信息安全等级测评内容

商用密码应用安全性评估具体内容

1、物理与环境测评内容

(1)物理位置的选择
(2)物理访问控制
(3)防盗窃和防破坏
(4)防雷击
(5)防火
(6)防水防潮
(7)防静电
(8)温湿度控制
(9)电力供应
(10)电磁防护

2、网络与通信测评内容

2.1 网络全局

(1)结构安全
a、应保证主要网络设备的业务处理能力具备冗余空间,满足业务高峰期需要;
b、应保证网络各个部分的带宽满足业务高峰期需要;
c、应在业务终端与业务服务之间进行路由控制建立安全的访问路径;
d、应绘制与当前运行情况相符的网络拓扑结构图。
e、应该根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段。
f、应避免将重要网段部署在网络边界处且连接外部信息系统,重要网段和其他网段采取可靠的技术隔离手段;
g、应按照业务服务的重要次序来指定带宽分配优先级,保证在网络发生拥堵时优先保护重要主机。
(2)边界完整性检查
a、应能够对非授权设备私自联到内部网络的行为进行检查,准确定位,并对其进行有效阻断;
b、应该能够对内部网络用户私自联到外部网络的行为进行检查,准确定位,并对其进行有效阻断。
(3)入侵防范
a、应在网络边界处监视以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击和网络蠕虫攻击等;
b、当检测到攻击行为时,记录攻击源IP、攻击类型、攻击目的和攻击事件,在发生严重入侵事件时应提供报警。
(4)恶意代码防范
a、应在网络边界处对恶意代码进行检测和清除;
b、应该维护恶意代码库的升级和和检测系统的更新。

2.2 路由器

(1)访问控制
a、应在网络边界部署访问控制设备,启用访问控制功能;
b、应能够根据状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为端口级;
c、应该对进口网络的信息内容进过滤,实现对应用层HTTP、FTP、TELNET、SMTP、POP3等协议进行命令级的控制;
d、应在会话处于非活跃一定时间或会话结束后终止网络连接;
e、应限制网络最大流量数及网络连接数;
f、重要网段应采取技术手段防止地址欺骗;
g、应按照用户和系统之间的允许访问规则,决定允许或拒绝对受控系统进行资源访问,控制粒度为单个用户;
h、应限制具有拨号访问权限的用户数量。
(2)安全审计
a、应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录;
b、审计记录应包括:时间的日期起和实践、用户、事件类型、时间是否成功及其他与审计相关的信息;
c、应该能够哦根据记录数据进行分析,并生成审计报表;
d、应对审计记录进行保护,避免受到未预期的删除、修改或覆盖等;
(3)网络设备防护
a、应对登录网络设备的用户进行身份鉴别;

  • 0
    点赞
  • 12
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
涉及资源:1《信息安全等级保护商用密码技术要求》使用指南 2.2009年03月 《信息安全等级保护 商用密码技术实施要求》 3 2015年09月 《信息安全等级保护商用密码测评机构审批服务指南》4.GM_T 0054-2018 《信息系统密码应用基本要求》(2018.01.26) 5.GM_T 0054-2018 《信息系统密码应用基本要求》 6、GMT 0001.1-2012 祖冲之序列密码算法第1部分:算法描述 7.GMT 0001.2-2012 祖冲之序列密码算法第2部分:基于祖冲之算法的机密性算法 8.GMT 0001.3-2012 祖冲之序列密码算法第3部分:基于祖冲之算法的完整性算法 9.GMT 0002-2012 SM4分组密码算法 10GMT 0003.1-2012 SM2椭圆曲线公钥密码算法第1部分:总则 11GMT 0003.2-2012 SM2椭圆曲线公钥密码算法第2部分:数字签名算法 12 GMT 0003.3-2012 SM2椭圆曲线公钥密码算法第3部分:密钥交换协议 13 GMT 0003.4-2012 SM2椭圆曲线公钥密码算法第4部分:公钥加密算法 14 GMT 0003.5-2012 SM2椭圆曲线公钥密码算法第5部分:参数定义 15GMT 0004-2012 SM3密码杂凑算法 16 GMT 0005-2012 随机性检测规范 17GMT 0006-2012 密码应用标识规范 18GMT 0008-2012 安全芯片密码检测准则 19GMT 0009-2012 SM2密码算法使用规范 20GMT 0010-2012 SM2密码算法加密签名消息语法规范 21GMT 0011-2012 可信计算 可信密码支撑平台功能与接口规范 22GMT 0012-2012 可信计算 可信密码模块接口规范 23GMT 0013-2012 可信计算 可信密码模块符合性检测规范 24 国办发2014 6号 《国务院办公厅转发密码局等部门关于金融领域密码应用指导意见的通知》

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值