金盾等级保护服务手册.doc
《金盾等级保护服务手册.doc》由会员分享,可在线阅读,更多相关《金盾等级保护服务手册.doc(19页珍藏版)》请在咨信网上搜索。
1、个人收集整理 勿做商业用途公安部信息安全等级保护评估中心简介公安部信息安全等级保护评估中心(以下简称为评估中心)成立于2003年7月28日,是依托公安部第三研究所,由国家信息安全主管部门为建立信息安全等级保护制度,构建国家信息安全保障体系而专门批准成立的专业技术支撑机构。评估中心的主要任务:一是按照国家信息安全等级保护的要求,依据信息安全等级保护的相关标准和规范,为国家管理部门在推进信息安全等级保护工作过程中的监督、检查、指导等行政执法工作提供专业技术支持;二是对国家基础网络和重点信息系统的安全保护状况进行权威测评并提出改进建议;三是作为国家实行信息安全等级保护制度的骨干技术支撑单位,负责全国
2、信息安全等级测评体系和技术支撑体系建设的技术管理及技术指导。评估中心自成立以来,积极参与国家信息安全等级保护管理规范制定以及信息安全等级保护行政执法体系建设;承担国家信息安全等级保护标准体系设计和重要技术标准的编制及宣贯;作为国家信息安全专控队伍之一,积极配合主管部门的各项信息安全检查工作,开展针对重点领域、重要行业信息系统的安全评估和等级测评,截至目前为止,已先后完成了上百个重要系统的信息安全等级测评.1、 等级保护概念信息安全等级保护是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级
3、管理,对信息系统中发生的信息安全事件分等级响应、处置.信息安全等级保护是国家信息安全保障工作的基本制度、基本国策,是开展信息安全工作的基本方法,是促进信息化、维护国家信息安全的根本保障。1. 等级保护工作依据中华人民共和国计算机信息系统安全保护条例国家信息化领导小组关于加强信息安全保障工作的意见关于信息安全等级保护工作的实施意见信息安全等级保护管理办法信息安全技术 信息系统安全等级保护实施指南信息安全技术 信息系统安全等级保护定级指南信息安全技术 信息系统安全等级保护基本要求信息安全技术 信息系统安全等级保护测评要求信息安全技术 信息系统安全等级保护测评过程指南计算机信息系统安全保护等级划分准
4、则2. 等级保护工作流程3. 等级保护咨询服务4. 等级保护测评服务建立信息安全等级保护制度,通过测试手段对安全技术和安全管理上各个层面的安全控制进行整体性验证。天创科技提供的测评服务将协助用户完成等级保护测评工作。5。1等级测评概述对信息安全等级保护状况进行测评,应包括两个方面的内容:一是安全控制测评,主要测评信息安全等级保护要求的基本安全控制在信息系统中的实施配置情况;二是系统整体测评,主要测评分析信息系统的整体安全性.其中,安全控制测评是信息系统整体安全测评的基础.对安全控制测评的描述,使用测评单元方式组织。测评单元分为安全技术测评和安全管理测评两大类。安全技术测评包括:物理安全、网络安
5、全、主机安全、应用安全和数据安全五个层面上的安全控制测评;安全管理测评包括:安全管理机构、安全管理制度、人员安全管理、系统建设管理和系统运维管理五个方面的安全控制测评。具体见下图:5.2等级测评方法与工具主要采用访谈、检查、测试等方法进行等级保护测评:访谈Interview测评人员通过与信息系统有关人员(个人/群体)进行交流、讨论等活动,获取证据以证明信息安全等级保护措施是否有效的一种方法。使用各类调查问卷和访谈大纲。检查Examine不同于行政执法意义上的监督检查,是指测评人员通过对测评对象进行观察、查验、分析等活动,获取证据以证明信息安全等级保护措施是否有效的一种方法。可以使用各种检查表和
6、相应的安全调查工具。测试Test测评人员通过对测评对象按照预定的方法/工具使其产生特定的行为等活动,查看、分析输出结果,获取证据以证明信息安全等级保护措施是否有效的一种方法。包括功能测试和渗透性测试、系统漏洞扫描等。渗透性测试:等级保护的一个重要内容是对TOE进行脆弱性分析,探知产品或系统安全脆弱性的存在,其主要目的是确定TOE能够抵抗具有不同等级攻击潜能的攻击者发起的穿透性攻击。因此,渗透性测试就是在TOE预期使用环境下进行的测试,以确定TOE中潜在的脆弱性的可利用程度。系统漏洞扫描:主要是利用扫描工具对系统进行自动检查,根据漏洞库的描述对系统进行模拟攻击测试,如果系统被成功入侵,说明存在漏
7、洞.主要分为网络漏洞扫描和主机漏洞扫描等方式。5。3等级测评流程信息安全等级保护测评过程包括四个阶段:l 测评申请阶段被测单位向测评机构提出测评申请,测评机构对被测单位的申请材料进行审查,在双方达成共识的情况下,双方签订保密协议、委托书、合同。l 测评准备阶段测评机构成立项目组,工作人员至待测评单位了解待测评系统相关信息,编写信息系统业务调查报告,信息系统规划设计分析报告,与被测单位共同讨论测评方案,测评工作计划,达成共同认可的测评方案和测评工作计划。l 测评检查、测试阶段在进入现场检测测试阶段时,测评机构项目组成员在参照系统体系建设相关资料(系统建设方案、技术资料、管理资料、日常维护资料)后
8、,对测评单位进行安全管理机构检查、安全管理制度检查、系统备案依据检查、技术要求落实情况测评、定期评估执行情况检查、等级响应、处理检查、教育和培训检查,生成管理检查记录、技术检查记录和核查报告。l 测评综合分析阶段测评机构最后进行核查结果分析,等级符合性分析、专家评审,生成等级测评报告和安全建议报告.具体流程如右图:5。4等级测评内容5。4.1安全控制测评5。4.1.1安全技术测评安全技术测评包括:物理安全、网络安全、主机系统安全、应用安全和数据安全等五个层面。n 物理安全测试内容:被测信息系统对应重要的物理安全按设置,如物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水、和防潮、
9、放静电、温湿度控制、电力供应、电磁防护等必要配置。测试方法:访谈、检查。n 网络安全u 路由器/交换机测评内容:被测路由器/交换机应对重要操作,如结构安全与网段划分、网络访问控制、网络安全审计、边界完整性检查、网络设备防护等做必要配置。测试方法:命令检查、配置界面、日志报表检查.u 防火墙测试内容:被测防火墙应对重要操作,如结构安全与网段划分、网络访问控制、网络安全审计、边界完整性检查、网络入侵防范、网络设备防护等做必要配置。测试方法:命令检查、配置界面、日志报表检查.u 入侵检测系统测试内容:被测入侵检测系统应对重要操作,如网络安全审计、网络入侵防范、恶意代码防范、网络设备防护等做必要配置.
10、测试方法:命令检查、配置界面、日志报表检查。u 防病毒系统测试内容:被测防病毒系统应对重要操作,如结构安全与网段划分、网络安全审计、网络如今防范、恶意代码防范、网络设备防护等做必要配置.测试方法:命令检查、配置界面、日志报表检查。n 主机系统安全测评内容:被测操作系统应对重要操作,如令牌的使用、账户认证、密码管理、登录限制、身份标识和鉴别、主体和客体的访问控制、用户授权、安全审计、报警、监控、系统保护、恶意代码保护、剩余信息保护、资源控制等做必要配置。测试方法:命令检查、配置界面、日志报表检查。u Windows系统测试内容:账户及口令设置是否有足够强度,包括账户选择或设置、口令长度、组成、生
11、存周期等,桌面系统应用软件是否有合法来源,是否设置屏保,注册表安全设置,SNMP服务,RPC服务,安全最新补丁防病毒软件安装,系统资源分配。u LINUX操作系统测试内容:测操作系统应对重要操作,如令牌的使用、账户认证、密码管理、登录限制、身份标识和鉴别、主体和客体的访问控制、用户授权、安全审计、报警、监控、系统保护、恶意代码保护、剩余信息保护、资源控制支持的版本、本地缓冲区溢出漏洞、安装了最新的安全补丁、无关服务是否为off状态或者不存在不必要的服务、账户密码、RootPATH环境变量、与其他主机的信任关系、系统已经加固了TCP/IP协议栈等做必要配置。测试方法:命令检查、配置界面、日志报表
12、检查。u HPUX操作系统测试内容:被测操作系统应对重要操作,如安装最新安全补丁、安装OpenSSH、安装Tcp_wrapper、inetd启动的不必要服务、不必要服务禁用、处于可信模式、不能访问ftp的账户、root用户只能通过控制台登录、系统记账已被启动、inetd日志已被启用、不存在空密码的账户、/etc/passwd/etc/group文件中不存在开头是+的条目、除root没有其他的用户ID是0,root的$PATH环境变量、umask的值、账户密码、/tmp、/var/tmp具有粘滞位等做必要操作。测试方法:检查、配置界面、日志报表检查。u AIX操作系统测试内容:被测操作系统应对重
13、要操作,如最新安全补丁、系统的版本、账户认证、主体和客体的访问控制、用户授权、可信计算库、密码管理、登录限制、禁用X-Window系统、PATH环境变量、系统的服务、安装OpenSSH等做必要配置.测试方法:命令检查、配置界面、日志报表检查。u Solaris操作系统测试内容:被测操作系统应对重要操作,如安装最新安全补丁、登录超时、密码有效期、密码长度、root用户的PATH环境变量、不必要服务、安装Tcp_wrapper、NFS服务未开放、sendmail服务未开放、打印服务关闭、名字服务缓冲守护程序已关闭、CDE已关闭、SNMP服务未开放、rpc服务未开放、/var分区使用nosuid选项
14、挂载、/user分区使用ro选项挂载、/tmp、/var/tmp等临时目录、设定了正确umask指、与其它主机的信任关系、TCP/IP协议栈的优化、防IP欺骗的配置、使用OpenSSH或者其它SSH等做必要配置.测试方法:检查、配置界面、日志报表检查。n 数据安全u SQLserver数据库测试内容:被测Sqlserver数据库应对重要操作,如软件完整性、数据完整性、访问控制、安全管理、审计等做必要配置。测试方法:命令检查、配置界面、日志报表检查。u ORACLE数据库测试内容:被测ORACLE数据库应对重要操作,如软件完整性、数据完整性、账户、权限、用户认证、网络连接安全、安全管理、审计、文
15、件权限等做必要配置.测试方法:命令检查、配置界面、日志报表检查。u MYSQL数据库测试内容:被测MYSQL数据库应对重要操作,如软件完整性、数据完整性、账户、服务、权限、用户认证、网络连接安全、安全管理、审计、文件权限等做必要配置。测试方法:命令检查、配置界面、日志报表检查.u DB2数据库测试内容:被测DB2数据库应对重要操作,如软件完整性、数据完整性、账户、服务、权限、用户认证、网络连接安全、安全管理、审计、文件权限等做必要配置。测试方法:命令检查、配置界面、日志报表检查。n 应用安全u MSIIS应用测试内容:被测MSIIS应用应对重要操作,如发布内容的敏感级别,是否使用SSL或SSH
16、,有书面的评审过程,定期培训,Web服务器是否使用了防火墙,是否按照要求归档Web服务器访问日志,是否对Web服务器管理人员和内容维护人员有详细的记录,是否有书面的Web服务器事件响应过程,DNS是否经过验证,是否还是一个域名控制器,是否同时支持多种应用或服务,是否有FrontPage、MSOffice、MSMoney、StarOffice等软件,是否存在“正在建设中”或类似的页面,是否开起了SMTP服务,是否安装了监控软件,是否限制了并发请求数,是否有缺省的index.html或相应的文件,Web主文档和系统文件、操作系统文件是否位于同一目录下,Web日志,是否存在审计组,访问限制是否使用加
17、密,CGI脚本,文件映射,IIS索引服务的索引目录是否为Web文档目录,是否取消了目录浏览,是否共享非公共资产,是否安装了编译器,匿名账户,用户账户是否具有过多权限,内容目录是否是网络共享,是否对htpasswd文件或目录具有写或修改权限,是否移除了Web服务器上易受攻击的程序,CGI备份脚本,匿名FTP用户是否能访问到Scripts目录或CGI_bin目录,是否允许符号链接,Cscript。exe/Wscript.exe有无执行权限,是否存在有.java、。jpg文件,Web服务器和操作系统信息被广播,global.asa、。inc或相当的文件的访问,URLScan工具的安装与使用,IIS网
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 金盾 等级 保护 服务 手册
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【a199****6536】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【a199****6536】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。