网络安全技术 工业控制系统专用防火墙技术规范_第1页
网络安全技术 工业控制系统专用防火墙技术规范_第2页
网络安全技术 工业控制系统专用防火墙技术规范_第3页
网络安全技术 工业控制系统专用防火墙技术规范_第4页
网络安全技术 工业控制系统专用防火墙技术规范_第5页
已阅读5页,还剩88页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

Cybersecuritytechnology-TechnicalspecificationsofindustrialcontrolsystemI 2规范性引用文件 3术语和定义 4缩略语 5概述 6安全技术要求 6.1安全功能要求 6.2自身安全要求 6.3性能要求 6.4安全保障要求 7测试评价方法 7.1总体说明与测试环境 7.2安全功能测评 7.3自身安全测评 7.4性能要求测评 7.5安全保障测评 附录A(资料性)工业控制系统专用防火墙的典型应用场景 附录B(规范性)工业控制系统专用防火墙安全技术规范等级划分 附录C(规范性)工业控制系统专用防火墙环境适应性 40附录D(资料性)典型工业协议应用层控制要求 45 47本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起本文件替代GB/T37933-2019《信息安全技术工业控制系统专用防火墙技术要求》,与GB/T37933-2019相比,除编辑型修改外主要技术变化如下:——增加了“入侵检测”要求(见——增加了“恶意代码检测”要求(见——修改了“自身安全要求”(见6.2,2019版的6.2.2——修改了“安全保障要求”(见6.4,2019版的6.2.4——增加了“测试评价方法”(见第7章——增加了“工业控制系统专用防火墙安全技术规范等级划分”(见附录B,规范性——删除了“防腐蚀”、“抗霉变”及部分为落实《中华人民共和国网络安全法》,GB42250《信息安全技术网络安全专用产品安全技术要求》规定了网络安全专用产品和其提供者均需满足的基线要求。本文件是GB42250的配套标准。GB42250与本文件共同用于指导工业控制系统专用防火墙的研发、生产、检测和认证工作。工业控制系统与传统信息系统存在较大的差异:工业控制系统相对封闭,通常与互联网强隔离;业务应用协议主要为专业、私有工业协议;网络流量相对较小;具有极高的可靠性、实时性要求。这也使得工业控制系统的网络安全防护需求把可用性放在优先位置,。因此,传统通用防火墙无法完全适用于工业控制系统的网络安全防护,需制定工业控制系统专用防火墙的技术标准。工业控制系统专用防火墙与通用防火墙存在较大差异,主要体现在:——通用防火墙除了需具备基本的五元组过滤外,还需要具备一定的应用层过滤防护能力。工业控制系统专用防火墙除了具有通用防火墙的部分通用协议应用层过滤能力外,还具有对工业协议应用层的过滤能力;——工业控制网络环境中,通常流量相对较小,但对控制命令的执行具有较强的实时性要求。因此,工业控制系统专用防火墙的吞吐量性能要求相对低,而对实时性要求较高;——工业控制系统专用防火墙需适用工业控制网络的可靠性、稳定性要求,通用防火墙的部分不确定性功能要求(如入侵防御、恶意代码防护)在工业场景需慎用,宜仅提供安全检测功能;——根据工业控制系统专用防火墙在工业控制系统网络中部署位置不同(工业现场、上层安全域间等),其功能、性能也具有一定的差异;——工业控制系统专用防火墙的应用环境通常情况较为复杂,需要具有相应的环境适应能力。1网络安全技术工业控制系统专用防火墙技术规范本文件规定了工业控制系统专用防火墙的安全功能要求、自身安全要求、性能要求、安全保障要求,分为基本级和增强级,并描述了对应的测试评价方法。本文件适用于工控防火墙的设计、研发、生产、检测和认证。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T2423.5-1995电工电子产品环境试验第2部分:试验方法试验Ea和导则:冲击GB/T2423.10-2008电工电子产品环境试验第2部分:试验方法试验Fc:振动(正弦)GB/T4208-2017外壳防护等级(IP代码)GB4824-2025工业、科学和医疗(ISM)射频设备骚扰特性限值和测量方法GB/T9254.1-2021信息技术设备的无线电骚扰限值和测量方法GB/T13729-2019远动终端设备GB/T15153.1-2024远动设备及系统第2部分:工作条件第1篇:电源和电磁兼容性GB/T17626.2-2018电磁兼容试验和测量技术静电放电抗扰度试验GB/T17626.3-2016电磁兼容试验和测量技术射频电磁场辐射抗扰度试验GB/T17626.4-2018电磁兼容试验和测量技术电快速瞬变脉冲群抗扰度试验GB/T17626.5-2008电磁兼容试验和测量技术浪涌(冲击)抗扰度试验GB/T17626.6-2017电磁兼容试验和测量技术射频场感应的传导骚扰抗扰度GB/T17626.11-2008电磁兼容试验和测量技术电压暂降、短时中断和电压变化的抗扰度试验GB/T17626.29-2006电磁兼容试验和测量技术直流电源输入端口电压暂降、短时中断和电压变化的抗扰度试验GB/T18336(所有部分)网络安全技术信息技术安全评估准则GB/T20281-2020信息安全技术防火墙安全技术要求和测试评价方法GB/T20438.3-2017电气/电子/可编程电子安全相关系统的功能安全第3部分:软件要求GB/T22239-2019信息安全技术网络安全等级保护基本要求GB/T25069信息安全技术术语GB42250信息安全技术网络安全专用产品安全技术要求GB/T44886(所有部分)网络安全技术网络安全产品互联互通3术语和定义GB/T20281-2020、GB/T25069和GB42250界定的以及下列术语和定义适用于本文件。3.1工业控制系统industrialcontrolsystem2由各种自动化控制组件以及对实时数据进行采集、监测的过程控制组件共同构成的确保工业基础设施自动化运行、过程控制与监控的业务流程管控系统。[来源:GB/T36323—2018,3.1,有修改]3.2工业协议industrialcontrolprotocol工业控制系统中,上位机与控制设备之间以及控制设备与控制设备之间的通信报文规约。通常包括模拟量和数字量的读写控制。3.3工业控制系统专用防火墙industrialcontrolsystemdedicatedfirewall部署于工业控制系统中不同的安全域之间,或者控制器之前,对经过的数据流进行解析和防护,具备网络层访问控制功能,工业协议规约检查和过滤功能,并具备高可用性,能够适用于工业控制环境的防火墙产品。3.4工控现场防火墙industrialcontrolsystemfieldfirewall工业控制系统专用防火墙的一种,部署于工业现场控制网络中,现场控制层设备之前,对控制设备进行安全防护。3.5工控域间防火墙industrialcontrolsysteminter-domainfirewall工业控制系统专用防火墙的一种,部署于相同层级不同安全域间或工业控制系统上层不同网络层级注:工控域间防火墙所防护的网络边界控制指令交互性较弱,以防范跨边界4缩略语下列缩略语适用于本文件。DMZ:非军事区(DemilitarizedZone)DNAT:目的地址转换(DestinationNetworkAddressTranslation)ICMP:网络控制报文协议(InternetControlMessageProtocol)ICS:工业控制系统(IndustrialControlSystem)IP:互联网协议(InternetProtocol)MAC:介质访问控制(MediaAccessControl)NAT:网络地址转换(NetworkAddressTranslation)OPC:用于过程控制的对象链接与嵌入(ObjectLinkingandEmbeddingforProcessControl)OSI:开放系统互连参考模型(OpenSystemsInterconnectionReferenceModel)SNAT:源地址转换(SourceNetworkAddressTranslation)SNMP:简单网络管理协议(SimpleNetworkManagementProtocol)SYN:同步序列编号(SynchronizeSequenceNumbers)UDP:用户数据报协议(UserDatagramProtocol)5概述工业控制系统专用防火墙(以下简称“工控防火墙”)是应用于工业控制系统的一类特殊防火墙,其既要满足通用防火墙的基本要求,还要满足工业控制环境下的特殊要求,工控防火墙主要应用在工业3控制层级间以及各层区域间的网络边界防护,根据部署位置的不同,分为工控现场防火墙和工控域间防火墙,不同类型工控防火墙的特定安全技术要求,本文件中通过各条款的引导语以示区分。工控防火墙的典型部署场景见附录A。本文件将工控防火墙安全技术要求分为安全功能要求、自身安全要求、性能要求和安全保障要求四类。其中,安全功能要求对工控防火墙需对外提供的安全防护功能进行具体要求,包括组网与部署、网络层控制、应用层控制、网络攻击检测和防护、流量管理、审计和告警;自身安全要求针对工控防火墙的自身安全提出具体要求,包括通用要求、标识和鉴别、自身访问控制、自身安全审计、高可用性、配置备份与恢复、时钟同步;性能要求,是对工控防火墙应达到的最低性能指标作出规定,包括吞吐量、延迟、并发连接数和连接速率;安全保障要求,针对工控防火墙的全生命周期过程安全提出具体要求,包括通用要求、供应链安全、设计与开发、脆弱性评定。工控防火墙以实现工业以太网区域边界防护为主,即业务通信接口均为以太网及TCP/IP网络。部分应用于特定工业场景的工控防火墙,其业务通信为非以太网标准,甚至非完整层级(根据OSI七层模型)的TCP/IP网络,对于该情况,产品不涉及的层级要素,本文件中对应要求作为不适用条款;其吞吐量、延迟等性能指标能够满足实际应用场景即可,本文件中6.3部分作为不适用条款。本文件适用的工控防火墙,至少一侧业务接口支持TCP/IP协议。本文件将工控防火墙分为基本级和增强级,安全功能与自身安全的强弱、安全保障要求的高低是等级划分的具体依据,等级突出安全特性。与基本级内容相比,增强级中增加的内容在正文中通过“宋体加粗”表示。安全技术要求的等级划分和对应测试评价方法见附录B。若工控防火墙部署在工业控制现场,其环境适应性见附录C。6安全技术要求6.1安全功能要求6.1.1组网与部署部署模式工控防火墙应支持以下部署模式:a)透明传输模式;b)工控域间防火墙应支持路由转发模式。双机热备工控域间防火墙应具备双机热备的能力:a)主备机之间应保持配置信息、会话表同步;b)当主机出现断电、链路断开等故障时,备机应及时发现并接管主机进行工作;c)当主机出现影响数据转发等严重软硬件故障时,备机应及时发现并接管主机进行工作;d)主备机切换时间不超过3秒,且不应导致会话中断。IPv6支持(有则适用)工控防火墙应支持在IPv6网络环境下正常工作,有效运行其安全功能和自身安全功能:a)支持在IPv6网络环境下实现产品的各项安全功能;b)支持在IPv6网络环境下进行自身管理;c)支持IPv4、IPv6双协议栈工作模式;d)工控域间防火墙:支持将IPv4和IPv6两种协议相互转换。46.1.2网络层控制数据包过滤工控防火墙的数据包过滤要求如下:a)应采用默认禁止原则进行数据包访问控制,即除非明确允许,否则就禁止;b)应支持基于五元组(源IP地址、目的IP地址、传输层协议、源端口、目的端口)进行访问控制;c)应支持用户自定义的访问控制规则,访问控制规则包括五元组、MAC地址、时间的部分或全部组合;d)应支持基于MAC地址进行访问控制;e)应支持基于时间进行访问控制;网络地址转换工控域间防火墙应具备NAT功能,具体技术要求如下:a)支持SNAT,应实现“多对一”地址转换,使得内部网络主机访问外部网络时,其源IP地址被转换;b)支持DNAT,应实现“一对多”地址转换,将内部网络的IP地址/端口映射为外部网络的IP地址/端口,使外部网络主机通过访问映射地址和端口实现对内部主机的访问。状态检测工控防火墙应具备状态检测功能,支持基于状态检测技术的访问控制。动态开放端口工控防火墙应具备动态开放端口功能,至少支持FTP、OPCClassic协议。IP/MAC地址绑定工控防火墙应支持自动或手工绑定IP/MAC地址,当主机的IP地址、MAC地址与IP/MAC绑定表中不一致时,阻止其流量通过。6.1.3应用层控制应用协议控制工控防火墙应能识别并控制各种应用类型,具体技术要求如下:a)应采用默认禁止原则对工业协议及内容进行访问控制,即除非明确允许,否则就禁止;b)支持对常用工业协议进行识别和控制,如OPC、ModbusTCP、Profinet、BACnet、DNP3、IEC104c)支持基于协议特征方式对HTTP、FTP、TELNET、SSH等通用应用协议进行识别和控制;d)支持基于特征自定义应用协议识别。工业协议内容控制工控防火墙应能对主流工业协议进行深度内容检测和控制,具体技术要求如下:a)支持工业协议格式规约检查,禁止不符合协议规约的通信;b)支持对工业协议的操作类型、操作对象、操作范围等参数进行控制;c)至少支持三种主流工业协议。6.1.4网络攻击检测和防护拒绝服务攻击防护工控防火墙支持拒绝服务攻击防护,具体技术要求如下:a)泛洪类拒绝服务攻击:SYNFlood、UDPFlood、ICMPFlood、ARPFlood等;b)畸形数据类拒绝服务攻击:TearDrop、Land、Smurf、Pingofdeath等;c)应用资源类拒绝服务攻击:HTTPFlood、CC等;d)工业协议fuzzing攻击,如畸形功能码、畸形参数值等。网络扫描检测工控防火墙应能够检测和记录扫描行为,包括针对工控防火墙自身和受保护网络的扫描。入侵检测工控防火墙应具备入侵检测功能,具体技术要求如下:a)具备入侵行为特征库,并支持离线升级;b)支持针对操作系统、数据库、中间件、WEB应用、通用网络服务等资产的攻击行为进行检测;c)支持针对工业控制设备、主流工业应用软件的攻击行为进行检测;d)当检测到入侵行为时,记录入侵事件信息,并进行告警;e)若具备阻断功能,默认关闭,在配置启用阻断策略时,提供警示功能。恶意代码检测工控防火墙应具备恶意代码检测功能,具体技术要求如下:a)具备恶意代码特征库,并支持离线升级;b)能对传输流量中的恶意代码进行检测;c)能对木马程序等恶意软件的网络访问行为进行检测;d)当检测到恶意代码和行为时,记录恶意代码事件信息,并进行告警;e)若具备阻断功能,默认关闭,在配置启用阻断策略时,提供警示功能。6.1.5流量管理流量监测工控防火墙应具备流量检测和统计功能:a)支持通过IP地址、网络服务、时间和协议类型等参数或它们的组合对流量进行统计;b)支持实时或者以报表形式输出流量统计结果;c)支持对流量超过预警值的行为进行告警;d)支持人工及触发式网络流量抓包功能,并对抓取的数据包以标准格式导出,触发条件包括,检测到网络攻击、检测到工业协议规约异常等。带宽管理工控防火墙应具备带宽保障功能,使得在带宽出现拥堵时,能够保障重要终端的网络通信。连接数控制工控防火墙应支持限制单IP的最大并发会话数和新建连接速率,防止大量非法连接产生时影响网络性能。66.1.6审计与告警安全审计工控防火墙应具备安全审计功能,审计内容至少包括以下行为:a)访问控制规则匹配的访问行为,包括允许和禁止行为;b)访问控制规则匹配次数统计,并支持统计计算清零;c)检测到不符合协议规约的网络通信行为;d)检测到各类网络攻击行为;e)审计内容应包括事件发生的日期和时间,事件主体、客体、事件描述。告警工控防火墙应具备告警功能,具体技术要求如下:a)支持基于策略对审计数据进行比对和分析,对策略匹配的事件及分析得到的安全事件进行告b)告警内容:本文件中涉及告警要求的相关事件;c)告警方式:包括但不限于管理界面、SNMPTrap。6.1.7互联互通(有则适用)工控防火墙应具备GB/T44886中适用的互联互通信息格式和互联互通功能接口要求。6.2自身安全要求6.2.1通用要求工控防火墙应符合GB42250中规定的自身安全要求。6.2.2标识与鉴别身份标识工控防火墙应为管理员提供唯一的身份标识,并将标识与其所有可审计事件相关联。身份鉴别管理员身份鉴别要求如下:a)工控防火墙应在执行任何与安全功能相关操作之前鉴别管理员的身份;b)支持两种或两种以上身份鉴别方式,且其中至少一种鉴别技术应使用密码技术来实现。鉴别失败处理管理员鉴别失败处理要求如下:a)当对管理员鉴别尝试连续失败达到设定的次数后,工控防火墙应阻止进一步的鉴别请求;b)鉴别失败尝试次数及限制登录时间具有合理的默认值,或仅由授权管理员设定;c)鉴别失败时,应给出最小反馈,屏蔽错误细节。超时锁定或注销工控防火墙应具有登录连接超时锁定或注销功能,在设定的时间段内没有任何操作的情况下,终止会话,需要再次进行身份鉴别才能够重新操作,最大超时时间具有合理的默认值,或仅由授权管理员设定。6.2.3自身访问控制管理能力7应允许授权管理员对产品进行以下管理:a)创建和删除管理员,修改管理员安全属性;b)设置、查阅和修改各种安全参数;c)设置、查阅和修改各种安全策略。管理员角色工控防火墙应对管理员角色进行区分:a)若产品具有出厂默认的管理员账号及口令,应在首次登录时,强制修改口令;b)应具备只读权限的管理员角色,可查阅产品的各种安全参数、安全策略;c)应支持管理员的操作、审计权限分离;d)应支持设置系统管理员、安全管理员、审计管理员,实现三权分离。安全管理工控防火墙应采取措施保障管理安全:a)支持通过串口等本地方式对产品的管理地址、管理账号属性等基本参数进行配置;b)支持对可远程管理的主机地址范围进行限制;c)应关闭非必要的服务和端口;d)支持独立的管理接口,实现业务接口与管理接口的分离;e)支持通过安全管理平台对产品进行集中管理。6.2.4自身安全审计审计日志生成工控防火墙应对以下产品自身管理相关事件生成审计日志:a)管理员的鉴别事件,包括成功和失败,鉴别失败处理;b)安全策略的增加、删除和修改操作;c)用户/角色的增加、删除和属性修改操作;d)配置备份与恢复、安全升级等重要操作;e)产品自身运行状态,如系统重启、模块异常、工作模式的切换等;f)管理员的其他操作。审计日志内容审计日志内容应至少包括事件发生的日期、时间、主体标识、客体标识、事件描述和结果等。审计数据管理工控防火墙应对安全审计记录、自身安全审计等审计数据提供以下管理功能:a)仅允许授权管理员查阅审计数据;b)支持根据日期时间范围、事件描述关键词等条件对审计数据的查询;c)当存储空间达到阈值时,应能通知授权管理员,并采取相应的防止最新审计数据丢失的技术措施;d)支持对审计数据进行备份;e)支持以标准格式(如Syslog)将审计数据外发。6.2.5高可用性可用性保障工控现场防火墙应具备旁路直通功能,具体技术要求如下:a)当产品出现断电时,应自动启用旁路直通功能,保障网络直通,电力恢复后,自动关闭;b)当产品出现软硬件故障时,应自动启用旁路直通功能,保障网络直通;c)当产品正常工作时启用了旁路直通功能,应定期进行告警。设备自检工控防火墙应具备自检功能:a)在初始化或启动期间,应能对产品的重要硬件组件、重要程序及配置文件等进行完整性检查,发现遭受篡改时,应终止启动并给出相应提示;b)在运行期间,应能对产品的重要组件、功能模块或进程,资源使用情况进行监测,当出现异常时及时告警;c)支持通过标准协议(如SNMP)对产品的运行状态进行监测,至少包括CPU、内存、存储、接口流量等资源的使用情况,接口状态变更;d)应能对重要组件、功能模块或进程的运行异常提供一定的自动恢复功能。多运行模式工控防火墙应支持多种运行模式,具体技术要求如下:a)支持验证工作模式,该模式下工控防火墙对规则禁止的访问行为进行告警,但不拦截;b)支持防护工作模式,该模式为工控防火墙的正常工作模式,根据安全防护策略对访问行为进行拦截;c)支持学习模式,工控防火墙记录运行过程中经过防火墙的网络通信行为,生成数据包过滤推荐策略集;d)应支持工控协议的深度内容检测学习,生成工业协议应用内容控制推荐策略集。安全策略更新工控防火墙安全策略应用时不应影响正常的数据通信。电源冗余工控现场防火墙应提供双电源冗余功能。散热方式工控现场防火墙应采用自然散热,无风扇方式设计。6.2.6配置备份与恢复工控防火墙应支持配置文件的备份与恢复:a)支持配置文件的本地备份与恢复;b)支持配置文件的导入导出。6.2.7时钟同步工控防火墙应具备时钟同步功能,保证产品系统时间与时钟服务器的一致性。6.3性能要求6.3.1吞吐量工控防火墙在只有一条允许规则和不丢包的情况下,一对相应速率的端口应达到的双向吞吐量指标如下:9a)工控域间防火墙:1)对64字节短包,百兆工控防火墙应不小于线速的30%,千兆工控防火墙应不小于线速的40%;2)对256字节中长包,百兆工控防火墙应不小于线速的70%,千兆工控防火墙应不小于线速3)对512字节长包,百兆工控防火墙应不小于线速的90%,千兆工控防火墙应不小于线速的95%。b)工控现场防火墙:1)对64字节短包,百兆工控防火墙应不小于线速的10%,千兆工控防火墙应不小于线速的20%;2)对256字节中长包,百兆工控防火墙应不小于线速的30%,千兆工控防火墙应不小于线速3)对512字节长包,百兆工控防火墙应不小于线速的50%,千兆工控防火墙应不小于线速的70%。6.3.2延迟延迟视不同速率的工控防火墙有所不同,在吞吐量90%条件下,应满足如下要求:a)工控域间防火墙:1)对64字节短包、256字节中长包、512字节长包,百兆工控防火墙平均延迟不应超过1ms;2)对64字节短包、256字节中长包、512字节长包,千兆工控防火墙平均延迟不应超过20b)工控现场防火墙:1)对64字节短包、256字节中长包、512字节长包,百兆工控防火墙平均延迟不2)对64字节短包、256字节中长包、512字节长包,千兆工控防火墙平均延迟不应超过200μs。6.3.3并发连接数并发连接数视不同速率的工控防火墙有所不同,具体指标要求如下:a)百兆工控防火墙的并发连接数应不小于60000个;b)千兆工控防火墙的并发连接数应不小于300000个。6.3.4连接速率连接速率视不同速率的工控防火墙有所不同,具体指标要求如下:a)百兆工控防火墙的连接速率应不小于1500个/s;b)千兆工控防火墙的连接速率应不小于5000个/s。6.4安全保障要求6.4.1通用要求工控防火墙应符合GB42250中规定的安全保障要求。6.4.2供应链安全支撑系统安全保障产品提供者应选取和采用安全、稳定的支撑操作系统,以最小化原则选取必要的系统组件,并采取安全加固措施。硬件安全保障产品提供者应采取措施保障硬件安全:a)产品应采用具有高可靠性、满足性能指标要求的硬件平台或部件;b)应制定程序规范硬件平台或部件的性能、可靠性、环境适应性等要求;c)依据规范对硬件平台或部件进行验证测试,或要求供应商提供相应的第三方测试报告。6.4.3设计与开发安全设计产品提供者应提供产品安全功能和自身安全功能的设计文档,应满足以下要求:a)描述产品安全架构设计,并与产品的安全功能和自身安全功能一致;b)描述产品采取的自我保护、不可旁路的安全机制;c)完整地描述产品的安全功能和自身安全功能;d)描述所有安全功能和自身安全功能接口的目的、使用方法及相关参数;e)标识和描述产品安全功能和自身安全功能的所有子系统,并描述子系统间的相互作用;f)提供子系统和安全功能接口间的对应关系;g)通过实现模块描述安全功能,标识和描述实现模块的目的、相关接口及返回值等,并描述实现模块间的相互作用及调用的接口;h)提供实现模块和子系统间的对应关系。实现表示产品提供者应为全部安全功能提供实现表示,应满足以下要求:a)实现表示应按详细级别定义产品安全功能,且详细程度达到无须进一步设计就能生成产品安全功能的程度;b)实现表示应以开发人员使用的形式提供;c)设计描述与实现表示示例之间的映射应能证明它们的一致性。配置管理产品提供者的配置管理能力应满足以下要求:a)使用配置管理系统对组成产品的所有配置项进行维护;b)建立维护配置项列表,包括产品评估证据和产品组成部分;c)配置管理系统提供一种自动方式来支持产品的生产,通过该方式确保只能对产品的实现表示进行已授权的改变;d)提供配置管理文档,配置管理文档包括一个配置管理计划,描述如何使用配置管理系统开发产品;e)配置管理计划描述用来接受修改过的或新建的作为产品组成部分的配置项的程序。指导性文档产品提供者应提供操作用户指南和准备程序,应满足以下要求:a)描述用户可访问的功能和特权,包含适当的警示信息;b)描述用户以安全方式使用产品提供的可用接口;c)描述产品安全功能及接口的用户操作方法,包括配置参数的安全值等;d)标识和描述产品运行的所有可能状态,包括操作导致的失败或者操作性错误;e)描述实现产品安全目的所需执行的安全策略;f)描述安全安装产品及其运行环境必需的所有步骤。安全测试产品提供者对产品进行安全测试,应满足以下要求:a)安全测试包括安全功能测试、性能测试;b)测试文档描述所有测试项与安全设计文档中所描述产品的安全功能和自身安全功能间的对应c)测试文档所标识的测试项与安全设计中产品安全功能接口间的对应性,并证实所有安全功能接口都进行了测试;d)测试文档标识要执行的性能测试指标,并描述执行每个测试指标的测试方案,这些方案包括产品的安全参数及安全策略条件,测试工具仪表及其配置参数,典型条件下的测试结果;e)测试文档描述所有测试项的测试计划和执行方案,方案包括如测试条件、测试步骤、预期结果和实际结果等内容;f)按照GB/T20438.3-2017中7.9的要求进行产品软件功能安全测试。6.4.4脆弱性评定产品提供者对产品进行脆弱性评定,应满足以下要求:a)识别产品、第三方部件的潜在脆弱性,并基于已标识潜在脆弱性,产品能够抵抗具备基本攻击潜力的攻击者的攻击;b)识别产品、第三方部件的潜在脆弱性,并基于已标识潜在脆弱性,产品能够抵抗具备中等攻击潜力的攻击者的攻击。7测试评价方法7.1总体说明与测试环境7.1.1总体说明测试评价方法针对安全技术要求逐项提出,给出的具体测试方法来验证工控防火墙是否达到安全技术要求中所提出的要求,由测试方法、预期结果和结果判定构成。7.1.2安全功能和自身安全测试环境工控防火墙产品安全功能和自身安全测评典型环境如图1所示。图1安全功能和自身安全测试典型环境示意图7.1.3网络攻击检测和性能测试环境性能测评典型环境如图2所示,采用专用性能测试仪,测试仪接口直接通过网线连接工控防火墙业务接口。图2网络攻击检测及性能测试典型环境示意图7.2安全功能测评7.2.1组网与部署部署模式部署模式的测试方法、预期结果和结果判定如下:a)测试方法:1)将产品配置为透明传输模式,并配置相关安全策略;2)针对工控域间防火墙,将产品配置为路由转发模式,并配置相关安全策略。b)预期结果:1)透明传输模式下,安全策略生效;2)路由转发模式下,安全策略生效。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。双机热备双机热备的测试方法、预期结果和结果判定如下:a)测试方法:1)设置两台产品为“主-备”或“主-主”模式,配置主机安全策略;2)验证是否仅主机处于工作状态,备机是否能同步获取主机安全策略、会话表;3)分别关闭主机、断开网络连接,模拟主机其它故障,验证备机是否能及时接管主机进行工作,且不影响所在网络的通信和安全策略;4)在防火墙两侧终端设备建立TCP、UDP会话,通过大文件的传输保持两机之间的高频通信,并采用抓包软件对通信进行持续抓包,然后关闭主机,通过抓包软件分析网络断开时长,并检查数据传输会话是否中断需要重建。b)预期结果:1)产品支持“主-备”或“主-主”模式部署;2)备机可及时同步主机安全策略、会话表;3)在发生主机断电、链路端口,主机出现影响数据转发的严重软硬件故障时,备机能及时接管网络通信;4)通过抓包分析,主备机切换时网络中断不超过3秒钟,会话能够保持,无需重建。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。IPv6支持(有则适用)IPv6支持的测试方法、预期结果和结果判定如下:a)测试方法:1)模拟IPv6网络环境,验证产品及其安全功能是否能在IPv6网络环境下正常工作,包括但不限于基于IPv6地址的数据包过滤、IP/MAC地址绑定、应用层协议控制、入侵检测、恶意代码检测等;2)模拟IPv6网络环境,验证产品是否支持在IPv6网络环境下实现自身管理;3)检测产品是否支持网络接口同时配置IPv4、IPv6地址,并支持IPv4、IPv6双栈方式工作;4)针对工控域间防火墙,分别将两个网络接口配置为IPv4、IPv6地址,检测产品是否能实现IPv4和IPv6地址转换。b)预期结果:1)产品支持在纯IPv6网络环境下正常工作,能够实现产品的主要防护功能;2)产品支持在IPv6网络环境下实现自身管理;3)产品能够支持IPv4、IPv6双栈方式工作;4)工控域间防火墙,能够实现IPv4和IPv6两种协议相互转换。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。7.2.2网络层控制数据包过滤数据包过滤的测试方法、预期结果和结果判定如下:a)测试方法:1)初始化产品的数据包过滤策略,在各区域主机之间进行互访操作,检查产品的缺省访问控制策略是否为禁止;2)配置基于源IP地址、目的IP地址,传输层协议,源端口、目的端口的禁止和允许的数据包过滤策略;3)模拟产生相应的网络会话,验证数据包过滤策略是否有效;4)配置基于MAC地址的访问控制策略,产生相应的网络会话,验证数据包过滤策略是否有效;5)配置基于时间的访问控制策略,产生相应的网络会话,验证数据包过滤策略是否有效;6)配置用户自定义的数据包过滤策略,过滤条件五元组、MAC地址、时间的部分或全部组合,产生相应的网络会话,验证数据包过滤策略是否有效。b)预期结果:1)产品的缺省访问控制策略为禁止;2)基于五元组的数据包过滤策略有效;3)基于MAC地址的数据包过滤策略有效;4)基于时间的数据包过滤策略有效;5)基于五元组、MAC地址、时间的部分或全部组合包过滤策略有效。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。网络地址转换网络地址转换的测试方法、预期结果和结果判定如下:a)测试方法:1)为内部网络用户访问外部网络主机配置"多对一"SNAT,在外网使用协议分析仪检查内网主机访问外网主机的源IP地址是否被转换,检查是否是多个地址被转换;2)为外部网络用户访问DMZ服务器设置"一对多"DNAT,检查外部网络的主机能否通过转换后的地址访问DMZ的服务器,检查是否是多个地址被转换。b)预期结果:1)产品支持“多对一”SNAT,且验证成功;2)产品支持“一对多”DNAT,且验证成功。c)结果判定1)若产品属于工控现场防火墙,则判定为不适用;2)若产品属于工控域间防火墙,实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。状态检测状态检测的测试方法、预期结果和结果判定如下:a)测试方法:1)确认或使产品的状态检测模块处于启动状态;2)配置包过滤策略,允许特定条件的网络会话通过产品;3)产生满足该特定条件的一个完整的网络会话,检查该会话是否能够建立成功;4)产生满足该特定条件的网络会话中的不是第一个连接请求SYN包的一个或多个数据包,检查这些数据包是否被禁止。b)预期结果:1)产品启动状态检测后,满足条件的完整网络会话能够成功建立;2)产品启动状态检测后,满足条件的不完整网络会话不能成功建立。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。动态开放端口动态端口开放的测试方法、预期结果和结果判定如下:a)测试方法:1)设置产品动态开放端口策略以支持FTP、OPCClassic协议;2)内部网络主机通过FTP(包括主动模式和被动模式)访问外部网络,检查产品是否能及时打开FTP数据连接所使用的动态端口,网络会话是否连接正常;3)内部网络主机通过OPC客户端访问外部网络的OPC服务器,检查产品是否能及时打开OPC数据连接所使用的动态端口,是否可以获取相关数据。b)预期结果:1)产品具备动态开放端口功能,支持主动模式和被动模式的FTP;2)产品具备动态开放端口功能,支持OPC协议。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。IP/MAC地址绑定IP/MAC地址绑定的测试方法、预期结果和结果判定如下:a)测试方法:1)为产品配置IP/MAC地址绑定策略;2)使用自动绑定或手工绑定功能将内部网络中主机的IP与MAC地址绑定;3)分别产生正确IP/MAC绑定的会话和盗用IP的会话,检查绑定的有效性。b)预期结果:1)产品支持自动或管理员手工绑定IP/MAC地址;2)产品能够检测IP地址盗用,拦截盗用IP地址的主机经过产品的各种访问。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。7.2.3应用层控制应用协议控制应用协议控制的测试方法、预期结果和结果判定如下:a)测试方法:1)在未配置工业协议应用层访问控制策略的条件下,尝试工业协议的访问,检查是能够正常执行控制指令;2)配置产品针对OPC、ModbusTCP、Profinet、BACnet、DNP3、IEC104等常用工业协议的访问控制策略,产生相应的网络会话,验证策略是否有效;3)配置产品针对HTTP、FTP、TELNET、SSH等通用应用层协议(非端口)的访问控制策略,产生相应的网络会话,验证策略是否有效;4)尝试自定义应用类型,并配置访问控制策略,产生相应的网络会话,验证策略是否有效。b)预期结果:1)在此条件下,无法通过工业协议执行控制指令操作;2)产品能够识别并控制OPC、ModbusTCP、Profinet、BACnet、DNP3、IEC104等常用工业协3)产品能够识别并控制HTTP、FTP、TELNET、SSH等通用应用层协议;4)产品支持自定义应用类型,并对其识别和控制。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。工业协议内容控制工业协议内容控制的测试方法、预期结果和结果判定如下:a)测试方法:1)配置产品的工业协议检测策略,发送不符合协议规约的数据,查看产品是否禁止通信;2)查看产品是否可以对工业协议的操作类型、操作对象、操作范围等参数进行控制;3)查看产品是否支持三种主流工业协议的深度检测。b)预期结果:1)产品支持工业协议格式规约检查,禁止不符合协议规约的通信;2)产品可以对工业协议的操作类型、操作对象、操作范围等参数进行控制;3)产品支持至少三种主流工业协议的深度检测。各工控协议的检测深度满足附录D相应要求。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。7.2.4网络攻击检测和防护拒绝服务攻击防护抗拒绝服务攻击的测试方法、预期结果和结果判定如下:a)测试方法:1)开启产品的拒绝服务攻击防护策略,使用网络攻击仿真器,经产品发起SYNFlood、UDPFlood、ICMPFlood、ARPFlood等拒绝服务攻击,攻击流量为带宽的10%;同时经过产品发起正常的HTTP访问请求,新建连接速率为100个/s。持续时间为60s,检查拒绝服务攻击包通过的比例,以及正常HTTP连接成功建立的比例;2)使用网络攻击仿真器,经产品发起TearDrop、Land、Smurf、Pingofdeath等拒绝服务攻击,攻击流量为带宽的10%;同时经过产品发起正常的HTTP访问请求,新建连接速率为100个/s。持续时间为60s,检查拒绝服务攻击包通过的比例,以及正常HTTP连接成功建立的比例;3)使用网络攻击仿真器,经产品发起HTTPFlood、CC等攻击,验证产品是否支持识别并防御应用资源类拒绝服务攻击;4)使用网络攻击仿真器,经产品对工业协议服务(如Modbus)发起fuzzing攻击,验证产品是否支持识别并防御工业协议fuzzing攻击;b)预期结果:1)产品能够识别并抵御SYNFlood、UDPFlood、ICMPFlood、ARPFlood等泛洪类拒绝服务攻击,攻击包通过的比例不大于5%、正常连接建立成功率不低于90%;2)产品能够识别并抵御TearDrop、Land、Smurf、Pingofdeath等畸形数据类拒绝服务攻击,拦截全部攻击包、正常连接建立成功率不低于90%;3)支持识别并防御HTTPFlood、CC等应用资源类拒绝服务攻击;4)支持识别并防御工业协议fuzzing攻击。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。网络扫描检测网络扫描检测的测试方法、预期结果和结果判定如下:a)测试方法:采用网络脆弱性扫描工具,对产品(包括管理口和业务口)及所保护网络进行安全漏洞扫描,检查产品能否检测和记录网络扫描行为。b)预期结果:产品能够检测和记录对所有接口及受保护网络的扫描行为。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。入侵检测入侵检测的测试方法、预期结果和结果判定如下:a)测试方法:1)检查产品是否具有默认的入侵行为特征库,并检查特征库的最新日期;2)检查产品是否具有入侵行为特征库的离线升级功能,由产品提供者提供离线升级包进行升3)开启产品的入侵检测功能,并选取全部特征库生效。使用网络攻击仿真器,经产品发起各种网络攻击行为,检查产品是否能够识别各类网络攻击行为;4)检查入侵行为特征库是否覆盖了典型工业协议,针对工业控制设备、主流工业应用软件的网络攻击行为,使用网络攻击仿真器,经产品发起针对工业控制设备、典型工业软件的网络攻击行为,检查产品是否能够识别相应的网络攻击行为;5)检查产品检测到入侵行为时,是否记录了入侵事件日志,是否提供告警;6)检查产品是否提供攻击阻断功能,若具备阻断功能,在启用阻断策略时,检查是否提供警示功能。b)预期结果:1)产品具有默认的入侵行为特征库,且最新的入侵行为特征为出厂前3个月之内;2)产品具有入侵行为特征库的离线升级功能;3)产品能够识别各种典型的网络攻击行为,包括但不限于针对操作系统、数据库、中间件、WEB应用、通用网络服务等资产的攻击;4)产品能够识别针对工业控制设备、主流工业应用软件的攻击行为;5)产品能够对检测到的攻击事件进行审计,审计内容至少包括攻击时间、攻击源/目的IP、攻击类型、攻击描述等,并对严重的攻击事件进行报警;6)产品不提供阻断功能,或者具备阻断功能,且在启用阻断功能时,能够通过管理员二次确认、弹出告警窗口等方式进行警示。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。恶意代码检测恶意代码检测的测试方法、预期结果和结果判定如下:a)测试方法:1)检查产品是否具有默认的恶意代码特征库,并检查特征库的最新日期;2)检查产品是否具有恶意代码特征库的离线升级功能,由产品提供者提供离线升级包进行升3)开启产品的恶意代码检测功能,通过产品上传或下载恶意代码文件,检查产品是否能够识别的恶意代码文件;4)部署典型的木马程序,通过产品对目标主机进行远程控制,检查产品是否能够识别木马程序等恶意软件的访问行为;5)检查产品检测到恶意代码文件或恶意软件访问行为时,是否记录了恶意代码事件日志,是否提供告警;6)检查产品是否提供攻击阻断功能,若具备阻断功能,在启用阻断策略时,检查是否提供警示功能。b)预期结果:1)产品具有默认的恶意代码特征库,且最新的恶意代码特征为出厂前3个月之内;2)产品具有恶意代码特征库的离线升级功能;3)产品能够识别恶意代码文件;4)产品能够识别木马程序等恶意软件的访问行为;5)产品能够对检测到恶意代码事件进行审计,审计内容至少包括时间、源/目的IP、恶意代码类型等,并进行报警;6)产品不提供阻断功能,或者具备阻断功能,且在启用阻断功能时,能够通过管理员二次确认、弹出告警窗口等方式进行警示。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。7.2.5流量管理流量监测流量监测的测试方法、预期结果和结果判定如下:a)测试方法:1)设置产品流量统计策略,产生相应的网络流量;2)检查产品能否进行流量统计,并查看如何输出统计结果;3)设置产品流量预警值,产生达到预警值的网络流量,查看产品是否进行告警;4)检查是否具备抓包功能,人工启动抓包,并将抓包结果导出;5)配置触发网络攻击检测策略、工业协议规约异常检测策略时进行抓包,并分别触发相应策略,检查是否能够自动进行抓包。b)预期结果:1)产品能够通过IP地址、网络服务、时间和协议类型等参数或其组合对流量进行统计;2)产品能够实时或者以报表形式输出流量统计结果;3)产品能够对流量超过预警值的行为进行告警;4)具备抓包功能,并能够以pcap、cap等通用格式导出;5)触发相关策略后,能够自动进行抓包。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。带宽管理带宽管理的测试方法、预期结果和结果判定如下:a)测试方法:1)配置产品带宽保障策略,设定客户端A为重要终端;2)从内部客户端A向外部网络发送流量,流量速率保持大于保障带宽;3)从内部客户端B向外部网络发送大量流量,使流量的速率接近全部带宽,查看客户端A和客户端B的实时流量。b)预期结果:1)产品能够配置带宽保障策略;2)在带宽出现拥堵时,能够保障重要终端的带宽。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。连接数控制连接数控制的测试方法、预期结果和结果判定如下:a)测试方法:1)配置限制单个IP的最大并发会话数,从产品内侧主机对外侧主机发起大量连接会话;2)配置限制单个IP的新建连接数,采用性能测试仪,发起大量新建连接。b)预期结果:1)限制数量内的连接能够正常建立,超阈值连接无法建立,产品能够限制单个IP地址的最大并发会话数;2)性能测试结果显示最大新建连接数为限定的阈值,产品能够限制单个IP地址的最大新建连接数。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。7.2.6审计与告警安全审计安全审计的测试方法、预期结果和结果判定如下:a)测试方法:1)配置禁止和允许的访问控制策略、入侵检测策略、恶意代码检测策略等;2)发起各种访问行为,触发上述各项策略;3)检查安全审计日志内容。b)预期结果:1)具有访问控制规则匹配的网络访问行为日志,包括允许和禁止行为;2)具有访问控制规则匹配次数统计,统计计数可以清理后重新计数;3)具有工业协议规约异常的审计日志;4)具有入侵检测、恶意代码检测日志;5)安全审计日志包括了事件发生的日期和时间,事件主体(如源IP)、客体(如目的IP)、事件描述等;6)安全审计内容与实际操作情况一致。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。告警告警的测试方法、预期结果和结果判定如下:a)测试方法:1)针对某项或某类日志,配置告警策略,执行相关操作,生成对应的审计日志;2)配置入侵检测策略、恶意代码检测策略、IP/MAC地址绑定策略、流量和带宽阈值策略等;3)配置各种告警方式策略;4)发起各种访问行为,触发上述各项策略;5)检查安全告警情况。b)预期结果:1)能够对告警策略指定的审计日志进行告警;2)能够针对本文件中具有告警要求的各项事件进行告警;3)告警方式至少包括界面告警、SNMPTrap告警;4)告警内容与实际操作情况一致。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。互联互通(有则适用)互联互通的测试方法、预期结果和结果判定如下:a)测试方法:1)检查产品相关设计文档、指导性文档,是否提供与第三方网络安全产品互联互通的功能和接口;若无相关功能,则本项不适用;2)搭建测试环境,检查采用安全管理平台等产品通过接口实现网络访问控制等功能互联互通;3)检查产品是否可以通过外发日志、告警等方式实现信息互联互通;4)检查在功能和信息互联互通过程中,接口协议、请求方式和安全机制等方面是否符合互联互通相关标准要求。b)预期结果:1)能够与第三方网络安全产品实现功能互联互通;2)能够与第三方网络安全产品实现信息互联互通;3)功能和信息互联互通过程中,接口协议、请求方式、安全机制和信息格式等方面符合GB/T44886系列标准的要求。c)结果判定实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。7.3自身安全测评7.3.1通用要求通用要求的测试方法、预期结果和结果判定如下:a)测试方法:1)标识和鉴别:(1)检验员尝试登录产品进行管理,是否提示需进行身份鉴别;(2)输入正确的用户名和对应的口令,进行登录尝试;(3)输入正确的用户名和错误的口令,进行登录尝试;(4)输入错误的用户名,进行登录尝试;(5)尝试创建一个和已有管理员同名的管理员用户;(6)开发商提供文档说明如何对鉴别数据传输进行保护;以授权管理员登录产品,使用网络抓包工具截获传输鉴别信息的报文,查看是否采取传输保密性和完整性保护措施;(7)开发商提供文档说明如何对鉴别数据存储进行保护,并说明鉴别数据存储的文件名或数据库表名、字段名;尝试以授权管理员身份打开鉴别数据存储的文件或数据库表,查看是否采取存储保密性和完整性保护措施;(8)使用已授权管理员登录产品,尝试设置管理员口令复杂度、定期更换策略;(9)尝试设置不满足复杂度要求的口令;(10)达到口令更换时间时,再次登录,查看是否提示或强制修改;(11)管理员首次登录产品,查看是否强制修改默认口令或设置口令。2)自身访问控制:(1)检验员以授权管理员身份登录产品,尝试创建权限相互制约的不同管理员角色用户;(2)以新建的管理员用户登录,检测权限是否与角色相匹配;(3)尝试以非授权管理员设置管理员用户及用户的访问权限。3)自身安全审计:(1)在产品产生各种运行状态,尝试以授权或非授权管理员进行各种重要操作,检查产品是否能够监测、记录产品自身运行状态和重要操作;(2)尝试以非授权管理员身份登录产品访问审计日志;(3)尝试删除、修改、覆盖审计日志;(4)检验员强制断电重启产品,检查审计日志;(5)检查产品日志存储周期是否能够设置小于6个月。4)通信安全:以授权管理员远程管理产品,使用网络抓包工具截获远程管理传输数据的报文,查看是否采取传输保密性和完整性保护措施;5)支撑系统安全:使用扫描器对产品进行安全性测试,检查是否存在已公开的中、高风险漏洞;6)产品升级:(1)以授权管理员登录,尝试对产品的主程序、特征库、策略库等进行升级;(2)查看产品文档中升级安全相关内容,检测产品是否提供技术措施对升级包和补丁程序的正确性和完整性进行校验;(3)尝试破坏升级包和补丁程序的完整性,检查经过篡改后的升级包和补丁程序是否可以正常升级。7)用户信息安全:(1)查看产品文档中用户信息收集相关内容,检测收集的用户信息是否是实现产品功能所必需的,检测产品实际收集的用户信息与文档描述是否一致;(2)检测产品是否提供相关授权功能,分别在用户授权前、后尝试处理个人信息;分别在未获得、用户撤回个人信息收集授权的情况下,尝试进行与个人信息无关的安全功能;(3)查看产品文档中个人信息传输相关内容,通过网络抓包等方式截获传输个人信息的报文,检测是否采取传输保密性和完整性保护措施;(4)查看产品文档中个人信息存储相关内容,查看存储个人信息的文件或数据库,检测是否采取存储保密性和完整性保护措施;(5)查看产品文档中个人信息超出保存期限处理方式相关内容,检测实际处理方式是否与文档一致,是否采取删除或匿名化处理措施。8)密码要求:对于涉及密码使用和管理的相关内容,检测产品是否符合有关标准的规定。b)预期结果:1)标识和鉴别:(1)产品提示需进行身份鉴别;(2)输入正确的用户名和对应的口令能够登录产品;(3)输入正确的用户名和错误的口令不能登录产品;(4)输入错误的用户名不能登录产品;(5)不允许创建同名管理员用户;(6)采取技术措施保障身份鉴别信息在传输过程中的保密性和完整性;(7)采取技术措施保障身份鉴别信息在存储过程中的保密性和完整性;(8)授权管理员能够设置口令复杂度、定期更换策略;(9)无法设置不满足复杂度要求的口令;(10)达到口令更换时间时,提示或强制修改口令;(11)管理员首次登录产品时强制修改默认口令或设置口令。2)自身访问控制:(1)授权管理员能够成功创建权限相互制约的不同管理员角色用户;(2)新建管理员用户权限与角色相匹配;(3)非授权管理员无法设置管理员用户及用户访问权限。3)自身安全审计:(1)产品能够监测、记录产品自身运行状态和重要操作;(2)非授权管理员不能访问审计日志;(3)审计日志不能被非授权删除、修改或覆盖;(4)审计日志存储在掉电非易失性存储介质中,重启产品后,审计日志未丢失;(5)产品日志存储周期无法设置小于6个月。4)通信安全:采取技术措施保障远程管理数据在传输过程中的保密性和完整性;5)支撑系统安全:产品不包含已公开的中、高风险漏洞;6)产品升级:(1)产品文档中提供了为保障升级安全所采取措施的详细描述;(2)产品能够利用其提供的方法正常升级主程序、特征库、策略库等;(3)经篡改的完整性破坏后的升级包和补丁程序无法正常升级成功。7)用户信息安全:(1)产品仅收集实现产品功能所必需的用户信息;(2)产品在涉及个人信息处理时提供相关授权功能,仅在获得授权后方能处理个人信息;(3)产品在未获得或撤回个人信息收集授权的情况下,能够提供与个人信息无关的安全功(4)产品在涉及个人信息传输和存储的过程中采取技术措施保障个人信息的保密性和完整性;(5)产品在涉及个人信息存储时提供对超出保存期限个人信息的处理功能,如删除或匿名化处理等措施。8)密码要求:涉及密码使用和管理的相关内容,符合有关标准的规定。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。7.3.2标识与鉴别身份标识身份标识的测试方法、预期结果和结果判定如下:a)测试方法:1)以授权管理员身份登录产品,尝试新增相同身份标识的管理员,检查是否执行成功;2)检查审计日志信息,相关审计事件是否具有管理员标识。b)预期结果:1)无法新增相同身份标识的管理员;2)相关审计事件具有管理员的身份标识。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。身份鉴别身份鉴别的测试方法、预期结果和结果判定如下:a)测试方法:1)分别通过管理员界面在成功进行身份鉴别之前,尝试进行各项操作;2)检查产品是否对管理员提供两种或两种以上的身份鉴别方式;3)检查分析各种身份鉴别方式,是否至少有一种采用了密码技术。b)预期结果:1)管理员用户在成功通过身份鉴别之前,无法执行任何与安全功能相关的操作;2)产品支持两种或两种以上的身份鉴别方式;3)其中至少一种鉴别方式采用了密码技术。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。鉴别失败处理鉴别失败处理的测试方法、预期结果和结果判定如下:a)测试方法:1)检查产品指导性文档或管理界面,是否具有可配置或默认的鉴别失败尝试次数及处置措施;2)以错误的用户鉴别信息连续尝试登录产品界面,连续失败达到设定的次数后,检查产品的反馈信息,以及是否阻止用户进一步的鉴别请求,如:锁定IP或者账号一段时间等,并再次以正确的鉴别信息尝试登录。b)预期结果:1)产品具有管理员的身份鉴别失败处理措施,鉴别失败的次数及限制登录时间授权管理员可配置,或者具有合理的默认值,如鉴别失败5次,锁定IP或账号10分钟;2)鉴别失败时,不反馈具体的错误细节信息,仅提供最小反馈;3)鉴别失败处理措施能够依据策略生效,锁定状态下,以正确的鉴别信息也无法登录。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。超时锁定或注销超时锁定或注销的测试方法、预期结果和结果判定如下:a)测试方法:1)检查产品指导性文档或管理界面,是否具有可配置或默认的超时时间设定;若可配置,设置3分钟超时;2)以管理员身份登录产品,在设定的时间段内无任何操作的情况下,检查产品是否终止会话,并尝试重新进行管理操作。b)预期结果:1)产品具有超时退出或注销功能,最大超时时间具有合理的默认值,或仅由授权管理员设定;2)设定的时间内无任何操作时能够终止会话,需要再次进行身份鉴别后才能够重新进行管理操作。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。7.3.3自身访问控制管理能力管理能力的测试方法、预期结果和结果判定如下:a)测试方法:1)以授权管理员身份登录产品,尝试创建和删除管理员,并修改管理员安全属性,检查是否执行成功;2)以授权管理员身份登录产品,尝试设置、查阅和修改安全参数,检查是否执行成功;3)以授权管理员身份登录产品,尝试设置、查阅和修改安全策略,检查是否执行成功。b)预期结果:1)支持授权管理员创建和删除管理员,修改管理员安全属性;2)支持授权管理员设置、查阅和删除安全参数;3)支持授权管理员设置、查阅和修改安全策略。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。管理员角色管理员角色的测试方法、预期结果和结果判定如下:a)测试方法:1)尝试以出厂默认账号口令登录系统(若存在),查看首次登录是否需要强制修改口令;2)检查系统是否具备或添加只读角色,仅具有查阅产品的各种安全参数、安全策略权限;3)检查系统是否具有操作员和审计员角色;4)检查产品是否至少具备三种不同权限的管理员角色,例如系统管理员、安全管理员、审计管理员等。b)预期结果:1)默认账号首次登录需强制更换口令;2)系统具备只读管理角色;3)支持管理员的操作、审计权限分离;4)至少具有三种不同权限的管理员角色。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。安全管理安全管理的测试方法、预期结果和结果判定如下:a)测试方法:1)检查产品是否提供console接口等本地管理方式,尝试本地管理方式对产品管理地址、账号进行配置;2)设置远程管理的主机地址范围,分别在设定的地址范围内、外尝试对产品进行远程管理;3)结合产品说明文档,查阅产品所开放的端口和服务;查看产品开放的服务,并通过扫描器对产品管理接口和业务接口进行端口扫描,获取其开放的端口信息,并验证开放端口和服务的一致性;4)检查是否提供独立的管理接口,检查业务接口上是否开放了管理服务;5)结合产品说明文档,查阅产品是否支持对接集中管理平台,并将产品配置添加至安全管理平台进行集中管理。b)预期结果:1)产品支持通过串口等本地方式对产品的管理地址、管理账号属性等基本参数进行配置;2)设定的地址范围内主机能够对被测产品进行远程管理,范围外的地址无法访问;3)产品管理接口和业务接口上所开放的服务和端口与说明文档一致,且无非必要的服务和端4)产品具有或可配置独立的管理接口,且业务接口上未开放管理服务;5)支持通过安全管理平台方式对产品进行集中管理。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。7.3.4自身安全审计审计日志生成审计日志生成的测试方法、预期结果和结果判定如下:a)测试方法:1)以授权管理员身份登录系统,并执行各项操作;2)管理员的鉴别成功、失败和鉴别失败锁定;3)对安全策略进行增加、删除和修改的操作;4)对用户角色进行增加、删除和属性修改的操作;5)对配置进行备份与恢复、安全升级;6)对设备进行重启、工作模式切换和模块启停;7)管理员的其他操作,如备份或导出审计记录、生成报表等。b)预期结果:1)以授权管理员身份登录系统,查看日志记录,应具有:2)管理员的鉴别成功、失败记录和鉴别失败处理记录;3)对安全策略进行更改的操作记录;4)对角色进行增加、删除和属性修改的操作记录;5)对配置进行备份与恢复、安全升级;6)产品自身运行状态记录;7)管理员的其他操作记录。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。审计日志内容审计日志内容的测试方法、预期结果和结果判定如下:a)测试方法:1)以授权管理员身份登录系统,并执行各项安全操作;2)检查产品生成的系统日志的内容。b)预期结果:系统日志的内容至少包括事件发生的日期、时间、主体标识、客体标识、事件描述和结果。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。审计数据管理审计数据管理的测试方法、预期结果和结果判定如下:a)测试方法:1)检查产品是否仅允许授权管理员访问审计日志;2)检查产品是否提供审计日志的条件查询功能,分别尝试以日期时间范围、事件描述关键词为条件进行查询,查看返回结果;3)检查产品存储空间达到阈值时,是否能及时通知授权管理员,包括声音、邮件、界面对话框等方式;4)当存储空间达到阈值时,检查产品采取的防止系统日志丢失的技术措施;5)尝试对审计数据进行备份,查看是否备份成功;6)检查产品是否支持第三方日志服务器,并配置日志外发格式外发到日志服务器。b)预期结果:1)仅允许授权管理员访问审计日志;2)支持对审计日志进行条件查询,查询条件包括日期时间范围、事件描述关键词;3)当存储空间达到阈值时,能够及时通知授权管理员,可包括声音、邮件、界面对话框等方4)当存储空间达到阈值时,具备相应防止系统日志丢失的技术措施;5)支持对审计数据进行备份;6)支持将日志以Syslog等格式外发到日志服务器。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。7.3.5高可用性可用性保障可用性保障的测试方法、预期结果和结果判定如下:a)测试方法:1)切断产品电源,查看内部接口与外部接口是否直接物理连通,是否保持内部网络与外部网络之间的正常通信;2)恢复电力后,是否恢复正常工作模式;3)尝试引发产品硬件故障,查看内部接口与外部接口是否直接物理连通,是否保持内部网络与外部网络之间的正常通信;4)在产品正常工作时,启用旁路直通功能,等待一段时间,检查是否能周期性的进行告警。b)预期结果:1)切断产品电源后,自动启用旁路直通功能,保持内部网络与外部网络之间的正常通信;2)恢复电力后,产品能正常启动,并在启动完成后自动关闭旁路直通功能;3)产品硬件故障后,自动启用旁路直通功能,保持内部网络与外部网络之间的正常通信;4)正常工作模式下,若启用了旁路直通功能,产品能够周期性的定期进行告警。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。设备自检设备自检的测试方法、预期结果和结果判定如下:a)测试方法:1)增加、变更、移除产品部分硬件组件,加电启动产品;2)删除、修改重要程序及配置文件,重启产品;3)检查产品是否可以通过管理界面查看重要组件、功能模块或进程,CPU、内存、存储等资源的使用情况,并通过改变产品运行状态,检查监测结果是否准确;4)尝试配置SNMP等标准协议对产品运行状态进行监测。b)预期结果:1)产品能够检测到硬件变更,终止启动过程并给出明确的提示;2)重启过程中,产品能够检测到重要程序及配置文件的篡改情况,并终止启动过程并给出明确的提示;3)产品能够通过管理界面直观展示重要组件或功能模块,CPU、内存、存储等资源的使用情况,展示的监测结果准确;4)支持以SNMP等标准协议方式对产品的CPU、内存、存储、接口流量等资源的使用情况进行监测。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。多运行模式多运行模式的测试方法、预期结果和结果判定如下:a)测试方法:1)检查产品是否支持验证模式,该模式下对禁止策略进行告警,但不拦截;2)检查产品是否支持防护模式,严格按照防护策略进行过滤等动作保护;3)检查产品是否支持学习模式,记录运行过程中经过产品的所有策略、资产等信息,形成白名单策略集;4)检查产品是否支持工控协议的深度内容检测策略学习,学习深度与工业协议深度内容检测深度一致。b)预期结果:1)产品支持验证模式,该模式下对禁止策略进行告警,但不拦截;2)产品支持正常工作模式,严格按照防护策略进行过滤等动作保护;3)产品支持学习模式,记录运行过程中经过产品的所有策略、资产等信息,形成白名单策略集;4)产品支持工控协议的深度内容检测策略学习,学习深度与工业协议深度内容检测深度一致。c)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合。安全策略更新安全策略更新的测试方

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论