什么是軟件安全按開發(fā)服務(wù)資質(zhì)通過對軟件開發(fā)過程的控制,將開發(fā)的軟件存在的風(fēng)險控制在可接受的水平。軟件安全開發(fā)資質(zhì)認(rèn)證是對軟件開發(fā)方的基本資格、管理能力、技術(shù)能力和軟件安全過程能力等方面進(jìn)行評價。安全軟件開發(fā)服務(wù)資質(zhì)級別是衡量服務(wù)提供方的軟件安全開發(fā)服務(wù)資格和能力的尺度。資質(zhì)級別分為一級、二級、三級共三個級別,其中一級比較高,三級比較低。軟件開發(fā)要有哪些內(nèi)容安全需求分析安全設(shè)計落實(shí)安全需求安全編碼過程實(shí)現(xiàn)安全設(shè)計安全測試檢驗安全功能試運(yùn)行,監(jiān)測安全功能正常發(fā)揮作用持續(xù)為所開發(fā)的系統(tǒng)提供版本升級、打補(bǔ)丁等維保服務(wù)安全運(yùn)維服務(wù)資質(zhì)級別是衡量服務(wù)提供方的安全運(yùn)維服務(wù)資格和能力的尺度。信息系統(tǒng)災(zāi)難備份與恢復(fù)A服務(wù)CCRC
信息系統(tǒng)安全集成服務(wù)資質(zhì)認(rèn)證信息系統(tǒng)安全集成服務(wù)是指從事計算機(jī)應(yīng)用系統(tǒng)工程和網(wǎng)絡(luò)系統(tǒng)工程的安全需求界定、安全設(shè)計、建設(shè)實(shí)施、安全保證的活動。信息系統(tǒng)安全集成包括在新建信息系統(tǒng)的結(jié)構(gòu)化設(shè)計中考慮信息安全保證因素,從而使建設(shè)完成后的信息系統(tǒng)滿足建設(shè)方或使用方的安全需求而開展的活動。也包括在已有信息系統(tǒng)的基礎(chǔ)上額外增加信息安全子系統(tǒng)或信息安全設(shè)備等,通常被稱為安全優(yōu)化或安全加固。安全運(yùn)維服務(wù)資質(zhì)認(rèn)證通過技術(shù)設(shè)施安全評估,技術(shù)設(shè)施安全加固,安全漏洞補(bǔ)丁通告、安全事件響應(yīng)以及信息安全運(yùn)維咨詢,協(xié)助組織的信息系統(tǒng)管理人員進(jìn)行信息系統(tǒng)的安全運(yùn)維工作,以發(fā)現(xiàn)并修復(fù)信息系統(tǒng)中所存在的安全隱患,降低安全隱患被非法利用的可能性,并在安全隱患被利用后及時加以響應(yīng)。信息安全服務(wù)CCRC資質(zhì)信息系統(tǒng)安全集成服務(wù)是指從事計算機(jī)應(yīng)用系統(tǒng)工程和網(wǎng)絡(luò)系統(tǒng)工程的安全需求界定。
申請中的配合工作:1、非現(xiàn)場審核階段聯(lián)系人保持電話暢通、關(guān)注項目進(jìn)展;解答審核組長提出與審核相關(guān)的問題,必要時提供證據(jù);對于不符合項或影響現(xiàn)場審核的問題,及時采取糾正措施(時限不超過20個工作日)。2、現(xiàn)場審核階段關(guān)注業(yè)務(wù)系統(tǒng)中的項目進(jìn)度;協(xié)助安排審核組現(xiàn)場審核時間、地點(diǎn);協(xié)調(diào)公司高層、相關(guān)人員配合審核,并準(zhǔn)備相關(guān)佐證材料;安排審核組的交通、食宿(參照財政部的要求);協(xié)調(diào)公司的模擬測試環(huán)境(一二級);協(xié)調(diào)安全運(yùn)維見證項目(一二級)。
CISAW風(fēng)險管理課程大綱:風(fēng)險管理基本概念和相關(guān)標(biāo)準(zhǔn)、項目準(zhǔn)備和風(fēng)險識別、風(fēng)險分析和評價、風(fēng)險處置與監(jiān)控、技術(shù)脆弱性識別與管理脆弱性識別CISAW應(yīng)急管理課程大綱:應(yīng)急管理體系建立、電子商務(wù)系統(tǒng)破壞場景重現(xiàn)與企業(yè)應(yīng)急響應(yīng)過程重現(xiàn)、應(yīng)急服務(wù)中的滲透測試實(shí)踐、應(yīng)急響應(yīng)實(shí)戰(zhàn)案例分析與沙盤演練、應(yīng)急響應(yīng)與安全事件處置、應(yīng)急預(yù)案制定和實(shí)施CISAW安全運(yùn)維課程大綱:安全運(yùn)維體系、合規(guī)要求、安全策略、運(yùn)維準(zhǔn)備和實(shí)施、運(yùn)維安全、評審及改進(jìn)CISAW安全軟件課程大綱:軟件安全概述和模型、安全漏洞管理、安全功能設(shè)計、軟件安全測試、軟件安全編碼實(shí)踐。CCRC認(rèn)證可以在信息系統(tǒng)受到侵襲時,確保業(yè)務(wù)持續(xù)開展并將損失降到比較低程度。
CCRC信息安全服務(wù)資質(zhì)認(rèn)證依據(jù)對特定類別的信息安全服務(wù),有具體的評價標(biāo)準(zhǔn)。例如,信息安全應(yīng)急處理服務(wù)資質(zhì)認(rèn)證的依據(jù)是《網(wǎng)絡(luò)與信息安全應(yīng)急處理服務(wù)資質(zhì)評估方法》(YD/T1799-2008),信息安全風(fēng)險評估服務(wù)資質(zhì)認(rèn)證的依據(jù)是《信息安全技術(shù)信息安全風(fēng)險評估規(guī)范》(GB/T20984-2007)與《信息安全風(fēng)險評估服務(wù)資質(zhì)認(rèn)證實(shí)施規(guī)則》(ISCCC-SV-002)。CCRC信息安全服務(wù)資質(zhì)認(rèn)證的8大認(rèn)證分項CCRC信息安全服務(wù)資質(zhì)包含8大認(rèn)證分項,即信息系統(tǒng)安全集成服務(wù)資質(zhì)認(rèn)證、安全運(yùn)維服務(wù)資質(zhì)認(rèn)證、風(fēng)險評估服務(wù)資質(zhì)認(rèn)證、應(yīng)急處理服務(wù)資質(zhì)認(rèn)證、軟件安全開發(fā)服務(wù)資質(zhì)認(rèn)證、信息系統(tǒng)災(zāi)難備份與恢復(fù)服務(wù)資質(zhì)認(rèn)證、工業(yè)控制安全服務(wù)資質(zhì)認(rèn)證、網(wǎng)絡(luò)安全審計服務(wù)資質(zhì)認(rèn)證。風(fēng)險評估服務(wù)有助于企業(yè)梳理服務(wù)流程和操作流程。江蘇信息服務(wù)資質(zhì)認(rèn)證CCRC證書
信息安全服務(wù)資質(zhì)有助于提高信息安全服務(wù)提供商參加投標(biāo)的中標(biāo)率。信息系統(tǒng)災(zāi)難備份與恢復(fù)A服務(wù)CCRC
證書有效期一年,每年更新一次。對獲證安排實(shí)施監(jiān)督審核,每年度(不超越12個月)進(jìn)行一次監(jiān)督審核。對于初度獲證安排,需求在12個月內(nèi)進(jìn)行現(xiàn)場監(jiān)督審核。4、CCRC認(rèn)證條件CRCC三級評估項目要求公司建立不少于4個月;社保不少于10人(其中本科畢業(yè)6年的不少于1人、本科3年或?qū)??年的不少于2人,較是計算機(jī)相關(guān)專業(yè));需求2人參加外訓(xùn),取得對應(yīng)方向CISAW培訓(xùn)證書;初度請求需求至少一個近3年內(nèi)簽定并竣工的項目,年審時需求至少1個一年內(nèi)簽定并竣工的項目;營業(yè)執(zhí)照范圍至少包含“請求方向的業(yè)務(wù)范圍”或“計算機(jī)技術(shù)服務(wù),技術(shù)咨詢”等。信息系統(tǒng)災(zāi)難備份與恢復(fù)A服務(wù)CCRC