15-SGISLOP-SA17-10-IDS等级保护测评作业指导书(三级)

合集下载

10-SGISLOP-SA11-10 网络设备HW等级保护测评作业指导书(四级)

10-SGISLOP-SA11-10 网络设备HW等级保护测评作业指导书(四级)
测评项名称
检查路由器冗余备份情况
测评分项1
确定重要路由器是否具有冗余备份。
操作步骤
查看:根据拓朴图查看重要路由器是否具有冗余备份并到机房核实。
询问:重要路由器是否进行了冗余备份,确定是热备还是冷备,如果是双机同时运行,询问双机运行方式,是只负载均衡,或是只冗余,还是同时负载均衡加冗余。,
适用版本:
华为路由器
查看:路由器日志审核状态。
导出路由器配置,截取配置图片。
检查是否通过网管等第三方工具对运行状况、网络流量等进行记录
适用版本:
华为路由器
符合性判定
符合:Information Center:enabled;
Log host: XXX.XXX.XXX.XXX;
Information timestamp setting:
查看:用户级别配置信息。导出路由器配置,截取配置图片。
适用版本:
华为路由器
符合性判定
符合:启用用户权限级别配置,运行结果如下:
local-user user1
password cipher
authorization-attribute level 1
service-type telnet
local-user user2
14.检查路由器启动一致性
测评项编号
ADT-NW-RT-14
测评项名称
检查路由器启动一致性
测评分项1
确定当前运行文件与启动文件一致
操作步骤
执行:display current-configuration;
display saved-configuration
查看:导出路由器当前运行配置与启动配置是否一致。若不一致,访谈管理员,明确不一致的原因。

(完整版)12-SGISLOP-SA14-10防火墙等级保护测评作业指导书(三级)

(完整版)12-SGISLOP-SA14-10防火墙等级保护测评作业指导书(三级)

控制编号:SGISL/OP-SA14-10
信息安全等级保护测评作业指导书
防火墙(三级)
版号:第 2 版
修改次数:第0 次
生效日期:2010年01月06日
中国电力科学研究院信息安全实验室
一、网络访问控制访问1.端口级的访问控制
2.协议命令级的网络访问控制
3.会话连接超时处理
4.网络流量和最大连接数的限制
二、安全审计1.日志记录
2.日志分析
3.审计记录的保护
三、设备防护1.身份鉴别
2.设备管理地址的限制
3.身份标识唯一
4.身份鉴别信息不易被冒用
5.双因子身份鉴别
6.登录失败和超时处理
7.远程管理信息的保密性
8.特权用户权限分离。

等级保护2.0三级测评要求(含云安全扩展要求)

等级保护2.0三级测评要求(含云安全扩展要求)
8. 1.2. 1.7 测评单元(L3CNS1-07)
8. 1.2. 3 可信验证
8. 1.2.3. 1 测评单元(L3CNS1-08)
8.1.3.1. 1 测评单元(L3ABS1-01)
8. 1.3. 1 边界防护
8. 1.3. 1.2 测评单元(L3ABS1-02)
8.1.3.1.3 测评单元(L3ABS1-03)
测评领域
测评项
测评单元
8.1.1.1 物理位置选择
8.1.1.1 物理位置选择
8. 1. 1. 1.2 测评单元(L3PES1-02)
8. 1. 1.2 物理访问控制
8. 1. 1.2. 1 测评单元(L3PES1-03)
8. 1. 1.3. 1 测评单元(L3PES1-04)
8. 1. 1.3 防盗窃和防破坏
8. 1.4.4. 1 测评单元(L3CES1-17;
8.1.4 安全计算环境
8. 1.4.4.2 测评单元(L3CES1-18)
8.1.4.4 入侵防范
8. 1.4.4.3 测评单元(L3CES1-19)
8.1.4.4.4 测评单元(L3CES1-20)
8.1.4.4.5 测评单元(L3CES1-21)
8.1.4.7.2 测评单元(L3CES1-26)
8.1.4.8. 1 测评单元(L3CES1-27)
8.1.4.8 数据保密性
8.1.4.8.2 测评单元(L3CES1-28)
8. 1.4.2. 7 测评单元(L3CES1-11)
8. 1.4.3. 1 测评单元(L3CES1-12)
8.1.4.3 安全审计
8.1.4.3.2 测评单元(L3CES1-13)
8.1.4.3.3 测评单元(L3CES1-14)

三级等保评测文件资料资料

三级等保评测文件资料资料

信息系统安全等级测评报告模板项目名称: ______________________________________ 委托单位: ______________________________________测评单位: ______________________________________报告摘要一、测评工作概述概要描述被测信息系统的基本情况(可参考信息系统安全等级保护备案表),包括但不限于:系统的运营使用单位、投入运行时间、承载的业务情况、系统服务情况以及定级情况。

(见附件:信息系统安全等级保护备案表)描述等级测评工作的委托单位、测评单位和等级测评工作的开展过程,包括投入测评人员与设备情况、完成的具体工作容统计(涉及的测评分类与项目数量,检查的网络互联与安全设备、主机、应用系统、管理文档数量,访谈人员次数)。

二、等级测评结果依据第4、5章的结果对等级测评结果进行汇总统计(测评项符合情况及比例、单元测评结果符合情况比例以及整体测评结果);通过对信息系统基本安全保护状态的分析给出等级测评结论(结论为达标、基本达标、不达标)。

三、系统存在的主要问题依据6.3章节的分析结果,列出被测信息系统中存在的主要问题以及可能造成的后果(如,未部署DDos防御措施,易遭受DDos攻击,导致系统无法提供正常服务)。

四、系统安全建设、整改建议针对系统存在的主要问题提出安全建设、整改建议,是对第七章容的提炼和简要描述。

报告基本信息声明声明是测评单位对于测评报告容以及用途等有关事项做出的约定性述,包含但不限于以下容:本报告中给出的结论仅对目标系统的当时状况有效,当测评工作完成后系统出现任何变更,涉及到的模块(或子系统)都应重新进行测评,本报告不再适用。

本报告中给出的结论不能作为对系统相关产品的测评结论。

本报告结论的有效性建立在用户提供材料的真实性基础上。

在任何情况下,若需引用本报告中的结果或数据都应保持其本来的意义,不得擅自进行增加、修改、伪造或掩盖事实。

信息安全等级保护测评指导书-三级

信息安全等级保护测评指导书-三级

测评指导书(三级)目录第1章安全管理测评指导书 (4)1.1安全管理机构测评 (4)1.2安全管理制度测评 (9)1.3人员安全管理测评 (11)1.4系统建设管理测评 (14)1.5系统运维管理测评 (20)第2章物理安全测评指导书 (32)2.1物理安全测评 (32)第3章网络安全测评指导书 (44)3.1网络全局安全测评 (44)3.2路由器安全测评 (47)3.3交换机安全测评 (59)3.4防火墙安全测评 (67)3.5入侵检测/防御系统安全测评 (71)第4章操作系统安全测评指导书 (75)4.1WINDOWS操作系统安全测评 (75)4.2L INUX操作系统安全测评 (82)4.3S OLARIS操作系统安全测评 (92)4.4AIX操作系统安全测评 (101)第5章应用系统安全测评指导书 (109)5.1应用系统安全测评 (109)5.2IIS应用安全测评 (114)5.3A PACHE应用安全测评 (116)第6章数据库安全测评指导书 (120)6.1SQL S ERVER数据库安全测评 (120)第 2 页共135 页6.2O RACLE数据库安全测评 (124)6.3S YBASE数据库安全测评 (130)第 3 页共135 页第1章安全管理测评指导书1.1安全管理机构测评第 4 页共135 页第 5 页共135 页第 6 页共135 页第7 页共135 页第8 页共135 页1.2安全管理制度测评第9 页共135 页第10 页共135 页1.3人员安全管理测评第11 页共135 页第12 页共135 页第13 页共135 页1.4系统建设管理测评第14 页共135 页第15 页共135 页第16 页共135 页第17 页共135 页第18 页共135 页第19 页共135 页1.5系统运维管理测评第20 页共135 页第21 页共135 页第22 页共135 页第23 页共135 页第24 页共135 页第25 页共135 页第26 页共135 页第27 页共135 页第28 页共135 页第29 页共135 页第30 页共135 页第31 页共135 页第2章物理安全测评指导书2.1物理安全测评第32 页共135 页第33 页共135 页第34 页共135 页第35 页共135 页第36 页共135 页第37 页共135 页第38 页共135 页第39 页共135 页第40 页共135 页第41 页共135 页第42 页共135 页第43 页共135 页第3章网络安全测评指导书3.1网络全局安全测评第44 页共135 页第45 页共135 页第46 页共135 页3.2路由器安全测评思科路由器第47 页共135 页第48 页共135 页第49 页共135 页第50 页共135 页。

15-SGISLOP-SA17-10IDS等级保护测评作业指导书(三级)

15-SGISLOP-SA17-10IDS等级保护测评作业指导书(三级)
实施风险

符合性判定
防火墙的管理员具备独立的审计账户,仅具有查看权限,判定结果为符合
上述情况不满足,判定结果为不符合
备注
四、备份和恢复
1.备份
测评项编号
ADT-FW-01
对应要求
应制定设备配置数据备份策略,对IDS日志及安全策略进行备份
测评项名称
备份
测评分项1:IDS日志及安全策略的备份
操作步骤
查看IDS的日志及安全策略是否依据制定的数据备份策略实施
适用版本
任何版本
实施风险

符合性判定
依据数据备份策略实施,判定结果为符合;
未依据数据备份策略实施,判定结果为不符合。
备注
适用版本
所有内容
实施风险

符合性判定
使用双因子身份鉴别方式,判定结果为符合
未使用双因子身份鉴别方式,判定结果为不符合备注2.身鉴别方式的防护测评项编号
ADT-FW-04
对应要求
身份鉴别信息应具有不易被冒用的特点
测评项名称
身份鉴别
测评分项1:修改默认帐号及口令
操作步骤
使用默认帐号及口令,通过WEB界面和Console口方式登陆IDS
ADT-FW-04
对应要求
应对设备运行状况、网络流量等进行日志记录
测评项名称
日志记录
测评分项1:记录IDS的管理行为、设备运行状况和网络异常流量。
操作步骤
查看IDS日志,是否存在设备运行状况和网络异常流量等相关日志记录
适用版本
任何产品
实施风险

符合性判定
存在防火墙的管理行为、网络流量等相关日志记录,判定结果为符合
包含上述内容不全面,判定结果为不符合

12-SGISLOP-SA14-10防火墙等级保护测评作业指导书(三级)

12-SGISLOP-SA14-10防火墙等级保护测评作业指导书(三级)

文档来源为:从网络收集整理.word版本可编辑.欢迎下载支持. 控制编号:SGISL/OP-SA14-10
信息安全等级保护测评作业指导书
防火墙(三级)
版号:第 2 版
修改次数:第0 次
生效日期:2010年01月06日
中国电力科学研究院信息安全实验室
1
一、网络访问控制访问1.端口级的访问控制
2.协议命令级的网络访问控制
3.会话连接超时处理
4.网络流量和最大连接数的限制
二、安全审计1.日志记录
2.日志分析
3.审计记录的保护
三、设备防护1.身份鉴别
2.设备管理地址的限制
3.身份标识唯一
4.身份鉴别信息不易被冒用
5.双因子身份鉴别
6.登录失败和超时处理
7.远程管理信息的保密性
8.特权用户权限分离。

新版52-SGISLOP-SA92-10 系统建设管理等级保护测评作业指导书(四级)

新版52-SGISLOP-SA92-10 系统建设管理等级保护测评作业指导书(四级)

控制编号:SGISL/OP-SA92-10信息安全等级保护测评作业指导书系统建设管理(三级)版号:第 2 版修改次数:第0 次生效日期:2010年01月06日中国电力科学研究院信息安全实验室修改页一、系统定级1.信息系统边界和安全保护等级2.信息系统定级方法和理由3.定级结果论证和审定4.定级结果经过相关部门批准二、安全方案设计1.选择基本安全措施及补充调整2.安全建设总体规划3.细化系统安全方案4.安全技术专家论证和审定5.安全方案调整和修订三、产品采购和使用1.安全产品采购和使用符合国家有关规定2.保密码产品采购和使用符合国家密码主管部门要求3.专门部门负责产品采购4.预先产品选型测试四、自行软件开发1.开发环境与实际运行环境物理分开,测试数据和测试结果受到控制2.软件开发管理制度3.代码编写安全规范4.软件设计相关文档和使用指南5.程序资源库修改、更新、发布进行授权和批准五、外包软件开发1.软件质量测试2.检测软件包恶意代码3.软件设计相关文档和使用指南4.软件源代码检查六、工程实施1.工程实施管理2.工程实施方案3.工程实施管理制度七、测试验收1.第三方安全性测试2.安全性测试验收报告3.书面规定测试验收的控制方法和人员行为准则4.系统测试验收授权及完成5.测试验收报告审定八、系统交付1.系统交付清单2.运行维护技术人员技能培训3.系统运行维护文档4.书面规定系统交付的控制方法和人员行为准则5.系统交付管理工作授权及完成九、系统备案1.系统定级材料管理2.系统主管部门备案3.备案材料报送相应公安机关备案十、等级测评1.每年一次等级测评及整改2.系统变更进行等级测评3.测评单位技术资质和安全资质4.授权专门部门或人员负责等级测评管理十一、安全服务商选择1.安全服务商选择合规2.安全服务商协议3.安全服务商服务合同。

等级保护三级技术类测评控制点(空表)

等级保护三级技术类测评控制点(空表)

等级保护三级技术类测评控制点(空表)测评要求(S3A3G3)1机房和办公场地应选择在具有防震、防风和防雨等能力的建筑内。

(G2)访谈,检查。

2机房场地应避免设在建筑物的高层或地下室,以及用水设备的下层或隔壁。

(G3)物理安全负责人,机房,办公场地,机房场地设计/验收文档。

3机房出入口应安排专人值守,控制、鉴别和记录进入的人员。

(G2)访谈,检查。

4需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动范围。

(G2)物理安全负责人,机房值守人员,机房,机房安全管理制度,值守记录,进入机房的登记记录,来访人员进入机房的审批记录。

5应对机房划分区域进行管理,区域和区域之间设置物理隔离装置,在重要区域前设置交付或安装等过渡区域。

(G3)6重要区域应配置电子门禁系统,控制、鉴别和记录进入的人员。

(G3)7应将主要设备放置在机房内。

(G2)访谈,检查。

8应将设备或主要部件进行固定,并设置明显的不易除去的标记。

(G2)物理安全负责人,机房维护人员,资产管理员,机房设施,设备管理制度文档,通信线路布线文档,报警设施的安装测试/验收报告。

9应将通信线缆铺设在隐蔽处,可铺设在地下或管道中。

(G2)10应对介质分类标识,存储在介质库或档案室中。

(G2)11应利用光、电等技术设置机房防盗报警系统。

(G3)等级保护三级技术类测评控制点(S3A3G3)类别序号测评内容测评方法物理位置的选择物理访问控制防盗窃和防破坏12应对机房设置监控报警系统。

(G3)13机房建筑应设置避雷装置。

(G2)访谈,检查。

14应设置防雷保安器,防止感应雷。

(G3)物理安全负责人,机房维护人员,机房设施(避雷装置,交流电源地线),建筑防雷设计/验收文档。

15机房应设置交流电源地线。

(G2)16机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火。

(G3)访谈,检查。

17机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料。

(G3)物理安全负责人,机房值守人员,机房设施,机房安全管理制度,机房防火设计/验收文档,火灾自动报警系统设计/验收文档。

Windows系统等级保护测评实施指导书(三级)

Windows系统等级保护测评实施指导书(三级)

置 3389 相关 IPSEC
e) 为操作系统和 1、查看我的电脑-属性-本地用户和组,查看用户列表; 操作系统和数据库系 操作系统和数据库系统的用户名具有唯一
数据库的不同用 2、访谈是否存在多人使用同一账户的情况
统的用户名不具有唯 性
户分配不同的用
一性
户名,确保用户
名具有唯一性;
f) 应采用两种 应检查主要服务器操作系统,查看身份鉴别是否采用两个 采用一种鉴别技术
Windows 系统等级保护测评实施指导书
文件号:LC-CS-22 2.1 版 第 0 次修订
Windows 系统等级保护测评实施指导书(三级)
序 控制 号点
测评项
操作步骤
预期结果(0 分)
预期结果(5 分)
身 份 a) 应对登录操作 访谈并检查操作系统和数据库系统是否存在无密码自动登 存在自动登录或默认 1、对登陆操作系统和数据库系统的用户进
限;
查看 guest 用户隶属于组。
c) 应实现操作系 1、 查看用户列表是否根据用户职责分配管理员及普通用 1、只配置一个管理人 系统管理、安全管理以及安全审计等特权
统和数据库系统 户;

用户权限进行分离,且权限互斥
特权用户的权限 2、 查看系统中是否安装数据库管理系统,且数据库管理 2、存在兼任
鉴别 系统和数据库系 录,或默认账户默认口令登陆
账户默认口令或默认 行身份鉴别
统的用户进行身
账户无口令
2、不得使用默认用户和默认口令
份标识和鉴别;
b) 操作系统和数 1 . 运行secpol.msc 命令
对口令复杂度和更换 1、口令由数字、大小写字母、符号混排、
据库系统管理用 2 .查看账户策略-密码策略,查看是否开启密码复杂度检 周期均无要求,或存在 无规律方式

12-SGISLOP-SA14-10防火墙等级保护测评作业指导书三级

12-SGISLOP-SA14-10防火墙等级保护测评作业指导书三级

控制编号:SGISL/OP-SA14-10
信息安全等级保护测评作业指导书
防火墙(三级)
版号:第2 版
修改次数:第0 次
生效日期:2010年01月06日中国电力科学研究院信息安全实验室
修改页
一、网络访问控制访问1.端口级的访问控制
2.协议命令级的网络访问控制
3.会话连接超时处理
4.网络流量和最接数的限制
二、安全审计
1.日志记录
2.日志分析
3.审计记录的保护
三、设备防护1.身份鉴别
2.设备管理地址的限制
3.身份标识唯一
4.身份鉴别信息不易被冒用
5.双因子身份鉴别
6.登录失败和超时处理
7.远程管理信息的性
8.特权用户权限分离。

三级等保评测文件资料

三级等保评测文件资料

信息系统安全级别测评报告模板项目名称:委托单位:测评单位:年月日报告摘要一、测评工作概述概要描述被测信息系统旳基本状况(可参照信息系统安全级别保护备案表),涉及但不限于:系统旳运营使用单位、投入运营时间、承载旳业务状况、系统服务状况以及定级状况。

(见附件:信息系统安全级别保护备案表)描述级别测评工作旳委托单位、测评单位和级别测评工作旳开展过程,涉及投入测评人员与设备状况、完毕旳具体工作内容记录(波及旳测评分类与项目数量,检查旳网络互联与安全设备、主机、应用系统、管理文档数量,访谈人员次数)。

二、级别测评成果根据第4、5章旳成果对级别测评成果进行汇总记录(测评项符合状况及比例、单元测评成果符合状况比例以及整体测评成果);通过对信息系统基本安全保护状态旳分析给出级别测评结论(结论为达标、基本达标、不达标)。

三、系统存在旳重要问题根据6.3章节旳分析成果,列出被测信息系统中存在旳重要问题以及也许导致旳后果(如,未部署DDos防御措施,易遭受DDos袭击,导致系统无法提供正常服务)。

四、系统安全建设、整治建议针对系统存在旳重要问题提出安全建设、整治建议,是对第七章内容旳提炼和简要描述。

报告基本信息声明声明是测评单位对于测评报告内容以及用途等有关事项做出旳商定性陈述,涉及但不限于如下内容:本报告中给出旳结论仅对目旳系统旳当时状况有效,当测评工作完毕后系统浮现任何变更,波及到旳模块(或子系统)都应重新进行测评,本报告不再合用。

本报告中给出旳结论不能作为对系统内有关产品旳测评结论。

本报告结论旳有效性建立在顾客提供材料旳真实性基本上。

在任何状况下,若需引用本报告中旳成果或数据都应保持其本来旳意义,不得擅自进行增长、修改、伪造或掩盖事实。

测评单位机构名称年月报告目录1测评项目概述 ..................................................................................... 错误!未定义书签。

45-SGISLOP-SA86-10安全管理机构等级保护测评作业指导书(三级)

45-SGISLOP-SA86-10安全管理机构等级保护测评作业指导书(三级)
操作步骤
访谈 安全主管、安全管理某方面的负责人、信息安全管理委员会或领 导小组日常管理工作的负责人、系统管理员、网络管理员和安全管理 员,询问其 岗位职责 包括哪些内容;
适用版本
任何版本
实施风险

符合性判定
定义了系统管理员、网络管理员、安全管理员等岗位职责,则本项符 合,否则为不符合。
备注
测评项编号
访谈安全管理人员 (从系统管理员和安全管理员等人员中抽查),询 问其与外单位人员、 与组织机构内其他部门人员, 与内部其他管理人员 之间的沟通方式和主要沟通内容有哪些; 检查部门间协调会议文件或会议记录 ,查看是否有会议内容、会议时 间、参加人员、会议结果等的描述; 检查安全工作会议文件或会议记录 ,查看是否有会议内容、会议时间、 参加人员、会议结果等的描述;
适用版本
任何版本
实施风险

符合性判定
有关键活动的审批、审批部门、批准人、授权人、有周期且记录周期相 同,则此项符合,否则为不符合。
备注
中国电力科学研究院信息安全实验室
控制编号:SGISL/OP-SA86-10
第9页 共15页
安全管理机构等级保护测评作业指导书(三级)
第2版 第0次修订
发布日期:2010年01月06日
控制编号:SGISL/OP-SA86-10
信息安全等级保护测评作业指导书

号:
第2版
修改
次 数:
第0次
生效
日 期:
2010年01月06日
中国电力科学研究院信息安全实验室
中国电力科学研究院信息安全实验室
控制编号:SGISL/OP-SA86-10
第1页 共15页
安全管理机构等级保护测评作业指导书(三级)

信息安全等级保护测评作业指导书(系统管理建设三级)

信息安全等级保护测评作业指导书(系统管理建设三级)

信息安全等级保护测评作业指导书系统建设管理(三级)修改页一、系统定级1.信息系统边界和安全保护等级2.信息系统定级方法和理由3.定级结果论证和审定4.定级结果经过相关部门批准二、安全方案设计1.选择基本安全措施及补充调整2.安全建设总体规划3.细化系统安全方案4.安全技术专家论证和审定5.安全方案调整和修订三、产品采购和使用1.安全产品采购和使用符合国家有关规定2.保密码产品采购和使用符合国家密码主管部门要求3.专门部门负责产品采购4.预先产品选型测试四、自行软件开发1.开发环境与实际运行环境物理分开,测试数据和测试结果受到控制2.软件开发管理制度3.代码编写安全规范4.软件设计相关文档和使用指南5.程序资源库修改、更新、发布进行授权和批准五、外包软件开发1.软件质量测试2.检测软件包恶意代码3.软件设计相关文档和使用指南4.软件源代码检查六、工程实施1.工程实施管理2.工程实施方案3.工程实施管理制度七、测试验收1.第三方安全性测试2.安全性测试验收报告3.书面规定测试验收的控制方法和人员行为准则4.系统测试验收授权及完成5.测试验收报告审定八、系统交付1.系统交付清单2.运行维护技术人员技能培训3.系统运行维护文档4.书面规定系统交付的控制方法和人员行为准则5.系统交付管理工作授权及完成九、系统备案1.系统定级材料管理2.系统主管部门备案3.备案材料报送相应公安机关备案十、等级测评1.每年一次等级测评及整改2.系统变更进行等级测评3.测评单位技术资质和安全资质4.授权专门部门或人员负责等级测评管理十一、安全服务商选择1.安全服务商选择合规2.安全服务商协议3.安全服务商服务合同。

28_SGISLOP_SA380AIX等级保护测评作业指导书[四级]

28_SGISLOP_SA380AIX等级保护测评作业指导书[四级]

控制编号:SGISL/OP-SA38-10
信息安全等级保护测评作业指导书
AIX主机(三级)
版号:第 2 版
修改次数:第 0 次
生效日期:2010年01月06日
中国电力科学研究院信息安全实验室
修改页
一、身份鉴别
1.用户身份标识和鉴别
2.账号口令强度
3.登录失败处理策略
4.远程管理方式
5.账户分配及用户名唯一性
6.双因子身份鉴别
二、访问控制
1.检查文件访问控制策略
2.数据库系统特权用户权限分离
3.特权用户权限分离
4.默认账户访问权限
5.多余及过期账户
6.基于标记的访问控制
三、安全审计
1.开启日志审核功能
2.日志审计内容
3.审计进程保护
四、剩余信息保护(HPUX系统不适用)
五、入侵防范
1.入侵防范
五、恶意代码防范(AIX系统不适用)
六、资源控制
1.终端登录限制
2.终端操作超时锁定
3.单个用户系统资源使用限制。

主机安全-通用数据库测评指导书-三级-10版

主机安全-通用数据库测评指导书-三级-10版

主机安全-通用数据库测评指导书-三级-10版天融信信息安全等保中心测评指导书《信息系统安全等级保护基本要求》基础网络安全-通用数据库-第三级V1.0天融信信息安全等保中心天融信信息安全等保中心1、测评对象对象名称及IP地址备注(测评地点及环境等)2、入场确认序号12开始时间确认内容测评对象中的关键数据已备份。

如果没有备份则不进行测评测评对象工作正常。

如工作异常则不进行测评。

确认签字3、离场确认序号1结束时间确认内容测评工作未对测评对象造成不良影响,测评对象工作正常。

确认签字天融信信息安全等保中心序号类别测评项测评实施预期结果1)数据库使用口令鉴别机制对用户进行身份标识和鉴别;2)登录时提示输入用户名和口令,以错误口令或空口令登录时提示登录失败,验证了登录控制功能的有效性。

1)口令符合复杂度要求,长度不小于8位,由数字、大小写字母、特殊符号组成,并定期更换;符合情况访谈:a)应对登录操作系统和数据库系统的用户进行身份标识和鉴别;访谈数据库管理员,询问采用何种方式对登录数据库系统的用户进行身份标识并验证其身份。

b)操作系统和数据库系统管理用户身份标识应访谈:1身份鉴别具有不易被冒用的特点,口令应有复杂度要求并定期更换;询问数据库管理员,是否开启数据库强制密码策略,并询问口令管理要求(口令的长度、2)以不符合复杂度要求或不符合规口令复杂性,口令更新周期)。

定长度的口令创建用户时均提示失败。

访谈:询问数据库管理员是否采取其他措施限制c)应启用登录失败处理功能,可采取结束会话、用户的非法登录。

限制非法登录次数和自动退出等措施;核查:新建测试账户tet,并以错误的口令登录数据库,查看数据库反应。

数据库启用了登录失败处理功能,以测试账户登录数据库,失败登录一定的次数后会被锁定。

天融信信息安全等保中心序号类别测评项测评实施预期结果符合情况d)当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听;访谈:询问数据库管理员,是否采取措施保证远程管理数据加密传输。

21-SGISLOP-SA32-10 Linux等级保护测评作业指导书(三级)

21-SGISLOP-SA32-10 Linux等级保护测评作业指导书(三级)
适用版本
任何版本
实施风险

符合性判定
系统配置了合理的登录失败处理策略,deny=3为允许尝试登录3次,判定结果为符合;
系统未配置登录失败处理策略,判定结果为不符合。
测评分项2:如果启用了SSH远程登录,则检查SSH远程用户登录失败处理策略
操作步骤
执行以下命令
cat /etc/ssh/sshd_config
符合性判定
根据扫描结果和管理员回答,确定系统当前可用帐户不存在空口令或
弱口令(口令长度不少于8位,且复杂度很高),判定结果为符合;
根据扫描结果和管理员回答,确定系统当前可用帐户存在空口令或
弱口令(口令长度小于8位且复杂度过低),判定结果为不符合;
备注
3.登录失败处理策略
测评项编号
ADT-OS-LINUX-03
查看不需要的特权账号halt, shutdown, reboot、who是否被删除
适用版本
任何版本
实施风险

符合性判定
系统删除无用默认账户,判定结果为符合;
系统没有删除无用默认账户,判定结果为不符合。
5.多余及过期账户
测评项编号
ADT-OS-LINUX-11
对应要求
应及时删除多余的、过期的帐户,避免共享帐户的存在
PASS_MIN_DAYS 0
PASS_MIN_LEN 5
PASS_WARN_AGE 7
适用版本
任何版本
实施风险

符合性判定
口令策略设置合理,口令设置时,长度须满足至少8位复杂度(数字、
字母、特殊字符混合),密码至少满足1个月修改一次等,即:
PASS_MAX_DAYS =30 //口令至少每隔30天更改一次
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

控制编号:SGISL/OP-SA17-10
信息安全等级保护测评作业指导书
IDS(三级)
版号:第 2 版
修改次数:第0 次
生效日期:2010年01月06日
中国电力科学研究信息安全实验室
修订号控制编号
版号/
章节号
修改人修订原因批准人批准日期备注
1SGISL/OP-S
A17-10
唐斐按公安部要求修订詹雄2010.3.8
一、安全审计1.日志记录
测评项编号ADT-FW-04 对应要求应对设备运行状况、网络流量等进行日志记录
测评项名称日志记录
测评分项1:记录IDS的管理行为、设备运行状况和网络异常流量。

操作步骤查看IDS日志,是否存在设备运行状况和网络异常流量等相关日志记录
适用版本任何产品
实施风险无
符合性判定
存在防火墙的管理行为、网络流量等相关日志记录,判定结果为符合
包含上述内容不全面,判定结果为不符合
测评分项2:审计记录应包括:事件的日期和时间、用户、事件类型、事件结果等
操作步骤查看日志记录内容,是否包含事件的日期和时间、用户、事件类型、事件结果
适用版本所有内容
实施风险无
符合性判定
包含事件的日期和时间、用户、事件类型、事件结果,判定结果为符合
包含上述内容不全面,判定结果为不符合
备注
2.日志分析
测评项编号ADT-FW-04 对应要求应能够根据记录数据进行分析,并生成审计报表
测评项名称日志分析
测评分项1:根据各种审计数据分析,并生成报表
操作步骤登陆IDS管理界面,获取日志分析报告及图表适用版本任何产品
实施风险无
符合性判定
能获取到日志分析报告及图表,判定结果为符合
不能获取到日志分析报告及图表,判定结果为不符合3.审计记录的保护
测评项编号ADT-FW-04 对应要求应对审计记录进行保护,避免受到未预期的删除、修改或覆盖等
测评项名称审计记录的保护
测评分项1:审计记录的完好性保护
操作步骤查看审计记录的存储,是否未经授权可删除、修改审计记录适用版本任何产品
实施风险无
符合性判定
未经授权,不可删除、修改审计记录,判定结果为符合
未经授权,可删除、修改审计记录,判定结果为不符合三、安全防护
1.身份鉴别方式
测评项编号ADT-FW-04 对应要求应对登陆网络设备的用户进行身份鉴别测评项名称身份鉴别
测评分项1:限制管理员的登录IP地址
操作步骤使用限制地址范围之外的IP地址登陆IDS 适用版本所有内容
实施风险无
符合性判定
登陆失败,判定结果为符合
登陆成功,判定结果为失败测评分项2:用户标识唯一
操作步骤检查防火墙管理员是否都有单独的帐号适用版本所有内容
实施风险无
符合性判定
帐号独立,判定结果为符合
只存在一个超级管理员帐号,或多人共用一个帐号,判定结果为不符合测评分项3:使用两种或两种以上组合的鉴别技术进行身份鉴别
操作步骤检查防火墙是否使用双因子鉴别方式,如口令+证书等适用版本所有内容
实施风险无
符合性判定
使用双因子身份鉴别方式,判定结果为符合
未使用双因子身份鉴别方式,判定结果为不符合
备注
2.身份鉴别方式的防护
测评项编号ADT-FW-04 对应要求身份鉴别信息应具有不易被冒用的特点测评项名称身份鉴别
测评分项1:修改默认帐号及口令
操作步骤使用默认帐号及口令,通过WEB界面和Console口方式登陆IDS 适用版本任何产品
实施风险无
符合性判定
登陆失败,判定结果为符合
登陆成功,判定结果为不符合测评分项2:口令的复杂性和定期更换
操作步骤访谈设备管理员,口令的长度、复杂度要求,口令是否定期更换适用版本任何产品
实施风险无
符合性判定
口令具备长度和复杂度要求,并定期更换,判定结果为符合
上述情况不满足,判定结果为不符合
测评分项3:身份鉴别失败处理和登陆超时处理
操作步骤管理员登陆失败次数超出设定数值后,是否采取措施如结束会话,锁定用户等。

管理员成功登陆IDS后,网络连接超出设定时间后是否自动注销用户。

适用版本任何产品
实施风险无
符合性判定
具有上述鉴别失败处理机制和超时退出机制的,判定结果为符合
上述情况不满足,判定结果为不符合
测评分项4:远程管理信息的机密性
操作步骤远程管理的信息在传输过程中是否采取加密措施适用版本任何产品
实施风险无
符合性判定
远程管理信息采取加密措施,判定结果为符合
远程管理信息明文传输,判定结果为不符合测评分项5:特权用户的权限分离
操作步骤防火墙管理员应实现审计权限和安全策略配置权限的分离适用版本任何产品
实施风险无
符合性判定防火墙的管理员具备独立的审计账户,仅具有查看权限,判定结果为符合
上述情况不满足,判定结果为不符合
备注
四、备份和恢复1.备份
测评项编号ADT-FW-01 对应要求应制定设备配置数据备份策略,对IDS 日志及安全策略进行备份
测评项名称备份
测评分项1:IDS日志及安全策略的备份
操作步骤查看IDS的日志及安全策略是否依据制定的数据备份策略实施适用版本任何版本
实施风险无
符合性判定
依据数据备份策略实施,判定结果为符合;
未依据数据备份策略实施,判定结果为不符合。

备注。

相关文档
最新文档