信息系统安全等级保护基本要求

合集下载

信息安全技术信息系统安全等级保护基本要求

信息安全技术信息系统安全等级保护基本要求

信息安全技术信息系统安全等级保护基本要求
信息安全技术信息系统安全等级保护基本要求(GB/T 19790-2005)是根据《信息安
全技术基本要求》(GB/T 7983-2001)以及《信息系统信息安全保护要求》(GB/T
15259-1994)等条件细化到系统安全等级保护的基本要求。

其主要内容有:
一、系统安全等级的确定:根据用户的实际需要,确定系统的安全等级,以及安全等
级保护要求,组成系统安全评估目标;
二、系统安全等级评估方法:根据所要求的安全等级,将其映射到适当的符合安全性
要求的评估方法中进行评估;
三、系统安全等级评估的步骤:步骤包括安全等级的确定,安全等级评估的范围定义,安全等级要求的确定,安全性评估,安全等级评估的证据收集和形成,与用户的安全等级
的协商;
四、系统安全等级评估报告:根据系统安全评估的情况,写出安全等级评估报告,对
安全性要求是否符合指定的安全等级进行确认,最终形成系统安全等级报告;
五、系统安全验证:根据验证计划,对系统安全性实施定期计划性验证,以评估安全
性控制措施是否发挥期望的作用,确保系统安全。

以上是信息安全技术信息系统安全等级保护基本要求(GB/T 19790-2005)的主要内容,这些要求是用于评估和验证系统的安全性,确保系统的安全性。

信息系统安全等级保护基本要求

信息系统安全等级保护基本要求

信息系统安全等级保护基本要求一级要求主要涵盖了最基本的保护要求,主要针对信息系统对外交换的基本要求进行了规定。

其中包括:1.信息系统的身份认证和授权要求。

要求对系统用户的身份进行认证和授权,并限制不同用户对系统资源的访问权限。

2.信息系统的访问控制要求。

要求确保只有经过认证和授权的用户才能访问系统资源,并对访问进行审计记录。

3.信息系统的数据保护要求。

要求对系统中的敏感数据进行加密传输和存储,防止数据泄露或篡改。

4.信息系统的安全审计要求。

要求对系统的安全事件进行监控和记录,并及时发现和报告安全事件。

二级要求在一级要求的基础上进一步要求了信息系统的安全性能和安全管理的要求,包括:1.信息系统的安全配置要求。

要求对系统软件和硬件进行安全配置,确保系统能够按照安全策略工作。

2.信息系统的故障处理要求。

要求对系统故障进行及时处理和修复,以确保系统的可用性和可靠性。

3.信息系统的备份和恢复要求。

要求对系统的重要数据进行定期备份,并能够在发生灾难时进行快速恢复。

4.信息系统的安全管理要求。

要求建立完善的安全管理体系,包括安全策略、安全培训和安全审计等。

三级要求在二级要求的基础上进一步要求了信息系统的安全保护措施和重要业务的安全管理要求,包括:1.信息系统的网络安全要求。

要求对网络进行安全隔离,防止入侵和攻击,并对网络流量进行实时监测和分析。

2.信息系统的业务安全要求。

要求对信息系统的关键业务进行安全管理,并确保业务的连续性和可靠性。

3.信息系统的安全事件响应要求。

要求建立完善的安全事件响应机制,对安全事件进行及时处置和调查。

4.信息系统的安全评估要求。

要求对信息系统进行定期的安全评估和测试,及时发现系统的安全漏洞和风险。

总而言之,信息系统安全等级保护基本要求包括了一级、二级、三级三个等级。

通过合理的安全保护措施和管理措施,确保信息系统的安全性能和安全管理达到相应的要求,可以有效地保护信息系统的完整性、可用性、可信度等安全属性。

信息系统安全等级保护基本要求

信息系统安全等级保护基本要求

信息系统安全等级保护基本要求1 第一级基本要求1.1 技术要求1.1.1 物理安全1.1.1.1 物理访问控制(G1)机房出入应安排专人负责,控制、鉴别和记录进入的人员。

1.1.1.2 防盗窃和防破坏(G1)本项要求包括:a)应将主要设备放置在机房内;b)应将设备或主要部件进行固定,并设置明显的不易除去的标记。

1.1.1.3 防雷击(G1)机房建筑应设置避雷装置。

1.1.1.4 防火(G1)机房应设置灭火设备。

1.1.1.5 防水和防潮(G1)本项要求包括:a)应对穿过机房墙壁和楼板的水管增加必要的保护措施;b)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透。

1.1.1.6 温湿度控制(G1)机房应设置必要的温、湿度控制设施,使机房温、湿度的变化在设备运行所允许的范围之内。

1.1.1.7 电力供应(A1)应在机房供电线路上配置稳压器和过电压防护设备。

1.1.2 网络安全1.1.2.1 结构安全(G1)本项要求包括:a)应保证关键网络设备的业务处理能力满足基本业务需要;b)应保证接入网络和核心网络的带宽满足基本业务需要;c)应绘制与当前运行情况相符的网络拓扑结构图。

1.1.2.2 访问控制(G1)本项要求包括:a)应在网络边界部署访问控制设备,启用访问控制功能;b)应根据访问控制列表对源地址、目的地址、源端口、目的端口和协议等进行检查,以允许/拒绝数据包出入;c)应通过访问控制列表对系统资源实现允许或拒绝用户访问,控制粒度至少为用户组。

1.1.2.3 网络设备防护(G1)本项要求包括:a)应对登录网络设备的用户进行身份鉴别;b)应具有登录失败处理功能,可采取结束会话、限制非法登录次数和当网络登录连接超时自动退出等措施;c)当对网络设备进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听。

1.1.3 主机安全1.1.3.1 身份鉴别(S1)应对登录操作系统和数据库系统的用户进行身份标识和鉴别。

《信息系统安全等级保护基本要求》

《信息系统安全等级保护基本要求》

《信息系统安全等级保护基本要求》信息系统安全等级保护基本要求是国家对信息系统安全等级保护的最低要求。

它是根据信息系统的功能、存储的信息及其价值以及威胁等级等因素来确定。

下面我们来详细了解一下《信息系统安全等级保护基本要求》的内容。

信息系统安全等级保护基本要求主要包括以下几点:1.信息系统的访问控制。

要求确保信息系统的访问只限于合法用户,并且对不同权限的用户设置相应的权限控制。

这样可以有效防止非授权用户对信息系统进行访问和操作,从而保护信息系统的安全。

2.用户身份认证与鉴别。

要求在用户访问信息系统时,必须进行身份认证和鉴别,确保用户是合法的,并且只允许合法用户访问和使用信息系统。

常见的身份认证方式包括密码、指纹、虹膜等。

3.信息传输保护。

要求在信息的传输过程中,对信息进行加密,防止信息在传输过程中被非法获取或篡改。

同时,对传输通道进行保护,确保信息传输的完整性和可靠性。

4.安全审计与日志记录。

要求对信息系统的使用情况进行记录和审计,确保信息系统的安全使用。

同时还要求对日志进行保护,防止日志被篡改或删除。

5.数据备份与恢复。

要求对重要数据进行定期备份,并确保备份数据的完整性和可用性。

同时还要求能够对备份数据进行快速恢复,以确保数据的安全性和连续性。

6.应急响应与漏洞管理。

要求建立健全的安全事件应急响应机制,能够及时响应和处理安全事件。

同时还要求定期对系统进行漏洞扫描和管理,及时修补系统的漏洞,防止黑客利用漏洞进行攻击。

7.物理安全控制。

要求对信息系统的物理环境进行安全控制,防止非授权人员进入系统机房。

同时还要求对物理设备进行保护,避免遭受破坏或盗窃。

8.安全管理与培训。

要求建立健全的安全管理制度,明确安全责任和安全控制措施。

同时还要求对系统使用人员进行安全培训,提高用户对信息安全的意识和能力。

《信息系统安全等级保护基本要求》的实施是为了保护国家的信息系统安全。

只有确保信息系统的安全性,才能保证国家的信息安全。

信息系统安全等级保护基本要求

信息系统安全等级保护基本要求

资料范本本资料为word版本,可以直接编辑和打印,感谢您的下载信息系统安全等级保护基本要求地点:__________________时间:__________________说明:本资料适用于约定双方经过谈判,协商而共同承认,共同遵守的责任与义务,仅供参考,文档可直接下载或修改,不需要的部分可直接删除,使用时请详细阅读内容蓝色部分是操作系统安全等级划分,红色部分是四级操作系统关于网络部分的要求:)《信息系统安全等级保护基本要求》中华人民共和国国家标准GB/T 22239-2008引言依据《中华人民共和国计算机信息系统安全保护条例》(国务院147号令)、《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)、《关于信息安全等级保护工作的实施意见》(公通字[2004]66号)和《信息安全等级保护管理办法》(公通字[2007]43号),制定本标准。

本标准是信息安全等级保护相关系列标准之一。

与本标准相关的系列标准包括:——GB/T AAAA-AAAA 信息安全技术信息系统安全等级保护定级指南;——GB/T CCCC-CCCC 信息安全技术信息系统安全等级保护实施指南。

本标准与GB17859-1999、GB/T 20269-2006 、GB/T 20270-2006 、GB/T 20271-2006 等标准共同构成了信息系统安全等级保护的相关配套标准。

其中GB17859-1999是基础性标准,本标准、GB/T20269-2006、GB/T20270-2006、GB/T20271-2006等是在GB17859-1999基础上的进一步细化和扩展。

本标准在GB17859-1999、GB/T20269-2006、GB/T20270-2006、GB/T20271-2006等技术类标准的基础上,根据现有技术的发展水平,提出和规定了不同安全保护等级信息系统的最低保护要求,即基本安全要求,基本安全要求包括基本技术要求和基本管理要求,本标准适用于指导不同安全保护等级信息系统的安全建设和监督管理。

信息系统安全等级保护基本要求(三级要求)

信息系统安全等级保护基本要求(三级要求)

信息系统安全等级保护基本要求1 三级基本要求 (3)1.1 技术要求 (3)1.1.1 物理安全 (3)1.1.1.1 物理位置的选择(G3) (3)1.1.1.2 物理访问控制(G3) (3)1.1.1.3 防盗窃和防破坏(G3) (3)1.1.1.4 防雷击(G3) (3)1.1.1.5 防火(G3) (3)1.1.1.6 防水和防潮(G3) (4)1.1.1.7 防静电(G3) (4)1.1.1.8 温湿度控制(G3) (4)1.1.1.9 电力供应(A3) (4)1.1.1.10 电磁防护(S3) (4)1.1.2 网络安全 (4)1.1.2.1 结构安全(G3) (4)1.1.2.2 访问控制(G3) (4)1.1.2.3 安全审计(G3) (5)1.1.2.4 边界完整性检查(S3) (5)1.1.2.5 入侵防范(G3) (5)1.1.2.6 恶意代码防范(G3) (5)1.1.2.7 网络设备防护(G3) (5)1.1.3 主机安全 (6)1.1.3.1 身份鉴别(S3) (6)1.1.3.2 访问控制(S3) (6)1.1.3.3 安全审计(G3) (6)1.1.3.4 剩余信息保护(S3) (7)1.1.3.5 入侵防范(G3) (7)1.1.3.6 恶意代码防范(G3) (7)1.1.3.7 资源控制(A3) (7)1.1.4 应用安全 (7)1.1.4.1 身份鉴别(S3) (7)1.1.4.2 访问控制(S3) (8)1.1.4.3 安全审计(G3) (8)1.1.4.4 剩余信息保护(S3) (8)1.1.4.5 通信完整性(S3) (8)1.1.4.6 通信保密性(S3) (8)1.1.4.7 抗抵赖(G3) (8)1.1.4.8 软件容错(A3) (8)1.1.4.9 资源控制(A3) (8)1.1.5 数据安全及备份恢复 (9)1.1.5.1 数据完整性(S3) (9)1.1.5.2 数据保密性(S3) (9)1.1.5.3 备份和恢复(A3) (9)1.2 管理要求 (9)1.2.1 安全管理制度 (9)1.2.1.1 管理制度(G3) (9)1.2.1.2 制定和发布(G3) (10)1.2.1.3 评审和修订(G3) (10)1.2.2 安全管理机构 (10)1.2.2.1 岗位设置(G3) (10)1.2.2.2 人员配备(G3) (10)1.2.2.3 授权和审批(G3) (10)1.2.2.4 沟通和合作(G3) (10)1.2.2.5 审核和检查(G3) (11)1.2.3 人员安全管理 (11)1.2.3.1 人员录用(G3) (11)1.2.3.2 人员离岗(G3) (11)1.2.3.3 人员考核(G3) (11)1.2.3.4 安全意识教育和培训(G3) (11)1.2.3.5 外部人员访问管理(G3) (12)1.2.4 系统建设管理 (12)1.2.4.1 系统定级(G3) (12)1.2.4.2 安全方案设计(G3) (12)1.2.4.3 产品采购和使用(G3) (12)1.2.4.4 自行软件开发(G3) (13)1.2.4.5 外包软件开发(G3) (13)1.2.4.6 工程实施(G3) (13)1.2.4.7 测试验收(G3) (13)1.2.4.8 系统交付(G3) (13)1.2.4.9 系统备案(G3) (14)1.2.4.10 等级测评(G3) (14)1.2.4.11 安全服务商选择(G3) (14)1.2.5 系统运维管理 (14)1.2.5.1 环境管理(G3) (14)1.2.5.2 资产管理(G3) (14)1.2.5.3 介质管理(G3) (15)1.2.5.4 设备管理(G3) (15)1.2.5.5 监控管理和安全管理中心(G3) (15)1.2.5.6 网络安全管理(G3) (15)1.2.5.7 系统安全管理(G3) (16)1.2.5.8 恶意代码防范管理(G3) (16)1.2.5.9 密码管理(G3) (16)1.2.5.10 变更管理(G3) (16)1.2.5.11 备份与恢复管理(G3) (17)1.2.5.12 安全事件处置(G3) (17)1.2.5.13 应急预案管理(G3) (17)第三级安全保护能力:应能够在统一安全策略下防护系统免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难、以及其他相当危害程度的威胁所造成的主要资源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,能够较快恢复绝大部分功能。

信息系统安全等级保护基本要求

信息系统安全等级保护基本要求

信息系统安全等级保护基本要求信息系统安全等级保护的基本要求包括以下几个方面:1. 完整性保护要求:信息系统应当具备完整性保护能力,能够有效地防范未经授权的修改、删除和篡改操作,确保信息的完整性和可靠性。

2. 机密性保护要求:信息系统应当具备机密性保护能力,能够有效地防范未经授权的访问和泄露操作,确保敏感信息的保密性和隐私性。

3. 可用性保护要求:信息系统应当具备可用性保护能力,能够有效地防范各类网络攻击和服务中断,确保系统正常运行和服务持续可用。

4. 安全审计要求:信息系统应当具备安全审计能力,能够对系统的各项操作和访问进行全面记录和审计,确保系统的合规性和安全性。

5. 风险管理要求:信息系统应当具备风险管理能力,能够对系统的各类安全风险进行有效的评估和管理,制定相应的安全策略和应急预案。

6. 安全培训要求:信息系统应当具备安全培训能力,能够对系统管理员和用户进行有效的安全培训,提升其安全意识和应对能力。

以上是信息系统安全等级保护的基本要求,不同等级的信息系统可能还存在其他特定的安全保护要求,需要根据具体情况进行相应的定制和实施。

信息系统安全等级保护工作是一项长期的系统工程,需要各方的共同努力和不断创新,才能有效地保护信息系统的安全和稳定运行。

信息系统安全等级保护是一项复杂而又重要的工作,其基本要求不仅在于技术层面的保护,还包括管理、人员培训和持续改进。

在进行信息系统安全等级保护时,需要系统地对系统进行评估和分类,并根据不同等级的保护需求,采取相应的安全措施。

评估和分类是信息系统安全等级保护的基础工作。

根据国家或行业标准的要求,对信息系统进行综合的安全评估,包括系统架构、数据传输、访问控制、身份验证、安全审计等多个方面的安全性指标。

通过对系统的评估,根据涉密信息的重要性和敏感程度,将信息系统划分为不同的保护等级,如秘密级、机密级、绝密级等,以便在后续的安全管理中对系统实施相应的安全保护措施。

针对不同等级的信息系统,需要采取不同的安全保护措施。

信息系统安全等级保护的基本要求

信息系统安全等级保护的基本要求

信息系统安全等级保护的基本要求一、安全等级划定与评估:根据信息系统的安全需求和风险等级,评估其安全等级,并划定其所属的安全等级。

需要制定相应的安全等级评估方法和标准,明确评估的流程、方法和指标等,确保评估结果准确、客观。

二、安全设计与构建:根据信息系统的安全等级要求,进行安全设计与构建。

要对系统进行全面的风险分析和需求分析,明确安全目标和功能要求。

同时,在系统的设计过程中,要考虑安全策略、安全机制、安全控制等方面的要求,确保系统具备防御、监测、溯源和修复等能力。

三、安全审计与监测:对信息系统进行安全审计与监测,及时发现和纠正安全问题。

安全审计应包括对信息系统的配置、使用情况、异常行为等进行监测和分析,审计日志和检测规则应与系统的安全等级要求相匹配。

同时,还需要建立安全事件报告机制和漏洞管理机制,及时处理和修复安全漏洞和事件。

四、安全运维和管理:确保信息系统持续稳定运行,提供必要的安全保障。

安全运维和管理包括对系统的安全维护、故障处理、备份与恢复等。

要制定相应的安全管理制度和规范,明确安全管理的职责和流程。

同时,还需要对系统的安全性进行定期审查和风险评估,发现并纠正安全问题。

五、人员安全与培训:保障人员的安全意识和安全素质。

要建立健全的安全人员管理制度,对安全人员进行培训和考核,加强对安全相关岗位的培养和选拔。

同时,还需要制定明确的安全操作规程和管理制度,确保人员按照规定的流程进行操作和管理,减少人为因素对系统安全的影响。

六、应急响应和恢复:制定相应的应急响应预案和恢复计划,确保在信息系统遭受安全事件时能及时响应和处理。

要建立应急响应机制和演练机制,定期进行应急演练和预案修订,提高应急响应能力和处理的效率。

七、安全评估与验收:对信息系统进行安全评估和验收,确保系统的安全等级符合评估和验收要求。

对系统进行全面的安全测试和审查,评估系统的安全性能和符合性指标。

同时,还需要制定相应的安全验收标准和流程,确保验收的公正、公平和公开。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

信息系统安全等级保护基本要求1 范围本标准规定了不同安全保护等级信息系统的基本保护要求,包括基本技术要求和基本管理要求,适用于指导分等级的信息系统的安全建设和监督管理。

2 规范性引用文件下列文件中的条款通过在本标准的引用而成为本标准的条款。

凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否使用这些文件的最新版本。

凡是不注明日期的引用文件,其最新版本适用于本标准。

GB/T 5271.8 信息技术词汇第8部分:安全GB17859-1999 计算机信息系统安全保护等级划分准则GB/T AAAA-AAAA 信息安全技术信息系统安全等级保护定级指南3 术语和定义GB/T 5271.8和GB 17859-1999确立的以及下列术语和定义适用于本标准。

安全保护能力 security protection ability系统能够抵御威胁、发现安全事件以及在系统遭到损害后能够恢复先前状态等的程度。

4 信息系统安全等级保护概述信息系统安全保护等级信息系统根据其在国家安全、经济建设、社会生活中的重要程度,遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等,由低到高划分为五级,五级定义见GB/T AAAA-AAAA。

不同等级的安全保护能力不同等级的信息系统应具备的基本安全保护能力如下:第一级安全保护能力:应能够防护系统免受来自个人的、拥有很少资源的威胁源发起的恶意攻击、一般的自然灾难、以及其他相当危害程度的威胁所造成的关键资源损害,在系统遭到损害后,能够恢复部分功能。

第二级安全保护能力:应能够防护系统免受来自外部小型组织的、拥有少量资源的威胁源发起的恶意攻击、一般的自然灾难、以及其他相当危害程度的威胁所造成的重要资源损害,能够发现重要的安全漏洞和安全事件,在系统遭到损害后,能够在一段时间内恢复部分功能。

第三级安全保护能力:应能够在统一安全策略下防护系统免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难、以及其他相当危害程度的威胁所造成的主要资源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,能够较快恢复绝大部分功能。

第四级安全保护能力:应能够在统一安全策略下防护系统免受来自国家级别的、敌对组织的、拥有丰富资源的威胁源发起的恶意攻击、严重的自然灾难、以及其他相当危害程度的威胁所造成的资源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,能够迅速恢复所有功能。

第五级安全保护能力:(略)。

基本技术要求和基本管理要求信息系统安全等级保护应依据信息系统的安全保护等级情况保证它们具有相应等级的基本安全保护能力,不同安全保护等级的信息系统要求具有不同的安全保护能力。

基本安全要求是针对不同安全保护等级信息系统应该具有的基本安全保护能力提出的安全要求,根据实现方式的不同,基本安全要求分为基本技术要求和基本管理要求两大类。

技术类安全要求与信息系统提供的技术安全机制有关,主要通过在信息系统中部署软硬件并正确的配置其安全功能来实现;管理类安全要求与信息系统中各种角色参与的活动有关,主要通过控制各种角色的活动,从政策、制度、规范、流程以及记录等方面做出规定来实现。

基本技术要求从物理安全、网络安全、主机安全、应用安全和数据安全几个层面提出;基本管理要求从安全管理制度、安全管理机构、人员安全管理、系统建设管理和系统运维管理几个方面提出,基本技术要求和基本管理要求是确保信息系统安全不可分割的两个部分。

基本安全要求从各个层面或方面提出了系统的每个组件应该满足的安全要求,信息系统具有的整体安全保护能力通过不同组件实现基本安全要求来保证。

除了保证系统的每个组件满足基本安全要求外,还要考虑组件之间的相互关系,来保证信息系统的整体安全保护能力。

关于信息系统整体安全保护能力的说明见附录A。

对于涉及国家秘密的信息系统,应按照国家保密工作部门的相关规定和标准进行保护。

对于涉及密码的使用和管理,应按照国家密码管理的相关规定和标准实施。

基本技术要求的三种类型根据保护侧重点的不同,技术类安全要求进一步细分为:保护数据在存储、传输、处理过程中不被泄漏、破坏和免受未授权的修改的信息安全类要求(简记为S);保护系统连续正常的运行,免受对系统的未授权修改、破坏而导致系统不可用的服务保证类要求(简记为A);通用安全保护类要求(简记为G)。

本标准中对基本安全要求使用了标记,其中的字母表示安全要求的类型,数字表示适用的安全保护等级。

关于各类安全要求的选择和使用见附录B。

5 第一级基本要求技术要求物理安全物理访问控制(G1)机房出入应安排专人负责,控制、鉴别和记录进入的人员。

防盗窃和防破坏(G1)本项要求包括:a)应将主要设备放置在机房内;b)应将设备或主要部件进行固定,并设置明显的不易除去的标记。

防雷击(G1)机房建筑应设置避雷装置。

防火(G1)机房应设置灭火设备。

防水和防潮(G1)本项要求包括:a)应对穿过机房墙壁和楼板的水管增加必要的保护措施;b)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透。

温湿度控制(G1)机房应设置必要的温、湿度控制设施,使机房温、湿度的变化在设备运行所允许的范围之内。

电力供应(A1)应在机房供电线路上配置稳压器和过电压防护设备。

网络安全结构安全(G1)本项要求包括:a)应保证关键网络设备的业务处理能力满足基本业务需要;b)应保证接入网络和核心网络的带宽满足基本业务需要;c)应绘制与当前运行情况相符的网络拓扑结构图。

访问控制(G1)本项要求包括:a)应在网络边界部署访问控制设备,启用访问控制功能;b)应根据访问控制列表对源地址、目的地址、源端口、目的端口和协议等进行检查,以允许/拒绝数据包出入;c)应通过访问控制列表对系统资源实现允许或拒绝用户访问,控制粒度至少为用户组。

网络设备防护(G1)本项要求包括:a)应对登录网络设备的用户进行身份鉴别;b)应具有登录失败处理功能,可采取结束会话、限制非法登录次数和当网络登录连接超时自动退出等措施;c)当对网络设备进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听。

主机安全身份鉴别(S1)应对登录操作系统和数据库系统的用户进行身份标识和鉴别。

访问控制(S1)本项要求包括:a)应启用访问控制功能,依据安全策略控制用户对资源的访问;b)应限制默认帐户的访问权限,重命名系统默认帐户,修改这些帐户的默认口令;c)应及时删除多余的、过期的帐户,避免共享帐户的存在。

入侵防范(G1)操作系统应遵循最小安装的原则,仅安装需要的组件和应用程序,并保持系统补丁及时得到更新。

恶意代码防范(G1)应安装防恶意代码软件,并及时更新防恶意代码软件版本和恶意代码库。

应用安全身份鉴别(S1)本项要求包括:a)应提供专用的登录控制模块对登录用户进行身份标识和鉴别;b)应提供登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施;c)应启用身份鉴别和登录失败处理功能,并根据安全策略配置相关参数。

访问控制(S1)本项要求包括:a)应提供访问控制功能控制用户组/用户对系统功能和用户数据的访问;b)应由授权主体配置访问控制策略,并严格限制默认用户的访问权限。

通信完整性(S1)应采用约定通信会话方式的方法保证通信过程中数据的完整性。

软件容错(A1)应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的数据格式或长度符合系统设定要求。

数据安全及备份恢复数据完整性(S1)应能够检测到重要用户数据在传输过程中完整性受到破坏。

备份和恢复(A1)应能够对重要信息进行备份和恢复。

管理要求安全管理制度管理制度(G1)应建立日常管理活动中常用的安全管理制度。

制定和发布(G1)本项要求包括:a)应指定或授权专门的人员负责安全管理制度的制定;b)应将安全管理制度以某种方式发布到相关人员手中。

安全管理机构岗位设置(G1)应设立系统管理员、网络管理员、安全管理员等岗位,并定义各个工作岗位的职责。

人员配备(G1)应配备一定数量的系统管理员、网络管理员、安全管理员等。

授权和审批(G1)应根据各个部门和岗位的职责明确授权审批部门及批准人,对系统投入运行、网络系统接入和重要资源的访问等关键活动进行审批。

沟通和合作(G1)应加强与兄弟单位、公安机关、电信公司的合作与沟通。

人员安全管理人员录用(G1)本项要求包括:a)应指定或授权专门的部门或人员负责人员录用;b)应对被录用人员的身份和专业资格等进行审查,并确保其具有基本的专业技术水平和安全管理知识。

人员离岗(G1)本项要求包括:a)应立即终止由于各种原因离岗员工的所有访问权限;b)应取回各种身份证件、钥匙、徽章等以及机构提供的软硬件设备。

安全意识教育和培训(G1)本项要求包括:a)应对各类人员进行安全意识教育和岗位技能培训;b)应告知人员相关的安全责任和惩戒措施。

外部人员访问管理(G1)应确保在外部人员访问受控区域前得到授权或审批。

系统建设管理系统定级(G1)本项要求包括:a)应明确信息系统的边界和安全保护等级;b)应以书面的形式说明信息系统确定为某个安全保护等级的方法和理由;c)应确保信息系统的定级结果经过相关部门的批准。

安全方案设计(G1)本项要求包括:a)应根据系统的安全保护等级选择基本安全措施,依据风险分析的结果补充和调整安全措施;b)应以书面的形式描述对系统的安全保护要求和策略、安全措施等内容,形成系统的安全方案;c)应对安全方案进行细化,形成能指导安全系统建设、安全产品采购和使用的详细设计方案。

产品采购和使用(G1)应确保安全产品采购和使用符合国家的有关规定。

自行软件开发(G1)本项要求包括:a)应确保开发环境与实际运行环境物理分开;b)应确保软件设计相关文档由专人负责保管。

外包软件开发(G1)本项要求包括:a)应根据开发要求检测软件质量;b)应在软件安装之前检测软件包中可能存在的恶意代码;c)应确保提供软件设计的相关文档和使用指南。

工程实施(G1)应指定或授权专门的部门或人员负责工程实施过程的管理。

测试验收(G1)本项要求包括:a)应对系统进行安全性测试验收;b)在测试验收前应根据设计方案或合同要求等制订测试验收方案,在测试验收过程中应详细记录测试验收结果,并形成测试验收报告。

系统交付(G1)本项要求包括:a)应制定系统交付清单,并根据交付清单对所交接的设备、软件和文档等进行清点;b)应对负责系统运行维护的技术人员进行相应的技能培训;c)应确保提供系统建设过程中的文档和指导用户进行系统运行维护的文档。

安全服务商选择(G1)本项要求包括:a)应确保安全服务商的选择符合国家的有关规定;b)应与选定的安全服务商签订与安全相关的协议,明确约定相关责任。

相关文档
最新文档