標(biāo)準(zhǔn)解讀

GB/T 20274.2-2008是中國關(guān)于信息安全技術(shù)領(lǐng)域的一個(gè)重要標(biāo)準(zhǔn),專注于信息系統(tǒng)安全保障評(píng)估框架的技術(shù)保障部分。該標(biāo)準(zhǔn)是系列標(biāo)準(zhǔn)中的第二部分,旨在為組織和機(jī)構(gòu)提供一個(gè)全面的技術(shù)指導(dǎo)框架,以確保信息系統(tǒng)的安全性和穩(wěn)定性。

標(biāo)準(zhǔn)背景

在信息化快速發(fā)展的背景下,信息系統(tǒng)的安全成為維護(hù)國家安全、社會(huì)穩(wěn)定和企業(yè)運(yùn)營的關(guān)鍵因素。GB/T 20274系列標(biāo)準(zhǔn)正是在此需求下應(yīng)運(yùn)而生,旨在構(gòu)建一個(gè)系統(tǒng)化、規(guī)范化的信息安全保障體系評(píng)估方法。

主要內(nèi)容

1. 安全保障評(píng)估概念

標(biāo)準(zhǔn)首先明確了信息系統(tǒng)安全保障評(píng)估的定義、目標(biāo)和原則,強(qiáng)調(diào)了評(píng)估過程需要綜合考慮風(fēng)險(xiǎn)管理、政策法規(guī)遵從性、技術(shù)和管理措施的整合應(yīng)用。

2. 技術(shù)保障范圍

詳細(xì)闡述了技術(shù)保障的范疇,包括但不限于網(wǎng)絡(luò)安全、數(shù)據(jù)保護(hù)、訪問控制、惡意軟件防御、系統(tǒng)安全配置、安全審計(jì)與監(jiān)控、備份與恢復(fù)等方面。這些技術(shù)措施是實(shí)現(xiàn)信息系統(tǒng)安全的基礎(chǔ)。

3. 評(píng)估模型與方法

提出了技術(shù)保障評(píng)估的模型和實(shí)施方法,指導(dǎo)如何從技術(shù)層面識(shí)別、分析和評(píng)價(jià)信息系統(tǒng)的安全風(fēng)險(xiǎn)及防護(hù)能力。評(píng)估過程涉及識(shí)別威脅、脆弱性,評(píng)估現(xiàn)有安全控制的有效性,并提出改進(jìn)建議。

4. 技術(shù)保障能力要求

具體說明了信息系統(tǒng)在不同技術(shù)領(lǐng)域應(yīng)達(dá)到的安全保障能力要求,如要求網(wǎng)絡(luò)設(shè)備需具備基本的防火墻功能,數(shù)據(jù)傳輸應(yīng)加密,系統(tǒng)應(yīng)有定期更新和補(bǔ)丁管理機(jī)制等,確保技術(shù)措施能夠有效應(yīng)對(duì)各類安全威脅。

5. 實(shí)施指南

提供了實(shí)施技術(shù)保障評(píng)估的具體步驟和指導(dǎo),包括準(zhǔn)備階段、實(shí)施評(píng)估、報(bào)告與改進(jìn)等環(huán)節(jié)。強(qiáng)調(diào)了評(píng)估過程中文檔記錄、持續(xù)監(jiān)控和周期性復(fù)審的重要性。

應(yīng)用意義

該標(biāo)準(zhǔn)為企業(yè)和組織建立和完善信息安全管理體系提供了權(quán)威的技術(shù)參考,幫助其識(shí)別和彌補(bǔ)安全漏洞,提高信息系統(tǒng)抵御內(nèi)外部安全威脅的能力。通過遵循此標(biāo)準(zhǔn),可以促進(jìn)信息安全管理的規(guī)范化、標(biāo)準(zhǔn)化,增強(qiáng)信息資產(chǎn)保護(hù),支持業(yè)務(wù)連續(xù)性和可持續(xù)發(fā)展。


如需獲取更多詳盡信息,請(qǐng)直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標(biāo)準(zhǔn)文檔。

....

查看全部

  • 現(xiàn)行
  • 正在執(zhí)行有效
  • 2008-07-18 頒布
  • 2008-12-01 實(shí)施
?正版授權(quán)
GB/T 20274.2-2008信息安全技術(shù)信息系統(tǒng)安全保障評(píng)估框架第2部分:技術(shù)保障_第1頁
GB/T 20274.2-2008信息安全技術(shù)信息系統(tǒng)安全保障評(píng)估框架第2部分:技術(shù)保障_第2頁
GB/T 20274.2-2008信息安全技術(shù)信息系統(tǒng)安全保障評(píng)估框架第2部分:技術(shù)保障_第3頁
GB/T 20274.2-2008信息安全技術(shù)信息系統(tǒng)安全保障評(píng)估框架第2部分:技術(shù)保障_第4頁
GB/T 20274.2-2008信息安全技術(shù)信息系統(tǒng)安全保障評(píng)估框架第2部分:技術(shù)保障_第5頁

文檔簡介

犐犆犛35.040

犔80

中華人民共和國國家標(biāo)準(zhǔn)

犌犅/犜20274.2—2008

信息安全技術(shù)

信息系統(tǒng)安全保障評(píng)估框架

第2部分:技術(shù)保障

犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狔狋犲犮犺狀狅犾狅犵狔—

犈狏犪犾狌犪狋犻狅狀犳狉犪犿犲狑狅狉犽犳狅狉犻狀犳狅狉犿犪狋犻狅狀狊狔狊狋犲犿狊狊犲犮狌狉犻狋狔犪狊狊狌狉犪狀犮犲—

犘犪狉狋2:犜犲犮犺狀犻犮犪犾犪狊狊狌狉犪狀犮犲

20080718發(fā)布20081201實(shí)施

中華人民共和國國家質(zhì)量監(jiān)督檢驗(yàn)檢疫總局

發(fā)布

中國國家標(biāo)準(zhǔn)化管理委員會(huì)

中華人民共和國

國家標(biāo)準(zhǔn)

信息安全技術(shù)

信息系統(tǒng)安全保障評(píng)估框架

第2部分:技術(shù)保障

GB/T20274.2—2008

中國標(biāo)準(zhǔn)出版社出版發(fā)行

北京復(fù)興門外三里河北街16號(hào)

郵政編碼:100045

網(wǎng)址www.spc.net.cn

電話:6852394668517548

中國標(biāo)準(zhǔn)出版社秦皇島印刷廠印刷

各地新華書店經(jīng)銷

開本880×12301/16印張6.25字?jǐn)?shù)184千字

2008年11月第一版2008年11月第一次印刷

書號(hào):155066·134998

如有印裝差錯(cuò)由本社發(fā)行中心調(diào)換

版權(quán)專有侵權(quán)必究

舉報(bào)電話:(010)68533533

犌犅/犜20274.2—2008

目次

前言!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!Ⅴ

1范圍!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1

2規(guī)范性引用文件!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1

3術(shù)語和定義!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1

4本部分的結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1

5信息安全技術(shù)保障!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!2

5.1安全技術(shù)保障概述!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!2

5.2安全技術(shù)體系架構(gòu)能力級(jí)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!2

5.3安全技術(shù)保障控制要求范例!!!!!!!!!!!!!!!!!!!!!!!!!!!!2

6信息安全技術(shù)保障控制結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!5

6.1綜述!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!5

6.2組件分類!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!9

7FAU類:安全審計(jì)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!10

7.1安全審計(jì)自動(dòng)響應(yīng)(FAU_ARP)!!!!!!!!!!!!!!!!!!!!!!!!!!11

7.2安全審計(jì)數(shù)據(jù)產(chǎn)生(FAU_GEN)!!!!!!!!!!!!!!!!!!!!!!!!!!11

7.3安全審計(jì)分析(FAU_SAA)!!!!!!!!!!!!!!!!!!!!!!!!!!!!12

7.4安全審計(jì)查閱(FAU_SAR)!!!!!!!!!!!!!!!!!!!!!!!!!!!!14

7.5安全審計(jì)事件選擇(FAU_SEL)!!!!!!!!!!!!!!!!!!!!!!!!!!15

7.6安全審計(jì)事件存儲(chǔ)(FAU_STG)!!!!!!!!!!!!!!!!!!!!!!!!!!15

8FCO類:通信!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!17

8.1原發(fā)抗抵賴(FCO_NRO)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!17

8.2接收抗抵賴(FCO_NRR)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!18

9FCS類:密碼支持!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!19

9.1密鑰管理(FCS_CKM)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!20

9.2密碼運(yùn)算(FCS_COP)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!21

10FDP類:用戶數(shù)據(jù)保護(hù)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!22

10.1訪問控制策略(FDP_ACC)!!!!!!!!!!!!!!!!!!!!!!!!!!!!24

10.2訪問控制功能(FDP_ACF)!!!!!!!!!!!!!!!!!!!!!!!!!!!!24

10.3數(shù)據(jù)鑒別(FDP_DAU)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!25

10.4輸出到TSF控制之外(FDP_ETC)!!!!!!!!!!!!!!!!!!!!!!!!26

10.5信息流控制策略(FDP_IFC)!!!!!!!!!!!!!!!!!!!!!!!!!!!27

10.6信息流控制功能(FDP_IFF)!!!!!!!!!!!!!!!!!!!!!!!!!!!28

10.7從TSF控制之外輸入(FDP_ITC)!!!!!!!!!!!!!!!!!!!!!!!!30

10.8TOE內(nèi)部傳輸(FDP_ITT)!!!!!!!!!!!!!!!!!!!!!!!!!!!32

10.9殘余信息保護(hù)(FDP_RIP)!!!!!!!!!!!!!!!!!!!!!!!!!!!!33

10.10反轉(zhuǎn)(FDP_ROL)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!34

10.11存儲(chǔ)數(shù)據(jù)的完整性(FDP_SDI)!!!!!!!!!!!!!!!!!!!!!!!!!35

10.12TSF間用戶數(shù)據(jù)傳輸?shù)谋C苄员Wo(hù)(FDP_UCT)!!!!!!!!!!!!!!!!!!35

犌犅/犜20274.2—2008

10.13TSF間用戶數(shù)據(jù)傳輸?shù)耐暾员Wo(hù)(FDP_UIT)!!!!!!!!!!!!!!!!!!36

11FIA類:標(biāo)識(shí)和鑒別!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!38

11.1鑒別失敗(FIA_AFL)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!39

11.2用戶屬性定義(FIA_ATD)!!!!!!!!!!!!!!!!!!!!!!!!!!!!39

11.3秘密的規(guī)范(FIA_SOS)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!40

11.4用戶鑒別(FIA_UAU)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!40

11.5用戶標(biāo)識(shí)(FIA_UID)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!43

11.6用戶_主體綁定(FIA_USB)!!!!!!!!!!!!!!!!!!!!!!!!!!!44

12FMT類:安全管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!44

12.1TSF中功能的管理(FMT_MOF)!!!!!!!!!!!!!!!!!!!!!!!!!45

12.2安全屬性的管理(FMT_MSA)!!!!!!!!!!!!!!!!!!!!!!!!!!46

12.3TSF數(shù)據(jù)的管理(FMT_MTD)!!!!!!!!!!!!!!!!!!!!!!!!!!47

12.4撤消(FMT_REV)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!48

12.5安全屬性到期(FMT_SAE)!!!!!!!!!!!!!!!!!!!!!!!!!!!49

12.6安全管理角色(FMT_SMR)!!!!!!!!!!!!!!!!!!!!!!!!!!!50

13FPR類:隱秘!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!51

13.1匿名(FPR_ANO)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!51

13.2假名(FPR_PSE)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!52

13.3不可關(guān)聯(lián)性(FPR_UNL)!!!!!!!!!!!!!!!!!!!!!!!!!!!!53

13.4不可觀察性(FPR_UNO)!!!!!!!!!!!!!!!!!!!!!!!!!!!!54

14FPT類:TSF保護(hù)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!55

14.1根本抽象機(jī)測試(FPT_AMT)!!!!!!!!!!!!!!!!!!!!!!!!!!57

14.2失敗保護(hù)(FPT_FLS)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!57

14.3輸出TSF數(shù)據(jù)的可用性(FPT_ITA)!!!!!!!!!!!!!!!!!!!!!!!57

14.4輸出TSF數(shù)據(jù)的保密性(FPT_ITC)!!!!!!!!!!!!!!!!!!!!!!!58

14.5輸出TSF數(shù)據(jù)的完整性(FPT_ITI)!!!!!!!!!!!!!!!!!!!!!!!!58

14.6TOE內(nèi)TSF數(shù)據(jù)的傳輸(FPT_ITT)!!!!!!!!!!!!!!!!!!!!!!!59

14.7TSF物理保護(hù)(FPT_PHP)!!!!!!!!!!!!!!!!!!!!!!!!!!!61

14.8可信恢復(fù)(FPT_RCV)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!62

14.9重放檢測(FPT_RPL)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!64

14.10參照仲裁(FPT_RVM)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!64

14.11域分離(FPT_SEP)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!65

14.12狀態(tài)同步協(xié)議(FPT_SSP)!!!!!!!!!!!!!!!!!!!!!!!!!!!66

14.13時(shí)間戳(FPT_STM)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!67

14.14TSF間TSF數(shù)據(jù)的一致性(FPT_TDC)!!!!!!!!!!!!!!!!!!!!!67

14.15TOE內(nèi)TSF數(shù)據(jù)復(fù)制的一致性(FPT_TRC)!!!!!!!!!!!!!!!!!!!68

14.16TSF自檢(FPT_TST)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!68

15FRU類:資源利用!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!69

15.1容錯(cuò)(FRU_FLT)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!70

15.2服務(wù)優(yōu)先級(jí)(FRU_PRS)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!70

15.3資源分配(FRU_RSA)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!71

16FTA類:TOE訪問!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!72

16.1可選屬性范圍限定(FTA_LSA)!!!!!!!!!!!!!!!!!!!!!!!!!72

犌犅/犜20274.2—2008

16.2多重并發(fā)會(huì)話限定(FTA_MCS)!!!!!!!!!!!!!!!!!!!!!!!!!73

16.3會(huì)話鎖定(FTA_SSL)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!74

16.4TOE訪問旗標(biāo)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!75

16.5TOE訪問歷史(FTA_TAH)!!!!!!!!!!!!!!!!!!!!!!!!!!!76

16.6TOE會(huì)話建立(FTA_TSE)!!!!!!!!!!!!!!!!!!!!!!!!!!!76

17TP類:可信路徑/信道!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!77

17.1TSF間可信信道(FTP_ITC)!!!!!!!!!!!!!!!!!!!!!!!!!!!77

17.2可信路徑(FTP_TRP)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!78

18安全技術(shù)架構(gòu)能力成熟度級(jí)!!!!!!!!!!!!!!!!!!!!!!!!!!!!78

18.1概述!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!78

18.2安全技術(shù)架構(gòu)能力成熟度級(jí)說明!!!!!!!!!!!!!!!!!!!!!!!!!79

附錄A(資料性附錄)安全技術(shù)要求應(yīng)用注釋!!!!!!!!!!!!!!!!!!!!!!81

A.1注釋的結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!81

A.1.1類結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!81

A.1.2子類結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!81

A.1.3組件結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!82

A.2依賴關(guān)系表!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!82

附錄B(資料性附錄)分層多點(diǎn)信息系統(tǒng)安全體系結(jié)構(gòu)!!!!!!!!!!!!!!!!!!89

B.1概述!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!89

B.2信息技術(shù)系統(tǒng)TOE的分析模型!!!!!!!!!!!!!!!!!!!!!!!!!!89

B.3分層多點(diǎn)安全技術(shù)體系架構(gòu)介紹!!!!!!!!!!!!!!!!!!!!!!!!!90

參考文獻(xiàn)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!92

圖1安全技術(shù)保障控制要求范例(單個(gè)TOE)!!!!!!!!!!!!!!!!!!!!!!2

圖2分布式TOE內(nèi)的安全功能圖!!!!!!!!!!!!!!!!!!!!!!!!!!!3

圖3用戶數(shù)據(jù)和TSF數(shù)據(jù)的關(guān)系!!!!!!!!!!!!!!!!!!!!!!!!!!!5

圖4“鑒別數(shù)據(jù)”和“秘密”的關(guān)系!!!!!!!!!!!!!!!!!!!!!!!!!!!!5

圖5安全技術(shù)保障控制類結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!6

圖6安全技術(shù)保障控制子類結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!!!6

圖7安全技術(shù)保障控制組件結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!!!7

圖8示范類分解圖!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!9

圖9安全審計(jì)類分解!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!10

圖10通信類分解!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!17

圖11密碼支持類分解!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!19

圖12用戶數(shù)據(jù)保護(hù)類分解!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!23

圖13標(biāo)識(shí)和鑒別類分解!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!38

圖14安全管理類分解!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!45

圖15隱秘類分解!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!51

圖16TSF保護(hù)類分解!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!56

圖17資源利用類分解!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!69

圖18TOE訪問類分解!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!72

圖19可信路徑/信道類分解圖!!!!!!!!!!!!!!!!!!!!!!!!!!!!77

犌犅/犜20274.2—2008

圖A.1安全技術(shù)保障控制類結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!!81

圖A.2安全技術(shù)保障控制子類結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!81

圖A.3安全技術(shù)保障控制組件結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!82

圖B.1信息技術(shù)系統(tǒng)分析模型!!!!!!!!!!!!!!!!!!!!!!!!!!!!90

圖B.2分層多點(diǎn)安全技術(shù)體系結(jié)構(gòu)!!!!!!!!!!!!!!!!!!!!!!!!!!91

表A.1安全技術(shù)保障控制組件依賴關(guān)系表!!!!!!!!!!!!!!!!!!!!!!!83

犌犅/犜20274.2—2008

溫馨提示

  • 1. 本站所提供的標(biāo)準(zhǔn)文本僅供個(gè)人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴(yán)禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
  • 2. 本站所提供的標(biāo)準(zhǔn)均為PDF格式電子版文本(可閱讀打?。?,因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
  • 3. 標(biāo)準(zhǔn)文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質(zhì)量問題。

最新文檔

評(píng)論

0/150

提交評(píng)論