運用科學的方法和手段,系統地分析網絡與信息系統所面臨的威脅及其存在的脆弱性,評估安全事件一旦發生可能造成的危害程度,提出有針對性的抵御威脅的防護對策和整改措施,以求防范和化解信息安全風險,或將風險控制在可接受的水平。
安全運維服務資質專業評價要求針對服務準備、服務實施、監視評審、持續改進四個階段進行,具體分級要求如下:
一、準備階段
1、需求調研與分析:
①、采集客戶對信息系統運維服務時間的需求;
②、進行信息系統運維預算,定義運維服務;
③、與客戶進行溝通,達成共識并形成記錄;
2、運維服務設計:
①、制定安全運維服務目錄,包括但不限于:初始服務、安全設備運維、日常巡檢服務、健康 檢查、安全事件審計;
②、對信息系統相關的IT資產進行識別;
③、對安全設備進行日常維護及監控,并記錄硬件故障;
④、提供安全設備、業務系統的健康檢查服務,并約定服務方式、檢查頻次和檢查內容;
⑤、采集系統配置、流量信息、系統狀態等安全信息。收集與分析網絡及安全設備、服務器、操作系統、網絡應用的日志;
3、運維服務導入:
①、收集與建立配置管理數據庫,確保配置項目的機密性、完整性、可用性;
②、專業人員負責安全管理的接口;
③、建立服務目錄;
④、建立事件響應和解決的機制,有基本的安全運維報告模式;
4、明確服務協議特殊要求:
①、明確安全事件處理與應急響應流程,包括但不限于:安全事件的分類、安全事件上報流程、 安全事件處理流程、安全事件的事后處理;
②、明確安全運維方式,包括但不限于:駐場值守方式,定期巡檢方式,遠程值守方式;
二、運維服務實施階段:
1、實施初始服務:完成資產識別,定期配置項的更新和維護,實施相關運維流程;
2、實施安全設備運維服務:完成日常維護,狀態檢查,定期查殺,故障處理、保養、更新、升級、故障檢測及排除,并對安全設備出現的硬件故障進行統計記錄;
3、實施日常巡檢服務:完成安全設備監控;病毒監測、查殺及網絡防病毒維護,并有相關記錄;
4、實施健康檢查服務:完成安全設備、業務系統的健康檢查服務;
5、實施安全事件審計服務:完成網絡及安全設備日志、服務器、操作系統、網絡應用的日志、并且進行記錄;
6、組建運維服務臺職能,培養服務臺人員的專業能力;
7、建立事件管理程序和信息安全服務請求管理程序;
三、運維監視評審階段:
1、應定期收集與分析安全運維報告的數據,包括但不限于:異常報告及時率、異常漏報率、 維護作業計劃的及時完成率、故障隱患發現率、異常主動發現率、問題解決率、漏洞掃描 覆蓋率、加固設備覆蓋率、安全補丁安裝及時率、安全事件次數;
2、對運維實現情況進行監視測量,未能實現的目標應采取糾正預防措施;
3、建立與分析客戶滿意度調查;
四、運維持續改進階段:
1、應在運維過程和監視過程中識別改進項目,制定持續改進計劃,包括但不限于對改進機會的評估標準;
2、應有文件化的程序,用以識別、記錄、批準、評估、測量和報告改進措施;
3、應采取預防措施,以消除潛在的不符合項的原因,以防止其發生。
一、法律地位要求:
在中華人民共和國境內注冊的獨立法人組織,發展歷程清晰,產權關系明確;
二、財務資信要求:
近 3 年經營狀況良好,財務數據真實可信,應提供在中華人民共和國境內登記注冊的會計師事務所出具的近 3 年財務審計報告;
三、辦公場所要求:
擁有長期固定辦公場所和相適應的辦公條件,能夠滿足機構設置及其業務需要;
四、人員素質與資質要求:
1、組織負責人擁有2年以上信息技術領域管理經歷;
2、技術負責人獲得信息安全相關專業碩士及以上學位或電子信息技術類中級職稱,且從事信息安全技術工作2年以上;
3、財務負責人具有財務系列初級以上職稱;
4、從事信息安全服務人員10名以上;
5、擁有信息安全專業認證(與申報類別一致)人員2名以上;
6、擁有項目管理資格證書人員1名以上;
五、業績要求:
1、從事信息安全服務(與申報類別一致)1年以上;
2、近3年內簽訂并完成至少1個信息安全服務(與申報類別一致)項目;
六、服務管理要求:
1、遵循國家相關法律法規、標準要求,無違法違規記錄,資信狀況良好;
2、建立人員管理程序和能力考核指標;制定業務和技能培訓計劃,定期對相關人員開展培訓和考核;
3、建立文檔控制程序,明確文檔管理職責,任命管理人員,確保項目文檔資料妥善保管;
4、建立項目管理制度,并按照制度執行;
5、提供資源,確保信息安全服務項目的實施;
七、服務合同要求:
1、了解客戶及所處的行業對信息安全服務的特定要求;
2、確定信息安全服務范圍;
3、應簽訂信息安全服務合同或協議;
八、服務安全要求:
1、滿足法律法規對服務安全的要求;
1、滿足與客戶簽訂服務合同中的安全要求;
2、制定保密管理制度,明確崗位保密責任;
3、按照客戶要求,對于接觸到的客戶敏感信息和知識產權信息予以保護,并確保服務方人員了解客戶的相關要求;
4、與相關人員簽訂保密協議,并進行保密教育;
5、確保其供應商滿足上述服務安全要求;
九、服務技術要求:
1、建立信息安全服務(與申報類別一致)流程;
2、制定信息安全服務(與申報類別一致)規范并按照規范實施。
一、自評估:
組織在中國信息安全認證中心網站下載《信息安全服務自評估表》,并實施自主評估;
二、認證申請:
組織依據信息安全服務資質認證程序、認證實施規則中相關要求,確定申請服務資質類別,并填寫《信息安全服務資質認證申請書》。組織向中國信息安全認證中心或其指定機構提交《信息安全服務資質認證申請書》、《信息安全服務自評估表》及相關證明材料;
三、申請材料評審:
中心依據認證程序和相關標準要求,對申請組織提交的認證相關材料進行評審,并確定申報級別和資質類別,簽訂認證合同;
四、現場評審:
認證機構組成評審組,依據相關標準和評審要求,到申請組織現場進行評審,并出具現場評審報告。特別,對申請一級資質認證的組織,必要時選擇申請組織的客戶進行項目實施現場見證;
五、認證決定:
認證決定委員會由3名以上(含3名)奇數認證決定人員組成,做出認證決定;
六、證書頒發:
對于符合認證要求的申請組織,頒發認證證書,并予以公示。
6-8個月。
知企網報價只是咨詢服務費,不包含其他費用。
數量 |
數量 |
數量 |
數量 |
掃一掃咨詢
知企網微信官方客服
客服熱線:400-885-0909
24小時在線咨詢
*我們將對您的號碼嚴格保密,請放心使用
服務評價
好評度