三級等保測評內容 三級等保測評評分標準
三級等保測評內容:
1、物理安全部分
(1)機房區域劃分至少分主機房和監控區兩個部分;
(2)機房應配備電子門禁系統、防盜報警系統、監控系統;
(3)機房不應該有窗戶,應配備專用的氣體滅火、ups供電系統。
2、網絡安全部分
(1)應繪制與當前運行情況相符合的拓撲圖;
(2)交換機、防火墻等設備配置應符合要求,例如應進行Vlan劃分并各Vlan邏輯隔離,應配置Qos流量控制策略,應配備訪問控制策略,重要網絡設備和服務器應進行IP/MAC綁定等;
(3)應配備網絡審計設備、入侵檢測或防御設備。
(4)交換機和防火墻的身份鑒別機制要滿足等保要求,例如用戶名密碼復雜度策略,登錄訪問失敗處理機制、用戶角色和權限控制等;
(5)網絡鏈路、核心網絡設備和安全設備,需要提供冗余性設計。
3、主機安全部分
(1)服務器的自身配置應符合要求,例如身份鑒別機制、訪問控制機制、安全審計機制、防病毒等,必要時可購買第三方的主機和數據庫審計設備;
(2)服務器應具有冗余性,例如需要雙機設備或集群部署等;
(3)服務器和重要網絡設備需要在上線前進行漏洞掃描評估,不應有中高級別以上的漏洞;
(4)應配備專用的日志服務器保存主機、數據庫的審計日志。
4、應用安全部分
(1)應用自身功能符合等保要求,例如身份鑒別機制、審計日志、通信和存儲加密等;
(2)應用處應考慮部署網頁防篡改設備;
(3)應用的安全評估,應不存在中高級風險以上的漏洞;
(4)應用系統產生的日志應保存至專用的日志服務器。
5、數據安全備份
(1)應提供數據的本地備份機制,每天備份至本地,且場外存放;
(2) 如系統中存在核心關鍵數據,應提供異地數據備份功能,通過網絡等將數據傳輸至異地進行備份;
三級等保測評評分標準:
等保測評70分以上才算及格,90以上算優秀。等保測評結論分為優、良、中、差四個級別,其中系統綜合得分90以上被評為優;系統80分以上(包含80分)被評為良;系統綜合得分70分(包括70分)評為中;若存在較大問題測評低于70分被評為差。所以一般來說等保測評最好都是做到70分左右,要重點對信息系統安全等級保護測試評估中的安全控制測評和系統整體測評兩大板塊進行關注。