版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、安全等保第三級(jí)基本要求正式 版1 第三級(jí)基本要求1.1 技術(shù)要求1.1.1 物理安全 物理位置的選擇(G3)本項(xiàng)要求包括:a)機(jī)房和辦公場(chǎng)地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的建筑內(nèi);b)機(jī)房場(chǎng)地應(yīng)避免設(shè)在建筑物的高層或地下室,以及用水設(shè)備的下層或隔壁。 物理訪問(wèn)控制(G3)本項(xiàng)要求包括:a)機(jī)房出入口應(yīng)安排專人值守,控制、鑒別和記錄進(jìn)入的人員;b)需進(jìn)入機(jī)房的來(lái)訪人員應(yīng)經(jīng)過(guò)申請(qǐng)和審批流程,并限制和監(jiān)控其活動(dòng)范圍;c)應(yīng)對(duì)機(jī)房劃分區(qū)域進(jìn)行管理,區(qū)域和區(qū)域之間設(shè)置物理隔離裝置,在重要區(qū)域前設(shè)置交付或安裝等過(guò)信息安全技術(shù)d)重要區(qū)域應(yīng)配置電子門禁系統(tǒng),控制、鑒別和記錄進(jìn)
2、入的人員。1信息防系統(tǒng)安全等級(jí)保護(hù)基本要求a)應(yīng)將主要設(shè)備放置在機(jī)房?jī)?nèi)n security tech no logy-b)應(yīng)將設(shè)備或主要部件進(jìn)行固定,并設(shè)置明顯的不易除去的標(biāo)記;c)B應(yīng)將通信線纜鋪設(shè)在隱蔽ed可鋪鋪檢在地下或管也中0jmation systemd)應(yīng)對(duì)介質(zhì)分類標(biāo)識(shí),存儲(chǔ)在介質(zhì)庫(kù)或檔案室中;e)應(yīng)利用光、電等技術(shù)設(shè)置機(jī)房防盜報(bào)警系統(tǒng);f)應(yīng)對(duì)機(jī)房設(shè)置監(jiān)控報(bào)警系統(tǒng)。 防雷擊(G3)本項(xiàng)要求包括:a)機(jī)房建筑應(yīng)設(shè)置避雷裝置;b)應(yīng)設(shè)置防雷保安器,防止感應(yīng)雷;c)機(jī)房應(yīng)設(shè)置交流電源地線。 防火(G3)本項(xiàng)要求包括:a)機(jī)房應(yīng)設(shè)置火災(zāi)自動(dòng)消防系統(tǒng),能夠自動(dòng)檢
3、測(cè)火情、自動(dòng)報(bào)警,并自動(dòng)滅火;b)機(jī)房及相關(guān)的工作房間和輔助房應(yīng)采用具有耐火等級(jí)的建筑材料;c) 機(jī)房應(yīng)采取區(qū)域隔離防火措施,將重要設(shè)備與其他設(shè)備隔離開。 防水和防潮(G3)本項(xiàng)要求包括:a)水管安裝,不得穿過(guò)機(jī)房屋頂和活動(dòng)地板下;b)應(yīng)采取措施防止雨水通過(guò)機(jī)房窗戶、屋頂和墻壁滲透;c)應(yīng)采取措施防止機(jī)房?jī)?nèi)水蒸氣結(jié)露和地下積水的轉(zhuǎn)移與滲透;d) 應(yīng)安裝對(duì)水敏感的檢測(cè)儀表或元件,對(duì)機(jī)房進(jìn)行防水檢測(cè)和報(bào)警。 防靜電( G3)本項(xiàng)要求包括:a) 主要設(shè)備應(yīng)采用必要的接地防靜電措施;b) 機(jī)房應(yīng)采用防靜電地板。 溫濕度控制( G3)機(jī)房應(yīng)設(shè)置溫、 濕度自動(dòng)調(diào)節(jié)
4、設(shè)施, 使機(jī)房溫、 濕度的變化在設(shè)備運(yùn)行所允許的范圍之 內(nèi)。 電力供應(yīng)( A3)本項(xiàng)要求包括:a) 應(yīng)在機(jī)房供電線路上配置穩(wěn)壓器和過(guò)電壓防護(hù)設(shè)備;b) 應(yīng)提供短期的備用電力供應(yīng),至少滿足主要設(shè)備在斷電情況下的正常運(yùn)行要求;c) 應(yīng)設(shè)置冗余或并行的電力電纜線路為計(jì)算機(jī)系統(tǒng)供電;d) 應(yīng)建立備用供電系統(tǒng)。0 電磁防護(hù)( S3)本項(xiàng)要求包括:a) 應(yīng)采用接地方式防止外界電磁干擾和設(shè)備寄生耦合干擾;b) 電源線和通信線纜應(yīng)隔離鋪設(shè),避免互相干擾;c) 應(yīng)對(duì)關(guān)鍵設(shè)備和磁介質(zhì)實(shí)施電磁屏蔽。1.1.2 網(wǎng)絡(luò)安全 結(jié)構(gòu)安全( G3)本項(xiàng)要求包括:a) 應(yīng)保證主要網(wǎng)絡(luò)設(shè)
5、備的業(yè)務(wù)處理能力具備冗余空間,滿足業(yè)務(wù)高峰期需要;b) 應(yīng)保證網(wǎng)絡(luò)各個(gè)部分的帶寬滿足業(yè)務(wù)高峰期需要;c) 應(yīng)在業(yè)務(wù)終端與業(yè)務(wù)服務(wù)器之間進(jìn)行路由控制建立安全的訪問(wèn)路徑;d) 應(yīng)繪制與當(dāng)前運(yùn)行情況相符的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖;e) 應(yīng)根據(jù)各部門的工作職能、 重要性和所涉及信息的重要程度等因素, 劃分不同的子 網(wǎng)或網(wǎng)段,并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分配地址段;f) 應(yīng)避免將重要網(wǎng)段部署在網(wǎng)絡(luò)邊界處且直接連接外部信息系統(tǒng), 重要網(wǎng)段與其他網(wǎng) 段之間采取可靠的技術(shù)隔離手段;g) 應(yīng)按照對(duì)業(yè)務(wù)服務(wù)的重要次序來(lái)指定帶寬分配優(yōu)先級(jí)別, 保證在網(wǎng)絡(luò)發(fā)生擁堵的時(shí) 候優(yōu)先保護(hù)重要主機(jī)。 訪問(wèn)控制(
6、 G3)本項(xiàng)要求包括:a) 應(yīng)在網(wǎng)絡(luò)邊界部署訪問(wèn)控制設(shè)備,啟用訪問(wèn)控制功能;b) 應(yīng)能根據(jù)會(huì)話狀態(tài)信息為數(shù)據(jù)流提供明確的允許/ 拒絕訪問(wèn)的能力,控制粒度為端口級(jí);c) 應(yīng)對(duì)進(jìn)出網(wǎng)絡(luò)的信息內(nèi)容進(jìn)行過(guò)濾,實(shí)現(xiàn)對(duì)應(yīng)用層HTTP、 FTP、 TELNET、SMTP、POP3等協(xié)議命令級(jí)的控制;d) 應(yīng)在會(huì)話處于非活躍一定時(shí)間或會(huì)話結(jié)束后終止網(wǎng)絡(luò)連接;e) 應(yīng)限制網(wǎng)絡(luò)最大流量數(shù)及網(wǎng)絡(luò)連接數(shù);f) 重要網(wǎng)段應(yīng)采取技術(shù)手段防止地址欺騙;g) 應(yīng)按用戶和系統(tǒng)之間的允許訪問(wèn)規(guī)則, 決定允許或拒絕用戶對(duì)受控系統(tǒng)進(jìn)行資源訪 問(wèn),控制粒度為單個(gè)用戶;h) 應(yīng)限制具有撥號(hào)訪問(wèn)權(quán)限的用戶數(shù)量。 安全審計(jì)(
7、G3)本項(xiàng)要求包括:a) 應(yīng)對(duì)網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運(yùn)行狀況、網(wǎng)絡(luò)流量、用戶行為等進(jìn)行日志記錄;b) 審計(jì)記錄應(yīng)包括:事件的日期和時(shí)間、用戶、 事件類型、 事件是否成功及其他與審 計(jì)相關(guān)的信息;c) 應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì)報(bào)表;d) 應(yīng)對(duì)審計(jì)記錄進(jìn)行保護(hù),避免受到未預(yù)期的刪除、修改或覆蓋等。 邊界完整性檢查( S3)本項(xiàng)要求包括:a) 應(yīng)能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為進(jìn)行檢查, 準(zhǔn)確定出位置, 并對(duì)其進(jìn) 行有效阻斷;b) 應(yīng)能夠?qū)?nèi)部網(wǎng)絡(luò)用戶私自聯(lián)到外部網(wǎng)絡(luò)的行為進(jìn)行檢查, 準(zhǔn)確定出位置, 并對(duì)其 進(jìn)行有效阻斷。 入侵防范( G3)本項(xiàng)要求包括
8、:a) 應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為: 端口掃描、強(qiáng)力攻擊、木馬后門攻擊、 拒絕服 務(wù)攻擊、緩沖區(qū)溢出攻擊、 IP 碎片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等;b) 當(dāng)檢測(cè)到攻擊行為時(shí),記錄攻擊源IP、攻擊類型、攻擊目的、攻擊時(shí)間,在發(fā)生嚴(yán)重入侵事件時(shí)應(yīng)提供報(bào)警。 惡意代碼防范( G3)本項(xiàng)要求包括:a) 應(yīng)在網(wǎng)絡(luò)邊界處對(duì)惡意代碼進(jìn)行檢測(cè)和清除;b) 應(yīng)維護(hù)惡意代碼庫(kù)的升級(jí)和檢測(cè)系統(tǒng)的更新。 網(wǎng)絡(luò)設(shè)備防護(hù)( G3)本項(xiàng)要求包括:a) 應(yīng)對(duì)登錄網(wǎng)絡(luò)設(shè)備的用戶進(jìn)行身份鑒別;b) 應(yīng)對(duì)網(wǎng)絡(luò)設(shè)備的管理員登錄地址進(jìn)行限制;c) 網(wǎng)絡(luò)設(shè)備用戶的標(biāo)識(shí)應(yīng)唯一;d) 主要網(wǎng)絡(luò)設(shè)備應(yīng)對(duì)同一用戶選擇兩種
9、或兩種以上組合的鑒別技術(shù)來(lái)進(jìn)行身份鑒別;e) 身份鑒別信息應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜度要求并定期更換;f) 應(yīng)具有登錄失敗處理功能, 可采取結(jié)束會(huì)話、 限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時(shí)自動(dòng)退出等措施;g) 當(dāng)對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行遠(yuǎn)程管理時(shí), 應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過(guò)程中被 竊聽;h) 應(yīng)實(shí)現(xiàn)設(shè)備特權(quán)用戶的權(quán)限分離。1.1.3 主機(jī)安全 身份鑒別( S3)本項(xiàng)要求包括:a) 應(yīng)對(duì)登錄操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)的用戶進(jìn)行身份標(biāo)識(shí)和鑒別;b) 操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)管理用戶身份標(biāo)識(shí)應(yīng)具有不易被冒用的特點(diǎn), 口令應(yīng)有復(fù)雜 度要求并定期更換;c) 應(yīng)啟用登錄失敗處理功能, 可
10、采取結(jié)束會(huì)話、 限制非法登錄次數(shù)和自動(dòng)退出等措施;d) 當(dāng)對(duì)服務(wù)器進(jìn)行遠(yuǎn)程管理時(shí), 應(yīng)采取必要措施, 防止鑒別信息在網(wǎng)絡(luò)傳輸過(guò)程中被 竊聽;e) 應(yīng)為操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)的不同用戶分配不同的用戶名,確保用戶名具有唯一 性。f) 應(yīng)采用兩種或兩種以上組合的鑒別技術(shù)對(duì)管理用戶進(jìn)行身份鑒別。 訪問(wèn)控制( S3)本項(xiàng)要求包括:a) 應(yīng)啟用訪問(wèn)控制功能,依據(jù)安全策略控制用戶對(duì)資源的訪問(wèn);b) 應(yīng)根據(jù)管理用戶的角色分配權(quán)限, 實(shí)現(xiàn)管理用戶的權(quán)限分離, 僅授予管理用戶所需 的最小權(quán)限;c) 應(yīng)實(shí)現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)特權(quán)用戶的權(quán)限分離;d) 應(yīng)嚴(yán)格限制默認(rèn)帳戶的訪問(wèn)權(quán)限, 重命名系統(tǒng)默認(rèn)帳戶,
11、 修改這些帳戶的默認(rèn)口令;e) 應(yīng)及時(shí)刪除多余的、過(guò)期的帳戶,避免共享帳戶的存在。f) 應(yīng)對(duì)重要信息資源設(shè)置敏感標(biāo)記;g) 應(yīng)依據(jù)安全策略嚴(yán)格控制用戶對(duì)有敏感標(biāo)記重要信息資源的操作; 安全審計(jì)( G3)本項(xiàng)要求包括:a) 審計(jì)范圍應(yīng)覆蓋到服務(wù)器和重要客戶端上的每個(gè)操作系統(tǒng)用戶和數(shù)據(jù)庫(kù)用戶;b) 審計(jì)內(nèi)容應(yīng)包括重要用戶行為、 系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng) 內(nèi)重要的安全相關(guān)事件;c) 審計(jì)記錄應(yīng)包括事件的日期、時(shí)間、類型、主體標(biāo)識(shí)、客體標(biāo)識(shí)和結(jié)果等;d) 應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì)報(bào)表;e) 應(yīng)保護(hù)審計(jì)進(jìn)程,避免受到未預(yù)期的中斷;f) 應(yīng)保護(hù)審計(jì)記錄,避免
12、受到未預(yù)期的刪除、修改或覆蓋等。 剩余信息保護(hù)( S3) 本項(xiàng)要求包括:a) 應(yīng)保證操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)用戶的鑒別信息所在的存儲(chǔ)空間, 被釋放或再分配給 其他用戶前得到完全清除,無(wú)論這些信息是存放在硬盤上還是在內(nèi)存中;b) 應(yīng)確保系統(tǒng)內(nèi)的文件、 目錄和數(shù)據(jù)庫(kù)記錄等資源所在的存儲(chǔ)空間, 被釋放或重新分 配給其他用戶前得到完全清除。 入侵防范( G3)本項(xiàng)要求包括:a) 應(yīng)能夠檢測(cè)到對(duì)重要服務(wù)器進(jìn)行入侵的行為,能夠記錄入侵的源 IP 、攻擊的類型、 攻擊的目的、攻擊的時(shí)間,并在發(fā)生嚴(yán)重入侵事件時(shí)提供報(bào)警;b) 應(yīng)能夠?qū)χ匾绦虻耐暾赃M(jìn)行檢測(cè), 并在檢測(cè)到完整性受到破壞
13、后具有恢復(fù)的措 施;c) 操作系統(tǒng)應(yīng)遵循最小安裝的原則, 僅安裝需要的組件和應(yīng)用程序, 并通過(guò)設(shè)置升級(jí) 服務(wù)器等方式保持系統(tǒng)補(bǔ)丁及時(shí)得到更新。 惡意代碼防范( G3)本項(xiàng)要求包括:a) 應(yīng)安裝防惡意代碼軟件,并及時(shí)更新防惡意代碼軟件版本和惡意代碼庫(kù);b) 主機(jī)防惡意代碼產(chǎn)品應(yīng)具有與網(wǎng)絡(luò)防惡意代碼產(chǎn)品不同的惡意代碼庫(kù);c) 應(yīng)支持防惡意代碼的統(tǒng)一管理。 資源控制( A3)本項(xiàng)要求包括:a) 應(yīng)通過(guò)設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄;b) 應(yīng)根據(jù)安全策略設(shè)置登錄終端的操作超時(shí)鎖定;c) 應(yīng)對(duì)重要服務(wù)器進(jìn)行監(jiān)視,包括監(jiān)視服務(wù)器的CPU硬盤、內(nèi)存、網(wǎng)絡(luò)等資源的
14、使用情況;d) 應(yīng)限制單個(gè)用戶對(duì)系統(tǒng)資源的最大或最小使用限度;e) 應(yīng)能夠?qū)ο到y(tǒng)的服務(wù)水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測(cè)和報(bào)警。1.1.4 應(yīng)用安全 身份鑒別( S3)本項(xiàng)要求包括:a) 應(yīng)提供專用的登錄控制模塊對(duì)登錄用戶進(jìn)行身份標(biāo)識(shí)和鑒別;b) 應(yīng)對(duì)同一用戶采用兩種或兩種以上組合的鑒別技術(shù)實(shí)現(xiàn)用戶身份鑒別;c) 應(yīng)提供用戶身份標(biāo)識(shí)唯一和鑒別信息復(fù)雜度檢查功能, 保證應(yīng)用系統(tǒng)中不存在重復(fù) 用戶身份標(biāo)識(shí),身份鑒別信息不易被冒用;d) 應(yīng)提供登錄失敗處理功能, 可采取結(jié)束會(huì)話、 限制非法登錄次數(shù)和自動(dòng)退出等措施;e) 應(yīng)啟用身份鑒別、 用戶身份標(biāo)識(shí)唯一性檢查、 用戶身份鑒別信息復(fù)雜度
15、檢查以及登 錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。 訪問(wèn)控制( S3)本項(xiàng)要求包括:a) 應(yīng)提供訪問(wèn)控制功能,依據(jù)安全策略控制用戶對(duì)文件、數(shù)據(jù)庫(kù)表等客體的訪問(wèn);b) 訪問(wèn)控制的覆蓋范圍應(yīng)包括與資源訪問(wèn)相關(guān)的主體、客體及它們之間的操作;c) 應(yīng)由授權(quán)主體配置訪問(wèn)控制策略,并嚴(yán)格限制默認(rèn)帳戶的訪問(wèn)權(quán)限;d) 應(yīng)授予不同帳戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限, 并在它們之間形成相互制約 的關(guān)系。e) 應(yīng)具有對(duì)重要信息資源設(shè)置敏感標(biāo)記的功能;f) 應(yīng)依據(jù)安全策略嚴(yán)格控制用戶對(duì)有敏感標(biāo)記重要信息資源的操作; 安全審計(jì)( G3)本項(xiàng)要求包括:a) 應(yīng)提供覆蓋到每個(gè)用戶的安全
16、審計(jì)功能,對(duì)應(yīng)用系統(tǒng)重要安全事件進(jìn)行審計(jì);b) 應(yīng)保證無(wú)法單獨(dú)中斷審計(jì)進(jìn)程,無(wú)法刪除、修改或覆蓋審計(jì)記錄;c) 審計(jì)記錄的內(nèi)容至少應(yīng)包括事件的日期、 時(shí)間、 發(fā)起者信息、 類型、描述和結(jié)果等;d) 應(yīng)提供對(duì)審計(jì)記錄數(shù)據(jù)進(jìn)行統(tǒng)計(jì)、查詢、分析及生成審計(jì)報(bào)表的功能。 剩余信息保護(hù)( S3)本項(xiàng)要求包括:a) 應(yīng)保證用戶鑒別信息所在的存儲(chǔ)空間被釋放或再分配給其他用戶前得到完全清除, 無(wú)論這些信息是存放在硬盤上還是在內(nèi)存中;b) 應(yīng)保證系統(tǒng)內(nèi)的文件、 目錄和數(shù)據(jù)庫(kù)記錄等資源所在的存儲(chǔ)空間被釋放或重新分配 給其他用戶前得到完全清除。 通信完整性( S3)應(yīng)采用密碼技術(shù)保證通信過(guò)
17、程中數(shù)據(jù)的完整性。 通信保密性( S3)本項(xiàng)要求包括:a) 在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進(jìn)行會(huì)話初始化驗(yàn)證;b) 應(yīng)對(duì)通信過(guò)程中的整個(gè)報(bào)文或會(huì)話過(guò)程進(jìn)行加密。 抗抵賴( G3)本項(xiàng)要求包括:a) 應(yīng)具有在請(qǐng)求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)原發(fā)證據(jù)的功能;b) 應(yīng)具有在請(qǐng)求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)接收證據(jù)的功能。 軟件容錯(cuò)( A3)本項(xiàng)要求包括:a) 應(yīng)提供數(shù)據(jù)有效性檢驗(yàn)功能, 保證通過(guò)人機(jī)接口輸入或通過(guò)通信接口輸入的數(shù)據(jù)格 式或長(zhǎng)度符合系統(tǒng)設(shè)定要求;b) 應(yīng)提供自動(dòng)保護(hù)功能, 當(dāng)故障發(fā)生時(shí)自動(dòng)保護(hù)當(dāng)前所有狀態(tài), 保證
18、系統(tǒng)能夠進(jìn)行恢 復(fù)。 資源控制( A3)本項(xiàng)要求包括:a) 當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時(shí)間內(nèi)未作任何響應(yīng), 另一方應(yīng)能夠自動(dòng)結(jié) 束會(huì)話;b) 應(yīng)能夠?qū)ο到y(tǒng)的最大并發(fā)會(huì)話連接數(shù)進(jìn)行限制;c) 應(yīng)能夠?qū)蝹€(gè)帳戶的多重并發(fā)會(huì)話進(jìn)行限制;d) 應(yīng)能夠?qū)σ粋€(gè)時(shí)間段內(nèi)可能的并發(fā)會(huì)話連接數(shù)進(jìn)行限制;e) 應(yīng)能夠?qū)σ粋€(gè)訪問(wèn)帳戶或一個(gè)請(qǐng)求進(jìn)程占用的資源分配最大限額和最小限額;f) 應(yīng)能夠?qū)ο到y(tǒng)服務(wù)水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測(cè)和報(bào)警;g) 應(yīng)提供服務(wù)優(yōu)先級(jí)設(shè)定功能, 并在安裝后根據(jù)安全策略設(shè)定訪問(wèn)帳戶或請(qǐng)求進(jìn)程的 優(yōu)先級(jí),根據(jù)優(yōu)先級(jí)分配系統(tǒng)資源。1.1.5 數(shù)據(jù)安全及備份恢復(fù)1.1.5
19、.1 數(shù)據(jù)完整性( S3)本項(xiàng)要求包括:a) 應(yīng)能夠檢測(cè)到系統(tǒng)管理數(shù)據(jù)、 鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過(guò)程中完整性受到破 壞,并在檢測(cè)到完整性錯(cuò)誤時(shí)采取必要的恢復(fù)措施;b) 應(yīng)能夠檢測(cè)到系統(tǒng)管理數(shù)據(jù)、 鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在存儲(chǔ)過(guò)程中完整性受到破 壞,并在檢測(cè)到完整性錯(cuò)誤時(shí)采取必要的恢復(fù)措施。 數(shù)據(jù)保密性( S3)本項(xiàng)要求包括:a) 應(yīng)采用加密或其他有效措施實(shí)現(xiàn)系統(tǒng)管理數(shù)據(jù)、 鑒別信息和重要業(yè)務(wù)數(shù)據(jù)傳輸保密 性;b) 應(yīng)采用加密或其他保護(hù)措施實(shí)現(xiàn)系統(tǒng)管理數(shù)據(jù)、 鑒別信息和重要業(yè)務(wù)數(shù)據(jù)存儲(chǔ)保密 性。 備份和恢復(fù)( A3)本項(xiàng)要求包括:a) 應(yīng)提供本地?cái)?shù)據(jù)備份與恢復(fù)功
20、能, 完全數(shù)據(jù)備份至少每天一次, 備份介質(zhì)場(chǎng)外存放;b) 應(yīng)提供異地?cái)?shù)據(jù)備份功能,利用通信網(wǎng)絡(luò)將關(guān)鍵數(shù)據(jù)定時(shí)批量傳送至備用場(chǎng)地;c) 應(yīng)采用冗余技術(shù)設(shè)計(jì)網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu),避免關(guān)鍵節(jié)點(diǎn)存在單點(diǎn)故障;d) 應(yīng)提供主要網(wǎng)絡(luò)設(shè)備、 通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余, 保證系統(tǒng)的高可用性。1.2 管理要求1.2.1 安全管理制度 管理制度( G3)本項(xiàng)要求包括:a) 應(yīng)制定信息安全工作的總體方針和安全策略, 說(shuō)明機(jī)構(gòu)安全工作的總體目標(biāo)、 范圍、 原則和安全框架等;b) 應(yīng)對(duì)安全管理活動(dòng)中的各類管理內(nèi)容建立安全管理制度;c) 應(yīng)對(duì)要求管理人員或操作人員執(zhí)行的日常管理操作建立操作規(guī)程;d) 應(yīng)形成
21、由安全策略、管理制度、操作規(guī)程等構(gòu)成的全面的信息安全管理制度體系。 制定和發(fā)布( G3)本項(xiàng)要求包括:a) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)安全管理制度的制定;b) 安全管理制度應(yīng)具有統(tǒng)一的格式,并進(jìn)行版本控制;c) 應(yīng)組織相關(guān)人員對(duì)制定的安全管理制度進(jìn)行論證和審定;d) 安全管理制度應(yīng)通過(guò)正式、有效的方式發(fā)布;e) 安全管理制度應(yīng)注明發(fā)布范圍,并對(duì)收發(fā)文進(jìn)行登記。 評(píng)審和修訂( G3)本項(xiàng)要求包括:a) 信息安全領(lǐng)導(dǎo)小組應(yīng)負(fù)責(zé)定期組織相關(guān)部門和相關(guān)人員對(duì)安全管理制度體系的合 理性和適用性進(jìn)行審定;b) 應(yīng)定期或不定期對(duì)安全管理制度進(jìn)行檢查和審定, 對(duì)存在不足或需要
22、改進(jìn)的安全管 理制度進(jìn)行修訂。1.2.2 安全管理機(jī)構(gòu) 崗位設(shè)置( G3)本項(xiàng)要求包括:a) 應(yīng)設(shè)立信息安全管理工作的職能部門, 設(shè)立安全主管、 安全管理各個(gè)方面的負(fù)責(zé)人 崗位,并定義各負(fù)責(zé)人的職責(zé);b) 應(yīng)設(shè)立系統(tǒng)管理員、 網(wǎng)絡(luò)管理員、 安全管理員等崗位, 并定義各個(gè)工作崗位的職責(zé);c) 應(yīng)成立指導(dǎo)和管理信息安全工作的委員會(huì)或領(lǐng)導(dǎo)小組, 其最高領(lǐng)導(dǎo)由單位主管領(lǐng)導(dǎo) 委任或授權(quán);d) 應(yīng)制定文件明確安全管理機(jī)構(gòu)各個(gè)部門和崗位的職責(zé)、分工和技能要求。 人員配備( G3)本項(xiàng)要求包括:a) 應(yīng)配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等;b) 應(yīng)配備專職安全管理員,
23、不可兼任;c) 關(guān)鍵事務(wù)崗位應(yīng)配備多人共同管理。 授權(quán)和審批( G3)本項(xiàng)要求包括:a) 應(yīng)根據(jù)各個(gè)部門和崗位的職責(zé)明確授權(quán)審批事項(xiàng)、審批部門和批準(zhǔn)人等;b) 應(yīng)針對(duì)系統(tǒng)變更、 重要操作、 物理訪問(wèn)和系統(tǒng)接入等事項(xiàng)建立審批程序, 按照審批 程序執(zhí)行審批過(guò)程,對(duì)重要活動(dòng)建立逐級(jí)審批制度;c) 應(yīng)定期審查審批事項(xiàng),及時(shí)更新需授權(quán)和審批的項(xiàng)目、審批部門和審批人等信息;d) 應(yīng)記錄審批過(guò)程并保存審批文檔。 溝通和合作( G3)本項(xiàng)要求包括:a) 應(yīng)加強(qiáng)各類管理人員之間、 組織內(nèi)部機(jī)構(gòu)之間以及信息安全職能部門內(nèi)部的合作與 溝通,定期或不定期召開協(xié)調(diào)會(huì)議,共同協(xié)作處理信息安全問(wèn)
24、題;b) 應(yīng)加強(qiáng)與兄弟單位、公安機(jī)關(guān)、電信公司的合作與溝通;c) 應(yīng)加強(qiáng)與供應(yīng)商、業(yè)界專家、專業(yè)的安全公司、安全組織的合作與溝通;d) 應(yīng)建立外聯(lián)單位聯(lián)系列表, 包括外聯(lián)單位名稱、 合作內(nèi)容、 聯(lián)系人和聯(lián)系方式等信 息;e) 應(yīng)聘請(qǐng)信息安全專家作為常年的安全顧問(wèn), 指導(dǎo)信息安全建設(shè), 參與安全規(guī)劃和安 全評(píng)審等。 審核和檢查( G3)本項(xiàng)要求包括:a) 安全管理員應(yīng)負(fù)責(zé)定期進(jìn)行安全檢查, 檢查內(nèi)容包括系統(tǒng)日常運(yùn)行、 系統(tǒng)漏洞和數(shù) 據(jù)備份等情況;b) 應(yīng)由內(nèi)部人員或上級(jí)單位定期進(jìn)行全面安全檢查, 檢查內(nèi)容包括現(xiàn)有安全技術(shù)措施 的有效性、安全配置與安全策略的一致性、安全管理制度的執(zhí)行
25、情況等;c) 應(yīng)制定安全檢查表格實(shí)施安全檢查, 匯總安全檢查數(shù)據(jù), 形成安全檢查報(bào)告, 并對(duì) 安全檢查結(jié)果進(jìn)行通報(bào);d) 應(yīng)制定安全審核和安全檢查制度規(guī)范安全審核和安全檢查工作, 定期按照程序進(jìn)行 安全審核和安全檢查活動(dòng)。1.2.3 人員安全管理 人員錄用( G3)本項(xiàng)要求包括:a) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)人員錄用;b) 應(yīng)嚴(yán)格規(guī)范人員錄用過(guò)程, 對(duì)被錄用人的身份、 背景、專業(yè)資格和資質(zhì)等進(jìn)行審查, 對(duì)其所具有的技術(shù)技能進(jìn)行考核;c) 應(yīng)簽署保密協(xié)議;d) 應(yīng)從內(nèi)部人員中選拔從事關(guān)鍵崗位的人員,并簽署崗位安全協(xié)議。 人員離崗( G3)本項(xiàng)要求包括:a) 應(yīng)
26、嚴(yán)格規(guī)范人員離崗過(guò)程,及時(shí)終止離崗員工的所有訪問(wèn)權(quán)限;b) 應(yīng)取回各種身份證件、鑰匙、徽章等以及機(jī)構(gòu)提供的軟硬件設(shè)備;c) 應(yīng)辦理嚴(yán)格的調(diào)離手續(xù),關(guān)鍵崗位人員離崗須承諾調(diào)離后的保密義務(wù)后方可離開。 人員考核( G3)本項(xiàng)要求包括:a) 應(yīng)定期對(duì)各個(gè)崗位的人員進(jìn)行安全技能及安全認(rèn)知的考核;b) 應(yīng)對(duì)關(guān)鍵崗位的人員進(jìn)行全面、嚴(yán)格的安全審查和技能考核;c) 應(yīng)對(duì)考核結(jié)果進(jìn)行記錄并保存。 安全意識(shí)教育和培訓(xùn)( G3)本項(xiàng)要求包括:a) 應(yīng)對(duì)各類人員進(jìn)行安全意識(shí)教育、崗位技能培訓(xùn)和相關(guān)安全技術(shù)培訓(xùn);b) 應(yīng)對(duì)安全責(zé)任和懲戒措施進(jìn)行書面規(guī)定并告知相關(guān)人員, 對(duì)違反違背安全策略和
27、規(guī) 定的人員進(jìn)行懲戒;c) 應(yīng)對(duì)定期安全教育和培訓(xùn)進(jìn)行書面規(guī)定, 針對(duì)不同崗位制定不同的培訓(xùn)計(jì)劃, 對(duì)信 息安全基礎(chǔ)知識(shí)、崗位操作規(guī)程等進(jìn)行培訓(xùn);d) 應(yīng)對(duì)安全教育和培訓(xùn)的情況和結(jié)果進(jìn)行記錄并歸檔保存。 外部人員訪問(wèn)管理( G3)本項(xiàng)要求包括:a) 應(yīng)確保在外部人員訪問(wèn)受控區(qū)域前先提出書面申請(qǐng),批準(zhǔn)后由專人全程陪同或監(jiān) 督,并登記備案;b) 對(duì)外部人員允許訪問(wèn)的區(qū)域、系統(tǒng)、 設(shè)備、 信息等內(nèi)容應(yīng)進(jìn)行書面的規(guī)定,并按照 規(guī)定執(zhí)行。1.2.4 系統(tǒng)建設(shè)管理 系統(tǒng)定級(jí)( G3)本項(xiàng)要求包括:a) 應(yīng)明確信息系統(tǒng)的邊界和安全保護(hù)等級(jí);b) 應(yīng)以書面的形式說(shuō)明確定信息系統(tǒng)為某
28、個(gè)安全保護(hù)等級(jí)的方法和理由;c) 應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家對(duì)信息系統(tǒng)定級(jí)結(jié)果的合理性和正確性進(jìn)行 論證和審定;d) 應(yīng)確保信息系統(tǒng)的定級(jí)結(jié)果經(jīng)過(guò)相關(guān)部門的批準(zhǔn)。 安全方案設(shè)計(jì)( G3)本項(xiàng)要求包括:a) 應(yīng)根據(jù)系統(tǒng)的安全保護(hù)等級(jí)選擇基本安全措施, 并依據(jù)風(fēng)險(xiǎn)分析的結(jié)果補(bǔ)充和調(diào)整 安全措施;b) 應(yīng)指定和授權(quán)專門的部門對(duì)信息系統(tǒng)的安全建設(shè)進(jìn)行總體規(guī)劃, 制定近期和遠(yuǎn)期的 安全建設(shè)工作計(jì)劃;c) 應(yīng)根據(jù)信息系統(tǒng)的等級(jí)劃分情況, 統(tǒng)一考慮安全保障體系的總體安全策略、 安全技 術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃和詳細(xì)設(shè)計(jì)方案,并形成配套文件;d) 應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家
29、對(duì)總體安全策略、 安全技術(shù)框架、 安全管理策 略、總體建設(shè)規(guī)劃、 詳細(xì)設(shè)計(jì)方案等相關(guān)配套文件的合理性和正確性進(jìn)行論證和審 定,并且經(jīng)過(guò)批準(zhǔn)后,才能正式實(shí)施;e) 應(yīng)根據(jù)等級(jí)測(cè)評(píng)、安全評(píng)估的結(jié)果定期調(diào)整和修訂總體安全策略、安全技術(shù)框架、 安全管理策略、總體建設(shè)規(guī)劃、詳細(xì)設(shè)計(jì)方案等相關(guān)配套文件。 產(chǎn)品采購(gòu)和使用( G3)本項(xiàng)要求包括:a) 應(yīng)確保安全產(chǎn)品采購(gòu)和使用符合國(guó)家的有關(guān)規(guī)定;b) 應(yīng)確保密碼產(chǎn)品采購(gòu)和使用符合國(guó)家密碼主管部門的要求;c) 應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)產(chǎn)品的采購(gòu);d) 應(yīng)預(yù)先對(duì)產(chǎn)品進(jìn)行選型測(cè)試, 確定產(chǎn)品的候選范圍, 并定期審定和更新候選產(chǎn)品名 單。自行軟件開發(fā)(
30、 G3)本項(xiàng)要求包括:a) 應(yīng)確保開發(fā)環(huán)境與實(shí)際運(yùn)行環(huán)境物理分開, 開發(fā)人員和測(cè)試人員分離, 測(cè)試數(shù)據(jù)和 測(cè)試結(jié)果受到控制;b) 應(yīng)制定軟件開發(fā)管理制度,明確說(shuō)明開發(fā)過(guò)程的控制方法和人員行為準(zhǔn)則;c) 應(yīng)制定代碼編寫安全規(guī)范,要求開發(fā)人員參照規(guī)范編寫代碼;d) 應(yīng)確保提供軟件設(shè)計(jì)的相關(guān)文檔和使用指南,并由專人負(fù)責(zé)保管;e) 應(yīng)確保對(duì)程序資源庫(kù)的修改、更新、發(fā)布進(jìn)行授權(quán)和批準(zhǔn)。 外包軟件開發(fā)( G3)本項(xiàng)要求包括:a) 應(yīng)根據(jù)開發(fā)需求檢測(cè)軟件質(zhì)量;b) 應(yīng)在軟件安裝之前檢測(cè)軟件包中可能存在的惡意代碼;c) 應(yīng)要求開發(fā)單位提供軟件設(shè)計(jì)的相關(guān)文檔和使用指南;d) 應(yīng)要求開發(fā)單位提供軟件
31、源代碼,并審查軟件中可能存在的后門。 工程實(shí)施( G3)本項(xiàng)要求包括:a) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)工程實(shí)施過(guò)程的管理;b) 應(yīng)制定詳細(xì)的工程實(shí)施方案控制實(shí)施過(guò)程, 并要求工程實(shí)施單位能正式地執(zhí)行安全 工程過(guò)程;c) 應(yīng)制定工程實(shí)施方面的管理制度,明確說(shuō)明實(shí)施過(guò)程的控制方法和人員行為準(zhǔn)則。 測(cè)試驗(yàn)收( G3)本項(xiàng)要求包括:a) 應(yīng)委托公正的第三方測(cè)試單位對(duì)系統(tǒng)進(jìn)行安全性測(cè)試,并出具安全性測(cè)試報(bào)告;b) 在測(cè)試驗(yàn)收前應(yīng)根據(jù)設(shè)計(jì)方案或合同要求等制訂測(cè)試驗(yàn)收方案, 在測(cè)試驗(yàn)收過(guò)程中 應(yīng)詳細(xì)記錄測(cè)試驗(yàn)收結(jié)果,并形成測(cè)試驗(yàn)收?qǐng)?bào)告;c) 應(yīng)對(duì)系統(tǒng)測(cè)試驗(yàn)收的控制方法和人員
32、行為準(zhǔn)則進(jìn)行書面規(guī)定;d) 應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)系統(tǒng)測(cè)試驗(yàn)收的管理, 并按照管理規(guī)定的要求完成系 統(tǒng)測(cè)試驗(yàn)收工作;e) 應(yīng)組織相關(guān)部門和相關(guān)人員對(duì)系統(tǒng)測(cè)試驗(yàn)收?qǐng)?bào)告進(jìn)行審定,并簽字確認(rèn)。 系統(tǒng)交付( G3)本項(xiàng)要求包括:a) 應(yīng)制定詳細(xì)的系統(tǒng)交付清單, 并根據(jù)交付清單對(duì)所交接的設(shè)備、 軟件和文檔等進(jìn)行 清點(diǎn);b) 應(yīng)對(duì)負(fù)責(zé)系統(tǒng)運(yùn)行維護(hù)的技術(shù)人員進(jìn)行相應(yīng)的技能培訓(xùn);c) 應(yīng)確保提供系統(tǒng)建設(shè)過(guò)程中的文檔和指導(dǎo)用戶進(jìn)行系統(tǒng)運(yùn)行維護(hù)的文檔;d) 應(yīng)對(duì)系統(tǒng)交付的控制方法和人員行為準(zhǔn)則進(jìn)行書面規(guī)定;e) 應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)系統(tǒng)交付的管理工作, 并按照管理規(guī)定的要求完成系 統(tǒng)交付工
33、作。 系統(tǒng)備案( G3)本項(xiàng)要求包括:a) 應(yīng)指定專門的部門或人員負(fù)責(zé)管理系統(tǒng)定級(jí)的相關(guān)材料,并控制這些材料的使用;b) 應(yīng)將系統(tǒng)等級(jí)及相關(guān)材料報(bào)系統(tǒng)主管部門備案;c) 應(yīng)將系統(tǒng)等級(jí)及其他要求的備案材料報(bào)相應(yīng)公安機(jī)關(guān)備案。0 等級(jí)測(cè)評(píng)( G3)本項(xiàng)要求包括:a) 在系統(tǒng)運(yùn)行過(guò)程中, 應(yīng)至少每年對(duì)系統(tǒng)進(jìn)行一次等級(jí)測(cè)評(píng), 發(fā)現(xiàn)不符合相應(yīng)等級(jí)保 護(hù)標(biāo)準(zhǔn)要求的及時(shí)整改;b) 應(yīng)在系統(tǒng)發(fā)生變更時(shí)及時(shí)對(duì)系統(tǒng)進(jìn)行等級(jí)測(cè)評(píng), 發(fā)現(xiàn)級(jí)別發(fā)生變化的及時(shí)調(diào)整級(jí)別 并進(jìn)行安全改造,發(fā)現(xiàn)不符合相應(yīng)等級(jí)保護(hù)標(biāo)準(zhǔn)要求的及時(shí)整改;c) 應(yīng)選擇具有國(guó)家相關(guān)技術(shù)資質(zhì)和安全資質(zhì)的測(cè)評(píng)單位進(jìn)行等級(jí)測(cè)評(píng);d
34、) 應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)等級(jí)測(cè)評(píng)的管理。1 安全服務(wù)商選擇( G3)本項(xiàng)要求包括:a) 應(yīng)確保安全服務(wù)商的選擇符合國(guó)家的有關(guān)規(guī)定;b) 應(yīng)與選定的安全服務(wù)商簽訂與安全相關(guān)的協(xié)議,明確約定相關(guān)責(zé)任;c) 應(yīng)確保選定的安全服務(wù)商提供技術(shù)培訓(xùn)和服務(wù)承諾,必要的與其簽訂服務(wù)合同。1.2.5 系統(tǒng)運(yùn)維管理 環(huán)境管理( G3)本項(xiàng)要求包括:a) 應(yīng)指定專門的部門或人員定期對(duì)機(jī)房供配電、 空調(diào)、 溫濕度控制等設(shè)施進(jìn)行維護(hù)管 理;b) 應(yīng)指定部門負(fù)責(zé)機(jī)房安全, 并配備機(jī)房安全管理人員, 對(duì)機(jī)房的出入、 服務(wù)器的開 機(jī)或關(guān)機(jī)等工作進(jìn)行管理;c) 應(yīng)建立機(jī)房安全管理制度,
35、對(duì)有關(guān)機(jī)房物理訪問(wèn), 物品帶進(jìn)、 帶出機(jī)房和機(jī)房環(huán)境 安全等方面的管理作出規(guī)定;d) 應(yīng)加強(qiáng)對(duì)辦公環(huán)境的保密性管理, 規(guī)范辦公環(huán)境人員行為, 包括工作人員調(diào)離辦公 室應(yīng)立即交還該辦公室鑰匙、 不在辦公區(qū)接待來(lái)訪人員、 工作人員離開座位應(yīng)確保 終端計(jì)算機(jī)退出登錄狀態(tài)和桌面上沒有包含敏感信息的紙檔文件等。 資產(chǎn)管理( G3)本項(xiàng)要求包括:a) 應(yīng)編制并保存與信息系統(tǒng)相關(guān)的資產(chǎn)清單, 包括資產(chǎn)責(zé)任部門、 重要程度和所處位 置等內(nèi)容;b) 應(yīng)建立資產(chǎn)安全管理制度, 規(guī)定信息系統(tǒng)資產(chǎn)管理的責(zé)任人員或責(zé)任部門, 并規(guī)范 資產(chǎn)管理和使用的行為;c) 應(yīng)根據(jù)資產(chǎn)的重要程度對(duì)資產(chǎn)進(jìn)行標(biāo)識(shí)管理,根據(jù)
36、資產(chǎn)的價(jià)值選擇相應(yīng)的管理措施;d) 應(yīng)對(duì)信息分類與標(biāo)識(shí)方法作出規(guī)定, 并對(duì)信息的使用、 傳輸和存儲(chǔ)等進(jìn)行規(guī)范化管 理。 介質(zhì)管理( G3)本項(xiàng)要求包括:a) 應(yīng)建立介質(zhì)安全管理制度, 對(duì)介質(zhì)的存放環(huán)境、 使用、維護(hù)和銷毀等方面作出規(guī)定;b) 應(yīng)確保介質(zhì)存放在安全的環(huán)境中, 對(duì)各類介質(zhì)進(jìn)行控制和保護(hù), 并實(shí)行存儲(chǔ)環(huán)境專 人管理;c) 應(yīng)對(duì)介質(zhì)在物理傳輸過(guò)程中的人員選擇、 打包、 交付等情況進(jìn)行控制, 對(duì)介質(zhì)歸檔 和查詢等進(jìn)行登記記錄,并根據(jù)存檔介質(zhì)的目錄清單定期盤點(diǎn);d) 應(yīng)對(duì)存儲(chǔ)介質(zhì)的使用過(guò)程、 送出維修以及銷毀等進(jìn)行嚴(yán)格的管理, 對(duì)帶出工作環(huán)境 的存儲(chǔ)介質(zhì)進(jìn)行內(nèi)容加密和監(jiān)控管理
37、, 對(duì)送出維修或銷毀的介質(zhì)應(yīng)首先清除介質(zhì)中 的敏感數(shù)據(jù),對(duì)保密性較高的存儲(chǔ)介質(zhì)未經(jīng)批準(zhǔn)不得自行銷毀;e) 應(yīng)根據(jù)數(shù)據(jù)備份的需要對(duì)某些介質(zhì)實(shí)行異地存儲(chǔ), 存儲(chǔ)地的環(huán)境要求和管理方法應(yīng) 與本地相同;f) 應(yīng)對(duì)重要介質(zhì)中的數(shù)據(jù)和軟件采取加密存儲(chǔ), 并根據(jù)所承載數(shù)據(jù)和軟件的重要程度 對(duì)介質(zhì)進(jìn)行分類和標(biāo)識(shí)管理。 設(shè)備管理( G3)本項(xiàng)要求包括:a) 應(yīng)對(duì)信息系統(tǒng)相關(guān)的各種設(shè)備 (包括備份和冗余設(shè)備) 、線路等指定專門的部門或 人員定期進(jìn)行維護(hù)管理;b) 應(yīng)建立基于申報(bào)、 審批和專人負(fù)責(zé)的設(shè)備安全管理制度, 對(duì)信息系統(tǒng)的各種軟硬件 設(shè)備的選型、采購(gòu)、發(fā)放和領(lǐng)用等過(guò)程進(jìn)行規(guī)范化管理;c) 應(yīng)建
38、立配套設(shè)施、 軟硬件維護(hù)方面的管理制度, 對(duì)其維護(hù)進(jìn)行有效的管理, 包括明 確維護(hù)人員的責(zé)任、涉外維修和服務(wù)的審批、維修過(guò)程的監(jiān)督控制等;d) 應(yīng)對(duì)終端計(jì)算機(jī)、 工作站、 便攜機(jī)、 系統(tǒng)和網(wǎng)絡(luò)等設(shè)備的操作和使用進(jìn)行規(guī)范化管 理,按操作規(guī)程實(shí)現(xiàn)主要設(shè)備(包括備份和冗余設(shè)備)的啟動(dòng)/ 停止、加電 / 斷電等操作;e) 應(yīng)確保信息處理設(shè)備必須經(jīng)過(guò)審批才能帶離機(jī)房或辦公地點(diǎn)。 監(jiān)控管理和安全管理中心( G3)本項(xiàng)要求包括:a) 應(yīng)對(duì)通信線路、 主機(jī)、網(wǎng)絡(luò)設(shè)備和應(yīng)用軟件的運(yùn)行狀況、 網(wǎng)絡(luò)流量、用戶行為等進(jìn) 行監(jiān)測(cè)和報(bào)警,形成記錄并妥善保存;b) 應(yīng)組織相關(guān)人員定期對(duì)監(jiān)測(cè)和報(bào)警記錄進(jìn)行分析、
39、評(píng)審, 發(fā)現(xiàn)可疑行為, 形成分析報(bào)告,并采取必要的應(yīng)對(duì)措施;c) 應(yīng)建立安全管理中心,對(duì)設(shè)備狀態(tài)、 惡意代碼、補(bǔ)丁升級(jí)、安全審計(jì)等安全相關(guān)事 項(xiàng)進(jìn)行集中管理。 網(wǎng)絡(luò)安全管理( G3)本項(xiàng)要求包括:a) 應(yīng)指定專人對(duì)網(wǎng)絡(luò)進(jìn)行管理, 負(fù)責(zé)運(yùn)行日志、 網(wǎng)絡(luò)監(jiān)控記錄的日常維護(hù)和報(bào)警信息 分析和處理工作;b) 應(yīng)建立網(wǎng)絡(luò)安全管理制度,對(duì)網(wǎng)絡(luò)安全配置、 日志保存時(shí)間、 安全策略、升級(jí)與打 補(bǔ)丁、口令更新周期等方面作出規(guī)定;c) 應(yīng)根據(jù)廠家提供的軟件升級(jí)版本對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行更新, 并在更新前對(duì)現(xiàn)有的重要文 件進(jìn)行備份;d) 應(yīng)定期對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行漏洞掃描,對(duì)發(fā)現(xiàn)的網(wǎng)絡(luò)系統(tǒng)安全漏洞進(jìn)行及時(shí)的修補(bǔ);e
40、) 應(yīng)實(shí)現(xiàn)設(shè)備的最小服務(wù)配置,并對(duì)配置文件進(jìn)行定期離線備份;f) 應(yīng)保證所有與外部系統(tǒng)的連接均得到授權(quán)和批準(zhǔn);g) 應(yīng)依據(jù)安全策略允許或者拒絕便攜式和移動(dòng)式設(shè)備的網(wǎng)絡(luò)接入;h) 應(yīng)定期檢查違反規(guī)定撥號(hào)上網(wǎng)或其他違反網(wǎng)絡(luò)安全策略的行為。 系統(tǒng)安全管理( G3)本項(xiàng)要求包括:a) 應(yīng)根據(jù)業(yè)務(wù)需求和系統(tǒng)安全分析確定系統(tǒng)的訪問(wèn)控制策略;b) 應(yīng)定期進(jìn)行漏洞掃描,對(duì)發(fā)現(xiàn)的系統(tǒng)安全漏洞及時(shí)進(jìn)行修補(bǔ);c) 應(yīng)安裝系統(tǒng)的最新補(bǔ)丁程序, 在安裝系統(tǒng)補(bǔ)丁前, 首先在測(cè)試環(huán)境中測(cè)試通過(guò), 并 對(duì)重要文件進(jìn)行備份后,方可實(shí)施系統(tǒng)補(bǔ)丁程序的安裝;d) 應(yīng)建立系統(tǒng)安全管理制度, 對(duì)系統(tǒng)安全策略、 安全配置、
41、 日志管理和日常操作流程 等方面作出具體規(guī)定;e) 應(yīng)指定專人對(duì)系統(tǒng)進(jìn)行管理, 劃分系統(tǒng)管理員角色, 明確各個(gè)角色的權(quán)限、 責(zé)任和 風(fēng)險(xiǎn),權(quán)限設(shè)定應(yīng)當(dāng)遵循最小授權(quán)原則;f) 應(yīng)依據(jù)操作手冊(cè)對(duì)系統(tǒng)進(jìn)行維護(hù), 詳細(xì)記錄操作日志, 包括重要的日常操作、 運(yùn)行 維護(hù)記錄、參數(shù)的設(shè)置和修改等內(nèi)容,嚴(yán)禁進(jìn)行未經(jīng)授權(quán)的操作;g) 應(yīng)定期對(duì)運(yùn)行日志和審計(jì)數(shù)據(jù)進(jìn)行分析,以便及時(shí)發(fā)現(xiàn)異常行為。 惡意代碼防范管理( G3)本項(xiàng)要求包括:a) 應(yīng)提高所有用戶的防病毒意識(shí), 及時(shí)告知防病毒軟件版本, 在讀取移動(dòng)存儲(chǔ)設(shè)備上 的數(shù)據(jù)以及網(wǎng)絡(luò)上接收文件或郵件之前, 先進(jìn)行病毒檢查, 對(duì)外來(lái)計(jì)算機(jī)或存儲(chǔ)設(shè) 備接入
42、網(wǎng)絡(luò)系統(tǒng)之前也應(yīng)進(jìn)行病毒檢查;b) 應(yīng)指定專人對(duì)網(wǎng)絡(luò)和主機(jī)進(jìn)行惡意代碼檢測(cè)并保存檢測(cè)記錄;c) 應(yīng)對(duì)防惡意代碼軟件的授權(quán)使用、惡意代碼庫(kù)升級(jí)、定期匯報(bào)等作出明確規(guī)定;d) 應(yīng)定期檢查信息系統(tǒng)內(nèi)各種產(chǎn)品的惡意代碼庫(kù)的升級(jí)情況并進(jìn)行記錄, 對(duì)主機(jī)防病 毒產(chǎn)品、防病毒網(wǎng)關(guān)和郵件防病毒網(wǎng)關(guān)上截獲的危險(xiǎn)病毒或惡意代碼進(jìn)行及時(shí)分析 處理,并形成書面的報(bào)表和總結(jié)匯報(bào)。 密碼管理( G3) 應(yīng)建立密碼使用管理制度,使用符合國(guó)家密碼管理規(guī)定的密碼技術(shù)和產(chǎn)品。0 變更管理( G3)本項(xiàng)要求包括:a) 應(yīng)確認(rèn)系統(tǒng)中要發(fā)生的變更,并制定變更方案;b) 應(yīng)建立變更管理制度, 系統(tǒng)發(fā)生變更前,
43、 向主管領(lǐng)導(dǎo)申請(qǐng), 變更和變更方案經(jīng)過(guò)評(píng) 審、審批后方可實(shí)施變更,并在實(shí)施后將變更情況向相關(guān)人員通告;c) 應(yīng)建立變更控制的申報(bào)和審批文件化程序, 對(duì)變更影響進(jìn)行分析并文檔化, 記錄變 更實(shí)施過(guò)程,并妥善保存所有文檔和記錄;d) 應(yīng)建立中止變更并從失敗變更中恢復(fù)的文件化程序,明確過(guò)程控制方法和人員職 責(zé),必要時(shí)對(duì)恢復(fù)過(guò)程進(jìn)行演練。1 備份與恢復(fù)管理( G3)本項(xiàng)要求包括:a) 應(yīng)識(shí)別需要定期備份的重要業(yè)務(wù)信息、系統(tǒng)數(shù)據(jù)及軟件系統(tǒng)等;b) 應(yīng)建立備份與恢復(fù)管理相關(guān)的安全管理制度,對(duì)備份信息的備份方式、備份頻度、 存儲(chǔ)介質(zhì)和保存期等進(jìn)行規(guī)范;c) 應(yīng)根據(jù)數(shù)據(jù)的重要性和數(shù)據(jù)對(duì)系統(tǒng)運(yùn)行的
44、影響,制定數(shù)據(jù)的備份策略和恢復(fù)策略, 備份策略須指明備份數(shù)據(jù)的放置場(chǎng)所、 文件命名規(guī)則、 介質(zhì)替換頻率和將數(shù)據(jù)離站 運(yùn)輸?shù)姆椒?;d) 應(yīng)建立控制數(shù)據(jù)備份和恢復(fù)過(guò)程的程序, 對(duì)備份過(guò)程進(jìn)行記錄, 所有文件和記錄應(yīng) 妥善保存;e) 應(yīng)定期執(zhí)行恢復(fù)程序, 檢查和測(cè)試備份介質(zhì)的有效性, 確??梢栽诨謴?fù)程序規(guī)定的 時(shí)間內(nèi)完成備份的恢復(fù)。2 安全事件處置( G3)本項(xiàng)要求包括:a) 應(yīng)報(bào)告所發(fā)現(xiàn)的安全弱點(diǎn)和可疑事件,但任何情況下用戶均不應(yīng)嘗試驗(yàn)證弱點(diǎn);b) 應(yīng)制定安全事件報(bào)告和處置管理制度, 明確安全事件的類型, 規(guī)定安全事件的現(xiàn)場(chǎng) 處理、事件報(bào)告和后期恢復(fù)的管理職責(zé);c) 應(yīng)根據(jù)國(guó)家相關(guān)管
45、理部門對(duì)計(jì)算機(jī)安全事件等級(jí)劃分方法和安全事件對(duì)本系統(tǒng)產(chǎn) 生的影響,對(duì)本系統(tǒng)計(jì)算機(jī)安全事件進(jìn)行等級(jí)劃分;d) 應(yīng)制定安全事件報(bào)告和響應(yīng)處理程序,確定事件的報(bào)告流程,響應(yīng)和處置的范圍、 程度,以及處理方法等;e) 應(yīng)在安全事件報(bào)告和響應(yīng)處理過(guò)程中, 分析和鑒定事件產(chǎn)生的原因, 收集證據(jù), 記 錄處理過(guò)程, 總結(jié)經(jīng)驗(yàn)教訓(xùn), 制定防止再次發(fā)生的補(bǔ)救措施, 過(guò)程形成的所有文件 和記錄均應(yīng)妥善保存;f) 對(duì)造成系統(tǒng)中斷和造成信息泄密的安全事件應(yīng)采用不同的處理程序和報(bào)告程序。3 應(yīng)急預(yù)案管理( G3)本項(xiàng)要求包括:a) 應(yīng)在統(tǒng)一的應(yīng)急預(yù)案框架下制定不同事件的應(yīng)急預(yù)案, 應(yīng)急預(yù)案框架應(yīng)包括啟動(dòng)應(yīng)
46、 急預(yù)案的條件、應(yīng)急處理流程、系統(tǒng)恢復(fù)流程、事后教育和培訓(xùn)等內(nèi)容;b) 應(yīng)從人力、設(shè)備、技術(shù)和財(cái)務(wù)等方面確保應(yīng)急預(yù)案的執(zhí)行有足夠的資源保障;c) 應(yīng)對(duì)系統(tǒng)相關(guān)的人員進(jìn)行應(yīng)急預(yù)案培訓(xùn),應(yīng)急預(yù)案的培訓(xùn)應(yīng)至少每年舉辦一次;d) 應(yīng)定期對(duì)應(yīng)急預(yù)案進(jìn)行演練,根據(jù)不同的應(yīng)急恢復(fù)內(nèi)容,確定演練的周期;e) 應(yīng)規(guī)定應(yīng)急預(yù)案需要定期審查和根據(jù)實(shí)際情況更新的內(nèi)容,并按照?qǐng)?zhí)行。懸掛安全標(biāo)志基本要求1、組成:安全警示標(biāo)志牌是由安全色、幾何圖形、圖象符號(hào)構(gòu)成的。用 以表示禁止、警告、指令和提示等安全信息。如:2、作用:用于提示、警告從業(yè)人員,提高注意力,加強(qiáng)自我保護(hù),避免 事故的發(fā)生。例如:在起重區(qū)域,掛有“當(dāng)心吊物”
47、的警告標(biāo)志;在旋 轉(zhuǎn)機(jī)床上,掛有“禁止戴手套”的禁止標(biāo)志;在車間進(jìn)出口中,掛有“緊 急出口”的提示標(biāo)志。3、種類:禁止、警告、指令和提示,四種如下圖禁止標(biāo)志警告標(biāo)志指令標(biāo)志提示標(biāo)志4、張貼順序:禁止標(biāo)志、警告標(biāo)志、指令標(biāo)志和提示標(biāo)志5、安全通道口需要掛哪些安全標(biāo)志a)施工現(xiàn)場(chǎng)醒目處設(shè)置注意安全、禁止吸煙、必須系安全帶、必須戴安全帽、必須穿防護(hù)服等標(biāo)志;b)施工現(xiàn)場(chǎng)及道路坑、溝、洞處設(shè)置當(dāng)心坑洞 標(biāo)志;c)施工現(xiàn)場(chǎng)較寬的溝、坑及高空分離處設(shè)置禁止跨越 標(biāo)志;d)未固定設(shè)備、未經(jīng)驗(yàn)收合格的腳手架及未安裝牢固的構(gòu)件設(shè)置禁止攀登、禁止架梯等標(biāo)志;e)吊裝作業(yè)區(qū)域設(shè)置 警戒標(biāo)識(shí)線并設(shè)置禁止通行、禁止入內(nèi)
48、、禁止停留、當(dāng)心吊物、當(dāng)心落物、當(dāng)心墜落等標(biāo)志;f)高處作業(yè)、多層作業(yè)下方設(shè)置 禁止通行、禁放易燃物、禁止停留等標(biāo)志;g)高處通道及地面安全通道設(shè)置安全通道標(biāo)志;h)高處作業(yè)位置設(shè)置 必須系安全帶、禁止拋物、當(dāng)心墜落、當(dāng)心落物等標(biāo)志;i)梯子入口及高空梯子通道設(shè)立注意安全、當(dāng)心滑跌、當(dāng)心墜落等標(biāo)志;j)電源及配電箱設(shè)置 當(dāng)心觸電 等標(biāo)志;k)電器設(shè)備試、檢驗(yàn)或接線操作,設(shè)置有人操作,禁止合閘等標(biāo)志;l)臨時(shí)電纜(地面或架空)設(shè)置當(dāng)心電纜 標(biāo)志;m)氧氣瓶、乙炔瓶存放點(diǎn)設(shè)置禁止煙火、當(dāng)心火災(zāi)等標(biāo)志;n)倉(cāng)庫(kù)及臨時(shí)存放易燃易爆物品地點(diǎn)設(shè)置禁止吸煙、禁止火種等標(biāo)志;o)射線作業(yè)按規(guī)定設(shè)置安全警戒標(biāo)識(shí)
49、線,并設(shè)置 當(dāng)心電離輻射 標(biāo)志;p)滾、剪板等機(jī)械設(shè)備設(shè)立當(dāng)心設(shè)備傷人、注意安全等標(biāo)志;q)施工道路設(shè)立 當(dāng)心車輛及其它限速、限載等標(biāo)志;r)施工現(xiàn)場(chǎng)及辦公室設(shè)置火災(zāi)報(bào)警標(biāo)志;s)施工現(xiàn)場(chǎng)五口作業(yè)處應(yīng)設(shè)置防護(hù)欄桿并設(shè)置當(dāng)心滑跌、當(dāng)心墜落等標(biāo)志;t)緊急集合點(diǎn)標(biāo)志。6、禁止操作牌a. 禁止吸煙牌掛設(shè)在木工制作場(chǎng)所b. 禁止煙火牌掛設(shè)在木料堆放場(chǎng)所c. 禁止用水滅火牌 掛設(shè)在配電室內(nèi)d. 禁止通行牌 掛設(shè)在井架吊籃下e. 禁帶火種牌掛設(shè)在油漆、柴油倉(cāng)庫(kù)f. 禁止跨越牌掛設(shè)在提升卷?yè)P(yáng)機(jī)地面鋼絲繩旁g. 禁止攀登牌掛設(shè)在井架上、腳手架i. 禁放易燃物牌掛設(shè)在電焊、氣割焊場(chǎng)所j.有人維修、嚴(yán)禁合閘牌有人
50、維修時(shí)掛在開關(guān)箱上7、注意安全牌a.注意安全牌掛設(shè)在外腳手架上和高處作業(yè)處b.當(dāng)心火災(zāi)牌掛在木料堆放場(chǎng)所和電氣焊場(chǎng)所c.當(dāng)心觸電牌掛在機(jī)械作業(yè)棚和配電室等處d.當(dāng)心機(jī)械傷人牌掛在機(jī)械作業(yè)場(chǎng)所e.當(dāng)心傷手牌掛設(shè)在木工機(jī)械場(chǎng)所f.當(dāng)心吊物牌掛設(shè)在提升機(jī)作業(yè)區(qū)域內(nèi)g.當(dāng)心扎腳牌掛設(shè)在模板作業(yè)區(qū)域內(nèi)h.當(dāng)心落物牌掛設(shè)在地面外架周邊區(qū)域內(nèi)i.當(dāng)心墜落牌掛設(shè)在咼處作業(yè)的四口、五臨邊j.安全通道牌掛設(shè)在外架斜道上和主要通道口k.必須戴安全帽牌掛設(shè)在進(jìn)入工地的大、小門口l. 必須系安全帶牌掛在高空作業(yè)又沒有可靠防護(hù)處m.當(dāng)心塌方牌開挖土方時(shí)掛設(shè)在基坑臨邊n.必須戴防護(hù)手套牌掛設(shè)在振搗混凝土場(chǎng)所o.必須穿防護(hù)鞋
51、牌掛設(shè)在振搗混凝土場(chǎng)所p.當(dāng)心滑跌牌掛設(shè)在雨天易滑處8、其他一般在大門口 工程概況、安全生產(chǎn)、文明施工和消防保衛(wèi)、施工總平面圖、管理人員的名單和。安全通道 安全通道驗(yàn)收合格牌子,一般包括:安全通道編號(hào)、 驗(yàn)收人員、驗(yàn)收日期、維護(hù)人員等以及安全生產(chǎn)和文明標(biāo)語(yǔ)等。施工電梯驗(yàn)收合格證、文明施工標(biāo)識(shí)標(biāo)語(yǔ)。比較第三級(jí)與第四級(jí)的安全功能要求第三級(jí) 安全標(biāo)記保護(hù)級(jí)本級(jí)的計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基具有系統(tǒng)審計(jì)保護(hù)級(jí) 的所有功能。此外,還需提供有關(guān)安全策略模型、數(shù)據(jù)標(biāo)記 以及主體對(duì)客體強(qiáng)制訪問(wèn)控制的非形式化描述, 具有準(zhǔn)確地 標(biāo)記輸出信息的能力;消除通過(guò)測(cè)試發(fā)現(xiàn)的任何錯(cuò)誤。 自主訪問(wèn)控制。計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基
52、定義和控制系統(tǒng)中命名 用戶對(duì)命名客體的訪問(wèn)。 強(qiáng)制訪問(wèn)控制。計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基對(duì)所有主體及其所控制的 客體(例如:進(jìn)程、文件、段、設(shè)備)實(shí)施強(qiáng)制訪問(wèn)控制。CD標(biāo)記。計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基應(yīng)維護(hù)與主體及其控制的 存儲(chǔ)客體(例如:進(jìn)程、文件、段、設(shè)備)相關(guān)的敏感標(biāo)記。D4 用戶身份鑒別。計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基初始執(zhí)行時(shí),首先要求用戶 標(biāo)識(shí)自己的身份,而且,計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基維護(hù)用 戶身份識(shí)別數(shù)據(jù)并確定用戶訪問(wèn)權(quán)及授權(quán)數(shù)據(jù)。 客體重用機(jī)制。在計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基的空閑存儲(chǔ)客體空間中,對(duì)客 體初始指定、分配或再分配一個(gè)主體之前,撤銷客體所含信 息的所有授權(quán)。當(dāng)主體獲得對(duì)一個(gè)已被釋放
53、的客體的訪問(wèn)權(quán) 時(shí),當(dāng)前主體不能獲得原主體活動(dòng)所產(chǎn)生的任何信息。 審計(jì)機(jī)制。計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基能創(chuàng)建和維護(hù)受保護(hù)客體的訪 問(wèn)審計(jì)跟蹤記錄,并能阻止非授權(quán)的用戶對(duì)它訪問(wèn)或破壞。 數(shù)據(jù)完整性機(jī)制。計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基通過(guò)自主和強(qiáng)制完整性策 略,阻止非授權(quán)用戶修改或破壞敏感信息。在網(wǎng)絡(luò)環(huán)境中, 使用完整性敏感標(biāo)記來(lái)確信信息在傳送中未受損。第四級(jí)結(jié)構(gòu)化保護(hù)級(jí)本級(jí)的計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基建立于一個(gè)明確定 義的形式化安全策略模型之上,它要求將第三級(jí)系統(tǒng)中的自主和強(qiáng)制訪問(wèn)控制擴(kuò)展到所有主體與客體。此外, 還要考慮隱蔽通道。 本級(jí)的計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基 必須結(jié)構(gòu)化為關(guān)鍵保護(hù)元素和非關(guān)鍵保護(hù)元素
54、。 計(jì)算機(jī) 信息系統(tǒng)可信計(jì)算基的接口也必須明確定義, 使其設(shè)計(jì) 與實(shí)現(xiàn)能經(jīng)受更充分的測(cè)試和更完整的復(fù)審。加強(qiáng)了鑒別機(jī)制;支持系統(tǒng)管理員和操作員的職能;提供可信設(shè) 施管理;增強(qiáng)了配置管理控制。系統(tǒng)具有相當(dāng)?shù)目節(jié)B透 能力。具體來(lái)說(shuō)就是要求具有以下內(nèi)容: 自主訪問(wèn)控制。同第三級(jí)“安全標(biāo)記保護(hù)級(jí)”。 強(qiáng)制訪問(wèn)控制。TCB對(duì)外部主體能夠直接或間接訪問(wèn) 的所有資源(主體、存儲(chǔ)客體、輸入輸出資源)實(shí)施強(qiáng)制訪 問(wèn)控制。 標(biāo)記。 身份鑒別。同第三級(jí)“安全標(biāo)記保護(hù)級(jí)”。 客體重用。同第三級(jí)“安全標(biāo)記保護(hù)級(jí)” 。 審計(jì)。 同第三級(jí) “安全標(biāo)記保護(hù)級(jí)” ,但增加了審計(jì) 隱蔽存儲(chǔ)信道事件。 數(shù)據(jù)完整性機(jī)制。同第三級(jí)“安
55、全標(biāo)記保護(hù)級(jí)” 。 隱蔽信道分析。系統(tǒng)開發(fā)者應(yīng)徹底搜索隱蔽存儲(chǔ)信 道,并根據(jù)實(shí)際測(cè)量或工程估算確定每一個(gè)被標(biāo)識(shí)信道的最-仆大帶寬。9 可信路徑。對(duì)用戶的初始登陸 (如 login) ,TCB 在它 與用戶之間提供可信通信路徑, 使用戶確信與TCB進(jìn)行通信, 而不是與一個(gè)“特洛伊木馬”通信,其輸入的用戶名和口令 的確被TCB接受。4.3第三級(jí) 安全標(biāo)記保護(hù)級(jí)本級(jí)的計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基具有系統(tǒng)審計(jì)保護(hù)級(jí)所有功能。此外,還提供有關(guān)安全策略模型、數(shù)據(jù)標(biāo)記以 及主體對(duì)客體強(qiáng)制訪問(wèn)控制的非形式化描述;具有準(zhǔn)確地標(biāo) 記輸出信息的能力;消除通過(guò)測(cè)試發(fā)現(xiàn)的任何錯(cuò)誤。 自主訪問(wèn)控制計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基定義
56、和控制系統(tǒng)中 命名用 戶對(duì)命名客體的訪問(wèn) 。實(shí)施機(jī)制(例如:訪問(wèn)控制表)允許 命名用戶以用戶和(或)用戶組的身份規(guī)定并控制客體的共 享;阻止非授權(quán)用戶讀取敏感信息。并控制訪問(wèn)權(quán)限擴(kuò)散。 自主訪問(wèn)控制機(jī)制根據(jù)用戶指定方式或默認(rèn)方式,阻止非授 權(quán)用戶訪問(wèn)客體。訪問(wèn)控制的粒度是單個(gè)用戶。沒有存取權(quán) 的用戶只允許由授權(quán)用戶指定對(duì)客體的訪問(wèn)權(quán)。阻止非授權(quán) 用戶讀取敏感信息。4.3.2 強(qiáng)制訪問(wèn)控制 計(jì)算機(jī)信息系統(tǒng)可信計(jì)算基對(duì)所有主體及其所控制的 客體(例如:進(jìn)程、文件、段、設(shè)備)實(shí)施強(qiáng)制訪問(wèn)控制。 為這些主體及客體指定敏感標(biāo)記,這些標(biāo)記是等級(jí)分類和非 等級(jí)類別的組合,它們是實(shí)施強(qiáng)制訪問(wèn)控制的依據(jù)。計(jì)算機(jī) 信息系統(tǒng)可信計(jì)算基支持兩種或兩種以上成分組成的安全 級(jí)。計(jì)
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025產(chǎn)品特許經(jīng)銷合同
- 購(gòu)房貸款借款合同范本
- 2025年個(gè)人辦公室裝修合同(2篇)
- 2025年三方合作經(jīng)營(yíng)合同樣本(三篇)
- 2025年個(gè)人勞動(dòng)的合同(2篇)
- 2025年三人合作合伙合同樣本(2篇)
- 2025年個(gè)人借款購(gòu)車合同(三篇)
- 機(jī)床采購(gòu)合同書
- 2025廣告代理合同精簡(jiǎn)樣板
- 2025布匹買賣合同(官方范本)
- 2024年供應(yīng)鏈安全培訓(xùn):深入剖析與應(yīng)用
- 飛鼠養(yǎng)殖技術(shù)指導(dǎo)
- 壞死性筋膜炎
- 整式的加減單元測(cè)試題6套
- 股權(quán)架構(gòu)完整
- 山東省泰安市2022年初中學(xué)業(yè)水平考試生物試題
- 注塑部質(zhì)量控制標(biāo)準(zhǔn)全套
- 人教A版高中數(shù)學(xué)選擇性必修第一冊(cè)第二章直線和圓的方程-經(jīng)典例題及配套練習(xí)題含答案解析
- 銀行網(wǎng)點(diǎn)服務(wù)禮儀標(biāo)準(zhǔn)培訓(xùn)課件
- 二年級(jí)下冊(cè)數(shù)學(xué)教案 -《數(shù)一數(shù)(二)》 北師大版
- 晶體三極管資料
評(píng)論
0/150
提交評(píng)論