尊龙凯官网入口

English日本語

品级�;ぷㄌ� > 深度解读

等保2.0建设基本要求(手艺部分)解读(下)

作者:尊龙凯官网入口 2020-08-26

对等保2.0基本要求手艺部分 ,以四级为例 ,对清静盘算情形、清静管理中心的控制点逐项解读内容如下:

1.清静盘算情形

1.1 身份判别

a) 应对登录的用户举行身份标识和判别 ,身份标识具有唯一性 ,身份判别信息具有重漂后要求并按期替换;

b) 应具有登录失败处置惩罚功效 ,应设置并启用竣事会话、限制不法登录次数和当登录毗连超时自动退出等相关步伐;

c) 当举行远程管理时 ,应接纳须要步伐避免判别信息在网络传输历程中被窃听;

d) 应接纳口令、密码手艺、生物手艺等两种或两种以上组合的判别手艺对用户举行身份判别 ,且其中一种判别手艺至少应使用密码手艺来实现。

解读:这里的身份判别一样平常指终端和服务等装备中的操作系统(包括宿主机和虚拟机操作系统)、网络装备(包括虚拟网络装备)、清静装备(包括虚拟清静装备)、移动终端及其管理系统、移动终端管理客户端、感知节点装备、网枢纽点装备、控制装备、营业应用系统、数据库管理系统、中心件和系统管理软件等内置的身份判别功效或身份判别步伐。要求上述装备或系统应具备用户登录时的身份判别步伐。若是不具备 ,或需要实验内网统一身份判别 ,可在内网安排4A统一清静管控系统 ,可实现全网统一的用户身份标识和判别 ,且身份标识具有唯一性。通过内置功效设置 ,可设置用户口令重漂后要求和替换周期。关于判别失败和重判别 ,划分凭证重试5次即为判别失败 ,启用竣事会话 ,并设置冷却时间 ,同时天生审计和告警信息。关于一连无操作抵达10分钟 ,系统自动退出登录状态 ,需重新判别后再次登录。

当举行远程管理时 ,4A系统自带的数据加密手艺可确保判别信息等主要数据在传输中的清静。关于双因子判别方法 ,系统支持多种双因子方法且支持密码手艺 ,可依据需求选择 ,枚举如下:

? 静态密码:静态密码认证功效

? AD域认证:主帐号AD域认证接口

? Radius认证:Radius认证接口

? 密码+令牌认证:强认证 ,静态密码+动态令牌认证组合

? 密码+短信认证:强认证 ,静态密码+短信认证组合 ,短信认证接口包括短信天生和短信校验功效

? 密码+邮件认证:强认证 ,静态密码+邮件认证组合

? AD域+短信认证:强认证 ,AD域密码+短信认证组合

? AD域+短信认证:强认证 ,AD域密码+动态令牌认证组合

? 智能卡认证:提供智能卡认证接口

? 证书认证:提供证书认证接口

关于终端双因子判别 ,可使用USBKey+PIN码方法判别用户身份。

1.2 会见控制

a) 应对登录的用户分派账户和权限;

b) 应重命名或删除默认账户 ,修改默认账户的默认口令;

c) 应实时删除或停用多余的、逾期的账户 ,阻止共享账户的保存;

d) 应授予管理用户所需的最小权限 ,实现管理用户的权限疏散;

e) 应由授权主体设置会见控制战略 ,会见控制战略划定主体对客体的会见规则;

f) 会见控制的粒度应抵达主体为用户级或历程级 ,客体为文件、数据库表级;

g) 应对主体、客体设置清静标记 ,并依据清静标记和强制会见控制规则确定主体对客体的会见。

解读:应在终端和服务等装备中的操作系统(包括宿主机和虚拟机操作系统)、网络装备(包括虚拟网络装备)、清静装备(包括虚拟清静装备)、移动终端及其管理系统、移动终端管理客户端、感知节点装备、网枢纽点装备、控制装备、营业应用系统、数据库管理系统、中心件和系统管理软件等装备或系统中 ,对登录的用户分派账户及响应操作权限。关于需要统一分派账号及权限的需求 ,可安排4A系统为种种系统操作员 ,分派终端和应用系统的账户和权限。终端的默认账户应删除或重命名 ,关于无法重命名的账户或种种装备的内置三员账户等特殊账户 ,应该修改默认口令 ,修改后的口令知足等保四级重漂后要求(字母巨细写、数字、符号两种及以上混淆 ,最小口令长度10位)。

应实时删除或停用多余的、逾期的账户 ,阻止共享账户的保存。对管理用户授权 ,遵照须要的最小权限原则 ,管理用户认真管理 ,不可加入一样平常营业数据录入等操作员权限的操作。

1.3 清静审计

a) 应启用清静审计功效 ,审计笼罩到每个用户 ,对主要的用户行为和主要清静事务举行审计;

b) 审计纪录应包括事务的日期和时间、事务类型、主体标识、客体标识和效果等;

c) 应对审计纪录举行�;� ,按期备份 ,阻止受到未预期的删除、修改或笼罩等;

d) 应对审计历程举行�;� ,避免未经授权的中止。

解读:应在终端和服务等装备中的操作系统(包括宿主机和虚拟机操作系统)、网络装备(包括虚拟网络装备)、清静装备(包括虚拟清静装备)、移动终端及其管理系统、移动终端管理客户端、感知节点装备、网枢纽点装备、控制装备、营业应用系统、数据库管理系统、中心件和系统管理软件等装备和系统上启用清静审计功效。关于终端侧 ,可在终端和主机上装置安排“内网清静管理系统” ,可实现基于主机侧的清静审计功效。审计功效很是周全 ,包括:打印审计、网站审计、FTP审计、windows事务日志审计、应用程序审计、主机名及IP和MAC变换审计、终端Windows登录审计、终端开关机审计、ISM客户端运行审计、终端使用USB装备历史审计、移动存储装备审计、文件审计等。确保审计笼罩到每个用户 ,对主要的用户行为和主要清静事务举行审计。

关于审计纪录�;� ,产品自身功效可以知足。也可以通过安排综合日志审计系统 ,通过对种种日志集中搜集 ,起到汇总剖析兼日志备份的功效 ,阻止受到未预期的破损。关于审计历程�;� ,通过产品自身历程�;すπ迪� ,阻止恶意终止审计历程等破损审计的行为。

1.4 入侵提防

a) 应遵照最小装置的原则 ,仅装置需要的组件和应用程序;

b) 应关闭不需要的系统服务、默认共享和高危端口;

c) 应通过设定终端接入方法或网络地址规模对通过网络举行管理的管理终端举行限制;

d) 应提供数据有用性磨练功效 ,包管通过人机接口输入或通过通讯接口输入的内容切合系统设定要求;

e) 应能发明可能保存的已知误差 ,并在经由充分测试评估后 ,实时修补误差;

f) 应能够检测到对主要节点举行入侵的行为 ,并在爆发严重入侵事务时提供报警。

解读:应对终端和服务等装备中的操作系统(包括宿主机和虚拟机操作系统)、网络装备(包括虚拟网络装备)、清静装备(包括虚拟清静装备)、移动终端及其管理系统、移动终端管理客户端、感知节点装备、网枢纽点装备、控制装备、营业应用系统、数据库管理系统、中心件和系统管理软件等遵照最小化装置原则 ,只装置须要的组件和应用程序。别的 ,还需对上述装备和系统关闭非须要的系统服务和默认共享 ,关闭非须要的高危端口。针对主机终端侧 ,依据最小化组件和应用程序清单 ,通过主机加固操作 ,仅装置需要的组件和应用程序 ,关闭不需要的系统服务、默认共享和高危端口。对网络装备和清静产品运维管理 ,应通过运维清静网关(堡垒机)举行 ,由指定终端管理。

应用系统前端安排Web防火墙(WAF) ,�;げ⒆柚挂蜃遄址饰龅扔捎赪eb应用开发未对数据做有用性磨练的攻击 ,如SQL注入攻击等。其他通过网络通讯接口输入的内容有用性教研应通过网络主干链路上安排的IPS举行过滤和�;�。

针对内网的种种已知误差 ,应安排误差扫描系统(有Web应用的场景 ,建议重点关注OWASP组织最具权威的"十大清静误差列表OWASP Top 10"。这个列表总结了Web应用程序最可能、最常见、最危险的十大误差) ,实时更新误差库 ,对全网按期(一个月)执行误差扫描�;阕苋蟛钣胱什畔� ,凭证资产和营业主要优先原则 ,对更新的补丁举行充分测试评估后 ,实时修补误差。检查高危害误差还可通过渗透测试等方法做进一步完善。

内网通过安排的IPS、IDS、APT联动DAC(威胁情报中心)等 ,检测是否保存对主要节点举行入侵的行为 ,并在爆发严重入侵事务时提供报警。上述报警信息通过综合日志审计汇总后上报SOC统一处置惩罚。

1.5 恶意代码提防

应接纳自动免疫可信验证机制实时识别入侵和病毒行为 ,并将其有用阻断。

解读:通过安排自动免疫产品或使用终端防病毒系统识别恶意代码 ,并有用阻断。

1.6 可信验证

可基于可信根对盘算装备的系统指导程序、系统程序、主要设置参数和应用程序等举行可信验证 ,并在应用程序的所有执行环节举行动态可信验证 ,在检测到其可信性受到破损后举行报警 ,并将验证效果形成审计纪录送至清静管理中心 ,并举行动态关联感知。

解读:可信验证为可选项。

1.7 数据完整性

a) 应接纳密码手艺包管主要数据在传输历程中的完整性 ,包括但不限于判别数据、主要营业数据、主要审计数据、主要设置数据、主要视频数据和主要小我私家信息等;

b) 应接纳密码手艺包管主要数据在存储历程中的完整性 ,包括但不限于判别数据、主要营业数据、主要审计数据、主要设置数据、主要视频数据和主要小我私家信息等;

c) 在可能涉及执法责任认定的应用中 ,应接纳密码手艺提供数据原发证据和数据吸收证据 ,实现数据原刊行为的抗狡辩和数据吸收行为的抗狡辩。

解读:当数据通过不可控区域时 ,可通过安排加密机实现数据传输中的完整性和保密性。包括但不限于判别数据、主要营业数据、主要审计数据、主要设置数据、主要视频数据和主要小我私家信息等。

数据存储应接纳加密存储 ,可接纳自力的服务器密码机来实现。服务器密码机属于单独的嵌入式专门加密装备 ,需要毗连在存储和交流机之间。一对一毗连到存储上 ,对主机性能影响小 ,装备自己提供加密功效 ,同主机和存储无关。支持异构存储。关于加密存储也可以使用基于存储固件提供的加密功效。

若是本单位涉及对互联网提供营业服务 ,还需要安排营业审计系统 ,对应用系统收发数据举行审计。营业审计系统的数据发给综合日志审计系统 ,并单独生涯 ,服务器密码机配合加密后实时存储。当泛起可能涉及执法责任认准时 ,实现数据原刊行为的抗狡辩和数据吸收行为的抗狡辩。存储加密可能保存无法调取原生数据的危害 ,若有更好要领可后续增补。

1.8 数据保密性

a) 应接纳密码手艺包管主要数据在传输历程中的保密性 ,包括但不限于判别数据、主要营业数据和主要小我私家信息等;

b) 应接纳密码手艺包管主要数据在存储历程中的保密性 ,包括但不限于判别数据、主要营业数据和主要小我私家信息等。

解读:数据传输历程保密性通过安排VPN加密机实现 ,存储历程保密性通过安排服务器加密机实现。

1.9 数据备份恢复

a) 应提供主要数据的外地数据备份与恢复功效;

b) 应提供异地实时备份功效 ,使用通讯网络将主要数据实时备份至备份园地;

c) 应提供主要数据处置惩罚系统的热冗余 ,包管系统的高可用性;

d) 应建设异地灾难备份中心 ,提供营业应用的实时切换。

解读:数据备份应接纳在差别修建物内(或者同城异地等)安排数据备份一体机(或备份恢复软件+磁盘阵列或虚拟磁带库) ,实现主要数据实时备份和恢复功效。建设中还需要配套光纤交流机及光纤。确保主要数据通过网络实时备份。

关于主要的营业处置惩罚服务器 ,可接纳双机热备方法安排 ,提高营业系统可用性。别的 ,主要的数据处置惩罚系统 ,如界线路由器、界线防火墙、焦点交流机、应用服务器和数据库服务器接纳热冗余方法安排。系统中安排CDP(一连数据�;は低常� ,当其中一台服务器泛起故障时 ,从软件到硬件做到营业实时切换。通过差别修建物内的数据备份恢复一体机的数据�;� ,可以做到数据泛起故障时 ,手工或半自动方法恢复最近一次或其他备份纪录里的备份数据。

1.10 剩余信息�;�

a) 应包管判别信息所在的存储空间被释放或重新分派前获得完全扫除;

b) 应包管存有敏感数据的存储空间被释放或重新分派前获得完全扫除。

解读:因实验剩余信息�;た赡芑嵩斐墒荽排痰墓绫ǚ� ,本项目处于可靠性及本钱思量 ,暂未启用剩余信息�;�。

1.11 小我私家信息�;�

a) 应仅收罗和生涯营业必需的用户小我私家信息;

b) 应榨取未授权会见和不法使用用户小我私家信息。

解读:若有小我私家信息搜集营业 ,应制订有关用户小我私家信息�;さ墓芾碇贫群褪虑榱鞒�。需梳理需搜集用户信息种别清单 ,并从营业系统角度 ,严酷按角色设置数据会见权限。配合数据库审计系统、数据防泄露(DLP)系统、营业审计系统、4A权限控制系统、运维审计系统、ISM系统、光盘刻录打印审计系统综合控制营业岗位对数据的不法使用和未授权会见。

2.清静管理中心

2.1 系统管理

可通过系统管理员对系统的资源和运行举行设置、控制和可信管理 ,包括用户身份、可信证书、可信基准库、系统资源设置、系统加载和启动、系统运行的异常处置惩罚、数据和装备的备份与恢复等。

a) 应对系统管理员举行身份判别 ,只允许其通过特定的下令或操作界面举行系统管理操作 ,并对这些操作举行审计;

b) 应通过系统管理员对系统的资源和运行举行设置、控制和管理 ,包括用户身份、系统资源设置、系统加载和启动、系统运行的异常处置惩罚、数据和装备的备份与恢复等。

解读:使用SOC系统 ,配合4A系统以及运维审计系统(堡垒机) ,对系统管理员举行身份判别和操作审计。

使用SOC系统设置功效 ,对系统管理员对系统的资源和运行举行设置、控制和管理 ,包括用户身份、系统资源设置、系统加载和启动、系统运行的异常处置惩罚、数据和装备的备份与恢复等。

2.2 审计管理

a) 应对审计管理员举行身份判别 ,只允许其通过特定的下令或操作界面举行清静审计操作 ,并对这些操作举行审计;

b) 应通过审计管理员对审计纪录应举行剖析 ,并凭证剖析效果举行处置惩罚 ,包括凭证清静审计战略对审计纪录举行存储、管理和盘问等。

解读:依托SOC自身功效实现审计管理。如对审计管理员举行身份判别及操作审计。审计管理员可通过SOC的日志管理功效对审计纪录做剖析、存储、管理、盘问等操作。

2.3 清静管理

a) 应对清静管理员举行身份判别 ,只允许其通过特定的下令或操作界面举行清静管理操作 ,并对这些操作举行审计;

b) 应通过清静管理员对系统中的清静战略举行设置 ,包括清静参数的设置 ,主体、客体举行统一清静标记 ,对主体举行授权 ,设置可信验证战略等。

解读:借助SOC和4A联动 ,团结运维清静网关的操作控制 ,可对清静管理员举行身份判别 ,并确保操作历程在特定的操作界面举行 ,操作历程全程可审计。

清静管理员认真对系统中种种装备凭证清静战略举行设置和设置 ,启用功效并设置须要的运行参数。内网未使用清静标记及可信手艺或可信产品。

2.4 集中管控

a) 应划分出特定的管理区域 ,对漫衍在网络中的清静装备或清静组件举行管控;

b) 应能够建设一条清静的信息传输路径 ,对网络中的清静装备或清静组件举行管理;

c) 应对网络链路、清静装备、网络装备和服务器等的运行状态举行集中监测;

d) 应对疏散在各个设惫亓审计数据举行网络汇总和集中剖析 ,并包管审计纪录的留存时间切合执律例则要求;

e) 应对清静战略、恶意代码、补丁升级等清静相关事项举行集中管理;

f) 应能对网络中爆发的种种清静事务举行识别、报警和剖析;

g) 应包管系统规模内的时间由唯一确定的时钟爆发 ,以包管种种数据的管理和剖析在时间上的一致性。

解读:内网清静域中有专为清静装备和清静组件划分的清静管理清静域 ,SOC的运维使用在指定运维办公室。为确保种种数据的管理和剖析在时间上的一致性 ,内网中的SOC系统使用唯一的系统时钟服务器爆发标准时间 ,并且使用带外毗连 ,管理漫衍在网络中的清静装备或清静组件举行管控。同时 ,可对网络链路、清静装备、网络装备和服务器等的运行状态举行集中监测。对从综合日志审计系统上搜集的种种审计日志举行网络汇总和集中剖析 ,凭证《网络清静法》要求日志留存为六个月(若有行业标准 ,通常比六个月时间更长 ,可按更长的标准执行日志留存时间)。SOC支持对清静战略、恶意代码、补丁升级等清静相关事项举行集中管理。

上一篇 下一篇

7*24小时服务热线

400-624-3900


网站地图