等保3级要求

背景

由于政策的要求,我们的应用系统需要过信息系统安全等级保护第三级(简称三级等保)。在编写本文时,我们的三级等保已经通过,所以本文是对三级等保测评的一次总结。分享给大家,希望能够帮助有需要的人。

我们的应用系统是基于阿里云部署的,阿里云作为云平台,本身通过了三级等保测评。所以与阿里云相关(物理安全、中间件安全)的测评都不需要重复进行,只需要提供阿里云的三级等保测评报告就可以。因此我们的三级等保测评可以转化为:阿里云三级等保报告+应用系统测评+安全管理规范三部分内容。本文着重对应用系统的测评要求进行描述。
一、应用系统测评要求
1、登录校验

使用账号+静态密码+4位验证码进行登录验证。
2、密码复杂度

八位以上,大小写+特殊字符+数字,加盐,采用两次md5加密。
3、密码更换

要求用户密码每3个月更换一次,更新的口令5次内不能重复。
4、登录失败策略

当日连续登录失败 5 次则锁定账户,第二天再登录。登录成功则清空失败次数。
5、退出

提供退出功能,由用户主动操作退出系统。
6、超时退出

提供超时退出功能,在指定的时间后,系统自动退出。
7、并发会话限制

对单个帐户的多重并发会话进行限制,禁止同一用户同时登录系统。
8、访问控制

对系统中的每个请求资源进行权限控制,只有用户该权限的用户才可以访问资源,禁止越权操作。
9、权限分离

信息系统根据业务需求划分不同角色(管理员、审计员、业务员),应根据最小原则进行授权,对特权用户进行权限分离,实现各用户间形成相互制约关系,如录入与审核分离,操作与监督分离等。
10、数据有效性校验

在数据输入界面提供数据有效性检验功能。
11、审计功能

对系统的重要安全事件(包括用户登陆、用户注册、重要业务数据操作等行为)进行记录,形成审计日志。审计日志包括事件发生的日期和时间、触发事件的主体、事件的类型、事件成功或失败、事件请求的来源、事件的结果等,并提供导出功能。
审计日志由审计员进行操作,其他人员无法操作。禁止提供修改、删除审计日志的功能,禁止提供终端审计进程的功能。
12、HTTPS通信

采用HTTPS加密通信方式对数据通信完整性进行保护。
13、并发数控制

对应用系统的并发数进行限制,超出限制后应进行报警通知。
14、系统相关文档

需求说明文档、概要设计文档、详细设计文档、用户手册等。
15、安全防护

通过购买阿里云安全组件或者自主安装的方式实现安全防护。包括ECS服务器、负载均衡器、云数据库RDS、云堡垒机、WEB应用防火墙、云盾证书、clamav(防病毒)等。
二、安全管理规范

包含安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理等。
————————————————
版权声明:本文为CSDN博主「志波同学」的原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接及本声明。
原文链接:https://blog.csdn.net/claram/article/details/101383130

ISO27000是国际标准化组织(ISO)制定的信息安全管理体系标准,而等保3是中国国家标准《信息安全等保护管理办法》中规定的信息安全等保护标准,下面对两者进行对照表的分析。 第一,适用范围:ISO27000标准适用于所有组织,无论其大小、类型或所处的行业。而等保3是特定适用于国内重要行业领域中的网络信息系统的安全保护标准。 第二,内容覆盖:ISO27000标准提供了一套信息安全管理的概要和指南,包括政策、组织、规划、实施、评估、改进等方面。而等保3标准主要涉及网络信息系统的安全等划分与认证评估范围、要求、技术规范等。 第三,执行机构:ISO27000标准的实施不需要特定的认证机构,组织可以自行实施并根据自身需求进行内部或外部审核。而等保3标准则需要由国家信息安全等保护认证评估机构进行审查认证。 第四,国际和国内认可性:ISO27000标准为国际标准,在全球范围内广泛认可和采用。而等保3标准是中国国家标准,在国内有法律依据和强制性要求。 综上所述,虽然ISO27000和等保3都是信息安全管理体系的标准,但适用范围、内容覆盖、执行机构、国际认可等方面存在一些差异。企业在进行信息安全管理实施时,可以根据自身需求和所在地区要求,选择合适的标准进行参考和实施。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值