信息系統(tǒng)安全等級(jí)保護(hù)基本要求_第1頁(yè)
信息系統(tǒng)安全等級(jí)保護(hù)基本要求_第2頁(yè)
信息系統(tǒng)安全等級(jí)保護(hù)基本要求_第3頁(yè)
信息系統(tǒng)安全等級(jí)保護(hù)基本要求_第4頁(yè)
信息系統(tǒng)安全等級(jí)保護(hù)基本要求_第5頁(yè)
已閱讀5頁(yè),還剩45頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1 信息系統(tǒng)安全等級(jí)保護(hù)基本要求 1 范圍 本標(biāo)準(zhǔn)規(guī)定了不同安全保護(hù)等級(jí)信息系統(tǒng)的基本保護(hù)要求,包括基本技術(shù)要求和基本管理要求,適用于指導(dǎo)分等級(jí)的信息系統(tǒng)的安全建設(shè)和監(jiān)督管理。 2 規(guī)范性引用文件 下列文件中的條款通過在本標(biāo)準(zhǔn)的引用而成為本標(biāo)準(zhǔn)的條款。凡是注日 期的引用文件,其隨后所有的修改單(不包括勘誤的內(nèi)容)或修訂版均不適用于本 標(biāo)準(zhǔn) ,然而,鼓勵(lì)根據(jù)本 標(biāo)準(zhǔn) 達(dá)成協(xié)議的各方研究是否使用這些文件的最新版本。凡是不注明日期的引用文件,其最新版本適用于本 標(biāo)準(zhǔn) 。 信息技術(shù) 詞匯 第 8部分:安全 算機(jī) 信息系統(tǒng)安全 保護(hù) 等級(jí)劃分準(zhǔn)則 息安全技術(shù) 信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南 3 術(shù)語和定義 B 17859 安全保護(hù)能力 統(tǒng)能夠抵御威脅、發(fā)現(xiàn)安全事件以及在系統(tǒng)遭到損害后能夠恢復(fù)先前狀態(tài)等的程度。 4 信息系統(tǒng)安全等級(jí)保護(hù)概述 信息系統(tǒng)安全保護(hù)等級(jí) 信息系統(tǒng)根據(jù)其在國(guó)家安全、經(jīng)濟(jì)建設(shè)、社會(huì)生活中的重要程度,遭到破壞后對(duì)國(guó)家安全 、社會(huì)秩序、公共利益以及公民、法人和其他組織的合法權(quán)益的危害程度等,由低到高劃分為五級(jí),五級(jí)定義見 不同等級(jí)的安全保護(hù)能力 不同等級(jí)的信息系統(tǒng)應(yīng)具備的基本安全保護(hù)能力如下: 第一級(jí)安全保護(hù)能力:應(yīng)能夠防護(hù)系統(tǒng)免受來自個(gè)人的、擁有很少資源的威脅源發(fā)起的惡意攻擊、一般的自然災(zāi)難、以及其他相當(dāng)危害程度的威脅所造成的關(guān)鍵資源損害,在系統(tǒng)遭到 損害 后,能夠恢復(fù)部分功能。 第二級(jí)安全保護(hù)能力:應(yīng)能夠防護(hù)系統(tǒng)免受來自外部小型組織的、擁有少量資源的威脅源發(fā)起的惡意攻擊、一般的自然災(zāi)難、以及其他相 當(dāng)危害程度的威脅所造成的重要資源 損害 ,能夠發(fā)現(xiàn)重要的安全漏洞和安全事件,在系統(tǒng)遭到 損害 后,能夠在一段時(shí)間內(nèi)恢復(fù)部分功能。 第三級(jí)安全保護(hù)能力:應(yīng)能夠在統(tǒng)一安全策略下防護(hù)系統(tǒng)免受來自外部有組織的團(tuán)體、擁有較為豐 2 富資源的威脅源發(fā)起的惡意攻擊、較為嚴(yán)重的自然災(zāi)難、以及其他相當(dāng)危害程度的威脅所造成的主要資源 損害 ,能夠發(fā)現(xiàn)安全漏洞和安全事件,在系統(tǒng)遭到損害后,能夠較快恢復(fù)絕大部分功能。 第四級(jí)安全保護(hù)能力:應(yīng)能夠在統(tǒng)一安全策略下防護(hù)系統(tǒng)免受來自國(guó)家級(jí)別的、敵對(duì)組織的、擁有豐富資源的威脅源發(fā)起的惡意攻擊、嚴(yán)重的自然災(zāi)難 、以及其他相當(dāng)危害程度的威脅所造成的資源損害,能夠發(fā)現(xiàn)安全漏洞和安全事件,在系統(tǒng)遭到損害后,能夠迅速恢復(fù)所有功能。 第五級(jí)安全保護(hù)能力:(略)。 基本技術(shù)要求和基本管理要求 信息系統(tǒng)安全 等級(jí)保護(hù)應(yīng)依據(jù)信息系統(tǒng)的安全保護(hù)等級(jí)情況保證它們具有相應(yīng)等級(jí)的基本安全保護(hù)能力,不同安全保護(hù)等級(jí)的信息系統(tǒng)要求具有不同的安全保護(hù)能力。 基本安全要求是針對(duì)不同安全保護(hù)等級(jí)信息系統(tǒng)應(yīng)該具有的基本安全保護(hù)能力提出的安全要求,根據(jù)實(shí)現(xiàn)方式的不同,基本安全要求分為基本 技術(shù) 要求 和 基本 管理 要求 兩 大類 。技術(shù) 類安全要求與信息系統(tǒng)提供的技術(shù)安 全機(jī)制有關(guān),主要 通過 在信息系統(tǒng)中 部署軟硬件 并正確的配置其安全功能 來實(shí)現(xiàn) ; 管理類安全要求與 信息系統(tǒng)中各種 角色 參與 的活動(dòng)有關(guān), 主要通過 控制 各種 角色的活動(dòng), 從政策、制度、規(guī)范、流程以及記錄等方面做出規(guī)定 來實(shí)現(xiàn) 。 基本技術(shù)要求從物理安全、網(wǎng)絡(luò)安全、主機(jī)安全、應(yīng)用安全和數(shù)據(jù)安全幾個(gè)層面提出;基本管 理 要求從安全管理制度、安全管理機(jī)構(gòu)、人員安全管理、系統(tǒng)建設(shè)管理和系統(tǒng)運(yùn)維管理幾個(gè)方面提出,基本技術(shù)要求和基本管理要求是確保信息系統(tǒng)安全不可分割的兩個(gè)部分。 基本安全要求從各個(gè)層面或方面提出了系統(tǒng)的每個(gè)組件應(yīng)該滿足的安全要求, 信息系統(tǒng)具有的整體安全保護(hù)能力通過不同組件實(shí)現(xiàn)基本安全要求來保證。除了保證系統(tǒng)的每個(gè)組件滿足基本安全要求外,還要考慮組件之間的相互關(guān)系,來保證信息系統(tǒng)的整體安全保護(hù)能力。關(guān)于信息系統(tǒng)整體安全保護(hù)能力的說明見附錄 A。 對(duì)于涉及國(guó)家秘密的信息系統(tǒng),應(yīng)按照國(guó)家保密工作部門的相關(guān)規(guī)定和標(biāo)準(zhǔn)進(jìn)行保護(hù)。對(duì)于涉及密碼的使用和管理,應(yīng)按照國(guó)家密碼管理的相關(guān)規(guī)定和標(biāo)準(zhǔn)實(shí)施。 基本技術(shù)要求的三種類型 根據(jù)保護(hù)側(cè)重點(diǎn)的不同,技術(shù)類安全 要求 進(jìn)一步細(xì)分為: 保護(hù)數(shù)據(jù)在存儲(chǔ)、傳輸、處理過程中不被泄漏 、 破壞 和 免受 未授權(quán)的 修改 的信息安全類要 求(簡(jiǎn)記為 S); 保護(hù)系統(tǒng)連續(xù)正常的運(yùn)行,免受對(duì)系統(tǒng)的 未授權(quán) 修改、破壞而導(dǎo)致系統(tǒng)不可用 的服務(wù)保證類要求(簡(jiǎn)記為 A);通用安全保護(hù)類要求(簡(jiǎn)記為 G)。 本標(biāo)準(zhǔn)中對(duì)基本安全要求使用了標(biāo)記, 其中的字母表示安全要求的類型,數(shù)字表示適用的安全保護(hù)等級(jí)。關(guān)于各類安全要求的選擇和使用見附錄 B。 5 第一級(jí)基本要求 技術(shù)要求 物理安全 物理訪問控制( 機(jī)房出入應(yīng)安排專人負(fù)責(zé),控制、鑒別和記錄進(jìn)入的人員。 防盜竊和防破壞( 本項(xiàng)要求包括: a) 應(yīng)將主要設(shè)備放置在機(jī)房?jī)?nèi); 3 b) 應(yīng)將設(shè)備或主要部件進(jìn)行固定,并設(shè)置明顯的不易除去的 標(biāo)記。 防雷擊( 機(jī)房建筑應(yīng)設(shè)置避雷裝置。 防火( 機(jī)房應(yīng)設(shè)置滅火設(shè)備。 防水和防潮( 本項(xiàng)要求包括: a) 應(yīng)對(duì)穿過機(jī)房墻壁和樓板的水管增加必要的保護(hù)措施; b) 應(yīng)采取措施防止雨水通過機(jī)房窗戶、屋頂和墻壁滲透。 溫濕度控制( 機(jī)房應(yīng)設(shè)置必要的溫、濕度控制設(shè)施,使機(jī)房溫、濕度的變化在設(shè)備運(yùn)行所允許的范圍之內(nèi)。 電力供應(yīng)( 應(yīng)在機(jī)房供電線路上配置穩(wěn)壓器和過電壓防護(hù)設(shè)備。 網(wǎng)絡(luò)安全 結(jié)構(gòu)安全( 本項(xiàng)要求包括: a) 應(yīng)保證關(guān)鍵網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力滿足基本業(yè)務(wù)需要; b) 應(yīng)保證接入網(wǎng)絡(luò)和核心網(wǎng)絡(luò) 的帶寬滿足基本業(yè)務(wù)需要; c) 應(yīng)繪制與當(dāng)前運(yùn)行情況相符的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖。 訪問控制( 本項(xiàng)要求包括: a) 應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能; b) 應(yīng)根據(jù)訪問控制列表對(duì)源地址、目的地址、源端口、目的端口和協(xié)議等進(jìn)行檢查,以允許 /拒絕數(shù)據(jù)包出入; c) 應(yīng)通過訪問控制列表對(duì)系統(tǒng)資源實(shí)現(xiàn)允許或拒絕用戶訪問,控制粒度至少為用戶組。 網(wǎng)絡(luò)設(shè)備防護(hù)( 本項(xiàng)要求包括: a) 應(yīng)對(duì)登錄網(wǎng)絡(luò)設(shè)備的用戶進(jìn)行身份鑒別; b) 應(yīng)具有登錄失敗處理功能,可采取結(jié)束會(huì)話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時(shí)自動(dòng)退出等措施; c) 當(dāng)對(duì)網(wǎng)絡(luò)設(shè)備 進(jìn)行遠(yuǎn)程管理時(shí),應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽。 主機(jī)安全 身份鑒別( 應(yīng)對(duì)登錄操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)的用戶進(jìn)行身份標(biāo)識(shí)和鑒別。 訪問控制( 本項(xiàng)要求包括: a) 應(yīng)啟用訪問控制功能,依據(jù)安全策略控制用戶對(duì)資源的訪問; b) 應(yīng)限制默認(rèn)帳戶的訪問權(quán)限,重命名系統(tǒng)默認(rèn)帳戶,修改這些帳戶的默認(rèn)口令; c) 應(yīng)及時(shí)刪除多余的、過期的帳戶,避免共享帳戶的存在。 4 入侵防范( 操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并保持系統(tǒng)補(bǔ)丁及時(shí)得到更新。 惡意代碼防范( 應(yīng)安裝防惡意代碼軟 件,并及時(shí)更新防惡意代碼軟件版本和惡意代碼庫(kù)。 應(yīng)用安全 身份鑒別( 本項(xiàng)要求包括: a) 應(yīng)提供專用的登錄控制模塊對(duì)登錄用戶進(jìn)行身份標(biāo)識(shí)和鑒別 ; b) 應(yīng)提供登錄失敗處理功能,可采取結(jié)束會(huì)話、限制非法登錄次數(shù)和自動(dòng)退出等措施; c) 應(yīng)啟用身份鑒別和登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。 訪問控制( 本項(xiàng)要求包括: a) 應(yīng)提供訪問控制功能控制用戶組 /用戶對(duì)系統(tǒng)功能和用戶數(shù)據(jù)的訪問; b) 應(yīng)由授權(quán)主體配置訪問控制策略,并嚴(yán)格限制默認(rèn)用戶的訪問權(quán)限。 通信完整性( 應(yīng)采用約定通信會(huì)話方式的方法保證通信過程中數(shù) 據(jù)的完整性。 軟件容錯(cuò)( 應(yīng)提供數(shù)據(jù)有效性檢驗(yàn)功能,保證通過人機(jī)接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長(zhǎng)度符合系統(tǒng)設(shè)定要求。 數(shù)據(jù)安全及備份恢復(fù) 數(shù)據(jù)完整性( 應(yīng)能夠檢測(cè)到重要用戶數(shù)據(jù)在傳輸過程中完整性受到破壞。 備份和恢復(fù)( 應(yīng)能夠?qū)χ匾畔⑦M(jìn)行備份和恢復(fù)。 管理要求 安全管理制度 管理制度( 應(yīng)建立日常管理活動(dòng)中常用的安全管理制度 。 制定和發(fā)布( 本項(xiàng)要求包括: a) 應(yīng)指定或授權(quán)專門的人員負(fù)責(zé)安全管理制度的制定; b) 應(yīng)將安全管理制度以某種方式發(fā)布到相關(guān)人員手中。 安全 管理機(jī)構(gòu) 崗 位設(shè)置( 應(yīng)設(shè)立系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個(gè)工作崗位的職責(zé)。 人員配備( 應(yīng)配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等。 授權(quán)和審批( 5 應(yīng)根據(jù)各個(gè)部門和崗位的職責(zé)明確授權(quán)審批部門及批準(zhǔn)人,對(duì)系統(tǒng)投入運(yùn)行、網(wǎng)絡(luò)系統(tǒng)接入和重要資源的訪問等關(guān)鍵活動(dòng)進(jìn)行審批。 溝通和合作( 應(yīng)加強(qiáng)與兄弟單位、公安機(jī)關(guān)、電信公司的合作與溝通。 人員 安全 管理 人員錄用( 本項(xiàng)要求包括: a) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)人員錄用; b) 應(yīng)對(duì)被錄用人員的身份和專業(yè)資格等進(jìn)行審查,并 確保其具有基本的專業(yè)技術(shù)水平和安全管理知識(shí)。 人員離崗( 本項(xiàng)要求包括: a) 應(yīng)立即終止由于各種原因離崗員工的所有訪問權(quán)限; b) 應(yīng)取回各種身份證件、鑰匙、徽章等以及機(jī)構(gòu)提供的軟硬件設(shè)備。 安全意識(shí)教育和培訓(xùn)( 本項(xiàng)要求包括: a) 應(yīng)對(duì)各類人員進(jìn)行安全意識(shí)教育和崗位技能培訓(xùn); b) 應(yīng)告知人員相關(guān)的安全責(zé)任和懲戒措施。 外部人員訪問管理( 應(yīng)確保在外部人員訪問受控區(qū)域前得到授權(quán)或?qū)徟?系統(tǒng)建設(shè)管理 系統(tǒng)定級(jí)( 本項(xiàng)要求包括: a) 應(yīng)明確信息系統(tǒng)的邊界和安全保護(hù)等級(jí); b) 應(yīng)以書面的形式說明信息系統(tǒng)確定為某個(gè) 安全保護(hù)等級(jí)的方法和理由; c) 應(yīng)確保信息系統(tǒng)的定級(jí)結(jié)果經(jīng)過相關(guān)部門的批準(zhǔn)。 安全方案設(shè)計(jì)( 本項(xiàng)要求包括: a) 應(yīng)根據(jù)系統(tǒng)的安全保護(hù)等級(jí)選擇基本安全措施,依據(jù)風(fēng)險(xiǎn)分析的結(jié)果補(bǔ)充和調(diào)整安全措施; b) 應(yīng)以書面的形式描述對(duì)系統(tǒng)的安全保護(hù)要求和策略、安全措施等內(nèi)容,形成系統(tǒng)的安全方案; c) 應(yīng)對(duì)安全方案進(jìn)行細(xì)化,形成能指導(dǎo)安全系統(tǒng)建設(shè)、安全產(chǎn)品采購(gòu)和使用的詳細(xì)設(shè)計(jì)方案。 產(chǎn)品采購(gòu)和使用( 應(yīng)確保安全產(chǎn)品采購(gòu)和使用符合國(guó)家的有關(guān)規(guī)定。 自行軟件開發(fā)( 本項(xiàng)要求包括: a) 應(yīng)確保開發(fā)環(huán)境與實(shí)際運(yùn)行環(huán)境物理分開; b) 應(yīng)確 保軟件設(shè)計(jì)相關(guān)文檔由專人負(fù)責(zé)保管。 外包軟件開發(fā)( 本項(xiàng)要求包括: 6 a) 應(yīng)根據(jù)開發(fā)要求檢測(cè)軟件質(zhì)量; b) 應(yīng)在軟件安裝之前檢測(cè)軟件包中可能存在的惡意代碼; c) 應(yīng)確保提供軟件設(shè)計(jì)的相關(guān)文檔和使用指南。 工程實(shí)施( 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)工程實(shí)施過程的管理。 測(cè)試驗(yàn)收( 本項(xiàng)要求包括: a) 應(yīng)對(duì)系統(tǒng)進(jìn)行安全性測(cè)試驗(yàn)收; b) 在測(cè)試驗(yàn)收前應(yīng)根據(jù)設(shè)計(jì)方案或合同要求等制訂測(cè)試驗(yàn)收方案,在測(cè)試驗(yàn)收過程中應(yīng)詳細(xì)記錄測(cè)試驗(yàn)收結(jié)果,并形成測(cè)試驗(yàn)收?qǐng)?bào)告。 系統(tǒng)交付( 本項(xiàng)要求包括: a) 應(yīng)制定系統(tǒng)交付清單,并根據(jù) 交付清單對(duì)所交接的設(shè)備、軟件和文檔等進(jìn)行清點(diǎn); b) 應(yīng)對(duì)負(fù)責(zé)系統(tǒng)運(yùn)行維護(hù)的技術(shù)人員進(jìn)行相應(yīng)的技能培訓(xùn); c) 應(yīng)確保提供系統(tǒng)建設(shè)過程中的文檔和指導(dǎo)用戶進(jìn)行系統(tǒng)運(yùn)行維護(hù)的文檔。 安全服務(wù)商選擇( 本項(xiàng)要求包括: a) 應(yīng)確保安全服務(wù)商的選擇符合國(guó)家的有關(guān)規(guī)定; b) 應(yīng)與選定的安全服務(wù)商簽訂與安全相關(guān)的協(xié)議,明確約定相關(guān)責(zé)任。 系統(tǒng)運(yùn)維管理 環(huán)境管理( 本項(xiàng)要求包括: a) 應(yīng)指定專門的部門或人員定期對(duì)機(jī)房供配電、空調(diào)、溫濕度控制等設(shè)施進(jìn)行維護(hù)管理; b) 應(yīng) 對(duì)機(jī)房的出入、服務(wù)器的開機(jī)或關(guān)機(jī)等工作進(jìn)行管理; c) 應(yīng) 建立 機(jī)房安全管理制 度,對(duì) 有關(guān) 機(jī)房物理訪問,物品帶進(jìn)、帶出機(jī)房和機(jī)房環(huán)境 安全 等 方面的管理作出規(guī)定。 資產(chǎn)管理( 應(yīng)編制與信息系統(tǒng)相關(guān)的資產(chǎn)清單,包括資產(chǎn)責(zé)任部門、重要程度和所處位置等內(nèi)容。 介質(zhì)管理 ( 本項(xiàng)要求包括: a) 應(yīng)確保介質(zhì)存放在安全的環(huán)境中,對(duì)各類 介質(zhì) 進(jìn)行 控制和保護(hù); b) 應(yīng)對(duì) 介質(zhì)歸檔和查詢 等過程進(jìn)行 記錄, 并根據(jù) 存檔介質(zhì)的目錄清單定期盤點(diǎn)。 設(shè)備管理( 本項(xiàng)要求包括: a) 應(yīng)對(duì)信息系統(tǒng)相關(guān)的各種設(shè)備、線路等指定專門的部門或人員定期進(jìn)行維護(hù)管理; b) 應(yīng)建立基于申報(bào)、審批和專人負(fù)責(zé)的設(shè)備安全管理制度,對(duì)信息系統(tǒng)的各種 軟硬件設(shè)備的選型、采購(gòu)、發(fā)放和領(lǐng)用等過程進(jìn)行規(guī)范化管理。 網(wǎng)絡(luò)安全管理( 本項(xiàng)要求包括: 7 a) 應(yīng)指定人員對(duì)網(wǎng)絡(luò)進(jìn)行管理,負(fù)責(zé)運(yùn)行日志、網(wǎng)絡(luò)監(jiān)控記錄的日常維護(hù)和報(bào)警信息分析和處理工作; b) 應(yīng)定期進(jìn)行網(wǎng)絡(luò)系統(tǒng)漏洞掃描,對(duì)發(fā)現(xiàn)的網(wǎng)絡(luò)系統(tǒng)安全漏洞進(jìn)行及時(shí)的修補(bǔ)。 系統(tǒng)安全管理( 本項(xiàng)要求包括: a) 應(yīng)根據(jù)業(yè)務(wù)需求和系統(tǒng)安全分析確定系統(tǒng)的訪問控制策略; b) 應(yīng)定期進(jìn)行漏洞掃描,對(duì)發(fā)現(xiàn)的系統(tǒng)安全漏洞進(jìn)行及時(shí)的修補(bǔ); c) 應(yīng)安裝系統(tǒng)的最新補(bǔ)丁程序,并在安裝系統(tǒng)補(bǔ)丁前對(duì)現(xiàn)有的重要文件進(jìn)行備份。 惡意代碼防范管理( 應(yīng)提高所 有用戶的防病毒意識(shí),告知及時(shí)升級(jí)防病毒軟件,在讀取移動(dòng)存儲(chǔ)設(shè)備上的數(shù)據(jù)以及網(wǎng)絡(luò)上接收文件或郵件之前,先進(jìn)行病毒檢查,對(duì)外來計(jì)算機(jī)或存儲(chǔ)設(shè)備接入網(wǎng)絡(luò)系統(tǒng)之前也應(yīng)進(jìn)行病毒檢查。 備份與恢復(fù) 管理( 本項(xiàng)要求包括: a) 應(yīng)識(shí)別需要定期備份的重要業(yè)務(wù)信息、系統(tǒng)數(shù)據(jù)及軟件系統(tǒng)等; b) 應(yīng)規(guī)定備份信息的備份方式、備份頻度 、 存儲(chǔ)介質(zhì)、保存期等。 安全事件處 置( 本項(xiàng)要求包括: a) 應(yīng)報(bào)告所發(fā)現(xiàn)的安全弱點(diǎn)和可疑事件,但任何情況下用戶均不應(yīng)嘗試驗(yàn)證弱點(diǎn); b) 應(yīng)制定安全事件報(bào)告和處置管理制度,規(guī)定安全事件的現(xiàn)場(chǎng)處理、事件報(bào)告和后期 恢復(fù)的 管理職責(zé)。 6 第二級(jí)基本要求 技術(shù)要求 物理安全 物理位置的選擇( 機(jī)房和辦公場(chǎng)地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的建筑內(nèi)。 物理訪問控制( 本項(xiàng)要求包括: a) 機(jī)房出入口應(yīng)安排專人值守,控制、鑒別和記錄進(jìn)入的人員; b) 需進(jìn)入機(jī)房的來訪人員應(yīng)經(jīng)過申請(qǐng)和審批流程,并限制和監(jiān)控其活動(dòng)范圍。 防盜竊和防破壞( 本項(xiàng)要求包括: a) 應(yīng)將主要設(shè)備放置在機(jī)房?jī)?nèi); b) 應(yīng)將設(shè)備或主要部件進(jìn)行固定,并設(shè)置明顯的不易除去的標(biāo)記; c) 應(yīng)將通信線纜鋪設(shè)在隱蔽處,可鋪設(shè)在地下或管道中; d) 應(yīng)對(duì)介質(zhì)分類標(biāo)識(shí),存儲(chǔ)在介質(zhì)庫(kù)或檔案 室中; e) 主機(jī)房應(yīng)安裝必要的防盜報(bào)警設(shè)施。 防雷擊( 8 本項(xiàng)要求包括: a) 機(jī)房建筑應(yīng)設(shè)置避雷裝置; b) 機(jī)房應(yīng)設(shè)置交流電源地線。 防火( 機(jī)房應(yīng)設(shè)置滅火設(shè)備和 火災(zāi)自動(dòng)報(bào)警系統(tǒng) 。 防水和防潮( 本項(xiàng)要求包括: a) 水管安裝,不得穿過機(jī)房屋頂和活動(dòng)地板下; b) 應(yīng)采取措施防止雨水通過機(jī)房窗戶、屋頂和墻壁滲透; c) 應(yīng)采取措施防止機(jī)房?jī)?nèi)水蒸氣結(jié)露和地下積水的轉(zhuǎn)移與滲透。 防靜電( 關(guān)鍵設(shè)備應(yīng)采用必要的接地防靜電措施。 溫濕度控制( 機(jī)房應(yīng)設(shè)置 溫、濕度自動(dòng)調(diào)節(jié)設(shè)施 ,使機(jī)房溫、濕度的變化在設(shè)備運(yùn)行所允許的范圍 之內(nèi)。 電力供應(yīng)( 本項(xiàng)要求包括: a) 應(yīng)在機(jī)房供電線路上配置穩(wěn)壓器和過電壓防護(hù)設(shè)備; b) 應(yīng)提供短期的備用電力供應(yīng),至少滿足關(guān)鍵設(shè)備在斷電情況下的正常運(yùn)行要求。 電磁防護(hù)( 電源線和通信線纜應(yīng)隔離鋪設(shè),避免互相干擾。 網(wǎng)絡(luò)安全 結(jié)構(gòu)安全( 本項(xiàng)要求包括: a) 應(yīng)保證關(guān)鍵網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力 具備冗余空間,滿足業(yè)務(wù)高峰期需要; b) 應(yīng)保證接入網(wǎng)絡(luò)和核心網(wǎng)絡(luò)的帶寬 滿足業(yè)務(wù)高峰期需要 ; c) 應(yīng)繪制與當(dāng)前運(yùn)行情況相符的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖; d) 應(yīng)根據(jù)各部門的工作職能、重要性和所涉及信息的重要程度等因素,劃分不同的子網(wǎng)或網(wǎng) 段,并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分配地址段。 訪問控制( 本項(xiàng)要求包括: a) 應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能; b) 應(yīng)能根據(jù)會(huì)話狀態(tài)信息為數(shù)據(jù)流提供明確的允許 /拒絕訪問的能力,控制粒度為網(wǎng)段級(jí)。 c) 應(yīng)按用戶和系統(tǒng)之間的允許訪問規(guī)則,決定允許或拒絕用戶對(duì)受控系統(tǒng)進(jìn)行資源訪問,控制粒度為 單個(gè)用戶 ; d) 應(yīng)限制具有撥號(hào)訪問權(quán)限的用戶數(shù)量 。 安全審計(jì)( 本項(xiàng)要求包括: a) 應(yīng)對(duì)網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運(yùn)行狀況、網(wǎng)絡(luò)流量、用戶行為等進(jìn)行日志記錄; b) 審計(jì)記錄應(yīng)包括事件的日期和時(shí)間、用戶、事件類型、事件 是否成功及其他與審計(jì)相關(guān)的信息。 9 邊界完整性檢查( 應(yīng)能夠?qū)?nèi)部網(wǎng)絡(luò)中出現(xiàn)的內(nèi)部用戶未通過準(zhǔn)許私自聯(lián)到外部網(wǎng)絡(luò)的行為進(jìn)行檢查。 入侵防范( 應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為:端口掃描、強(qiáng)力攻擊、木馬后門攻擊、拒絕服務(wù)攻擊、緩沖區(qū)溢出攻擊、 片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等。 網(wǎng)絡(luò)設(shè)備防護(hù)( 本項(xiàng)要求包括: a) 應(yīng)對(duì)登錄網(wǎng)絡(luò)設(shè)備的用戶進(jìn)行身份鑒別; b) 應(yīng)對(duì)網(wǎng)絡(luò)設(shè)備的管理員登錄地址進(jìn)行限制; c) 網(wǎng)絡(luò)設(shè)備用戶的標(biāo) 識(shí) 應(yīng)唯一; d) 身份鑒別信息應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜度要求并定期更換; e) 應(yīng)具有登錄失敗處理功 能,可采取結(jié)束會(huì)話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時(shí)自動(dòng)退出等措施; f) 當(dāng)對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行遠(yuǎn)程管理時(shí),應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽 。 主機(jī)安全 身份鑒別( 本項(xiàng)要求包括: a) 應(yīng)對(duì)登錄操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)的用戶進(jìn)行身份標(biāo)識(shí)和鑒別; b) 操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)管理用戶身份標(biāo)識(shí)應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜度要求并定期更換; c) 應(yīng)啟用登錄失敗處理功能,可采取結(jié)束會(huì)話、限制非法登錄次數(shù)和自動(dòng)退出等措施 ; d) 當(dāng)對(duì)服務(wù)器進(jìn)行遠(yuǎn)程管理時(shí),應(yīng)采取必要措施,防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽; e) 應(yīng)為操作系 統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)的不同用戶分配不同的用戶名,確保用戶名具有唯一性。 訪問控制( 本項(xiàng)要求包括: a) 應(yīng)啟用訪問控制功能,依據(jù)安全策略控制用戶對(duì)資源的訪問; b) 應(yīng)實(shí)現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)特權(quán)用戶的權(quán)限分離; c) 應(yīng)限制默認(rèn)帳戶的訪問權(quán)限,重命名系統(tǒng)默認(rèn)帳戶,修改這些帳戶的默認(rèn)口令; d) 應(yīng)及時(shí)刪除多余的、過期的帳戶,避免共享帳戶的存在。 安全審計(jì)( 本項(xiàng)要求包括: a) 審計(jì)范圍應(yīng)覆蓋到服務(wù)器上的每個(gè)操作系統(tǒng)用戶和數(shù)據(jù)庫(kù)用戶; b) 審計(jì)內(nèi)容應(yīng)包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件 ; c) 審計(jì)記錄應(yīng)包括事件的日期、時(shí)間、類型、主體標(biāo)識(shí)、客體標(biāo)識(shí)和結(jié)果等; d) 應(yīng)保護(hù)審計(jì)記錄,避免受到未預(yù)期的刪除、修改或覆蓋等。 入侵防范( 操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并 通過設(shè)置升級(jí)服務(wù)器等方式 保持系統(tǒng)補(bǔ)丁及時(shí)得到更新。 10 惡意代碼防范( 本項(xiàng)要求包括: a) 應(yīng)安裝防惡意代碼軟件,并及時(shí)更新防惡意代碼軟件版本和惡意代碼庫(kù); b) 應(yīng)支持防惡意代碼軟件的統(tǒng)一管理。 資源控制( 本項(xiàng)要求包括: a) 應(yīng)通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄; b) 應(yīng)根據(jù)安全策略設(shè)置登錄終端 的操作超時(shí)鎖定; c) 應(yīng)限制單個(gè)用戶對(duì)系統(tǒng)資源的最大或最小使用限度。 應(yīng)用安全 身份鑒別( 本項(xiàng)要求包括: a) 應(yīng)提供專用的登錄控制模塊對(duì)登錄用戶進(jìn)行身份標(biāo)識(shí)和鑒別; b) 應(yīng)提供用戶身份標(biāo)識(shí)唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標(biāo)識(shí), 身份鑒別信息不易被冒用 ; c) 應(yīng)提供登錄失敗處理功能,可采取結(jié)束會(huì)話、限制非法登錄次數(shù)和自動(dòng)退出等措施; d) 應(yīng)啟用身份鑒別、 用戶身份標(biāo)識(shí)唯一性檢查、用戶身份鑒別信息復(fù)雜度檢查 以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。 訪問控制( 本項(xiàng)要求包括: a) 應(yīng)提供 訪問控制功能, 依據(jù)安全策略控制用戶對(duì)文件、數(shù)據(jù)庫(kù)表等客體的訪問 ; b) 訪問控制的覆蓋范圍應(yīng)包括與資源訪問相關(guān)的主體、客體及它們之間的操作; c) 應(yīng)由授權(quán)主體配置訪問控制策略,并嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限; d) 應(yīng)授予不同帳戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系。 安全審計(jì)( 本項(xiàng)要求包括: a) 應(yīng)提供覆蓋到每個(gè)用戶的安全審計(jì)功能,對(duì)應(yīng)用系統(tǒng)重要安全事件進(jìn)行審計(jì); b) 應(yīng)保證無法刪除、修改或覆蓋審計(jì)記錄; c) 審計(jì)記錄的內(nèi)容至少應(yīng)包括事件日期、時(shí)間、發(fā)起者信息、類型、描述和結(jié)果等。 通信完整性( 應(yīng)采用校驗(yàn)碼技術(shù)保證通信過程中數(shù)據(jù)的完整性。 通信保密性( 本項(xiàng)要求包括: a) 在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進(jìn)行會(huì)話初始化驗(yàn)證; b) 應(yīng)對(duì)通信過程中的敏感信息字段進(jìn)行加密。 軟件容錯(cuò)( 本項(xiàng)要求包括: a) 應(yīng)提供數(shù)據(jù)有效性檢驗(yàn)功能,保證通過人機(jī)接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長(zhǎng)度符合系統(tǒng)設(shè)定要求; 11 b) 在故障發(fā)生時(shí),應(yīng)用系統(tǒng)應(yīng)能夠繼續(xù)提供一部分功能,確保能夠?qū)嵤┍匾拇胧?資源控制( 本項(xiàng)要求包括: a) 當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時(shí)間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動(dòng)結(jié)束會(huì) 話; b) 應(yīng)能夠?qū)?yīng)用系統(tǒng)的最大并發(fā)會(huì)話連接數(shù)進(jìn)行限制; c) 應(yīng)能夠?qū)蝹€(gè)帳戶的多重并發(fā)會(huì)話進(jìn)行限制。 數(shù)據(jù)安全及備份恢復(fù) 數(shù)據(jù)完整性( 應(yīng)能夠檢測(cè)到鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程中完整性受到破壞。 數(shù)據(jù)保密性( 應(yīng)采用加密或其他保護(hù)措施實(shí)現(xiàn)鑒別信息的存儲(chǔ)保密性。 備份和恢復(fù)( 本項(xiàng)要求包括: a) 應(yīng)能夠?qū)χ匾畔⑦M(jìn)行備份和恢復(fù); b) 應(yīng)提供關(guān)鍵網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的可用性。 管理要求 安全管理制度 管理制度( 本項(xiàng)要求包括: a) 應(yīng)制定信息安全工作的總體方針和安全策略 ,說明 機(jī)構(gòu) 安全工作的 總體目標(biāo)、 范圍 、 原則和安全框架等; b) 應(yīng)對(duì) 安全管理活動(dòng)中重要的管理內(nèi)容 建立安全管理制度; c) 應(yīng)對(duì)安全管理人員或操作人員執(zhí)行的重要管理操作建立操作規(guī)程。 制定和發(fā)布( 本項(xiàng)要求包括: a) 應(yīng)指定或授權(quán) 專門的部門 或人員負(fù)責(zé)安全管理制度的制定; b) 應(yīng)組織相關(guān)人員對(duì)制定的安全管理制度進(jìn)行論證和審定; c) 應(yīng)將安全管理制度以某種方式發(fā)布到相關(guān)人員手中。 評(píng)審和修訂( 應(yīng)定期對(duì)安全管理制度進(jìn)行評(píng)審,對(duì)存在不足或需要改進(jìn)的安全管理制度進(jìn)行修訂。 安全 管理機(jī)構(gòu) 崗位設(shè)置( 本項(xiàng)要求包括: a) 應(yīng)設(shè)立安全 主管、安全管理各個(gè)方面的負(fù)責(zé)人崗位,并定義各負(fù)責(zé)人的職責(zé) ; b) 應(yīng)設(shè)立系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個(gè)工作崗位的職責(zé)。 人員配備( 本項(xiàng)要求包括: a) 應(yīng)配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等; b) 安全管理員不能兼任網(wǎng)絡(luò)管理員、系統(tǒng)管理員、數(shù)據(jù)庫(kù)管理員等。 12 授權(quán)和審批( 本項(xiàng)要求包括: a) 應(yīng)根據(jù)各個(gè)部門和崗位的職責(zé)明確授權(quán)審批部門及批準(zhǔn)人,對(duì)系統(tǒng)投入運(yùn)行、網(wǎng)絡(luò)系統(tǒng)接入和重要資源的訪問等關(guān)鍵活動(dòng)進(jìn)行審批; b) 應(yīng)針對(duì)關(guān)鍵活動(dòng)建立審批流程,并由批準(zhǔn)人簽字確認(rèn)。 溝通和合作( 本項(xiàng)要求包括: a) 應(yīng)加強(qiáng)各類管理人員之間、組織內(nèi)部機(jī)構(gòu)之間以及信息安全職能部門內(nèi)部的合作與溝通 ; b) 應(yīng)加強(qiáng)與兄弟單位、公安機(jī)關(guān)、電信公司的合作與溝通。 審核和檢查( 安全管理員應(yīng)負(fù)責(zé)定期進(jìn)行安全檢查,檢查內(nèi)容包括系統(tǒng)日常運(yùn)行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況。 人員 安全 管理 人員錄用( 本項(xiàng)要求包括: a) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)人員錄用; b) 應(yīng)規(guī)范人員錄用過程,對(duì)被錄用人員的身份、 背景 和專業(yè)資格等進(jìn)行審查, 對(duì)其所具有的技術(shù)技能進(jìn)行考核; c) 應(yīng)與從事關(guān)鍵崗位的人員簽署保密協(xié)議 。 人員離崗( 本項(xiàng)要求包 括: a) 應(yīng)規(guī)范人員離崗過程 ,及時(shí)終止離崗員工的所有訪問權(quán)限; b) 應(yīng)取回各種身份證件、鑰匙、徽章等以及機(jī)構(gòu)提供的軟硬件設(shè)備; c) 應(yīng)辦理嚴(yán)格的調(diào)離手續(xù) 。 人員考核( 應(yīng)定期對(duì)各個(gè)崗位的人員進(jìn)行安全技能及安全認(rèn)知的考核。 安全意識(shí)教育和培訓(xùn)( 本項(xiàng)要求包括: a) 應(yīng)對(duì)各類人員進(jìn)行安全意識(shí)教育、崗位技能培訓(xùn)和 相關(guān)安全技術(shù)培訓(xùn) ; b) 應(yīng)告知人員相關(guān)的安全責(zé)任和懲戒措施, 并對(duì)違反違背安全策略和規(guī)定的人員進(jìn)行懲戒 ; c) 應(yīng)制定安全教育和培訓(xùn)計(jì)劃,對(duì)信息安全基礎(chǔ)知識(shí)、崗位操作規(guī)程等進(jìn)行培訓(xùn) 。 外部人員訪問管理( 應(yīng)確保在外 部人員訪問受控區(qū)域前得到授權(quán)或?qū)徟?批準(zhǔn)后由專人全程陪同或監(jiān)督,并登記備案。 系統(tǒng)建設(shè)管理 系統(tǒng)定級(jí)( 本項(xiàng)要求包括: a) 應(yīng)明確信息系統(tǒng)的邊界和安全保護(hù)等級(jí); b) 應(yīng)以書面的形式說明信息系統(tǒng)確定為某個(gè)安全保護(hù)等級(jí)的方法和理由; c) 應(yīng)確保信息系統(tǒng)的定級(jí)結(jié)果經(jīng)過相關(guān)部門的批準(zhǔn)。 安全方案設(shè)計(jì)( 13 本項(xiàng)要求包括: a) 應(yīng)根據(jù)系統(tǒng)的安全保護(hù)等級(jí)選擇基本安全措施,依據(jù)風(fēng)險(xiǎn)分析的結(jié)果補(bǔ)充和調(diào)整安全措施; b) 應(yīng)以書面形式描述對(duì)系統(tǒng)的安全保護(hù)要求、策略和措施等內(nèi)容,形成系統(tǒng)的安全方案; c) 應(yīng)對(duì)安全方案進(jìn)行細(xì)化,形成能指導(dǎo)安全系 統(tǒng)建設(shè)、安全產(chǎn)品采購(gòu)和使用的詳細(xì)設(shè)計(jì)方案; d) 應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家對(duì)安全設(shè)計(jì)方案的合理性和正確性進(jìn)行論證和審定,并且經(jīng)過批準(zhǔn)后,才能正式實(shí)施。 產(chǎn)品采購(gòu)和使用( 本項(xiàng)要求包括: a) 應(yīng)確保安全產(chǎn)品采購(gòu)和使用符合國(guó)家的有關(guān)規(guī)定; b) 應(yīng)確保密碼產(chǎn)品采購(gòu)和使用符合國(guó)家密碼主管部門的要求; c) 應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)產(chǎn)品的采購(gòu)。 自行軟件開發(fā)( 本項(xiàng)要求包括: a) 應(yīng)確保開發(fā)環(huán)境與實(shí)際運(yùn)行環(huán)境物理分開; b) 應(yīng)制定軟件開發(fā)管理制度,明確說明開發(fā)過程的控制方法和人員行為準(zhǔn)則; c) 應(yīng)確保提供軟件設(shè)計(jì)的相關(guān)文檔 和使 用指南 ,并由專人負(fù)責(zé)保管。 外包軟件開發(fā)( 本項(xiàng)要求包括: a) 應(yīng)根據(jù)開發(fā)要求檢測(cè)軟件質(zhì)量; b) 應(yīng)確保提供軟件設(shè)計(jì)的相關(guān)文檔和使用指南; c) 應(yīng)在軟件安裝之前檢測(cè)軟件包中可能存在的惡意代碼; d) 應(yīng)要求開發(fā)單位提供軟件源代碼,并審查軟件中可能存在的后門。 工程實(shí)施( 本項(xiàng)要求包括: a) 應(yīng)指定或授權(quán)專門的部門或人員 負(fù)責(zé)工程實(shí)施過程的管理; b) 應(yīng)制定詳細(xì)的工程實(shí)施方案,控制工程實(shí)施過程。 測(cè)試驗(yàn)收( 本項(xiàng)要求包括: a) 應(yīng)對(duì)系統(tǒng)進(jìn)行安全性測(cè)試驗(yàn)收; b) 在測(cè)試驗(yàn)收前應(yīng)根據(jù)設(shè)計(jì)方案或合同要求等制訂測(cè)試驗(yàn)收方案,在測(cè)試驗(yàn)收 過程中應(yīng)詳細(xì)記錄測(cè)試驗(yàn)收結(jié)果,并形成測(cè)試驗(yàn)收?qǐng)?bào)告; c) 應(yīng)組織相關(guān)部門和相關(guān)人員對(duì)系統(tǒng)測(cè)試驗(yàn)收?qǐng)?bào)告進(jìn)行審定,并簽字確認(rèn)。 系統(tǒng)交付( 本項(xiàng)要求包括: a) 應(yīng)制定系統(tǒng)交付清單,并根據(jù)交付清單對(duì)所交接的設(shè)備、軟件和文檔等進(jìn)行清點(diǎn); b) 應(yīng)對(duì)負(fù)責(zé)系統(tǒng)運(yùn)行維護(hù)的技術(shù)人員進(jìn)行相應(yīng)的技能培訓(xùn); c) 應(yīng)確保提供系統(tǒng)建設(shè)過程中的文檔和指導(dǎo)用戶進(jìn)行系統(tǒng)運(yùn)行維護(hù)的文檔。 安全服務(wù)商選擇( 本項(xiàng)要求包括: 14 a) 應(yīng)確保安全服務(wù)商的選擇符合國(guó)家的有關(guān)規(guī)定; b) 應(yīng)與選定的安全服務(wù)商簽訂與安全相關(guān)的協(xié)議,明確約定相關(guān)責(zé)任; c) 應(yīng)確保選定的安全服務(wù) 商提供技術(shù)支持和服務(wù)承諾,必要的與其簽訂服務(wù)合同。 系統(tǒng)運(yùn) 維管理 環(huán)境管理( 本項(xiàng)要求包括: a) 應(yīng)指定專門的部門或人員定期對(duì)機(jī)房供配電、空調(diào)、溫濕度控制等設(shè)施進(jìn)行維護(hù)管理; b) 應(yīng) 配備機(jī)房安全管理 人 員,對(duì)機(jī)房的出入、服務(wù)器的開機(jī)或關(guān)機(jī)等工作進(jìn)行管理; c) 應(yīng) 建立 機(jī)房安全管理制度,對(duì) 有關(guān) 機(jī)房物理訪問,物品帶進(jìn)、帶出機(jī)房和機(jī)房環(huán)境 安全 等 方面的管理作出規(guī)定; d) 應(yīng)加強(qiáng)對(duì)辦公環(huán)境的保密性管理,包括工作人員調(diào)離辦公室應(yīng)立即交還該辦公室鑰匙和不在辦公區(qū)接待來訪人員等。 資產(chǎn)管理( 本項(xiàng)要求包括: a) 應(yīng)編制與信息系統(tǒng)相關(guān)的 資產(chǎn)清單,包括資產(chǎn)責(zé)任部門、重要程度和所處位置等內(nèi)容; b) 應(yīng)建立資產(chǎn)安全管理制度,規(guī)定信息系統(tǒng)資產(chǎn)管理的責(zé)任人員或責(zé)任部門,并規(guī)范資產(chǎn)管理和使用的行為。 介質(zhì)管理 ( 本項(xiàng)要求包括: a) 應(yīng)確保介質(zhì)存放在安全的環(huán)境中,對(duì)各類 介質(zhì) 進(jìn)行 控制和保護(hù) , 并實(shí)行存儲(chǔ)環(huán)境專人管理 ; b) 應(yīng)對(duì) 介質(zhì)歸檔和查詢 等過程進(jìn)行 記錄, 并根據(jù) 存檔介質(zhì)的目錄清單定期盤點(diǎn) ; c) 應(yīng) 對(duì)需要送出維修或銷毀的介質(zhì), 首先清除其中的敏感數(shù)據(jù), 防止信息的非法泄漏 ; d) 應(yīng)根據(jù)所承載數(shù)據(jù)和軟件的重要程度對(duì)介質(zhì)進(jìn)行分類和標(biāo)識(shí)管理。 設(shè)備管理( 本項(xiàng)要求包括: a) 應(yīng)對(duì) 信息系統(tǒng)相關(guān)的各種 設(shè)備 (包括備份和冗余設(shè)備) 、線路等 指定專門的部門或人員定期進(jìn)行維護(hù)管理; b) 應(yīng)建立基于申報(bào)、審批和專人負(fù)責(zé)的設(shè)備安全管理制度,對(duì)信息系統(tǒng)的各種軟硬件設(shè)備的選型、采購(gòu)、發(fā)放和領(lǐng)用等過程進(jìn)行規(guī)范化管理; c) 應(yīng)對(duì)終端計(jì)算機(jī)、工作站、 便攜機(jī) 、系統(tǒng)和網(wǎng)絡(luò)等設(shè)備的操作和使用進(jìn)行規(guī)范化管理,按操作規(guī)程實(shí)現(xiàn)關(guān)鍵設(shè)備(包括備份和冗余設(shè)備) 的啟動(dòng) /停止 、 加電 /斷電 等操作; d) 應(yīng)確保信息處理設(shè)備必須經(jīng)過審批才能帶離機(jī)房或辦公地點(diǎn)。 網(wǎng)絡(luò)安全管理( 本項(xiàng)要求包括: a) 應(yīng)指定人員對(duì)網(wǎng)絡(luò)進(jìn)行管理,負(fù)責(zé)運(yùn)行日志、網(wǎng)絡(luò)監(jiān) 控記錄的日常維護(hù)和報(bào)警信息分析和處理工作; b) 應(yīng)建立網(wǎng)絡(luò)安全管理制度,對(duì)網(wǎng)絡(luò)安全配置、日志保存時(shí)間、安全策略、升級(jí)與打補(bǔ)丁、口令更新周期等方面作出規(guī)定; 15 c) 應(yīng)根據(jù)廠家提供的軟件升級(jí)版本對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行更新,并在更新前對(duì)現(xiàn)有的重要文件進(jìn)行備份; d) 應(yīng)定期對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行漏洞掃描,對(duì)發(fā)現(xiàn)的網(wǎng)絡(luò)系統(tǒng)安全漏洞進(jìn)行及時(shí)的修補(bǔ); e) 應(yīng)對(duì)網(wǎng)絡(luò)設(shè)備的配置文件進(jìn)行定期備份; f) 應(yīng)保證所有與外部系統(tǒng)的連接均得到授權(quán)和批準(zhǔn)。 系統(tǒng)安全管理( 本項(xiàng)要求包括: a) 應(yīng)根據(jù)業(yè)務(wù)需求和系統(tǒng)安全分析確定系統(tǒng)的訪問控制策略; b) 應(yīng)定期進(jìn)行漏洞掃描, 對(duì)發(fā)現(xiàn) 的系統(tǒng)安全漏洞及時(shí)進(jìn)行修補(bǔ) ; c) 應(yīng)安裝系統(tǒng)的最新補(bǔ)丁程序, 在安裝系統(tǒng)補(bǔ)丁前, 應(yīng)首先在測(cè)試環(huán)境中測(cè)試通過, 并對(duì)重要文件進(jìn)行備份后,方可實(shí)施系統(tǒng)補(bǔ)丁程序的安裝; d) 應(yīng)建立系統(tǒng)安全管理制度,對(duì)系統(tǒng)安全策略、安全配置、日志管理和日常操作流程等方面作出規(guī)定; e) 應(yīng)依據(jù)操作手冊(cè)對(duì)系統(tǒng)進(jìn)行維護(hù),詳細(xì)記錄操作日志,包括重要的日常操作、運(yùn)行維護(hù)記錄、參數(shù)的設(shè)置和修改等內(nèi)容,嚴(yán)禁進(jìn)行未經(jīng)授權(quán)的操作; f) 應(yīng)定期對(duì)運(yùn)行日志和審計(jì)數(shù)據(jù)進(jìn)行分析,以便及時(shí)發(fā)現(xiàn)異常行為。 惡意代碼防范管理( 本項(xiàng)要求包括: a) 應(yīng)提高所有用戶的防病毒意識(shí),告 知及時(shí)升級(jí)防病毒軟件,在讀取移動(dòng)存儲(chǔ)設(shè)備上的數(shù)據(jù)以及網(wǎng)絡(luò)上接收文件或郵件之前,先進(jìn)行病毒檢查,對(duì)外來計(jì)算機(jī)或存儲(chǔ)設(shè)備接入網(wǎng)絡(luò)系統(tǒng)之前也應(yīng)進(jìn)行病毒檢查; b) 應(yīng)指定專人對(duì)網(wǎng)絡(luò)和主機(jī)進(jìn)行惡意代碼檢測(cè)并保存檢測(cè)記錄; c) 應(yīng)對(duì)防惡意代碼軟件的授權(quán)使用、惡意代碼庫(kù)升級(jí)、定期匯報(bào)等作出明確規(guī)定。 密碼管理( 應(yīng)使用符合國(guó)家密碼管理規(guī)定的密碼技術(shù)和產(chǎn)品。 變更管理( 本項(xiàng)要求包括: a) 應(yīng)確認(rèn)系統(tǒng)中要發(fā)生的重要變更,并制定相應(yīng)的變更方案; b) 系統(tǒng)發(fā)生重要變更前,應(yīng)向主管領(lǐng)導(dǎo)申請(qǐng),審批后方可實(shí)施變更,并在實(shí)施后向相關(guān)人員通 告。 備份與恢復(fù) 管理( 本項(xiàng)要求包括: a) 應(yīng)識(shí)別需要定期備份的重要業(yè)務(wù)信息、系統(tǒng)數(shù)據(jù)及軟件系統(tǒng)等; b) 應(yīng)規(guī)定備份信息的備份方式、備份頻度 、 存儲(chǔ)介質(zhì)、保存期等; c) 應(yīng)根據(jù)數(shù)據(jù)的重要性及其對(duì)系統(tǒng)運(yùn)行的影響,制定數(shù)據(jù)的備份策略和恢復(fù)策略, 備份策略指明備份數(shù)據(jù)的放置場(chǎng)所、文件命名規(guī)則、介質(zhì)替換頻率和數(shù)據(jù)離站運(yùn)輸方法 。 安全事件處 置( 本項(xiàng)要求包括: a) 應(yīng)報(bào)告所發(fā)現(xiàn)的安全弱點(diǎn)和可疑事件,但任何情況下用戶均不應(yīng)嘗試驗(yàn)證弱點(diǎn); 16 b) 應(yīng)制定安全事件報(bào)告和處置管理制度, 明確安全事件類型 ,規(guī)定安全事件的現(xiàn)場(chǎng)處理、事件報(bào)告和后期 恢復(fù)的 管理 職責(zé); c) 應(yīng)根據(jù)國(guó)家相關(guān)管理部門對(duì)計(jì)算機(jī)安全事件等級(jí)劃分方法和安全事件對(duì)本系統(tǒng)產(chǎn)生的影響,對(duì)本系統(tǒng)計(jì)算機(jī)安全事件進(jìn)行等級(jí)劃分; d) 應(yīng)記錄并保存所有報(bào)告的安全弱點(diǎn)和可疑事件,分析事件原因,監(jiān)督事態(tài)發(fā)展,采取措施避免安全事件發(fā)生。 應(yīng)急預(yù)案管理 ( 本項(xiàng)要求包括: a) 應(yīng)在統(tǒng)一的應(yīng)急預(yù)案框架下制定不同事件的應(yīng)急預(yù)案,應(yīng)急預(yù)案框架應(yīng)包括啟動(dòng)應(yīng)急預(yù)案的條件、應(yīng)急處理流程、系統(tǒng)恢復(fù)流程、事后教育和培訓(xùn)等內(nèi)容; b) 應(yīng)對(duì)系統(tǒng)相關(guān)的人員進(jìn)行應(yīng)急預(yù)案培訓(xùn),應(yīng)急預(yù)案的培訓(xùn)應(yīng)至少每年舉辦一次。 7 第三級(jí)基本要求 技術(shù)要求 物 理安全 物理位置的選擇( 本項(xiàng)要求包括: a) 機(jī)房和辦公場(chǎng)地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的建筑內(nèi); b) 機(jī)房場(chǎng)地應(yīng)避免設(shè)在建筑物的高層或地下室,以及用水設(shè)備的下層或隔壁。 物理訪問控制( 本項(xiàng)要求包括: a) 機(jī)房出入口應(yīng)安排專人值守,控制、鑒別和記錄進(jìn)入的人員; b) 需進(jìn)入機(jī)房的來訪人員應(yīng)經(jīng)過申請(qǐng)和審批流程,并限制和監(jiān)控其活動(dòng)范圍; c) 應(yīng)對(duì)機(jī)房劃分區(qū)域進(jìn)行管理,區(qū)域和區(qū)域之間設(shè)置物理隔離裝置,在重要區(qū)域前設(shè)置交付或安裝等過渡區(qū)域; d) 重要區(qū)域應(yīng)配置電子門禁系統(tǒng),控制、鑒別和記錄進(jìn)入的人員。 防盜竊和防破壞( 本項(xiàng)要求包括: a) 應(yīng)將主要設(shè)備放置在機(jī)房?jī)?nèi); b) 應(yīng)將設(shè)備或主要部件進(jìn)行固定,并設(shè)置明顯的不易除去的標(biāo)記; c) 應(yīng)將通信線纜鋪設(shè)在隱蔽處,可鋪設(shè)在地下或管道中; d) 應(yīng)對(duì)介質(zhì)分類標(biāo)識(shí),存儲(chǔ)在介質(zhì)庫(kù)或檔案室中; e) 應(yīng)利用光、電等技術(shù)設(shè)置機(jī)房防盜報(bào)警系統(tǒng); f) 應(yīng)對(duì)機(jī)房設(shè)置監(jiān)控報(bào)警系統(tǒng)。 防雷擊( 本項(xiàng)要求包括: a) 機(jī)房建筑應(yīng)設(shè)置避雷裝置; b) 應(yīng)設(shè)置防雷保安器,防止感應(yīng)雷; c) 機(jī)房應(yīng)設(shè)置交流電源地線。 17 防火( 本項(xiàng)要求包括: a) 機(jī)房應(yīng)設(shè)置火災(zāi)自動(dòng)消防系統(tǒng),能夠自動(dòng)檢測(cè)火情、自動(dòng)報(bào)警,并自動(dòng)滅火; b) 機(jī)房及相關(guān)的工作房間和輔 助房應(yīng)采用具有耐火等級(jí)的建筑材料; c) 機(jī)房應(yīng)采取區(qū)域隔離防火措施,將重要設(shè)備與其他設(shè)備隔離開。 防水和防潮( 本項(xiàng)要求包括: a) 水管安裝,不得穿過機(jī)房屋頂和活動(dòng)地板下; b) 應(yīng)采取措施防止雨水通過機(jī)房窗戶、屋頂和墻壁滲透; c) 應(yīng)采取措施防止機(jī)房?jī)?nèi)水蒸氣結(jié)露和地下積水的轉(zhuǎn)移與滲透; d) 應(yīng)安裝對(duì)水敏感的檢測(cè)儀表或元件,對(duì)機(jī)房進(jìn)行防水檢測(cè)和報(bào)警。 防靜電( 本項(xiàng)要求包括: a) 主要設(shè)備 應(yīng)采用必要的接地防靜電措施; b) 機(jī)房應(yīng)采用防靜電地板。 溫濕度控制( 機(jī)房應(yīng)設(shè)置溫、濕度自動(dòng)調(diào)節(jié)設(shè)施,使機(jī)房溫、濕度的變化在設(shè)備運(yùn) 行所允許的范圍之內(nèi)。 電力供應(yīng)( 本項(xiàng)要求包括: a) 應(yīng)在機(jī)房供電線路上配置穩(wěn)壓器和過電壓防護(hù)設(shè)備; b) 應(yīng)提供短期的備用電力供應(yīng),至少滿足 主要設(shè)備 在斷電情況下的正常運(yùn)行要求; c) 應(yīng)設(shè)置冗余或并行的電力電纜線路為計(jì)算機(jī)系統(tǒng)供電; d) 應(yīng)建立備用供電系統(tǒng)。 電磁防護(hù)( 本項(xiàng)要求包括: a) 應(yīng)采用接地方式防止外界電磁干擾和設(shè)備寄生耦合干擾; b) 電源線和通信線纜應(yīng)隔離鋪設(shè),避免互相干擾; c) 應(yīng)對(duì)關(guān)鍵設(shè)備和磁介質(zhì)實(shí)施電磁屏蔽。 網(wǎng)絡(luò)安全 結(jié)構(gòu)安全( 本項(xiàng)要求包括: a) 應(yīng)保證 主要網(wǎng)絡(luò)設(shè)備 的業(yè)務(wù)處理能力具備冗余空間,滿足業(yè)務(wù) 高峰期需要; b) 應(yīng)保證 網(wǎng)絡(luò)各個(gè)部分的帶寬 滿足業(yè)務(wù)高峰期需要 ; c) 應(yīng)在業(yè)務(wù)終端與業(yè)務(wù)服務(wù)器之間進(jìn)行路由控制建立安全的訪問路徑; d) 應(yīng)繪制與當(dāng)前運(yùn)行情況相符的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖; e) 應(yīng)根據(jù)各部門的工作職能、重要性和所涉及信息的重要程度等因素,劃分不同的子網(wǎng)或網(wǎng)段,并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分配地址段; f) 應(yīng)避免將重要網(wǎng)段部署在網(wǎng)絡(luò)邊界處且直接連接外部信息系統(tǒng),重要網(wǎng)段與其他網(wǎng)段之間采取可靠的技術(shù)隔離手段; 18 g) 應(yīng)按照對(duì)業(yè)務(wù)服務(wù)的重要次序來指定帶寬分配優(yōu)先級(jí)別,保證在網(wǎng)絡(luò)發(fā)生擁堵的時(shí)候優(yōu)先保護(hù)重要主機(jī)。 訪問控制( 本項(xiàng)要求包括: a) 應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能; b) 應(yīng)能根據(jù)會(huì)話狀態(tài)信息為數(shù)據(jù)流提供明確的允許 /拒絕訪問的能力 ,控制粒度為端口級(jí) ; c) 應(yīng)對(duì)進(jìn)出網(wǎng)絡(luò)的信息內(nèi)容進(jìn)行過濾,實(shí)現(xiàn)對(duì)應(yīng)用層 d) 應(yīng)在會(huì)話處于非活躍一定時(shí)間或會(huì)話結(jié)束后終止網(wǎng)絡(luò)連接; e) 應(yīng)限制網(wǎng)絡(luò)最大流量數(shù)及網(wǎng)絡(luò)連接數(shù); f) 重要網(wǎng)段應(yīng)采取技術(shù)手段防止地址欺騙; g) 應(yīng)按用戶和系統(tǒng)之間的允許訪問規(guī)則,決定允許或拒絕用戶對(duì)受控系統(tǒng)進(jìn)行資源訪問,控制粒度為單個(gè)用戶; h) 應(yīng)限制具有撥號(hào)訪問 權(quán)限的用戶數(shù)量。 安全審計(jì)( 本項(xiàng)要求包括: a) 應(yīng)對(duì)網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運(yùn)行狀況、網(wǎng)絡(luò)流量、用戶行為等進(jìn)行日志記錄; b) 審計(jì)記錄應(yīng)包括:事件的日期和時(shí)間、用戶、事件類型、事件是否成功及其他與審計(jì)相關(guān)的信息; c) 應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì)報(bào)表; d) 應(yīng)對(duì)審計(jì)記錄進(jìn)行保護(hù),避免受到未預(yù)期的刪除、修改或覆蓋等。 邊界完整性檢查( 本項(xiàng)要求包括: a) 應(yīng)能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為進(jìn)行檢查,準(zhǔn)確定出位置,并對(duì)其進(jìn)行有效阻斷; b) 應(yīng)能夠?qū)?nèi)部網(wǎng)絡(luò)用戶私自聯(lián)到外部網(wǎng)絡(luò)的行為進(jìn)行檢查, 準(zhǔn)確定出位置,并對(duì) 其進(jìn)行有效阻斷。 入侵防范( 本項(xiàng)要求包括: a) 應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為:端口掃描、強(qiáng)力攻擊、木馬后門攻擊、拒絕服務(wù)攻擊、緩沖區(qū)溢出攻擊、 片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等 ; b) 當(dāng)檢測(cè)到 攻擊行為 時(shí),記錄攻擊源 擊類型、攻擊目的、攻擊時(shí)間,在發(fā)生嚴(yán)重入侵事件時(shí)應(yīng)提供報(bào)警。 惡意代碼防范( 本項(xiàng)要求包括: a) 應(yīng)在網(wǎng)絡(luò)邊界處對(duì)惡意代碼進(jìn)行檢測(cè)和清除; b) 應(yīng)維護(hù)惡意代碼庫(kù)的升級(jí)和檢測(cè)系統(tǒng)的更新。 網(wǎng)絡(luò)設(shè)備防護(hù)( 本項(xiàng)要求包括: a) 應(yīng)對(duì)登錄網(wǎng)絡(luò)設(shè)備的用戶進(jìn)行身份鑒別; 19 b) 應(yīng)對(duì)網(wǎng)絡(luò)設(shè)備的管理員登錄地址進(jìn)行限 制; c) 網(wǎng)絡(luò)設(shè)備用戶的標(biāo) 識(shí) 應(yīng)唯一; d) 主要網(wǎng)絡(luò)設(shè)備應(yīng)對(duì)同一用戶選擇兩種或兩種以上組合的鑒別技術(shù)來進(jìn)行身份鑒別; e) 身份鑒別信息應(yīng)具有不易被冒用的特點(diǎn), 口令應(yīng)有復(fù)

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論