Thông tư 12/2022/TT-BTTTT hướng dẫn Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ
- Tóm tắt
- Nội dung
- VB gốc
- Tiếng Anh
- Hiệu lực
- VB liên quan
- Lược đồ
- Nội dung MIX
- Tổng hợp lại tất cả các quy định pháp luật còn hiệu lực áp dụng từ văn bản gốc và các văn bản sửa đổi, bổ sung, đính chính…
- Khách hàng chỉ cần xem Nội dung MIX, có thể nắm bắt toàn bộ quy định pháp luật hiện hành còn áp dụng, cho dù văn bản gốc đã qua nhiều lần chỉnh sửa, bổ sung.
- Tải về
Đây là tiện ích dành cho thành viên đăng ký phần mềm.
Quý khách vui lòng Đăng nhập tài khoản LuatVietnam và đăng ký sử dụng Phần mềm tra cứu văn bản.
Đây là tiện ích dành cho thành viên đăng ký phần mềm.
Quý khách vui lòng Đăng nhập tài khoản LuatVietnam và đăng ký sử dụng Phần mềm tra cứu văn bản.
Đây là tiện ích dành cho thành viên đăng ký phần mềm.
Quý khách vui lòng Đăng nhập tài khoản LuatVietnam và đăng ký sử dụng Phần mềm tra cứu văn bản.
thuộc tính Thông tư 12/2022/TT-BTTTT
Cơ quan ban hành: | Bộ Thông tin và Truyền thông | Số công báo: Số công báo là mã số ấn phẩm được đăng chính thức trên ấn phẩm thông tin của Nhà nước. Mã số này do Chính phủ thống nhất quản lý. | Đã biết Vui lòng đăng nhập tài khoản gói Tiêu chuẩn hoặc Nâng cao để xem Số công báo. Nếu chưa có tài khoản Quý khách đăng ký tại đây! |
Số hiệu: | 12/2022/TT-BTTTT | Ngày đăng công báo: | Đã biết Vui lòng đăng nhập tài khoản gói Tiêu chuẩn hoặc Nâng cao để xem Ngày đăng công báo. Nếu chưa có tài khoản Quý khách đăng ký tại đây! |
Loại văn bản: | Thông tư | Người ký: | Nguyễn Mạnh Hùng |
Ngày ban hành: Ngày ban hành là ngày, tháng, năm văn bản được thông qua hoặc ký ban hành. | 12/08/2022 | Ngày hết hiệu lực: Ngày hết hiệu lực là ngày, tháng, năm văn bản chính thức không còn hiệu lực (áp dụng). | Đang cập nhật |
Áp dụng: Ngày áp dụng là ngày, tháng, năm văn bản chính thức có hiệu lực (áp dụng). | Tình trạng hiệu lực: Cho biết trạng thái hiệu lực của văn bản đang tra cứu: Chưa áp dụng, Còn hiệu lực, Hết hiệu lực, Hết hiệu lực 1 phần; Đã sửa đổi, Đính chính hay Không còn phù hợp,... | Đã biết Vui lòng đăng nhập tài khoản gói Tiêu chuẩn hoặc Nâng cao để xem Tình trạng hiệu lực. Nếu chưa có tài khoản Quý khách đăng ký tại đây! | |
Lĩnh vực: | Thông tin-Truyền thông |
TÓM TẮT VĂN BẢN
Yêu cầu bảo đảm an toàn hệ thống thông tin theo cấp độ
Ngày 12/8/2022, Bộ Thông tin và Truyền thông đã ban hành Thông tư 12/2022/TT-BTTTT về việc quy định chi tiết và hướng dẫn một số điều của Nghị định số 85/2016/NĐ-CP ngày 01/7/2016 của Chính phủ về bảo đảm an toàn hệ thống thông tin theo cấp độ.
Theo đó, việc bảo đảm an toàn hệ thống thông tin theo cấp độ thực hiện theo yêu cầu cơ bản và Tiêu chuẩn quốc gia TCVN 11930:2017 về Công nghệ thông tin – các kỹ thuật an toàn – yêu cầu cơ bản về an toàn hệ thống thông tin theo cấp độ, trong đó, yêu cầu cơ bản đối với từng cấp độ bao gồm yêu cầu cơ bản về quản lý, yêu cầu cơ bản về kỹ thuật và không bao gồm các yêu cầu bảo đảm an toàn vật lý.
Cụ thể, các yêu cầu cơ bản về quản lý bao gồm: thiết lập chính sách an toàn thông tin; tổ chức bảo đảm an toàn thông tin; bảo đảm nguồn nhân lực; quản lý thiết kế, xây dựng hệ thống; … Yêu cầu cơ bản về kỹ thuật bao gồm: bảo đảm an toàn mạng; bảo đảm an toàn máy chủ; bảo đảm an toàn ứng dụng; bảo đảm an toàn dữ liệu.
Ngoài ra, việc xây dựng phương án bảo đảm an toàn thông tin đáp ứng yêu cầu cơ bản theo từng cấp độ thực hiện theo nguyên tắc: Đối với hệ thống thông tin cấp độ 1, 2, 3: Phương án bảo đảm an toàn phải xem xét khả năng dùng chung giữa các hệ thống thông tin đối với các giải pháp bảo vệ, chia sẻ tài nguyên để tối ưu hiệu năng, tránh đầu tư thừa, trùng lặp, lãng phí. Đối với hệ thống thông tin cấp độ 4, 5: Phương án bảo đảm an toàn cần được thiết kế bảo đảm tính sẵn sàng, phân tách và hạn chế ảnh hưởng đến toàn bộ hệ thống khi một thành phần trong hệ thống hoặc có liên quan tới hệ thống bị mất an toàn thông tin.
Thông tư có hiệu lực thi hành kể từ ngày 01/10/2022.
Xem chi tiết Thông tư 12/2022/TT-BTTTT tại đây
tải Thông tư 12/2022/TT-BTTTT
Nếu chưa có tài khoản, vui lòng Đăng ký tại đây!
BỘ THÔNG TIN VÀ TRUYỀN THÔNG Số: 12/2022/TT-BTTTT |
CỘNG HOÀ XÃ HỘI CHỦ NGHĨA VIỆT NAM Độc lập - Tự do - Hạnh phúc _____________________ Hà Nội, ngày 12 tháng 8 năm 2022 |
THÔNG TƯ
Quy định chi tiết và hướng dẫn một số điều của Nghị định số 85/2016/NĐ-CP ngày 01/7/2016 của Chính phủ về bảo đảm an toàn hệ thống thông tin theo cấp độ
__________
Căn cứ Luật An toàn thông tin mạng ngày 19 tháng 11 năm 2015;
Căn cứ Nghị định số 85/2016/NĐ-CP ngày 01 tháng 7 năm 2016 của Chính phủ về bảo đảm an toàn hệ thống thông tin theo cấp độ;
Căn cứ Nghị định số 48/2022/NĐ-CP ngày 26 tháng 7 năm 2022 của Chính phủ quy định chức năng, nhiệm vụ, quyền hạn và cơ cấu tổ chức của Bộ Thông tin và Truyền thông;
Theo đề nghị của Cục trưởng Cục An toàn thông tin;
Bộ trưởng Bộ Thông tin và Truyền thông ban hành Thông tư quy định chi tiết và hướng dẫn một số điều của Nghị định số 85/2016/NĐ-CP ngày 01 tháng 7 năm 2016 về bảo đảm an toàn hệ thống thông tin theo cấp độ.
Thông tư này quy định chi tiết và hướng dẫn bảo đảm an toàn hệ thống thông tin theo cấp độ, bao gồm: Xác định hệ thống thông tin và thuyết minh cấp độ an toàn hệ thống thông tin; yêu cầu bảo đảm an toàn hệ thống thông tin theo cấp độ; kiểm tra, đánh giá an toàn thông tin; chế độ báo cáo.
Đối tượng áp dụng Thông tư này được thực hiện theo quy định tại Điều 2 Nghị định số 85/2016/NĐ-CP ngày 01 tháng 7 năm 2016 của Chính phủ về bảo đảm an toàn hệ thống thông tin theo cấp độ (sau đây gọi tắt là Nghị định 85/2016/NĐ-CP).
Trong Thông tư này, các từ ngữ dưới đây được hiểu như sau:
Việc ủy quyền trách nhiệm chủ quản hệ thống thông tin phải được thực hiện bằng văn bản, trong đó nêu rõ phạm vi của hệ thống, trách nhiệm của tổ chức được ủy quyền và thời hạn ủy quyền.
Trường hợp đơn vị chuyên trách về an toàn thông tin, đồng thời được chủ quản hệ thống thông tin giao quản lý, vận hành hệ thống thông tin, việc tổ chức thẩm định Hồ sơ đề xuất cấp độ được thực hiện theo một trong các phương án sau đây:
Tính từ ngày 15 tháng 12 năm trước kỳ báo cáo đến ngày 14 tháng 12 của kỳ báo cáo.
Hồ sơ đề xuất cấp độ an toàn thông tin khuyến khích được phê duyệt trước khi cấp có thẩm quyền phê duyệt Báo cáo kinh tế - kỹ thuật hoặc thiết kế cơ sở thuộc Báo cáo nghiên cứu khả thi hoặc Kế hoạch thuê dịch vụ công nghệ thông tin hoặc Đề cương và dự toán chi tiết tương ứng.
Nơi nhận: - Thủ tướng và các Phó Thủ tướng Chính phủ (để b/c); - Văn phòng Trung ương và các Ban của Đảng; - Văn phòng Tổng Bí thư; - Văn phòng Quốc hội; - Văn phòng Chủ tịch nước; - Các Bộ, cơ quan ngang Bộ, cơ quan thuộc Chính phủ; - Tòa án nhân dân tối cao; - Viện Kiểm sát nhân dân tối cao; - Kiểm toán Nhà nước; - Các cơ quan Trung ương của các đoàn thể; - UBND các tỉnh, thành phố trực thuộc Trung ương; - Cục Kiểm tra văn bản QPPL (Bộ Tư pháp); - Sở TTTT các tỉnh, thành phố trực thuộc Trung ương; - Công báo, Cổng thông tin điện tử Chính phủ; - Bộ TTTT: Bộ trưởng và các Thứ trưởng; các cơ quan, đơn vị thuộc Bộ; Cổng Thông tin điện tử; - Lưu: VT, CATTT (230). |
BỘ TRƯỞNG
Nguyễn Mạnh Hùng |
Phụ lục I
YÊU CẦU CƠ BẢN BẢO ĐẢM AN TOÀN HỆ THỐNG THÔNG TIN
ĐỐI VỚI HỆ THỐNG THÔNG TIN CẤP ĐỘ 1
(Ban hành kèm theo Thông tư số /2022/TT-BTTTT
ngày tháng năm 2022 của Bộ trưởng Bộ Thông tin và Truyền thông)
I. YÊU CẦU QUẢN LÝ
STT |
Yêu cầu |
TCVN 11930:2017 |
1.1 |
Thiết lập chính sách an toàn thông tin |
Mục 5.1.1 |
1.1.1 |
Chính sách an toàn thông tin |
Mục 5.1.1.1 |
1.1.2 |
Xây dựng và công bố |
Mục 5.1.1.2 |
1.1.3 |
Rà soát, sửa đổi |
Mục 5.1.1.3 |
1.2 |
Tổ chức bảo đảm an toàn thông tin |
Mục 5.1.2 |
1.2.1 |
Đơn vị chuyên trách về an toàn thông tin |
Mục 5.1.2.1 |
1.2.2 |
Phối hợp với cơ quan/tổ chức có thẩm quyền |
Mục 5.1.2.2 |
1.3 |
Bảo đảm nguồn nhân lực |
Mục 5.1.3 |
1.3.1 |
Tuyển dụng |
Mục 5.1.3.1 |
1.3.2 |
Trong quá trình làm việc |
Mục 5.1.3.2 |
1.3.3 |
Chấm dứt hoặc thay đổi công việc |
Mục 5.1.3.3 |
1.4 |
Quản lý thiết kế, xây dựng hệ thống |
Mục 5.1.4 |
1.4.1 |
Thiết kế an toàn hệ thống thông tin |
Mục 5.1.4.1 |
1.4.2 |
Thử nghiệm và nghiệm thu hệ thống |
Mục 5.1.4.2 |
1.5 |
Quản lý vận hành hệ thống |
Mục 5.1.5 |
1.5.1 |
Quản lý an toàn mạng |
Mục 5.1.5.1 |
1.5.2 |
Quản lý an toàn máy chủ và ứng dụng |
Mục 5.1.5.2 |
1.5.3 |
Quản lý an toàn dữ liệu |
Mục 5.1.5.3 |
1.6 |
Phương án Quản lý rủi ro an toàn thông tin |
|
1.7 |
Phương án Kết thúc vận hành, khai thác, thanh lý, hủy bỏ |
II. YÊU CẦU KỸ THUẬT
1. Yêu cầu về thiết kế hệ thống
a) Thiết kế các vùng mạng trong hệ thống theo chức năng, các vùng mạng tối thiểu bao gồm:
i. Vùng mạng nội bộ;
ii. Vùng mạng biên;
iii. Vùng DMZ.
b) Có phương án thiết kế bảo đảm các yêu cầu sau:
i. Có phương án quản lý truy cập, quản trị hệ thống từ xa an toàn sử dụng mạng riêng ảo hoặc phương án tương đương;
ii. Có phương án quản lý truy cập giữa các vùng mạng và phòng chống xâm nhập, sử dụng sản phẩm Tường lửa có tích hợp chức năng phòng, chống xâm nhập hoặc phương án tương đương;
iii. Có phương án phòng chống mã độc cho máy chủ và máy trạm sử dụng sản phẩm Phòng chống mã độc hoặc phương án tương đương.
2. Yêu cầu về thiết lập, cấu hình hệ thống
STT |
Yêu cầu |
TCVN 11930:2017 |
1.1 |
Bảo đảm an toàn mạng |
Mục 5.2.1 |
1.1.1 |
Kiểm soát truy cập từ bên ngoài mạng |
Mục 5.2.1.2 |
1.1.2 |
Nhật kí hệ thống |
Mục 5.2.1.3 |
1.1.3 |
Phòng chống xâm nhập |
Mục 5.2.1.4 |
1.1.4 |
Bảo vệ thiết bị hệ thống |
Mục 5.2.1.5 |
1.2 |
Bảo đảm an toàn máy chủ |
Mục 5.2.2 |
1.2.1 |
Xác thực |
Mục 5.2.2.1 |
1.2.2 |
Kiểm soát truy cập |
Mục 5.2.2.2 |
1.2.3 |
Nhật ký hệ thống |
Mục 5.2.2.3 |
1.2.4 |
Phòng chống xâm nhập |
Mục 5.2.2.4 |
1.2.5 |
Phòng chống phần mềm độc hại |
Mục 5.2.2.5 |
1.3 |
Bảo đảm an toàn ứng dụng |
Mục 5.2.3 |
1.3.1 |
Xác thực |
Mục 5.2.3.1 |
1.3.2 |
Kiểm soát truy cập |
Mục 5.2.3.2 |
1.3.3 |
Nhật kí hệ thống |
Mục 5.2.3.3 |
1.4 |
Bảo đảm an toàn dữ liệu |
Mục 5.2.4 |
1.4.1 |
Sao lưu dự phòng |
Mục 5.2.4.1 |
Phụ lục II
YÊU CẦU CƠ BẢN BẢO ĐẢM AN TOÀN HỆ THỐNG THÔNG TIN
ĐỐI VỚI HỆ THỐNG THÔNG TIN CẤP ĐỘ 2
(Ban hành kèm theo Thông tư số /2022/TT-BTTTT
ngày tháng năm 2022 của Bộ trưởng Bộ Thông tin và Truyền thông)
I. YÊU CẦU QUẢN LÝ
STT |
Yêu cầu |
TCVN 11930:2017 |
1.1 |
Thiết lập chính sách an toàn thông tin |
Mục 6.1.1 |
1.1.1 |
Chính sách an toàn thông tin |
Mục 6.1.1.1 |
1.1.2 |
Xây dựng và công bố |
Mục 6.1.1.2 |
1.1.3 |
Rà soát, sửa đổi |
Mục 6.1.1.3 |
1.2 |
Tổ chức bảo đảm an toàn thông tin |
Mục 6.1.2 |
1.2.1 |
Đơn vị chuyên trách về an toàn thông tin |
Mục 6.1.2.1 |
1.2.2 |
Phối hợp với cơ quan/tổ chức có thẩm quyền |
Mục 6.1.2.2 |
1.3 |
Bảo đảm nguồn nhân lực |
Mục 6.1.3 |
1.3.1 |
Tuyển dụng |
Mục 6.1.3.1 |
1.3.2 |
Trong quá trình làm việc |
Mục 6.1.3.2 |
1.3.3 |
Chấm dứt hoặc thay đổi công việc |
Mục 6.1.3.3 |
1.4 |
Quản lý thiết kế, xây dựng hệ thống |
Mục 6.1.4 |
1.4.1 |
Thiết kế an toàn hệ thống thông tin |
Mục 6.1.4.1 |
1.4.2 |
Phát triển phần mềm thuê khoán |
Mục 6.1.4.2 |
1.4.3 |
Thử nghiệm và nghiệm thu hệ thống |
Mục 6.1.4.3 |
1.5 |
Quản lý vận hành hệ thống |
Mục 6.1.5 |
1.5.1 |
Quản lý an toàn mạng |
Mục 6.1.5.1 |
1.5.2 |
Quản lý an toàn máy chủ và ứng dụng |
Mục 6.1.5.2 |
1.5.3 |
Quản lý an toàn dữ liệu |
Mục 6.1.5.3 |
1.5.4 |
Quản lý sự cố an toàn thông tin |
Mục 6.1.5.4 |
1.5.5 |
Quản lý an toàn người sử dụng đầu cuối |
Mục 6.1.5.5 |
1.6 |
Phương án Quản lý rủi ro an toàn thông tin |
|
1.7 |
Phương án Kết thúc vận hành, khai thác, thanh lý, hủy bỏ |
II. YÊU CẦU KỸ THUẬT
1. Yêu cầu về thiết kế hệ thống
a) Thiết kế các vùng mạng trong hệ thống theo chức năng, các vùng mạng tối thiểu bao gồm:
i. Vùng mạng nội bộ;
ii. Vùng mạng biên;
iii. Vùng DMZ;
iv. Vùng máy chủ nội bộ;
v. Vùng mạng không dây (nếu có) tách riêng, độc lập với các vùng mạng khác.
b) Có phương án thiết kế bảo đảm các yêu cầu sau:
i. Có phương án quản lý truy cập, quản trị hệ thống từ xa an toàn sử dụng mạng riêng ảo hoặc phương án tương đương;
ii. Có phương án quản lý truy cập giữa các vùng mạng và phòng chống xâm nhập, sử dụng sản phẩm Tường lửa có tích hợp chức năng phòng, chống xâm nhập hoặc phương án tương đương;
iii. Có phương án phòng chống mã độc cho máy chủ và máy trạm sử dụng sản phẩm Phòng chống mã độc hoặc phương án tương đương;
iv. Có phương án phòng chống tấn công mạng cho ứng dụng web; sử dụng sản phẩm Tường lửa ứng dụng web đối với hệ thống thông tin theo quy định tại khoản 2 Điều 8 Nghị định 85/2016/NĐ-CP;
v. Có phương án bảo đảm an toàn thông tin cho hệ thống thư điện tử đối với hệ thống thư điện tử;
vi. Có phương án dự phòng cho các thiết bị mạng chính, bao gồm thiết bị chuyển mạch trung tâm hoặc tương đương, thiết bị tường lửa trung tâm.
2. Yêu cầu về thiết lập, cấu hình hệ thống
STT |
Yêu cầu |
TCVN 11930:2017 |
1.1 |
Bảo đảm an toàn mạng |
Mục 6.2.1 |
1.1.1 |
Kiểm soát truy cập từ bên ngoài mạng |
Mục 6.2.1.2 |
1.1.2 |
Kiểm soát truy cập từ bên trong mạng |
Mục 6.2.1.3 |
1.1.3 |
Nhật kí hệ thống |
Mục 6.2.1.4 |
1.1.4 |
Phòng chống xâm nhập |
Mục 6.2.1.5 |
1.1.5 |
Bảo vệ thiết bị hệ thống |
Mục 6.2.1.6 |
1.2 |
Bảo đảm an toàn máy chủ |
Mục 6.2.2 |
1.2.1 |
Xác thực |
Mục 6.2.2.1 |
1.2.2 |
Kiểm soát truy cập |
Mục 6.2.2.2 |
1.2.3 |
Nhật ký hệ thống |
Mục 6.2.2.3 |
1.2.4 |
Phòng chống xâm nhập |
Mục 6.2.2.4 |
1.2.5 |
Phòng chống phần mềm độc hại |
Mục 6.2.2.5 |
1.2.6 |
Xử lý máy chủ khi chuyển giao |
Mục 6.2.2.6 |
1.3 |
Bảo đảm an toàn ứng dụng |
Mục 6.2.3 |
1.3.1 |
Xác thực |
Mục 6.2.3.1 |
1.3.2 |
Kiểm soát truy cập |
Mục 6.2.3.2 |
1.3.3 |
Nhật kí hệ thống |
Mục 6.2.3.3 |
1.3.4 |
An toàn ứng dụng và mã nguồn |
Mục 6.2.3.4 |
1.4 |
Bảo đảm an toàn dữ liệu |
Mục 6.2.4 |
1.4.1 |
Bảo mật dữ liệu |
Mục 6.2.4.1 |
1.4.2 |
Sao lưu dự phòng |
Mục 6.2.4.2 |
Phụ lục III
YÊU CẦU CƠ BẢN BẢO ĐẢM AN TOÀN HỆ THỐNG THÔNG TIN
ĐỐI VỚI HỆ THỐNG THÔNG TIN CẤP ĐỘ 3
(Ban hành kèm theo Thông tư số /2022/TT-BTTTT
ngày tháng năm 2022 của Bộ trưởng Bộ Thông tin và Truyền thông)
I. YÊU CẦU QUẢN LÝ
STT |
Yêu cầu |
TCVN 11930:2017 |
1.1 |
Thiết lập chính sách an toàn thông tin |
Mục 7.1.1 |
1.1.1 |
Chính sách an toàn thông tin |
Mục 7.1.1.1 |
1.1.2 |
Xây dựng và công bố |
Mục 7.1.1.2 |
1.1.3 |
Rà soát, sửa đổi |
Mục 7.1.1.3 |
1.2 |
Tổ chức bảo đảm an toàn thông tin |
Mục 7.1.2 |
1.2.1 |
Đơn vị chuyên trách về an toàn thông tin |
Mục 7.1.2.1 |
1.2.2 |
Phối hợp với cơ quan/tổ chức có thẩm quyền |
Mục 7.1.2.2 |
1.3 |
Bảo đảm nguồn nhân lực |
Mục 7.1.3 |
1.3.1 |
Tuyển dụng |
Mục 7.1.3.1 |
1.3.2 |
Trong quá trình làm việc |
Mục 7.1.3.2 |
1.3.3 |
Chấm dứt hoặc thay đổi công việc |
Mục 7.1.3.3 |
1.4 |
Quản lý thiết kế, xây dựng hệ thống |
Mục 7.1.4 |
1.4.1 |
Thiết kế an toàn hệ thống thông tin |
Mục 7.1.4.1 |
1.4.2 |
Phát triển phần mềm thuê khoán |
Mục 7.1.4.2 |
1.4.3 |
Thử nghiệm và nghiệm thu hệ thống |
Mục 7.1.4.3 |
1.5 |
Quản lý vận hành hệ thống |
Mục 7.1.5 |
1.5.1 |
Quản lý an toàn mạng |
Mục 7.1.5.1 |
1.5.2 |
Quản lý an toàn máy chủ và ứng dụng |
Mục 7.1.5.2 |
1.5.3 |
Quản lý an toàn dữ liệu |
Mục 7.1.5.3 |
1.5.4 |
Quản lý an toàn thiết bị đầu cuối |
Mục 7.1.5.4 |
1.5.5 |
Quản lý phòng chống phần mềm độc hại |
Mục 7.1.5.5 |
1.5.6 |
Quản lý giám sát an toàn hệ thống thông tin |
Mục 7.1.5.6 |
1.5.7 |
Quản lý điểm yếu an toàn thông tin |
Mục 7.1.5.7 |
1.5.8 |
Quản lý sự cố an toàn thông tin |
Mục 7.1.5.8 |
1.5.9 |
Quản lý an toàn người sử dụng đầu cuối |
Mục 7.1.5.9 |
1.6 |
Phương án Quản lý rủi ro an toàn thông tin |
|
1.7 |
Phương án Kết thúc vận hành, khai thác, thanh lý, hủy bỏ |
II. YÊU CẦU KỸ THUẬT
1. Yêu cầu về thiết kế hệ thống
a) Thiết kế các vùng mạng trong hệ thống theo chức năng, các vùng mạng tối thiểu bao gồm:
i. Vùng mạng nội bộ;
ii. Vùng mạng biên;
iii. Vùng DMZ;
iv. Vùng máy chủ nội bộ;
v. Vùng mạng không dây (nếu có) tách riêng, độc lập với các vùng mạng khác;
vi. Vùng mạng máy chủ cơ sở dữ liệu;
vii. Vùng quản trị.
b) Có phương án thiết kế bảo đảm các yêu cầu sau:
i. Có phương án quản lý truy cập, quản trị hệ thống từ xa an toàn sử dụng mạng riêng ảo hoặc phương án tương đương; sử dụng sản phẩm Mạng riêng ảo đối với hệ thống thông tin có xử lý thông tin bí mật nhà nước hoặc hệ thống thông tin quy định tại điểm c khoản 2 Điều 9 Nghị định 85/2016/NĐ-CP;
ii. Có phương án quản lý truy cập giữa các vùng mạng và phòng chống xâm nhập sử dụng sản phẩm Tường lửa có tích hợp chức năng phòng, chống xâm nhập hoặc sản phẩm Phòng, chống xâm nhập lớp mạng;
iii. Có phương án cân bằng tải, dự phòng nóng cho các thiết bị mạng chính, tối thiểu bao gồm thiết bị chuyển mạch trung tâm hoặc tương đương, thiết bị tường lửa trung tâm, tường lửa ứng dụng web, hệ thống lưu trữ tập trung, tường lửa cơ sở dữ liệu (nếu có);
iv. Có phương án bảo đảm an toàn cho máy chủ cơ sở dữ liệu; sử dụng sản phẩm Tường lửa cơ sở dữ liệu đối với hệ thống cơ sở dữ liệu tập trung, đáp ứng tiêu chí quy định tại khoản 3 Điều 9 Nghị định 85/2016/NĐ-CP;
v. Có phương án chặn lọc phần mềm độc hại trên môi trường mạng sử dụng Tường lửa tích hợp chức năng phòng, chống mã độc trên môi trường mạng hoặc phương án tương đương;
vi. Có phương án phòng chống tấn công từ chối dịch vụ; sử dụng dịch vụ của doanh nghiệp hoặc sản phẩm Phòng, chống tấn công từ chối dịch vụ đối với các hệ thống Trung tâm dữ liệu, điện toán đám mây, hệ thống Định danh, xác thực điện tử, chứng thực điện tử, chữ ký số và hệ thống Kết nối tích hợp, chia sẻ dữ liệu, đáp ứng tiêu chí quy định tại khoản 3 Điều 9 Nghị định 85/2016/NĐ-CP;
vii. Có phương án phòng chống tấn công mạng cho ứng dụng web; sử dụng sản phẩm Tường lửa ứng dụng web đối với các hệ thống thông tin được quy định tại khoản 2, Điều 9 Nghị định 85/2016/NĐ-CP;
viii. Có phương án bảo đảm an toàn thông tin cho hệ thống thư điện tử; sử dụng sản phẩm Bảo đảm an toàn thông tin cho hệ thống thư điện tử đối với hệ thống Thư điện tử, đáp ứng tiêu chí quy định tại khoản 2 Điều 9 Nghị định 85/2016/NĐ-CP;
ix. Có phương án quản lý truy cập lớp mạng; sử dụng sản phẩm Quản lý truy cập lớp mạng đối với hệ thống Mạng nội bộ, Trung tâm giám sát điều hành an toàn thông tin mạng, đáp ứng tiêu chí quy định tại khoản 3 Điều 9 Nghị định 85/2016/NĐ-CP;
x. Có phương án giám sát hệ thống thông tin tập trung;
xi. Có phương án giám sát an toàn hệ thống thông tin tập trung sử dụng sản phẩm Quản lý và phân tích sự kiện an toàn thông tin hoặc sản phẩm tương đương;
xii. Có phương án quản lý sao lưu dự phòng tập trung sử dụng hệ thống lưu trữ tập trung và sản phẩm quản lý lưu trữ tập trung;
xiii. Có phương án quản lý phần mềm phòng chống mã độc trên máy chủ/máy tính người dùng, sử dụng sản phẩm Phòng, chống mã độc và/hoặc sản phẩm Phát hiện và phản ứng sự cố an toàn thông tin trên thiết bị đầu cuối, có chức năng quản lý tập trung;
xiv. Có phương án phòng, chống thất thoát dữ liệu; sử dụng sản phẩm Phòng, chống thất thoát dữ liệu đối với hệ thống thông tin có xử lý thông tin bí mật nhà nước hoặc hệ thống thông tin quy định tại điểm c khoản 2 Điều 9 Nghị định 85/2016/NĐ-CP;
xv. Có phương án dự phòng kết nối mạng Internet cho các máy chủ dịch vụ;
xvi. Có phương án bảo đảm an toàn cho mạng không dây (nếu có).
2. Yêu cầu về thiết lập, cấu hình hệ thống
STT |
Yêu cầu |
TCVN 11930:2017 |
1.1 |
Bảo đảm an toàn mạng |
Mục 7.2.1 |
1.1.1 |
Kiểm soát truy cập từ bên ngoài mạng |
Mục 7.2.1.2 |
1.1.2 |
Kiểm soát truy cập từ bên trong mạng |
Mục 7.2.1.3 |
1.1.3 |
Nhật kí hệ thống |
Mục 7.2.1.4 |
1.1.4 |
Phòng chống xâm nhập |
Mục 7.2.1.5 |
1.1.5 |
Phòng chống phần mềm độc hại trên môi trường mạng |
Mục 7.2.1.6 |
1.1.6 |
Bảo vệ thiết bị hệ thống |
Mục 7.2.1.7 |
1.2 |
Bảo đảm an toàn máy chủ |
Mục 7.2.2 |
1.2.1 |
Xác thực |
Mục 7.2.2.1 |
1.2.2 |
Kiểm soát truy cập |
Mục 7.2.2.2 |
1.2.3 |
Nhật ký hệ thống |
Mục 7.2.2.3 |
1.2.4 |
Phòng chống xâm nhập |
Mục 7.2.2.4 |
1.2.5 |
Phòng chống phần mềm độc hại |
Mục 7.2.2.5 |
1.2.6 |
Xử lý máy chủ khi chuyển giao |
Mục 7.2.2.6 |
1.3 |
Bảo đảm an toàn ứng dụng |
Mục 7.2.3 |
1.3.1 |
Xác thực |
Mục 7.2.3.1 |
1.3.2 |
Kiểm soát truy cập |
Mục 7.2.3.2 |
1.3.3 |
Nhật kí hệ thống |
Mục 7.2.3.3 |
1.3.4 |
Bảo mật thông tin liên lạc |
Mục 7.2.3.4 |
1.3.5 |
Chống chối bỏ |
Mục 7.2.3.5 |
1.3.6 |
An toàn ứng dụng và mã nguồn |
Mục 7.2.3.6 |
1.4 |
Bảo đảm an toàn dữ liệu |
Mục 7.2.4 |
1.4.1 |
Nguyên vẹn dữ liệu |
Mục 7.2.4.1 |
1.4.2 |
Bảo mật dữ liệu |
Mục 7.2.4.2 |
1.4.3 |
Sao lưu dự phòng |
Mục 7.2.4.3 |
Phụ lục IV
YÊU CẦU CƠ BẢN BẢO ĐẢM AN TOÀN HỆ THỐNG THÔNG TIN
ĐỐI VỚI HỆ THỐNG THÔNG TIN CẤP ĐỘ 4
(Ban hành kèm theo Thông tư số /2022/TT-BTTTT
ngày tháng năm 2022 của Bộ trưởng Bộ Thông tin và Truyền thông)
I. YÊU CẦU QUẢN LÝ
STT |
Yêu cầu |
TCVN 11930:2017 |
1.1 |
Thiết lập chính sách an toàn thông tin |
Mục 8.1.1 |
1.1.1 |
Chính sách an toàn thông tin |
Mục 8.1.1.1 |
1.1.2 |
Xây dựng và công bố |
Mục 8.1.1.2 |
1.1.3 |
Rà soát, sửa đổi |
Mục 8.1.1.3 |
1.2 |
Tổ chức bảo đảm an toàn thông tin |
Mục 8.1.2 |
1.2.1 |
Đơn vị chuyên trách về an toàn thông tin |
Mục 8.1.2.1 |
1.2.2 |
Phối hợp với cơ quan/tổ chức có thẩm quyền |
Mục 8.1.2.2 |
1.3 |
Bảo đảm nguồn nhân lực |
Mục 8.1.3 |
1.3.1 |
Tuyển dụng |
Mục 8.1.3.1 |
1.3.2 |
Trong quá trình làm việc |
Mục 8.1.3.2 |
1.3.3 |
Chấm dứt hoặc thay đổi công việc |
Mục 8.1.3.3 |
1.4 |
Quản lý thiết kế, xây dựng hệ thống |
Mục 8.1.4 |
1.4.1 |
Thiết kế an toàn hệ thống thông tin |
Mục 8.1.4.1 |
1.4.2 |
Phát triển phần mềm thuê khoán |
Mục 8.1.4.2 |
1.4.3 |
Thử nghiệm và nghiệm thu hệ thống |
Mục 8.1.4.3 |
1.5 |
Quản lý vận hành hệ thống |
Mục 8.1.5 |
1.5.1 |
Quản lý an toàn mạng |
Mục 8.1.5.1 |
1.5.2 |
Quản lý an toàn máy chủ và ứng dụng |
Mục 8.1.5.2 |
1.5.3 |
Quản lý an toàn dữ liệu |
Mục 8.1.5.3 |
1.5.4 |
Quản lý an toàn thiết bị đầu cuối |
Mục 8.1.5.4 |
1.5.5 |
Quản lý phòng chống phần mềm độc hại |
Mục 8.1.5.5 |
1.5.6 |
Quản lý giám sát an toàn hệ thống thông tin |
Mục 8.1.5.6 |
1.5.7 |
Quản lý điểm yếu an toàn thông tin |
Mục 8.1.5.7 |
1.5.8 |
Quản lý sự cố an toàn thông tin |
Mục 8.1.5.8 |
1.5.9 |
Quản lý an toàn người sử dụng đầu cuối |
Mục 8.1.5.9 |
1.6 |
Phương án Quản lý rủi ro an toàn thông tin |
|
1.7 |
Phương án Kết thúc vận hành, khai thác, thanh lý, hủy bỏ |
II. YÊU CẦU KỸ THUẬT
1. Yêu cầu về thiết kế hệ thống
a) Thiết kế các vùng mạng trong hệ thống theo chức năng, các vùng mạng tối thiểu bao gồm:
i. Vùng mạng nội bộ;
ii. Vùng mạng biên;
iii. Vùng DMZ;
iv. Vùng máy chủ nội bộ;
v. Vùng mạng không dây (nếu có) tách riêng, độc lập với các vùng mạng khác;
vi. Vùng mạng máy chủ cơ sở dữ liệu;
vii. Vùng quản trị;
viii. Vùng quản trị thiết bị hệ thống.
b) Có phương án thiết kế bảo đảm các yêu cầu sau:
i. Có phương án quản lý truy cập, quản trị hệ thống từ xa an toàn sử dụng mạng riêng ảo hoặc phương án tương đương; sử dụng sản phẩm Mạng riêng ảo đối với hệ thống thông tin có xử lý thông tin bí mật nhà nước;
ii. Có phương án quản lý truy cập giữa các vùng mạng và phòng chống xâm nhập sử dụng sản phẩm Tường lửa có tích hợp chức năng phòng, chống xâm nhập hoặc sản phẩm Phòng, chống xâm nhập lớp mạng;
iii. Có phương án cân bằng tải, dự phòng nóng cho các thiết bị mạng chính, tối thiểu bao gồm thiết bị chuyển mạch trung tâm hoặc tương đương, thiết bị tường lửa trung tâm, tường lửa ứng dụng web, hệ thống lưu trữ tập trung, tường lửa cơ sở dữ liệu (nếu có);
iv. Có phương án bảo đảm an toàn cho máy chủ cơ sở dữ liệu; sử dụng sản phẩm Tường lửa cơ sở dữ liệu đối với hệ thống Cơ sở dữ liệu dùng chung đáp ứng tiêu chí quy định tại khoản 3 Điều 10 Nghị định 85/2016/NĐ-CP;
v. Có phương án chặn lọc phần mềm độc hại trên môi trường mạng sử dụng Sản phẩm Tường lửa tích hợp chức năng phòng, chống mã độc trên môi trường mạng hoặc phương án tương đương;
vi. Có phương án phòng chống tấn công từ chối dịch vụ; sử dụng dịch vụ của doanh nghiệp hoặc sản phẩm Phòng, chống tấn công từ chối dịch vụ đối với các hệ thống thông tin được quy định tại khoản 2 Điều 10 Nghị định 85/2016/NĐ-CP hoặc Hệ thống Trung tâm dữ liệu, điện toán đám mây, Định danh, xác thực điện tử, chứng thực điện tử, chữ ký số, Kết nối tích hợp, chia sẻ dữ liệu đáp ứng tiêu chí quy định tại khoản 3 Điều 10 Nghị định 85/2016/NĐ-CP;
vii. Có phương án phòng chống tấn công mạng cho ứng dụng web; sử dụng sản phẩm Tường lửa ứng dụng web đối với các hệ thống thông tin được quy định tại khoản 2 Điều 10 Nghị định 85/2016/NĐ-CP hoặc Hệ thống Trung tâm dữ liệu, điện toán đám mây, Định danh, xác thực điện tử, chứng thực điện tử, chữ ký số, Kết nối tích hợp, chia sẻ dữ liệu đáp ứng tiêu chí quy định tại khoản 3 Điều 10 Nghị định 85/2016/NĐ-CP;
viii. Có phương án bảo đảm an toàn thông tin cho hệ thống thư điện tử; sử dụng sản phẩm Bảo đảm an toàn thông tin cho hệ thống thư điện tử;
ix. Có phương án quản lý truy cập lớp mạng; sử dụng sản phẩm Quản lý truy cập lớp mạng đối với hệ thống Mạng nội bộ, Trung tâm giám sát điều hành an toàn thông tin mạng, đáp ứng tiêu chí quy định tại khoản 3 Điều 10 Nghị định 85/2016/NĐ-CP;
x. Có phương án giám sát hệ thống thông tin tập trung sử dụng sản phẩm Giám sát hệ thống thông tin tập trung;
xi. Có phương án giám sát an toàn hệ thống thông tin tập trung sử dụng sản phẩm Quản lý và phân tích sự kiện an toàn thông tin hoặc sản phẩm tương đương;
xii. Có phương án quản lý sao lưu dự phòng tập trung sử dụng hệ thống lưu trữ tập trung và sản phẩm quản lý lưu trữ tập trung;
xiii. Có phương án quản lý phần mềm phòng chống mã độc trên máy chủ/máy tính người dùng, sử dụng sản phẩm Phòng, chống mã độc và/hoặc sản phẩm Phát hiện và phản ứng sự cố an toàn thông tin trên thiết bị đầu cuối, có chức năng quản lý tập trung;
xiv. Có phương án phòng, chống thất thoát dữ liệu; sử dụng sản phẩm Phòng, chống thất thoát dữ liệu đối với hệ thống thông tin có xử lý thông tin bí mật nhà nước hoặc hệ thống Cơ sở dữ liệu dùng chung đáp ứng tiêu chí quy định tại khoản 3 Điều 10 Nghị định 85/2016/NĐ-CP;
xv. Có phương án dự phòng kết nối mạng Internet cho các máy chủ dịch vụ;
xvi. Có phương án bảo đảm an toàn cho mạng không dây (nếu có);
xvii. Có phương án quản lý tài khoản đặc quyền, sử dụng sản phẩm Quản lý tài khoản đặc quyền.
2. Yêu cầu về thiết lập, cấu hình hệ thống
STT |
Yêu cầu |
TCVN 11930:2017 |
1.1 |
Bảo đảm an toàn mạng |
Mục 8.2.1 |
1.1.1 |
Kiểm soát truy cập từ bên ngoài mạng |
Mục 8.2.1.2 |
1.1.2 |
Kiểm soát truy cập từ bên trong mạng |
Mục 8.2.1.3 |
1.1.3 |
Nhật kí hệ thống |
Mục 8.2.1.4 |
1.1.4 |
Phòng chống xâm nhập |
Mục 8.2.1.5 |
1.1.5 |
Phòng chống phần mềm độc hại trên môi trường mạng |
Mục 8.2.1.6 |
1.1.6 |
Bảo vệ thiết bị hệ thống |
Mục 8.2.1.7 |
1.2 |
Bảo đảm an toàn máy chủ |
Mục 8.2.2 |
1.2.1 |
Xác thực |
Mục 8.2.2.1 |
1.2.2 |
Kiểm soát truy cập |
Mục 8.2.2.2 |
1.2.3 |
Nhật ký hệ thống |
Mục 8.2.2.3 |
1.2.4 |
Phòng chống xâm nhập |
Mục 8.2.2.4 |
1.2.5 |
Phòng chống phần mềm độc hại |
Mục 8.2.2.5 |
1.2.6 |
Xử lý máy chủ khi chuyển giao |
Mục 8.2.2.6 |
1.3 |
Bảo đảm an toàn ứng dụng |
Mục 8.2.3 |
1.3.1 |
Xác thực |
Mục 8.2.3.1 |
1.3.2 |
Kiểm soát truy cập |
Mục 8.2.3.2 |
1.3.3 |
Nhật kí hệ thống |
Mục 8.2.3.3 |
1.3.4 |
Bảo mật thông tin liên lạc |
Mục 8.2.3.4 |
1.3.5 |
Chống chối bỏ |
Mục 8.2.3.5 |
1.3.6 |
An toàn ứng dụng và mã nguồn |
Mục 8.2.3.6 |
1.4 |
Bảo đảm an toàn dữ liệu |
Mục 8.2.4 |
1.4.1 |
Nguyên vẹn dữ liệu |
Mục 8.2.4.1 |
1.4.2 |
Bảo mật dữ liệu |
Mục 8.2.4.2 |
1.4.3 |
Sao lưu dự phòng |
Mục 8.2.4.3 |
Phụ lục V
YÊU CẦU CƠ BẢN BẢO ĐẢM AN TOÀN HỆ THỐNG THÔNG TIN
ĐỐI VỚI HỆ THỐNG THÔNG TIN CẤP ĐỘ 5
(Ban hành kèm theo Thông tư số /2022/TT-BTTTT
ngày tháng năm 2022 của Bộ trưởng Bộ Thông tin và Truyền thông)
I. YÊU CẦU QUẢN LÝ
STT |
Yêu cầu |
TCVN 11930:2017 |
1.1 |
Thiết lập chính sách an toàn thông tin |
Mục 9.1.1 |
1.1.1 |
Chính sách an toàn thông tin |
Mục 9.1.1.1 |
1.1.2 |
Xây dựng và công bố |
Mục 9.1.1.2 |
1.1.3 |
Rà soát, sửa đổi |
Mục 9.1.1.3 |
1.2 |
Tổ chức bảo đảm an toàn thông tin |
Mục 9.1.2 |
1.2.1 |
Đơn vị chuyên trách về an toàn thông tin |
Mục 9.1.2.1 |
1.2.2 |
Phối hợp với cơ quan/tổ chức có thẩm quyền |
Mục 9.1.2.2 |
1.3 |
Bảo đảm nguồn nhân lực |
Mục 9.1.3 |
1.3.1 |
Tuyển dụng |
Mục 9.1.3.1 |
1.3.2 |
Trong quá trình làm việc |
Mục 9.1.3.2 |
1.3.3 |
Chấm dứt hoặc thay đổi công việc |
Mục 9.1.3.3 |
1.4 |
Quản lý thiết kế, xây dựng hệ thống |
Mục 9.1.4 |
1.4.1 |
Thiết kế an toàn hệ thống thông tin |
Mục 9.1.4.1 |
1.4.2 |
Phát triển phần mềm thuê khoán |
Mục 9.1.4.2 |
1.4.3 |
Thử nghiệm và nghiệm thu hệ thống |
Mục 9.1.4.3 |
1.5 |
Quản lý vận hành hệ thống |
Mục 9.1.5 |
1.5.1 |
Quản lý an toàn mạng |
Mục 9.1.5.1 |
1.5.2 |
Quản lý an toàn máy chủ và ứng dụng |
Mục 9.1.5.2 |
1.5.3 |
Quản lý an toàn dữ liệu |
Mục 9.1.5.3 |
1.5.4 |
Quản lý an toàn thiết bị đầu cuối |
Mục 9.1.5.4 |
1.5.5 |
Quản lý phòng chống phần mềm độc hại |
Mục 9.1.5.5 |
1.5.6 |
Quản lý giám sát an toàn hệ thống thông tin |
Mục 9.1.5.6 |
1.5.7 |
Quản lý điểm yếu an toàn thông tin |
Mục 9.1.5.7 |
1.5.8 |
Quản lý sự cố an toàn thông tin |
Mục 9.1.5.8 |
1.5.9 |
Quản lý an toàn người sử dụng đầu cuối |
Mục 9.1.5.9 |
1.6 |
Phương án Quản lý rủi ro an toàn thông tin |
|
1.7 |
Phương án Kết thúc vận hành, khai thác, thanh lý, hủy bỏ |
II. YÊU CẦU KỸ THUẬT
1. Yêu cầu về thiết kế hệ thống
a) Thiết kế các vùng mạng trong hệ thống theo chức năng, các vùng mạng tối thiểu bao gồm:
i. Vùng mạng nội bộ;
ii. Vùng mạng biên;
iii. Vùng DMZ;
iv. Vùng máy chủ nội bộ;
v. Vùng mạng không dây (nếu có) tách riêng, độc lập với các vùng mạng khác;
vi. Vùng mạng máy chủ cơ sở dữ liệu;
vii. Vùng quản trị;
viii. Vùng quản trị thiết bị hệ thống.
b) Có phương án thiết kế bảo đảm các yêu cầu sau:
i. Có phương án quản lý truy cập, quản trị hệ thống từ xa an toàn sử dụng sản phẩm Mạng riêng ảo;
ii. Có phương án quản lý truy cập giữa các vùng mạng và phòng chống xâm nhập, sử dụng sản phẩm Phòng, chống xâm nhập lớp mạng;
iii. Có phương án cân bằng tải, dự phòng nóng cho các thiết bị mạng;
iv. Có phương án bảo đảm an toàn cho máy chủ cơ sở dữ liệu; sử dụng sản phẩm Tường lửa cơ sở dữ liệu đối với hệ thống thông tin được quy định tại khoản 2 Điều 11 Nghị định 85/2016/NĐ-CP;
v. Có phương án chặn lọc phần mềm độc hại trên môi trường mạng sử dụng sản phẩm Tường lửa tích hợp chức năng phòng, chống mã độc trên môi trường mạng hoặc phương án tương đương;
vi. Có phương án phòng chống tấn công từ chối dịch vụ; sử dụng dịch vụ của doanh nghiệp hoặc sản phẩm Phòng, chống tấn công từ chối dịch vụ đối với các hệ thống thông tin được quy định tại khoản 2, khoản 3 Điều 11 Nghị định 85/2016/NĐ-CP;
vii. Có phương án phòng chống tấn công mạng cho ứng dụng web; sử dụng sản phẩm Tường lửa ứng dụng web đối với hệ thống thông tin theo quy định tại khoản 2 Điều 11 Nghị định 85/2016/NĐ-CP;
viii. Có phương án bảo đảm an toàn thông tin cho hệ thống thư điện tử, sử dụng sản phẩm Bảo đảm an toàn thông tin cho hệ thống thư điện tử;
ix. Có phương án quản lý truy cập lớp mạng, sử dụng sản phẩm Quản lý truy cập lớp mạng;
x. Có phương án giám sát hệ thống thông tin tập trung sử dụng sản phẩm Giám sát hệ thống thông tin tập trung;
xi. Có phương án giám sát an toàn hệ thống thông tin tập trung sử dụng sản phẩm Quản lý và phân tích sự kiện an toàn thông tin hoặc sản phẩm tương đương;
xii. Có phương án quản lý sao lưu dự phòng tập trung sử dụng hệ thống lưu trữ tập trung và sản phẩm quản lý lưu trữ tập trung;
xiii. Có phương án quản lý phần mềm phòng chống mã độc trên máy chủ/máy tính người dùng, sử dụng sản phẩm Phòng, chống mã độc và/hoặc sản phẩm Phát hiện và phản ứng sự cố an toàn thông tin trên thiết bị đầu cuối, có chức năng quản lý tập trung;
xiv. Có phương án phòng, chống thất thoát dữ liệu; sử dụng sản phẩm Phòng, chống thất thoát dữ liệu đối với hệ thống thông tin có xử lý thông tin bí mật nhà nước hoặc hệ thống thông tin quy định tại khoản 2 Điều 11 Nghị định 85/2016/NĐ-CP;
xv. Có phương án dự phòng kết nối mạng Internet cho các máy chủ dịch vụ;
xvi. Có phương án bảo đảm an toàn cho mạng không dây (nếu có);
xvii. Có phương án quản lý tài khoản đặc quyền, sử dụng sản phẩm Quản lý tài khoản đặc quyền;
xviii. Có phương án dự phòng hệ thống ở vị trí địa lý khác nhau, cách nhau tối thiểu 30 km;
xix. Có phương án dự phòng cho kết nối mạng giữa các hệ thống chính và dự phòng.
2. Yêu cầu về thiết lập, cấu hình hệ thống
STT |
Yêu cầu |
TCVN 11930:2017 |
1.1 |
Bảo đảm an toàn mạng |
Mục 9.2.1 |
1.1.1 |
Kiểm soát truy cập từ bên ngoài mạng |
Mục 9.2.1.2 |
1.1.2 |
Kiểm soát truy cập từ bên trong mạng |
Mục 9.2.1.3 |
1.1.3 |
Nhật kí hệ thống |
Mục 9.2.1.4 |
1.1.4 |
Phòng chống xâm nhập |
Mục 9.2.1.5 |
1.1.5 |
Phòng chống phần mềm độc hại trên môi trường mạng |
Mục 9.2.1.6 |
1.1.6 |
Bảo vệ thiết bị hệ thống |
Mục 9.2.1.7 |
1.2 |
Bảo đảm an toàn máy chủ |
Mục 9.2.2 |
1.2.1 |
Xác thực |
Mục 9.2.2.1 |
1.2.2 |
Kiểm soát truy cập |
Mục 9.2.2.2 |
1.2.3 |
Nhật ký hệ thống |
Mục 9.2.2.3 |
1.2.4 |
Phòng chống xâm nhập |
Mục 9.2.2.4 |
1.2.5 |
Phòng chống phần mềm độc hại |
Mục 9.2.2.5 |
1.2.6 |
Xử lý máy chủ khi chuyển giao |
Mục 9.2.2.6 |
1.3 |
Bảo đảm an toàn ứng dụng |
Mục 9.2.3 |
1.3.1 |
Xác thực |
Mục 9.2.3.1 |
1.3.2 |
Kiểm soát truy cập |
Mục 9.2.3.2 |
1.3.3 |
Nhật kí hệ thống |
Mục 9.2.3.3 |
1.3.4 |
Bảo mật thông tin liên lạc |
Mục 9.2.3.4 |
1.3.5 |
Chống chối bỏ |
Mục 9.2.3.5 |
1.3.6 |
An toàn ứng dụng và mã nguồn |
Mục 9.2.3.6 |
1.4 |
Bảo đảm an toàn dữ liệu |
Mục 9.2.4 |
1.4.1 |
Nguyên vẹn dữ liệu |
Mục 9.2.4.1 |
1.4.2 |
Bảo mật dữ liệu |
Mục 9.2.4.2 |
1.4.3 |
Sao lưu dự phòng |
Mục 9.2.4.3 |