版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
ICS33.040.01
CCSM04
YD
中華人民共和國通信行業標準
YD/TXXXX—202X
電信網絡運行安全評估導則
Guidelinesforthesecurityevaluationoftelecommunicationsnetwork
operation
(報批稿)
20××-××-××發布20××-××-××實施
中華人民共和國工業和信息化部發布
YD/TXXXX—XXXX
目次
前言...............................................................................................................................................................I
1范圍................................................................................................................................................................2
2規范性引用文件............................................................................................................................................2
3術語和定義....................................................................................................................................................2
4電信網絡運行安全評估概述.........................................................................................................................2
4.1安全評估目的...................................................................................................................2
4.2安全評估原則...................................................................................................................2
5安全評估實施流程........................................................................................................................................3
6安全評估準備................................................................................................................................................3
6.1評估對象識別和確定.......................................................................................................3
6.2組建評估團隊...................................................................................................................4
6.3確定電信網絡運行安全評估依據...................................................................................4
6.4編制電信網絡運行安全評估方案...................................................................................4
6.5電信網絡運行安全評估啟動...........................................................................................4
7安全評估執行................................................................................................................................................4
7.1資產識別...........................................................................................................................4
7.2風險識別...........................................................................................................................4
7.3風險分析...........................................................................................................................5
7.4風險評價...........................................................................................................................5
8形成評估結論................................................................................................................................................5
9電信網絡運行安全評估文檔.........................................................................................................................5
10風險再評估...............................................................................................................................................5
I
YD/TXXXX—XXXX
電信網絡運行安全評估導則
1范圍
本文件規定了電信網絡運行安全評估的目的、基本原則和流程。
本文件適用于指導電信網絡運營者或第三方機構開展電信網絡運行安全評估。
2規范性引用文件
下列文件對于本文件的應用是必不可少的。其中,凡是注日期的引用文件,僅該日期對應的版本
適用于本文件;不注日期的引用文件,其最新版本(包括所有的修改單)適用于本文件。
GB/T24353-2009風險管理原則與實施指南
GB/T27921-2011風險管理風險評估技術
GB/T23694-2013風險管理術語(ISOGUIDE73:2009)
3術語和定義
GB/T23694-2013界定的以及下列術語和定義適用于本文件。
3.1
資產asset
對組織具有價值的信息資源,是安全策略保護的對象。
3.2
安全評估securityassessment
安全評估對象識別、風險分析和風險評價的全過程。
3.3
風險分析riskanalysis
理解風險的本質和確定風險水平的過程。
3.4
風險評價riskevaluation
將風險分析結果與風險準則進行比較,以確定風險和/或其大小是否可接受或可容忍的過程。
4電信網絡運行安全評估概述
4.1安全評估目的
建立電信網絡運行安全評估目的主要針對目前電信網絡運行中因設計、實現和管理上的缺陷和缺少
必要的安全防護措施而面臨各種安全問題和風險等,制定一套相對完整、可實施、指標化的運行安全評
估規范,通過對電信網絡運行系統開展安全性評估,幫助電信網絡管理者了解電信網絡運行可能帶來的
安全風險,為其優化電信網絡運行設計方案,制定嚴格的管理制度提供參考依據。
4.2安全評估原則
4.2.1對象清晰原則
電信網絡運行安全評估工作應遵循對象清晰原則,明確評估對象范圍,確定被評估設施的邊界,
2
YD/TXXXX—XXXX
明確被評估對象涉及的設施、設備、信息系統等。
4.2.2場景依賴原則
電信網絡運行安全評估工作應遵循場景依賴原則,被評估電信網絡運行的安全風險與其應用場景
強相關,評估電信網絡運行安全評估其所涉及的各類應用場景下的安全風險,充分發揮不同專業領域的
專家作用,合理利用評估工具以適用不同場景。
4.2.3保密性原則
電信網絡運行安全評估應遵循保密性原則,評估團隊應具備良好的保密意識,應按照保密要求對
評估過程數據和結果數據進管理,避免評估過程中出現泄密問題。
4.2.4系統性原則
電信網絡運行安全評估應遵循系統性原則,統籌考慮被評估者的日常運營情況、工作流程、常見
的安全風險因素及次生衍生因素,對被評估電信網絡進行系統全面的安全評估。
5安全評估實施流程
電信網絡運行安全評估實施分為3個階段,包括:安全評估準備階段、安全評估執行階段和形成評
估結論。根據電信網絡運行安全評估的不同階段,評估方制定相應的工作計劃,保證評估工作的順利進
行。
安全評估實施內容見第6~8章,安全評估實施流程圖如圖1所示。
圖1安全評估實施流程
6安全評估準備
6.1評估對象識別和確定
電信網絡運行評估團隊應對被評估對象進行識別和確定,識別工作內容應包括:
a)明確此次開展評估對象的范圍;
3
YD/TXXXX—XXXX
b)此次評估對象的網絡運行安全管理組織架構、職責和人員配備情況;
b)此次評估對象的網絡運行安全管理相關制度、流程;
c)此次評估對象相關的網絡拓撲結構;
d)其他確定評估對象的必要信息。
6.2組建評估團隊
應組建風險評估團隊,以支持整個風險評估過程的推進,以及評估工作的有效開展。該團隊可由組
織管理層、安全、相關業務骨干、具備能力的專業技術人員和管理人員等組成。必要時可以聘請相關專
業領域或具備資質的專家組成專家小組。
當被評估組織委托網絡運行安全第三方評估機構開展電信網絡運行安全風險評估時,可與第三方評
估機構共同組建評估團隊,也可由第三方評估機構獨立完成評估。
6.3確定電信網絡運行安全評估依據
電信網絡運行安全評估團隊應確定被評估組織適用的評估依據,可能的評估依據通常包括:
a)適用的法律、行政法規、司法解釋;
b)電信主管部門、公安機關等有關部門規章、規范性文件;
c)現行有關國際標準、國家標準、行業標準、團體標準;
d)被評估組織的電信網絡運行安全、運維應急管理等有關安全要求。
6.4編制電信網絡運行安全評估方案
項目負責人組織制定安全評估工作方案,對工作任務、質量要求、時間進度、人員及分工等做出安
排。
根據評估依據和被評估對象的安全需求選擇風險評估方法,使之能夠與電信網絡的實際情況和安全
要求相適應。
6.5電信網絡運行安全評估啟動
為保障安全評估工作的順利開展,確立工作目標、統一思想、協調各方資源,應召開安全評估工作
啟動會議并形成記錄。啟動會應盡量在被評估方所在地召開,工作啟動會一般由安全評估負責人組織召
開,參與人員應該包括評估小組全體人員和相關業務部門主要負責人。
啟動會主要內容包括:被評估方說明此次評估工作的目標,以及被評估方人員在評估工作中的責任
分工;評估方說明此次評估工作的計劃和各階段工作任務,以及需被評估方配合的具體事項。
被評估方以及其他相關人員可通過啟動會了解評估內容,理解評估工作的重要性,以及各工作階段
所需配合的工作內容。
通過啟動評估會議,雙方就評估內容達成一致,并確定最終評估方案。
7安全評估執行
本文件參照GB/T24353-2009的5.3,將安全評估執行分為資產識別、風險分析和風險評估三個部
分。安全評估執行內容確保和安全評估工作方案一致,評估執行中不對現有網絡造成影響。
7.1資產識別
電信網絡運行產是具有價值的資源,是安全策略保護的對象。它能夠以多種形式存在,有無形的、
有形的,有硬件、軟件,有文檔、代碼,也有服務、形象等。電信網絡運行安全評估中,資產包括電信
網絡運行設備、設施、管理系統、管理平臺等。
7.2風險識別
4
YD/TXXXX—XXXX
風險識別是通過識別風險源、影響范圍、事件及其原因和潛在的后果,生成一個全面的風險列表。
風險識別應全面準確、涵蓋所有資產,不應有缺失。在實施過程中可根據評估對象特點和評估要求,對
風險應進行合理的分類分級和細化分解。
7.3風險分析
安全風險分析需要考慮風險事件的原因、后果和發生的可能性、不同風險源的相互關系等特性。同
時需要確認是否存在控制措施,分析控制措施是否有效。
選擇合適的安全評估技術和方法,有助于評估者及時高效地獲取準確的評估結果。在具體實踐中,
安全評估的復雜及詳細程度千差萬別。評估者可根據評估的準確性要求和技術能力選擇適宜的方法,具
體方法和使用過程見GB/T27921-2011。當使用其他方法時,應在評估報告中分析該方法的適用性,寫
明選擇使用該方法的原因。
7.4風險評價
檢查評估分析的結果,判斷是否達到了可接受程度,對于不可接受的風險應進一步采取控制措施,
降低事故風險。
對不同等級的安全風險進行統計、分析,確定各等級風險所占全部風險的百分比,分析總體風險狀
況。
8形成評估結論
評估者根據評估執行情況形成安全評估結論,編寫安全評估報告。安全評估報告應全面、如實反映
評估過程的全部工作,并根據識別的安全風險提出相應的應對措施和整改建議。
9電信網絡運行安全評估文檔
電信網絡運行安全評估文擋包括評估報告、各種現場記錄和過程文件等。
評估報告應包括:唯一性標識、評估機構信息、報告編制依據、評估方法和程序、風險清單、風險
控制措施、評估團隊信息、評估對象等信息。
電信網絡運行安全評估過程中的各種現場記錄和過程文件應可復現評估過程,并應不可篡改和妥善
保存,以作為產生歧義后解決問題的依據。
10風險再評估
如果出現重要的新信息或者環境發生變化,應根據管理的需要進行重新評估。
評估流程應按照本文件第6-9章要求執行。
5
YD/TXXXX—XXXX
前言
本文件按照GB/T1.1-2020《標準化工作導則第1部分:標準化文件的結構和起草規則》的規定起
草。
請注意本文件的某些內容可能涉及專利。本文件的發布機構不承擔識別這些專利的責任。
本文件由中國通信標準化協會提出并歸口。
本文件起草單位:中國信息通信研究院、華為技術有限公司、騰訊云計算(北京)有限責任公司、
中國聯合網絡通信有限公司。
本文件主要起草人:羅丹、張治兵、周開波、蔣皓、翁奇、孫大博、倪平、孫大博、陳郁。
I
YD/TXXXX—XXXX
電信網絡運行安全評估導則
1范圍
本文件規定了電信網絡運行安全評估的目的、基本原則和流程。
本文件適用于指導電信網絡運營者或第三方機構開展電信網絡運行安全評估。
2規范性引用文件
下列文件對于本文件的應用是必不可少的。其中,凡是注日期的引用文件,僅該日期對應的版本
適用于本文件;不注日期的引用文件,其最新版本(包括所有的修改單)適用于本文件。
GB/T24353-2009風險管理原則與實施指南
GB/T27921-2011風險管理風險評估技術
GB/T23694-2013風險管理術語(ISOGUIDE73:2009)
3術語和定義
GB/T23694-2013界定的以及下列術語和定義適用于本文件。
3.1
資產asset
對組織具有價值的信息資源,是安全策略保護的對象。
3.2
安全評估securityassessment
安全評估對象識別、風險分析和風險評價的全過程。
3.3
風險分析riskanalysis
理解風險的本質和確定風險水平的過程。
3.4
風險評價riskevaluation
將風險分析結果與風險準則進行比較,以確定風險和/或其大小是否可接受或可容忍的過程。
4電信網絡運行安全評估概述
4.1安全評估目的
建立電信網絡運行安全評估目的主要針對目前電信網絡運行中因設計、實現和管理上的缺陷和缺少
必要的安全防護措施而面臨各種安全問題和風險等,制定一套相對完整、可實施、指標化的運行安全評
估規范,通過對電信網絡運行系統開展安全性評估,幫助電信網絡管理者了解電信網絡運行可能帶來的
安全風險,為其優化電信網絡運行設計方案,制定嚴格的管理制度提供參考依據。
4.2安全評估原則
4.2.1對象清晰原則
電信網絡運行安全評估工作應遵循對象清晰原則,明確評估對象范圍,確定被評估設施的邊界,
2
YD/TXXXX—XXXX
明確被評估對象涉及的設施、設備、信息系統等。
4.2.2場景依賴原則
電信網絡運行安全評估工作應遵循場景依賴原則,被評估電信網絡運行的安全風險與其應用場景
強相關,評估電信網絡運行安全評估其所涉及的各類應用場景下的安全風險,充分發揮不同專業領域的
專家作用,合理利用評估工具以適用不同場景。
4.2.3保密性原則
電信網絡運行安全評估應遵循保密性原則,評估團隊應具備良好的保密意識,應按照保密要求對
評估過程數據和結果數據進管理,避免評估過程中出現泄密問題。
4.2.4系統性原則
電信網絡運行安全評估應遵循系統性原則,統籌考慮被評估者的日常運營情況、工作流程、常見
的安全風險因素及次生衍生因素,對被評估電信網絡進行系統全面的安全評估。
5安全評估實施流程
電信網絡運行安全評估實施分為3個階段,包括:安全評估準備階段、安全評估執行階段和形成評
估結論。根據電信網絡運行安全評估的不同階段,評估方制定相應的工作計劃,保證評估工作的順利進
行。
安全評估實施內容見第6~8章,安全評估實施流程圖如圖1所示。
圖1安全評估實施流程
6安全評估準備
6.1評估對象識別和確定
電信網絡運行評估團隊應對被評估對象進行識別和確定,識別工作內容應包括:
a)明確此次開展評估對象的范圍;
3
YD/TXXXX—XXXX
b)此
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2026北京中醫藥大學第三附屬醫院招聘精誠博士后兼職合作導師考試備考題庫及答案詳解
- 2025年南京市玄武區工會人員招聘筆試試題及答案詳解
- 2026年綏化青岡縣公開招聘公益性崗位人員81人筆試參考題庫及答案詳解
- 2026江蘇省徐州經貿高等職業學校招聘臨時代課教師7人考試模擬試題及答案詳解
- 吉安一中教育集團選調教師【32人】考試模擬試題及答案詳解
- 2026年丹東市振興區工會人員招聘筆試參考題庫及答案詳解
- 2026山東工藝美術學院招聘人員13人(第一批、中級崗位)考試備考試題及答案詳解
- 2026湖南常德市臨澧縣教育局所屬事業單位選調126人筆試參考題庫及答案詳解
- 2025年杭州市拱墅區工會人員招聘考試試題及答案詳解
- 2026福建龍巖學院附屬中學招聘代課教師6人筆試模擬試題及答案詳解
- 2026年安康紫陽縣直及縣城周邊學校遴選教師(81人)考試模擬試題及答案詳解
- 2025年中國真空閥門設備市場調查研究報告
- 2026有色金屬期貨價格預測機器學習模型構建分析
- (2025年)正陽縣紀委遴選筆試試題及答案
- 衛生院應急演練制度
- 2026貴州能源集團有限公司第一批綜合管理崗招聘41人考試歷年真題匯編附答案解析
- 考試出題保密協議書
- 神經外科常用英文詞匯
- DL∕ T 736-2010 農村電網剩余電流動作保護器安裝運行規程
- GB/T 44148.1-2024承壓設備用鋼鍛件、軋制或鍛制鋼棒第1部分:一般要求
- 全科醫學病案分析報告
評論
0/150
提交評論