網絡安全服務機構等級評定規范-編制說明_第1頁
網絡安全服務機構等級評定規范-編制說明_第2頁
網絡安全服務機構等級評定規范-編制說明_第3頁
網絡安全服務機構等級評定規范-編制說明_第4頁
網絡安全服務機構等級評定規范-編制說明_第5頁
已閱讀5頁,還剩6頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

1/10工作簡況1.1任務來源《網絡安全服務機構等級評定規范》由廣東省網絡空間安全協會作為提出單位。該標準由廣東省網絡空間安全協會和北京網絡空間安全協會歸口管理。1.2主要起草單位和工作組成員本標準由成都信息網絡安全協會、陜西省信息網絡安全協會、廣東省網絡空間安全協會等多家單位共同參與編制。1.3主要工作過程(1)2020年12月,組織參與本標準編寫的相關單位召開項目啟動會,成立規范編制小組,確立各自分工,開展標準修訂工作。(2)2021年1月15日,編制組召開組內研討會并結合充分的調研結果,參考各類國家標準和相關政策文件,形成標準草案初稿,(3)2021年1月29日,經內部多次討論研究,形成標準內容修改稿。(4)2021年3月18日,編制組召開組內研討會,基于前期成果,經多次內部討論研究,組織完善草案內容,形成終稿。二、標準編制原則和標準編制詳細說明及解決的主要問題2.1編制原則本標準的研究與編制工作遵循以下原則:(1)符合性原則遵循國家現有資費相關標準,符合國家有關法律法規和已編制標準規范的相關要求,符合國家資費管理主管部門的要求。(2)實用性原則本標準規范是對實際工作成果的總結與提升,保持整體結果合理且維持原意和功能不變,針對不同的用戶群體,做到可操作、可用與實用。2.2文檔結構網絡安全服務機構等級評定規范文檔分為前言、引言、范圍、規范性引用文件、術語和定義、網絡安全服務類型、評定原則與流程、基本能力要求、參考文獻、附錄等十部分。2.3整體格式整體格式根據GB/T1.1-2020《標準化工作導則第1部分:標準化文件的結構和起草規則》的相關要求,對本標準的各要素進行編寫和排版。在標準內容匯總過程中,對各編寫組成員提交過來的部分,根據GB/T1.1的編寫要求進行了必要的增刪改,以確保符合一致性、協調性、易用性等文件的表述原則及相關規定。2.4標準名稱英文翻譯標準的名稱“網絡安全服務機構等級評定規范”翻譯為Gradeassessmentspecificationofcybersecurityserviceinstitutions。2.5術語和定義術語和定義中所列的術語的英文翻譯,根據各部分編寫成員提供的術語,如有類似術語的標準,參考了其翻譯,沒有類似術語標準翻譯的,通過百度翻譯和谷歌翻譯后進行對比,并參考網絡相關翻譯后進行確定。2.6網絡安全服務類型網絡安全服務類型主要包括安全咨詢服務、信息系統安全集成服務、信息系統安全運維服務、監測預警服務、應急響應服務、軟件安全服務、工業控制系統安全服務、數據安全服務、信息安全風險評估服務、云計算安全服務、信息系統安全審計服務、滲透測試服務。2.7結構與內容2.7.1安全咨詢服務《安全咨詢服務機構評價要求》規定了一級、二級、三級和四級服務機構的服務過程能力要求,本部分共分為四小節。第一級要求:包括準備階段、實施階段、改進階段要求;第二級要求:在第一級要求基礎上還需要滿足的準備階段、實施階段、改進階段要求;第三級要求:在第二級要求基礎上還需要滿足的準備階段、實施階段、改進階段要求;第四級要求:在第三級云要求基礎上還需要滿足的準備階段、實施階段、改進階段要求。2.7.2信息系統安全集成服務《信息系統安全集成服務機構評價要求》規定了一級、二級、三級和四級服務機構的服務過程能力要求,本部分共分為四小節。第一級要求:包括準備階段、設計階段、實施階段、保障階段、驗收階段要求;第二級要求:在第一級要求基礎上還需要滿足的準備階段、設計階段、實施階段、保障階段;第三級要求:在第二級要求基礎上還需要滿足的準備階段、設計階段、實施階段、保障階段、驗收階段要求;第四級要求:在第三級云要求基礎上還需要滿足的準備階段、設計階段、實施階段、保障階段、驗收階段要求。2.7.3信息系統安全運維服務《信息系統安全運維服務機構評價要求》規定了一級、二級、三級和四級服務機構的服務過程能力要求,本部分共分為四小節。第一級要求:包括準備階段、實施階段、評審階段、改進階段要求;第二級要求:在第一級要求基礎上還需要滿足的準備階段、實施階段、評審階段、改進階段要求;第三級要求:在第二級要求基礎上還需要滿足的準備階段、實施階段、評審階段、改進階段要求;第四級要求:在第三級云要求基礎上還需要滿足的準備階段、實施階段、評審階段、改進階段要求。2.7.4監測預警服務《監測預警服務機構評價要求》規定了一級、二級、三級和四級服務機構的服務過程能力要求,本部分共分為四小節。第一級要求:包括準備階段、實施階段、總結階段要求;第二級要求:在第一級要求基礎上還需要滿足的準備階段、實施階段、總結階段要求;第三級要求:在第二級要求基礎上還需要滿足的準備階段、實施階段、總結階段要求;第四級要求:在第三級云要求基礎上還需要滿足的準備階段、實施階段、總結階段要求。2.7.5應急響應服務《應急響應服務機構評價要求》規定了一級、二級、三級和四級服務機構的服務過程能力要求,本部分共分為四小節。第一級要求:包括準備階段、檢測階段、抑制階段、根除階段、恢復階段、總結階段要求;第二級要求:在第一級要求基礎上還需要滿足的準備階段、檢測階段、抑制階段、根除階段、恢復階段、總結階段要求;第三級要求:在第二級要求基礎上還需要滿足的準備階段、檢測階段、抑制階段、根除階段、恢復階段、總結階段要求;第四級要求:在第三級云要求基礎上還需要滿足的準備階段、檢測階段、抑制階段、根除階段、恢復階段、總結階段要求。2.7.6軟件安全服務《軟件安全服務機構評價要求》規定了一級、二級、三級和四級服務機構的服務過程能力要求,本部分共分為四小節。第一級要求:包括準備階段、需求階段、設計階段、編碼階段、測試階段、驗收階段、維保階段要求;第二級要求:在第一級要求基礎上還需要滿足的準備階段、需求階段、設計階段、編碼階段、測試階段、驗收階段、維保階段要求;第三級要求:在第二級要求基礎上還需要滿足的準備階段、需求階段、設計階段、編碼階段、測試階段、驗收階段、維保階段要求;第四級要求:在第三級云要求基礎上還需要滿足的準備階段、需求階段、設計階段、編碼階段、測試階段、驗收階段、維保階段要求。2.7.7工業控制系統安全服務《工業控制系統安全服務機構評價要求》規定了一級、二級、三級和四級服務機構的服務過程能力要求,本部分共分為四小節。第一級要求:包括基本要求、能力要求;第二級要求:在第一級要求基礎上還需要滿足的基本要求、能力要求;第三級要求:在第二級要求基礎上還需要滿足的基本要求、能力要求;第四級要求:在第三級云要求基礎上還需要滿足的基本要求、能力要求。2.7.8數據安全服務《數據安全服務機構評價要求》規定了一級、二級、三級和四級服務機構的服務過程能力要求,本部分共分為四小節。第一級要求:包括基本要求、能力要求;第二級要求:在第一級要求基礎上還需要滿足的基本要求、能力要求;第三級要求:在第二級要求基礎上還需要滿足的基本要求、能力要求;第四級要求:在第三級云要求基礎上還需要滿足的基本要求、能力要求。2.7.9信息安全風險評估服務《信息安全風險評估服務機構評價要求》規定了一級、二級、三級和四級服務機構的服務過程能力要求,本部分共分為四小節。第一級要求:包括準備階段、風險識別階段、風險分析階段要求;第二級要求:在第一級要求基礎上還需要滿足的準備階段、風險識別階段、風險分析階段、風險處置階段要求;第三級要求:在第二級要求基礎上還需要滿足的準備階段、風險識別階段、風險分析階段、風險處置階段要求;第四級要求:滿足三級能力全部要求。2.7.10云計算安全服務《云計算安全服務機構評價要求》規定了一級、二級、三級和四級服務機構的服務過程能力要求,本部分共分為四小節。第一級要求:包括基礎能力要求、云計算安全技術要求、云計算安全管理要求;第二級要求:在第一級要求基礎上還需要滿足的基礎能力要求、云計算安全技術要求、云計算安全管理要求;第三級要求:在第二級要求基礎上還需要滿足的基礎能力要求、云計算安全技術要求、云計算安全管理要求;第四級要求:在第三級要求基礎上還需要滿足的基礎能力要求、云計算安全技術要求、云計算安全管理要求。2.7.11信息系統安全審計服務《信息系統安全審計服務機構評價要求》規定了一級、二級、三級和四級服務機構的服務過程能力要求,本部分共分為四小節。第一級要求:包括基本要求、審計過程要求;第二級要求:在第一級要求基礎上還需要滿足的基本要求、審計過程要求;第三級要求:在第二級要求基礎上還需要滿足的基本要求、審計過程要求;第四級要求:在第三級云要求基礎上還需要滿足的基本要求、審計過程要求。2.7.12滲透測試服務《滲透測試服務機構評價要求》規定了一級、二級、三級和四級服務機構的服務過程能力要求,本部分共分為四小節。第一級要求:包括準備階段、實施階段、報告階段、復測階段、總結階段要求;第二級要求:在第一級要求基礎上還需要滿足的準備階段、實施階段、報告階段、復測階段、總結階段要求;第三級要求:在第二級要求基礎上還需要滿足的準備階段、實施階段、報告階段、復測階段、總結階段要求;第四級要求:在第三級云要求基礎上還需要滿足的準備階段、實施階段、報告階段、復測階段、總結階段要求。2.8參考文獻本部分列出了在本標準編寫過程中所參考的主要文獻名稱。2.9解決問題通過對本標準的制定,主要解決了現行標準的實用性問題,具體內容包括:(1)行業內網絡安全服務機構的技術能力、工作規范及管理水平不足;(2)缺乏從業企業能力的統一方法,從業企業的服務質量良莠不齊,由于網絡安全服務機構等級評定規范涉及服務機構的資格和服務能力的評價、市場秩序的規范、避免惡性競爭、杜絕不良企業涉足網絡安全行業等問題。三、知識產權情況說明本標準不涉及專利。四、采用國際標準和國外先進標準情況無。五、與現行相關法律、法規、規章及相關標準的協調性建議本標準推薦信實施。本標準不觸犯國家現行法律法規,不與其他強制性國標相沖突。六、重大分歧意見的處理經過和依據《網絡安全服務機構等級評定規范》編制過程中未出現

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論