- 1、本文档共5页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
网络安全等保测评高风险项判定手册(一票否决项)
为简化用户单位对高风险判定指引的理解,明确一票否决项的判定
准则,快速对标《T/ISEAA001-2020》理清系统当前系统存在的差距,
特制定本手册。
以下各条款内多个要点之间为“或”的关系,即各要点全都不符
合才判为高风险(一票否决),各要点之间满足其一即可酌情降低风
险。
一、物理和环境安全
1.机房出入口未配置电子门禁系统,或机房不受控。(二级及以上)
2.机房未设置防盗报警系统,或未设置专人值守的视频监控系统,或
机房不受控。(三级)
3.机房未配备火灾自动消防系统或未配备灭火器。(二级及以上)
4.机房未配备短期应急供电设施,如UPS、柴油发电机、应急供电车
等,或未采用多路供电。(二级及以上)
5.云计算基础设施及其配套的软件和数据未存放在中国境内,或数据
违规出境。(二级及以上)
二、安全通信网络
1.网络设备的性能无法满足高峰期业务需求(一般为性能指标超过80%
认为无法满足),或未采用多数据中心进行冗余。(三级)
2.未根据业务的重要性划分不同的网络区域。(二级及以上)
3.误将重要网络区域部署在边界上(无边界访问控制设备),且重要
网络区域与其他网络区域之间未采取隔离措施。(二级及以上)
4.未对通信线路、关键网络设备和服务器等进行硬件冗余,或具备多
数据中心的达到应用级灾备亦可。(三级)
5.云计算平台误承载高于平台等级的应用系统。(二级及以上)
6.未采用校验技术或密码技术保证网络(三级)(HTTPS或VPN等)、
主机(三级)(HTTPS/SSH/VPN等)、应用(二级及以上)(HTTPS/VPN)
等层面的传输完整性保护,或未对网络和系统环境进行管控,或未
采用多种身份鉴别机制。
7.未采用密码技术保证通信过程中的数据必威体育官网网址性(重要数据明文传
输),或未采用多种身份鉴别机制,或限定管理地址等手段。(三级)
8.未采用密码技术保证重要数据存储的必威体育官网网址性。如未采取数据加密存
储、未部署数据防泄漏设备、或未对数据进行访问控制的限制。
三、安全区域边界
1.未对无线网络的使用进行管控。(三级)
2.未在关键网络节点处检测、防止或限制外部攻击(二级及以上)和
内部攻击(三级)。如未部署IPS、WAF、反垃圾邮件系统、态势感
知、防DDOS系统、或主机入侵防护软件等,且相应的产品未及时
更新策略库达半年及以上。
3.网络层面或主机层面未部署杀毒软件或白名单软件,且恶意代码库
未及时更新达一个月以上。或物理隔离的系统未采用USB介质管
控。(二级及以上)
4.网络安全审计缺失,如未部署日志审计类产品进行流量审计和事件
审计等,未对应用系统进行操作记录。且未对审计记录进行保护和
备份,且审计记录不足6个月。(二级及以上)
四、安全计算环境
1.网络设备、安全设备、主机设备、应用系统、数据库、中间件等不
得存在弱口令、空口令、默认口令、相同口令,且口令须定期更换。
或未对相应设备的登录方式、物理访问控制、访问限制等进行管控。
(二级及以上)
2.对设备和系统进行远程管理时未采用加密措施防窃听,如SSH、
HTTPS、VPN等。或未采用多种身份鉴别机制,或未限定管理地址等。
(二级及以上)
3.网络设备、安全设备、主机设备、应用系统未采用多种身份鉴别技
术,且其中一种鉴别方式应使用密码技术。或采用登录地址限制或
绑定管理终端来进行补足。(三级)
4.网络设备、安全设备、主机设备等未关闭多余的系统服务、默认
共享和高危端口。(二级及以上)
5.网络设备、安全设备、主机设备等未进行终端接入管控或网络地
址范围限制。(二级及以上)
6.网络设备、安全设备、主机设备、应用系统等存在高危漏洞未及时
修补。或未通过地址限制、网络环境管控等措施限制设备的高危漏
洞在互联网环境被利用。(二级及以上)
7.通过互联网访问的应用系统未采用登录失败处理、限制非法连接次
数和连接超时退出等机制限制暴力破解。(二级及以上)
8.应用系统访问控制机制存在缺陷,如存在越权漏洞。或在可控的网
络环境中,未对用户行为进行监控。(二级及以上)
9.应用系统数据有效性检验功能缺失,可能存在SQL注入、跨站漏洞,
上传漏洞等风险。(二级及以上)
10.未具备对重要数据进行备份和恢复的能力,或未进行多数据中心
的冗余(二级及以上
您可能关注的文档
- (整理)冒险特质的记者型(公关型)(ENFP).pdf
- 龙门吊基础计算书.pdf
- 黑龙江省太阳能.pdf
- 高考材料作文审题立意训练二.pdf
- 高级工程师岗位职责(6篇).pdf
- 高空作业坐板及吊绳操作措施.pdf
- 高情商聊天说话技巧.pdf
- 高中音乐_中国戏曲——豫剧教学设计学情分析教材分析课后反思.pdf
- 高中英语作文中秋节.pdf
- 高中物理“有效作业”要求.pdf
- 人教新目标版英语九年级 中考模拟学情评估(三)(含答案).pdf
- 上海市风华中学2024-2025学年高三上学期9月阶段测试英语试题(无答案).pdf
- 统编版2024-2025学年语文六年级上册期末检测卷(有答案).pdf
- 人教新目标版英语九年级第二学期全册学情评估(含答案).pdf
- 内蒙古自治区巴彦淖尔市杭锦后旗第六中学2024-2025学年八年级上学期阶段性测试历史试题(解析版).pdf
- 湖南省娄底市涟源市部分学校2024-2025学年高一上学期9月月考语文试题 Word版无答案.pdf
- 湖南省衡阳市常宁市2023-2024学年七年级上学期期末考试英语试题.pdf
- 湖南省娄底市涟源市部分学校2024-2025学年高一上学期9月月考语文试题 Word版含解析.pdf
- 江苏省泰州市姜堰区城西实验学校2024-2025学年部编版九年级上学期月考历史试卷(原卷版).pdf
- 内蒙古伊金霍洛旗2022-2023学年七年级上学期期末考试英语试题.pdf
最近下载
- 第十一单元第二十一节德彪西教学课件-2021-2022学年高中音乐人音版必修音乐鉴赏.pptx
- 人教中图版(2019)信息技术必修2 1.2 认识信息社会 教案(表格式).docx
- 高性能低表面处理环氧涂料的制备和性能研究.docx VIP
- 永临结合及转换方案-投标200页简易版.docx
- 【语文】人教部编版语文八年级上册:古诗文理解性默写(完整版).pdf VIP
- 基本乐理音程介绍PPT课件.pptx
- GB_T27065-2015_合格评定产品、过程和服务认证机构要求.doc
- 环氧改性有机硅树脂低表面能涂料的研制.doc VIP
- 0~3岁婴幼儿心理发展与教育(高职)全套教学课件.pptx
- 语文一年级上册核心素养教案全册.pdf VIP
文档评论(0)