版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
(一)工作简况任务来源2011年,经国标委批准,全国信息安全标准化技术委员会(SAC/TC260)主任办公会讨论通过,研究编制《信息安全技术主机型防火墙技术要求和测试评价方法》国家标准(项目名称:《信息安全技术防火墙技术要求和测试评价方法》补篇:web应用防火墙和主机型防火墙安全技术要求与测试评价方法)。该项目由全国信息安全标准化技术委员会提出,全国信息安全标准化技术委员会归口,由公安部计算机信息系统安全产品质量监督检验中心(公安部第三研究所)负责主办。协作单位本标准的协作单位有:中国电子技术标准化研究院、北京启明星辰信息技术股份有限公司。中国电子技术标准化研究院(工业和信息化部电子工业标准化研究院,工业和信息化部电子第四研究院,简称“标准院”、“电子四院),创建于1963年,是工业和信息化部直属事业单位,是国家从事电子信息技术领域标准化的基础性、公益性、综合性研究机构。在2011年底根据中央编办《关于工业和信息化部电子工业标准化研究所更名的批复》,部人事教育司已正式批准CESI由“所”改“院”。标准院以电子信息技术标准化工作为核心,通过开展标准科研、检测、计量、认证、信息服务等业务,面向政府提供政策研究、行业管理和战略决策的专业支撑,面向社会提供标准化技术服务。标准院建有政府授权和权威机构认可的实验室、认证机构及工作站,承担54个IEC、ISO/IEC/JTC1的TC/SC国内技术归口和14个全国标准化技术委员会秘书处的工作,与多个国际标准化组织及国外著名机构建立了合作关系,为标准的应用推广、产业推动和国际交流合作发挥了重要的促进作用。启明星辰公司成立于1996年,由留美博士严望佳女士创建,是国内知名信息安全企业。2010年6月23日,启明星辰在深交所中小板正式挂牌上市,成为国内唯一一家登陆资本市场的专业信息安全企业。启明星辰拥有较完善的专业安全产品线,包括防火墙/UTM、入侵检测管理、网络审计、终端管理、加密认证等技术领域,共有百余个产品型号,并根据客户需求不断增加。主要工作过程a)前期调研a.1相关产品分析每一台接入PC都可以看成是企业网络边际的扩展。一旦企业网络的边际受到破坏,这些威胁就会迅速扩散到整个企业网络中,除非用户采取了适当的防御措施。解决这一问题的办法就是在接入PC上部署主机型防火墙。主机型防火墙以软件形式安装在最终用户计算机上,阻止由外到内和由内到外的威胁。主机型防火墙不仅可以监测和控制网络级数据流,而且可以监测和控制应用级数据流,弥补网关防火墙和防病毒软件等传统防御手段的不足。同边际防火墙一样,主机型防火墙可以开放和关闭端口。例如,Sasser蠕虫试图通过445TCP端口连接到终端PC上。主机型防火墙能够关闭该端口,保护PC即使运行存在安全漏洞的操作系统,也不会受到蠕虫的感染。主机型防火墙采用以应用程序为中心的方式控制数据流,根据应用程序开放和关闭端口。此外,主机型防火墙能够以隐形方式运行,让外部人员看不到PC。对于一个关闭的但没有隐形的端口来说,主机型防火墙将向被拒绝的数据包的发出者发送“拒绝”响应,使发起方计算机知道这次通信尝试是无效的,因为目标PC拒绝连接。但是,攻击者通过研究被拒绝的数据包可以采集以下信息:操作系统信息、安全配置信息以及目标IP地址上是否有一台PC。在隐形模式下,PC不回答未经认可的数据包,因此黑客不知道这个IP地址上存在一台PC。即使端口开放并接受通信,主机型防火墙仍可以通过状态数据包检查过滤掉恶意连接。通过检查每个输入的数据包,查看它是否对应目标PC早先发出的请求,主机型防火墙确定哪些数据包是合法通信,哪些是探测数据包。主机型防火墙通过监测应用程序向操作系统发出的通信请求,来进行应用控制。主机型防火墙将每个应用程序与它发出的数据流建立关系。然后,主机型防火墙根据最终用户定义的规则,允许或拒绝数据流。这样可以防止未经许可的应用建立与本地网或Internet的输出连接。主机型防火墙可以在间谍软件、特洛伊木马和病毒试图传播时捕获它们。恶意软件设计者通过哄骗或劫持获得批准的程序进行恶意通信,来避免被发现。主机型防火墙通过应用程序认证来防止这些伎俩。主机型防火墙不仅根据文件名来检查应用程序,同时还利用执行程序的MD5函数、动态链接库和其他组件来检查应用程序。如果应用程序引发报警,在未经用户批准时主机型防火墙不允许与外界联系。主机型防火墙还可以提供额外的保护:在启动过程中,主机型防火墙防止直接攻击;通过缺省设置提供直接的保护;通过执行相应的安全政策,提供自动的网络检测;以及提供响应或纠正安全事件的知识库。总之,主机型防火墙提供了一条抵御人工和自动攻击的有效防线,能够阻止攻击在企业内部传播。从主机型防火墙的必要性而言,可以从以下几点阐述:1、很多PC不处于大部分网络安全产品所保护的内网中,如家庭、小型企业用PC等。2、即使是处于受保护的内网中,PC也存在不确定安全隐患。经调查,80%的攻击来自于网络内部。3、本地保护有着网络保护无法比拟的优越性。然而由于产品管理(使用者素质)与资源(PC性能)的局限性,能安装在普通PC上使用的安全产品并不多,主要就是主机型防火墙、病毒防范产品与远程监控产品等。因此,如何在有限的PC环境条件下设计好上述安全产品,显得尤为重要。综上所述,主机型防火墙作为终端安全产品,与网络型防火墙、IDS等网络安全产品有着对等的安全重要性,是安全域整个信息安全体系中不可或缺的环节。a.2相关标准分析GA/T696-2007信息安全技术单机防入侵产品安全功能要求英文名称:Informationsecuritytechnology—Securityfunctionalrequirementsforproductsforprotectingstand-alonecomputerfromintrusion中标分类:综合>>社会公共安全>>A90社会公共安全综合ICS分类:信息技术、办公机械设备>>35.240信息技术应用发布部门:中华人民共和国公安部发布日期:2007-05-14实施日期:2007-07-01起草单位:公安部信息系统安全标准化技术委员会页数:平装16开页数:6,字数:6千字出版社:中国标准出版社该标准规定了主机型防火墙的基本功能要求,但是该标准的主要缺点是没有测试评价方法。b)立项2008年,公安部计算机信息系统安全产品质量监督检验中心与全国信息安全标准化技术委员会秘书处签订了《国家信息安全战略研究与标准制定工作专项项目任务书》,并确定该项任务为预研。由此根据任务的要求展开了标准编制的预研工作。2011年,经国标委批准,全国信息安全标准化技术委员会(SAC/TC260)主任办公会讨论通过,研究编制《信息安全技术主机型防火墙技术要求和测试评价方法》国家标准(项目名称:《信息安全技术防火墙技术要求和测试评价方法》补篇:web应用防火墙和主机型防火墙安全技术要求与测试评价方法)。c)确定编制内容根据《任务书》的要求,编制组的主要任务为对主机型防火墙的国标编制进行预研,研究编制的背景、标准的主要结构和内容等。d)编制预研工作简要过程2011年12月,在前期调研和工作积累的基础上,公安部计算机信息系统安全产品质量监督检验中心组织由陆臻、韦湘、张笑笑、顾建新、顾健等组成的标准编制组,进行标准编制工作,并在公安部行业标准GA/T696-2007《信息安全技术单机防入侵产品安全功能要求》的基础上,于2012年3月底完成了标准草案的编制工作。在依据行业标准进行检测的过程中我们发现,标准草案基本能够满足国内主机型防火墙设计与测试的需求,但同时存在着一定问题。经过对这些问题的调整以后,2012年3月至2012年6月,我们编制了草案(第一稿),以满足最新的需求。2012年6月至2012年12月,我们向北京瑞星信息技术有限公司、赛门铁克软件(北京)有限公司等5家公司发送了草案(第一稿),收到两家公司的回函和建议。在草案(第二稿)中我们删除了数据完整性要求,增加了“安全需求”、“安全目的”等部分,并将级别统一为基本级和增强级。2013年1月至2013年6月,我们再次向迈克菲软件、赛门铁克软件、瑞星软件等五家企业发送了草案(第二稿),收到了如下反馈意见:建议增加“安全功能要求基本原理”部分,将“审计日志”、“日志记录”合并为“安全审计”部分,建议在“日志管理”中增加“存储空间达到阈值时至少能够通知授权管理员”的要求。在次基础上,我们编制了草案(第三稿)。对于现有版本(草案(第三稿))而言,尚存在如下问题,计划在标准正式编制过程中广泛征求专家的意见进行解决。1)测试评价方法需要在精确性与兼容性之间找到一个更好的平衡点;2)等级的划分可能需要考虑到更为复杂的情况。2013年6月,WG5对本标准召开了标准评审会,与会专家审查标准文本并对有关问题进行了质询后提出了修改意见,编制组据此对标准进行了修改,形成了《信息安全技术主机型防火墙技术要求和测试评价方法》草案(第四稿);改稿主要修改了以下内容:——明确主机的定义;——明确与个人防火墙的相同点与不同点。2013年8月,WG5面向各成员单位对本标准进行了投票。投票单位包括江南天安、华北计算技术研究所、中科网威、中国信息安全测评中心等,对本标准提出了一些具体的修改意见。编制组根据意见进行了修改,形成了《信息安全技术主机型防火墙技术要求和测试评价方法》征求意见稿。2013年9月,WG5邀请标准化专家冯惠老师对标准做了格式上审查,提出了标准在格式上所存在的问题。编制组根据意见对存在的问题进行了现场修改。国家标准主要起草人及其所做的工作陆臻作为项目负责人总体负责标准编制,包括制定工作计划、确定编制内容。沈亮、顾健主要负责标准的前期调研、对标准现状分析、参考标准文献资料以及标准编制过程中的技术支持。韦湘主要负责标准各个版本的编制、意见汇总的处理、编制说明的编写等工作。主要负责向厂商征求意见与反馈、商务支持、会务支持、标准装订等工作。标准项目负责人基本情况:姓名:陆臻学历(或职称)硕士(副研究员)电话1209传真子邮件:flanker@1)承担过的重要项目和发表的重要学术论文:项目负责人(共5项):●公安部应用创新计划项目“互联网上网服务营业场所信息安全管理系统测试平台”(2006YYCXGASS037)(已验收完成)●“十一五”国家科技支撑计划项目“重点领域认证认可推进工程”子任务“安全隔离与信息交换产品认证方法研究”(2008BAK42B06)(已验收完成)●公安理论及软科学研究计划项目“虚拟人、虚拟社区、虚拟社会行为及管控措施研究”(2008LLYJGASS089)(已验收完成)●主机型防火墙国标预研项目(已验收完成)项目参与(共2项):●2005YYCXGASS054公安部应用创新计划“反垃圾邮件产品检测工具研发”(已验收完成)●2007YYCXGASS134公安部应用创新计划“信息过滤产品检测工具”2)标准编制情况●GB/T20277-2006信息安全技术网络和终端设备主机型防火墙测试评价方法●GB/T20279-2006信息安全技术网络和终端设备主机型防火墙安全技术要求●GB/T25066-2010信息安全技术信息安全产品类别与代码●GA370-2001端设备主机型防火墙安全技术要求●GA557-2005互联网上网服务营业场所信息安全管理代码●GA558-2005互联网上网服务营业场所信息安全管理系统数据交换格式●GA559-2005互联网上网服务营业场所信息安全管理系统营业场所端功能要求●GA560-2005互联网上网服务营业场所信息安全管理系统营业场所端与营业场所经营管理系统接口技术要求●GA561-2005互联网上网服务营业场所信息安全管理系统管理端功能要求●GA562-2005互联网上网服务营业场所信息安全管理系统管理端接口技术要求●GA658-2006互联网公共上网服务场所信息安全管理系统信息代码●GA659-2006互联网公共上网服务场所信息安全管理系统数据交换格式●GA660-2006互联网公共上网服务场所信息安全管理系统上网服务场所端功能要求●GA661-2006互联网公共上网服务场所信息安全管理系统远程通讯端功能要求●GA662-2006互联网公共上网服务场所信息安全管理系统上网服务场所端接口技术要求●GA663-2006互联网公共上网服务场所信息安全管理系统远程通讯端接口技术要求●GA/T696-2007信息安全技术单机防入侵产品安全功能要求●信息安全技术内网管理系统要求系列标准(行标送审稿)●GA/T695-2007信息安全技术网络通讯安全审计数据留存功能要求●GA/T697-2007信息安全技术静态网页恢复产品安全功能要求●GA/T698-2007信息安全技术信息过滤产品安全功能要求3)论文发表情况●信息安全等级保护标准编制中等级划分的一点体会,第二十次全国计算机安全学术交流会论文集2005.08,第一作者●主机型防火墙类产品现状,信息网络安全,2007.04,第一作者●从一个实例看常规软件测试与安全测试的关系,信息网络安全,2008.02,第一作者●正交试验方法在IDS测试中的应用,信息网络安全,2010.02,第一作者●TheapplicationofISO/IECTR15446:2004intheprocessofcompilationofChinesenationalstandard“GB/T20279-2006”,11thInternationalCommonCriteriaConference,2010.09,第一作者●ASurveyofSecuritySeparationTechnologyandProducts(发表于ICCSNT2011,2011年发表,EI检索号:20121914993955,第一作者●TheApplicationofISO/IECTR15446intheCompilationofChineseNationalStandardGB/T20279(发表于BMEI2012),第一作者●StudyontheFormulationofSeparationComponentStandardsofChina(发表于ICEE2012),第一作者(二)国家标准编制原则和确定国家标准主要内容一)编制原则本标准符合我国的实际情况,遵从我国有关法律、法规的规定。具体原则与要求如下:实用性原则标准必须是可用的,才有实际意义,本标准在编制过程中严格按照流程对产品的现状、技术等相关领域展开系统的、全面的调研工作,注重与相关产品生产单位的交流,使得标准更贴近产品实际情况,保证操作性。先进性原则标准是先进经验的总结,同时也是技术的发展趋势。要制定出先进的国家标准,必须广泛了解市场上主流产品的功能,吸收其精华,制定出具有先进水平的标准。兼容性原则本标准与我国现有的政策、法规、标准、规范等相一致。编制组在对标准起草过程中始终遵循此原则,其内容符合我国已经发布的有关政策、法律和法规。二)主要内容本标准包括范围、规范性引用文件、术语和定义、主机型防火墙描述、安全技术要求、测试评价方法和附录等7个部分。关键内容阐述如下:1、安全功能要求主机型防火墙的安全功能要求等级划分如表1所示主机型防火墙产品安全功能要求等级划分表安全功能基本级增强级IP数据包过滤数据包方向√√远程IP地址√√协议类型√√过滤动作√√安全规则编制安全规则编制√√应用程序网络访问控制应用程序网络访问控制√√入侵防范——√网络快速切断/恢复——√统一策略——√统一响应——√身份鉴别基本鉴别√√鉴别失败处理√√超时锁定或注销√√安全运维管理标识唯一性√√管理员属性定义√√远程管理加密√√可信管理主机√√安全审计安全审计√√2、安全保证要求网络和主机型防火墙的安全保证要求等级划分如表2所示。网络和主机型防火墙安全保证要求等级划分表安全保证要求基本级增强级配置管理部分配置管理自动化——√配置管理能力版本号√√配置项√√授权控制——√产生支持和接受程序——√配置管理范围配置管理覆盖——√问题跟踪配置管理覆盖——√交付与运行交付程序√√修改检测——√安装、生成和启动程序√√开发功能规范非形式化功能规范√√充分定义的外部接口——√高层设计描述性高层设计√√安全加强的高层设计——√安全功能实现的子集——√描述性低层设计——√非形式化对应性证实√√非形式化产品安全策略模型——√指导性文档管理员指南√√用户指南√√生命周期支持安全措施标识——√开发者定义的生命周期模型——√明确定义的开发工具——√测试测试覆盖覆盖证据√√覆盖分析——√测试:高层设计——√功能测试√√独立测试一致性√√抽样√√脆弱性评定误用指南审查——√分析确认——√产品安全功能强度评估√√脆弱性分析开发者脆弱性分析√√独立的脆弱性分析——√中级抵抗力——√其中,达到基本级要求的产品安全保证要求内容对应GB/T18336.3-2008的EAL2级,推荐使用在安全保护等级为第一、二级的信息系统中;达到增强级要求的产品安全保证要求内容对应GB/T18336.3-2008的EAL4+级,推荐使用在安全保护等级为第三、四级的信息系统中。(三)主要试验(或验证)的分析、综述报告,技术经济论证,预期的经济效果暂不涉及。(四)采用国际标准和国外先进标准的程度,以及与国际、国外同类标准水平的对比情况本标准参考了ISO/IEC15408以及ISO/IEC15446的相关思想。ISO/IEC15446描述PP与ST中的内容及其各部分内容之间的相互关系的详细指南。ISO/IEC15446给出PP与ST文档内容的概述,给出了样本目录清单,给出了目标用户最关心的内容,陈述了PP与ST之间的关系,以及PP与ST的开发编写过程。ISO/IEC15446给出编写指南,用于指导PP与ST的描述部分的编写,内容涵盖PP与ST的引言、针对用户和使用者的TOE描述以及针对ST作者和TOE开发者的PP应用注释;用于指导TOE安全环境的定义;用于指导编写安全目的,安全目的由TOE及其环境导出;用于指导选择IT安全要求组件,描述了ISO/IEC15408中定义的功能组件和保证组件的使用方法,以及非ISO/IEC15408定义的组件的使用方法;用于指导ST中TOE概要规范的编制;用于指导基本原理的编制;用于指导复合TOE的PP与ST的编制,复合TOE是由两个或多个TOE组成;用于指导安全功能包和保证包的构成方法。ISO/IECTR15446所涉及到的基本概念有:评估目标TOE(TargetofEvaluation)IT产品或系统+相关的管理指南和用户指南文档。TOE是ISO/IEC15408评估的对象。保护轮廓PP(ProtectProfile)满足特定的消费者需求的,独立于实现的一组安全要求。PP回答“需要什么?”,而不涉及“如何实现?”。安全目标ST(SecurityTarget)依赖于实现的一组安全要求和说明。ST与PP类似,是针对某一特定安全产品而言,与TOE安全环境相关的安全要求与概要设计说明书,可以引用某个(些)PP。ST回答“提供什么?”、“如何实现?”。通过ISO/IECTR15446所提供的编写指南,参照图1所示的PP基本原理图,标准编制组通过参考制定若干个PP的过程,并将所采用的ISO/IEC15408的安全功能组件进行了本地化处理,结合了中国所实施的信息安全等级保护的一些内容,最终实现了主机型防火墙国家标准的编制。这些改变,主要包括了以下方面:a)对安全功能要求与安全保证要求进行了分级;b)对ISO/IEC15408的安全功能组件进行重新编排;c)对个别内容根据中国的实际环境与要求进行补充。安全需求组织安全策略假设威胁组织安全策略假设威胁适于满足环境的目的TOE目的安全目的支持环境的目的TOE目的安全目的适于满足一致SOF声明IT安全要求SOF声明IT安全要求图1PP基本原理要求4.1主机型防火墙安全环境主机型防火墙安全环境相关的假设如表3所示。使用环境使用环境名称使用环境描述物理访问所有实施主机型防火墙安全策略相关的硬件和软件应受到保护,以免受非授权的物理更改人员能力只用授权的管理员才能直接访问或远程访问主机型防火墙;授权管理员是无恶意的,训练有素的,并遵循管理员指南安全维护当主机型防火墙的应用环境发生变化时,应立即反映在产品的安全策略中并保持其安全功能有效主机型防火墙安全环境相关的威胁如表4所示。安全风险安全风险名称安全风险描述未授权访问非授权用户可能试图访问和使用主机型防火墙提供的安全功能;未授权用户是指除主机型防火墙授权用户之外所有已经或可能企图访问的人未授权信息流入、流出未授权的信息流的流入\流出,可能导致外网非法信息的入侵或内网信息的泄露网络恶意攻击攻击者可能对内部受保护的网络或主机进行攻击,这类攻击可能已拒绝服务和穿透主机或网络节点为目的绕开鉴别机制攻击攻击者可能绕过或欺骗身份鉴别机制,假冒授权管理员或侵入已建立的会话连接。例如,拦截鉴别信息、重放有效地鉴别数据以及截取会话连接等攻击持续鉴别攻击非授权用户可能通过反复猜测鉴别数据的方法,进一步获取管理员权限审计记录丢失或破坏攻击者可能采取耗尽审计存储空间的方法导致审计记录丢失或破坏主机型防火墙安全环境相关的组织安全策略如表5所示。组织安全策略组织策略名称组织策略描述安全审计为追踪与安全相关活动的责任,主机型防火墙应对与安全相关的事件进行记录、保存和审查,并提供一种可理解方式供管理员读取安全管理主机型防火墙应为授权管理员提供管理手段,使其以安全的方式进行管理表6定义了产品的安全目的。这些安全目的旨在对应已标识的威胁或组织安全策略。产品安全目的产品安全目的名称产品安全目的描述对应的安全风险或组织策略身份认证在允许用户访问产品功能之前,产品必须对用户身份进行唯一的标识和鉴别未授权访问IP数据包过滤主机型防火墙应控制流入\流出主机型防火墙的信息流,除了一般的协议控制之外,还应包括对信息的深度检测并控制未授权信息流入、流出抗攻击渗透主机型防火墙应能检测并阻断常见网络攻击网络恶意攻击鉴别失败处理主机型防火墙应具备安全机制
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 不锈钢机箱机柜钣金加工技术方案
- 学校职员述职报告(4篇)
- 有关教师年度个人述职报告(18篇)
- 雷达仪器技术就业方向
- 钢铁企业述职报告(3篇)
- 药师岗前培训考试题及答案
- 医疗器械公司培训试题与答案
- 新学期计划思想报告关于大学新学期个人计划报告2026(3篇)
- 2026年可降解纸质包装在生鲜电商中的应用
- 2023美术教学述职报告范文(6篇)
- 2024北森图表分析题库
- 国际传播理论的现代解读与实践
- 成人住院患者静脉血栓栓塞症的预防护理课件
- 浴场承包范本2024年
- 11BS3给水工程华北标图集
- DL∕T 1745-2017 低压电能计量箱技术条件
- 《浙江省城市桥梁护栏升级改造专项工作技术导则》
- 球阀维护保养课件
- 赵本山小品心病台词赵本山小品心病
- 2023火力发电厂安全设施设计专篇编制导则
- 聚合物近代仪器分析
评论
0/150
提交评论