北京三级等保测评怎么做(三级等保的测评内容有什么)

北京三级等保测评需选择符合国家要求的测评机构,依据技术标准对信息系统开展测评;测评内容包括安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心五个方面。 以下是具体说明:

选择测评机构企业需委托具备国家认可资质的测评机构开展测评工作。测评机构需持有相关认证,能够依据《信息安全技术网络安全等级保护基本要求》等技术标准实施测评。

北京三级等保测评怎么做(三级等保的测评内容有什么)

配合测评工作企业需投入人力和时间配合测评机构完成以下环节:

定级与评审:三级等保的定级需通过专家评审,可能产生专家费用(具体以地域政策为准)。

合规建设:企业需建立完整的安全体系,确保技术安全(如设备防护、数据加密)和系统管理(如权限分配、日志审计)符合要求。

一站式服务:优先选择能提供“测评+整改+合规建设”全流程服务的机构,例如公司宝等平台,可降低沟通成本并提升效率。

费用与代办测评费用由测评机构收取,代办服务(如公司宝)可协助企业完成材料准备、流程跟进等工作,适合缺乏专业团队的企业。

测评内容覆盖信息系统的全生命周期,包含以下五个维度:

安全物理环境

物理位置选择:机房需远离强电磁干扰、自然灾害高发区域,且具备防盗窃、防雷击等措施。

物理访问控制:机房出入口需配置电子门禁系统,关键区域实施双人值守或生物识别认证。

防盗窃和防破坏:设备(如服务器、交换机)需固定安装,线缆隐蔽铺设并标记,防止人为破坏或非法拆卸。

防雷击和防火:机房需部署避雷装置、自动灭火系统(如气体灭火),并配备防火隔离带和应急逃生通道。

防水和防潮:机房地板需做防水处理,配备湿度监测装置和除湿设备,防止设备因渗水或潮湿损坏。

防静电和温湿度控制:机房地面铺设防静电材料,温度控制在18℃-28℃,湿度保持在40%-70%,避免设备过热或静电积累。

电力供应:部署不间断电源(UPS)和备用发电机,确保关键设备在断电时持续供电不少于2小时。

电磁防护:重要设备(如加密机)需放置在屏蔽柜中,防止电磁泄漏导致信息泄露。

安全通信网络

网络架构:采用分层设计(如核心层、汇聚层、接入层),关键网络设备(如路由器、防火墙)需冗余部署,避免单点故障。

通信传输:敏感数据(如用户密码、交易信息)需通过SSL/TLS协议加密传输,公网传输时使用IPSec VPN或国密算法(如SM2、SM4)。

可信验证:对通信设备的操作系统、应用程序进行完整性校验,防止被篡改或植入恶意代码。

安全区域边界

边界防护:部署下一代防火墙(NGFW)或入侵防御系统(IPS),过滤非法访问请求,阻断DDoS攻击、SQL注入等常见威胁。

访问控制:基于IP地址、端口、协议制定细粒度访问策略,例如仅允许特定IP访问数据库端口(如3306)。

入侵防范:实时监测异常流量(如频繁登录失败、数据包畸形),并自动触发告警或阻断连接。

恶意代码防范:在边界部署防病毒网关,对进入内网的文件、邮件进行病毒扫描和查杀。

安全审计:记录所有跨边界的访问行为(如时间、源IP、目标资源),审计日志保留至少6个月,支持溯源分析。

安全计算环境

身份鉴别:用户登录需采用“用户名+密码+动态令牌”或生物识别(如指纹、人脸)等多因素认证方式。

访问控制:基于角色分配权限(如管理员、普通用户),实施最小权限原则,禁止越权访问敏感数据。

入侵防范:主机部署终端安全管理系统(EDR),实时监测异常进程、文件操作,并自动隔离恶意软件。

恶意代码防范:安装企业级杀毒软件(如360天擎、腾讯T-Sec),定期更新病毒库并全盘扫描。

数据完整性:对关键数据(如配置文件、日志)进行数字签名或哈希校验,防止被篡改。

数据保密性:静态数据(如数据库)采用AES-256加密存储,动态数据(如传输中的密码)使用国密SM4算法加密。

数据备份与恢复:每日自动备份数据至异地灾备中心,备份介质离线存放,每季度进行一次恢复演练。

剩余信息保护:用户退出系统后,自动清除内存中的敏感数据(如会话令牌、临时文件),防止信息残留。

个人信息保护:收集用户信息时需明确告知用途,并获得授权;存储时对身份证号、手机号等字段脱敏处理。

安全管理中心

系统管理:统一管理用户账号、权限分配和设备配置,禁止使用默认账号(如admin/123456)。

审计管理:集中存储和分析所有安全日志(如防火墙、主机、数据库),生成合规报告并支持自定义查询。

集中管控:通过安全运营中心(SOC)平台实时监控网络状态、设备性能,自动发现并处置安全事件(如病毒爆发、数据泄露)。