北京地铁13号线SCADA系统信息安全等级保护工作方案.doc
《北京地铁13号线SCADA系统信息安全等级保护工作方案.doc》由会员分享,可在线阅读,更多相关《北京地铁13号线SCADA系统信息安全等级保护工作方案.doc(10页珍藏版)》请在三一文库上搜索。
1、密 级:秘密 文档编号:北京地铁13号线SCADA系统信息安全等级保护工作方案2008年8月第 8 页 共 10 页目 录1概述12信息安全等级保护工作方案13安全评估方案23.1安全评估计划33.2等级评估(略)44安全整改方案54.1设备安全配置与加固54.2安全管理整改和安全应急预案54.3部署主机强制访问控制软件64.4 部署防火墙64.5部署网络入侵检测系统(NIDS)64.6 部署安全审计系统64.7 安全监控管理平台(SOC)64.8相关配套设施74.8.1机柜74.9奥运期间安全值守(略)75信息安全等级测评方案75.1 测评依据75.2等级测评内容81 概述为进一步贯彻落实公
2、安部、国家保密局、国家密码管理局、国务院信息化工作办公室关于信息安全等级保护工作的实施意见(公通字200466号)、信息安全等级保护管理办法(公通字200743号,以下简称43号文)和北京市公共服务网络与信息系统安全管理规定(市政府第163号令)精神,按照奥运会前北京市网络与信息安全保障工作要点(京信安协20073号)总体工作要求,北京地铁公司应该依据有关法规和技术标准全面启动等级保护工作。而且13号线地铁的SCADA系统作为北京基础设施重要信息系统,作为奥运安保工作的重要组成部分,被信息安全监管部门列为三级重点保障对象,对计算机信息安全保障工作也提出了更高的要求。为了有效防范和化解风险,保证
3、信息系统平稳运行和业务持续开展,须建立13号线SCADA系统的等级化信息安全保障体系,以增强信息安全风险防范能力。2 信息安全等级保护工作方案根据监管部门的要求,为了有效地推进等级保护建设,构建合理、安全和稳定的信息安全保障体系,结合北京市等级保护的工作部署和北京地铁13号线SCADA系统的实际情况,特制定如下工作思路:第一阶段:等级评估根据各个系统的安全级别,测评中心成立专门项目组依据信息系统安全等级保护实施指南、信息系统安全等级保护基本要求和其它等级保护相关标准,从专业角度评估13号线SCADA系统安全现状与国家等级保护制度要求存在的差距,最终制定合理的主要信息系统安全改进方案;第二阶段:
4、安全整改北京地铁根据13号线SCADA系统安全改进方案进行整改,测评中心协助北京地铁完成信息安全管理规范建设与整改。第三阶段:等级测评(11.1-12.11)测评中心对13号线SCADA系统按照3级标准进行合规性等级测评,并给出信息系统等级测评报告。3 安全评估方案等级评估是北京地铁公司信息安全等级保护工作的第一阶段,该阶段的工作流程如图3所示。图3 北京地铁公司信息系统等级评估流程3.1安全评估计划信息系统安全评估项目计划在15个工作日内完成(工期不含总结汇报和验收阶段),任务分解后的阶段计划如下:任务名称说明采用方法日期安排(天)测评中心人员BJGAS人员准备阶段项目组织成立项目组交流明确
5、目标系统信息系统建设原始资料的收集调研、交流系统分析确定定级目标调研、交流确定评估范围评估范围确定交流、培训项目协调细化评估范围,确定核心资产,并共同编写等级评估实施方案交流项目启动及培训等级评估流程介绍及项目启动培训、交流评估实施阶段资产识别根据确定的评估范围,进行网络及业务资产的调查,包括相关的物理、软件、数据资产的识别问询现场调查威胁识别安全威胁调查,采用理论分析、人工交流、证据搜集等方法对系统所面临的威胁进行识别与管理员进行交流查阅管理日志,包括重大事项记录、日志分析、数据采集基础环境脆弱性识别通过问询、现场查看的方式对信息系统所处的基础环境进行脆弱性识别。问询、现场查看管理脆弱性识别
6、对于安全管理的现状进行深入识别,识别范围包括安全管理员、使用人员等。问卷,问询、查阅技术脆弱性识别使用安全管理工具检查系统的脆弱性使用漏洞扫描工具技术脆弱性本地和远程识别使用检查工具在本地进行脆弱性识别手工检查安全措施脆弱性识别通过问卷调查、问询、现场查看的方式识别出当前安全措施的脆弱性。问卷调查、问询、现场查看综合分析阶段资产影响分析在资产识别的基础上,进一步分析信息系统及其关键资产在遭受泄密、中断、损害等破坏时对系统所承载的业务系统所产生的影响。双方交流量化分析威胁分析在威胁识别的基础上,进一步分析信息系统及其关键资产将面临哪一方面的威胁及其所采用的威胁方法。并依据其发生的可能性和成功后所
7、产生的影响进行赋值量化。双方交流量化分析脆弱性分析在脆弱性识别的基础上,进一步分析信息系统及其关键资产所存在的各方面脆弱性即基础环境脆弱性、安全管理脆弱性、技术脆弱性。并依据其脆弱性被利用的难易程度和被成功利用后所产生的影响进行赋值量化。双方交流量化分析安全措施有效性分析安全措施识别工作完成之后,将对安全措施所采取后的有效性进行分析,分析其安全措施对防范威胁、降低脆弱性的有效性。双方交流量化分析综合风险分析在完成以上各项分析工作后,进一步分析信息系统及其关键资产将面临哪一方面的威胁及其所采用的威胁方法。并依据其发生的可能性和成功后所产生的影响进行赋值量化。双方交流量化分析风险控制规划阶段安全规
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 北京地铁 13 号线 SCADA 系统 信息 安全 等级 保护 工作方案
