信息安全等级测评内容

本文详细介绍了商用密码应用的安全性评估,涵盖物理与环境、网络与通信、设备与计算以及应用与数据等多个方面的测评内容。从物理位置选择、访问控制到网络安全的边界完整性检查、入侵防范和恶意代码防范,再到设备操作系统和数据库的评测,全面阐述了保障信息安全的策略和措施。
摘要由CSDN通过智能技术生成

商用密码应用安全性评估具体内容

1、物理与环境测评内容

(1)物理位置的选择
(2)物理访问控制
(3)防盗窃和防破坏
(4)防雷击
(5)防火
(6)防水防潮
(7)防静电
(8)温湿度控制
(9)电力供应
(10)电磁防护

2、网络与通信测评内容

2.1 网络全局

(1)结构安全
a、应保证主要网络设备的业务处理能力具备冗余空间,满足业务高峰期需要;
b、应保证网络各个部分的带宽满足业务高峰期需要;
c、应在业务终端与业务服务之间进行路由控制建立安全的访问路径;
d、应绘制与当前运行情况相符的网络拓扑结构图。
e、应该根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段。
f、应避免将重要网段部署在网络边界处且连接外部信息系统,重要网段和其他网段采取可靠的技术隔离手段;
g、应按照业务服务的重要次序来指定带宽分配优先级,保证在网络发生拥堵时优先保护重要主机。
(2)边界完整性检查
a、应能够对非授权设备私自联到内部网络的行为进行检查,准确定位,并对其进行有效阻断;
b、应该能够对内部网络用户私自联到外部网络的行为进行检查,准确定位,并对其进行有效阻断。
(3)入侵防范
a、应在网络边界处监视以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击和网络蠕虫攻击等;
b、当检测到攻击行为时,记录攻击源IP、攻击类型、攻击目的和攻击事件,在发生严重入侵事件时应提供报警。
(4)恶意代码防范
a、应在网络边界处对恶意代码进行检测和清除;
b、应该维护恶意代码库的升级和和检测系统的更新。

2.2 路由器

(1)访问控制
a、应在网络边界部署访问控制设备,启用访问控制功能;
b、应能够根据状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为端口级;
c、应该对进口网络的信息内容进过滤,实现对应用层HTTP、FTP、TELNET、SMTP、POP3等协议进行命令级的控制;
d、应在会话处于非活跃一定时间或会话结束后终止网络连接;
e、应限制网络最大流量数及网络连接数;
f、重要网段应采取技术手段防止地址欺骗;
g、应按照用户和系统之间的允许访问规则,决定允许或拒绝对受控系统进行资源访问,控制粒度为单个用户;
h、应限制具有拨号访问权限的用户数量。
(2)安全审计
a、应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录;
b、审计记录应包括:时间的日期起和实践、用户、事件类型、时间是否成功及其他与审计相关的信息;
c、应该能够哦根据记录数据进行分析,并生成审计报表;
d、应对审计记录进行保护,避免受到未预期的删除、修改或覆盖等;
(3)网络设备防护
a、应对登录网络设备的用户进行身份鉴别;

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值