当前时区为 UTC + 8 小时


发表新帖 回复这个主题  [ 19 篇帖子 ]  前往页数 1, 2  下一页
作者 内容
 文章标题 : 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-19 20:50 
离线
新手

注册: 2010-01-31 18:27
最近: 2010-09-08 00:55
拥有: 53.00 安全币

奖励: 0 安全币
在线: 1 点
帖子: 3
对2级信息系统和3级信息系统并存情况下等保测评有些疑问,请各位高手指教 :) :)
一个单位既有2级信息系统也有3级信息系统,在现场测评时,对2级和3级信息系统共用的物理安全和网络安全应该如何检测,是统一用3级标准检测还是2级和3级信息系统分别用各自的标准检测,在最后出报告时,2级信息系统各个层面以2级标准作符合性分析,还是共用层面换做以3级标准作符合性分析了,特别是2级信息系统网络有2级网络和3级网络同时存在情况,这在报告中针对网络安全应该如何分析?


--------本帖迄今已累计获得44安全币用户奖励--------
phrack+282010-07-20 08:59
akwyp+32010-07-20 10:21
reds+12010-07-31 20:56
andylau+12010-07-24 16:15
learn2000+42010-07-28 09:58
xbin.guiping+62010-07-20 10:07
betteryang+12010-07-28 09:51


页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-19 22:42 
离线
超级用户

注册: 2007-11-26 09:58
最近: 2010-09-10 14:00
拥有: 2,095.00 安全币

奖励: 535 安全币
在线: 0 点
帖子: 304
同问。


页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-20 20:58 
离线
新手

注册: 2010-05-11 15:39
最近: 2010-09-01 08:30
拥有: 3.00 安全币

奖励: 0 安全币
在线: 0 点
帖子: 14
就高,就高肯定没错的。


页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-20 22:29 
离线
新手

注册: 2010-01-31 18:27
最近: 2010-09-08 00:55
拥有: 53.00 安全币

奖励: 0 安全币
在线: 1 点
帖子: 3
等级保护测评是合规性测评,对2级信息系统各个层面符合2级标准就够了,有必要把3级标准附加到2级信息系统的共用层面吗?


页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-21 14:18 
离线
初级用户

注册: 2010-07-14 16:22
最近: 2010-09-06 17:23
拥有: 222.00 安全币

奖励: 64 安全币
在线: 0 点
帖子: 20
对2级和3级信息系统共用层面,比如:物理\网络,一定要按照3级要求进行测评;
由于等级测评报告要按照系统一个一个出,3级系统的报告要含盖全部层面;2级系统的报告有两种处理方法:一,在2级系统测试报告中指明物理\网络部分由于什么什么原因,在某某三级系统测试中测试,结果怎样;二,直接把三级系统报告的相关内容引用近来,注明情况.
在层面间安全分析时针对实际测试发现的机制作符合性分析,对2级系统按照2级要求分析,对了3级系统按照3级要求分析即可.
以上不知道解释清楚没有


--------本帖迄今已累计获得37安全币用户奖励--------
phrack+282010-07-21 18:56
akwyp+32010-07-26 14:02
reds+12010-07-31 20:57
learn2000+42010-07-28 10:01
betteryang+12010-07-28 09:51


页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-22 14:22 
离线
超级用户

注册: 2008-12-15 08:55
最近: 2010-09-10 15:10
拥有: 1,683.70 安全币

奖励: 462 安全币
在线: 1800 点
帖子: 476
地址: 广东省广州市
貌似等保是针对信息系统测评的吧。。。报告也应该是各信息系统分开出。那这样的话,物理和网络虽然共用,但是可以分开写啊。2级系统按2级的写,三级按三级的写。没必要说二级和三级存在共用关系(要说明也是在三级系统内说明,然后表明应按三级要求来测评)。。
这个实际很好操作的。。。除非你不按规矩来,N个系统写在一起。。。


--------本帖迄今已累计获得31安全币用户奖励--------
phrack+282010-07-22 19:47
reds+12010-07-31 20:57
betteryang+12010-07-28 09:52
lowangxia887+12010-07-23 09:43


页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-23 16:47 
离线
初级用户

注册: 2007-04-24 15:47
最近: 2010-09-04 17:33
拥有: 29.20 安全币

奖励: 20 安全币
在线: 217 点
帖子: 32
培训时候已经说了,就高不就低


页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-26 13:13 
离线
初级用户

注册: 2006-08-17 16:21
最近: 2010-08-18 08:58
拥有: 255.00 安全币

奖励: 5 安全币
在线: 197 点
帖子: 25
不光是等级保护,其它任何标准都一样。木桶原理,就高不就低。


页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-26 13:40 
离线
超级用户

注册: 2010-02-26 10:11
最近: 2010-09-10 18:12
拥有: 935.00 安全币

奖励: 0 安全币
在线: 217 点
帖子: 411
如果你对标准理解的话,你可就会明白有些测评并不全是完全按三级进行,在测评三级时,你完全可以按A1A3G3,S2A3G3,S3A2G3等组合进行检测,所以对待共用的,你完全可以按其它等级进行测试。


页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-28 09:26 
离线
初级用户

注册: 2006-08-17 16:21
最近: 2010-08-18 08:58
拥有: 255.00 安全币

奖励: 5 安全币
在线: 197 点
帖子: 25
楼上说法和楼主问题没直接关系,“A1A3G3,S2A3G3,S3A2G3”只不过三级系统根据定级结果不同的组合而已,但是三级和二级共用设备时,应该按照就高要求测评。
基本要求中分S和A类要求,如物理安全中的“电力供应”属于A类的。如果一个三级系统(S3A3G3)和二级系统(S2A2G2)共用机房,考查“电力供应”指标时,按照A3要求测评;如果一个三级系统(S3A1G3)和二级系统(S2A2G2)共用机房,考查“电力供应”指标时,按照A2要求测评。


--------本帖迄今已累计获得30安全币用户奖励--------
phrack+282010-07-28 15:58
reds+12010-07-31 20:58
betteryang+12010-07-28 09:53


最后由 freelhd 编辑于 2010-07-28 23:50,总共编辑了 1 次

页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-28 17:02 
离线
初级用户

注册: 2005-08-07 02:40
最近: 2010-07-29 00:16
拥有: 82.00 安全币

奖励: 0 安全币
在线: 1072 点
帖子: 21
个人以为:
1、如果2,3级的系统都是在一个物理环境下,那么物理这块肯定是得按照 高级的3级部分要求
2、按照分级分区域的原则,明确各系统的网络区域和网络边界,查看是否存在,网络设备,主机,应用等分部的交叉,如果交叉部分肯定是需要按照 就高不就低的原则,如果没有交叉那么没有交叉的部分肯定按照各自所属的安全等级进行测评
3、管理部分,如果该系统没有特别提及,而且是由同一管理机构统一管理的话,个人以为应该按照就高不就低的原则,按照3级的要求针对管理部分进行要求,但是如果对方有特殊规定的,区分了管理机构,而且互相不隶属的情况………………建议再单独确认
以上仅为个人观点,有不同意见的往大家指正


--------本帖迄今已累计获得28安全币用户奖励--------
phrack+282010-07-29 11:42


页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-28 20:57 
离线
版主

注册: 2005-05-07 16:00
最近: 2010-09-09 23:17
拥有: 4,343.10 安全币

奖励: 10201 安全币
在线: 15820 点
帖子: 1605
地址: 广州
freelhd 写道:
楼上说法和楼主问题没直接关系,“A1A3G3,S2A3G3,S3A2G3”只不过三级系统根据定级结果不同的组合而已,但是三级和二级共用设备时,应该按照就高要求测评。
基本要求中分S和A类要求,如物理安全中的“电力供应”属于A类的。如果一个三级系统(S3A3G3)和二级系统(S2A2G2)共用机房,考查“电力供应”指标时,按照A2要求测评;如果一个三级系统(S3A1G3)和二级系统(S2A2G2)共用机房,考查“电力供应”指标时,按照A2要求测评。


如果一个三级系统(S3A3G3)和二级系统(S2A2G2)共用机房,考查“电力供应”指标时,按照A2要求测评;怎么是A2?应该是A3吧。


--------本帖迄今已累计获得28安全币用户奖励--------
phrack+282010-07-29 11:35


页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-28 22:45 
离线
初级用户

注册: 2005-08-07 02:40
最近: 2010-07-29 00:16
拥有: 82.00 安全币

奖励: 0 安全币
在线: 1072 点
帖子: 21
…… 看错了还以为说我呢……

就是 就高不就低啊


页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-28 23:03 
离线
顶级用户

注册: 2008-03-17 17:22
最近: 2010-09-09 22:32
拥有: 926.60 安全币

奖励: 80 安全币
在线: 485 点
帖子: 773
lgq410 写道:
个人以为:
1、如果2,3级的系统都是在一个物理环境下,那么物理这块肯定是得按照 高级的3级部分要求
2、按照分级分区域的原则,明确各系统的网络区域和网络边界,查看是否存在,网络设备,主机,应用等分部的交叉,如果交叉部分肯定是需要按照 就高不就低的原则,如果没有交叉那么没有交叉的部分肯定按照各自所属的安全等级进行测评
3、管理部分,如果该系统没有特别提及,而且是由同一管理机构统一管理的话,个人以为应该按照就高不就低的原则,按照3级的要求针对管理部分进行要求,但是如果对方有特殊规定的,区分了管理机构,而且互相不隶属的情况………………建议再单独确认
以上仅为个人观点,有不同意见的往大家指正


赞同,测评本身不能流于形式,按标准分系统编写,共同的地方 就高不就低,能满足三级的标准肯定符合二级的,等保本身就是个合规性检查,如果都在一个机房的话,物理方面 网络方面应该都一样,差别部分应该在主机、应用方面。 :!:


页首
  用户资料  
 
 文章标题 : Re: 对2级信息系统和3级信息系统并存情况下等保测评的疑问
帖子发表于 : 2010-07-28 23:14 
离线
初级用户

注册: 2005-08-07 02:40
最近: 2010-07-29 00:16
拥有: 82.00 安全币

奖励: 0 安全币
在线: 1072 点
帖子: 21
而且说实话,严格意义上的一个大的应用系统里面,模块区域划分清楚的话,不同区域间的 保护等级要求 也是 不一样的,所以说,在大的系统里面,2,3级 同时存在 是非常普遍的,问题的关键就是,控制信息流向,只允许 从低级到高级,2,3级公共部分按照3级走,各自单独的部分,分别按照2,3级 的 要求走 就好了,就是 最后总报告的时候,很需要技巧 哈哈


页首
  用户资料  
 
显示帖子 :  排序  
发表新帖 回复这个主题  [ 19 篇帖子 ]  前往页数 1, 2  下一页

当前时区为 UTC + 8 小时


在线用户

正在浏览此版面的用户:没有注册用户 和 1 位游客


不能 在这个版面发表主题
不能 在这个版面回复主题
不能 在这个版面编辑帖子
不能 在这个版面删除帖子
不能 在这个版面提交附件

前往 :  
cron
华安信达(CISPS.org) ©2003 - 2010