黑龙江地区的等级评定,是根据国家有关的法律、法规、规范的规定,对该信息系统的安全性进行评价的。评估的具体程序和方法包括:
1.评价对象与范围的界定:一是要明确评价的目的与要求,二是要按照特定的要求来确定评价的范围与内容。
2.测试前的准备:制订具体的测试方案,明确测试人员及任务分配,收集有关数据及资料,保证测试工作有条不紊地进行。
3.系统调研与分析:对测试系统进行深入的调研与分析,掌握系统的结构、功能、业务流程等方面的基础信息,为后续的风险评价与管控提供依据。
4. 风险评估:对该体系中的安全隐患进行评价,其中包括潜在的隐患和漏洞。可采用质的评价和量的评价。质量评价依靠评估者的专长和经验,仔细回顾并分析该体系的个别部分;定量评价采用数理建模与统计分析相结合的方式,对企业的安全风险与威胁进行量化分析。另外,通过专门的漏洞检测工具,可以自动地检测出系统中的安全缺陷及隐患。
5. 安全控制措施评估:评价该制度内现有的保安管制行动是否有效及完善。其中包括物理安全,网络安全,应用安全,数据安全等等。评估员会检视安全配置,安全政策,存取控制,资料备份与还原的执行情况,并评估其能否有效应对潜在的安全威胁。
6.编制测评报告:在考核结论基础上,编制一份详尽的考核报告。该报告将对该体系的基本概况、评价方法、评价结果以及可能出现的安全隐患进行总结,并对其进行完善。
黑龙江等保测评工作的具体要求与程序,在不同的区域、不同的行业中会有所不同。所以,在开展等保评估工作时,应参照地方相关法律、法规、规范要求,并根据当地的实际情况,制订出相应的评估方案。