首页 > 其他分享 >安全建设管理-(三)产品采购和使用

安全建设管理-(三)产品采购和使用

时间:2022-11-18 10:27:02浏览次数:36  
标签:网络安全 密码 管理 安全 建设 产品 采购

安全建设管理

 控制点

3.产品采购和使用

产品采购管理是指对等级保护对象软硬件产品采购过程的管理,包括安全产品、网络产品、服务器、应用和系统软件、密码产品等。

a)

安全要求(关键):应确保网络安全产品采购和使用符合国家的有关规定。

要求解读:我国对网络安全产品的管理,在不同发展阶段可能存在不同的管理政策,因此应根据当前国家的管理要求落实此项。目前,国家在此方面的主要管理要求是产品获得《计算机等级保护对象安全专用产品销售许可证》方能在市场上流通。产品购买方选择已获得销售许可证的产品。

测评方法

1.访谈系统建设负责人,了解产品采购的流程或遵循的标准。

2.抽样核查网络安全产品的销售许可标志。

期望结果

网络安全产品均有销售许可证。

高风险判定

满足以下条件即可判定为高风险:(三级及以上系统)

网络安全产品的采购和使用违反国家的有关规定,“例如采购、使用的安全产品未获得销售许可证、未通过国家有关机构的安全监测等”。

补偿因素:

对于使用开源、自研的网络安全产品(非销售类安全产品)的情况,可从该网络安全产品的作用、功能、使用场景、国家及行业主管部门的要求等角度进行综合风险分析,充分考虑该网络安全产品未通过专业机构检测,一旦出现功能缺陷、安全漏洞等问题对定级对象带来的影响,根据分析结果,酌情判定风险等级。

b)

安全要求(关键):应确保密码产品与服务的采购和使用符合国家密码管理主管部门的要求。

要求解读:若被测系统中采用了商用密码产品,则该产品的采购和使用需符合国家商用密码管理部门的要求,例如《信息安全等级保护商用密码管理办法》等。

密码产品是指采用密码技术对信息进行加密保护或安全认证的产品,如加密机、电子证书等。

测评方法

1.访谈建设负责人,了解系统是否采用了商用密码产品或服务。

2.核查系统所使用的密码产品的许可证明或批文。

期望结果

密码产品符合国家相关部门的要求。

c)

安全要求(一般):应预先对产品进行选型测试,确定产品的候选范围,并定期审定和更新候选产品名单。

要求解读:在采购产品时,不仅要考虑产品的使用环境、安全功能、成本(包括采购和维护成本)等因素,还要考虑产品本身的质量和安全性,因此需要预先对产品进行选型测试。

在通常情况下,产品采购的管理需要制定相关制度要求,产品采购管理文档略。

测评方法

1.访谈系统建设负责人,了解产品采购流程。

2.核查产品采购管理制度或要求。

3.核查采购管理制度的内容是否覆盖产品的选择方式,以及是否定期审定和更新产品列表。

期望结果

有产品选型测试报告、候选产品清单,已定期更新产品列表。

标签:网络安全,密码,管理,安全,建设,产品,采购
From: https://www.cnblogs.com/quqibinggan/p/16902303.html

相关文章

  • 安全建设管理-(六)工程实施
    安全建设管理控制点6.工程实施工程实施安全管理是指对机房建设、系统集成或网络改造建设等工程项目实施过程的安全管理。针对系统中的各类工程(机房建设、网络建设等),应明......
  • 安全建设管理-(七)测试验收
    安全建设管理 控制点7.测试验收测试验收管理主要是指对机房建设、系统集成、网络改造中的外包工程项目的测试验收进行管理,需明确测试验收的操作步骤、人员要求等。a)......
  • 安全建设管理-(九)等级测评
    安全建设管理 控制点9.等级测评测评机构应依据国家网络安全等级保护制度,按照有关管理规范和技术规范,对未涉及国家秘密的等级保护对象的安全等级保护状况进行检测和评估......
  • 安全建设管理-(八)系统交付
    安全建设管理 控制点8.系统交付系统交付管理是指对机房建设、系统集成、网络改造中的外包工程项目的系统交付的管理,明确了交付工作的各个环节(各类工程、系统相关文档交......
  • 安全建设管理-(十)服务供应商选择
    安全建设管理 控制点10.服务供应商选择服务供应商可能包括产品提供商、系统集成商、系统咨询商、安全监理商、安全评估测评方等提供各类系统服务的第三方机构。a)安......
  • WEB安全基础
    0x001HTML简介什么是HTML?HTML是用来描述网页的一种语言。HTML指的是超文本标记语言:HyperTextMarkupLanguageHTML不是一种编程语言,而是一种标记语言标记语......
  • WEB安全DIV+CSS基础
    0x001DIV+CSS介绍层叠样式表(英文全称:CascadingStyleSheets)是一种用来表现HTML(标准通用标记语言的一个应用)或XML(标准通用标记语言的一个子集)等文件样式的计算机......
  • Nginx实现安全认证Basic Auth
    转载:https://blog.csdn.net/rhnxbdbdh/article/details/120114313一、介绍1.什么是BasicAuth?2.就是在访问的时候,需要弹出一个登录框来输入用户账号和密码,验证正......
  • GPS北斗NTP授时服务器助力数字化校园网络建设
    GPS北斗NTP授时服务器助力数字化校园网络建设GPS北斗NTP授时服务器助力数字化校园网络建设京准电子科技官微——ahjzsz随着网络的普及,许多单位都建了自己的园区网,使用的......
  • Msb网络安全-CSS
    一、CSS基础概念CSS有两个重要的概念,分别是样式和布局CSS的样式分为两种:一种是文字的样式,一种是盒模型的样式CSS的辅助页面布局:完成HTML不能完成的功能,比如并排显示,比如......