企业网络安全成熟度评价指标及权重表、评价内容表、满足情况评分表、评分等级表.docx
《企业网络安全成熟度评价指标及权重表、评价内容表、满足情况评分表、评分等级表.docx》由会员分享,可在线阅读,更多相关《企业网络安全成熟度评价指标及权重表、评价内容表、满足情况评分表、评分等级表.docx(6页珍藏版)》请在优知文库上搜索。
1、(规范性)企业网络安全成熟度评价指标及权重表级指标二级指标(20个)权重(示例)战略与组织组织机构5%战略和架构5%策略与制度和流程5%资源保障5%技术与服务基础设施安全5%边界安全5%应用安全5%业务安全5%数据安全5%密码安全5%工控安全5%云安全5%终端安全5%物联网安全5%运行与管理管理平台5%安全运行5%合规与安全人员网络安全意识5%安全措施5%供应链安全5%国产化替代5%(规范性)企业网络安全成熟度评价指标及评价内容表一级指标二级指标评价内容战略与组织组织机构应明确一名分管领导负责本单位网络安全工作(分管领导应为本单位正职或副职领导),并有效履行职贲。网络安全工作应成为本单位文化的
2、组成部分,并以多种形式进行宣贯。应明确网络安全管理机构、网络安全联络员、职责以及相关人员名单,并确保这些人员有效履行职责。应通过正式的文件、统一的标准考核网络安全工作成效,并将网络安全工作成效纳入绩效考核。应设置负责安全审计工作的专岗,有正式发文记录,并确保这些人员有效履行职责。应按要求设置安全管理员等安全工作的关键岗位,具备相应的任职能力,并正式发文记录。战略和架构应建立和维护网络安全规划(战略、架构)和计划,并按照计划开展网络安全工作。且网络安全架构覆盖了资产、网络、数据、应用等,并周期性的进行持续改进。网络安全架构中应考虑新的网络安全技术或架构的应用。策略与制度和流程网络安全策略应符合国
3、家安全战略、法律法规的要求,应满足行业、集团的要求,应满足数字化转型需要,并能够持续性对安全策略进行优化。应建设体系化、分层级的管理制度体系,应从战略方针、制度规范、操作规程、记录衣单等方面固化安全策略,并定期对安全管理制度体系进行评审。资源保障应在信息化投入中充分考虑网络安全工作的经费保障,网络安全工作的实际投入占信息化建设投入的比例应合理。列出的网络安全经费应满足年度网络安全工作的需求。安全资源(产品、服务)放足够支撑年度网络安全工作的开展及安全事件的响应。安全资源的调度流程应顺畅,应在发生安全事件时可以及时调度响应。技术与服务基础设施安全机房出入口应有专人值守或者电子门禁系统,机房应具备
4、基础防雷击,防火,防水,防潮,防盗窃和破坏能力。机房应避免安置于建筑的地下室或顶层,在地下室或顶层应做好防水、防潮等措施。机房地面具备防静电措施,机房在短期断电情况下,应具备短期备用电供应,确保设备不掉线。机房强电系统布线应符合相应规范和要求,具备冗余供电能力:弱电系统布线应符合相应规范和要求,对关键设备实施电磁屏蔽。边界安全具备校验技术保证数据通信过程中的完整性,且对通信设备,系统程序等具备基础可信验证,井在其可信验证被破坏时自动告警,并将验证结果形成审计记录传送至安全管理中心。网络系统应按功能划分不同网络区域,避免将重要网络区域置于网络边界处,重要网络区域同其余网络区域采取必要的隔离措施网
5、络系统应保证通讯设备的业务处理能力及带宽满足业务高峰需要,对关键设备提供硬件冗余,保证系统可用性,采用密码技术保证通信过程中数据的保密性。需对跨过边界的访问及数据需通过边界设备的通信口进行通信,且未授权通信请求应默认被边界设备拒绝,同步设立简洁的访问控制规则。应对关键网络节点处设置网络攻击行为的监测和响应措施。应对网络进行安全区域划分,应在不同网络边界处设置符合业务逻辑的安全访问控制措施,应对网络流量进行安全风险检测和控制;无线网络应通过受控的边界设备接入内部网络。应用安全应用系统与其他系统进行数据交换过程中,应配置必要的安全保护措施。应对用户访问业务应用系统进行精细的数据访问权限控制。应具备
6、独立的安全测试环境,对测试数据进行脱敏处理,避免真实数据泄露。应用系统上线前应进行全面的安全风险评估。业务安全应具备能结合业务平台、融入业务流程的安全能力。应具备聚合身份、终端、网络、内容、行为等方面的数据,进行异常行为分析能力。应对数据采集、传输、存储、处理、运维、交换、销毁环节进行数据资产管理的能力。应根据业务连续性要求制定数据备份计划,定期实施备份工作。数据安全应制定数据资产管理措施,数据资产梳理全面,能够覆盖数据库、大数据存储组件、云上对象存储或网盘等存储工具及办公计算机、U盘、光盘等存储介质中的数据;应采用技术手段定期时数据资产进行扫描的情况,及发现识别个人信息、重要数据的能力。一级
7、指标二级指标评价内容应制定数据分类分级制度,数据分类分级保护制度建设应符合国家、行业和地方的数据分类分级规范要求:应在相关制度中明确数据分类管理、分级保护策略,数据分类分级保护措施应落实在数据访问权限申请、保护措施部署等方面:密码安全部署的电子门禁系统、安全视频系统,应调用服务器密码机或签名验签服务器实现数据完整性保护。部署的SS1./IPSecVPN,应采用符合国密的安全产品,能够保证数据传输的安全性。企业应建立密码安全管理体系并落地执行。应调用密码产品实现身份鉴别,应对传输及存储数据的机密性、完整性实施保护,对重要信息的完整性保护。应对日志审计、堡垒机实施定制化改造以调用密码产品来实现日志
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业 网络安全 成熟度 评价 指标 权重 内容 满足 情况 评分 等级