等保2.0 安全物理环境(三级)

87

上海知虎科技有限公司



等保2.0

安全物理环境(三级)

前言:

● 2007年,《信息安全等级保护管理办法》颁布,我国信息安全等级保护制度正式实施。

● 2008年,《信息安全等级保护基本要求》颁布,这部法规被称为等保1.0;2019年5月,网络安全等级保护制度2.0标准正式发布,包括网络安全等级保护的基本要求、测评要求、安全设计技术要求三个部分。

● 2019年12月1日,等保2.0正式开始执行,据悉北京现已执行等保2.0测评标准,自2019年10月1日起网安已不再收取等保1.0测评报告。


今天从等保测评的角度和大家介绍一下等保通用部分——安全物理环境(三级)测评方法及步骤



Part.1 物理位置选择

a)机房场地应选择具有防震、防风和防雨等能力的建筑内

测评对象:

记录类文档和机房;

测评方法:

1、应核查所在建筑物是否有建筑抗震设防审批文档;

2、应核查机房是否不存在雨水渗漏;

3、应核查门窗是否不存在因风导致的尘土严重;

4、应核查屋顶、墙体、门窗和地面等是否不存在破损开裂。


b)机房场地应避免设在建筑物的顶层或地下室,否则应加强防水和防潮措施

测评对象:

机房;

测评方法:

应核查机房是否不位于所在建筑的顶层或地下室,如果否,则核查机房是否采取了防水和防潮措施。



Part.2 物理访问控制

应对要求:

机房出入口应配置电子门禁系统,控制、鉴别和记录进入的人员

判例内容:

机房出入口区域无任何访问控制措施,机房无电子或机械门锁,机房入口也无专人值守;办公或外来人员可随意进出机房,无任何管控、监控措施,存在较大安全隐患,可判高风险(所有系统)。

满足条件:

1、应核查出入口是否配置电子门禁系统;

2、应核查电子门禁系统是否可以鉴别、记录进入的人员信息。

Part.3 防盗窃和破坏

应对要求:

应设置机房防盗报警系统或设置有专人值守的视频监控系统。

判例内容:

机房无防盗报警系统,也未设置有专人值守的视屏监控系统,出现盗窃事件无法进行告警,可判高风险(三级以上系统)。

满足条件:

1、3级及以上系统所在机房;

2、机房无防盗报警系统;

3.未设置有专人值守的视频监控系统

4.机房环境不可控

5.如发生盗窃事件无法进行告警、追溯。


补偿措施:

如果机房有专人24小时值守,并且能对进出人员进出物品进行登记的(如部分IDC机房有要求设备进出需单独登记),酌情降低风险等级。


整改建议:

建议机房部署防盗报警系统或设置有专人值守的视频监控系统,如发生盗窃事件可及时告警或进行追溯,确保机房环境的安全可控。


Part.4 防雷击

a)应将各类机柜、设施和设备等通过接地系统安全接地

测评对象:

机房;

测评方法:

应核查机房内机柜、设施和设备等是否进行接地处理。

b)应采取措施防止感应雷,例如设置防雷保安器或过压保护装置等

测评对象:

机房防雷设施;

测评方法:

1、应核查机房内是否设置防感应雷措施;

2、应核查防雷装置是否通过验收或国家相关部门的技术检测。



Part.5防火

a)机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火

测评对象:

机房防火设施;

测评方法:

1、应核查机房内是否设置火灾自动消防系统;

2、应核查火灾自动消防系统是否可以自动检测火情、自动报警并自动灭火。

b)机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料

测评对象:

机房验收类文档;

测评方法:

应核查机房验收文档是否明确相关建筑材料的耐火性。


c)应对机房划分区域进行管理,区域和区域之间设置隔离防火措施

测评对象:

机房管理员和机房;

测评方法:

1、应访谈机房管理员是否进行了区域划分;

2、应核查各区域间是否采取了防火措施进行隔离。


Part.6防盗窃和防破坏

a)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透

测评对象:

机房;

测评方法:

应核查窗户、屋顶和墙壁是否采取了防雨水渗透的措施。

b)应采取措施防止机房内水蒸气结露和地下积水的转移与渗透

测评对象:

机房;

测评方法:

1、应核查机房内是否采取了防止水蒸气结露的措施;

2、应核查机房内是否采取了排泄地下积水,防止地下积水渗透的措施。

c)应安装对水敏感的检测仪表或元件,对机房进行防水检测和报警

测评对象:

机房防水检查设施;

测评方法:

1、应核查机房内是否安装了对水敏感的检查装置;

2、应核查防水检测和报警装置是否启用。


Part.7 防静电

a)应采用防静电地板或地面并采用必要的接地防静电措施

测评对象:

机房;

测评方法:

1、应核查机房内是否安装了防静电地板或地面;

2、应核查机房内是否采用了防静电措施。

b)应采取措施防止静电的产生,例如采用静电消除器、佩戴防静电手环等

测评对象:

机房;

测评方法:

应核查机房内是否配备了防静电设备。


Part.8 温湿度控制

a)应设置温湿度自动调节设施,使机房温湿度的变化在设备运行所允许的范围之内

测评对象:

机房温湿度调解设施;

测评方法:

1、应核查机房内是否配备了专业空调;

2、应核查机房内温湿度是否在设备运行所允许的范围内之内。


Part.9 电力供应

a)应在机房供电线路上配置稳压器和过电压防护设备

测评对象:

机房供电设施;

测评方法:

应核查供电线路上是否配置了稳压器和过电压防护设备。

b)应提供短期的备用电力供应,至少满足设备在断电情况下的正常运行要求

测评对象:

机房备用供电设施;

测评方法:

1、应核查是否配备UPS等后备电源系统;

2、应核查UPS等后备电源系统是否满足设备在断电情况下的正常运行要求。


c)应设置冗余或并行的电力电缆线路为计算机系统供电

测评对象:

机房;

测评方法:

应核查机房内是否设置了冗余或并行的电力电缆线路为计算机系统供电。


Part.10 电磁防护

a)电源线和通信线缆应隔离铺设,避免互相干扰

测评对象:

机房线缆;

测评方法:

应核查机房内电源线缆和通信线缆是否隔离铺设。

b)应对关键设备实施电磁屏蔽

测评对象:

机房关键设备;

测评方法:

应核查机房内是否为关键设备配备了电磁屏蔽装置。






上海知虎科技有限公司是一家专业从事计算机软件开发、代理、服务、系统集成的高科技软件公司。公司的研发团队汇集了许多顶尖的安全领域的技术高手,有着丰富的 反病毒、防黑客、防漏洞的经验,是一家信息安全研发技术力量非常雄厚的公司。而且公司 在人才的引进和培养方面非常注重,不断吸纳高科技专业人才,形成了专业化的销售、技术、服务团队。公司成立以来经营业务飞速发展,规模不断扩大,目前在国内大部分城市都有了 代理销售机构和技术服务中心。并在此基础上逐步已多元化的形式发展更多的项目规划与合作。


contact me


地址:上海市新村路423弄绿地普陀商务广场

电话:021 - 51089361

联系人:王经理

手机: 181-0180-0023

业务邮箱:yeh@zhihoo.com

技术邮箱:support@zhihoo.com




项目背景
副标题

上海司法厅是贯彻执行国家司法行政的方针、政策,拟定上海全市司法行政工作的政策、法规的重要组织机构。上海司法厅根据国家部署及业务需要先后建立了司法专网及行政办公网,目前两套网络之间完全物理隔离。但上海司法厅现有安全设备单一,防护能力较弱,无法提供满足当前网络安全形势的防护能力,从而无法保障关键数据的安全性。

安全风险
Security risk
01
——
网页防篡改
上海司法局网站是政府单位面向群众、服务群众的重要平台,网站内容的完整性极其重要,如何防止网站内容被篡改成为司法网站安全的重中之重。
02
——
业务防中断
由于信息化的快速发展,电子政务系统承载了大量的政府相关工作,因此电子政务系统需加强对SQL注入、CC攻击等网络威胁的防护,防止业务因网络攻击 而中断。
03
——
统一管理
政府单位下属单位及部门往往因职责需要分散在各区域,无法对这些下属单位及部门进行统一的有效的安全管理工作。
方案价值
Programme value
建立、健全基于智能、防御、检测、响应及运营的能力模型的安全保护架构,使上海司法厅信息系统具备安全可视、持续检测 和协同防御等安全能力,提升网络安全解决方案整体价值,以等级保护安全框架为依据和参考,在满足国家法律法规和标准 体系的前提下通过“一个中心、三重防护”的安全设计,形成网络安全综合技术防护体系。突出技术思维和立体防范,注重全方 位主动防御、动态防御、整体防控和精准防护。