还剩30页未读,继续阅读
本资源只提供10页预览,全部文档请下载后查看!喜欢就下载吧,查找使用更方便
文本内容:
二级、三级等级保护规定比较技术规定技术规定项二级等保三级等保物理1)机房和办公场地应选择在1)机房和办公场地应选择在具有防震、防风和安全具有防震、防风和防雨等防雨等能力的建筑内;物理位能力的建筑内2)机房场地应防止设在建筑物的高层或地下置的选室,以及用水设备的下层或隔壁;择3)机房场地应当避开强电场、强磁场、强震动源、强噪声源、重度环境污染、易发生火灾、水灾、易遭受雷击的地区物理访1)机房出入口应有专人值守,1)机房出入口应有专人值守,鉴别进入的人员问控制鉴别进入的人员身份并登身份并登记在案;记在案;2)应同意进入机房的来访人员,限制和监控其2)应同意进入机房的来访人活动范围;员,限制和监控其活动范3)应对机房划分区域进行管理,区域和区域之围间设置物理隔离装置,在重要区域前设置交付或安装等过度区域;4)应对重要区域配置电子门禁系统,鉴别和记录进入的人员身份并监控其活动防盗窃1)应将重要设备放置在物理受和防破限的范围内;1)应将重要设备放置在物理受限的范围内;坏2)应对设备或重要部件进行固2)应对设备或重要部件进行固定,并设置明显定,并设置明显的不易除的无法除去的标识;去的标识;3)应将通信线缆铺设在隐蔽处,如铺设在地下3)应将通信线缆铺设在隐蔽或管道中等;处,如铺设在地下或管道4)应对介质分类标识,存储在介质库或档案室中等;4)应对介质分类标识,存储在中;介质库或档案室中;5)设备或存储介质携带出工作环境时,应受到5)应安装必要的防盗报警设监控和内容加密;施,以防进入机房的盗窃6)应运用光、电等技术设置机房的防盗报警系和破坏行为统,以防进入机房的盗窃和破坏行为;技术规定项二级等保三级等保7)应限制单个顾客对系统资源的最大或最小使用程度;8)当系统的服务水平减少到预先规定的最小值时,应能检测和报警;9)应根据安全方略设定主体的服务优先级,根据优先级分派系统资源,保证优先级低的主体处理能力不会影响到优先级高的主体的处理能力应用身份鉴1)应用系统顾客的身份标识应1)系统顾客的身份标识应具有唯一性;安全别具有唯一性;2)应对登录的顾客进行身份标识和鉴别;2)应对登录的顾客进行身份标3)系统顾客的身份鉴别信息应具有不易被冒用识和鉴别;的特点,例如口令长度、复杂性和定期的3)系统顾客身份鉴别信息应具更新等;有不易被冒用的特点,例如口令长度、复杂性和定4)应对同一顾客采用两种或两种以上组合的鉴期的更新等;别技术实现顾客身份鉴别;4)应具有登录失败处理功能,5)应具有登录失败处理功能,如结束会话、如结束会话、限制非法限制非法登录次数,当登录连接超时,自登录次数,当登录连接超动退出;时,自动退出6)应具有鉴别警示功能;7)应用系统应及时清除存储空间中动态使用的鉴别信息访问控1)应根据安全方略控制顾客对1)应根据安全方略控制顾客对客体的访问;制客体的访问;2)自主访问控制的覆盖范围应包括与信息安全2)自主访问控制的覆盖范围应直接有关的主体、客体及它们之间的操作;包括与信息安全直接有关3)自主访问控制的粒度应到达主体为顾客级,的主体、客体及它们之间客体为文献、数据库表级;的操作;3)自主访问控制的粒度应到达4)应由授权主体设置顾客对系统功能操作主体为顾客级,客体为文献、数据库表级;4)应由授权主体设置顾客技术规定项二级等保三级等保对系统功能操作和对数据和对数据访问的权限;访问的权限;5)应实现应用系统特权顾客的权限分离,例如5)应实现应用系统特权顾客的将管理与审计的权限分派给不一样的应用权限分离,例如将管理与系统顾客;审计的权限分派给不一样6)权限分离应采用最小授权原则,分别授予不的应用系统顾客;6)权限分离应采用最小授权原一样顾客各自为完毕自己承担任务所需的则,分别授予不一样顾客最小权限,并在它们之间形成互相制约的各自为完毕自己承担任务关系;所需的最小权限,并在它7)应严格限制默认顾客的访问权限们之间形成互相制约的关系;7)应严格限制默认顾客的访问权限安全1)安全审计应覆盖到应用系统的每个顾1)安全审计应覆盖到应用系统审计客;1的每个顾客;2)安全审计应记录应用系统重2)安全审计应记录应用系统重要的安全有要的安全有关事件,包括关事件,包括重要顾客行为、系统资源重要顾客行为和重要系统的异常使用和重要系统功能的执行等;功能的执行等;3)安全有关事件的记录应3)安全有关事件的记录应包括日期和时包括日期和时间、类型、间、类型、主体标识、客体标识、事件主体标识、客体标识、事的成果等;件的成果等;4)安全审计应可以根据记录数据进行分4)审计记录应受到保护防止受析,并生成审计报表;到未预期的删除、修改或5)安全审计应可以对特定事件,提供指定覆盖等方式的实时报警;6)审计进程应受到保护防止受到未预期的中断;7)审计记录应受到保护防止受到未预期的删除、修改或覆盖等剩余1)应保证顾客的鉴别信息1)应保证顾客的鉴别信息所在的存储空技术规定项二级等保三级等保信息保所在的存储空间,被释放间,被释放或再分派给其他顾客前得到完护或再分派给其他顾客前得全清除,无论这些信息是寄存在硬盘上还到完全清除,无论这些信是在内存中;息是寄存在硬盘上还是在2)应保证系统内的文献、目录和数据库记录等内存中;资源所在的存储空间,被释放或重新分派2)应保证系统内的文献、目录和数据库记录等资源所在给其他顾客前得到完全清除的存储空间,被释放或重新分派给其他顾客前得到完全清除通信完1)通信双方应约定单向的校验1)通信双方应约定密码算法,计算通信数据报整性码算法,计算通信数据报文的报文验证码,在进行通信时,双方根文的校验码,在进行通信据校验码判断对方报文的有效性时,双方根据校验码判断对方报文的有效性抗抵赖无1)应具有在祈求的状况下为数据原发者或接受者提供数据原发证据的功能;2)应具有在祈求的状况下为数据原发者或接受者提供数据接受证据的功能通信保1)当通信双方中的一方在一段1)当通信双方中的一方在一段时间内未作任何密性时间内未作任何响应,另响应,另一方应可以自动结束会话;一方应可以自动结束会2)在通信双方建立连接之前,运用密码技术进话;2)在通信双方建立连接之前,行会话初始化验证;运用密码技术进行会话初3)在通信过程中,应对整个报文或会话过程进始化验证;行加密;3)在通信过程中,应对敏感信4)应选用符合国家有关部门规定的密码算法息字段进行加密1)应对通过人机接口输入或通过通信接口软件容1)应对通过人机接口输入或通错输入的数据进行有效性检查;过通信接口输入的数据进2)应对通过人机接口方式进行的操作提供行有效性检查;2)应对通过人机接口方式“回退”功能,即容许按照操作的序列技术规定项二级等保三级等保进行的操作提供“回退功进行回退;能,即容许按照操作的序3)应有状态监测能力,当故障发生时,能列进行回退;实时检测到故障状态并报警;3)在故障发生时,应继续提供4)应有自动保护能力,当故障发生时,自动保一部分功能,保证可以实护目前所有状态行必要的措施资源控1)应限制单个顾客的多重并发1)应限制单个顾客的多重并发会话;制会话;2)应对应用系统的最大并发会2)应对应用系统的最大并发会话连接数进话连接数进行限制;行限制;3)应对一种时间段内也许的并3)应对一种时间段内也许的并发会话连接数进发会话连接数进行限制行限制;4)应根据安全方略设置登录终端的操作超时锁定和鉴别失败锁定,并规定解锁或终止方式;5)应严禁同一顾客账号在同一时间内并发登录;6)应对一种访问顾客或一种祈求进程占用的资源分派最大限额和最小限额;7)应根据安全属性(顾客身份、访问地址、时间范围等)容许或拒绝顾客建立会话连接;8)当系统的服务水平减少到预先规定的最小值时,应能检测和报警;9)应根据安全方略设定主体的服务优先级,根据优先级分派系统资源,保证优先级低的主体处理能力不会影响到优先级高的主体的处理能力1)应制定应用程序代码编写安全规范,规代码安1)应对应用程序代码进行恶意全定开发人员参照规范编写代码;代码扫描;2)应对应用程序代码进行2)应对应用程序代码进行代码复审,识别技术规定项二级等保三级等保也许存在的恶意代码;安全脆弱性分析3)应对应用程序代码进行安全脆弱性分析;4)应对应用程序代码进行穿透性测试数据数据完1)应可以检测到系统管理数1)应可以检测到系统管理数据、鉴别信息和顾安全整性据、鉴别信息和顾客数据客数据在传播过程中完整性受到破坏,并在传播过程中完整性受到在检测到完整性错误时采用必要的恢复措破坏;施;2)应可以检测到系统管理数2)应可以检测到系统管理数据、鉴别信息和顾据、鉴别信息和顾客数据在存储过程中完整性受到客数据在存储过程中完整性受到破坏,并破坏在检测到完整性错误时采用必要的恢复措施;3)应可以检测到重要程序的完整性受到破坏,并在检测到完整性错误时采用必要的恢复措施数据保1)网络设备、操作系统、数据库管理系统和应密性用系统的鉴别信息、敏感的系统管理数据1)网络设备、操作系统、数据和敏感的顾客数据应采用加密或其他有效库管理系统和应用系统的措施实现传播保密性;鉴别信息、敏感的系统管2)网络设备、操作系统、数据库管理系统和应理数据和敏感的顾客数据应采用加密或其他有效措用系统的鉴别信息、敏感的系统管理数据施实现传播保密性;和敏感的顾客数据应采用加密或其他保护2)网络设备、操作系统、数据措施实现存储保密性;库管理系统和应用系统的3)当使用便携式和移动式设备时,应加密或者鉴别信息、敏感的系统管采用可移动磁盘存储敏感信息;理数据和敏感的顾客数据应采用加密或其他保护措4)用于特定业务通信的通信信道应符合有关的施实现存储保密性;国家规定3)当使用便携式和移动式设备时,应加密或者采用技术规定项二级等保三级等保可移动磁盘存储敏感信,息、数据备份和恢1)应提供自动机制对重要信息进行当地和复1)应提供自动机制对重要信息异地备份;进行有选择的数据备份;2)应提供恢复重要信息的功能;2)应提供恢复重要信息的功3)应提供重要网络设备、通信线路和服务能;器的硬件冗余;3)应提供重要网络设备、通信4)应提供重要业务系统的当地系统级热备份线路和服务器的硬件冗余管理规定管理规定项二级等保三级等保冈位安全I-U1)应设置信息安全管理工作的职能部门,设置设置管理1)应设置信息安全管理工作的安全主管人、安全管理各个方面的负责人机构职能部门,设置安全主管岗位,定义各负责人的职责;人、安全管理各个方面的2)应设置系统管理人员、网络管理人员、安全负责人岗位,定义各负责管理人员岗位,定义各个工作岗位的职责;人的职责;3)应成立指导和管理信息安全工作的委员会或2)应设置系统管理人员、网络领导小组,其最高领导应由单位主管领导管理人员、安全管理人员委任或授权;岗位,定义各个工作岗位4)应制定文献明确安全管理机构各个部门和岗的职责;位的职责、分工和技能规定3)应制定文献明确安全管理机构各个部门和岗位的职责、分工和技能规定人员1)应配置一定数量的系统管理1)应配置一定数量的系统管理人员、网络配置人员、网络管理人员、安管理人员、安全管理人员等;全管理人员等;2)应配置专职安全管理人员,不可兼任;2)安全管理人员不能兼任网络3)关键岗位应定期轮岗管理员、系统管理员、数据库管理员等授权和1)应授权审批部门及同意人,1)应授权审批部门及同意人,对关键活动进行审对关键活动进行审审批;管理规定项二级等保三级等保批批;2)应列表阐明须审批的事项、审批部门和可同2)应列表阐明须审批的事项、意人;审批部门和可同意人3)应建立各审批事项的审批程序,按照审批程序执行审批过程;4)应建立关键活动的双重审批制度;5)不再合用的权限应及时取消授权;6)应定期审查、更新需授权和审批的项目;7)应记录授权过程并保留授权文档沟通和1)应加强各类管理人员和组织1)应加强各类管理人员和组织内部机构之间的合作内部机构之间的合作与沟合作与沟通,定期或不定期召开协调会议,通,定期或不定期召开协共同协助处理信息安全问题;调会议,共同协助处理信2)信息安全职能部门应定期或不定期召集有关息安全问题;部门和人员召开安全工作会议,协调安全2)信息安全职能部门应定期或工作的实行;不定期召集有关部门和人3)信息安全领导小组或者安全管理委员会定期员召开安全工作会议,协召开例会,对信息安全工作进行指导、决调安全工作的实行;策;3)应加强与兄弟单位、公安机4)应加强与兄弟单位、公安机关、电信企业的关、电信企业的合作与沟合作与沟通,以便在发生安全事件时可以通,以便在发生安全事件得到及时的支持;时可以得到及时的支持5)应加强与供应商、业界专家、专业的安全企业、安全组织的合作与沟通,获取信息安全的最新发展动态,当发生紧急事件的时候可以及时得到支持和协助;6)应文献阐明外联单位、合作内容和联络方式;7)聘任信息安全专家,作为常年的安全顾问,指导信息安全建设,参与安全规划和安全评审等审核和1)应由安全管理人员定期进行1)应由安全管理人员定期进行安全检查,检查安全检查,检查内容包括检查内容包括顾客账号状况、系统漏洞状顾客账号状况、系统漏洞况、系统审计状况等;状况、系统审计状况2)应由安全管理部门组织有关人员定期进管理规定项二级等保三级等保等行全面安全检查,检查内容包括既有安全技术措施的有效性、安全配置与安全方略的一致性、安全管理制度的执行状况等;3)应由安全管理部门组织有关人员定期分析、评审异常行为的审计记录,发现可疑行为,形成审计分析汇报,并采用必要的应对措施;4)应制定安全检查表格实行安全检查,汇总安全检查数据,形成安全检查汇报,并对安全检查成果进行通报;5)应制定安全审核和安全检查制度规范安全审核和安全检查工作,定期按照程序进行安全审核和安全检查活动安全管理1)应制定信息安全工作的总体1)应制定信息安全工作的总体方针、政策性文管理方针、政策性文献和安全制度献和安全方略等,阐明机构安全工作的总制度方略等,阐明机构安全工体目的、范围、方针、原则、责任等;作的总体目的、范围、方2)应对安全管理活动中的各类管理内容建立安针、原则、责任等;全管理制度,以规范安全管理活动,约束2)应对安全管理活动中重要的人员的行为方式;管理内容建立安全管理制3)应对规定管理人员或操作人员执行的平常管度,以规范安全管理活动,理操作,建立操作规程,以规范操作行为,约束人员的行为方式;防止操作失误;3)应对规定管理人员或操作人4)应形成由安全政策、安全方略、管理制度、员执行的重要管理操作,操作规程等构成的全面的信息安全管理制建立操作规程,以规范操度体系;作行为,防止操作失误5)应由安全管理职能部门定期组织有关部门和有关人员对安全管理制度体系的合理性和合用性进行审定1)应在信息安全职能部门的总1)应在信息安全领导小组的负责下,组织有关制定和体负责下,组织有关人员人员制定;公布制定;2)应保证安全管理制度具有统一的格式风管理规定项二级等保三级等保格,并进行版本控制;2)应保证安全管理制度具有统3)应组织有关人员对制定的安全管理进行论证一的格式风格,并进行版和审定;本控制;4)安全管理制度应通过管理层签发后按照一定3)应组织有关人员对制定的安的程序以文献形式公布;全管理进行论证和审定;5)安全管理制度应注明公布范围,并对收发文4)安全管理制度应通过管理层进行登记签发后按照一定的程序以文献形式公布评审和1)应定期对安全管理制度进行修订评审和修订一,对存在局1)应定期对安全管理制度进行评审和修订,对限性或需要改善的安全管存在局限性或需要改善的安全管理制度进理制度进行修订行修订;2)当发生重大安全事故、出现新的安全漏洞以及技术基础构造发生变更时,应对安全管理制度进行检查、审定和修订;3)每个制度文档应有对应负责人或负责部门,负责对明确需要修订的制度文档的维护人员人员1)应保证被录取人具有基本的安全专业技术水平和安全管理录取1)应保证被录取人具有基本的专业技术水平和管理知识;安全管理知识;2)应对被录取人的身份、背景、2)应对被录取人的身份、背景、专业资格和资专业资格和资质等进行审质等进行审查;查;3)应对被录取人所具有的技术技能进行考核;3)应对被录取人所具有的技术4)应对被录取人阐明其角色和职责;技能进行考核;5)应签订保密协议;4)应对被录取人阐明其角色和6)从事关键岗位的人员应从内部人员选拔,并职责;定期进行信用审查;5)应签订保密协议7)从事关键岗位的人员应签订岗位安全协议人员1)应立即终止由于多种原因即1)应立即终止由于多种原因即将离岗的员工的将离岗的员工的所有访问所有访问权限;离岗权限;2)应取回多种身份证件、钥匙、徽章等以管理规定项二级等保三级等保2)应取回多种身份证件、钥匙、及机构提供的软硬件设备;徽章等以及机构提供的软3)应经机构人事部门办理严格的调离手续,并硬件设备;承诺调离后的保密义务后方可离开3)应经机构人事部门办理严格的调离手续,并承诺调离后的保密义务后方可离开人员考1)应对所有人员进行全面、严格的安全审查;1)应定期对各个岗位的人员进核2)应定期对各个岗位的人员进行安全技能及安行安全技能及安全认知的全认知的考核;考核;3)应对考核成果进行记录并保留;2)应对关键岗位的人员进行全4)应对违反安全方略和规定的人员进行惩戒面、严格的安全审查;3)应对违反安全方略和规定的人员进行惩戒安全意1)应对各类人员进行安全意识1)应对各类人员进行安全意识教育;识教育教育;2)应告知人员有关的安全责任和惩戒措和培训2)应告知人员有关的安全责任施;和惩戒措施;3)应制定安全教育和培训计•划,对信息安全3)应制定安全教育和培训计基础知识、岗位操作规程等进行培训;划,对信息安全基础知识、4)应针对不一样岗位制定不一样培训计划;岗位操作规程等进行培训5)应对安全教育和培训的状况和成果进行记录1;并归档保留4)应对安全教育和培训的状况和成果进行记录并归档保留第三方1)第三方人员应在访问前与机人员访构签订安全责任协议书或1)第三方人员应在访问前与机构签订安全责任问管理保密协议;协议书或保密协议;2)对重要区域的访问,必须通2)对重要区域的访问,须提出书面申请,同意过有关负责人的同意,并后由专人全程陪伴或监督,并记录上案;由专人陪伴或监督下进3)对第三方人员容许访问的区域、系统、设备、行,并记录立案信息等内容应进行书面的规定,技术规定项二级等保三级等保7)应对机房设置监控报警系统1)机房建筑应设置避雷装1)机房建筑应设置避雷装置;防雷击置;2)应设置防雷保安器,防止感应雷;2)应设置交流电源地线3)应设置交流电源地线防火1)应设置灭火设备和火灾自动1)应设置火灾自动消防系统,自动检测火情、报警系统,并保持灭火设自动报警,并自动灭火;备和火灾自动报警系统的2)机房及有关的工作房间和辅助房,其建筑材良好状态料应具有耐火等级;3)机房采用区域隔离防火措施,将重要设备与其他设备隔离开防水和1)水管安装,不得穿过屋顶和1)水管安装,不得穿过屋顶和活动地板下;防潮活动地板下;2)应对穿过墙壁和楼板的水管增长必要的保护2)应对穿过墙壁和楼板的水管措施,如设置套管;增长必要的保护措施,如3)应采用措施防止雨水通过屋顶和墙壁渗透;设置套管;4)应采用措施防止室内水蒸气结露和地下积水3)应采用措施防止雨水通过屋的转移与渗透顶和墙壁渗透;4)应采用措施防止室内水蒸气结露和地下积水的转移与渗透1)应采用必要的接地等防静电1)应采用必要的接地等防静电措施;防静电措施2)应采用防静电地板温湿度1)应设置温、湿度自动调整设1)应设置恒温恒湿系统,使机房温、湿度的变控制施,使机房温、湿度的变化在设备运行所容许的范围之内化在设备运行所容许的范围之内电力供1)计算机系统供电应与其他供1)计算机系统供电应与其他供电分开;应电分开;2)应设置稳压器和过电压防护2)应设置稳压器和过电压防护设备;3)应提供短期的备用电力供应(如UPS设备);设备;3)应提供短期的备用电力供应4)应设置冗余或并行的电力电缆线路;(如UPS设备)5)应建立备用供电系统(如备用发电机),以备常用供电系统停电时启用管理规定项二级等保三级等保并按照规定执行系统系统1)应明确信息系统划分的措施;1)应明确信息系统划分的措建设2)应确定信息系统的安全等级;定级施;管理3)应以书面的形式定义确定了安全等级的信息2)应确定信息系统的安全等系统的属性,包括使命、业务、网络、硬级;件、软件、数据、边界、人员等;3)应以书面的形式定义确定了4)应以书面的形式阐明确定一种信息系统为某安全等级的信息系统的属个安全等级的措施和理由;性,包括使命、业务、网5)应组织有关部门和有关安全技术专家对信息络、硬件、软件、数据、系统的定级成果的合理性和对的性进行论边界、人员等;证和审定;4)应保证信息系统的定级成果6)应保证信息系统的定级成果通过有关部门的通过有关部门的同JiCa后、o同意安全方1)应根据系统的安全级别选择案设计基本安全措施,根据风险分析的成果补充和调整安1)应根据系统的安全级别选择基本安全措施,全措施;根据风险分析的成果补充和调整安全措2)应以书面的形式描述对系统施;的安全保护规定和方略、2)应指定和授权专门的部门对信息系统的安全安全措施等内容,形成系建设进行总体规划,制定近期和远期的安统的安全方案;全建设工作计划;3)应对安全方案进行细化,形3)应根据信息系统的等级划分状况,统一考虑安全保障体系的总体安全方略、安全技术成能指导安全系统建设和框架、安全管理方略、总体建设规划和详安全产品采购的详细设计细设计方案,并形成配套文献;方案;4)应组织有关部门和有关安全技术专家对总体4)应组织有关部门和有关安全安全方略、安全技术框架、安全管理方略、技术专家对安全设计方案总体建设规划、详细设计方案等有关配套的合理性和对的性进行论文献的合理性和对的性进行论证和审定;证和审定;5)应保证总体安全方略、安全技术框架、安全5)应保证安全设计方案必须通管理方略、总体建设规划、详细设计方案过同意,才能正式实行等文献必须通过同意,才能正式实行;6)应根据安全测评、安全评估的成果定期管理规定项二级等保三级等保调整和修订总体安全方略、安全技术框架、安全管理方略、总体建设规划、详细设计方案等有关配套文献产品采1)应保证安全产品的使用符合购国家的有关规定;2)应保证密码产品的使用符合1)应保证安全产品的使用符合国家的有关规国家密码主管部门的规定;定;2)应保证密码产品的使用符合国家密码主管部3)应指定或授权专门的部门负门的规定;责产品的采购3)应指定或授权专门的部门负责产品的采购;4)应制定产品采购方面的管理制度明确阐明采购过程的控制措施和人员行为准则;5)应预先对产品进行选型测试,确定产品的候选范围,并定期审定和更新候选产品名单自行软1)应保证开发环境与实际运行1)应保证开发环境与实际运行环境物理分开;件开发环境物理分开;2)应保证系统开发文档由专人负责保管,系统2)应保证提供软件设计的有关开发文档的使用受到控制;文档和使用指南;3)应制定开发方面的管理制度明确阐明开发过3)应保证系统开发文档由专人程的控制措施和人员行为准则;负责保管,系统开发文档4)应保证开发人员和测试人员的分离,测试数的使用受到控制据和测试成果受到控制;5)应保证提供软件设计的有关文档和使用指南;6)应保证对程序资源库的修改、更新、公布进行授权和同意外包软1)应与软件开发单位签订协1)应与软件开发单位签订协议,明确知识产权件开发议,明确知识产权的归属的归属和安全面的规定;和安全面的规定;2)应根据协议的规定检测软件质量;2)应根据协议的规定检测软件3)应在软件安装之前检测软件包中也许存在的质量;恶意代码;3)应在软件安装之前检测4)应规定开发单位提供技术培训和服务承管理规定项二级等保三级等保软件包中也许存在的恶意诺;代码;5)应规定开发单位提供软件设计的有关文档和4)应保证提供软件设计的有关使用指南文档和使用指南工程实1)应与工程实行单位签订与安行全有关的协议,约束工程1)应与工程实行单位签订与安全有关的协议,实行单位的行为;约束工程实行单位的行为;2)应指定或授权专门的人员或2)应指定或授权专门的人员或部门负责工程实部门负责工程实行过程的行过程的管理;管理;3)应制定详细的工程实行方案控制实行过程,3)应制定详细的工程实行方案并规定工程实行单位能正式地执行安全工控制实行过程程过程;4)应制定工程实行方面的管理制度,明确阐明实行过程的控制措施和人员行为准则测试1)应对系统进行安全性测试验收;验收1)应对系统进行安全性测试验收;2)应在测试验收前根据设计方2)应在测试验收前根据设计方案或协议规定等案或协议规定等制定测试制定测试验收方案,测试验收过程中详细验收方案,测试验收过程记录测试验收成果,形成测试验收汇报;中详细记录测试验收成3)应委托公正的第三方测试单位对系统进行测果,形成测试验收汇报;试,并出具测试汇报;3)应组织有关部门和有关人员4)应制定系统测试验收方面的管理制度明确阐对系统测试验收汇报进行明系统测试验收的控制措施和人员行为准审定,没有疑问后由双方则;签字5)应指定或授权专门的部门负责系统测试验收的管理,并按照管理制度的规定完毕系统测试验收工作;6)应组织有关部门和有关人员对系统测试验收汇报进行审定,没有疑问后由双方签字1)应明确系统的交接手续,系统交1)应明确系统的交接手续,并按照交接手续完并按照交接手续完毕交付毕交接工作;接工作;2)应由系统建设方完毕对委托建设方的运管理规定项二级等保三级等保2)应由系统建设方完毕对委托建设方的运维技术人员的培训;维技术人员的培训;3)应由系统建设方提交系统建3)应由系统建设方提交系统建设过程中的文档设过程中的文档和指导顾和指导顾客进行系统运行维护的文档;客进行系统运行维护的文4)应由系统建设方进行服务承诺,并提交服务档;承诺书,保证对系统运行维护的支持;4)应由系统建设方进行服务承5)应制定系统交付方面的管理制度明确阐明系诺,并提交服务承诺书,统交付的控制措施和人员行为准则;保证对系统运行维护的支6)应指定或授权专门的部门负责系统交付的管持理工作,并按照管理制度的规定完毕系统交付工作系统无1)应将系统定级、系统属性等材料指定专门的人员或部门负责管理,并控制这些材料的立案使用;2)应将系统等级和系统属性等资料报系统主管部门立案;3)应将系统等级、系统属性、等级划分理由及其他规定的立案材料报对应公安机关立案安全测无1)应在系统投入运行前进行安全测评,测评后评符合对应等级保护原则规定的才能投入使用;2)应在系统运行过程中定期对系统进行安全测评,发现不符合对应等级保护原则规定的及时整改;3)应在系统发生变更时及时对系统进行安全测评,发现级别发生变化的及时调整级别并进行安全改造;发现不符合对应等级保护原则规定的及时整改;4)应选择具有国家有关技术资质和安全资质的测评单位进行安全测评;管理规定项二级等保三级等保5)应与测评单位签订与安全有关的协议,约束测评单位的行为;6)应指定或授权专门的人员或部门负责安全测评的管理1)应保证安全服务商的选择符1)应保证安全服务商的选择符合国家的有关规安全服合国家的有关规定定务商选择系统环境1)应对机房供配电、空调、温1)应对机房供配电、空调、温湿度控制等设施运维湿度控制等设施指定专人指定专人或专门的部门定期进行维护管管理管理或专门的部门定期进行维理;护管理;2)应配置机房安全管理人员,对机房的出入、2)应配置机房安全管理人员,服务器的开机或关机等工作进行管理;对机房的出入、服务器的3)应建立机房安全管理制度,对有关机房物理开机或关机等工作进行管访问,物品带进、带出机房和机房环境安理;全等方面的管理作出规定;3)应建立机房安全管理制度,4)加强对办公环境的保密性管理,包括如工作对有关机房物理访问,物人员调离办公室应立即交还该办公室钥匙品带进、带出机房和机房和不在办公区接待来访人员等;环境安全等方面的管理作5)应有指定的部门负责机房安全,并配置电子出规定;门禁系统,对机房来访人员实行登记记录4)应对机房来访人员实行登和电子记录双重立案管理;记、立案管理,同步限制6)应对办公环境的人员行为,如工作人员离开来访人员的活动范围;座位应保证终端计算机退出登录状态和桌5)加强对办公环境的保密性管面上没有包括敏感信息的纸档文献等作出理,包括如工作人员调离规定办公室应立即交还该办公室钥匙和不在办公区接待来访人员等资产1)应建立资产安全管理制度,规定信息系统资管理1)应建立资产安全管理制度,产管理的负责人员或责任部门,并规范资规定信息系统资产管理的产管理和使用的行为;负责人员或责任部1J;2)应编制并保留与信息系统有关的资产、管理规定项二级等保三级等保2)应编制并保留与信息系统有资产所属关系、安全级别和所处位置等信关的资产、资产所属关系、息的资产清单;安全级别和所处位置等信3)应根据资产的重要程度对资产进行定性赋值息的资产清单;和标识管理,根据资产的价值选择对应的3)应根据资产的重要程度对资管理措施;产进行定性赋值和标识管4)应确定信息分类与标识的原则和措施,并对理,根据资产的价值选择信息的使用、传播和存储作出规定对应的管理措施介质管1)应保证介质寄存在安全的环1)应建立介质安全管理制度,对介质的寄存环理境中,并对各类介质进行境、使用、维护和销毁等方面作出规定;控制和保护,以防止被盗、2)应有介质的归档和查询记录,并对存档介质被毁、被未授权的修改以的目录清单定期盘点;及信息的非法泄漏;3)对于需要送出维修或销毁的介质,应首先清2)应有介质的存储、归档、登除介质中的敏感数据,防止信息的非法泄记和查询记录,并根据备漏;份及存档介质的目录清单4)应根据数据备份的需要对某些介质实行异地定期盘点;存储,存储地的环境规定和管理措施应与3)对于需要送出维修或销毁的当地相似;介质,应首先清除介质中5)应根据所承载数据和软件的重要程度对介质的敏感数据,防止信息的进行分类和标识管理,并实行存储环境专非法泄漏;人管理;4)应根据所承载数据和软件的6)应对介质的物理传播过程中人员选择、打包、重要程度对介质进行分类交付等状况进行控制;和标识管理,并实行存储7)应对存储介质的使用过程、送出维修以及销环境专人管理毁进行严格的管理,保密性较高的信息存储介质未经同意不得自行销毁;8)必要时应对重要介质的数据和软件采用加密存储,对带出工作环境的存储介质进行内容加密和监控管理;9)应对寄存在介质库中的介质定期进行完整性和可用性检查,确认其数据或软件没有受到损坏或丢失管理规定项二级等保三级等保设备管1)应对信息系统有关的多种设备、线路等指定理专人或专门的部门定期进行维护管理;1)应对信息系统有关的多种设2)应对信息系统的多种软硬件设备的选型、采施、设备、线路等指定专购、发放或领用等过程建立基于申报、审人或专门的部门定期进行批和专人负责的管理规定;维护管理;3)应对终端计算机、工作站、便携机、系统和2)应对信息系统的多种软硬件网络等设备的操作和使用进行规范化管设备的选型、采购、发放理;或领用等过程建立基于申4)应对带离机房或办公地点的信息处理设备进报、审批和专人负责的管行控制;理规定;5)应按操作规程实现服务器的启动/停止、加3)应对终端计算机、工作站、电/断电等操作,加强对服务器操作的日志便携机、系统和网络等设文献管理和监控管理,并对其定期进行检备的操作和使用进行规范查;化管理;6)应建立配套设施、软硬件维护方面的管理制4)应对带离机房或办公地点的度,对其维护进行有效的管理,包括明确信息处理设备进行控制;维护人员的责任、涉外维修和服务的审批、5)应按操作规程实现服务器的维修过程的监督控制等;启动/停止、加电/断电等7)应在安全管理机构统一安全方略下对服务器操作,加强对服务器操作进行系统配置和服务设定,并实行配置管的日志文献管理和监控管理理,应按安全方略的规定对网络及设备进行配置,并对其定期进行检查监控管1)应理解服务器的CPU、内存、理进程、磁盘使用状况1)应进行主机运行监视,包括监视主机的CPU、硬盘、内存、网络等资源的使用状况;2)应对分散或集中的安全管理系统的访问授权、操作记录、日志等方面进行有效管理;3)应严格管理运行过程文档,其中包括责任书、授权书、许可证、各类方略文档、事故汇报处理文档、安全配置文档、系管理规定项二级等保三级等保统各类日志等,并保证文档的完整性和一致性网络安1)应指定专人对网络进行管1)赢指定专人对网络进行管理,负责运行日志、全管理理,负责运行日志、网络网络监控记录的平常维护和报警信息分析监控记录的平常维护和报和处理工作;警信息分析和处理工作;2)应根据厂家提供的软件升级版本对网络设备2)应建立网络安全管理制度,进行更新,并在更新前对既有的重要文献对网络安全配置和日志等进行备份;方面作出规定;3)应进行网络系统漏洞扫描,对发现的网络系3)应根据厂家提供的软件升级统安全漏洞进行及时的修补;版本对网络设备进行更4)应保证所有与外部系统的连接均应得到授权新,并在更新前对既有的和同意;重要文献进行备份;4)应进行网络系统漏洞扫描,5)应建立网络安全管理制度,对网络安全配置、对发现的网络系统安全漏网络顾客以及日志等方面作出规定;洞进行及时的修补;6)应对网络设备的安全方略、授权访问、最小5)应保证所有与外部系统的连服务、升级与打补丁、维护记录、日志以及配置文献的生成、备份、变更审批、符接均应得到授权和同意;合性检查等方面做出详细规定;6)应对网络设备的安全方略、7)应规定网络审计日志的保留时间以便为也许授权访问、最小服务、升级与打补丁、维护记录、的安全事件调查提供支持;8)应明确各类顾客的责任、义务和风险,并按日志等方面做出详细规照机构制定的审查和同意程序建立顾客和定;分派权限,定期检查顾客实际权限与分派7)应规定网络审计日志的保留权限的符合性;时间以便为也许的安全事9)应对日志的备份、授权访问、处理、保留时件调查提供支持间等方面做出详细规定,使用统一的网络时间,以保证日志记录的精确;10)应通过身份鉴别、访问控制等严格的规定限制远程管理账户的操作权限和登录行为;11)应定期检查违反规定拨号上网或其他违反网络安全方略的行为管理规定项二级等保三级等保系统安1)应指定专人对系统进行管全管理理,删除或者禁用不使用1)应指定专人对系统进行管理,删除或者禁用的系统缺省账户;不使用的系统缺省账户;2)应制度系统安全管理制度,2)应制定系统安全管理制度,对系统安全配置、对系统安全配置、系统账系统账户以及审计日志等方面作出规定;户以及审计日志等方面作3)应对可以使用系统工具的人员及数量进行限出规定;制和控制;3)应定期安装系统的最新补丁4)应定期安装系统的最新补丁程序,并根据厂程序,并根据厂家提供的家提供的也许危害计算机的漏洞进行及时也许危害计算机的漏洞进修补,并在安装系统补丁前对既有的重要行及时修补,并在安装系文献进行备份;统补丁前对既有的重要文5)应根据业务需求和系统安全分析确定系统的献进行备份;访问控制方略,系统访问控制方略用于控4)应根据业务需求和系统安全制分派信息系统、文献及服务的访问权限;分析确定系统的访问控制6)应对系统账户进行分类管理,权限设定应当方略,系统访问控制方略遵照最小授权规定;用于控制分派信息系统、7)应对系统的安全方略、授权访问、最小服务、文献及服务的访问权限;升级与打补丁、维护记录、日志以及配置5)应对系统账户进行分类管文献的生成、备份、变更审批、符合性检理,权限设定应当遵照最查等方面做出详细规定;小授权规定;8)应规定系统审计日志的保留时间以便为也许6)应对系统的安全方略、授权的安全事件调查提供支持;访问、最小服务、升级与9)应进行系统漏洞扫描,对发现的系统安全漏打补丁、维护记录、日志洞进行及时的修补;等方面做出详细规定;10)应明确各类顾客的责任、义务和风险,对7)应规定系统审计日志的保留系统账户的登记造册、顾客名分派、初始时间以便为也许的安全事口令分派、顾客权限及其审批程序、系统件调查提供支持;资源分派、注销等作出规定;8)应进行系统漏洞扫描,对发11)应对于账户安全管理的执行状况进行检查现的系统安全漏洞进行及和监督,定期审计和分析顾客账户的使用时的修补状况,对发现的问题和异常状况进行有关处理管理规定项二级等保三级等保恶意代1)应提高所用顾客的防病毒意码防备识,告知及时升级防病毒1)应提高所有顾客的防病毒意识,告知及时升管理软件;级防病毒软件;2)应在读取移动存储设备(如2)应在读取移动存储设备(如软盘、移动硬盘、软盘、移动硬盘、光盘)上的光盘)上的数据以及网络上接受文献或邮数据以及网络上接受文献或邮件之前,先进行病毒检查,对外来计算机件之前,先进行病毒检查,对或存储设备接入网络系统之前也要进行病外来计算机或存储设备接入网毒检查;络系统之前也要进行病毒检查;3)应指定专人对网络和主机的进行恶意代码检3)应指定专人对网络和主机的测并保留检测记录;进行恶意代码检测并保留检测记录;4)应对防恶意代码软件的授权使用、恶意代码4)应对防恶意代码软件的授权库升级、定期汇报等作出明确管理规定;使用、恶意代码库升级、5)应建立恶意代码集中防护的安全管理中心,定期汇报等作出明确管理保证整个网络统一配置、统一升级、统一规定控制;6)应定期检查信息系统内多种产品的恶意代码库的升级状况并进行记录,对主机防病毒产品、防病毒网关和邮件防病毒网关上截获的危险病毒或恶意代码进行及时分析处理,并形成书面的报表和总结汇报密码管1)应建立密码使用管理制度,密码算法和密钥理1)密码算法和密钥的使用应符的使用应符合国家密码管理规定合国家密码管理规定变更2)确认系统中要发生的变更,管理并制定变更方案;5)确认系统中要发生的变更,并制定变更方案;3)建立变更管理制度,重要系6)建立变更管理制度,重要系统变更前,应向统变更前,应向主管领导主管领导申请,变更和变更方案通过评审、申请,审批后方可实行变审批后方可实行变更;更;7)系统变更状况应向所有有关人员通告;8)应建立变更控制的申报和审批文献化程序,4)系统变更状况应向所有有关变更影响分析应文档化,变更实行过程应人员通告记录,所有文档记录应妥善保留;技术规定项二级等保三级等保1)应采用接地方式防止外界电磁干扰和设备寄生耦合干1)应采用接地方式防止外界电磁干扰和设备寄电磁扰;生耦合干扰;防护2)电源线和通信线缆应隔离,2)电源线和通信线缆应隔离,防止互相干扰;防止互相干扰3)对重要设备和磁介质实行电磁屏蔽网络构造安1)网络设备的业务处理能力应具有冗余空间,安全全与网规定满足业务高峰期需要;段划分2)应设计和绘制与目前运行状况相符的网络拓1)网络设备的业务处理能力应扑构造图;具有冗余空间,规定满足3)应根据机构业务的特点,在满足业务高峰期业务高峰期需要;需要的基础上,合理设计网络带宽;2)应设计和绘制与目前运行状4)应在业务终端与业务服务器之间进行路由控况相符的网络拓扑构造制建立安全的访问途径;图;5)应根据各部门的工作职能、重要性、所波及3)应根据机构业务的特点,在信息的重要程度等原因,划分不一样的子满足业务高峰期需要的基网或网段,并按照以便管理和控制的原则础上,合理设计网络市宽;为各子网、网段分派地址段;4)应在业务终端与业务服务器6)重要网段应采用网络层地址与数据链路层地之间进行路由控制,建立址绑定措施,防止地址欺骗;安全的访问途径;7)应按照对业务服务的重要次序来指定带宽5)应根据各部门的工作职能、分派优先级别,保证在网络发生拥堵的时重要性、所波及信息的重候优先保护重要业务数据主机要程度等原因,划分不一样的子网或网段,并按照以便管理和控制的原则为各子网、网段分派地址段;6)重要网段应采用网络层地址与数据链路层地址绑定措施,防止地址欺骗网络访1)应能根据会话状态信息(包1)应能根据会话状态信息(包括数据包的源地问控制址、目的地址、源端口号、目的端口号、括数据包的源地址、协议、出入的接口、会话序列号、发出信目的地址、源端口号、目的端口号、协议、出入的息的主机名等信息,并应支持地管理规定项二级等保三级等保9)中断变更并从失败变更中恢复程序应文档化,应明确过程控制措施和人员职责,必要时恢复过程应通过演习备份与1)应识别需要定期备份的重要业务信息、系统恢复管1)应识别需要定期备份的重要数据及软件系统等;理业务信息、系统数据及软2)应规定备份信息的备份方式(如增量备份或件系统等;全备份等)、备份频度(如每日或每周等)、2)应规定备份信息的备份方式存储介质、保留期等;(如增量备份或全备份3)应根据数据的重要性和数据对系统运行的影等)、备份频度(如每日响,制定数据的备份方略和恢复方略,备或每周等)、存储介质、保份方略应指明备份数据的放置场所、文献留期等;命名规则、介质替代频率和将数据离站运3)应根据数据的重要性和数据送的措施;对系统运行的影响,制定4)应指定对应的负责人定期维护和检查备份及数据的备份方略和恢复方冗余设备的状况,保证需要接入系统时可略,备份方略应指明备份以正常运行;数据的放置场所、文献命5)应建立控制数据备份和恢复过程的程序,备名规则、介质替代频率和份过程应记录,所有文献和记录应妥善保将数据离站运送的措施;留;4)应指定对应的负责人定期维6)应根据系统级备份所采用的方式和产品,建护和检查备份及冗余设备立备份及冗余设备的安装、配置、启动、的状况,保证需要接入系操作及维护过程控制的程序,记录设备运统时可以正常运行;行过程状况,所有文献和记录应妥善保留;5)根据备份方式,规定对应设7)应定期执行恢复程序,检查和测试备份介质备的安装、配置和启动的的有效性,保证可以在恢复程序规定的时流程间内完毕备份的恢复安全事1)所有顾客均有责任汇报自己发现的安全弱点件处置1)所有顾客均有责任汇报自己和可疑事件,但任何状况下顾客均不应尝发现的安全弱点和可疑事试验证弱点;件,但任何状况下顾客均2)应制定安全事件汇报和处置管理制度,规定不应尝试验证弱点;安全事件的现场处理、事件汇报和后期恢2)应制定安全事件汇报和复的管理职责;管理规定项二级等保三级等保处置管理制度,规定安全3)应分析信息系统的类型、网络连接特点和信事件的现场处理、事件汇息系统顾客特点,理解本系统和同类系统报和后期恢复的管理职已发生的安全事件,识别本系统需要防止责;发生的安全事件,事件也许来自袭击、错3)应分析信息系统的类型、网误、故障、事故或劫难;络连接特点和信息系统顾4)应根据国家有关管理部门对计算机安全事件客特点,理解本系统和同等级划分措施,根据安全事件在本系统产类系统已发生的安全事生的影响,将本系记录算机安全事件进行件,识别本系统需要防止等级划分;发生的安全事件,事件也5)应制定的安全事件汇报和响应处理程序,确许来自袭击、错误、故障、定事件的汇报流程,响应和处置的范围、事故或劫难;程度,以及处理措施等;4)应根据国家有关管理部门对6)应在安全事件汇报和响应处理过程中,分析计算机安全事件等级划分和鉴定事件产生的原因,搜集证据,记录措施,根据安全事件在本处理过程,总结经验教训,制定防止再次系统产生的影响,将本系发生的补救措施,过程形成的所有文献和记录算机安全事件进行等记录均应妥善保留;级划分;7)对导致系统中断和导致信息泄密的安全事件5)应记录并保留所有汇报的安应采用不一样的处理程序和汇报程序全弱点和可疑事件,分析事件原因,监督事态发展,采用措施防止安全事件发生应急预1)应在统一的应急预案框架下案管理制定不一样事件的应急预1)应在统一的应急预案框架下制定不一样事件的应急预案,应急预案框架应包括启动应案,应急预案框架应包括启动应急预案的条件、应急预案的条件、应急处理流程、系统恢复急处理流程、系统恢复流流程和事后教育和培训等内容;程和事后教育和培训等内2)应从人力、设备、技术和财务等方面保证应容;急预案的执行有足够的资源保障;2)应对系统有关的人员进行培3)应对系统有关的人员进行培训使之理解怎样训使之理解怎样及何时使及何时使用应急预案中的控制手段及恢复用应急预案中的方略,对应急预案的培训至少每管理规定项二级等保三级等保控制手段及恢复方略,对年举行一次;应急预案的培训至少每年4)应急预案应定期演习,根据不一样的应急恢举行一次复内容,确定演习的周期;5)应规定应急预案需要定期审查和根据实际状况更新内容,并按照执行技术规定项二级等保三级等保接口、会话序列号、发出信址通配符的使用),为数据流提供明确的容息的主机名等信息、,并应许/拒绝访问的能力;支持地址通配符的使用),2)应对进出网络的信息内容进行过滤,实现对为数据流提供明确的容许应用层HTTP、、SMTP、POP3等协议命令/拒绝访问的能力级的控制;3)应根据安全方略容许或者拒绝便携式和移动式设备的网络接入;4)应在会话处在非活跃一定期间或会话结束后终止网络连接;5)应限制网络最大流量数及网络连接数拨号访1)应在基于安全属性的容许远1)应在基于安全属性的容许远程顾客对系统访问控制程顾客对系统访问的规则的基础上,对系统所有资问的规则的基础上,对系统所有资源容许源容许或拒绝顾客进行访或拒绝顾客进行访问,控制粒度为单个顾问,控制粒度为单个顾客;客;2)应限制具有拨号访问权限的2)应限制具有拨号访问权限的顾客数量;顾客数量3)应按顾客和系统之间的容许访问规则,决定容许顾客对受控系统进行资源访问网络安1)应对网络系统中的网络设备全审计运行状况、网络流量、顾客行为等事件进行日志记1)应对网络系统中的网络设备运行状况、网络录;流量、顾客行为等进行全面的监测、记录;2)对于每一种事件,其审计记2)对于每一种事件,其审计记录应包括事件录应包括事件的日期和的日期和时间、顾客、事件类型、]事件时间、顾客、事件类型、事与否成功,及其他与审计有关的信息;1件与否成功,及其他与审计有关的信息3)安全审计应可以根据记录数据进行分析,并生成审计报表;4)安全审计应可以对特定事件,提供指定方式的实时报警;15)审计记录应受到保护防止受到未预期的删除、修改或覆盖等技术规定项二级等保三级等保边界完1)应可以检测内部网络中出现1)应可以检测内部网络中出现的内部顾客未通整性检的内部顾客未通过准许私过准许私自联到外部网络的行为查自联到外部网络的行为(即“非法外联”行为);(即“非法外联行为)2)应可以对非授权设备私自联到网络的行为进行检查,并精确定出位置,对其进行有效阻断;3)应可以对内部网络顾客私自联到外部网络的行为进行检测后精确定出位置,并对其进行有效阻断网络1)应在网络边界处监视如下袭入侵击行为端口扫描、强力1)应在网络边界处应监视如下袭击行为端口防备袭击、木马后门袭击、拒扫描、强力袭击、木马后门袭击、拒绝服绝服务袭击、缓冲区溢出务袭击、缓冲区溢出袭击、IP碎片袭击、袭击、IP碎片袭击、网络网络蠕虫袭击等入侵事件的发生;蠕虫袭击等入侵事件的发生2)当检测到入侵事件时,应记录入侵的源IP、袭击的类型、袭击的目的、袭击的时间,并在发生严重入侵事件时提供报警恶意代1)应在网络边界及关键业务网1)应在网络边界及关键业务网段处对恶意码防备段处对恶意代码进行检测代码进行检测和清除;和清除;2)应维护恶意代码库的升级和检测系统的2)应维护恶意代码库的升级和更新;检测系统的更新;3)应支持恶意代码防备的统一3)应支持恶意代码防备的统一管理管理1)应对登录网络设备的顾客进行身份鉴网络设1)应对登录网络设备的顾客进备防护行身份鉴别;别;2)应对网络设备的管理员登录2)应对网络上的对等实体进行身份鉴别;地址进行限制;3)应对网络设备的管理员登录地址进行限3)网络设备顾客的标识应技术规定项二级等保三级等保唯一;制;4)身份鉴别信息应具有不易被4)网络设备顾客的标识应唯一;冒用的特点,例如口令长度、复杂性和定期的更新5)身份鉴别信息应具有不易被冒用的特点,例等;如口令长度、复杂性和定期的更新等;5)应具有登录失败处理功能,6)应对同一顾客选择两种或两种以上组合的鉴如结束会话、限制非法别技术来进行身份鉴别;登录次数,当网络登录连7)应具有登录失败处理功能,如结束会话、接超时,自动退出限制非法登录次数,当网络登录连接超时,自动退出;8)应实现设备特权顾客的权限分离,例如将管理与审计的权限分派给不一样的网络设备顾客主机身份鉴1)操作系统和数据库管理系统1)操作系统和数据库管理系统顾客的身份标识系统别顾客的身份标识应具有唯应具有唯一性;安全一性;2)应对登录操作系统和数据库管理系统的顾客2)应对登录操作系统和数据库进行身份标识和鉴别;管理系统的顾客进行身份3)应对同一顾客采用两种或两种以上组合的鉴标识和鉴别;3)操作系统和数据库管理系统别技术实现顾客身份鉴别;身份鉴别信息应具有不易4)操作系统和数据库管理系统顾客的身份鉴别被冒用的特点,例如口令信息应具有不易被冒用的特点,例如口令长度、复杂性和定期的更长度、复杂性和定期的更新等;新等;5)应具有登录失败处理功能,如结束会话、4)应具有登录失败处理功能,限制非法登录次数,当登录连接超时,自如结束会话、限制非法登录次数,当登录连接超动退出;时,自动退出6)应具有鉴别警示功能;7)重要的主机系统应对与之相连的服务器或终端设备进行身份标识和鉴别自主1)应根据安全方略控制主1)应根据安全方略控制主体对客体的访技术规定项二级等保三级等保访问控体对客体的访问;问;制2)自主访问控制的覆盖范围应2)自主访问控制的覆盖范围应包括与信息安全包括与信息安全直接有关的主体、客体及它们之间直接有关的主体、客体及它们之间的操作;的操作;3)自主访问控制的粒度应到达主体为顾客级,3)自主访问控制的粒度应到达客体为文献、数据库表级;主体为顾客级,客体为文4)应由授权主体设置对客体访问和操作的权献、数据库表级;限;4)应由授权主体设置对客体访问和操作的权限;5)权限分离应采用最小授权原则,分别授予不5)应严格限制默认顾客的访问一样顾客各自为完毕自己承担任务所需的权限最小权限,并在他们之间形成互相制约的关系;6)应实现操作系统和数据库管理系统特权顾客的权限分离;7)应严格限制默认顾客的访问权限强制访无1)应对重要信息资源和访问重要信息资源的所问控制有主体设置敏感标识;2)强制访问控制的覆盖范围应包括与重要信息资源直接有关的所有主体、客体及它们之间的操作;3)强制访问控制的粒度应到达主体为顾客级,客体为文献、数据库表级安全1)安全审计应覆盖到服务1)安全审计应覆盖到服务器和客户端上的每个操作系统顾客和数据库顾客「审计器上的每个操作系统顾客和数据库顾客;2)安全审计应记录系统内重要的安全有关2)安全审计应记录系统内重要事件,包括重要顾客行为、系统资源的的安全有关事件,包括重异常使用和重要系统命令的使用;要顾客行为和重要3)安全有关事件的记录应包括日期和时系统命令的使用等;3)安全有关事件的记录应技术规定项二级等保三级等保包括日期和时间、类型、主间、类型、主体标识、客体标识、事件的体标识、客体标识、事件成果等;的成果等;4)安全审计应可以根据记录数据进行分析,并4)审计记录应受到保护防止受生成审计报表;到未预期的删除、修改或5)安全审计应可以对特定事件,提供指定方式覆盖等的实时报警;6)审计进程应受到保护防止受到未预期的中断;7)审计记录应受到保护防止受到未预期的删除、修改或覆盖等系统保1)系统应提供在管理维护状态1)系统因故障或其他原因中断后,应可以以手护中运行的能力,管理维护动或自动方式恢复运行状态只能被系统管理员使用剩余信1)应保证操作系统和数据库管1)应保证操作系统和数据库管理系统顾客的鉴息保护理系统顾客的鉴别信息所别信息所在的存储空间,被释放或再分派在的存储空间,被释放或给其他顾客前得到完全清除,无论这些信再分派给其他顾客前得到息是寄存在硬盘上还是在内存中;完全清除,无论这些信息2)应保证系统内的文献、目录和数据库记录等是寄存在硬盘上还是在内存中;资源所在的存储空间,被释放或重新分派2)应保证系统内的文献、目录给其他顾客前得到完全清除和数据库记录等资源所在的存储空间,被释放或重新分派给其他顾客前得到完全清除入侵防无1)应进行主机运行监视,包括监视主机的CPU、备硬盘、内存、网络等资源的使用状况;2)应设定资源报警域值,以便在资源使用超过规定数值时发出报警;技术规定项二级等保三级等保3)应进行特定进程监控,限制操作人员运行非法进程;4)应进行主机账户监控,限制对重要账户的添加和更改;5)应检测多种已知的入侵行为,记录入侵的源IP、袭击的类型、袭击的目的、袭击的时间,并在发生严重入侵事件时提供报警;6)应可以检测重要程序完整性受到破坏,并在检测到完整性错误时采用必要的恢复措施恶意代1)服务器和终端设备(包括移动设备)均应安码防备装实时检测和查杀恶意代码的软件产品;1)服务器和重要终端设备(包2)主机系统防恶意代码产品应具有与网络防恶括移动设备)应安装实时检测意代码产品不一样的恶意代码库;和查杀恶意代码的软件产品;2)主机系统防恶意代码产品应3)应支持恶意代码防备的统一管理具有与网络防恶意代码产品不一样的恶意代码库;资源1)应限制单个顾客的会话数1)应限制单个顾客的多重并发会话;量;控制2)应对最大并发会话连接数进行限制;2)应通过设定终端接入方式、3)应对一种时间段内也许的并发会话连接数进网络地址范围等条件限制行限制;终端登录4)应通过设定终端接入方式、网络地址范围等条件限制终端登录;5)应根据安全方略设置登录终端的操作超时锁定和鉴别失败锁定,并规定解锁或终止方式;6)应严禁同一顾客账号在同一时间内并发登录;。
个人认证
优秀文档
获得点赞 0