




已阅读5页,还剩3页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
天融信信息安全等保中心编号: 测 评 指 导 书信息系统安全等级保护基本要求基础网络安全-通用数据库-第三级V1.0天融信信息安全等保中心1、测评对象对象名称及IP地址备注(测评地点及环境等)2、入场确认序号确认内容1测评对象中的关键数据已备份。如果没有备份则不进行测评2测评对象工作正常。如工作异常则不进行测评。开始时间确认签字3、离场确认序号确认内容1测评工作未对测评对象造成不良影响,测评对象工作正常。结束时间确认签字序号类别测评项测评实施预期结果符合情况1身份鉴别a)应对登录操作系统和数据库系统的用户进行身份标识和鉴别;访谈:访谈数据库管理员,询问采用何种方式对登录数据库系统的用户进行身份标识并验证其身份。1)数据库使用口令鉴别机制对用户进行身份标识和鉴别;2)登录时提示输入用户名和口令,以错误口令或空口令登录时提示登录失败,验证了登录控制功能的有效性。b)操作系统和数据库系统管理用户身份标识应具有不易被冒用的特点,口令应有复杂度要求并定期更换;访谈:询问数据库管理员,是否开启数据库强制密码策略,并询问口令管理要求(口令的长度、口令复杂性,口令更新周期)。1)口令符合复杂度要求,长度不小于8位,由数字、大小写字母、特殊符号组成,并定期更换; 2)以不符合复杂度要求或不符合规定长度的口令创建用户时均提示失败。c)应启用登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施;访谈:询问数据库管理员是否采取其他措施限制用户的非法登录。核查:新建测试账户test,并以错误的口令登录数据库,查看数据库反应。数据库启用了登录失败处理功能,以测试账户登录数据库,失败登录一定的次数后会被锁定。d)当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听;访谈:询问数据库管理员,是否采取措施保证远程管理数据加密传输。1)数据库开启了强行加密,确保数据传输的保密性;2)采用第三方管理工具保证远程管理的信息保密。e)应为操作系统和数据库系统的不同用户分配不同的用户名,确保用户名具有惟一性。访谈:询问数据库管理员,是否为不同的用户分配了不同账户。已为不同的用户分配了不同账户。f)应采用两种或两种以上组合的鉴别技术对管理用户进行身份鉴别。访谈:询问数据库管理员,是否采取除用户名/密码外的其他鉴别方式(对于SQL SERVER2005以上的版本,可以采取证书的方式对存储过程进行访问控制);如果使用其他技术,则查看该技术的实现情况。数据库采用双因子鉴别机制认证用户。2访问控制a)应启用访问控制功能,依据安全策略控制用户对资源的访问;访谈:访谈数据库管理员,询问是否根据不同用户的职责分配了不同的权限限制用户对数据库的访问。用户的权限已根据角色进行了严格限制。b)应根据管理用户的角色分配权限,实现管理用户的权限分离,仅授予管理用户所需的最小权限;访谈:询问并查看除系统管理员SA外,是否还有其他的特权用户,是否将系统管理、安全管理和业务数据管理分配给不同的管理员。系统管理员、安全管理员、业务数据管理员由不同的人员和用户担当。至少应该有系统管理员和业务数据管理员,安全管理员在有第三方审计工具时可以不要求。c)应实现操作系统和数据库系统特权用户的权限分离;访谈:访谈数据库管理员,询问数据库管理员和审计员等是否有专门人员进行担任。数据库除具有管理员账户外,至少还有专门的审计管理员账户,且他们的权限互斥。d)应严格限制默认帐户的访问权限,重命名系统默认帐户,修改这些帐户的默认口令;访谈:询问数据库系统管理员,是否加强了数据库默认帐户的口令强度,并让管理员登陆数据库系统进行口令验证。1)默认账户已禁用或已设置强壮口令。e)应及时删除多余的、过期的帐户,避免共享帐户的存在。访谈:询问数据库管理员,是否有多人共用一个账户的情况。数据库中不存在多余、过期和共享账户。f)应对重要信息资源设置敏感标记;访谈:询问数据库管理员,是否对重要的信息资源设置了敏感标记,采用何种措施实现的。已对重要信息资源设置敏感标记。g)应根据安全策略严格控制用户对有敏感标记重要信息资源的操作;访谈:询问数据库管理员,是否根据敏感标记严格控制用户对重要信息资源的访问,具体措施是什么。已通过敏感标记严格限制用户对重要信息资源的访问。3安全审计a)审计范围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户;访谈:访谈数据库员,询问是否通过第三方安全审计设备对数据库进行审计。1)数据库开启了安全审计功能;2)已部署了第三方安全审计设备对服务器进行审计。b)审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的安全相关事件;访谈:访谈数据库管理员,是否针对重要的用户行为、命令的使用及系统资源的异常使用进行记录。询问数据库管理员,是否采取第三方工具或其他措施增强SQL Server的日志功能;审计内容开启包括用户的添加和删除、审计功能的启动和关闭、审计策略的调整、权限变更、系统资源的异常使用、重要的操作(如用户登录、退出)等。c)审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等;访谈:询问数据库管理员,是否采取第三方工具或其他方式增强数据库的日志功能。审计记录包括事件的日期、时间、类型、主体标识、客体标识和结果等内容。d)应能够根据记录数据进行分析,并生成审计报表;访谈:1)询问数据库管理员,是否对记录日志生成生成审计报表并分析;2)查看审计报表是否能为数据库的安全性及性能分析提供依据。1)能定期生成审计报表并进行分析;2)生成的审计报表能为数据库的安全性及性能提供依据。e)应保护审计进程,避免受到未预期的中断;访谈:1)以普通用户进数据库系统,查看能否对日志进行删除、修改等非授权操作;2)询问系统管理员,数据库的日志记录文件采取的保护措施。通过专用日志服务器或存储设备对审计记录进行备份,并避免对审计记录的修改、删除或覆盖。f)应保护审计记录,避免受到未预期的删除、修改或覆盖等。手工检查:1)以非授权用户(没有审计权限)登录数据库系统,试图改变审计配置选项;2)如果成功,进行一些操作(如:登录系统、新建数据库等),查看日志中是否有上述操作的记录。1)对数据库的审计进程已采取相关保护措施;2)采用第三方数据库审计设备对数据库审计。4资源控制a)应通过设定终端接入方式、网络地址范围等条件限制终端登录;访谈:1)询问数据库系统管理员是否有根据终端接入方式、网络地址范围等条件限制终端登录,如果有,是如何实现的;2)如果未在SQL Server数据库系统上进行相关的配置,则询问是否在防火墙或其他网络设备(包括安全设备)上进行了相关的配置。已设定终端登录安全策略及措施,非授权终端无法登录管理。b)应根据安全策略设置登录终端的操作超时锁定;访谈:应在登录终端上设置操作超时锁定时间,询问数据库系统管理员是否有保证上述安全功能的。已严格限制了登录终端的操作超时锁定
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 中医用药技能考试题及答案
- 安全月知识考试题及答案
- 2025洪水公务员面试题及答案
- 旅游商业地产商铺返租与全域旅游经营管理合同
- 股份代持与知识产权保护合同
- 企业员工集资共建职工餐厅协议
- 老师专业考试试题及答案
- 消防安全演习培训内容课件
- 2025至2030节能建材行业发展趋势分析与未来投资战略咨询研究报告
- 愚公移山翻译工作总结
- 合肥市肥东县大学生乡村医生专项计划招聘考试真题2024
- 能源问题面试题库及答案
- 2025山西太原铁路局招聘试题及答案解析
- 2025年海上光伏产业技术创新与海洋能源市场前景报告
- 2025年征兵心理测试题库及答案
- 2025年河南省(安阳市)事业单位招聘联考内黄县(综合类)岗位考察考试参考试题及答案解析
- 2025至2030中国电子束晶圆检查系统行业项目调研及市场前景预测评估报告
- TSG-T7001-2023电梯监督检验和定期检验规则宣贯解读
- 招议标管理办法
- 小儿急性上呼吸道感染的护理查房ppt
- 跨文化交际全套课件
评论
0/150
提交评论