二级等保标准(图文审批稿)_第1页
二级等保标准(图文审批稿)_第2页
二级等保标准(图文审批稿)_第3页
二级等保标准(图文审批稿)_第4页
二级等保标准(图文审批稿)_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、本文格式为Word版,下载可任意编辑 二级等保标准(图文审批稿) 二级等保标准精编D WORD 版 IBM system office room 【A0816H-A0912AAAHH-GX8Q8-GNTHHJ8】 二级等级养护要求 一、 技术要求 技术要求项 二级等保 实现方式 物理安好 物理位置的选择 1)机房和办公场地应选择在具有防震、防风和防雨等才能的建筑内。 机房创办 物理访问操纵 1) 机房出入口应有专人值守,鉴别进入的人员身份并登记在案; 2) 应批准进入机房的来访人员,限制和监控其活动范围。 门禁管理系统 防盗窃和防破坏 1) 应将主要设备放置在物理受限的范围内; 2) 应对设备

2、或主要部件举行固定,并设置明显的不易除去的标记; 3) 应将通信线缆铺设在隐秘处,如铺设在地下或管道中等; 4) 应对介质分类标识,存储在介质库或档案室中; 5) 应安装必要的防盗报警设施,以防进入机房的盗窃和破坏行为。 机房创办 防雷击 1) 机房建筑应设置避雷装置; 2) 应设置交流电源地线。 防雷系统 防火 1) 应设置灭火设备和火灾自动报警系统,并保持灭火设备和火灾自动报警系统的良好状态。 消防系统 技术要求项 二级等保 实现方式 防水和防潮 1) 水管安装,不得穿过屋顶和活动地板下; 2) 应对穿过墙壁和楼板的水管增加必要的养护措施,如设置套管; 3) 应采取措施防止雨水通过屋顶和墙

3、壁渗透; 4) 应采取措施防止室内水蒸气结露和地下积水的转移与渗透。 机房创办 防静电 1) 应采用必要的接地等防静电措施 静电地板 温湿度操纵 1) 应设置温、湿度自动调理设施,使机房温、湿度的变化在设备运行所允许的范围之内。 机房动力环境监控系统 电力供给 1) 计算机系统供电应与其他供电分开; 2) 应设置稳压器和过电压防护设备; 3) 应供给短期的备用电力供给(如 UPS 设备)。 UPS 电磁防护 1) 应采用接地方式防止外界电磁干扰和设备寄生耦合干扰; 2) 电源线和通信线缆应隔离,制止彼此干扰。 防电磁排插,防电磁机柜 网络安好 布局安好与网段划分 1) 网络设备的业务处理才能应

4、具备冗余空间,要求得志业务颠峰期需要; 2) 应设计和绘制与当前运行处境相符的网络拓扑布局图; 3) 应根据机构业务的特点,在得志业务颠峰期需要的根基上,合理设计网络带宽; 设备做好双机冗余 技术要求项 二级等保 实现方式 4) 应在业务终端与业务服务器之间举行路由操纵,建立安好的访问路径; 5) 应根据各部门的工作职能、重要性、所涉及信息的重要程度等因素,划分不同的子网或网段,并按照便当管理和操纵的原那么为各子网、网段调配地址段; 6) 重要网段应采取网络层地址与数据链路层地址绑定措施,防止地址坑骗。 网络访问操纵 1) 应能根据会话状态信息(包括数据包的源地址、目的地址、源端口号、目的端口

5、号、协议、出入的接口、会话序列号、发出信息的主机名等信息,并应支持地址通配符的使用),为数据流供给明确的允许/拒绝访问的才能。 防火墙 拨号访问操纵 1) 应在基于安好属性的允许远程用户对系统访问的规矩的根基上,对系统全体资源允许或拒绝用户举行访问,操纵粒度为单个用户; 2) 应限制具有拨号访问权限的用户数量。 VPN 网络安好审计 1) 应对网络系统中的网络设备运行状况、网络流量、用户行为等事情举行日志记录; 2) 对于每一个事情,其审计记录应包括:事情的日期和时间、用户、事情类型、事情是否告成,及其他与审计相关的信息。 上网行为管理设备 边界完整性检查 1) 应能够检测内部网络中展现的内部

6、用户未通过准许私自联到外部网络的行为(即非法外联行为)。 IDS入侵检测 技术要求项 二级等保 实现方式 网络入侵防范 1) 应在网络边界处监视以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击、网络蠕虫攻击等入侵事情的发生。 IPS入侵防卫 恶意代码防范 1) 应在网络边界及核心业务网段处对恶意代码举行检测和除掉; 2) 应维护恶意代码库的升级和检测系统的更新; 3) 应支持恶意代码防范的统一管理。 防毒墙 网络设备防护 1) 应对登录网络设备的用户举行身份鉴别; 2) 应对网络设备的管理员登录地址举行限制; 3) 网络设备用户的标识应唯一; 4) 身

7、份鉴别信息应具有不易被冒用的特点,例如口令长度、繁杂性和定期的更新等; 5) 应具有登录失败处理功能,如:终止会话、限制非法登录次数,当网络登录连接超时,自动退出。 维护堡垒机 主机系统安好 身份鉴别 1) 操作系统和数据库管理系统用户的身份标识应具有唯一性; 2) 应对登录操作系统和数据库管理系统的用户举行身份标识和鉴别; 3) 操作系统和数据库管理系统身份鉴别信息应具有不易被冒用的特点,例如口令长度、繁杂性和定期的更新等; 4) 应具有登录失败处理功能,如:终止会话、限制非法登录次数,当登录连接超时,自动退出。 1、 2、 技术要求项 二级等保 实现方式 自主访问操纵 1) 应依据安好策略

8、操纵主体对客体的访问; 2) 自主访问操纵的笼罩范围应包括与信息安好直接相关的主体、客体及它们之间的操作; 3) 自主访问操纵的粒度应达成主体为用户级,客体为文件、数据库表级; 4) 应由授权主体设置对客体访问和操作的权限; 5) 应严格限制默认用户的访问权限。 VPN防火墙 强制访问操纵 无 数据库审计系统 安好审计 1) 安好审计应笼罩到服务器上的每个操作系统用户和数据库用户; 2) 安好审计应记录系统内重要的安好相关事情,包括重要用户行为和重要系统命令的使用等; 3) 安好相关事情的记录应包括日期和时间、类型、主体标识、客体标识、事情的结果等; 4) 审计记录应受到养护制止受到未预期的删

9、除、修改或笼罩等。 数据库审计系统 系统养护 1) 系统应供给在管理维护状态中运行的才能,管理维护状态只能被系统管理员使用。 数据存储蓄份, 剩余信息养护 1) 应保证操作系统和数据库管理系统用户的鉴别信息所在的存储空间,被释放或再调配给其他用户前得到完全除掉,无论这些信息是存放在硬盘上还是在内存中; VPN 技术要求项 二级等保 实现方式 2) 应确保系统内的文件、目次和数据库记录等资源所在的存储空间,被释放或重新调配给其他用户前得到完全除掉。 入侵防范 无 网管系统,IPS入侵防卫系统 恶意代码防范 1) 服务器和重要终端设备(包括移动设备)应安装实时检测和查杀恶意代码的软件产品; 2)

10、主机系统防恶意代码产品应具有与网络防恶意代码产品不同的恶意代码库; 防毒墙,杀毒软件 资源操纵 1) 应限制单个用户的会话数量; 2) 应通过设定终端接入方式、网络地址范围等条件限制终端登录。 VPN 应用安好 身份鉴别 1) 应用系统用户的身份标识应具有唯一性; 2) 应对登录的用户举行身份标识和鉴别; 3) 系统用户身份鉴别信息应具有不易被冒用的特点,例如口令长度、繁杂性和定期的更新等; 4) 应具有登录失败处理功能,如:终止会话、限制非法登录次数,当登录连接超时,自动退出。 1、权限明确 2、建议统一身份认证、VPN、短信登录等方式 3、6 位以上字母、数字、字符混合搭配 4、SESSI

11、ON 时效明确,超时自动退出 访问操纵 1) 应依据安好策略操纵用户对客体的访问; 2) 自主访问操纵的笼罩范围应包括与信息安好直接相关的主防火墙 技术要求项 二级等保 实现方式 体、客体及它们之间的操作; 3) 自主访问操纵的粒度应达成主体为用户级,客体为文件、数据库表级; 4) 应由授权主体设置用户对系统功能操作和对数据访问的权限; 5) 应实现应用系统特权用户的权限分开,例如将管理与审计的权限调配给不同的应用系统用户; 6) 权限分开应采用最小授权原那么,分别授予不同用户各自为完成自己承受任务所需的最小权限,并在它们之间形成相互制约的关系; 7) 应严格限制默认用户的访问权限。 安好审计

12、 1) 安好审计应笼罩到应用系统的每个用户; 2) 安好审计应记录应用系统重要的安好相关事情,包括重要用户行为和重要系统功能的执行等; 3) 安好相关事情的记录应包括日期和时间、类型、主体标识、客体标识、事情的结果等; 4) 审计记录应受到养护制止受到未预期的删除、修改或笼罩等。 日志审计系统 操作日志 剩余信息养护 1) 应保证用户的鉴别信息所在的存储空间,被释放或再调配给其他用户前得到完全除掉,无论这些信息是存放在硬盘上还是在内存中; 2) 应确保系统内的文件、目次和数据库记录等资源所在的存储空间,被释放或重新调配给其他用户前得到完全除掉。 VPN 技术要求项 二级等保 实现方式 通信完整

13、性 1) 通信双方应商定单向的校验码算法,计算通信数据报文的校验码,在举行通信时,双方根据校验码判断对方报文的有效性。 VPN 加密 抗抵赖 无 VPN 通信保密性 1) 当通信双方中的一方在一段时间内未作任何响应,另一方应能够自动终止会话; 2) 在通信双方建立连接之前,利用密码技术举行会话初始化验证; 3) 在通信过程中,应对敏感信息字段举行加密。 VPN 软件容错 1) 应对通过人机接口输入或通过通信接口输入的数据举行有效性检验; 2) 应对通过人机接口方式举行的操作供给回退功能,即允许按照操作的序列举行回退; 3) 在故障发生时,应持续供给一片面功能,确保能够实施必要的措施。 VPN 资源操纵 1) 应限制单个用户的多重并发会话; 2) 应对应用系统的最大并发会话连接数举行限制; 3) 应对一个时间段内可能的并发会话连接数举行限制。 VPN 代码安好 1) 应对应用程序代码举行恶意代码扫描; 2) 应对应用程序代码举行安好脆弱性分析。 防火墙 技术要求项 二级等保 实现方式 数据安好 数据完整性 1) 应能够检测到系统管理数据、鉴别信息和用户数据在传输过程中完整性受到破坏; 2) 应能够检测到系统管理数据、鉴别信息和用户数据在存储过程中完整性受到破坏。 防火墙 数据保密性 1) 网络设备、操作系统、数据库管理系统和应用系统的鉴别信息、敏感的系统管理数据和敏感的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论