网站恢复产品认证技术规范样本.doc
《网站恢复产品认证技术规范样本.doc》由会员分享,可在线阅读,更多相关《网站恢复产品认证技术规范样本.doc(18页珍藏版)》请在咨信网上搜索。
1、网站恢复产品认证技术规范ISCCC XXX XXX-信息技术 信息安全网站恢复产品认证技术规范Technical specifications for website recovery product certification (立案送审稿)XXXX-XX-XX公布XXXX -XX-XX实施中国信息安全认证中心 公布目 次前 言11范围22规范性引用文件23术语和定义24功效要求34.1运行平台34.2网页公布系统34.3检测优先级44.4检测时间间隔管理44.5监控目录/文件管理44.6界面44.7增量备份45性能评价原因45.1监控响应时间45.2篡改恢复时间45.3稳定性45.4资源占
2、用45.5网络影响56安全功效要求56.1静态网页文件自动恢复功效56.2动态脚本文件自动恢复功效56.3网页目录自动恢复功效56.4报警功效56.5审计日志功效66.6抵御已知攻击77本身安全要求77.1管理功效77.2备份文件安全存放及保密传输77.3本身审计数据生成78确保要求88.1交付和运行确保88.2指导性文档88.3测试确保98.4脆弱性分析确保108.5生命周期支持109网站恢复产品安全技术要求等级划分10附录 A13参考文件15前 言本技术规范属于网站恢复产品认证技术规范。本技术规范依据中国网站恢复产品生产和使用现实状况,并参考了相关技术规范而制订。本技术规范由中国信息安全认
3、证中心(ISCCC)提出并归口。本技术规范关键起草单位:中国信息安全认证中心。网站恢复产品认证技术规范1 范围1.1 本技术规范要求了网站恢复产品技术要求。1.2 本技术规范关键适适用于第三方测评机构对网站恢复产品检测。网站恢复产品设计和实现也可参考使用。2 规范性引用文件下列文件中条款经过本技术规范引用而成为本技术规范条款。通常注日期引用文件,其随即全部修改单(不包含勘误内容)或修订版均不适适用于本技术规范,然而,激励依据本技术规范达成协议各方研究是否可使用这些文件最新版本。通常不注日期引用文件,其最新版本适适用于本技术规范。GB/T18336.1- 信息技术 安全技术 信息技术安全性评定准
4、则 第1部分:介绍和通常模型GB/T18336.2- 信息技术 安全技术 信息技术安全性评定准则 第2部分:安全功效要求GB/T18336.3- 信息技术 安全技术 信息技术安全性评定准则 第3部分:安全确保要求3 术语和定义GB/T 5271.8和GB/T 18336确立术语和定义适适用于本技术规范。下列术语和定义适适用于本技术规范。3.1 网站恢复 website recovery网站恢复是指对网页内容未授权更改立即地进行自动恢复过程。网站恢复是指对受保护静态网页文件、动态脚本文件及目录未授权更改立即地进行自动恢复过程。3.2 网站恢复产品 website recovery product
5、网站恢复产品是用以实现网站恢复(3.1)软件或软硬件组合。3.3 网站数据 website data和网站对外公布网页内容相关数据。3.4 授权管理员 authorized administrator可管理网站恢复产品(3.2)授权用户。3.5 网站备份数据 backup for website data得到授权管理员(3.4)认可网站数据(3.3)副本。3.6 当地服务器 local server网站系统所在服务器。3.7 远程服务器 remote server和当地服务器(3.6)经过网络相连接非当地服务器。3.8 静态网页保留在当地服务器(3.6)上,但不会在当地服务器上(3.6)运行,
6、其内容不会因访问条件不一样而发生改变一个或一组文件。3.9 动态网页保留并运行于当地服务器(3.6)上,其内容在当地服务器(3.6)上动态生成,能依据访问条件不一样而发生改变一个或一组文件。3.10 动态脚本文件保留并运行于当地服务器(3.6)上,用以支持生成动态网页(3.9)内容文件。其内容通常是一组脚本语言代码。3.11 连续篡改攻击攻击者在网页被恢复后立即重新篡改网页内容攻击行为。4 功效要求4.1 运行平台4.1.1 操作系统网站恢复产品全部功效能够在指定操作系统平台上正常运行。比如,支持Windows、Linux等。4.1.2 Web服务器网站恢复产品全部功效能够配合指定Web服务器
7、正常运行。比如,支持IIS、J2EE(Weblogic/Websphere)等。4.2 网页公布系统安装网站恢复产品后,应该不影响网站原有网页公布系统。4.3 检测优先级若网站恢复产品使用定时检测方法(A.2.1.1)进行监测,应该许可用户对待检测对象设置不一样优先级。4.4 检测时间间隔管理若网站恢复产品使用定时检测方法(A.2.1.1)进行监测,应该许可用户对检测时间间隔进行配置。4.5 监控目录/文件管理用户可增加或撤消被监控目录/文件。4.6 界面网站恢复产品应为用户提供友好操作界面。 4.7 增量备份当网站数据正当更新后,仅对上次备份以来数据对象改变进行备份,以形成新网站备份数据。5
8、 性能评价原因5.1 监控响应时间监控响应时间是指发觉网站数据被未授权更改到对其进行报警所需时间。该指标由监控策略、比较方法、被保护对象属性等原因决定,时间越短,保护效率越高。5.2 篡改恢复时间篡改恢复时间是指发觉网站数据被未授权更改到对其进行自动恢复所需时间。该指标由网站备份数据存放位置、传输带宽、被保护对象属性等原因决定,时间越短,保护效率越高。5.3 稳定性安装网站恢复产品后,网站恢复产品和对应网站系统均能稳定运行。稳定性可用平均无故障率等指标进行评价。5.4 资源占用安装网站恢复产品后,对网站系统所在服务器资源(如CPU、内存空间和存放空间),不应长时间固定或无限制占用,不应影响网站
9、系统正当用户登录和资源访问。资源占用可用CPU占用率、内存拥有率、存放空间拥有率等指标进行评价。5.5 网络影响若网站恢复产品采取远程监控方法(A.2.1),不应对原网络正常通讯产生长时间固定影响。网络影响可用带宽占用率等指标进行评价。6 安全功效要求6.1 静态网页文件自动恢复功效网站恢复产品能对受保护静态网页文件未授权更改善行识别,并能用备份文件进行自动恢复。即:a)静态网页文件未授权增加恢复;b)静态网页文件未授权删除恢复;c)静态网页文件未授权修改(包含文件属性修改、重命名、移动等)恢复。6.2 动态脚本文件自动恢复功效网站恢复产品能对受保护动态脚本文件未授权更改善行识别,并能用备份文
10、件进行自动恢复。即:a)动态脚本文件未授权增加恢复;b)动态脚本文件未授权删除恢复;c)动态脚本文件未授权修改(包含文件属性修改、重命名、移动等)恢复。6.3 网页目录自动恢复功效网站恢复产品能识别对受保护网页目录未授权破坏进行识别,并能用备份目录进行自动恢复。即:a)网页目录未授权增加恢复;b)网页目录未授权删除恢复;c)网页目录未授权修改(包含目录属性修改、重命名、移动等)恢复。6.4 报警功效6.4.1 应对以下事件实时报警:a)对受保护网页文件未授权增、删、改报警;b)对受保护网页目录及属性未授权增、删、改报警;c)对监控保护进程异常关闭报警。6.4.2 报警信息数据格式:报警信息数据
11、项内部数据结构定义可参考以下:序号 名 称 类 型 长度 1 事件发生日期 字符 8 2 事件发生时间 字符 63 事件类型 字符 304 备注 字符 100 注:若事件为6.4.1 a)、b),则应在“备注”项中指出受破坏文件或目录位置。6.4.3 报警方法应提供合适报警方法(比如:(1)E_mail报警;(2)以声音或屏幕提醒等形式向指定计算机发送警告信息;)6.5 审计日志功效6.5.1 可审计事件:a)对受保护网页文件进行增、删、改和恢复日志;b)对受保护网页目录进行增、删、改和恢复日志;c)监控保护服务开启和关闭日志。6.5.2 审计信息数据格式:审计信息数据项内部数据结构定义可参考
12、以下:序号 名 称 类 型 长度 1 事件发生日期 字符 8 2 事件发生时间 字符 63 事件类型 字符 304 备注 字符 100 注:若事件为6.4.1 a)、b),则应在“备注”项中指出受破坏文件或目录位置。6.5.3 审计跟踪管理管理员应能创建、存档、删除和清空审计统计。6.5.4 可了解格式该类产品应使存放于永久性审计统计中全部审计数据为人所了解,并可按条件或条件组合查询。6.6 抵御已知攻击应能抵御已知手段攻击。比如,最少应能防范连续篡改攻击(3.10)。7 本身安全要求7.1 管理功效7.1.1 管理员身份判别网站恢复产品应确保只有授权管理员能使用产品管理功效。对授权管理员应进
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网站 恢复 产品认证 技术规范 样本
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。