![主機(jī)等級(jí)測(cè)評(píng)指導(dǎo)書三級(jí)_第1頁](http://file4.renrendoc.com/view/396c7c49baabe0e6b6720957c6fdc335/396c7c49baabe0e6b6720957c6fdc3351.gif)
![主機(jī)等級(jí)測(cè)評(píng)指導(dǎo)書三級(jí)_第2頁](http://file4.renrendoc.com/view/396c7c49baabe0e6b6720957c6fdc335/396c7c49baabe0e6b6720957c6fdc3352.gif)
![主機(jī)等級(jí)測(cè)評(píng)指導(dǎo)書三級(jí)_第3頁](http://file4.renrendoc.com/view/396c7c49baabe0e6b6720957c6fdc335/396c7c49baabe0e6b6720957c6fdc3353.gif)
![主機(jī)等級(jí)測(cè)評(píng)指導(dǎo)書三級(jí)_第4頁](http://file4.renrendoc.com/view/396c7c49baabe0e6b6720957c6fdc335/396c7c49baabe0e6b6720957c6fdc3354.gif)
![主機(jī)等級(jí)測(cè)評(píng)指導(dǎo)書三級(jí)_第5頁](http://file4.renrendoc.com/view/396c7c49baabe0e6b6720957c6fdc335/396c7c49baabe0e6b6720957c6fdc3355.gif)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
主機(jī)等級(jí)測(cè)評(píng)指導(dǎo)書(三級(jí))SQL等級(jí)測(cè)評(píng)指導(dǎo)書2010年10月項(xiàng)目編號(hào):測(cè)評(píng)等級(jí):三級(jí)測(cè)評(píng)指導(dǎo)書適用范圍:SQL2003以上版本版本:Ver一、 測(cè)評(píng)對(duì)象名稱Oracle數(shù)據(jù)庫型號(hào)Oracle10g對(duì)象分類主機(jī)說明二、 測(cè)評(píng)指標(biāo)類別主機(jī)安全:身份鑒別、訪問控制、安全審計(jì)、剩余信息保護(hù)、入侵防范、惡意代碼防范、資源控制 三、測(cè)評(píng)實(shí)施 測(cè)評(píng)指標(biāo)測(cè)評(píng)項(xiàng)操作步驟1)展開服務(wù)器組,右鍵單擊服務(wù)器->在彈出的右鍵菜單中單擊”屬性”在安全性”選項(xiàng)預(yù)期結(jié)果確認(rèn)安全性”選項(xiàng)卡中查看身份驗(yàn)證”認(rèn)證方式為“SQLServer禾口Windows說明身份鑒別a、應(yīng)對(duì)登錄操作系統(tǒng)卡中查看身份驗(yàn)證”和數(shù)據(jù)庫系統(tǒng)的用戶認(rèn)證方式是否為“SQL進(jìn)行身份標(biāo)識(shí)和鑒別Server和WindowS'。2)以企業(yè)管理器的方式登錄SQLServer數(shù)據(jù)庫,查看是否提示輸入用戶密碼。 b、操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標(biāo)識(shí)應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)1)詢問是否在安裝時(shí)立sa賬戶的口令具有刻修改sa口令,并保證足夠的強(qiáng)度,口令sa賬戶的口令具有足夠強(qiáng)度與管理員回答的強(qiáng)度。 一致,不存在空口2)讓數(shù)據(jù)庫管理員以sa令用戶,口令應(yīng)有1/7 雜度要求并定期更換賬戶的身份登錄數(shù)據(jù)復(fù)雜度要求并定期庫,查看口令強(qiáng)度與管更換理員回答是否一致。3)在master庫中,執(zhí)行命令:select*fromsysloginswherepasswordisnull,查看是否存在空口令用戶。 4)詢問數(shù)據(jù)庫管理員,SQLServer數(shù)據(jù)庫的口令管理要求。c、應(yīng)啟用登錄失敗處理功能,可采取結(jié)束會(huì)話、限制非法登錄次數(shù)和自動(dòng)退岀等措施d、當(dāng)對(duì)服務(wù)器進(jìn)行遠(yuǎn)程管理時(shí),應(yīng)采取必要措施,防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽 e、應(yīng)為操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的不同用戶分配不同的用戶名,確保用戶名具有唯一性1)詢問數(shù)據(jù)庫的身份鑒采用兩種或兩種以f、應(yīng)采用兩種或兩種以上組合的鑒別技術(shù)對(duì)管理用戶進(jìn)行身份鑒別別方式,是否采用除用上組合的鑒別技術(shù)戶名/密碼外其他鑒別對(duì)管理用戶進(jìn)行身技術(shù)。 份鑒別,身份鑒別2)如果使用其他技術(shù),信息至少有一種是則查看該技術(shù)的實(shí)現(xiàn)情不可偽造的況。1)在SQLServer啟用訪問控制功1)使用sp_configure具有登錄失敗處理查看有無鑒別失敗和超功能,可采取結(jié)束時(shí)等方面的設(shè)置。會(huì)話、限制非法登2)詢問數(shù)據(jù)庫管理員是錄次數(shù)和自動(dòng)退出否采取其他措施保證上等措施述安全功能的實(shí)現(xiàn)。1)詢問數(shù)據(jù)庫管理員,當(dāng)對(duì)服務(wù)器進(jìn)行遠(yuǎn)是否配置了SQLServer,保證遠(yuǎn)程管理數(shù)據(jù)加密傳輸。2)在服務(wù)器網(wǎng)絡(luò)實(shí)用工具中查看是否啟用了強(qiáng)制協(xié)議密碼”。詢問數(shù)據(jù)庫管理員,是操作系統(tǒng)和數(shù)據(jù)庫否為不同的用戶分配不系統(tǒng)的不同用戶具同的賬戶。有不同的用戶名,用戶名具有唯一性程管理時(shí),有對(duì)應(yīng)措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽 訪問控制a、應(yīng)啟用訪問控制功能,依據(jù)安全策略控制用戶對(duì)資源的訪問EnterpriseManager的能,依據(jù)安全策略安全管理器中查看系統(tǒng)控制用戶對(duì)資源的管理員是否為每個(gè)登錄訪問 2/7用戶分配了服務(wù)器角色。2)查看SQLServer數(shù)據(jù)庫是否問角色限定了權(quán)限,權(quán)限的覆蓋范圍是否包括與信息安全直接相關(guān)的主體和客體及他們之間的操作。在企業(yè)管理器”〉安b、應(yīng)根據(jù)管理用戶的角色分配權(quán)限,實(shí)現(xiàn)管理用戶的權(quán)限分離,僅授予管理用戶所需的最小權(quán)限管理用戶具有權(quán)限全性”中,選中每個(gè)登分離,僅授予管理錄用戶,在右鍵菜單中用戶所需的最小權(quán)選擇 屬性”查看每個(gè)限登錄用戶的角色和權(quán)限,查看是否是該用戶所需的最小權(quán)限。1)詢問是否不同員工操作系統(tǒng)和數(shù)據(jù)庫c、應(yīng)實(shí)現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限分離分別擔(dān)任操作系統(tǒng)管理 精選公文范文,管理類,工作總結(jié)類,工作計(jì)劃類文檔,感謝閱讀下載 ?4?系統(tǒng)特權(quán)用戶具有員與數(shù)據(jù)庫管理員。權(quán)限分離2)登錄操作系統(tǒng),查看是否能對(duì)數(shù)據(jù)庫系統(tǒng)進(jìn)行操作。 1)詢問數(shù)據(jù)庫管理員,嚴(yán)格限制默認(rèn)帳戶是否加強(qiáng)了sa的口令強(qiáng)的訪問權(quán)限,限制d、應(yīng)嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限,重命名系統(tǒng)默認(rèn)帳戶,修改這些帳戶的默認(rèn)口令度,并讓管理員登錄數(shù)重命名系統(tǒng)默認(rèn)帳據(jù)庫系統(tǒng)進(jìn)行口令驗(yàn)戶,限制修改這些證。 帳戶的默認(rèn)口令2)查看public的權(quán)限,是否嚴(yán)格限制public的權(quán)限。3)查看是否有g(shù)uest賬戶,是否嚴(yán)格限制guest的權(quán)限。在SQL查詢分析器中執(zhí)刪除多余的、過期行命令:selectname的帳戶fromsyslogins,詢問每個(gè)賬戶的用途,查看是否存在多余的、過期的賬戶。 詢問系統(tǒng)管理員,是否e、應(yīng)及時(shí)刪除多余的、過期的帳戶,避免共享帳戶的存在f、應(yīng)對(duì)重要信息資源設(shè)置敏感標(biāo)記g、應(yīng)依據(jù)安全策略嚴(yán)格控制用戶對(duì)有敏感標(biāo)記重要信息資源的實(shí)現(xiàn)了上述功能,具體敏感標(biāo)記措施是 精選公文范文,管理類,工作總結(jié)類,工作計(jì)劃類文檔,感謝閱讀下載 ~5~什么。詢問系統(tǒng)管理員,是否實(shí)現(xiàn)了該功能,具體措施是什么。 重要信息資源具有3/7操作1)在企業(yè)管理器”〉審計(jì)范圍覆蓋到服右鍵單擊注冊(cè)名稱->單務(wù)器和重要客戶端擊屬性”〉安全性”上的每個(gè)操作系統(tǒng)查看每個(gè)注冊(cè)的審核用戶和數(shù)據(jù)庫用戶級(jí)別”是否為全部”2)詢問數(shù)據(jù)庫管理員,是否采取第三方工具或其他措施增強(qiáng)SQLServer的日志功能。3)用不同的用戶登錄數(shù)據(jù)庫系統(tǒng)并進(jìn)行不同的操作,在SQLServer數(shù)據(jù)庫中查看日志記錄。1)在企業(yè)管理器”〉審計(jì)內(nèi)容包括重要右鍵單擊注冊(cè)名稱->單用戶行為、系統(tǒng)資擊屬性”〉安全性”源的異常使用和重查看每個(gè)注冊(cè)的 審核要系統(tǒng)命令的使用級(jí)別”是否為全部”等系統(tǒng)內(nèi)重要的安b審計(jì)內(nèi)容應(yīng)包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件2)詢問數(shù)據(jù)庫管理員,全相關(guān)事件是否采取第三方工具或其他措施增強(qiáng)SQLServer的日志功能。 3)在SQLServer數(shù)據(jù)庫中的日志記錄,是否包括重要用戶行為、系統(tǒng)資源異常和重要系統(tǒng)命令的使用的日志記錄1)在企業(yè)管理器”->審計(jì)記錄包括日期 管理->SQLServer日志和時(shí)間、類型、主中,查看日志記錄是否體標(biāo)識(shí)、客體標(biāo)識(shí)、包括日期和時(shí)間、類型、事件的結(jié)果等主題標(biāo)識(shí)、客體標(biāo)識(shí)、c、審計(jì)記錄應(yīng)包括事事件的結(jié)果等。件的日期、時(shí)間、類2)詢問數(shù)據(jù)庫管理員,型、主體標(biāo)識(shí)、客體是否米取第三方工具或標(biāo)識(shí)和結(jié)果等其他措施增強(qiáng)SQLServer的日志功能,如果有則查看這些工具記錄的審計(jì)記錄是否包括日期和時(shí)間、時(shí)間、類 4/7a審計(jì)范圍應(yīng)覆蓋到服務(wù)器和重要客戶端上的每個(gè)操作系統(tǒng)用戶和數(shù)據(jù)庫用戶安全審計(jì)型、主題標(biāo)識(shí)、客體標(biāo)識(shí)、事件的結(jié)果等。1)詢問數(shù)據(jù)庫系統(tǒng)管理能夠根據(jù)記錄數(shù)據(jù)員并檢查數(shù)據(jù)庫系統(tǒng),進(jìn)行分析是否提供對(duì)記錄數(shù)據(jù)庫進(jìn)行分析并生成審計(jì)報(bào)表的功能。 d、 精選公文范文,管理類,工作總結(jié)類,工作計(jì)劃類文檔,感謝閱讀下載 ?7?應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì)報(bào)表2)詢問數(shù)據(jù)庫管理員,是否米取第三方工具或其他方式增強(qiáng) SQLServer的日志功能,實(shí)現(xiàn)根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì)報(bào)表”的功能,如果提供,則檢查并驗(yàn)證其功能是否正確。1)以非授權(quán)用戶登錄數(shù)據(jù)庫e、應(yīng)保護(hù)審計(jì)進(jìn)程,系統(tǒng),試圖改變審計(jì)配避免受到未預(yù)期的中斷置選項(xiàng),查看是否成功。2)如果成功,進(jìn)行一些操縱,查看日志中是否有上述操作的記錄。 1)以普通用戶進(jìn)入SQL保護(hù)審計(jì)記錄,避Server數(shù)據(jù)庫系統(tǒng),查免受到未預(yù)期的刪f、應(yīng)保護(hù)審計(jì)記錄,避免受到未預(yù)期的刪除、修改或覆蓋等看能否對(duì)日志進(jìn)行非授除、修改或覆蓋等權(quán)操作。2)詢問系統(tǒng)管理員,對(duì)SQLServer的日志記錄文件采取的保護(hù)措施,并登陸系統(tǒng)進(jìn)行驗(yàn)證。 a、應(yīng)保證操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)用戶的鑒別信息所在的存儲(chǔ)空間,被釋放或再分配給其他用戶前得到完全清除,無論這些信息是存放在硬 精選公文范文,管理類,工作總結(jié)類,工作計(jì)劃類文檔,感謝閱讀下載 ~8~盤上還是在內(nèi)存中b、應(yīng)確保系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲(chǔ)空間,被釋放或重新分配給其他用戶前得剩余信息保護(hù) 5/7到完全清除a、應(yīng)能夠檢測(cè)到對(duì)重要服務(wù)器進(jìn)行入侵的行為,能夠記錄入侵的源ip、攻擊的類型、攻擊的目的、攻擊的時(shí)間,并在發(fā)生嚴(yán)重入侵事件時(shí)提供報(bào)警b應(yīng)能夠?qū)χ匾绦虼隧?xiàng)無要求 此項(xiàng)無要求入侵防范的完整性進(jìn)行檢測(cè),并在檢測(cè)到完整性受到破壞后具有恢復(fù)的措施c、操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并通過設(shè)置升級(jí)服務(wù)器等方式保持系統(tǒng)補(bǔ)丁及時(shí)得到更新a、應(yīng)安裝防惡意代碼軟件,并及時(shí)更新防惡意代碼軟件版本和 此項(xiàng)無要求此項(xiàng)無要求 惡意代碼防范惡意代碼庫b、主機(jī)防惡意代碼產(chǎn)品應(yīng)具有與網(wǎng)絡(luò)防惡意代碼產(chǎn)品不同的惡意代碼庫 此項(xiàng)無要求資源控制設(shè)備c、應(yīng) 精選公文范文,管理類,工作總結(jié)類,工作計(jì)劃類文檔,感謝閱讀下載 ~9~支持防惡意代碼的統(tǒng)一管理1)詢問數(shù)據(jù)庫系統(tǒng)管理員是否有保證上述安全功能的措施。2)如果無法在SQLServer數(shù)據(jù)庫系統(tǒng)上進(jìn)行相關(guān)的配置,則詢問是否在防火墻或者其他網(wǎng)路設(shè)備上進(jìn)行了相關(guān)的配置。b應(yīng)根據(jù)安全策略設(shè)置登錄終端的操作超時(shí)鎖定 此項(xiàng)無要求a、應(yīng)通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄 設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄1)詢問數(shù)據(jù)庫系統(tǒng)管理設(shè)置登錄終端的操員是否有保證上述安全作超時(shí)鎖定措施。2)在查詢分析器中執(zhí)行6/7命令sp_configure‘remotelogintimeout'查看是否設(shè)置了超時(shí)時(shí)間。c、應(yīng)對(duì)重要服務(wù)器進(jìn)行監(jiān)視,包括監(jiān)視服務(wù)器的cpu、
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 網(wǎng)課學(xué)生的發(fā)言稿(17篇)
- 2025年度無子女離婚協(xié)議模板定制與婚姻家庭律師服務(wù)合同
- 2025年度國際貨運(yùn)保險(xiǎn)合同標(biāo)的保險(xiǎn)責(zé)任與理賠流程
- 2025年度房地產(chǎn)評(píng)估服務(wù)合同模板
- 2025年度跨境電商平臺(tái)運(yùn)營與品牌授權(quán)合同
- 2025年度宮萱與張偉離婚財(cái)產(chǎn)分割及子女撫養(yǎng)權(quán)協(xié)議書
- 2025年中國慣性器件專用設(shè)備行業(yè)市場動(dòng)態(tài)分析、發(fā)展方向及投資前景分析報(bào)告
- 結(jié)婚證婚人致辭(范文15篇)
- 第五空間觀后感
- 現(xiàn)代物流與移動(dòng)支付技術(shù)的融合探討
- 肺切除手術(shù)的術(shù)前評(píng)估課件
- 招聘專職人員報(bào)名表
- 牛津上海版小學(xué)英語四年級(jí)下冊(cè)(英語單詞表)
- 《大學(xué)生創(chuàng)新與創(chuàng)業(yè)》課件
- 2024年體育賽事運(yùn)動(dòng)員贊助合同3篇
- 護(hù)士的護(hù)理職業(yè)生涯規(guī)劃
- 2024年高考語文復(fù)習(xí):古詩文閱讀強(qiáng)化練習(xí)題匯編(含答案解析)
- 臨床護(hù)理實(shí)踐指南2024版
- 不良反應(yīng)事件及嚴(yán)重不良事件處理的標(biāo)準(zhǔn)操作規(guī)程藥物臨床試驗(yàn)機(jī)構(gòu)GCP SOP
- 義務(wù)教育數(shù)學(xué)課程標(biāo)準(zhǔn)(2022年版)重點(diǎn)
- 醫(yī)療器械采購?fù)稑?biāo)方案(技術(shù)方案)
評(píng)論
0/150
提交評(píng)論