- 1、本文档共5页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
信息系統安全等级保护基本要求-一级
基本要求 规定的范围:
对象: 不同安全保护等级信息系统
内容: 基本 技术要求 管理要求
作用: 指导 分等级 信息系统 安全建设 监督管理
引用:
保护等级:
依 重要程度、危害程度、由低到高分5级 见: GB/T 22240-2008
不同等级的安全保护能力:
共5级
基本技术要求和管理要求:
信统安全等保 应 让 系统 有它们相应等级的 基本安全保护能力。
基本安全要求, 依实现方式, 分 基本技术要求、 基本管理要求。
技术要求: 立基于 技术安全机制, 通过 在信统中 部署软硬件,正确配置其安全功能。
管理要求: 聚焦于 信统中 各种角色和角色参与的活动。 控制 角色活动、从政策、制度、规范、流程以及记录等方面做出规定来实现。
基本技术要求: 从 物理、网络、主机、应用和数据 安全,4个层面提出要求。
基本管理要求: 从 安全管理制度、机构、人员、系统建设、运维 几方面提要求。
基本安全要求 从 各个层面 方面,提出 系统的每个组件 应该满足的安全要求。
整体的安全保护能力 依赖于 其内部各不同组件的安全实现 来满足。
基本技术要求的三种类型:
技术类安全要求 进一步细分为: 保护数据 在存储、传输、处理过程中不被泄漏、破坏、和免受未授权的修改 的要求 (S 要求)
保护系统正常运行、免受对系统未授权 修改、破坏而导致系统不可用的服务保护类要求 (S 要求)
通用安全保护类要求 (G要求)
第一级 基本要求:
技术要求:
物理安全:
访问控制:
防盗窃、破坏:
防雷击:
防火:
防水和防潮:
温湿度控制:
电力控制:
网络安全:
结构安全:
保证关键网络设备的 业务处理能力 满足基本业务需要
保证接入网络和核心网络的 带宽 满足基本业务需要
绘制与 当前运行情况 相符的 网络拓扑结构图
访问控制:(G1)
在网络边界 部署访问控制设备,启用访问控制功能
根据访问控制列表 对源地址、目的地址、源端口、目的端口和协议等进行检查,允许/拒绝 数据包出入
通过访问控制列表对 系统资源实现允许或拒绝用户访问,控制粒度至少为用户组。
网络设备防护:
应对登录网络设备的用户进行身份鉴别
有 登录失败处理功能,采取结束会话、限制非法登录次数、和当网络登录连接超时自动退出等措施
对网络设备进行 远程管理时,采措施 防止信息传输中被窃听
主机安全:
身份鉴别:(S1)
对登录操作系统和数据库系统的用户进行身份标识和鉴别。
访问控制:
启用访问控制功能,依安全策略控制 用户对资源的访问
限制默认帐户的访问权限,重命名系统默认账户,修改这些账户的默认口令
及时删除多余的、过期的的账户、避免共享账户的存在
入侵防范(G1)
操作系统遵循 最小安装原则,仅安装需要组件和应用程序,保持系统补丁及时更新。
恶意代码防范(G1)
安装防恶意代码软件,及时更新防恶意代码软件版本和代码库
应用安全:
身份鉴别(S1)
提供专用的 登录控制模块对登录用户进行身份标识和鉴别
提供登录失败处理功能
启用身份鉴别和登录失败处理功能,根据安全策略配置相关参数
访问控制
应提供访问控制功能控制 用户组/用户 对系统功能和用户数据的访问
由授权主体配置 访问控制策略,严格 限制默认用户的 访问权限
通信完整性(S1)
应采用约定通信会话方式的方法 保证 通信过程中数据的完整性。
软件容错(A1)
提供数据有效性 检验功能,保证通过人机接口输入或通过通信接口输入的数据格式或长度符合系统设定要求。
数据安全及备份恢复
数据完整性(S1)
检测重要用户数据在传输过程中完整性受到破坏。
备份和恢复(A1)
应能够对重要信息进行备份和恢复。
管理要求
安全管理制度
管理制度(G1)
建立日常管理活动中常用的安全管理制度
制定和发布(G1)
指定或授权专门的人员负责安全管理制度的制定
将安全管理制度以某种方式发布到相关人员手中。
安全管理机构
岗位设置(G1)
设立系统管理员、网络管理员、安全管理员等岗位,定义各个工作岗位职责。
人员配备(G1)
应配备一定数量的系统管理员、网络管理员、安全管理员等。
授权和审批(G1)
根据各个部门和岗位的职责明确授权审批部门及批准人,对系统投入运行、网络系统接入和重要资源的访问等关键活动进行审批。
沟通和合作
应加强与兄弟单位、公关机关、电信公司的合作与沟通。
人员安全管理
人员录用
指定或授权专门的部门或
文档评论(0)