




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認(rèn)領(lǐng)
文檔簡介
1、 ICS35.040L80 信息安全技術(shù)信息系統(tǒng)安全等級保護基本要求Information security technologyBaseline for classified protection of information system中華人民共和國國家質(zhì)量監(jiān)督檢驗檢疫總局 中國國家標(biāo)準(zhǔn)化管理委員會發(fā)布GB/T 222392008目次前言. III 引言. IV 信息系統(tǒng)安全等級保護基本要求. (11 范圍 (12規(guī)范性引用文件 (13術(shù)語和定義 (13.1 (14信息系統(tǒng)安全等級保護概述 (14.1 信息系統(tǒng)安全保護等級 (14.2 不同等級的安全保護能力 (14.3 基本技術(shù)要求和基
2、本管理要求 (24.4 基本技術(shù)要求的三種類型 (25第一級基本要求 (25.1 技術(shù)要求 (25.2 管理要求 (46第二級基本要求 (76.1 技術(shù)要求 (76.2 管理要求 (117第三級基本要求 (167.1 技術(shù)要求 (16IGB/T 2223920087.2 管理要求 (228第四級基本要求 (308.1 技術(shù)要求 (308.2 管理要求 (379第五級基本要求 (46附錄A (47關(guān)于信息系統(tǒng)整體安全保護能力的要求 (47附錄B (49基本安全要求的選擇和使用 (49參考文獻 (51IIGB/T 222392008 前言(略III引言依據(jù)國家信息安全等級保護管理規(guī)定制定本標(biāo)準(zhǔn)。本
3、標(biāo)準(zhǔn)是信息安全等級保護相關(guān)系列標(biāo)準(zhǔn)之一。與本標(biāo)準(zhǔn)相關(guān)的系列標(biāo)準(zhǔn)包括:GB/T 222402008信息安全技術(shù)信息系統(tǒng)安全等級保護定級指南;國家標(biāo)準(zhǔn)信息安全技術(shù)信息系統(tǒng)安全等級保護實施指南。本標(biāo)準(zhǔn)與GB17859-1999、GB/T20269-2006、GB/T20270-2006 、GB/T20271-2006 等標(biāo)準(zhǔn)共同構(gòu)成了信息系統(tǒng)安全等級保護的相關(guān)配套標(biāo)準(zhǔn)。其中GB17859-1999是基礎(chǔ)性標(biāo)準(zhǔn),本標(biāo)準(zhǔn)、GB/T20269-2006、GB/T20270-2006、GB/T20271-2006等是在GB17859-1999基礎(chǔ)上的進一步細(xì)化和擴展。本標(biāo)準(zhǔn)在GB17859-1999、GB/
4、T20269-2006、GB/T20270-2006、GB/T20271-2006等技術(shù)類標(biāo)準(zhǔn)的基礎(chǔ)上,根據(jù)現(xiàn)有技術(shù)的發(fā)展水平,提出和規(guī)定了不同安全保護等級信息系統(tǒng)的最低保護要求,即基本安全要求,基本安全要求包括基本技術(shù)要求和基本管理要求,本標(biāo)準(zhǔn)適用于指導(dǎo)不同安全保護等級信息系統(tǒng)的安全建設(shè)和監(jiān)督管理。在本標(biāo)準(zhǔn)文本中,黑體字表示較低等級中沒有出現(xiàn)或增強的要求。IV信息安全技術(shù)信息系統(tǒng)安全等級保護基本要求1 范圍本標(biāo)準(zhǔn)規(guī)定了不同安全保護等級信息系統(tǒng)的基本保護要求,包括基本技術(shù)要求和基本管理要求,適用于指導(dǎo)分等級的信息系統(tǒng)的安全建設(shè)和監(jiān)督管理。2 規(guī)范性引用文件下列文件中的條款通過在本標(biāo)準(zhǔn)的引用而成
5、為本標(biāo)準(zhǔn)的條款。凡是注日期的引用文件,其隨后所有的修改單(不包括勘誤的內(nèi)容或修訂版均不適用于本標(biāo)準(zhǔn),然而,鼓勵根據(jù)本標(biāo)準(zhǔn)達成協(xié)議的各方研究是否使用這些文件的最新版本。凡是不注明日期的引用文件,其最新版本適用于本標(biāo)準(zhǔn)。GB/T 5271.8 信息技術(shù)詞匯第8部分:安全GB17859 計算機信息系統(tǒng)安全保護等級劃分準(zhǔn)則GB/T 222402008 信息安全技術(shù)信息系統(tǒng)安全等級保護定級指南3 術(shù)語和定義GB/T 5271.8和GB 17859-1999確立的以及下列術(shù)語和定義適用于本標(biāo)準(zhǔn)。3.1安全保護能力security protection ability系統(tǒng)能夠抵御威脅、發(fā)現(xiàn)安全事件以及在系統(tǒng)
6、遭到損害后能夠恢復(fù)先前狀態(tài)等的程度。4 信息系統(tǒng)安全等級保護概述4.1 信息系統(tǒng)安全保護等級信息系統(tǒng)根據(jù)其在國家安全、經(jīng)濟建設(shè)、社會生活中的重要程度,遭到破壞后對國家安全、社會秩序、公共利益以及公民、 五級定義見GB/T 222402008。4.2不同等級的信息系統(tǒng)應(yīng)具備的基本安全保護能力如下:第一級安全保護能力:應(yīng)能夠防護系統(tǒng)免受來自個人的、擁有很少資源的威脅源發(fā)起的惡意攻擊、一般的自然災(zāi)難、以及其他相當(dāng)危害程度的威脅所造成的關(guān)鍵資源損害,在系統(tǒng)遭到損害后,能夠恢復(fù)部分功能。第二級安全保護能力:應(yīng)能夠防護系統(tǒng)免受來自外部小型組織的、擁有少量資源的威脅源發(fā)起的惡意攻擊、一般的自然災(zāi)難、以及其他
7、相當(dāng)危害程度的威脅所造成的重要資源損害,能夠發(fā)現(xiàn)重要的安全漏洞和安全事件,在系統(tǒng)遭到損害后,能夠在一段時間內(nèi)恢復(fù)部分功能。第三級安全保護能力:應(yīng)能夠在統(tǒng)一安全策略下防護系統(tǒng)免受來自外部有組織的團體、擁有較為豐富資源的威脅源發(fā)起的惡意攻擊、較為嚴(yán)重的自然災(zāi)難、以及其他相當(dāng)危害程度的威脅所造成的主要資源損害,能夠發(fā)現(xiàn)安全漏洞和安全事件,在系統(tǒng)遭到損害后,能夠較快恢復(fù)絕大部分功能。第四級安全保護能力:應(yīng)能夠在統(tǒng)一安全策略下防護系統(tǒng)免受來自國家級別的、敵對組織的、擁有豐富資源的威脅源發(fā)起的惡意攻擊、嚴(yán)重的自然災(zāi)難、以及其他相當(dāng)危害程度的威脅所造成的資源損害,1能夠發(fā)現(xiàn)安全漏洞和安全事件,在系統(tǒng)遭到損害
8、后,能夠迅速恢復(fù)所有功能。第五級安全保護能力:(略。4.3 基本技術(shù)要求和基本管理要求信息系統(tǒng)安全等級保護應(yīng)依據(jù)信息系統(tǒng)的安全保護等級情況保證它們具有相應(yīng)等級的基本安全保護能力,不同安全保護等級的信息系統(tǒng)要求具有不同的安全保護能力?;景踩笫轻槍Σ煌踩Wo等級信息系統(tǒng)應(yīng)該具有的基本安全保護能力提出的安全要求,根據(jù)實現(xiàn)方式的不同,基本安全要求分為基本技術(shù)要求和基本管理要求兩大類。技術(shù)類安全要求與信息系統(tǒng)提供的技術(shù)安全機制有關(guān),主要通過在信息系統(tǒng)中部署軟硬件并正確的配置其安全功能來實現(xiàn);管理類安全要求與信息系統(tǒng)中各種角色參與的活動有關(guān),主要通過控制各種角色的活動,從政策、制度、規(guī)范、流程以及
9、記錄等方面做出規(guī)定來實現(xiàn)。基本技術(shù)要求從物理安全、網(wǎng)絡(luò)安全、主機安全、應(yīng)用安全和數(shù)據(jù)安全幾個層面提出;基本管理要求從安全管理制度、安全管理機構(gòu)、人員安全管理、系統(tǒng)建設(shè)管理和系統(tǒng)運維管理幾個方面提出,基本技術(shù)要求和基本管理要求是確保信息系統(tǒng)安全不可分割的兩個部分。基本安全要求從各個層面或方面提出了系統(tǒng)的每個組件應(yīng)該滿足的安全要求,信息系統(tǒng)具有的整體安全保護能力通過不同組件實現(xiàn)基本安全要求來保證。除了保證系統(tǒng)的每個組件滿足基本安全要求外,還要考慮組件之間的相互關(guān)系,來保證信息系統(tǒng)的整體安全保護能力。關(guān)于信息系統(tǒng)整體安全保護能力的說明見附錄A。對于涉及國家秘密的信息系統(tǒng),應(yīng)按照國家保密工作部門的相關(guān)
10、規(guī)定和標(biāo)準(zhǔn)進行保護。對于涉及密碼的使用和管理,應(yīng)按照國家密碼管理的相關(guān)規(guī)定和標(biāo)準(zhǔn)實施。4.4 基本技術(shù)要求的三種類型根據(jù)保護側(cè)重點的不同,技術(shù)類安全要求進一步細(xì)分為:保護數(shù)據(jù)在存儲、傳輸、處理過程中不被泄漏、破壞和免受未授權(quán)的修改的信息安全類要求(簡記為S;保護系統(tǒng)連續(xù)正常的運行,免受對系統(tǒng)的未授權(quán)修改、破壞而導(dǎo)致系統(tǒng)不可用的服務(wù)保證類要求(簡記為A;通用安全保護類要求(簡記為G。本標(biāo)準(zhǔn)中對基本安全要求使用了標(biāo)記,其中的字母表示安全要求的類型,數(shù)字表示適用的安全保護等級。關(guān)于各類安全要求的選擇和使用見附錄B。5 第一級基本要求5.1 技術(shù)要求機房出入應(yīng)安排專人負(fù)責(zé),控制、鑒別和記錄進入的人員。
11、本項要求包括:a應(yīng)將主要設(shè)備放置在機房內(nèi);b應(yīng)將設(shè)備或主要部件進行固定,并設(shè)置明顯的不易除去的標(biāo)記。機房建筑應(yīng)設(shè)置避雷裝置。2機房應(yīng)設(shè)置滅火設(shè)備。本項要求包括:a應(yīng)對穿過機房墻壁和樓板的水管增加必要的保護措施;b應(yīng)采取措施防止雨水通過機房窗戶、屋頂和墻壁滲透。機房應(yīng)設(shè)置必要的溫、濕度控制設(shè)施,使機房溫、濕度的變化在設(shè)備運行所允許的范圍之內(nèi)。應(yīng)在機房供電線路上配置穩(wěn)壓器和過電壓防護設(shè)備。本項要求包括:a應(yīng)保證關(guān)鍵網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力滿足基本業(yè)務(wù)需要;b應(yīng)保證接入網(wǎng)絡(luò)和核心網(wǎng)絡(luò)的帶寬滿足基本業(yè)務(wù)需要;c應(yīng)繪制與當(dāng)前運行情況相符的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖。本項要求包括:a應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪
12、問控制功能;b應(yīng)根據(jù)訪問控制列表對源地址、目的地址、源端口、目的端口和協(xié)議等進行檢查,以允許/拒絕數(shù)據(jù)包出入;c應(yīng)通過訪問控制列表對系統(tǒng)資源實現(xiàn)允許或拒絕用戶訪問,控制粒度至少為用戶組。本項要求包括:a應(yīng)對登錄網(wǎng)絡(luò)設(shè)備的用戶進行身份鑒別;b應(yīng)具有登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時自動退出等措施;c當(dāng)對網(wǎng)絡(luò)設(shè)備進行遠程管理時,應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽。應(yīng)對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進行身份標(biāo)識和鑒別。本項要求包括:a應(yīng)啟用訪問控制功能,依據(jù)安全策略控制用戶對資源的訪問;b應(yīng)限制默認(rèn)帳戶的訪問權(quán)限,重命名系統(tǒng)默認(rèn)帳戶,修改這些帳戶的默
13、認(rèn)口令;c應(yīng)及時刪除多余的、過期的帳戶,避免共享帳戶的存在。操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并保持系統(tǒng)補丁及時得到更新。3應(yīng)安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫。本項要求包括:a應(yīng)提供專用的登錄控制模塊對登錄用戶進行身份標(biāo)識和鑒別;b應(yīng)提供登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施;c應(yīng)啟用身份鑒別和登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。本項要求包括:a應(yīng)提供訪問控制功能控制用戶組/用戶對系統(tǒng)功能和用戶數(shù)據(jù)的訪問;b應(yīng)由授權(quán)主體配置訪問控制策略,并嚴(yán)格限制默認(rèn)用戶的訪問權(quán)限。應(yīng)采用約定通信會話方式的方法保證通信過
14、程中數(shù)據(jù)的完整性。應(yīng)提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長度符合系統(tǒng)設(shè)定要求。應(yīng)能夠檢測到重要用戶數(shù)據(jù)在傳輸過程中完整性受到破壞。應(yīng)能夠?qū)χ匾畔⑦M行備份和恢復(fù)。5.2 管理要求應(yīng)建立日常管理活動中常用的安全管理制度。本項要求包括:a應(yīng)指定或授權(quán)專門的人員負(fù)責(zé)安全管理制度的制定;b應(yīng)將安全管理制度以某種方式發(fā)布到相關(guān)人員手中。應(yīng)設(shè)立系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個工作崗位的職責(zé)。應(yīng)配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等。應(yīng)根據(jù)各個部門和崗位的職責(zé)明確授權(quán)審批部門及批準(zhǔn)人,對系統(tǒng)投入運行、網(wǎng)絡(luò)系統(tǒng)接入和重要資源的訪問等關(guān)鍵活動
15、進行審批。4應(yīng)加強與兄弟單位、公安機關(guān)、電信公司的合作與溝通。本項要求包括:a應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)人員錄用;b應(yīng)對被錄用人員的身份和專業(yè)資格等進行審查,并確保其具有基本的專業(yè)技術(shù)水平和安全管理知識。本項要求包括:a應(yīng)立即終止由于各種原因離崗員工的所有訪問權(quán)限;b應(yīng)取回各種身份證件、鑰匙、徽章等以及機構(gòu)提供的軟硬件設(shè)備。本項要求包括:a應(yīng)對各類人員進行安全意識教育和崗位技能培訓(xùn);b應(yīng)告知人員相關(guān)的安全責(zé)任和懲戒措施。應(yīng)確保在外部人員訪問受控區(qū)域前得到授權(quán)或?qū)徟1卷椧蟀?a應(yīng)明確信息系統(tǒng)的邊界和安全保護等級;b應(yīng)以書面的形式說明信息系統(tǒng)確定為某個安全保護等級的方法和理由;c應(yīng)確保
16、信息系統(tǒng)的定級結(jié)果經(jīng)過相關(guān)部門的批準(zhǔn)。本項要求包括:a應(yīng)根據(jù)系統(tǒng)的安全保護等級選擇基本安全措施,依據(jù)風(fēng)險分析的結(jié)果補充和調(diào)整安全措施;b應(yīng)以書面的形式描述對系統(tǒng)的安全保護要求和策略、安全措施等內(nèi)容,形成系統(tǒng)的安全方案;c應(yīng)對安全方案進行細(xì)化,形成能指導(dǎo)安全系統(tǒng)建設(shè)、安全產(chǎn)品采購和使用的詳細(xì)設(shè)計方案。應(yīng)確保安全產(chǎn)品采購和使用符合國家的有關(guān)規(guī)定。本項要求包括:a應(yīng)確保開發(fā)環(huán)境與實際運行環(huán)境物理分開;b應(yīng)確保軟件設(shè)計相關(guān)文檔由專人負(fù)責(zé)保管。本項要求包括:a應(yīng)根據(jù)開發(fā)要求檢測軟件質(zhì)量;b應(yīng)在軟件安裝之前檢測軟件包中可能存在的惡意代碼;c應(yīng)確保提供軟件設(shè)計的相關(guān)文檔和使用指南。應(yīng)指定或授權(quán)專門的部門或人
17、員負(fù)責(zé)工程實施過程的管理。本項要求包括:a應(yīng)對系統(tǒng)進行安全性測試驗收;b在測試驗收前應(yīng)根據(jù)設(shè)計方案或合同要求等制訂測試驗收方案,在測試驗收過程中應(yīng)詳細(xì)記錄測試驗收結(jié)果,并形成測試驗收報告。本項要求包括:a應(yīng)制定系統(tǒng)交付清單,并根據(jù)交付清單對所交接的設(shè)備、軟件和文檔等進行清點;b應(yīng)對負(fù)責(zé)系統(tǒng)運行維護的技術(shù)人員進行相應(yīng)的技能培訓(xùn);c應(yīng)確保提供系統(tǒng)建設(shè)過程中的文檔和指導(dǎo)用戶進行系統(tǒng)運行維護的文檔。本項要求包括:a應(yīng)確保安全服務(wù)商的選擇符合國家的有關(guān)規(guī)定;b應(yīng)與選定的安全服務(wù)商簽訂與安全相關(guān)的協(xié)議,明確約定相關(guān)責(zé)任。本項要求包括:a應(yīng)指定專門的部門或人員定期對機房供配電、空調(diào)、溫濕度控制等設(shè)施進行維護
18、管理;b應(yīng)對機房的出入、服務(wù)器的開機或關(guān)機等工作進行管理;c應(yīng)建立機房安全管理制度,對有關(guān)機房物理訪問,物品帶進、帶出機房和機房環(huán)境安全等方面的管理作出規(guī)定。應(yīng)編制與信息系統(tǒng)相關(guān)的資產(chǎn)清單,包括資產(chǎn)責(zé)任部門、重要程度和所處位置等內(nèi)容。本項要求包括:a應(yīng)確保介質(zhì)存放在安全的環(huán)境中,對各類介質(zhì)進行控制和保護;b應(yīng)對介質(zhì)歸檔和查詢等過程進行記錄,并根據(jù)存檔介質(zhì)的目錄清單定期盤點。本項要求包括:a應(yīng)對信息系統(tǒng)相關(guān)的各種設(shè)備、線路等指定專門的部門或人員定期進行維護管理;b應(yīng)建立基于申報、審批和專人負(fù)責(zé)的設(shè)備安全管理制度,對信息系統(tǒng)的各種軟硬件設(shè)備的選型、采購、發(fā)放和領(lǐng)用等過程進行規(guī)范化管理。本項要求包括
19、:a應(yīng)指定人員對網(wǎng)絡(luò)進行管理,負(fù)責(zé)運行日志、網(wǎng)絡(luò)監(jiān)控記錄的日常維護和報警信息分析和處理工作;b應(yīng)定期進行網(wǎng)絡(luò)系統(tǒng)漏洞掃描,對發(fā)現(xiàn)的網(wǎng)絡(luò)系統(tǒng)安全漏洞進行及時的修補。本項要求包括:a應(yīng)根據(jù)業(yè)務(wù)需求和系統(tǒng)安全分析確定系統(tǒng)的訪問控制策略;b應(yīng)定期進行漏洞掃描,對發(fā)現(xiàn)的系統(tǒng)安全漏洞進行及時的修補;c應(yīng)安裝系統(tǒng)的最新補丁程序,并在安裝系統(tǒng)補丁前對現(xiàn)有的重要文件進行備份。應(yīng)提高所有用戶的防病毒意識,告知及時升級防病毒軟件,在讀取移動存儲設(shè)備上的數(shù)據(jù)以及網(wǎng)絡(luò)上接收文件或郵件之前,先進行病毒檢查,對外來計算機或存儲設(shè)備接入網(wǎng)絡(luò)系統(tǒng)之前也應(yīng)進行病毒檢查。本項要求包括:a應(yīng)識別需要定期備份的重要業(yè)務(wù)信息、系統(tǒng)數(shù)據(jù)及
20、軟件系統(tǒng)等;b應(yīng)規(guī)定備份信息的備份方式、備份頻度、存儲介質(zhì)、保存期等。本項要求包括:a應(yīng)報告所發(fā)現(xiàn)的安全弱點和可疑事件,但任何情況下用戶均不應(yīng)嘗試驗證弱點;b應(yīng)制定安全事件報告和處置管理制度,規(guī)定安全事件的現(xiàn)場處理、事件報告和后期恢復(fù)的管理職責(zé)。6 第二級基本要求6.1 技術(shù)要求機房和辦公場地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的建筑內(nèi)。本項要求包括:a機房出入口應(yīng)安排專人值守,控制、鑒別和記錄進入的人員;b需進入機房的來訪人員應(yīng)經(jīng)過申請和審批流程,并限制和監(jiān)控其活動范圍。本項要求包括:a應(yīng)將主要設(shè)備放置在機房內(nèi);b應(yīng)將設(shè)備或主要部件進行固定,并設(shè)置明顯的不易除去的標(biāo)記;c應(yīng)將通信線纜鋪設(shè)在隱蔽
21、處,可鋪設(shè)在地下或管道中;d應(yīng)對介質(zhì)分類標(biāo)識,存儲在介質(zhì)庫或檔案室中;e主機房應(yīng)安裝必要的防盜報警設(shè)施。本項要求包括:a機房建筑應(yīng)設(shè)置避雷裝置;b機房應(yīng)設(shè)置交流電源地線。機房應(yīng)設(shè)置滅火設(shè)備和火災(zāi)自動報警系統(tǒng)。本項要求包括:a水管安裝,不得穿過機房屋頂和活動地板下;b應(yīng)采取措施防止雨水通過機房窗戶、屋頂和墻壁滲透;c應(yīng)采取措施防止機房內(nèi)水蒸氣結(jié)露和地下積水的轉(zhuǎn)移與滲透。關(guān)鍵設(shè)備應(yīng)采用必要的接地防靜電措施。機房應(yīng)設(shè)置溫、濕度自動調(diào)節(jié)設(shè)施,使機房溫、濕度的變化在設(shè)備運行所允許的范圍之內(nèi)。本項要求包括:a應(yīng)在機房供電線路上配置穩(wěn)壓器和過電壓防護設(shè)備;b應(yīng)提供短期的備用電力供應(yīng),至少滿足關(guān)鍵設(shè)備在斷電情
22、況下的正常運行要求。電源線和通信線纜應(yīng)隔離鋪設(shè),避免互相干擾。本項要求包括:a應(yīng)保證關(guān)鍵網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力具備冗余空間,滿足業(yè)務(wù)高峰期需要;b應(yīng)保證接入網(wǎng)絡(luò)和核心網(wǎng)絡(luò)的帶寬滿足業(yè)務(wù)高峰期需要;c應(yīng)繪制與當(dāng)前運行情況相符的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖;d應(yīng)根據(jù)各部門的工作職能、重要性和所涉及信息的重要程度等因素,劃分不同的子網(wǎng)或網(wǎng)段,并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分配地址段。本項要求包括:a應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能;b應(yīng)能根據(jù)會話狀態(tài)信息為數(shù)據(jù)流提供明確的允許/拒絕訪問的能力,控制粒度為網(wǎng)段級。c應(yīng)按用戶和系統(tǒng)之間的允許訪問規(guī)則,決定允許或拒絕用戶對受控系統(tǒng)進行資源訪問,控
23、制粒度為單個用戶;d應(yīng)限制具有撥號訪問權(quán)限的用戶數(shù)量。本項要求包括:a應(yīng)對網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運行狀況、網(wǎng)絡(luò)流量、用戶行為等進行日志記錄;b審計記錄應(yīng)包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關(guān)的信息。應(yīng)能夠?qū)?nèi)部網(wǎng)絡(luò)中出現(xiàn)的內(nèi)部用戶未通過準(zhǔn)許私自聯(lián)到外部網(wǎng)絡(luò)的行為進行檢查。應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為:端口掃描、強力攻擊、木馬后門攻擊、拒絕服務(wù)攻擊、緩沖區(qū)溢出攻擊、IP碎片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等。本項要求包括:a應(yīng)對登錄網(wǎng)絡(luò)設(shè)備的用戶進行身份鑒別;b應(yīng)對網(wǎng)絡(luò)設(shè)備的管理員登錄地址進行限制;c網(wǎng)絡(luò)設(shè)備用戶的標(biāo)識應(yīng)唯一;d身份鑒別信息應(yīng)具有不易被冒用的特點,口令應(yīng)有復(fù)雜度要求
24、并定期更換;e應(yīng)具有登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時自動退出等措施;f當(dāng)對網(wǎng)絡(luò)設(shè)備進行遠程管理時,應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽。本項要求包括:a應(yīng)對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進行身份標(biāo)識和鑒別;b操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標(biāo)識應(yīng)具有不易被冒用的特點,口令應(yīng)有復(fù)雜度要求并定期更換;c應(yīng)啟用登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施;d當(dāng)對服務(wù)器進行遠程管理時,應(yīng)采取必要措施,防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;e應(yīng)為操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的不同用戶分配不同的用戶名,確保用戶名具有唯一性。本項要求包括:a應(yīng)啟
25、用訪問控制功能,依據(jù)安全策略控制用戶對資源的訪問;b應(yīng)實現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限分離;c應(yīng)限制默認(rèn)帳戶的訪問權(quán)限,重命名系統(tǒng)默認(rèn)帳戶,修改這些帳戶的默認(rèn)口令;d應(yīng)及時刪除多余的、過期的帳戶,避免共享帳戶的存在。本項要求包括:a審計范圍應(yīng)覆蓋到服務(wù)器上的每個操作系統(tǒng)用戶和數(shù)據(jù)庫用戶;b審計內(nèi)容應(yīng)包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件;c審計記錄應(yīng)包括事件的日期、時間、類型、主體標(biāo)識、客體標(biāo)識和結(jié)果等;d應(yīng)保護審計記錄,避免受到未預(yù)期的刪除、修改或覆蓋等。操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并通過設(shè)置升級服務(wù)器等方式保持
26、系統(tǒng)補丁及時得到更新。本項要求包括:a應(yīng)安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫;b應(yīng)支持防惡意代碼軟件的統(tǒng)一管理。本項要求包括:a應(yīng)通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄;b應(yīng)根據(jù)安全策略設(shè)置登錄終端的操作超時鎖定;c應(yīng)限制單個用戶對系統(tǒng)資源的最大或最小使用限度。本項要求包括:a應(yīng)提供專用的登錄控制模塊對登錄用戶進行身份標(biāo)識和鑒別;b應(yīng)提供用戶身份標(biāo)識唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標(biāo)識,身份鑒別信息不易被冒用;c應(yīng)提供登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施;d應(yīng)啟用身份鑒別、用戶身份標(biāo)識唯一性檢查、
27、用戶身份鑒別信息復(fù)雜度檢查以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。本項要求包括:a應(yīng)提供訪問控制功能,依據(jù)安全策略控制用戶對文件、數(shù)據(jù)庫表等客體的訪問;b訪問控制的覆蓋范圍應(yīng)包括與資源訪問相關(guān)的主體、客體及它們之間的操作;c應(yīng)由授權(quán)主體配置訪問控制策略,并嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限;d應(yīng)授予不同帳戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系。本項要求包括:a應(yīng)提供覆蓋到每個用戶的安全審計功能,對應(yīng)用系統(tǒng)重要安全事件進行審計;b應(yīng)保證無法刪除、修改或覆蓋審計記錄;c審計記錄的內(nèi)容至少應(yīng)包括事件日期、時間、發(fā)起者信息、類型、描述和結(jié)果等。應(yīng)采用校驗碼技術(shù)保證通信過程
28、中數(shù)據(jù)的完整性。本項要求包括:a在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進行會話初始化驗證;b應(yīng)對通信過程中的敏感信息字段進行加密。本項要求包括:a應(yīng)提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長度符合系統(tǒng)設(shè)定要求;b在故障發(fā)生時,應(yīng)用系統(tǒng)應(yīng)能夠繼續(xù)提供一部分功能,確保能夠?qū)嵤┍匾拇胧?。本項要求包?a當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動結(jié)束會話;b應(yīng)能夠?qū)?yīng)用系統(tǒng)的最大并發(fā)會話連接數(shù)進行限制;c應(yīng)能夠?qū)蝹€帳戶的多重并發(fā)會話進行限制。應(yīng)能夠檢測到鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程中完整性受到破壞。應(yīng)采用加密或其他保護措施實
29、現(xiàn)鑒別信息的存儲保密性。本項要求包括:a應(yīng)能夠?qū)χ匾畔⑦M行備份和恢復(fù);b應(yīng)提供關(guān)鍵網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的可用性。6.2 管理要求本項要求包括:a應(yīng)制定信息安全工作的總體方針和安全策略,說明機構(gòu)安全工作的總體目標(biāo)、范圍、原則和安全框架等;b應(yīng)對安全管理活動中重要的管理內(nèi)容建立安全管理制度;c應(yīng)對安全管理人員或操作人員執(zhí)行的重要管理操作建立操作規(guī)程。本項要求包括:a應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)安全管理制度的制定;b應(yīng)組織相關(guān)人員對制定的安全管理制度進行論證和審定;c應(yīng)將安全管理制度以某種方式發(fā)布到相關(guān)人員手中。應(yīng)定期對安全管理制度進行評審,對存在不足或需要改進
30、的安全管理制度進行修訂。本項要求包括:a應(yīng)設(shè)立安全主管、安全管理各個方面的負(fù)責(zé)人崗位,并定義各負(fù)責(zé)人的職責(zé);b應(yīng)設(shè)立系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個工作崗位的職責(zé)。本項要求包括:a應(yīng)配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等;b安全管理員不能兼任網(wǎng)絡(luò)管理員、系統(tǒng)管理員、數(shù)據(jù)庫管理員等。本項要求包括:a應(yīng)根據(jù)各個部門和崗位的職責(zé)明確授權(quán)審批部門及批準(zhǔn)人,對系統(tǒng)投入運行、網(wǎng)絡(luò)系統(tǒng)接入和重要資源的訪問等關(guān)鍵活動進行審批;b應(yīng)針對關(guān)鍵活動建立審批流程,并由批準(zhǔn)人簽字確認(rèn)。本項要求包括:a應(yīng)加強各類管理人員之間、組織內(nèi)部機構(gòu)之間以及信息安全職能部門內(nèi)部的合作與溝通;b應(yīng)加強與
31、兄弟單位、公安機關(guān)、電信公司的合作與溝通。安全管理員應(yīng)負(fù)責(zé)定期進行安全檢查,檢查內(nèi)容包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況。本項要求包括:a應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)人員錄用;b應(yīng)規(guī)范人員錄用過程,對被錄用人員的身份、背景和專業(yè)資格等進行審查,對其所具有的技術(shù)技能進行考核;c應(yīng)與從事關(guān)鍵崗位的人員簽署保密協(xié)議。本項要求包括:a應(yīng)規(guī)范人員離崗過程,及時終止離崗員工的所有訪問權(quán)限;b應(yīng)取回各種身份證件、鑰匙、徽章等以及機構(gòu)提供的軟硬件設(shè)備;c應(yīng)辦理嚴(yán)格的調(diào)離手續(xù)。應(yīng)定期對各個崗位的人員進行安全技能及安全認(rèn)知的考核。本項要求包括:a應(yīng)對各類人員進行安全意識教育、崗位技能培訓(xùn)和相關(guān)安全技術(shù)培
32、訓(xùn);b應(yīng)告知人員相關(guān)的安全責(zé)任和懲戒措施,并對違反違背安全策略和規(guī)定的人員進行懲戒;c應(yīng)制定安全教育和培訓(xùn)計劃,對信息安全基礎(chǔ)知識、崗位操作規(guī)程等進行培訓(xùn)。應(yīng)確保在外部人員訪問受控區(qū)域前得到授權(quán)或?qū)徟?批準(zhǔn)后由專人全程陪同或監(jiān)督,并登記備案。本項要求包括:a應(yīng)明確信息系統(tǒng)的邊界和安全保護等級;b應(yīng)以書面的形式說明信息系統(tǒng)確定為某個安全保護等級的方法和理由;c應(yīng)確保信息系統(tǒng)的定級結(jié)果經(jīng)過相關(guān)部門的批準(zhǔn)。本項要求包括:a應(yīng)根據(jù)系統(tǒng)的安全保護等級選擇基本安全措施,依據(jù)風(fēng)險分析的結(jié)果補充和調(diào)整安全措施;b應(yīng)以書面形式描述對系統(tǒng)的安全保護要求、策略和措施等內(nèi)容,形成系統(tǒng)的安全方案;c應(yīng)對安全方案進行細(xì)化
33、,形成能指導(dǎo)安全系統(tǒng)建設(shè)、安全產(chǎn)品采購和使用的詳細(xì)設(shè)計方案;d應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家對安全設(shè)計方案的合理性和正確性進行論證和審定,并且經(jīng)過批準(zhǔn)后,才能正式實施。本項要求包括:a應(yīng)確保安全產(chǎn)品采購和使用符合國家的有關(guān)規(guī)定;b應(yīng)確保密碼產(chǎn)品采購和使用符合國家密碼主管部門的要求;c應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)產(chǎn)品的采購。本項要求包括:a應(yīng)確保開發(fā)環(huán)境與實際運行環(huán)境物理分開;b應(yīng)制定軟件開發(fā)管理制度,明確說明開發(fā)過程的控制方法和人員行為準(zhǔn)則;c應(yīng)確保提供軟件設(shè)計的相關(guān)文檔和使用指南,并由專人負(fù)責(zé)保管。本項要求包括:a應(yīng)根據(jù)開發(fā)要求檢測軟件質(zhì)量;b應(yīng)確保提供軟件設(shè)計的相關(guān)文檔和使用指南;c應(yīng)在軟
34、件安裝之前檢測軟件包中可能存在的惡意代碼;d應(yīng)要求開發(fā)單位提供軟件源代碼,并審查軟件中可能存在的后門。本項要求包括:a應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)工程實施過程的管理;b應(yīng)制定詳細(xì)的工程實施方案,控制工程實施過程。本項要求包括:a應(yīng)對系統(tǒng)進行安全性測試驗收;b在測試驗收前應(yīng)根據(jù)設(shè)計方案或合同要求等制訂測試驗收方案,在測試驗收過程中應(yīng)詳細(xì)記錄測試驗收結(jié)果,并形成測試驗收報告;c應(yīng)組織相關(guān)部門和相關(guān)人員對系統(tǒng)測試驗收報告進行審定,并簽字確認(rèn)。本項要求包括:a應(yīng)制定系統(tǒng)交付清單,并根據(jù)交付清單對所交接的設(shè)備、軟件和文檔等進行清點;b應(yīng)對負(fù)責(zé)系統(tǒng)運行維護的技術(shù)人員進行相應(yīng)的技能培訓(xùn);c應(yīng)確保提供系統(tǒng)
35、建設(shè)過程中的文檔和指導(dǎo)用戶進行系統(tǒng)運行維護的文檔。本項要求包括:a應(yīng)確保安全服務(wù)商的選擇符合國家的有關(guān)規(guī)定;b應(yīng)與選定的安全服務(wù)商簽訂與安全相關(guān)的協(xié)議,明確約定相關(guān)責(zé)任;c應(yīng)確保選定的安全服務(wù)商提供技術(shù)支持和服務(wù)承諾,必要的與其簽訂服務(wù)合同。本項要求包括:a應(yīng)指定專門的部門或人員定期對機房供配電、空調(diào)、溫濕度控制等設(shè)施進行維護管理;b應(yīng)配備機房安全管理人員,對機房的出入、服務(wù)器的開機或關(guān)機等工作進行管理;c應(yīng)建立機房安全管理制度,對有關(guān)機房物理訪問,物品帶進、帶出機房和機房環(huán)境安全等方面的管理作出規(guī)定;d應(yīng)加強對辦公環(huán)境的保密性管理,包括工作人員調(diào)離辦公室應(yīng)立即交還該辦公室鑰匙和不在辦公區(qū)接待
36、來訪人員等。本項要求包括:a應(yīng)編制與信息系統(tǒng)相關(guān)的資產(chǎn)清單,包括資產(chǎn)責(zé)任部門、重要程度和所處位置等內(nèi)容;b應(yīng)建立資產(chǎn)安全管理制度,規(guī)定信息系統(tǒng)資產(chǎn)管理的責(zé)任人員或責(zé)任部門,并規(guī)范資產(chǎn)管理和使用的行為。本項要求包括:a應(yīng)確保介質(zhì)存放在安全的環(huán)境中,對各類介質(zhì)進行控制和保護,并實行存儲環(huán)境專人管理;b應(yīng)對介質(zhì)歸檔和查詢等過程進行記錄,并根據(jù)存檔介質(zhì)的目錄清單定期盤點;c應(yīng)對需要送出維修或銷毀的介質(zhì),首先清除其中的敏感數(shù)據(jù),防止信息的非法泄漏;d應(yīng)根據(jù)所承載數(shù)據(jù)和軟件的重要程度對介質(zhì)進行分類和標(biāo)識管理。本項要求包括:a應(yīng)對信息系統(tǒng)相關(guān)的各種設(shè)備(包括備份和冗余設(shè)備、線路等指定專門的部門或人員定期進行
37、維護管理;b應(yīng)建立基于申報、審批和專人負(fù)責(zé)的設(shè)備安全管理制度,對信息系統(tǒng)的各種軟硬件設(shè)備的選型、采購、發(fā)放和領(lǐng)用等過程進行規(guī)范化管理;c應(yīng)對終端計算機、工作站、便攜機、系統(tǒng)和網(wǎng)絡(luò)等設(shè)備的操作和使用進行規(guī)范化管理,按操作規(guī)程實現(xiàn)關(guān)鍵設(shè)備(包括備份和冗余設(shè)備的啟動/停止、加電/斷電等操作;d應(yīng)確保信息處理設(shè)備必須經(jīng)過審批才能帶離機房或辦公地點。本項要求包括:a應(yīng)指定人員對網(wǎng)絡(luò)進行管理,負(fù)責(zé)運行日志、網(wǎng)絡(luò)監(jiān)控記錄的日常維護和報警信息分析和處理工作;b應(yīng)建立網(wǎng)絡(luò)安全管理制度,對網(wǎng)絡(luò)安全配置、日志保存時間、安全策略、升級與打補丁、口令更新周期等方面作出規(guī)定;c應(yīng)根據(jù)廠家提供的軟件升級版本對網(wǎng)絡(luò)設(shè)備進行更
38、新,并在更新前對現(xiàn)有的重要文件進行備份;d應(yīng)定期對網(wǎng)絡(luò)系統(tǒng)進行漏洞掃描,對發(fā)現(xiàn)的網(wǎng)絡(luò)系統(tǒng)安全漏洞進行及時的修補;e應(yīng)對網(wǎng)絡(luò)設(shè)備的配置文件進行定期備份;f應(yīng)保證所有與外部系統(tǒng)的連接均得到授權(quán)和批準(zhǔn)。本項要求包括:a應(yīng)根據(jù)業(yè)務(wù)需求和系統(tǒng)安全分析確定系統(tǒng)的訪問控制策略;b應(yīng)定期進行漏洞掃描,對發(fā)現(xiàn)的系統(tǒng)安全漏洞及時進行修補;c應(yīng)安裝系統(tǒng)的最新補丁程序,在安裝系統(tǒng)補丁前,應(yīng)首先在測試環(huán)境中測試通過,并對重要文件進行備份后,方可實施系統(tǒng)補丁程序的安裝;d應(yīng)建立系統(tǒng)安全管理制度,對系統(tǒng)安全策略、安全配置、日志管理和日常操作流程等方面作出規(guī)定;e應(yīng)依據(jù)操作手冊對系統(tǒng)進行維護,詳細(xì)記錄操作日志,包括重要的日常
39、操作、運行維護記錄、參數(shù)的設(shè)置和修改等內(nèi)容,嚴(yán)禁進行未經(jīng)授權(quán)的操作;f應(yīng)定期對運行日志和審計數(shù)據(jù)進行分析,以便及時發(fā)現(xiàn)異常行為。本項要求包括:a應(yīng)提高所有用戶的防病毒意識,告知及時升級防病毒軟件,在讀取移動存儲設(shè)備上的數(shù)據(jù)以及網(wǎng)絡(luò)上接收文件或郵件之前,先進行病毒檢查,對外來計算機或存儲設(shè)備接入網(wǎng)絡(luò)系統(tǒng)之前也應(yīng)進行病毒檢查;b應(yīng)指定專人對網(wǎng)絡(luò)和主機進行惡意代碼檢測并保存檢測記錄;c應(yīng)對防惡意代碼軟件的授權(quán)使用、惡意代碼庫升級、定期匯報等作出明確規(guī)定。應(yīng)使用符合國家密碼管理規(guī)定的密碼技術(shù)和產(chǎn)品。本項要求包括:a應(yīng)確認(rèn)系統(tǒng)中要發(fā)生的重要變更,并制定相應(yīng)的變更方案;b系統(tǒng)發(fā)生重要變更前,應(yīng)向主管領(lǐng)導(dǎo)申
40、請,審批后方可實施變更,并在實施后向相關(guān)人員通告。本項要求包括:a應(yīng)識別需要定期備份的重要業(yè)務(wù)信息、系統(tǒng)數(shù)據(jù)及軟件系統(tǒng)等;b應(yīng)規(guī)定備份信息的備份方式、備份頻度、存儲介質(zhì)、保存期等;c應(yīng)根據(jù)數(shù)據(jù)的重要性及其對系統(tǒng)運行的影響,制定數(shù)據(jù)的備份策略和恢復(fù)策略,備份策略指明備份數(shù)據(jù)的放置場所、文件命名規(guī)則、介質(zhì)替換頻率和數(shù)據(jù)離站運輸方法。本項要求包括:a應(yīng)報告所發(fā)現(xiàn)的安全弱點和可疑事件,但任何情況下用戶均不應(yīng)嘗試驗證弱點;b應(yīng)制定安全事件報告和處置管理制度,明確安全事件類型,規(guī)定安全事件的現(xiàn)場處理、事件報告和后期恢復(fù)的管理職責(zé);c應(yīng)根據(jù)國家相關(guān)管理部門對計算機安全事件等級劃分方法和安全事件對本系統(tǒng)產(chǎn)生的
41、影響,對本系統(tǒng)計算機安全事件進行等級劃分;d應(yīng)記錄并保存所有報告的安全弱點和可疑事件,分析事件原因,監(jiān)督事態(tài)發(fā)展,采取措施避免安全事件發(fā)生。本項要求包括:a應(yīng)在統(tǒng)一的應(yīng)急預(yù)案框架下制定不同事件的應(yīng)急預(yù)案,應(yīng)急預(yù)案框架應(yīng)包括啟動應(yīng)急預(yù)案的條件、應(yīng)急處理流程、系統(tǒng)恢復(fù)流程、事后教育和培訓(xùn)等內(nèi)容;b應(yīng)對系統(tǒng)相關(guān)的人員進行應(yīng)急預(yù)案培訓(xùn),應(yīng)急預(yù)案的培訓(xùn)應(yīng)至少每年舉辦一次。7 第三級基本要求7.1 技術(shù)要求本項要求包括:a機房和辦公場地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的建筑內(nèi);b機房場地應(yīng)避免設(shè)在建筑物的高層或地下室,以及用水設(shè)備的下層或隔壁。本項要求包括:a機房出入口應(yīng)安排專人值守,控制、鑒別和記錄進
42、入的人員;b需進入機房的來訪人員應(yīng)經(jīng)過申請和審批流程,并限制和監(jiān)控其活動范圍;c應(yīng)對機房劃分區(qū)域進行管理,區(qū)域和區(qū)域之間設(shè)置物理隔離裝置,在重要區(qū)域前設(shè)置交付或安裝等過渡區(qū)域;d重要區(qū)域應(yīng)配置電子門禁系統(tǒng),控制、鑒別和記錄進入的人員。本項要求包括:a應(yīng)將主要設(shè)備放置在機房內(nèi);b應(yīng)將設(shè)備或主要部件進行固定,并設(shè)置明顯的不易除去的標(biāo)記;c應(yīng)將通信線纜鋪設(shè)在隱蔽處,可鋪設(shè)在地下或管道中;d應(yīng)對介質(zhì)分類標(biāo)識,存儲在介質(zhì)庫或檔案室中;e應(yīng)利用光、電等技術(shù)設(shè)置機房防盜報警系統(tǒng);f應(yīng)對機房設(shè)置監(jiān)控報警系統(tǒng)。本項要求包括:a機房建筑應(yīng)設(shè)置避雷裝置;b應(yīng)設(shè)置防雷保安器,防止感應(yīng)雷;c機房應(yīng)設(shè)置交流電源地線。本項
43、要求包括:a機房應(yīng)設(shè)置火災(zāi)自動消防系統(tǒng),能夠自動檢測火情、自動報警,并自動滅火;b機房及相關(guān)的工作房間和輔助房應(yīng)采用具有耐火等級的建筑材料;c機房應(yīng)采取區(qū)域隔離防火措施,將重要設(shè)備與其他設(shè)備隔離開。本項要求包括:a水管安裝,不得穿過機房屋頂和活動地板下;b應(yīng)采取措施防止雨水通過機房窗戶、屋頂和墻壁滲透;c應(yīng)采取措施防止機房內(nèi)水蒸氣結(jié)露和地下積水的轉(zhuǎn)移與滲透;d應(yīng)安裝對水敏感的檢測儀表或元件,對機房進行防水檢測和報警。本項要求包括:a主要設(shè)備應(yīng)采用必要的接地防靜電措施;b機房應(yīng)采用防靜電地板。機房應(yīng)設(shè)置溫、濕度自動調(diào)節(jié)設(shè)施,使機房溫、濕度的變化在設(shè)備運行所允許的范圍之內(nèi)。本項要求包括:a應(yīng)在機房
44、供電線路上配置穩(wěn)壓器和過電壓防護設(shè)備;b應(yīng)提供短期的備用電力供應(yīng),至少滿足主要設(shè)備在斷電情況下的正常運行要求;c應(yīng)設(shè)置冗余或并行的電力電纜線路為計算機系統(tǒng)供電;d應(yīng)建立備用供電系統(tǒng)。本項要求包括:a應(yīng)采用接地方式防止外界電磁干擾和設(shè)備寄生耦合干擾;b電源線和通信線纜應(yīng)隔離鋪設(shè),避免互相干擾;c應(yīng)對關(guān)鍵設(shè)備和磁介質(zhì)實施電磁屏蔽。本項要求包括:a應(yīng)保證主要網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力具備冗余空間,滿足業(yè)務(wù)高峰期需要;b應(yīng)保證網(wǎng)絡(luò)各個部分的帶寬滿足業(yè)務(wù)高峰期需要;c應(yīng)在業(yè)務(wù)終端與業(yè)務(wù)服務(wù)器之間進行路由控制建立安全的訪問路徑;d應(yīng)繪制與當(dāng)前運行情況相符的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖;e應(yīng)根據(jù)各部門的工作職能、重要性和所涉
45、及信息的重要程度等因素,劃分不同的子網(wǎng)或網(wǎng)段,并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分配地址段;f應(yīng)避免將重要網(wǎng)段部署在網(wǎng)絡(luò)邊界處且直接連接外部信息系統(tǒng),重要網(wǎng)段與其他網(wǎng)段之間采取可靠的技術(shù)隔離手段;g應(yīng)按照對業(yè)務(wù)服務(wù)的重要次序來指定帶寬分配優(yōu)先級別,保證在網(wǎng)絡(luò)發(fā)生擁堵的時候優(yōu)先保護重要主機。本項要求包括:a應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能;b應(yīng)能根據(jù)會話狀態(tài)信息為數(shù)據(jù)流提供明確的允許/拒絕訪問的能力,控制粒度為端口級;c應(yīng)對進出網(wǎng)絡(luò)的信息內(nèi)容進行過濾,實現(xiàn)對應(yīng)用層HTTP、FTP、TELNET、SMTP、POP3等協(xié)議命令級的控制;d應(yīng)在會話處于非活躍一定時間或會話結(jié)束后終止
46、網(wǎng)絡(luò)連接;e應(yīng)限制網(wǎng)絡(luò)最大流量數(shù)及網(wǎng)絡(luò)連接數(shù);f重要網(wǎng)段應(yīng)采取技術(shù)手段防止地址欺騙;g應(yīng)按用戶和系統(tǒng)之間的允許訪問規(guī)則,決定允許或拒絕用戶對受控系統(tǒng)進行資源訪問,控制粒度為單個用戶;h應(yīng)限制具有撥號訪問權(quán)限的用戶數(shù)量。本項要求包括:a應(yīng)對網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運行狀況、網(wǎng)絡(luò)流量、用戶行為等進行日志記錄;b審計記錄應(yīng)包括:事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關(guān)的信息;c應(yīng)能夠根據(jù)記錄數(shù)據(jù)進行分析,并生成審計報表;d應(yīng)對審計記錄進行保護,避免受到未預(yù)期的刪除、修改或覆蓋等。本項要求包括:a應(yīng)能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為進行檢查,準(zhǔn)確定出位置,并對其進行有效阻斷;b應(yīng)
47、能夠?qū)?nèi)部網(wǎng)絡(luò)用戶私自聯(lián)到外部網(wǎng)絡(luò)的行為進行檢查,準(zhǔn)確定出位置,并對其進行有效阻斷。本項要求包括:a應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為:端口掃描、強力攻擊、木馬后門攻擊、拒絕服務(wù)攻擊、緩沖區(qū)溢出攻擊、IP碎片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等;b當(dāng)檢測到攻擊行為時,記錄攻擊源IP、攻擊類型、攻擊目的、攻擊時間,在發(fā)生嚴(yán)重入侵事件時應(yīng)提供報警。本項要求包括:a應(yīng)在網(wǎng)絡(luò)邊界處對惡意代碼進行檢測和清除;b應(yīng)維護惡意代碼庫的升級和檢測系統(tǒng)的更新。本項要求包括:a應(yīng)對登錄網(wǎng)絡(luò)設(shè)備的用戶進行身份鑒別;b應(yīng)對網(wǎng)絡(luò)設(shè)備的管理員登錄地址進行限制;c網(wǎng)絡(luò)設(shè)備用戶的標(biāo)識應(yīng)唯一;d主要網(wǎng)絡(luò)設(shè)備應(yīng)對同一用戶選擇兩種或兩種以上組合的鑒別技
48、術(shù)來進行身份鑒別;e身份鑒別信息應(yīng)具有不易被冒用的特點,口令應(yīng)有復(fù)雜度要求并定期更換;f應(yīng)具有登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時自動退出等措施;g當(dāng)對網(wǎng)絡(luò)設(shè)備進行遠程管理時,應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;h應(yīng)實現(xiàn)設(shè)備特權(quán)用戶的權(quán)限分離。本項要求包括:a應(yīng)對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進行身份標(biāo)識和鑒別;b操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標(biāo)識應(yīng)具有不易被冒用的特點,口令應(yīng)有復(fù)雜度要求并定期更換;c應(yīng)啟用登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施;d當(dāng)對服務(wù)器進行遠程管理時,應(yīng)采取必要措施,防止鑒別信息在網(wǎng)絡(luò)傳輸過程
49、中被竊聽;e應(yīng)為操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的不同用戶分配不同的用戶名,確保用戶名具有唯一性。f應(yīng)采用兩種或兩種以上組合的鑒別技術(shù)對管理用戶進行身份鑒別。本項要求包括:a應(yīng)啟用訪問控制功能,依據(jù)安全策略控制用戶對資源的訪問;b應(yīng)根據(jù)管理用戶的角色分配權(quán)限,實現(xiàn)管理用戶的權(quán)限分離,僅授予管理用戶所需的最小權(quán)限;c應(yīng)實現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限分離;d應(yīng)嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限,重命名系統(tǒng)默認(rèn)帳戶,修改這些帳戶的默認(rèn)口令;e應(yīng)及時刪除多余的、過期的帳戶,避免共享帳戶的存在。f應(yīng)對重要信息資源設(shè)置敏感標(biāo)記;g應(yīng)依據(jù)安全策略嚴(yán)格控制用戶對有敏感標(biāo)記重要信息資源的操作;本項要求包括:a審計范圍應(yīng)覆蓋
50、到服務(wù)器和重要客戶端上的每個操作系統(tǒng)用戶和數(shù)據(jù)庫用戶;b審計內(nèi)容應(yīng)包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件;c審計記錄應(yīng)包括事件的日期、時間、類型、主體標(biāo)識、客體標(biāo)識和結(jié)果等;d應(yīng)能夠根據(jù)記錄數(shù)據(jù)進行分析,并生成審計報表;e應(yīng)保護審計進程,避免受到未預(yù)期的中斷;f應(yīng)保護審計記錄,避免受到未預(yù)期的刪除、修改或覆蓋等。本項要求包括:a應(yīng)保證操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)用戶的鑒別信息所在的存儲空間,被釋放或再分配給其他用戶前得到完全清除,無論這些信息是存放在硬盤上還是在內(nèi)存中;b應(yīng)確保系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲空間,被釋放或重新分配給其他用戶前得
51、到完全清除。本項要求包括:a應(yīng)能夠檢測到對重要服務(wù)器進行入侵的行為,能夠記錄入侵的源IP、攻擊的類型、攻擊的目的、攻擊的時間,并在發(fā)生嚴(yán)重入侵事件時提供報警;b應(yīng)能夠?qū)χ匾绦虻耐暾赃M行檢測,并在檢測到完整性受到破壞后具有恢復(fù)的措施;c操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并通過設(shè)置升級服務(wù)器等方式保持系統(tǒng)補丁及時得到更新。本項要求包括:a應(yīng)安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫;b主機防惡意代碼產(chǎn)品應(yīng)具有與網(wǎng)絡(luò)防惡意代碼產(chǎn)品不同的惡意代碼庫;c應(yīng)支持防惡意代碼的統(tǒng)一管理。本項要求包括:a應(yīng)通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄;b應(yīng)根
52、據(jù)安全策略設(shè)置登錄終端的操作超時鎖定;c應(yīng)對重要服務(wù)器進行監(jiān)視,包括監(jiān)視服務(wù)器的CPU、硬盤、內(nèi)存、網(wǎng)絡(luò)等資源的使用情況;d應(yīng)限制單個用戶對系統(tǒng)資源的最大或最小使用限度;e應(yīng)能夠?qū)ο到y(tǒng)的服務(wù)水平降低到預(yù)先規(guī)定的最小值進行檢測和報警。本項要求包括:a應(yīng)提供專用的登錄控制模塊對登錄用戶進行身份標(biāo)識和鑒別;b應(yīng)對同一用戶采用兩種或兩種以上組合的鑒別技術(shù)實現(xiàn)用戶身份鑒別;c應(yīng)提供用戶身份標(biāo)識唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標(biāo)識,身份鑒別信息不易被冒用;d應(yīng)提供登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施;e應(yīng)啟用身份鑒別、用戶身份標(biāo)識唯一性檢查、用戶
53、身份鑒別信息復(fù)雜度檢查以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。本項要求包括:a應(yīng)提供訪問控制功能,依據(jù)安全策略控制用戶對文件、數(shù)據(jù)庫表等客體的訪問;b訪問控制的覆蓋范圍應(yīng)包括與資源訪問相關(guān)的主體、客體及它們之間的操作;c應(yīng)由授權(quán)主體配置訪問控制策略,并嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限;d應(yīng)授予不同帳戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系。e應(yīng)具有對重要信息資源設(shè)置敏感標(biāo)記的功能;f應(yīng)依據(jù)安全策略嚴(yán)格控制用戶對有敏感標(biāo)記重要信息資源的操作;本項要求包括:a應(yīng)提供覆蓋到每個用戶的安全審計功能,對應(yīng)用系統(tǒng)重要安全事件進行審計;b應(yīng)保證無法單獨中斷審計進程,無法刪除、修改或覆蓋審計記錄;c審計記錄的內(nèi)容至少應(yīng)包括事件的日期、時間、發(fā)起者信息、類型、描述和結(jié)果等;d應(yīng)提供對審計記錄數(shù)據(jù)進行統(tǒng)計、查詢、分析及生成審計報表的功能。本項要求包括:a應(yīng)保證用戶鑒別信息所在的存儲空間被釋放或再分配給其他用戶前得到完全清除,無論這些信息是存放在硬盤上還是在內(nèi)存中;b應(yīng)保證系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲空間被釋放或重新分配給其他用戶前得到完全清除。應(yīng)采用密碼技術(shù)保證通信過程中數(shù)據(jù)的完整性。本項要求包括:a在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進行會話初始化
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 五金店新零售模式探索與實施策略考核試卷
- 工程設(shè)計規(guī)范與標(biāo)準(zhǔn)考核試卷
- 機織運動服裝在運動康復(fù)中的角色考核試卷
- 技術(shù)服務(wù)多元化戰(zhàn)略與市場拓展考核試卷
- 服裝行業(yè)大數(shù)據(jù)分析應(yīng)用考核試卷
- 戶外登山鞋租賃與保養(yǎng)常識考核試卷
- 中小學(xué)生手衛(wèi)生課件
- 施工電梯備案合同范本
- 勞務(wù)永久合同范本
- 寵物購買意向合同范本
- 注冊安全工程師安全生產(chǎn)技術(shù)培訓(xùn)講義課件
- 美發(fā)店承包合同范本(2篇)
- 2023年蘇州健雄職業(yè)技術(shù)學(xué)院單招考試面試題庫及答案解析
- 公司組織架構(gòu)圖(可編輯模版)
- 人教版六年級科學(xué)下冊教案全冊
- TCITSA 24-2022 基于ETC的高速公路自由流收費技術(shù)規(guī)范
- 叉車裝卸區(qū)域安全風(fēng)險告知牌
- 2022屆江蘇省南京師范大學(xué)附屬中學(xué)高三(下)考前最后一模物理試題(解析版)
- 《普通生物學(xué)教案》word版
- 貴州省就業(yè)失業(yè)登記表
- 預(yù)防電信詐騙網(wǎng)絡(luò)詐騙講座PPT幻燈片課件
評論
0/150
提交評論