OG东方厅

English日本語

等级珍视专题 > 深度解读

等保2.0建设根基要求(技术部门)解读(下)

作者::OG东方厅 2020-08-26

对等保2.0根基要求技术部门,以四级为例,对安全推算环境、、安全治理中心的节制点逐项解读内容如下::

1.安全推算环境

1.1 身份甄别

a) 应对登录的用户进行身份标识和甄别,身份标识拥有唯一性,身份甄别信息拥有复杂度要求并定期更换;

b) 应拥有登录失败处置职能,应配置并启用实现会话、、限度犯法登录次数和当登录衔接超时自动退出等有关措施;

c) 当进行远程治理时,应采取必要措施预防甄别信息在网络传输过程中被窃听;

d) 应选取口令、、密码技术、、生物技术等两种或两种以上组合的甄别技术对用户进行身份甄别,且其中一种甄别技术至少应使用密码技术来实现。。

解读::这里的身份甄别通常指终端和服务等设备中的操作系统(蕴含宿主机和虚构机操作系统)、、网络设备(蕴含虚构网络设备)、、安全设备(蕴含虚构安全设备)、、移动终端及其治理系统、、移动终端治理客户端、、感知节点设备、、网关节点设备、、节制设备、、业务利用系统、、数据库治理系统、、中央件和系统治理软件等内置的身份甄别职能或身份甄别措施。。要求上述设备或系统应具备用户登录时的身份甄别措施。。若是不具备,或必要尝试内网统一身份甄别,可在内网部署4A统一安全管控系统,可实现全网统一的用户身份标识和甄别,且身份标识拥有唯一性。。通过内置职能设置,可设置用户口令复杂度要求和更换周期。。对于甄别失败和重甄别,别离依照重试5次即为甄别失败,启用实现会话,并设置冷却功夫,同时天生审计和告警信息。。对于陆续无操作达到10分钟,系统自动退出登录状态,需重新甄别后再次登录。。

当进行远程治理时,4A系统自带的数据加密技术可确保甄别信息等重要数据在传输中的安全。。对于双因子甄别方式,系统支持多种双因子方式且支持密码技术,可凭据需要选择,列举如下::

? 静态密码::静态密码认证职能

? AD域认证::主帐号AD域认证接口

? Radius认证::Radius认证接口

? 密码+令牌认证::强认证,静态密码+动态令牌认证组合

? 密码+短信认证::强认证,静态密码+短信认证组合,短信认证接口蕴含短信天生和短信校验职能

? 密码+邮件认证::强认证,静态密码+邮件认证组合

? AD域+短信认证::强认证,AD域密码+短信认证组合

? AD域+短信认证::强认证,AD域密码+动态令牌认证组合

? 智能卡认证::提供智能卡认证接口

? 证书认证::提供证书认证接口

对于终端双因子甄别,可使用USBKey+PIN码方式甄别用户身份。。

1.2 接见节制

a) 应对登录的用户分配账户和权限;

b) 应重定名或删除默认账户,批改默认账户的默认口令;

c) 应实时删除或停用有余的、、过期的账户,预防共享账户的存在;

d) 应授予治理用户所需的最小权限,实现治理用户的权限分离;

e) 应由授权主体配置接见节制战术,接见节制战术划定主体对客体的接见规定;

f) 接见节制的粒度应达到主体为用户级或过程级,客体为文件、、数据库表级;

g) 应对主体、、客体设置安全象征,并凭据安全象征和强制接见节制规定确定主体对客体的接见。。

解读::应在终端和服务等设备中的操作系统(蕴含宿主机和虚构机操作系统)、、网络设备(蕴含虚构网络设备)、、安全设备(蕴含虚构安全设备)、、移动终端及其治理系统、、移动终端治理客户端、、感知节点设备、、网关节点设备、、节制设备、、业务利用系统、、数据库治理系统、、中央件和系统治理软件等设备或系统中,对登录的用户分配账户及相应操作权限。。对于必要统一分配账号及权限的需要,可部署4A系统为各类系统操作员,分配终端和利用系统的账户和权限。。终端的默认账户应删除或重定名,对于无法重定名的账户或各类设备的内置三员账户等特殊账户,应该批改默认口令,批改后的口令满足等保四级复杂度要求(字母巨细写、、数字、、符号两种及以上混合,最小口令长度10位)。。

应实时删除或停用有余的、、过期的账户,预防共享账户的存在。。对治理用户授权,遵循必要的最小权限准则,治理用户掌管治理,不能参加日常业务数据录入等操作员权限的操作。。

1.3 安全审计

a) 应启用安全审计职能,审计覆盖到每个用户,对重要的用户行为和重要安全事务进行审计;

b) 审计纪录应蕴含事务的日期和功夫、、事务类型、、主体标识、、客体标识和了局等;

c) 应对审计纪录进行珍视,定期备份,预防受到未预期的删除、、批改或覆盖等;

d) 应对审计过程进行珍视,预防未经授权的中断。。

解读::应在终端和服务等设备中的操作系统(蕴含宿主机和虚构机操作系统)、、网络设备(蕴含虚构网络设备)、、安全设备(蕴含虚构安全设备)、、移动终端及其治理系统、、移动终端治理客户端、、感知节点设备、、网关节点设备、、节制设备、、业务利用系统、、数据库治理系统、、中央件和系统治理软件等设备和系统上启用安全审计职能。。对于终端侧,可在终端和主机上装置部署“内网安全治理系统”,可实现基于主机侧的安全审计职能。。审计职能极度全面,蕴含::打印审计、、网站审计、、FTP审计、、windows事务日志审计、、利用法式审计、、主机名及IP和MAC调换审计、、终端Windows登录审计、、终端开关机审计、、ISM客户端运行审计、、终端使用USB设备汗青审计、、移动存储设备审计、、文件审计等。。确保审计覆盖到每个用户,对重要的用户行为和重要安全事务进行审计。。

对于审计纪录珍视,产品自身职能能够满足。。也能够通过部署综合日志审计系统,通过对各类日志集中网络,起到汇总分析兼日志备份的职能,预防受到未预期的粉碎。。对于审计过程珍视,通过产品自身过程珍视职能实现,预防恶意终止审计过程等粉碎审计的行为。。

1.4 入侵防备

a) 应遵循最小装置的准则,仅装置必要的组件和利用法式;

b) 应关闭不必要的系统服务、、默认共享和高危端口;

c) 应通过设定终端接入方式或网络地址领域对通过网络进行治理的治理终端进行限度;

d) 应提供数据有效性检验职能,保障通过人机接口输入或通过通讯接口输入的内容切合系统设定要求;

e) 应能发现可能存在的已知缝隙,并在经过充分测试评估后,实时修补缝隙;

f) 应可能检测到对重要节点进行入侵的行为,并在产生严重入侵事务时提供报警。。

解读::应对终端和服务等设备中的操作系统(蕴含宿主机和虚构机操作系统)、、网络设备(蕴含虚构网络设备)、、安全设备(蕴含虚构安全设备)、、移动终端及其治理系统、、移动终端治理客户端、、感知节点设备、、网关节点设备、、节制设备、、业务利用系统、、数据库治理系统、、中央件和系统治理软件等遵循最小扮装置准则,只装置必要的组件和利用法式。。此外,还需对上述设备和系统关闭非必要的系统服务和默认共享,关闭非必要的高危端口。。针对主机终端侧,凭据最小化组件和利用法式清单,通过主机加固操作,仅装置必要的组件和利用法式,关闭不必要的系统服务、、默认共享和高危端口。。对网络设备和安全产品运维治理,应通过运维安全网关(碉堡机)进行,由指定终端治理。。

利用系统前端部署Web防火墙(WAF),珍视并阻止因转义字符解析等由于Web利用开发未对数据做有效性检验的攻击,如SQL注入攻击等。。其他通过网络通讯接口输入的内容有效性教研应通过网络主干链路上部署的IPS进行过滤和珍视。。

针对内网的各类已知缝隙,应部署缝隙扫描系统(有Web利用的场景,建议重点关注OWASP组织最具权威的"十大安全缝隙列表OWASP Top 10"。。这个列表总结了Web利用法式最可能、、最常见、、最危险的十大缝隙),实时更新缝隙库,对全网定期(一个月)执行缝隙扫描。。汇总全网缝隙与资产信息,依照资产和业务重要优先准则,对更新的补丁进行充分测试评估后,实时修补缝隙。。查抄高风险缝隙还可通过渗入测试等方式做进一步美满。。

内网通过部署的IPS、、IDS、、APT联动DAC(威胁谍报中心)等,检测是否存在对重要节点进行入侵的行为,并在产生严重入侵事务时提供报警。。上述报警信息通过综合日志审计汇总后上报SOC统一措置。。

1.5 恶意代码防备

应选取自动免疫可信验证机制实时鉴别入侵和病毒行为,并将其有效阻断。。

解读::通过部署自动免疫产品或使用终端防病毒系统鉴别恶意代码,并有效阻断。。

1.6 可信验证

可基于可信根对推算设备的系统疏导法式、、系统法式、、重要配置参数和利用法式等进行可信验证,并在利用法式的所有执行环节进行动态可信验证,在检测到其可信性受到粉碎后进行报警,并将验证了局形成审计纪录送至安全治理中心,并进行动态关联感知。。

解读::可信验证为可选项。。

1.7 数据齐全性

a) 应选取密码技术保障重要数据在传输过程中的齐全性,蕴含但不限于甄别数据、、重要业务数据、、重要审计数据、、重要配置数据、、重要视频数据和重要小我信息等;

b) 应选取密码技术保障重要数据在存储过程中的齐全性,蕴含但不限于甄别数据、、重要业务数据、、重要审计数据、、重要配置数据、、重要视频数据和重要小我信息等;

c) 在可能涉及司法责任认定的利用中,应选取密码技术提供数据原发证据和数据接管证据,实现数据原刊行为的抗诡辩和数据接管行为的抗诡辩。。

解读::当数据通过不成控区域时,可通过部署加密机实现数据传输中的齐全性和保密性。。蕴含但不限于甄别数据、、重要业务数据、、重要审计数据、、重要配置数据、、重要视频数据和重要小我信息等。。

数据存储应选取加密存储,可选取独立的服务器密码机来实现。。服务器密码机属于单独的嵌入式专门加密设备,必要衔接在存储和互换机之间。。一对一衔接到存储上,对主机机能影响小,设备自身提供加密职能,同主机和存储无关。。支持异构存储。。对于加密存储也能够使用基于存储固件提供的加密职能。。

若是本单元涉及对互联网提供业务服务,还必要部署业务审计系统,对利用系统收发数据进行审计。。业务审计系统的数据发给综合日志审计系统,并单独保留,服务器密码机共同加密后实时存储。。当出现可能涉及司法责任认按时,实现数据原刊行为的抗诡辩和数据接管行为的抗诡辩。。存储加密可能存在无法调取原生数据的风险,如有更好步骤可后续补充。。

1.8 数据保密性

a) 应选取密码技术保障重要数据在传输过程中的保密性,蕴含但不限于甄别数据、、重要业务数据和重要小我信息等;

b) 应选取密码技术保障重要数据在存储过程中的保密性,蕴含但不限于甄别数据、、重要业务数据和重要小我信息等。。

解读::数据传输过程保密性通过部署VPN加密机实现,存储过程保密性通过部署服务器加密机实现。。

1.9 数据备份复原

a) 应提供重要数据的本地数据备份与复原职能;

b) 应提供异地实时备份职能,利用通讯网络将重要数据实时备份至备份场地;

c) 应提供重要数据处置系统的热冗余,保障系统的高可用性;

d) 应成创新地苦难备份中心,提供业务利用的实时切换。。

解读::数据备份应选取在分歧构筑物内(或者同城异地等)部署数据备份一体机(或备份复原软件+磁盘阵列或虚构磁带库),实现重要数据实时备份和复原职能。。建设中还必要配套光纤互换机及光纤。。确保重要数据通过网络实时备份。。

对于重要的业务处置服务器,可选取双机热备方式部署,提高业务系统可用性。。此外,重要的数据处置系统,如天堑路由器、、天堑防火墙、、主题互换机、、利用服务器和数据库服务器选取热冗余方式部署。。系统中部署CDP(陆续数据珍视系统),当其中一台服务器出现故障时,从软件到硬件做到业求实时切换。。通过分歧构筑物内的数据备份复原一体机的数据珍视,能够做到数据出现故障时,手工或半自动方式复原最近一次或其他备份纪录里的备份数据。。

1.10 渣滓信息珍视

a) 应保障甄别信息地点的存储空间被开释或重新分配前得到齐全断根;

b) 应保障存有敏感数据的存储空间被开释或重新分配前得到齐全断根。。

解读::因执行渣滓信息珍视可能会造成数据磁盘的过早报废,本项目处于靠得住性及成本思考,暂未启用渣滓信息珍视。。

1.11 小我信息珍视

a) 应仅采集和保留业务必须的用户小我信息;

b) 应不容未授权接见和犯法使用用户小我信息。。

解读::如有小我信息网络业务,应制订有关用户小我信息珍视的治理制度和工作流程。。需梳理需网络用户信息类别清单,并从业务系统角度,严格按角色设置数据接见权限。。共同数据库审计系统、、数据防泄露(DLP)系统、、业务审计系统、、4A权限节制系统、、运维审计系统、、ISM系统、、光盘刻录打印审计系统综合节制业务岗位对数据的犯法使用和未授权接见。。

2.安全治理中心

2.1 系统治理

可通过系统治理员对系统的资源和运前进行配置、、节制和可信治理,蕴含用户身份、、可信证书、、可信基准库、、系统资源配置、、系统加载和启动、、系统运行的异常处置、、数据和设备的备份与复原等。。

a) 应对系统治理员进行身份甄别,只允许其通过特定的号令或操作界面进行系统治理操作,并对这些操作进行审计;

b) 应通过系统治理员对系统的资源和运前进行配置、、节制和治理,蕴含用户身份、、系统资源配置、、系统加载和启动、、系统运行的异常处置、、数据和设备的备份与复原等。。

解读::使用SOC系统,共同4A系统以及运维审计系统(碉堡机),对系统治理员进行身份甄别和操作审计。。

使用SOC系统配置职能,对系统治理员对系统的资源和运前进行配置、、节制和治理,蕴含用户身份、、系统资源配置、、系统加载和启动、、系统运行的异常处置、、数据和设备的备份与复原等。。

2.2 审计治理

a) 应对审计治理员进行身份甄别,只允许其通过特定的号令或操作界面进行安全审计操作,并对这些操作进行审计;

b) 应通过审计治理员对审计纪录应进行分析,并凭据分析了局进行处置,蕴含凭据安全审政战术对审计纪录进行存储、、治理和查问等。。

解读::依附SOC自身职能实现审计治理。。如对审计治理员进行身份甄别及操作审计。。审计治理员可通过SOC的日志治理职能对审计纪录做分析、、存储、、治理、、查问等操作。。

2.3 安全治理

a) 应对安全治理员进行身份甄别,只允许其通过特定的号令或操作界面进行安全治理操作,并对这些操作进行审计;

b) 应通过安全治理员对系统中的安全战术进行配置,蕴含安全参数的设置,主体、、客体进行统一安全象征,对主体进行授权,配置可信验证战术等。。

解读::借助SOC和4A联动,结合运维安全网关的操作节制,可对安全治理员进行身份甄别,并确保操作过程在特定的操作界面进行,操作过程全程可审计。。

安全治理员掌管对系统中各类设备依照安全战术进行设置和配置,启用职能并设置必要的运行参数。。内网未使用安全象征及可信技术或可信产品。。

2.4 集中管控

a) 应划分出特定的治理区域,对散布在网络中的安全设备或安全组件进行管控;

b) 应可能成立一条安全的信息传输蹊径,对网络中的安全设备或安全组件进行治理;

c) 应对网络链路、、安全设备、、网络设备和服务器等的运行情况进行集中监测;

d) 应对分散在各个设备上的审计数据进行网络汇总和集中分析,并保障审计纪录的留存功夫切合司法律规要求;

e) 应对安全战术、、恶意代码、、补丁升级等安全有关事项进行集中治理;

f) 应能对网络中产生的各类安全事务进行鉴别、、报警和分析;

g) 应保障系统领域内的功夫由唯一确定的时钟产生,以保障各类数据的治理和分析在功夫上的一致性。。

解读::内网安全域中有专为安全设备和安全组件划分的安全治理安全域,SOC的运维使用在指定运维办公室。。为确保各类数据的治理和分析在功夫上的一致性,内网中的SOC系统使用唯一的系统时钟服务器产生标定功夫,并且使用带外衔接,治理散布在网络中的安全设备或安全组件进行管控。。同时,可对网络链路、、安全设备、、网络设备和服务器等的运行情况进行集中监测。。对从综合日志审计系统上网络的各类审计日志进行网络汇总和集中分析,依照《网络安全法》要求日志留存为六个月(如有行业尺度,通常比六个月功夫更长,可按更长的尺度执行日志留存功夫)。。SOC支持对安全战术、、恶意代码、、补丁升级等安全有关事项进行集中治理。。

上一篇 下一篇

7*24小时服务热线

400-624-3900


【网站地图】