二级系统安全等级保护基本要求与测评要求内容知识讲解.doc
《二级系统安全等级保护基本要求与测评要求内容知识讲解.doc》由会员分享,可在线阅读,更多相关《二级系统安全等级保护基本要求与测评要求内容知识讲解.doc(18页珍藏版)》请在咨信网上搜索。
1、二级系统安全等级保护基本要求与测评要求内容精品文档安全类别第一级基本要求第二级基本要求第二级测评要求物理安全物理位置的选择(G)/a) 机房和办公场地应选择在具有防震、防风和防雨等能力的建筑内。a) 应访谈物理安全负责人,询问现有机房和放置终端计算机设备的办公场地的环境条件是否能够满足信息系统业务需求和安全管理需求,是否具有基本的防震、防风和防雨等能力; b) 应检查机房和办公场地是否在具有防震、防风和防雨等能力的建筑内。物理访问控制(G)a) 机房出入应安排专人负责,控制、鉴别和记录进入的人员a) 机房出入应安排专人负责,控制、鉴别和记录进入的人员;b) 需进入机房的来访人员应经过申请和审批
2、流程,并限制和监控其活动范围。a) 应访谈物理安全负责人,了解部署了哪些控制人员进出机房的保护措施;b) 应检查机房安全管理制度,查看是否有关于机房出入方面的规定;c) 应检查机房出入口是否有专人值守,是否有值守记录及人员进入机房的登记记录; 检查机房是否不存在专人值守之外的其他出入口;d) 应检查是否有来访人员进入机房的审批记录 ,查看 审批记录 是否包括来访人员的访问范围 。防盗窃和防破坏(G)a) 应将主要设备放置在机房内;b) 应将设备或主要部件进行固定,并设置明显的不易除去的标记a) 应将主要设备放置在机房内;b) 应将设备或主要部件进行固定,并设置明显的不易除去的标记;c) 应将通
3、信线缆铺设在隐蔽处,可铺设在地下或管道中;d) 应对介质分类标识,存储在介质库或档案室中;e) 主机房应安装必要的防盗报警设施。a) 应访谈物理安全负责人,了解采取了哪些防止设备、介质等丢失的保护措施;b) 应访谈机房维护人员,询问关键设备放置位置是否做到安全可控,设备或主要部件是否进行了固定和标记,通信线缆是否铺设在隐蔽处;是否对机房安装的防盗报警设施 并定期进行维护检查;c) 应访谈资产管理员,介质是否进行了分类标识管理 , 介质是否存放在介质库或档案室内进行管理;d) 应检查关键设备是否放置在机房内或其它不易被盗窃和破坏的可控范围内;检查关键设备或设备的主要部件的固定情况,查看其是否不易
4、被移动或被搬走,是否设置明显的不易除去的标记;e) 应检查通信线缆铺设是否在隐蔽处;f) 应检查机房防盗报警设施是否正常运行,并查看是否有运行和报警记录;g) 应检查介质的管理情况,查看介质是否有正确的分类标识,是否存放在介质库或档案室内。防雷击(G)a) 机房建筑应设置避雷装置a) 机房建筑应设置避雷装置;b) 机房应设置交流电源地线。a) 应访谈物理安全负责人, 询问为防止雷击事件导致重要设备被破坏采取了哪些防护措施,机房建筑是否设置了避雷装置, 是否通过验收或国家有关部门的技术检测; 询问机房计算机供电系统是否有交流电源地线;b) 应检查机房建筑是否有避雷装置,是否有交流地线。防火(G)
5、a) 机房应设置灭火设备a) 机房应设置灭火设备和火灾自动报警系统。a) 应访谈物理安全负责人,询问机房是否设置了灭火设备,是否设置了火灾自动报警系统,是否有人负责维护该系统的运行,是否制定了有关机房消防的管理制度和消防预案,是否进行了消防培训;b) 应访谈机房维护人员,询问是否对火灾自动报警系统定期进行检查和维护;c) 应检查机房是否设置了灭火设备,灭火设备摆放位置是否合理,其有效期是否合格; 应检查机房火灾自动报警系统是否正常工作,查看是否有运行记录、报警记录、定期检查 和维修记录。防水和防潮(G)a) 应对穿过机房墙壁和楼板的水管增加必要的保护措施;b) 应采取措施防止雨水通过机房窗户、
6、屋顶和墙壁渗透a)水管安装,不得穿过机房屋顶和活动地板下;b) 应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;c) 应采取措施防止机房内水蒸气结露和地下积水的转移与渗透。a) 应访谈物理安全负责人,询问机房是否部署了防水防潮措施;如果机房内有上/下水管安装,是否避免穿过屋顶和活动地板下,穿过墙壁和楼板的水管是否采取了可靠的保护措施;在湿度较高的地区或季节是否有人负责机房防水防潮事宜,配备除湿装置;b) 应访谈机房维护人员,询问机房是否没有出现过漏水和返潮事件;如果机房内有上/下水管安装,是否经常检查其漏水情况;在湿度较高地区或季节是否有人负责机房防水防潮事宜,使用除湿装置除湿;如果出现机房水
7、蒸气结露和地下积水的转移与渗透现象 是否及时采取防范措施;c) 应检查穿过主机房墙壁或楼板的管道是否配置套管,管道与套管之间是否采取可靠的密封措施;d) 应检查机房的窗户、屋顶和墙壁等是否未出现过漏水、渗透和返潮现象,机房及其环境是否不存在明显的漏水和返潮的威胁;如果出现漏水、渗透和返潮现象,则查看是否能够及时修复解决;e) 对湿度较高的地区,应检查机房是否有湿度记录,是否有除湿装置并能够正常运行,是否有防止出现机房地下积水的转移与渗透的措施,是否有防水防潮处理记录。防静电(G)/a) 关键设备应采用必要的接地防静电措施。a) 应访谈物理安全负责人,询问关键设备是否采 取用必要的防静电措施,机
8、房是否不存在静电问题或因静电引发 的安全事件;b) 应检查关键设备是否有安全接地,查看机房是否不存在明显的静电现象。温湿度控制(G)机房应设置必要的温、湿度控制设施,使机房温、湿度的变化在设备运行所允许的范围之内机房应设置温、湿度自动调节设施,使机房温、湿度的变化在设备运行所允许的范围之内。a) 应访谈物理安全负责人,询问机房是否配备了,温湿度自动调节设施,保证温湿度能够满足计算机设备运行的要求, 是否在机房管理制度中规定了温湿度控制的要求, 是否有人负责此项工作,是否定期检查和维护机房的温湿度自动调节设施,询问是否没有出现过温湿度影响系统运行的事件;b) 应检查温湿度自动调节设施是否能够正常
9、运行,查看是否有温湿度记录、运行记录和维护记录;查看机房温湿度是否满足计算站场地的技术条件要求。电力供应(A)a) 应在机房供电线路上配置稳压器和过电压防护设备a) 应在机房供电线路上配置稳压器和过电压防护设备;b) 应提供短期的备用电力供应,至少满足关键设备在断电情况下的正常运行要求。a) 应访谈物理安全负责人, 询问计算机系统供电线路上是否设置了稳压器和过电压防护设备;是否设置了短期备用电源设备,供电时间是否满足系统关键设备最低电力供应需求;b) 应检查机房,查看计算机系统供电线路上的稳压器、 过电压防护设备 和短期备用电源设备是否正常运行;c) 应检查是否有稳压器、过电压防护设备以及短期
10、备用电源设备等的检查和维护记录。电磁防护(S)/a)电源线和通信线缆应隔离铺设,避免互相干扰。a) 应访谈物理安全负责人,询问电源线和通信线缆是否隔离铺设,是否没有出现过因电磁干扰等问题引发的故障;b) 应检查机房布线,查看是否做到电源线和通信线缆隔离。网络安全结构安全(G)a) 应保证关键网络设备的业务处理能力满足基本业务需要;b) 应保证接入网络和核心网络的带宽满足基本业务需要;c) 应绘制与当前运行情况相符的网络拓扑结构图a) 应保证关键网络设备的业务处理能力具备冗余空间,满足业务高峰期需要;b) 应保证接入网络和核心网络的带宽满足业务高峰期需要;c) 应绘制与当前运行情况相符的网络拓扑
11、结构图;d) 应根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段。a) 应访谈网络管理员,询问关键网络设备的性能以及目前业务高峰流量情况;b) 应访谈网络管理员,询问网段划分情况以及划分原则;询问重要的网段有哪些;c) 应访谈网络管理员,询问网络中带宽控制情况以及带宽分配的原则;d) 应检查网络拓扑结构图,查看其与当前运行的实际网络系统是否一致;e) 应检查网络 设计或验收文档,查看是否有关键网络设备业务处理能力、接入网络及核心网络的带宽满足业务高峰期需要的设计或说明;f) 应检查网络设计或验收文档,查看是否有根
12、据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网和网段分配地址段的设计或描述。访问控制(G)a) 应在网络边界部署访问控制设备,启用访问控制功能;b) 应根据访问控制列表对源地址、目的地址、源端口、目的端口和协议等进行检查,以允许/拒绝数据包出入;c) 应通过访问控制列表对系统资源实现允许或拒绝用户访问,控制粒度至少为用户组a) 应在网络边界部署访问控制设备,启用访问控制功能;b) 应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为网段级。c) 应按用户和系统之间的允许访问规则,决定允许或拒绝用户对受控系统进行
13、资源访问,控制粒度为单个用户;d) 应限制具有拨号访问权限的用户数量a) 应访谈安全管理员,询问网络访问控制措施有哪些;询问访问控制策略的设计原则是什么;询问网络访问控制设备具备哪些访问控制功能;询问是否允许拨号访问网络;b) 应检查边界网络设备,查看其是否根据会话状态信息对数据流进行控制,控制粒度是否为网段级;c) 应检查边界网络设备,查看其是否限制具有拨号访问权限的用户数量;d) 应测试边界网络设备,可通过试图访问未授权的资源,验证访问控制措施是否能对未授权的访问行为进行控制,控制粒度是否至少为单个用户安全审计(G)/a) 应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录
14、;b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息.a) 应访谈安全审计员,询问边界和关键网络设备是否开启审计功能,审计内容包括哪些项;询问审计记录的主要内容有哪些;b) 应检查边界和关键网络设备,查看其审计策略是否包括 网络设备运行状况、网络流量、用户行为等;c) 应检查边界和关键网络设备,查看其事件审计记录 是否包括:事件的日期和时间、用户、事件类型、事件成功情况。边界完整性检查(S)/a) 应能够对内部网络中出现的内部用户未通过准许私自联到外部网络的行为进行检查。a) 应访谈安全管理员,询问是否对内部用户私自连接到外部网络的行为;b) 应检查边界完
15、整性检查设备,查看是否正确设置了对网络内部用户私自连接到外部网络的行为进行有效监控的配置;c) 应测试边界完整性检查设备,验证其是否能够有效发现“非法外联”的行为。入侵防范(G)/a) 应在网络边界处监视以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击和网络蠕虫攻击等。a) 应访谈安全管理员, 询问网络入侵防范措施有哪些; 询问是否有专门设备对网络入侵进行防范;b) 应检查网络入侵防范设备,查看是否能检测以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击、网络蠕虫攻击等;c) 应检查网络入侵防范设备,查看其规则库
16、是否为最新;d) 应测试网络入侵防范设备,验证其检测。恶意代码防范(G)/网络设备防护(G)a) 应对登录网络设备的用户进行身份鉴别;b )应具有登录失败处理功能,可采取结束会话、限制非法登录次数和当网络登录连接超时自动退出等措施;f) 当对网络设备进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听a) 应对登录网络设备的用户进行身份鉴别;b)应对网络设备的管理员登录地址进行限制;c)网络设备用户的标识应唯一;d)身份鉴别信息应具有不易被冒用的特点,口令应有复杂度要求并定期更换;e) 应具有登录失败处理功能,可采取结束会话、限制非法登录次数和当网络登录连接超时自动退出等措施;f)
17、 当对网络设备进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听。a) 应访谈网络管理员,询问边界和关键网络设备的防护措施有哪些;询问边界和关键网络设备的登录和验证方式做过何种配置;询问远程管理的设备是否采取措施防止鉴别信息被窃听;b) 应访谈网络管理员,询问网络设备的口令策略是什么;c) 应检查边界和关键网络设备,查看是否配置了对登录用户进行身份鉴别的功能,口令设置是否有复杂度和定期修改要求;d) 应检查边界和关键网络设备,查看是否配置了鉴别失败处理功能;e) 应检查边界和关键网络设备,查看是否配置了对设备远程管理所产生的鉴别信息进行保护的功能;f) 应检查边界和关键网络设备,
18、查看是否对网络设备管理员登录地址进行限制;g) 应对边界和关键网络设备进行渗透测试,通过使用各种渗透测试技术对网络设备进行渗透测试,验证网络设备防护能力是否符合要求。主机安全身份鉴别(S)a) 应对登录操作系统和数据库系统的用户进行身份标识和鉴别a) 应对登录操作系统和数据库系统的用户进行身份标识和鉴别;b) 操作系统和数据库系统管理用户身份标识应具有不易被冒用的特点,口令应有复杂度要求并定期更换;c) 应启用登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施;d) 当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听;e) 应为操作系统和数据库系统的不
19、同用户分配不同的用户名,确保用户名具有唯一性。a) 应访谈系统管理员和数据库管理员,询问操作系统和数据库管理系统的身份标识与鉴别机制采取何种措施实现;b) 应访谈系统管理员和数据库管理员,询问对操作系统和数据库管理系统 是否采用了远程管理,如果采用了远程管理,查看是否采用了防止鉴别信息在网络传输过程中被窃听的措施;c) 应检查关键服务器操作系统和关键数据库管理系统 帐户列表,查看管理员用户名分配是否唯一;d) 应检查关键服务器操作系统和关键数据库管理系统,查看 是否提供了身份鉴别措施,其身份鉴别信息是否具有不易 被冒用的特点,如对用户登录口令的最小长度、复杂度和更换周期进行要求和限制;e) 应
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 二级 系统安全 等级 保护 基本要求 测评 要求 内容 知识 讲解
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【a199****6536】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【a199****6536】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。