安全等级保护2级和3级等保要求_第1页
安全等级保护2级和3级等保要求_第2页
安全等级保护2级和3级等保要求_第3页
安全等级保护2级和3级等保要求_第4页
安全等级保护2级和3级等保要求_第5页
已阅读5页,还剩27页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、第二和第三级保护要求比较一、技术要求技术要求项目二级等价物三级登报物理安全选择物理位置1)机房和办公空间应在防震、防风、防雨的建筑物内选择。1)机房和办公空间应在具有防震、防风、防雨功能的建筑物内选择。2)机房场地不应放在建筑物的高层、地下室或用水设备的下层或隔壁。3)机房现场要避免强电场、强磁场、强震动源、强噪声源、严重环境污染、火灾发生的可能性、洪水、雷击的脆弱地区。物理访问控制1)机房出入口必须由专人负责。2)必须批准进入机关室的访客,限制和监控活动范围。1)机房出入口必须由专人负责。2)批准进入机关室的访问人员,限制和监视其活动范围。3)设置过多的区域,如机房分区管理、分区和分区之间的

2、物理隔离装置、重要区域之前的交付或安装;4)在重要地区配置电子门禁系统,确认和记录进入人员的身份,监视其活动。防盗和防破坏1)主要设备应放置在物理限制范围内。2)固定设备或主要部件,设置不能轻易拆卸的明确标记。3)通信电缆应放置在地下或管道中间等藏身之处。4)媒体分类识别必须存储在媒体库或电子仓库中。5)为防止进入驾驶室的失窃和损坏,必须安装必要的防盗警报设施。1)主要设备应放置在物理限制范围内。2)确定不能固定和拆卸设备或主要部件的明确标记。3)通信电缆应放置在地下或管道中间等藏身之处。4)媒体分类识别必须存储在媒体库或电子仓库中。5)设备或存储介质从工作环境中移出时,需要进行监视和内容加密

3、。6)为了防止进入计算机房的盗窃和破坏,应使用照明、电力等技术设置计算机房的防盗报警系统。7)机房应安装监控报警系统。防止雷击1)机房建筑要安装防雷装置。2)必须安装交流电源接地线。1)机房建筑要安装防雷装置。2)应安装防雷装置,防止引导射线。3)必须安装交流电源接地线。防火1)要安装消防设备和火灾自动报警系统,使消防设备和火灾自动报警系统保持良好状态。1)要安装自动火灾消防系统,进行自动火灾探测、自动报警和自动灭火。2)机房及相关工作室和辅助室,其建筑材料具有耐火等级;3)机房采取区域隔离防火措施,将重要设备与其他设备分离。防水防潮1)安装水管不得越过屋顶和活动地板。2)需要增加必要的保护措

4、施,如在通过墙和地板的水管上安装套管。3)要采取措施防止雨水通过屋顶和墙壁渗透。4)应采取措施防止室内水蒸气凝结及地下积水的迁移和渗透。1)安装水管不得越过屋顶和活动地板。2)需要增加必要的保护措施,如在通过墙和地板的水管上安装套管。3)要采取措施防止雨水通过屋顶和墙壁渗透。4)应采取措施防止室内水蒸气凝结及地下积水的迁移和渗透。防止静电1)应使用必要的接地和其他防静电措施1)应使用必要的接地和其他防静电措施。2)应使用防静电地板。温度和湿度调节1)要安装温度、湿度自动调节设施,使机房温度和湿度变化在设备操作允许的范围内。1)要安装恒温恒湿系统,使机房温度和湿度变化在设备操作允许的范围内。供电

5、1)计算机系统电源必须与其他电源断开连接。2)必须安装电压调节器和过电压保护设备。3)提供UPS设备等短期备份电源。1)计算机系统电源必须与其他电源断开连接。2)必须安装电压调节器和过电压保护设备。3)必须提供短期冗馀电源(例如UPS设备)。4)必须设置冗馀或并行电源线线路。5)应建立备用发电机等冗馀电源系统,以便在常用电源系统断电时激活。电磁防护1)为了防止外部电磁干扰和设备寄生耦合干扰,应使用接地方法。2)电源线和通信电缆应断开,以免相互干扰。1)为了防止外部电磁干扰和设备寄生耦合干扰,应使用接地方法。2)电源线和通信电缆应断开,以免相互干扰。3)在重要设备和磁介质上实施电磁屏蔽。网络安全

6、结构安全和分段1)网络设备的业务处理能力必须具有冗馀空间,要求满足最大业务要求。2)需要设计和绘制符合当前情况的网络拓扑结构。3)根据组织的业务特征,考虑最大业务需求,合理设计网络带宽。4)需要在业务终端和业务服务器之间进行路由控制,以建立安全的访问路径。5)根据各部门的业务功能、重要性、相关信息的重要性等,划分不同的子网或网段,并根据方便的管理和控制原则为每个子网、网段分配地址段。6)重要网段必须采取网络层地址和数据链路层地址绑定措施,防止地址欺骗。1)网络设备的业务处理能力必须具有冗馀空间,要求满足最大业务要求。2)需要设计和绘制符合当前情况的网络拓扑结构。3)根据组织的业务特征,考虑最大

7、业务需求,合理设计网络带宽。4)必须通过业务终端和业务服务器之间的路由控制建立安全的访问路径。5)根据各部门的业务功能、重要性、相关信息的重要性等,划分不同的子网或网段,并根据方便的管理和控制原则为每个子网、网段分配地址段。6)重要网段应采取网络层地址和数据链路层地址绑定措施,防止地址欺骗。7)带宽分配优先级必须按对业务服务至关重要的顺序排列,以便在网络拥塞的情况下优先保护关键业务数据主机。网络访问控制(1)数据流基于会话状态信息(如源地址、目标地址、源端口号、目标端口号、协议、访问接口、会话序列号和发送信息的主机名),并且必须支持地址通配符的使用。1)数据流基于会话状态信息(如源地址、目标地

8、址、源端口号、目标端口号、协议、访问接口、会话序列号和传输信息的主机名),并且必须支持地址通配符的使用。2)应用程序层HTTP、FTP、telnet、SMTP、POP3等协议命令级别控制需要筛选进出网络的信息内容。3)根据安全策略,允许或拒绝对便携式和移动设备的网络访问。4)会话不活动或会话结束后,必须终止网络连接。5)必须限制网络流量的最大数量和网络连接的数量。拨号访问控制1)基于允许远程用户访问系统的安全属性的规则,必须允许或拒绝单个用户访问系统中的所有资源。2)必须限制具有拨号访问权限的用户数。1)基于允许远程用户访问系统的安全属性的规则,必须允许或拒绝单个用户访问系统中的所有资源。2)

9、必须限制具有拨号访问权限的用户数。3)用户和系统之间的允许访问规则必须确定用户是否允许访问受控系统的资源。网络安全审计1)必须记录网络系统中网络设备状态、网络流量和用户操作等事件。2)每个事件的审计记录必须包含事件日期和时间、用户、事件类型、事件是否成功以及其他与审计相关的信息。1)对网络系统的网络设备状态、网络流量、用户行为等进行彻底的监视和记录。2)每个事件的审计记录必须包含事件日期和时间、用户、事件类型、事件是否成功以及其他与审计相关的信息。3)安全审核必须能够根据历史数据进行分析并生成审核报告。4)安全审计必须能够针对特定事件的指定方法提供实时警告。5)审计记录必须受到保护,以免意外删

10、除、修改或复盖。边界完整性检查1)内部网络中发生的内部用户必须能够检测到未授权的外部网络的未授权连接(即“非法服务”行为)。1)发生在内部网络上的内部用户必须能够检测到与外部网络的未授权连接(即“非法宣传”行为)。2)对未授权设备私下连接到网络的行为进行检查,正确确定位置,并有效地阻止。3)内部网络用户必须能够检测到与外部网络私下连接的行为,然后确定位置并有效地阻止。网络入侵防护1)入侵事件的发生,如端口扫描、强攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击、internet蠕虫攻击等,应在网络边界进行监视。1)入侵事件的发生,如端口扫描、强攻击、木马后门攻击、拒绝服务攻击、缓

11、冲区溢出攻击、IP碎片攻击、internet蠕虫攻击等,应在网络边界进行监视。2)如果检测到入侵事件,则必须记录入侵的源IP、攻击的类型、攻击的目的、攻击的时间等,并在发生严重的入侵事件时提供警报。恶意代码预防1)在网络边界和核心业务网段上,需要检测并删除恶意代码。2)需要维护恶意代码库的升级和检测系统更新。3)必须支持恶意代码预防的统一管理。1)在网络边界和核心业务网段上,需要检测并删除恶意代码。2)需要维护恶意代码库的升级和检测系统更新。3)必须支持恶意代码预防的统一管理。网络设备保护1)必须认证登录网络设备的用户。2)必须限制网络设备的管理员登录地址。3)网络设备用户的徽标必须唯一。4)

12、身份验证信息必须具有不容易使用的特性,例如密码长度、复杂性和定期更新。5)必须具有登录失败处理功能,如终止在网络登录连接超时时自动终止的会话、限制非法登录次数等。1)必须认证登录网络设备的用户。2)需要识别网络的对等点。3)必须限制网络设备的管理员登录地址。4)网络设备用户的徽标必须唯一。5)身份验证信息必须具有不容易使用的特性,例如密码长度、复杂性和定期更新。6)同一用户必须选择两项或多项认证技术进行认证。7)必须具有登录失败处理功能,如终止在网络登录连接超时时自动终止的会话、限制非法登录次数等。8)必须分离具有设备权限的用户的权限,例如,将管理和审计的权限分配给不同的网络设备用户。主机系统

13、安全确认身份1)操作系统和数据库管理系统用户的id必须唯一。2)确定和认证登录操作系统和数据库管理系统的用户。3)操作系统和数据库管理系统身份验证信息必须具有密码长度、复杂性、定期更新等不容易使用的特性。4)必须具有登录失败处理功能(如会话终止、非法登录次数限制、登录连接超时时自动终止)。1)操作系统和数据库管理系统用户的id必须唯一。2)确定和认证登录操作系统和数据库管理系统的用户。3)同一用户必须使用两种或多种身份验证技术实现用户身份验证。4)操作系统和数据库管理系统用户的身份验证信息必须具有密码长度、复杂性、定期更新等不容易使用的特性。5)登录失败处理功能(例如,会话终止、非法登录次数限

14、制、登录连接超时时自动终止;6)必须具有身份验证警报功能。7)重要的主机系统必须识别和认证连接的服务器或终端设备。自主访问控制1)主体对对象的访问应根据安全政策进行控制。2)自主访问控制的适用范围应包括与信息安全直接相关的主体、对象和它们之间的操作。3)自主访问控制的粒度是主体必须在用户级别,目标必须在文件、数据库表级别。4)必须设置授权主体访问和操作对象的权限。5)必须严格限制主用户的访问。1)主体对对象的访问应根据安全政策进行控制。2)自主访问控制的适用范围应包括与信息安全直接相关的主体、对象和它们之间的操作。3)自主访问控制的粒度是主体必须在用户级别,目标必须在文件、数据库表级别。4)必

15、须设置授权主体访问和操作对象的权限。5)权限分离应给予不同的用户完成各自任务所需的最低权限,并采取在两者之间建立相互制约关系的最低权限原则。6)操作系统和数据库管理系统权限用户的权限必须可以区分。7)必须严格限制主用户的访问。强制访问控制无1)必须为访问重要信息资源和重要信息资源的所有主体设置敏感标签。2)强制访问控制复盖范围必须包括直接与重要信息资源相关的所有主体、对象和它们之间的任务。3)所需访问控制的粒度必须达到主体-用户级别、对象-文件、数据库表级别。安全审计1)安全审计适用于服务器上的每个操作系统用户和数据库用户。2)安全审计必须记录系统内与安全相关的重要事件,例如重要用户行为和重要

16、系统命令的使用。3)与安全相关的事件记录必须包括日期和时间、类型、主用户id、对象id、事件结果等。4)审计记录必须受到保护,以免意外删除、修改或复盖。1)安全审计适用于服务器和客户机上的每个操作系统用户和数据库用户。2)安全审计必须记录系统内重要的安全相关事件,例如重要的用户行为、系统资源的异常使用、重要系统命令的使用等;3)与安全相关的事件记录必须包括日期和时间、类型、主用户id、对象id、事件结果等。4)安全审核必须能够根据历史数据进行分析并生成审核报告。5)安全审计必须能够针对特定事件的指定方法提供实时警告。6)审计过程必须受到保护,以免意外中断。7)审计记录必须受到保护,以免意外删除、修改或复盖。系统保护1)系统必须提供在管理维护状态下运行的功能,管理维护状态仅供系统管理员使用。1)如果系统因故障或其他原因中断,必须能够手动或自动恢复操作。保护其馀信息1)在释放存储操作系统和数据库管理系统用户身份验证信息的存储空间或将其分配给其他用户之前,必须完全清除该信息是存储在硬盘上还是存储在内存中

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论