为规范重庆XX中学系统建设和工程项目测试验收准则,特制订本管理制度。本制度适用于系统建设或信息工程类项目的测试和验收管理。信息系统建设和其他信息系统工程类项目的测试和验收主要由网络安全办公室负责,必要的时候可协调相关科室使用人员参与测试和验收。


第一章 目的

第一条 为规范重庆XX中学系统建设和工程项目测试验收准则,特制订本管理制度。

第二章 范围

第二条 本制度适用于重庆XX中学系统建设或信息工程类项目的测试和验收管理。

第三章 职责

第三条 信息系统建设和其他信息系统工程类项目的测试和验收主要由网络安全办公室负责,必要的时候可协调相关科室使用人员参与测试和验收。

第四章 管理细则

第四条 程验收的内容包括全面检验工程项目所实现的安全功能,设备部署、安全配置等是否满足设计要求,工程 施工质量是否达到预期指标,工程档案资料是否齐全等方面。在通过安全测评或测试的基础上,组织相应信息安全专家进 行工程验收。大型项目可参照《GB/T 20282—2006 信息系统安全工程管理要求》。一般项目可按照以下三步骤进行项目测试验收工作。

第五条 安全测评阶段应制定投产与验收测试大纲,在项目实施完成后,由网络安全办公室和项目承接单位共同组织进行测试。

第六条 对于第三级以上的应用系统整改建设,由网络安全办公室委托第三方测试单位对系统进行安全性测试,并独立不受干扰地出具安全性测试报告。

第七条 在测试大纲中应至少包括以下安全性测试和评估要求:

  1. 配置管理:系统开发单位应使用配置管理系统,并提供配置管理文档;
  2. 安装、生成和启动程序:应制定安装、生成和启动程序,并保证最终产生了安全的配置;
  3. 安全功能测试:对系统的安全功能进行测试,以保证其符合详细设计并对详细设计进行检查,保证其符合概要设计以及总体安全方案;
  4. 系统管理员指南:应提供如何安全地管理系统和如何高效地利用系统安全功能的优点和保护功能等详细准确的 信息;
  5. 系统用户指南:必须包含两方面的内容:首先,它必须解释那些用户可见的安全功能的用途以及如何使用它们, 这样用户可以持续有效地保护他们的信息;其次,它必须解释在维护系统的安全时用户所能起的作用;
  6. 安全功能强度评估:功能强度分析应说明以概率或排列机制(如,口令字或哈希函数)实现的系统安全功能。例如,对口令机制的功能强度分析可以通过说明口令空间是否有足够大来指出口令字功能是否满足强度要求;
  7. 脆弱性分析:应分析所采取的安全对策的完备性(安全对策是否可以满足所有的安全需求)以及安全对策之间的依赖关系。通常可以使用穿透性测试来评估上述内容,以判断它们在实际应用中是否会被利用来削弱系统的安全。
  8. 测试完成后,项目测试小组应提交《测试报告》,其中应包括安全性测试和评估的结果。不能通过安全性测试评估的,由测试小组提出修改意见,项目开发承担单位应作进一步修改。

第八条 测试通过后,由项目应用单位组织进入试运行阶段,应有一系列的安全措施来维护系统安全,它包括处理系统在现场运行时的安全问题和采取措施保证系统的安全 水平在系统运行期间不会下降。具体工作如下:

  1. 监测系统的安全性能,包括事故报告;
  2. 进行用户安全培训,并对培训进行总结;
  3. 监视与安全有关的部件的拆除处理;
  4. 监测新发现的对系统安全的攻击、系统所受威胁的变化以及其它与安全风险有关的因素;
  5. 监测安全部件的备份支持,支持与系统安全有关的维护培训;
  6. 评估大大小小的系统改动对安全造成的影响;
  7. 监测系统物理和功能配置,包括运行过程,因为一些不太显眼的改变可能影响系统的安全风险。
  8. 在《试运行情况报告》中应对上述工作做总结性描述。

第九条 系统安全试运行过后,网络安全办公室可以组织由项目开发承担单位和相关部门人员参加的项目验收组 对项目进行验收。验收应增加以下安全内容:

  1. 项目是否已达到项目任务书中制定的总体安全目标 和安全指标,实现全部安全功能;
  2. 采用技术是否符合国家、行业有关安全技术标准及规范;
  3. 是否实现验收测评的安全技术指标;
  4. 项目建设过程中的各种文档资料是否规范、齐全;
  5. 在验收报告中也应在以下条目中反映对系统安全性验收的情况:
    1. 项目设计总体安全目标及主要内容;
    2. 项目采用的关键安全技术;
    3. 验收专家组中的安全专家出具安全验收评价意见;

第十条 验收人员行为准则

  1. 验收监测或调查单位及其主要负责人应当对建设项 目竣工环境保护验收监测报告或验收调查报告结论负责;
  2. 建立严格的质量审核制度和质量保证体系,严格按照国家有关法律法规规章、技术规范和技术要求,开展验收监测或调查工作和编制验收监测或验收调查报告,并接受环境保护行政主管部门的日常监督检查;
  3. 验收监测报告或验收调查报告应当如实反映建设项 目环境影响评价文件的落实情况及其效果;
  4. 禁止泄露建设项目技术秘密和业务秘密;
  5. 在验收监测或调查过程中不得隐瞒真实情况、提供虚假材料、编造数据或者实施其他弄虚作假行为;
  6. 验收监测或调查收费应当严格执行国家和地方有关 规定;
  7. 不得在验收监测或调查工作中为个人谋取私利;
  8. 不得进行其他妨碍验收监测或调查工作廉洁、独立、 客观。

第十一条 因为各工程项目的交付系统不同,该管理制度不附带过程记录文档。但项目测试验收阶段,必须由信息中心按照本管理制度规范,要求工程项目承建商出具以下三类过程报告:

  1. 系统测试记录
  2. 系统测试报告
  3. 系统验收报告

相关文章

  • 网络舆论引导处置简论(网络舆论溯源、引导和处置)

    网络舆论引导处置简论(网络舆论溯源、引导和处置)

    互联网 3.0 时代以移动互联为主要载体,大屏小屏交互、网络应用闭环、短视频风靡,网络舆论传播格局深刻变革。网络信息资源极大丰富的同时,网络舆论乱象频出,公众表达方式更为碎片化与情绪化,网络舆情极易迅速聚焦放大,风险随之增加。相关部门积极探索舆论引导处置策略与创新范式,有助于夯实舆情引导处置基础,快速适应舆论场域新局,提升政府治理能力与应急管理水平。 一、网络舆论引导组织机制与阵地建设 在网络舆情处置应对中,前置建立健全舆情应急预案,有助于舆论引导处置工作有章可循,迅速明确主体权责,以舆论效果为…

  • 网络防病毒怎么做?数据中心防毒墙系统建设

    网络防病毒怎么做?数据中心防毒墙系统建设

    在数据中心核心交换上部署一台网络防毒服务器对全网制定完善的防病毒策略,实施统一的防病毒策略,使分布在数据中心每台计算机上的防病毒系统实施相同的防病毒策略,全网达到统一的病毒防护强度。 同时防毒服务器实时地记录防护体系内每台计算机上的病毒监控、检测和清除信息,根据管理员控制台的设置,实现对整个防护系统的自动控制。数据中心网络防病毒系统功能如下: 1、病毒防范和查杀能力 开启实时监控后能完全预防已知病毒的危害;可防范、检测并清除隐藏于电子邮件、公共文件夹及数据库中的计算机病毒、恶性程序、病毒邮件;能…

  • 恶意代码防范管理制度

    恶意代码防范管理制度

    本管理办法适用于重庆XX中学所有服务器和终端操作系统。本办法所称的计算机病毒是指编制或者在计算机程序中插入的破坏计算机功能或者毁坏数据, 影响计算机使用,并能自我复制的一组计算机指令或者程序代码。 第一章 目的 第一条 为加强对计算机病毒的预防和治理,保护信息系统安全,根据公安部《计算机病毒防治管理办法》以及有关计算机病毒防治的规定,制定本办法。 第二章 范围 第二条 本管理办法适用于重庆XX中学所有服务器和终端操作系统。本办法所称的计算机病毒是指编制或者在计算机程序中插入的破坏计算机功能或者毁…

  • 信息安全部门岗位职责说明

    信息安全部门岗位职责说明

    本系列文章来自于此前的真实项目案例,是给一个学校的的一套《安全制度汇编》,本篇文章信息安全部门岗位职责说明,可以一定程度地规范岗位的职责、处罚等等。原文档开放下载中~ 第一章  目的 第一条 为规范信息安全管理系统中各安全岗位的人员职责,特制订本规范。 第二章  范围 第二条 本规范适用于重庆XX中学各信息安全管理岗位和人员。 第三章  职责 第三条 网络安全办公室主任负责分配、协调各信息安全管理岗位的人员角色和日常工作,各岗位人员负责本岗位的日常信息安全管理。 第四章 各安…

  • 设备入网安全检查办法,入网检查清单

    设备入网安全检查办法,入网检查清单

    为减少新入网用户的计算机可能带来的风险, 全面保办公室计算机网络的安全,特对办公室新入网用户的计算机做安全检查。 第二章 范围 第二条 新入网用户包括 第三章 管理细则 第三条 对新入网用户的计算机检查的主要项目包括: 第四条 检查系统关键补丁 关键补丁检查主要检测系统是否开启了“自动更新补丁” 选项,如果目标系统未及时安装补丁,可能随时导致系统漏洞被恶意程序利用,最终导致恶意程序在局域网内传播,干扰正常用户。 第五条 检查恶意插件与木马 使用XXXX对系统进行完整的恶意插件与流行木马检查。在检…

  • 医院HIS系统应用高可用及备份一体机方案

    医院HIS系统应用高可用及备份一体机方案

    这是年初给渝东南某二甲医院做的容灾备份方案,当时信息科的领导要求首先是要数据灾备,其次还要做到应用接管,所以本方案的标题有点儿奇怪,叫应用容灾及数据备份方案。有朋友可能会问了,为啥不用Rac呢?问就是没钱呗! 方案整体采用了RoseHA的高可用方案,为了方便,备份一体机也是用的他们家的。当然你也可以根据实际情况做些改变,比如爱数、英方、精容数安都是不错的选择。 一、 医院信息化现状和需求 1.1 前言 在信息技术广泛应用的今天,系统停机意味着不能正常进行业务流程,可能失去一些业务订单;业务数据丢…

- 联 系 我 们 -

+86 186-2315-0440

在线咨询:点击这里给我发消息

电子邮箱:i@zzptech.com

工作时间:9:00~18:30,工作日

微信客服