版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
(一)工作简况任务来源2011年,经国标委批准,全国信息安全标准化技术委员会(SAC/TC260)主任办公会讨论通过,研究修定《信息安全技术网络和终端隔离产品安全技术要求》国家标准(项目名称为:“信息安全技术网络单向导入产品安全技术要求”)。该项目由全国信息安全标准化技术委员会提出,全国信息安全标准化技术委员会归口,由公安部计算机信息系统安全产品质量监督检验中心(公安部第三研究所)负责主办。2012年,TC260根据国家发改委针对下一代互联网的要求,再次下达标准修订任务,本次修订的主要目的是使新一代网络隔离产品具备下一代互联网支持与高性能的要求。协作单位本标准的协作单位有:珠海经济特区伟思有限公司、南京神易网络科技有限公司。珠海伟思公司是国内最早从事安全隔离卡和网络隔离与信息交换设备研发和生产的单位之一,是国内专业从事网络信息安全产品开发、生产、销售的高科技企业,是国家认定的双软企业,公司在国内有完整的销售网络和售后服务体系,公司在产品销售的基础上提供全面的网络信息安全服务(安全整体解决方案)。珠海伟思公司自主开发的网络安全隔离卡系列产品、VieCA在线身份认证系统和ViGap隔离网闸是伟思公司的三大主流产品,在国内同类产品中居领先地位。伟思研究开发的自主产品--伟思网络安全隔离卡与伟思网络安全隔离集线器,为内外网的物理隔断提供了具有国际领先技术水平的产品。南京神易网络科技有限公司是一家专业从事网络安全产品的系统集成商和安全服务商,在生产、销售自主品牌的安全产品同时,还为国内著名品牌PC厂商提供安全解决方案。南京神易网络科技有限公司在安全隔离卡领域拥有大量自主知识产权,也是国内最早从事安全隔离卡自主研发的公司之一。主要工作过程a)前期调研1)网络单向导入网络单向导入产品用于两个相互隔离的不同安全域之间,通过物理方式(可基于电信号传输或光信号传输)构造信息单向传输的唯一通道,实现信息单向导入,并且保证只有安全策略允许传输的信息可以通过,同时反方向无任何信息传输或反馈。根据中华人民共和国国家标准GB/T25066-2010信息安全技术信息安全产品类别与代码的描述,本类产品属于“D边界安全”类。网络单向导入产品目前在国内蓬勃发展,开发厂商越来越多(目前国内已有近10家开发厂商),应用场合越来越广(如公安、电力、税务、广电等),而相关标准却严重匮乏。厂商与测评机构都陷入了“无标可依、无标可用”的窘境。为了应对该类产品开发、检测的需求,公安部十一局批准发布了该类产品的检测规范。然而,发布一个更具权威性、更广适用性的国家标准显然意义更大、需求更迫切。其必要性及目的阐述如下:世界范围内的知识经济时代已经到来,信息产生和传递的速度越来越快,网络以信息量大、时效性强、传播广泛等优势正在越来越多地融入到社会的各个方面,网络应用越来越深地渗透到政府、金融、国防等关键领域,涉密网内部的工作人员,对信息的时效性要求越来越高,需要及时、准确地得到互联网或其他安全域上大量的信息,以便于利用。但由于一些网络黑客入侵、病毒攻击等安全事件的不断发生,时刻威胁着重要信息系统的安全,国家相关部门也制定了一些技术与管理的措施。如,国家保密局发BMB17-2006文件中规定涉密网不能直接或间接与互联网以及其他公共信息网络连接,必须实行物理隔离。物理隔离虽能保障涉密信息系统的安全,却为内部的工作人员的信息交换——尤其是从低级别安全域向高级安全域导入数据带来了不便。用户对不同网络间的应用的需求是信息交换,涉密网络保密的需求是物理隔离。如何才能更好的满足这两方面的需求,已成为当前信息安全产品研发与生产的主要目标。从互联网及其他低级别安全域网络上传递资料性文件等信息到高级别安全域网络中,如何保证安全?为此国家相关科研机构与厂商从管理上、技术上做了大量的探索,也取得了一定的成果;但现有的几种解决办法仍存在不足之处。如何满足对文件传递的单向性、安全性、易用性、经济性的要求?如何同时实现这几个要求?公司的技术人员与相关部门进行了深入的讨论,并作了大量的研究和论证,开发出这款基于专用介质的安全单向导入系统。国内现阶段采用信息交换方式的分析:(1)内外物理隔离,直接采用移动存储介质,作为数据导入工具现在很多部门在工作中采用U盘、MP3、移动硬盘等移动存储介质作为数据传输的工具。我们以U盘为例:工作人员先将互联网上收集到的有关资料拷贝到U盘中,然后再将U盘内的资料拷贝到被隔离的内网计算机中。通过交叉使用完成数据导入。这种方式虽然操作方便,使用灵活,但是存在着巨大的泄密隐患。首先,介质本身的安全问题,这种介质在数据传输过程中很容易感染木马和病毒。比如,有一种名为"U盘泄密者"的病毒,该病毒可以自动复制计算机和介质中的文件到指定目录下,使工作人员在不经意间造成内网敏感信息的泄露。其次,采用这种方式进行数据传输也为不法分子进行主动窃密提供有效途径。2)内外物理隔离,通过中间机方式进行数据传输有些部门设立一个专用的中间机,通过中转完成数据传输。首先将互联网上获取的资料用移动存储介质拷贝到中间机中,然后通过中间机刻录光盘,然后再用光盘拷入到内网信息系统中。虽然这种方式安全性较高,能够实现数据交换的要求,但是操作复杂,工作过程时间长,大大降低了工作效率,而且容易造成资源浪费。同时还是存在安全隐患,因为内网计算机必须提供光驱读取信息,这就为敏感信息外泄或恶意代码的流入提供了渠道。3)采用网闸的方式在两个安全级别不同的网络之间设置隔离网闸,通过协议转换的手段,以信息摆渡的方式实现数据交换。网闸虽然在硬件层面设计了物理断开的控制部件,但对于上层信息流而言,这种物理断开是透明的。也就是对于信息交换来说,依然需要物理层以上的手段来进行访问控制,如图1所示。这种方案的缺点是信息的单向传输是由安全策略通过上层的访问控制来实现的。因此,实质上破坏了原有系统物理隔离的状态,降低的安全保护的级别,增加了风险。访问控制信息流信息流逻辑层高安全域低安全域物理层高安全域低安全域图1网络单向导入产品和网闸不同之处在于,其对于单向传输的访问控制直接作用在物理层,因此在网络隔离保障方面也具有更好的安全性。网络单向导入产品所要解决的安全目的:高级别安全域的信息安全保护目的主要分为三大类,一类侧重于保证信息的保密性;另一类侧重于保证信息的完整性与可用性;最后一类是三性都很重要。网络单向导入产品主要侧重于解决前两种类型。当高级别安全域侧重于保证信息的保密性时,其安全需求允许信息由低到高传输,但应禁止由高到低传输,如图2。低安全域(保密性)高安全域低安全域(保密性)高安全域信息流信息流信息流信息流图2当高级别安全域侧重于保证信息的完整性与可用性时,其安全需求允许信息由高到低传输,但应禁止信息由低到高传输,如图3。低安全域(完整性)(可用性)低安全域(完整性)(可用性)高安全域信息流信息流信息流信息流图3对于最后一类,信息的三性都需要保证时,则必须严格地执行内外网物理隔离,原则上禁止一切信息流入或流出。所以,单向导入严格意义上讲并不只是“导入”,也有可能是“导出”,单向的应用其实本质上侧重于信息的流动。但是从习惯上,从易于理解的角度出发,目前仍暂定“网络单向导入”这个名称。2)下一代互联网支持IPv6是发展下一代互联网技术和物联网技术的关键环节。IPv6简化了协议报头,并且引入了两个新的扩展报头AH和ESP。它们帮助IPv6解决了身份认证,数据完整性和机密性的问题,使IPv6极大的提高了物联网传输承载层的安全,这是一大进步。但是,这些安全机制对于当前的计算机网络安全体系造成了很大的冲击。这些原理和特征发生明显变化的安全问题直接影响到信息安全产品的发展方向。随着IPv6的推广与普及,原有的信息安全产品必然面临着全新的设计与实现。一方面,现有的信息安全产品必须适应IPv6的网络环境;另一方面,随着IPv6使用时间的延伸,新的安全问题必将逐渐暴露,新的安全防护技术也必将逐渐产生。这必将催使新一代信息安全产品的诞生。基于3层以上的网络通讯控制类产品,如防火墙、UTM、IPS、网络隔离、安全三层交换机、安全路由器等产品,受到IPv6冲击影响较为严重。在纯IPv6网络中,IPv6端与端的IPSec以及最终摆脱NAT的发展构架,最终可能将此类产品降为3层的路由器模式。但在IPv4和IPv6共存阶段的物联网中,此类产品还是有些工作需要进行的。由于从原理上发生的改变,测试方法以及标准也因此需要改变。比如在IPv6下TCP/UDP报头位置同IPv4的不同,IP报头与TCP/UDP报头之间常常还存在其他的扩展报头,如路由选项报头,AH/ESP报头等。IPv6的网络通讯控制类产品必须逐个找到下一个报头,直到TCP/UDP报头为止,才能进行过滤,这对网络通讯控制类产品的处理性能会有很大的影响。另外,不同的过渡技术在地址以及通讯协议实现上都有很大区别,这对网络通讯控制类产品的实现支持能力是一个巨大的考验。网络通讯控制类产品根据IPv6的特点而改变,在IPv4和IPv6共存阶段的物联网中,产品将向增强对过渡技术的支持能力以及在这种新环境中的性能负载能力的方向发展。因此在网络通讯控制类产品除坚持测试原功能和性能指标外,着重进行IPv4/IPv6双协议以及各种IPv4/IPv6过渡网络支持方面的测试。具体产品标准以及测评要求的发展情况如下表所示。表1网络通信控制类产品标准以及测评发展趋势产品类型原国家、行业标准增加双协议识别支持在双协议下,对原性能指标进行扩充过渡网络下,需要支持的新协议功能测试防火墙、UTM、IPS、网络隔离、安全三层交换机、安全路由器等保留,直接加上IPv6或IPv4/IPv6协议下的功能/性能即可。如产品的自身安全功能、保证要求等DualStack双协议栈方式、NAT-PT协议转换方式、Tunnel隧道方式(6to4、ISATAP、Teredo以及TunnelBroker)在双协议下,测试RFC2944吞吐量、响应时间、丢包率等;在双协议下,测试RFC3511最大并发量、最大新建速率等;增加路由协议性能压力测试(IPv6是全球寻址,路由收敛速度问题等性能测试,针对支持路由协议的网络通讯控制类产品是必须的)IPv6协议一致性测试(我中心仪表支持,或者取信国际上的IPv6Ready测试结果);双栈协议/密钥隧道支持测试;加强DHCPv6、PPPoev6、IPv6碎片包识别、IPv6路由协议等具备IPv6新协议特征的测试;进行IPv4/IPv6协议fuzz的协议安全性测试(暴力模拟IPv6错误协议内容)我国2000年1月1日起实施的《计算机信息系统国际联网保密管理规定》第二章第六条规定,“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其它公共信息网络相连接,必须实行物理隔离”。信息安全与交换产品最早出现在美国、以色列等国家的军方,用以解决涉密网络与公共网络连接时的安全。我国也有庞大的政府涉密网络和军事涉密网络,但是我国的涉密网络与公共网络,特别是与互联网是无任何关联的独立网络,不存在与互联网的信息交换,因此“物理断开”相关产品为该类应用的主要体现。同时,随着我国信息化建设步伐的加快,“电子政务”应运而生,并以前所未有的速度发展。电子政务体现在社会生活的各个方面:工商注册申报、网上报税、网上报关、基金项目申报等。在我国电子政务系统建设中,外部网络连接着广大民众,内部网络连接着政府公务员桌面办公系统,专网连接着各级政府的信息系统,在外网、内网、专网之间交换信息是基本要求。如何在保证内网和专网资源安全的前提下,实现从民众到政府的网络畅通、资源共享、方便快捷是电子政务系统建设中必须解决的技术问题。信息安全与交换产品的产品形式开始分化、增多,并逐渐成为电子政务信息系统必须配置的设备,由此开始,信息安全与交换产品与技术在我国快速兴起,成为我国信息安全产业发展的一个新的增长点。国家发展改革委办公厅在关于组织实施2012年国家下一代互联网信息安全专项有关事项的通知(发改办高技[2012]287号)中明确,高性能安全隔离与信息交换系统作为发改委重点扶持发展的10类下一代信息安全产品之一。由此表明网络隔离与信息安全交换产品在下一代互联网信息安全产品中的地位。而目前的隔离部件国标,并没有涉及下一代互联网的相关技术内容,因此,编制基于下一代互联网的网络隔离与信息交换产品国标显得尤为迫切。由于网络和终端隔离产品的形态和要求都发生了较大的变化,GB/T20279-2006《信息安全技术网络和终端设备隔离部件安全技术要求》经过八年的发展之后,不再适用于新形势的发展,必须对此进行修订。本标准的编制目标是:1)为国家等级保护建设提供支持等级保护的对象是系统安全,系统安全的基础是信息安全产品。作为在重要信息系统中使用的基于下一代互联网的安全隔离与信息交换设备,必须制定一个满足国家信息安全等级保护建设需求的标准;2)为基于下一代互联网的安全隔离与信息交换设备生产提供指导;3)为国家信息安全产品管理部门与第三方测评机构对该类产品进行管理与测评提供依据。b)确定编制内容根据《任务书》的要求,编制组的主要任务为研究适用于下一代互联网的高性能网络隔离与终端隔离产品安全技术要求;标准编制的主要内容为安全功能要求、安全保证要求、性能要求和IPv6适用性的内容。从修订要点上概括,首先新标准必须适应基于IPv6的国家下一代互联网技术的发展;其次,新标准必须提出更高的性能指标;最后,新标准必须提出更高的安全性要求。c)编制工作简要过程2011年12月,在前期调研和工作积累的基础上,公安部第三研究所检测中心组织由陆臻、顾健、沈亮、邹春明、张笑笑、吴其聪、俞优、顾建新、左安骥、刘斌等组成的标准编制组,进行标准编制工作,并于2012年12月底完成了标准草案的编制工作;2012年6月,在标准草案的基础上,编制组广泛征求相关隔离产品厂商的意见,编制完成了《信息安全技术网络和终端隔离产品安全技术要求》草案(第一稿);该稿主要增加了以下内容:——增加单向导入产品的内容;——将2类终端隔离产品合并为一类;——将2类网络隔离产品合并为一类;——将等级划分由三级划分为两级。2012年9月,国家发改委组织了下一代互联网信息安全专项,并编制实施了《国家下一代互联网信息安全专项高性能安全隔离与信息交换系统测评方案》(FGBGJ[2012]287CPFA-05),对安全隔离与信息交换系统提出了高性能和支持下一代互联网的要求,并对8款被测产品进行了测试。2013年3月,在征求意见稿第一稿的基础上,结合一代互联网信息安全专项的测试要求与经验,编制组广泛征求相关隔离产品厂商的意见后,编制完成了《信息安全技术网络和终端隔离产品安全技术要求》草案(第二稿);该稿主要增加了以下内容:——增加信息流控制的内容;——增加抗攻击的要求;——增加域隔离的要求;——增加容错的要求;——增加独立管理接口的要求。2013年6月,WG5对本标准召开了标准评审会,与会专家审查标准文本并对有关问题进行了质询后提出了修改意见,编制组据此对标准进行了修改,形成了《信息安全技术网络和终端隔离产品安全技术要求》草案第三稿);改稿主要修改了以下内容:——采用YD标准将RFC标准进行替换;——对产品典型应用环境图进行了重新表述。2013年8月,WG5面向各成员单位对本标准进行了投票。投票单位包括江南天安、华北计算技术研究所、中科网威、中国信息安全测评中心等,对本标准提出了一些具体的修改意见。编制组根据意见进行了修改,形成了《信息安全技术网络和终端隔离产品安全技术要求》征求意见稿。2013年9月,WG5邀请标准化专家冯惠老师对标准做了格式上审查,提出了标准在格式上所存在的问题。编制组根据意见对存在的问题进行了现场修改。国家标准主要起草人及其所做的工作陆臻作为项目负责人总体负责标准编制,包括制定工作计划、确定修订内容。顾健、沈亮主要负责标准的前期调研、对标准现状分析、参考标准文献资料以及标准编制过程中的技术支持。邹春明、张笑笑、吴其聪、李旋、左安骥、刘斌主要负责标准各个版本的修订、意见汇总的处理、编制说明的编写等工作。俞优、顾建新主要负责向厂商征求意见与反馈、商务支持、会务支持、标准装订等工作。标准项目负责人基本情况:姓名:陆臻学历(或职称)硕士(副研究员)电话1209传真子邮件:flanker@1)承担过的重要项目和发表的重要学术论文:项目负责人(共5项):●公安部应用创新计划项目“互联网上网服务营业场所信息安全管理系统测试平台”(2006YYCXGASS037)(已验收完成)●“十一五”国家科技支撑计划项目“重点领域认证认可推进工程”子任务“安全隔离与信息交换产品认证方法研究”(2008BAK42B06)(已验收完成)●公安理论及软科学研究计划项目“虚拟人、虚拟社区、虚拟社会行为及管控措施研究”(2008LLYJGASS089)(已验收完成)●个人防火墙国标预研项目(已验收完成)项目参与(共2项):●2005YYCXGASS054公安部应用创新计划“反垃圾邮件产品检测工具研发”(已验收完成)●2007YYCXGASS134公安部应用创新计划“信息过滤产品检测工具”2)标准编制情况●GB/T20277-2006信息安全技术网络和终端设备隔离部件测试评价方法●GB/T20279-2006信息安全技术网络和终端设备隔离部件安全技术要求●GB/T25066-2010信息安全技术信息安全产品类别与代码●GA370-2001端设备隔离部件安全技术要求●GA557-2005互联网上网服务营业场所信息安全管理代码●GA558-2005互联网上网服务营业场所信息安全管理系统数据交换格式●GA559-2005互联网上网服务营业场所信息安全管理系统营业场所端功能要求●GA560-2005互联网上网服务营业场所信息安全管理系统营业场所端与营业场所经营管理系统接口技术要求●GA561-2005互联网上网服务营业场所信息安全管理系统管理端功能要求●GA562-2005互联网上网服务营业场所信息安全管理系统管理端接口技术要求●GA658-2006互联网公共上网服务场所信息安全管理系统信息代码●GA659-2006互联网公共上网服务场所信息安全管理系统数据交换格式●GA660-2006互联网公共上网服务场所信息安全管理系统上网服务场所端功能要求●GA661-2006互联网公共上网服务场所信息安全管理系统远程通讯端功能要求●GA662-2006互联网公共上网服务场所信息安全管理系统上网服务场所端接口技术要求●GA663-2006互联网公共上网服务场所信息安全管理系统远程通讯端接口技术要求●GA/T696-2007信息安全技术单机防入侵产品安全功能要求●信息安全技术内网管理系统要求系列标准(行标送审稿)●GA/T695-2007信息安全技术网络通讯安全审计数据留存功能要求●GA/T697-2007信息安全技术静态网页恢复产品安全功能要求●GA/T698-2007信息安全技术信息过滤产品安全功能要求3)论文发表情况●信息安全等级保护标准编制中等级划分的一点体会,第二十次全国计算机安全学术交流会论文集2005.08,第一作者●隔离部件类产品现状,信息网络安全,2007.04,第一作者●从一个实例看常规软件测试与安全测试的关系,信息网络安全,2008.02,第一作者●正交试验方法在IDS测试中的应用,信息网络安全,2010.02,第一作者●TheapplicationofISO/IECTR15446:2004intheprocessofcompilationofChinesenationalstandard“GB/T20279-2006”,11thInternationalCommonCriteriaConference,2010.09,第一作者●ASurveyofSecuritySeparationTechnologyandProducts(发表于ICCSNT2011,2011年发表,EI检索号:20121914993955,第一作者●TheApplicationofISO/IECTR15446intheCompilationofChineseNationalStandardGB/T20279(发表于BMEI2012),第一作者●StudyontheFormulationofSeparationComponentStandardsofChina(发表于ICEE2012),第一作者(二)国家标准编制原则和确定国家标准主要内容一)编制原则本标准符合我国的实际情况,遵从我国有关法律、法规的规定。具体原则与要求如下:实用性原则标准必须是可用的,才有实际意义,本标准在修订过程中严格按照流程对产品的现状、技术等相关领域展开系统的、全面的调研工作,注重与相关产品生产单位的交流,使得标准更贴近产品实际情况,保证操作性。先进性原则标准是先进经验的总结,同时也是技术的发展趋势。要制定出先进的国家标准,必须广泛了解市场上主流产品的功能,吸收其精华,制定出具有先进水平的标准。尤其是IPv6适用性与高性能方面,更是要体现出这一原则。兼容性原则本标准与我国现有的政策、法规、标准、规范等相一致。修订组在对标准起草过程中始终遵循此原则,其内容符合我国已经发布的有关政策、法律和法规。二)主要内容本标准包括范围、规范性引用文件、术语和定义、网络和终端隔离产品描述、安全功能要求、安全保证要求、环境适应性要求和性能要求8个部分。关键内容阐述如下:1、安全功能要求终端隔离产品的安全功能要求等级划分如表1所示终端隔离产品安全功能要求等级划分表安全功能基本级增强级访问控制安全属性定义√√属性修改√√属性查询√√访问授权与拒绝√√网络非法外联——√切换信号一致性√√硬盘非法调换——√口令保护√√内存及USB端口的物理隔离√√不可旁路√√客体重用√√网络隔离产品的安全功能要求等级划分如表2所示。网络隔离产品安全功能要求等级划分表安全功能基本级增强级访问控制基本的信息流控制策略√√增强的信息流控制策略——√基本的信息流控制功能√√增强的信息流控制功能——√强制访问控制——√残余信息保护√√不可旁路√√抗攻击√√安全管理区分安全管理角色√√管理功能√√独立管理接口√√标识与鉴别敏感标记——√基本安全属性定义√√增强的安全属性定义——√属性初始化√√属性修改√√属性查询√√鉴别数据初始化√√鉴别时机√√最少反馈√√多鉴别机制——√鉴别失败处理√√抗重放——√受保护的鉴别反馈——√口令强度——√审计审计数据生成√√安全审计分析——√用户身份关联——√审计记录管理√√可理解的格式√√限制审计记录访问√√可选择查阅审计√√防止审计数据丢失√√域隔离基本的域隔离√√增强的域隔离——√容错基本的容错√√增强的容错——√数据完整性数据完整性√√密码支持密码支持√√IPv6协议一致性IPv6核心协议RFC246X——√IPv6邻居发现协议——√IPv6无状态地址自动配置——√IPv6PMTU发现协议——√ICPMv6协议——√IPv6环境适应性纯IPv6环境——√IPv4/IPv6双栈环境——√IPv4/IPv6协议转换环境——√ISATAP环境——√性能要求交换速率——√系统延时——√2、安全保证要求网络和终端隔离产品的安全保证要求等级划分如表3所示。网络和终端隔离产品安全保证要求等级划分表安全保证要求基本级增强级配置管理部分配置管理自动化——√配置管理能力版本号√√配置项√√授权控制——√产生支持和接受程序——√配置管理范围配置管理覆盖——√问题跟踪配置管理覆盖——√交付与运行交付程序√√修改检测——√安装、生成和启动程序√√开发功能规范非形式化功能规范√√充分定义的外部接口——√高层设计描述性高层设计√√安全加强的高层设计——√安全功能实现的子集——√描述性低层设计——√非形式化对应性证实√√非形式化产品安全策略模型——√指导性文档管理员指南√√用户指南√√生命周期支持安全措施标识——√开发者定义的生命周期模型——√明确定义的开发工具——√测试测试覆盖覆盖证据√√覆盖分析——√测试:高层设计——√功能测试√√独立测试一致性√√抽样√√脆弱性评定误用指南审查——√分析确认——√产品安全功能强度评估√√脆弱性分析开发者脆弱性分析√√独立的脆弱性分析——√中级抵抗力——√其中,达到基本级要求的产品安全保证要求内容对应GB/T18336.3-2008的EAL2级,推荐使用在安全保护等级为第一、二级的信息系统中;达到增强级要求的产品安全保证要求内容对应GB/T18336.3-2008的EAL4+级,推荐使用在安全保护等级为第三、四级的信息系统中。(三)主要试验(或验证)的分析、综述报告,技术经济论证,预期的经济效果暂不涉及。(四)采用国际标准和国外先进标准的程度,以及与国际、国外同类标准水平的对比情况本标准的编制过程参考了ISO/IEC15408以及ISO/IEC15446的相关思想。ISO/IEC15446描述PP与ST中的内容及其各部分内容之间的相互关系的详细指南。ISO/IEC15446给出PP与ST文档内容的概述,给出了样本目录清单,给出了目标用户最关心的内容,陈述了PP与ST之间的关系,以及PP与ST的开发编写过程。ISO/IEC15446给出编写指南,用于指导PP与ST的描述部分的编写,内容涵盖PP与ST的引言、针对用户和使用者的TOE描述以及针对ST作者和TOE开发者的PP应用注释;用于指导TOE安全环境的定义;用于指导编写安全目的,安全目的由TOE及其环境导出;用于指导选择IT安全要求组件,描述了ISO/IEC15408中定义的功能组件和保证组件的使用方法,以及非ISO/IEC15408定义的组件的使用方法;用于指导ST中TOE概要规范的编制;用于指导基本原理的编制;用于指导复合TOE的PP与ST的编制,复合TOE是由两个或多个TOE组成;用于指导安全功能包和保证包的构成方法。ISO/IECTR15446所涉及到的基本概念有:评估目标TOE(TargetofEvaluation)IT产品或系统+相关的管理指南和用户指南文档。TOE是ISO/IEC15408评估的对象。保护轮廓PP(ProtectProfile)满足特定的消费者需求的,独立于实现的一组安全要求。PP回答“需要什么?”,而不涉及“如何实现?”。安全目标ST(SecurityTarget)依赖于实现的一组安全要求和说明。ST与PP类似,是针对某一特定安全产品而言,与TOE安全环境相关的安全要求与概要设计说明书,可以引用某个(些)PP。ST回答“提供什么?”、“如何实现?”。通过ISO/IECTR15446所提供的编写指南,参照图1所示的PP基本原理图,标准编制组通过参考制定若干个PP的过程,并将所采用的ISO/IEC15408的安全功能组件进行了本地化处理,结合了中国所实施的信息安全等级保护的一些内容,最终实现了隔离部件国家标准的编制。这些改变,主要包括了以下方面:a)对安全功能要求与安全保证要求进行了分级;b)对ISO/IEC15408的安全功能组件进行重新编排;c)对个别内容根据中国的实际环境与要求进行补充。安全需求组织安全策略假设威胁组织安全策略假设威胁适于满足TOE目的环境的目的安全目的支持TOE目的环境的目的安全目的适于满足一致SOF声明IT安全要求SOF声明IT安全要求图1PP基本原理要求4.1网络和终端隔离产品使用环境网络和终端隔离产品使用环境相关的假设如表4所示。假设产品类别假设名称假设描述终端隔离产品攻击者的能力假设攻击者有足够的时间,并具备实施攻击所需的技术知识,拥有电脑和相关设备,动机可能有经济利益、政治利益或其他等。极端情况下,攻击者还有可能是掌握系统底层(包括计算机硬件和操作系统)漏洞的敌对势力用户权限假设用户拥有访问终端隔离产品某些管理功能的权限。对于终端隔离产品而言,本身并不具备太多有价值的信息,因此权限控制主要就是管理权限的控制,所谓的用户,一般也就是指管理员用户角色管理假设终端隔离产品的开发者、发行者、管理者和使用者能被安全地管理物理安全假设终端隔离产品被放置在一个安全的物理环境中并且只能由授权用户访问单点接入除了终端隔离产品之外,被分隔的安全域不再有其他可能的联系途径网络隔离产品攻击者的能力假设攻击者有足够的时间,并具备实施攻击所需的技术知识,拥有电脑和相关设备,动机可能有经济利益、政治利益或其他等。极端情况下,攻击者还有可能是掌握系统底层(包括计算机硬件和操作系统)漏洞的敌对势力用户权限假设用户拥有访问网络隔离产品某些信息的权限。对于网络隔离产品而言,自身所拥有的信息也许并不具备直接的价值,但是这些信息往往对应着信息系统的应用信息。不同的用户权限,往往意味着用户可以获得不同应用系统信息管理者能力假设管理或使用网络隔离产品的人胜任工作角色管理假设网络隔离产品的开发者、发行者、管理者和使用者能被安全地管理外部数据存储假设能以安全的方式管理相关的外部数据物理安全假设网络隔离产品被放置在一个安全的物理环境中并且只能由授权用户访问单点接入除了通过网络隔离产品之外,被分隔的安全域不再有其他可能的联系途径密钥生成假设网络隔离产品中生成的密钥都是安全的网络单向导入产品攻击者的能力假设攻击者有足够的时间,并具备实施攻击所需的技术知识,拥有电脑和相关设备,动机可能有经济利益、政治利益或其他等。极端情况下,攻击者还有可能是掌握系统底层(包括计算机硬件和操作系统)漏洞的敌对势力用户权限假设用户拥有访问网络单向导入产品某些信息的权限。对于网络单向导入产品而言,自身所拥有的信息也许并不具备直接的价值,但是这些信息往往对应着信息系统的应用信息。不同的用户权限,往往意味着用户可以获得不同应用系统信息管理者能力假设网络单向导入产品的管理员和审计员能胜任工作,能够正确地配置和管理设备角色管理假设网络单向导入产品的开发者、发行者、管理者和使用者能被安全地管理系统维护假设管理员定期维护网络隔离产品,定期更换管理员口令,及时升级网络单向导入产品软件版本物理安全假设网络单向导入产品被放置在一个安全的物理环境中并且只能由授权用户访问,管理控制台、管理员USBKEY密匙等得到了妥善的保管,只能由授权管理人员使用单点接入除了通过网络单向导入产品之外,被分隔的安全域不再有其他可能的联系途径可靠的时间戳假设网络单向导入产品部署环境具备安全可靠的时间戳连接方向假设网络单向导入产品网络连接方向正确,确保信息流由发送方的安全域单向流入接收方的安全域密钥使用假设网络隔离产品中使用的密钥都是安全存储的,密钥长度和算法强度是恰当的网络和终端隔离产品安全环境相关的安全风险如表5所示。安全风险产品类别风险名称风险描述终端隔离产品客体重用对于终端隔离产品而言,必须保证在两个切换的系统之间保持不存在可以重用的客体;一但形成客体重用(例如,切换时没有将内存数据清除),则会造成隔离的失败切换器故障由于电子开关的故障导致系统切换时存储介质与网络的切换不同步,最终造成隔离失败操作错误操作人员误将当前系统所在的安全域搞错,进而通过手动拷贝引起不同安全域信息错误的交互遗忘存储介质操作人员在切换时没有将与本安全域相对应的存储介质移除,进而引起不同安全域信息错误的交互网络隔离产品非授权访问非授权用户可能利用身份认证机制的脆弱性,采用口令猜测、网络抓包、社会工程、中间人攻击、IP欺骗等攻击手段试图伪造用户身份通过身份鉴别,非授权获得对受保护资源的访问许可旁路攻击者可能利用网络隔离产品的脆弱性,采用高级逃逸技术,如IP分片逃逸、重叠逃逸、添加多余字节逃逸等技术,试图绕过网络隔离产品安全功能的检查,直接连接和访问受保护资源越权访问是指被授予明确指定的访问权限的合法用户,利用网络隔离产品授权机制的缺陷,试图超越授权范围获得资源访问许可的可能性,如授权用户访问未被授权的资源,普通用户账号越权使用授权管理员的权限进行设备管理和审计操作等行为残余信息泄露对于网络隔离产品而言,由于多用户共同使用这一系统,且数据落地后通过信息摆渡进行交换,因此内、外端处理单元内存和专用隔离部件缓存中可能存在之前用户未完全清除敏感数据的存储空间被重新分配给新用户使用的可能,从而导致客体重用的情况出现,新用户因此可能获得之前用户访问资源过程中残留的账号、口令、操作行为、收发数据等残余敏感信息渗透攻击攻击者试图利用扫描和嗅探技术获取受保护安全域中主机的系统信息,并通过系统信息发现潜在漏洞,最后利用漏洞攻击并控制受保护主机抵赖用户或攻击者做了某些操作以后,例如发送邮件不承认或无法追踪到这些操作自身安全性攻击者可能利用网络隔离产品的缺陷获取系统的控制权,覆盖或替换执行安全功能的主要程序,破坏安全防护机制重放攻击者采用重放攻击方法,即攻击者截获网络上的密文信息后,并不将其破译,而是再次转发这些数据包,以实现其恶意目的应用层恶意攻击攻击者将远程控制指令、非法应用层协议指令伪装或隐藏在正常网络层协议的信息流中传输的方法,攻击或远程控制受保护安全域的主机,这样的威胁一般的包过滤手段无法防范敏感信息流出恶意程序或恶意用户通过将敏感信息隐藏在正常协议的通讯流中进入非受控安全域,这样的威胁一般的包过滤手段无法防范网络单向导入产品非授权访问非授权用户可能利用身份认证机制的脆弱性,采用口令猜测、网络抓包、社会工程、中间人攻击、IP欺骗等攻击手段试图伪造用户身份通过身份鉴别,非授权获得数据单向导入的权限旁路攻击者可能利用网络单向导入产品的脆弱性,采用高级逃逸技术,如IP分片逃逸、重叠逃逸、添加多余字节逃逸等技术,试图绕过网络单向导入产品安全功能的检查,直接连接和访问受保护资源篡改传输方向对于网络单向导入产品而言,攻击者可能利用替换单向传输部件驱动程序,修改控制参数等软件方式试图篡改单向传输部件的传输方向,从而使受保护安全域中的敏感信息流出到非受控安全域越权访问合法的授权用户可能存在越权向受保护安全域中非授权主机单向发送数据残余信息泄露对于网络单向导入产品而言,由于多用户共同使用这一系统,且数据落地后通过单向技术传输受保护安全域,因此数据发送处理单元内存和硬盘中可能存在之前用户未完全清除敏感数据的存储空间被重新分配给新用户使用的可能,从而导致客体重用的情况出现,新用户因此可能获得之前用户访问资源过程中残留的账号、口令、操作行为、收发数据等残余敏感信息渗透攻击攻击者试图利用扫描和嗅探技术获取受保护安全域中主机的系统信息,并通过系统信息发现潜在漏洞,最后利用漏洞攻击并控制受保护主机抵赖用户或攻击者做了某些操作以后,不承认或无法追踪到这些操作自身安全性攻击者可能利用网络单向导入产品的缺陷获取系统的控制权,覆盖或替换执行安全功能的主要程序,破坏安全防护机制数据完整性对于网络单向导入系统而言,由于不存在任何反馈信息,因此,单向传输信道不存在可靠连接,数据接收处理单元收到的数据可能因网络丢包、收发队列拥塞等原因导致数据传输不完整重放攻击者采用重放攻击方法,即攻击者截获网络上的密文信息后,并不将其破译,而是再次转发这些数据包,以实现其恶意目的恶意代码流入恶意代码通过将自身伪装或隐藏在正常协议的通讯流中进入受保护安全域,这样的威胁一般的包过滤手段无法防范敏感信息流出恶意程序或恶意用户通过将敏感信息隐藏在正常协议的通讯流中进入非受控安全域,这样的威胁一般的包过滤手段无法防范网络和终端隔离产品安全环境相关的组织策略如表6所示。组织策略产品类别组织策略名称组织策略描述终端隔离产品资源访问隔离应彻底断开不同安全域之间信息资源网络隔离产品安全审计用户必须对他们的访问行为负责,为了通过在安全事件之间建立联系并追踪责任,应该记录、维持并再现安全事件高可用性网络隔离产品应提供双机热备等高可靠性功能保障在电源、CPU、网卡等设备硬件故障、软件运行错误或系统过载等情况出现时,产品能够继续正常提供信息摆渡及相关安全服务口令强度用户口令应采用强口令,口令强度应保证口令长度大于6位,口令类型为数字+大小写字母组合安全管理网络隔离产品应该以一种安全的方式向授权管理员提供管理的途径网络单向导入产品安全审计用户必须为他们的行为负责,为了通过在安全事件之间建立联系并追踪责任,应该记录、维持并再现安全事件高可用性网络单向导入产品应提供双机热备等高可靠性功能保障在电源、CPU等设备硬件故障、软件运行错误或系统过载等情况出现时,产品能够继续正常提供信息单向导入及相关安全服务口令强度用户口令应采用强口令,口令强度应保证口令长度大于6位,口令类型为数字+大小写字母组合安全管理网络单向导入产品应该以一种安全的方式向授权管理员提供管理的途径表7定义了产品的安全目的。这些安全目的旨在对应已标识的威胁或组织安全策略。产品安全目的产品类别产品安全目的名称产品安全目的描述对应的威胁或组织安全策略终端隔离产品数据保护终端隔离产品应保护存储在其所在计算机中的不同安全域的数据不被未授权的读取、修改和删除客体重用、操作错误、遗忘存储介质物理隔离终端隔离产品应能保证处于不同安全域的网络之间不能以直接或间接的方式相连接。实施不同安全域的网络物理断开,在技术上应确保信息的物理传导、物理存储上断开两个安全域的网络环境资源访问、切换器故障网络隔离产品标识与鉴别网络隔离产品应对用户的身份进行标识,并对使用用户身份标识试图行使用户权限的使用者进行用户身份鉴别用户身份的假冒数据保护网络隔离产品应保护存储在网络隔离产品中的安全功能相关数据不被未授权的读取、修改和删除应用程序的非授权使用、客体重用、推理访问数据安全审计网络隔离产品应对安全事件进行记录和保存,以便对事件发生的责任进行追踪,同时还必须提供一种可理解方式供管理员读取抵赖、安全审计管理角色网络隔离产品应将管理职能划分给不同的管理权限,以更好地行使管理职能,控制权限滥用操作错误、维护错误安全管理网络隔离产品的授权管理员可以采用一种安全的方式进行管理通信侦听、安全管理密码网络隔离产品应采用密码技术对用户数据进行保护对信息进行重发信息流控制网络隔离产品应对流入/流出网络隔离产品的信息流进行访问控制,除了一般的协议控制之外,还应包括对信息的深度检测并过滤恶意代码流入、敏感信息流出网络单向导入产品标识与鉴别网络单向导入产品应对用户的身份进行标识,并对使用用户身份标识试图行使用户权限的使用者进行用户身份鉴别非授权访问、重放、口令强度协议转换与单向导入网络单向导入产品应断开所连接两个安全域间的网络连接,利用单向传输部件的物理特性实现数据的单向导入,无任何反馈信息旁路、篡改传输方向、渗透攻击、敏感信息流出、安全审计系统保护网络单向导入产品应保护存储在网络隔离产品中的系统运行和安全功能相关数据不被未授权用户读取、修改和删除,保护系统主要程序不被篡改越权访问、残余信息泄露、自身安全性安全审计网络单向导入产品应对安全事件进行记录和保存,以便对事件发生的责任进行追踪,同时还必须提供一种可理解方式供管理员读取抵赖、安全审计系统配置网络单向导入产品应对重要的系统配置数据提供备份/恢复功能,应具备高可用性保障能力高可用性传输保障网络单向导入产品应具备一种安全的方法保障数据传输的完整性,防止因网络丢包、收发队列拥塞等导致的单向传输数据不完整数据完整性安全管理网络单向导入产品应采用一种安全的方式通过物理上独立的带外管理接口对设备进行管理,将管理职能按角色划分不同的管理权限,以更好地行使管理职能,控制权限滥用非授权访问、越权访问、安全管理数据单向同步网络单向导入产品采用数据同步机制,按照授权管理员配置的数据同步任务,主动从源主机读取数据并写入目标主机,实现两个安全域间单向文件同步或数据库同步非授权访问、自身安全性、渗透攻击表8定义了非技术或程序方法进行处理的安全目的。表4确定的假设被包含在环境安全目的中。环境安全目的产品类别环境安全目的名称环境安全目的描述对应的假设或威胁终端隔离产品攻击者的能力攻击者有足够的时间,并具备实施攻击所
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 成本会计课程设计内容
- 基于FPGA的UART通信模块云化设计课程设计
- 电子图书借阅系统课程设计
- 无人机降落设计案例课程设计
- 多源数据交通拥堵评估设计课程设计
- 基于机器视觉的尺寸测量系统实施步骤课程设计
- WebGL粒子光照模型案例课程设计
- 送料装置机械结构设计教程课程设计
- 学习行为分析用户激励课程设计
- PCA分析降维步骤课程设计
- 2025年广投集团招聘笔试题目及答案
- 《简爱》核心内容解析
- 川教版二年级上册生命生态安全全册教案教学设计
- 《0~3岁婴幼儿家庭教养指导》全套教学课件
- 2025-2026学年教科版一年级体育全一册教案
- 四川省高中英语会考试题及答案(2025年模拟)
- 面部识人课件
- 舞美灯光施工方案
- 药厂QC培训课件
- 小儿膝外翻诊治课件
- 工业互联网平台微服务架构性能测试报告:边缘计算与云计算协同性能优化
评论
0/150
提交评论