




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、等級(jí)保護(hù)第四級(jí)根本要求-技術(shù)需部署的平安設(shè)施其他建議殘留問題物理平安物理位置的選擇G3本項(xiàng)要求包括:機(jī)房和辦公場地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的建筑內(nèi);機(jī)房場地應(yīng)防止設(shè)在建筑物的高層或地下室,以及用水設(shè)備的下層或隔壁。一般選擇在建筑物2-3層,最好在辦公區(qū)附近,且不能鄰近洗手間、廚房等。同B類平安機(jī)房的選址要求。物理訪問控制G3本項(xiàng)要求包括:機(jī)房出入口應(yīng)安排專人值守并配置電子門禁系統(tǒng),控制、鑒別和記錄進(jìn)入的人員;機(jī)房安裝電子門禁系統(tǒng)北京天宇飛翔,深圳微耕,瑞士KABA或德國KABA Gallenschutz,建議采用雙向控制。增設(shè)保安人員在門外值守;通過門禁電子記錄或填寫出入記錄單的形式
2、記錄進(jìn)出人員和時(shí)間。需進(jìn)入機(jī)房的來訪人員應(yīng)經(jīng)過申請(qǐng)和審批流程,并限制和監(jiān)控其活動(dòng)范圍;機(jī)房內(nèi)、外部臨近入口區(qū)域安裝監(jiān)控?cái)z像頭保證全部范圍覆蓋。需要有來訪人員進(jìn)入機(jī)房的審批記錄;外來人員進(jìn)入機(jī)房應(yīng)當(dāng)由專人全程陪同。應(yīng)對(duì)機(jī)房劃分區(qū)域進(jìn)行管理,區(qū)域和區(qū)域之間設(shè)置物理隔離裝置,在重要區(qū)域前設(shè)置交付或安裝等過渡區(qū)域;重要區(qū)域應(yīng)配置第二道電子門禁系統(tǒng),控制、鑒別和記錄進(jìn)入的人員。重要區(qū)域物理隔離,并安裝第二道電子門禁系統(tǒng)雙向。防盜竊和防破壞G3本項(xiàng)要求包括:應(yīng)將主要設(shè)備放置在機(jī)房內(nèi);應(yīng)將設(shè)備或主要部件進(jìn)行固定,并設(shè)置明顯的不易除去的標(biāo)記;使用機(jī)柜并在設(shè)備上焊接銘牌,標(biāo)明設(shè)備型號(hào)、負(fù)責(zé)保管人員、維護(hù)單位等信
3、息。設(shè)備銘牌只能被破壞性地去除。應(yīng)將通信線纜鋪設(shè)在隱蔽處,可鋪設(shè)在地下或管道中;應(yīng)對(duì)介質(zhì)分類標(biāo)識(shí),存儲(chǔ)在介質(zhì)庫或檔案室中;介質(zhì)應(yīng)異地存放。應(yīng)利用光、電等技術(shù)設(shè)置機(jī)房防盜報(bào)警系統(tǒng);機(jī)房重要資產(chǎn)存放處及附近區(qū)域安裝光、電防盜報(bào)警系統(tǒng),如紅外或感應(yīng)報(bào)警系統(tǒng)。應(yīng)對(duì)機(jī)房設(shè)置監(jiān)控報(bào)警系統(tǒng)。機(jī)房安裝視頻監(jiān)控報(bào)警系統(tǒng)。防雷擊G3本項(xiàng)要求包括:機(jī)房建筑應(yīng)設(shè)置避雷裝置;應(yīng)設(shè)置防雷保安器,防止感應(yīng)雷;安裝電源三級(jí)防雷器和信號(hào)二級(jí)防雷器美國克雷太ALLTEC。機(jī)房應(yīng)設(shè)置交流電源地線。機(jī)房設(shè)置專用交流電源地線,接地電阻不應(yīng)大于4。機(jī)房交流工作接地、平安保護(hù)接地、防雷接地應(yīng)符合GB50174-93?電子計(jì)算機(jī)機(jī)房設(shè)計(jì)標(biāo)準(zhǔn)
4、?要求。防火G3本項(xiàng)要求包括:機(jī)房應(yīng)設(shè)置火災(zāi)自動(dòng)消防系統(tǒng),能夠自動(dòng)檢測火情、自動(dòng)報(bào)警,并自動(dòng)滅火;在機(jī)房內(nèi)安裝溫感或煙感探測器,連接到機(jī)房動(dòng)力環(huán)境監(jiān)控系統(tǒng)中;安裝有管網(wǎng)氣體自動(dòng)滅火系統(tǒng)。 滅火方式應(yīng)采用氣體滅火系統(tǒng),如CO2、FM-200、氣溶膠和煙烙盡等。機(jī)房及相關(guān)的工作房間和輔助房應(yīng)采用具有耐火等級(jí)的建筑材料;進(jìn)行機(jī)房改造,使用防火材料裝修。機(jī)房應(yīng)采取區(qū)域隔離防火措施,將重要設(shè)備與其他設(shè)備隔離開。進(jìn)行機(jī)房改造,重要區(qū)域使用防火玻璃隔斷。防水和防潮G3本項(xiàng)要求包括:水管安裝,不得穿過機(jī)房屋頂和活動(dòng)地板下;應(yīng)采取措施防止雨水通過機(jī)房窗戶、屋頂和墻壁滲透;應(yīng)采取措施防止機(jī)房內(nèi)水蒸氣結(jié)露和地下積水
5、的轉(zhuǎn)移與滲透;機(jī)房頂棚、地面和四周應(yīng)做好防水處理,有條件的話可以在機(jī)房頂部安裝防漏水設(shè)施,在機(jī)房地面修建地漏、泄水槽和配置排水設(shè)備。機(jī)房盡可能選擇沒有水管經(jīng)過的房間和盡量不靠近建筑物外側(cè)墻壁的地方,這樣可以節(jié)省做防水系統(tǒng)的大量投資。應(yīng)安裝對(duì)水敏感的檢測儀表或元件,對(duì)機(jī)房進(jìn)行防水檢測和報(bào)警。安裝機(jī)房動(dòng)力環(huán)境監(jiān)控系統(tǒng)對(duì)機(jī)房設(shè)備的運(yùn)行狀態(tài)、溫度、濕度、潔凈度、供電的電壓、電流、頻率、配電系統(tǒng)的開關(guān)狀態(tài)、測漏系統(tǒng)等進(jìn)行實(shí)時(shí)監(jiān)控并記錄歷史數(shù)據(jù),其中含漏水檢測裝置。防靜電G3本項(xiàng)要求包括:主要設(shè)備應(yīng)采用必要的接地防靜電措施;機(jī)房應(yīng)采用防靜電地板;應(yīng)采用靜電消除器等裝置,減少靜電的產(chǎn)生。采用防靜電工作臺(tái)、靜
6、電消除劑和靜電消除器等。溫濕度控制G3機(jī)房應(yīng)設(shè)置溫、濕度自動(dòng)調(diào)節(jié)設(shè)施,使機(jī)房溫、濕度的變化在設(shè)備運(yùn)行所允許的范圍之內(nèi)。安裝帶濕度調(diào)節(jié)功能的精密空調(diào)系統(tǒng),配置溫濕度檢測裝置,并接入動(dòng)力環(huán)境監(jiān)控系統(tǒng)。空調(diào)應(yīng)依據(jù)機(jī)房面積和設(shè)備數(shù)量安裝,盡量保證設(shè)備工作在濕度45-60之間,夏季溫度控制在23 2 ,冬季溫度控制在202,溫度變化率不超過5/h, 并且不得結(jié)露。按?電子計(jì)算機(jī)機(jī)房設(shè)計(jì)標(biāo)準(zhǔn)?A級(jí)要求帶濕度控制的空調(diào)價(jià)格比擬昂貴,且需要對(duì)水管的布置進(jìn)行考慮??梢允褂闷渌椒ㄔ黾訖C(jī)房內(nèi)的濕度,使用濕度表進(jìn)行監(jiān)控。電力供給A3本項(xiàng)要求包括:應(yīng)在機(jī)房供電線路上配置穩(wěn)壓器和過電壓防護(hù)設(shè)備;配置線路穩(wěn)壓器和電源保護(hù)
7、裝置如金屬氧化物可變電阻、硅雪崩二極管、氣體放電管、濾波器、電壓調(diào)整變壓器和浪涌濾波器。應(yīng)提供短期的備用電力供給,至少滿足主要設(shè)備在斷電情況下的正常運(yùn)行要求;為機(jī)房設(shè)備配置UPS。應(yīng)設(shè)置冗余或并行的電力電纜線路為計(jì)算機(jī)系統(tǒng)供電;建筑應(yīng)采用雙路供電系統(tǒng)連接兩個(gè)不同區(qū)域的供電站,并根據(jù)對(duì)業(yè)務(wù)恢復(fù)時(shí)間的要求,制定備用供電系統(tǒng)的切換時(shí)間。應(yīng)建立備用供電系統(tǒng)。有條件的企業(yè)可以配備柴油發(fā)電機(jī)保證較長時(shí)間的應(yīng)急供電。電磁防護(hù)S3本項(xiàng)要求包括:應(yīng)采用接地方式防止外界電磁干擾和設(shè)備寄生耦合干擾;通過將機(jī)架外殼接地的方式可以降低外界的電子干擾。電源線和通信線纜應(yīng)隔離鋪設(shè),防止互相干擾;強(qiáng)、弱電線路盡量原離,使用交
8、叉走線,防止平行走線;使用鐵質(zhì)線槽可以抵御電磁干擾并有效保護(hù)線纜平安。應(yīng)對(duì)關(guān)鍵區(qū)域?qū)嵤╇姶牌帘?。重要設(shè)備和磁介質(zhì)放置在電磁屏蔽裝置中,或?qū)﹃P(guān)鍵區(qū)域建屏蔽室。網(wǎng)絡(luò)平安結(jié)構(gòu)平安G4本項(xiàng)要求包括:應(yīng)保證網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力具備冗余空間,滿足業(yè)務(wù)頂峰期需要;應(yīng)保證網(wǎng)絡(luò)各個(gè)局部的帶寬滿足業(yè)務(wù)頂峰期需要;應(yīng)在業(yè)務(wù)終端與業(yè)務(wù)效勞器之間進(jìn)行路由控制建立平安的訪問路徑;應(yīng)繪制與當(dāng)前運(yùn)行情況相符的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖;應(yīng)根據(jù)各部門的工作職能、重要性和所涉及信息的重要程度等因素,劃分不同的子網(wǎng)或網(wǎng)段,并按照方便管理和控制的原那么為各子網(wǎng)、網(wǎng)段分配地址段;應(yīng)防止將重要網(wǎng)段部署在網(wǎng)絡(luò)邊界處且直接連接外部信息系統(tǒng),重要網(wǎng)段與
9、其他網(wǎng)段之間采取可靠的技術(shù)隔離手段;重要網(wǎng)段與其他網(wǎng)段之間采用防火墻或網(wǎng)閘進(jìn)行隔離。應(yīng)按照對(duì)業(yè)務(wù)效勞的重要次序來指定帶寬分配優(yōu)先級(jí)別,保證在網(wǎng)絡(luò)發(fā)生擁堵的時(shí)候優(yōu)先保護(hù)重要主機(jī)。在多個(gè)業(yè)務(wù)共用的網(wǎng)絡(luò)設(shè)備上配置QOS。有條件的話可以在主干通信線路上安裝專用的帶寬管理設(shè)備。訪問控制G4本項(xiàng)要求包括:應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能;應(yīng)不允許數(shù)據(jù)帶通用協(xié)議通過;應(yīng)根據(jù)數(shù)據(jù)的敏感標(biāo)記允許或拒絕數(shù)據(jù)通過;應(yīng)不開放遠(yuǎn)程撥號(hào)訪問功能。網(wǎng)絡(luò)邊界部署平安隔離與信息交換系統(tǒng)網(wǎng)閘?,F(xiàn)有產(chǎn)品無法根據(jù)數(shù)據(jù)的敏感標(biāo)記允許或拒絕數(shù)據(jù)通過。平安審計(jì)G4本項(xiàng)要求包括:應(yīng)對(duì)網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運(yùn)行狀況、網(wǎng)絡(luò)流量、用戶
10、行為等進(jìn)行日志記錄;審計(jì)記錄應(yīng)包括:事件的日期和時(shí)間、用戶、事件類型、事件是否成功及其他與審計(jì)相關(guān)的信息;應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì)報(bào)表;應(yīng)對(duì)審計(jì)記錄進(jìn)行保護(hù),防止受到未預(yù)期的刪除、修改或覆蓋等;應(yīng)定義審計(jì)跟蹤極限的閾值,當(dāng)存儲(chǔ)空間接近極限時(shí),能采取必要的措施,當(dāng)存儲(chǔ)空間被耗盡時(shí),終止可審計(jì)事件的發(fā)生;應(yīng)根據(jù)信息系統(tǒng)的統(tǒng)一平安策略,實(shí)現(xiàn)集中審計(jì),時(shí)鐘保持與時(shí)鐘效勞器同步。部署專業(yè)的日志審計(jì)系統(tǒng),并且所有事件源與審計(jì)效勞器保持時(shí)鐘同步。邊界完整性檢查S4本項(xiàng)要求包括:應(yīng)能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為進(jìn)行檢查,準(zhǔn)確定出位置,并對(duì)其進(jìn)行有效阻斷;部署終端平安管理系統(tǒng),利用IP/M
11、AC綁定及ARP阻斷功能實(shí)現(xiàn)非法接入控制。應(yīng)能夠?qū)?nèi)部網(wǎng)絡(luò)用戶私自聯(lián)到外部網(wǎng)絡(luò)的行為進(jìn)行檢查,準(zhǔn)確定出位置,并對(duì)其進(jìn)行有效阻斷。部署終端平安管理系統(tǒng),提供非法外聯(lián)監(jiān)控功能。入侵防范G4本項(xiàng)要求包括:應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為:端口掃描、強(qiáng)力攻擊、木馬后門攻擊、拒絕效勞攻擊、緩沖區(qū)溢出攻擊、IP碎片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等;當(dāng)檢測到攻擊行為時(shí),應(yīng)記錄攻擊源IP、攻擊類型、攻擊目的、攻擊時(shí)間,在發(fā)生嚴(yán)重入侵事件時(shí)應(yīng)提供報(bào)警及自動(dòng)采取相應(yīng)動(dòng)作。部署網(wǎng)絡(luò)入侵防御或網(wǎng)絡(luò)入侵檢測系統(tǒng),對(duì)進(jìn)出邊界的網(wǎng)絡(luò)數(shù)據(jù)流進(jìn)行攻擊檢測,并提供適當(dāng)?shù)娜罩居涗?、?bào)警和自動(dòng)響應(yīng)機(jī)制。惡意代碼防范G4本項(xiàng)要求包括:應(yīng)在網(wǎng)絡(luò)邊界處
12、對(duì)惡意代碼進(jìn)行檢測和去除;應(yīng)維護(hù)惡意代碼庫的升級(jí)和檢測系統(tǒng)的更新。在區(qū)域邊界部署病毒過濾網(wǎng)關(guān)系統(tǒng)。網(wǎng)絡(luò)設(shè)備防護(hù)G4本項(xiàng)要求包括:應(yīng)對(duì)登錄網(wǎng)絡(luò)設(shè)備的用戶進(jìn)行身份鑒別;應(yīng)對(duì)網(wǎng)絡(luò)設(shè)備的管理員登錄地址進(jìn)行限制;網(wǎng)絡(luò)設(shè)備用戶的標(biāo)識(shí)應(yīng)唯一;主要網(wǎng)絡(luò)設(shè)備應(yīng)對(duì)同一用戶選擇兩種或兩種以上組合的鑒別技術(shù)來進(jìn)行身份鑒別;身份鑒別信息應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜度要求并定期更換;網(wǎng)絡(luò)設(shè)備用戶的身份鑒別信息至少應(yīng)有一種是不可偽造的;應(yīng)具有登錄失敗處理功能,可采取結(jié)束會(huì)話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時(shí)自動(dòng)退出等措施;當(dāng)對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行遠(yuǎn)程管理時(shí),應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;采用動(dòng)態(tài)電子
13、令牌身份認(rèn)證系統(tǒng)如RSA SecurID,其令牌應(yīng)當(dāng)不可偽造。應(yīng)實(shí)現(xiàn)設(shè)備特權(quán)用戶的權(quán)限別離。主機(jī)平安身份鑒別S4本項(xiàng)要求包括:應(yīng)對(duì)登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進(jìn)行身份標(biāo)識(shí)和鑒別;操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標(biāo)識(shí)應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜度要求并定期更換;應(yīng)啟用登錄失敗處理功能,可采取結(jié)束會(huì)話、限制非法登錄次數(shù)和自動(dòng)退出等措施;應(yīng)設(shè)置鑒別警示信息,描述未授權(quán)訪問可能導(dǎo)致的后果;當(dāng)對(duì)效勞器進(jìn)行遠(yuǎn)程管理時(shí),應(yīng)采取必要措施,防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;應(yīng)為操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的不同用戶分配不同的用戶名,確保用戶名具有唯一性;采用操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)平安評(píng)估和加固效勞。應(yīng)采用兩種
14、或兩種以上組合的鑒別技術(shù)對(duì)管理用戶進(jìn)行身份鑒別,并且身份鑒別信息至少有一種是不可偽造的。采用動(dòng)態(tài)電子令牌身份認(rèn)證系統(tǒng)如RSA SecurID,其令牌應(yīng)當(dāng)不可偽造。平安標(biāo)記S4應(yīng)對(duì)所有主體和客體設(shè)置敏感標(biāo)記;采用平安操作系統(tǒng)如一些國產(chǎn)Linux操作系統(tǒng)或B1級(jí)操作系統(tǒng)或在C2級(jí)操作系統(tǒng)中安裝內(nèi)核加固軟件如浪潮SSR效勞器平安加固系統(tǒng)-適用Windows。訪問控制S4本項(xiàng)要求包括:應(yīng)依據(jù)平安策略和所有主體和客體設(shè)置的敏感標(biāo)記控制主體對(duì)客體的訪問;訪問控制的粒度應(yīng)到達(dá)主體為用戶級(jí)或進(jìn)程級(jí),客體為文件、數(shù)據(jù)庫表、記錄和字段級(jí)。應(yīng)根據(jù)管理用戶的角色分配權(quán)限,實(shí)現(xiàn)管理用戶的權(quán)限別離,僅授予管理用戶所需的最
15、小權(quán)限;應(yīng)實(shí)現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限別離;應(yīng)嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限,重命名系統(tǒng)默認(rèn)帳戶,修改這些帳戶的默認(rèn)口令;應(yīng)及時(shí)刪除多余的、過期的帳戶,防止共享帳戶的存在。采用平安操作系統(tǒng)如一些國產(chǎn)Linux操作系統(tǒng)或B1級(jí)操作系統(tǒng)或在C2級(jí)操作系統(tǒng)中安裝內(nèi)核加固軟件如浪潮SSR效勞器平安加固系統(tǒng)-適用Windows??尚怕窂絊4本項(xiàng)要求包括:在系統(tǒng)對(duì)用戶進(jìn)行身份鑒別時(shí),系統(tǒng)與用戶之間應(yīng)能夠建立一條平安的信息傳輸路徑。在用戶對(duì)系統(tǒng)進(jìn)行訪問時(shí),系統(tǒng)與用戶之間應(yīng)能夠建立一條平安的信息傳輸路徑。采用高等級(jí)平安操作系統(tǒng)如一些國產(chǎn)平安操作系統(tǒng)或國際主流操作系統(tǒng)廠商提供的高級(jí)平安功能。平安審計(jì)G4本
16、項(xiàng)要求包括:審計(jì)范圍應(yīng)覆蓋到效勞器和重要客戶端上的每個(gè)操作系統(tǒng)用戶和數(shù)據(jù)庫用戶;審計(jì)內(nèi)容應(yīng)包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的平安相關(guān)事件;審計(jì)記錄應(yīng)包括日期和時(shí)間、類型、主體標(biāo)識(shí)、客體標(biāo)識(shí)、事件的結(jié)果等;效勞器開啟日志功能;重要客戶端安裝終端平安管理軟件進(jìn)行審計(jì)。應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì)報(bào)表;采用專業(yè)的日志審計(jì)系統(tǒng)。應(yīng)保護(hù)審計(jì)進(jìn)程,防止受到未預(yù)期的中斷;效勞器采用平安操作系統(tǒng)或安裝內(nèi)核加固軟件,對(duì)審計(jì)進(jìn)程進(jìn)行守護(hù),防止進(jìn)程中斷;重要客戶端的終端平安管理代理進(jìn)程具有自我保護(hù)機(jī)制。應(yīng)保護(hù)審計(jì)記錄,防止受到未預(yù)期的刪除、修改或覆蓋等;應(yīng)能夠根據(jù)信息系
17、統(tǒng)的統(tǒng)一平安策略,實(shí)現(xiàn)集中審計(jì)。采用專業(yè)的日志審計(jì)系統(tǒng)。剩余信息保護(hù)S4本項(xiàng)要求包括:應(yīng)保證操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)用戶的鑒別信息所在的存儲(chǔ)空間,被釋放或再分配給其他用戶前得到完全去除,無論這些信息是存放在硬盤上還是在內(nèi)存中;應(yīng)確保系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲(chǔ)空間,被釋放或重新分配給其他用戶前得到完全去除。采用平安操作系統(tǒng)如一些國產(chǎn)Linux操作系統(tǒng)或B1級(jí)操作系統(tǒng)或安裝Windows平臺(tái)的剩余信息保護(hù)軟件。同客體重用。入侵防范G4本項(xiàng)要求包括:應(yīng)能夠檢測到對(duì)重要效勞器進(jìn)行入侵的行為,能夠記錄入侵的源IP、攻擊的類型、攻擊的目的、攻擊的時(shí)間,并在發(fā)生嚴(yán)重入侵事件時(shí)提供報(bào)警;采用主
18、機(jī)或網(wǎng)絡(luò)入侵檢測系統(tǒng)。應(yīng)能夠?qū)χ匾绦虻耐暾赃M(jìn)行檢測,并在檢測到完整性受到破壞后具有恢復(fù)的措施;采用平安操作系統(tǒng)或安裝內(nèi)核加固軟件。操作系統(tǒng)應(yīng)遵循最小安裝的原那么,僅安裝需要的組件和應(yīng)用程序,并通過設(shè)置升級(jí)效勞器等方式保持系統(tǒng)補(bǔ)丁及時(shí)得到更新。采用操作系統(tǒng)平安評(píng)估和加固效勞,并部署補(bǔ)丁效勞器。惡意代碼防范G4本項(xiàng)要求包括:應(yīng)安裝防惡意代碼軟件,并及時(shí)更新防惡意代碼軟件版本和惡意代碼庫;主機(jī)防惡意代碼產(chǎn)品應(yīng)具有與網(wǎng)絡(luò)防惡意代碼產(chǎn)品不同的惡意代碼庫;應(yīng)支持防惡意代碼的統(tǒng)一管理。安裝網(wǎng)絡(luò)版防病毒軟件并與病毒過濾網(wǎng)關(guān)異構(gòu)。資源控制A4本項(xiàng)要求包括:應(yīng)通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登
19、錄;應(yīng)根據(jù)平安策略設(shè)置登錄終端的操作超時(shí)鎖定;采用操作系統(tǒng)平安評(píng)估和加固效勞。應(yīng)對(duì)重要效勞器進(jìn)行監(jiān)視,包括監(jiān)視效勞器的CPU、硬盤、內(nèi)存、網(wǎng)絡(luò)等資源的使用情況;應(yīng)限制單個(gè)用戶對(duì)系統(tǒng)資源的最大或最小使用限度;應(yīng)能夠?qū)ο到y(tǒng)的效勞水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測和報(bào)警。采用操作系統(tǒng)附帶或第三方資源監(jiān)控軟件。應(yīng)用平安身份鑒別S4本項(xiàng)要求包括:應(yīng)提供專用的登錄控制模塊對(duì)登錄用戶進(jìn)行身份標(biāo)識(shí)和鑒別; 進(jìn)行應(yīng)用系統(tǒng)二次開發(fā)。應(yīng)對(duì)同一用戶采用兩種或兩種以上組合的鑒別技術(shù)實(shí)現(xiàn)用戶身份鑒別,其中一種是不可偽造的;應(yīng)提供用戶身份標(biāo)識(shí)唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標(biāo)識(shí),身份鑒別信息不
20、易被冒用;采用數(shù)字證書身份認(rèn)證系統(tǒng),證書和私鑰存放在硬件Key中。應(yīng)提供登錄失敗處理功能,可采取結(jié)束會(huì)話、限制非法登錄次數(shù)和自動(dòng)退出等措施;應(yīng)啟用身份鑒別、用戶身份標(biāo)識(shí)唯一性檢查、用戶身份鑒別信息復(fù)雜度檢查以及登錄失敗處理功能,并根據(jù)平安策略配置相關(guān)參數(shù)。進(jìn)行應(yīng)用系統(tǒng)二次開發(fā)。平安標(biāo)記S4應(yīng)提供為主體和客體設(shè)置平安標(biāo)記的功能并在安裝后啟用;借助操作系統(tǒng)提供的平安標(biāo)記功能。訪問控制S4本項(xiàng)要求包括:應(yīng)提供自主訪問控制功能,依據(jù)平安策略控制用戶對(duì)文件、數(shù)據(jù)庫表等客體的訪問;自主訪問控制的覆蓋范圍應(yīng)包括與信息平安直接相關(guān)的主體、客體及它們之間的操作;應(yīng)由授權(quán)主體配置訪問控制策略,并禁止默認(rèn)帳戶的訪問
21、;應(yīng)授予不同帳戶為完成各自承當(dāng)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系;進(jìn)行應(yīng)用系統(tǒng)二次開發(fā),并結(jié)合采用第三方身份認(rèn)證和訪問控制系統(tǒng)。應(yīng)通過比擬平安標(biāo)記來確定是授予還是拒絕主體對(duì)客體的訪問。借助平安操作系統(tǒng)或內(nèi)核加固軟件提供的強(qiáng)制訪問控制功能實(shí)現(xiàn)??尚怕窂絊4本項(xiàng)要求包括:在應(yīng)用系統(tǒng)對(duì)用戶進(jìn)行身份鑒別時(shí),應(yīng)能夠建立一條平安的信息傳輸路徑。在用戶通過應(yīng)用系統(tǒng)對(duì)資源進(jìn)行訪問時(shí),應(yīng)用系統(tǒng)應(yīng)保證在被訪問的資源與用戶之間應(yīng)能夠建立一條平安的信息傳輸路徑。應(yīng)用系統(tǒng)二次開發(fā),并結(jié)合高等級(jí)平安操作系統(tǒng)提供的可信路徑功能。平安審計(jì)G4本項(xiàng)要求包括:應(yīng)提供覆蓋到每個(gè)用戶的平安審計(jì)功能,對(duì)應(yīng)用系統(tǒng)重要平安
22、事件進(jìn)行審計(jì);應(yīng)保證無法單獨(dú)中斷審計(jì)進(jìn)程,無法刪除、修改或覆蓋審計(jì)記錄;審計(jì)記錄的內(nèi)容至少應(yīng)包括事件的日期、時(shí)間、發(fā)起者信息、類型、描述和結(jié)果等;應(yīng)提供對(duì)審計(jì)記錄數(shù)據(jù)進(jìn)行統(tǒng)計(jì)、查詢、分析及生成審計(jì)報(bào)表的功能;應(yīng)根據(jù)系統(tǒng)統(tǒng)一平安策略,提供集中審計(jì)接口。采用網(wǎng)絡(luò)審計(jì)結(jié)合日志審計(jì)實(shí)現(xiàn);應(yīng)用效勞器采用平安操作系統(tǒng)或安裝內(nèi)核加固軟件,對(duì)審計(jì)進(jìn)程進(jìn)行守護(hù),防止進(jìn)程中斷。剩余信息保護(hù)S4本項(xiàng)要求包括:應(yīng)保證用戶的鑒別信息所在的存儲(chǔ)空間被釋放或再分配給其他用戶前得到完全去除,無論這些信息是存放在硬盤上還是在內(nèi)存中;應(yīng)保證系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲(chǔ)空間被釋放或重新分配給其他用戶前得到完全去除
23、。同主機(jī)平安。通信完整性S4應(yīng)采用密碼技術(shù)保證通信過程中數(shù)據(jù)的完整性。通信保密性S4本項(xiàng)要求包括:在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進(jìn)行會(huì)話初始化驗(yàn)證;應(yīng)對(duì)通信過程中的整個(gè)報(bào)文或會(huì)話過程進(jìn)行加密;應(yīng)基于硬件化的設(shè)備對(duì)重要通信過程進(jìn)行加解密運(yùn)算和密鑰管理??沟仲嘒4本項(xiàng)要求包括:應(yīng)具有在請(qǐng)求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)原發(fā)證據(jù)的功能;應(yīng)具有在請(qǐng)求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)接收證據(jù)的功能。采用SSL或IPSEC技術(shù),結(jié)合基于數(shù)字證書的PKI體系,重要通信加解密采用專用硬件加密卡。軟件容錯(cuò)A4本項(xiàng)要求包括:應(yīng)提供數(shù)據(jù)有效性檢驗(yàn)功能,保證通過人機(jī)接口輸入或通過通信接口輸入
24、的數(shù)據(jù)格式或長度符合系統(tǒng)設(shè)定要求;應(yīng)提供自動(dòng)保護(hù)功能,當(dāng)故障發(fā)生時(shí)自動(dòng)保護(hù)當(dāng)前所有狀態(tài);應(yīng)提供自動(dòng)恢復(fù)功能,當(dāng)故障發(fā)生時(shí)立即自動(dòng)啟動(dòng)新的進(jìn)程,恢復(fù)原來的工作狀態(tài)。進(jìn)行應(yīng)用系統(tǒng)二次開發(fā)。資源控制A4本項(xiàng)要求包括:當(dāng)應(yīng)用系統(tǒng)中的通信雙方中的一方在一段時(shí)間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動(dòng)結(jié)束會(huì)話;應(yīng)能夠?qū)ο到y(tǒng)的最大并發(fā)會(huì)話連接數(shù)進(jìn)行限制;應(yīng)能夠?qū)蝹€(gè)帳戶的多重并發(fā)會(huì)話進(jìn)行限制;應(yīng)能夠?qū)σ粋€(gè)時(shí)間段內(nèi)可能的并發(fā)會(huì)話連接數(shù)進(jìn)行限制;應(yīng)能夠?qū)σ粋€(gè)訪問帳戶或一個(gè)請(qǐng)求進(jìn)程占用的資源分配最大限額和最小限額;應(yīng)能夠?qū)ο到y(tǒng)效勞水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測和報(bào)警;應(yīng)提供效勞優(yōu)先級(jí)設(shè)定功能,并在安裝后根據(jù)平安策略設(shè)定訪問帳戶或請(qǐng)求進(jìn)程的優(yōu)先級(jí),根據(jù)優(yōu)先級(jí)分配系統(tǒng)資源。進(jìn)行應(yīng)用系
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 律所托管輔合同范本
- 書桌采購合同范本
- 制定合同范本意義
- 瓷磚鋪貼施工合同范本
- 南水北調(diào)供水合同范本
- 蘇州市勞動(dòng)合同范本
- 包月鮮花合同范本
- 樂隊(duì)駐唱合同范本
- 合作養(yǎng)魚協(xié)議合同范本
- 合伙安裝水電合同范本
- 2024甘肅省公務(wù)員(省考)行測真題
- 14《請(qǐng)幫我一下吧》說課稿-2023-2024學(xué)年道德與法治一年級(jí)下冊(cè)統(tǒng)編版
- 體育活動(dòng)策劃與組織課件
- JJG 1204-2025電子計(jì)價(jià)秤檢定規(guī)程(試行)
- 咨詢公司顧問聘用協(xié)議書
- 認(rèn)養(yǎng)一頭牛-雙寡格局下新品牌如何實(shí)現(xiàn)彎道超車
- 2024年德州職業(yè)技術(shù)學(xué)院單招職業(yè)適應(yīng)性測試題庫
- 業(yè)務(wù)約定書第10號(hào):企業(yè)清產(chǎn)核資專項(xiàng)審計(jì)業(yè)務(wù)約定書
- 2024年醫(yī)藥行業(yè)年終總結(jié).政策篇 易聯(lián)招采2024
- 壓縮空氣氣體管道吹掃、試壓方案
- 《封閉煤場技術(shù)規(guī)程》
評(píng)論
0/150
提交評(píng)論