我理解的等保2.0条目解读3-安全计算环境

1.0时代网络安全设备、服务器操作系统、应用系统分别有不同的要求,2.0将这三种统一要求为安全计算环境。条目还是基本的身份鉴别、访问控制、安全审计、入侵防范、通信安全等,删减了资源控制的要求。

一、身份鉴别

a)  应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换;

——高风险:没有审计功能。

b) 应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施;

——之前将具备功能和启用功能分开要求,2.0合并要求有改进。

c) 当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听;

d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现。

——特别要求组合鉴别中有一种是密码技术实现,对手机验证码是不是密码技术有争议。

二、访问控制

a)  应对登录的用户分配账户和权限;

——隐藏的杀器在28448测评要求里,【核查是否已禁用或限制匿名、默认账户的访问权限】,个人觉得和b) 要求重复,大佬诺:可重复判定。

b) 应重命名或删除默认账户,修改默认账户的默认口令;

——修改默认默认口令,主要针对购买的安全设备使用常见的admin/admin作为用户名口令,增加暴力破解难度。

c) 应及时删除或停用多余的、过期的账户,避免共享账户的存在;

d) 应授予管理用户所需的最小权限,实现管理用户的权限分离;

——避免存在具有所有权限的超级管理员。

e) 应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则;

f) 访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级;

g)应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问。

——强制访问控制措施,一般不符合。

三、安全审计

a)  应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;

b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;

c) 应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;

——高风险:3级及以上系统,应用系统业务操作类、安全类等重要日志的留存不满足法律法规规定的相关要求(不少于六个月)

d)应对审计进程进行保护,防止未经授权的中断。

——除了增加了定期备份审计记录的要求,和1.0无变化。

a)  应遵循最小安装的原则,仅安装需要的组件和应用程序;

b) 应关闭不需要的系统服务、默认共享和高危端口;

c) 应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制;

d) 应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求;

e) 应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞;

——首先要具备发现漏洞的能力(定期漏扫、人工渗透),并修复发现的漏洞,测评时验证测试应未发现中、高风险漏洞。如有高风险漏洞一票否决。

f)应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警。

——对服务器操作系统,使用主机型IDS满足入侵检测和报警的需求;对网络设备该如何满足?

五、恶意代码防范

a)应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断。

——潜在高风险:Windows主机无杀毒软件,或杀毒软件病毒库一月以上未更新。

六、可信验证——没啥好讲的

七、数据完整性

a)应采用校验技术或密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等;

——使用TLS协议满足。通信保密性下同。

b)应采用校验技术或密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等。

——怎么实现的不知道。

八、数据保密性

a)应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等;

b)应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。

——要求和完整性类似,传输过程和存储过程,传输通过TLS协议,存储用md5+盐或AES等都可以,注意base64不算加密。

九、数据备份与恢复

a)应提供重要数据的本地数据备份与恢复功能;

b)应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地;

——异地实时备份要求很高,一般将这里的重要数据定义为数据库,数据库实时备份即满足要求。

c)应提供重要数据处理系统的热冗余,保证系统的高可用性。

——核心服务器、核心网络安全设备、数据库冗余部署。

十、剩余信息保护

a)应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除;

b)应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除。

——专业数据清除工具,或由数据库自身提供。

十一、个人信息保护

a)应仅采集和保存业务必需的用户个人信息;

——除了技术手段查看采集和保存了哪些个人信息外,需要查看是否制定了管理制度和流程说明业务必须采集和保存的用户个人信息。

b)应禁止未授权访问和非法使用用户个人信息。

——除了具有访问控制措施外,需要查看是否制定了管理制度和流程说明针对采集和保存的个人信息的保护措施。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 202,529评论 5 475
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,015评论 2 379
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 149,409评论 0 335
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,385评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,387评论 5 364
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,466评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,880评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,528评论 0 256
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,727评论 1 295
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,528评论 2 319
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,602评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,302评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,873评论 3 306
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,890评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,132评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,777评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,310评论 2 342

推荐阅读更多精彩内容

  • 1.0时代只关注互联网或整个网络出口的边界,2.0划分更细致,与外部系统的边界、内部不同区域如服务器区与办公区的防...
    sydneywhatever阅读 4,575评论 0 4
  • 本文为收大量资料集整理并修改,有些涉及技术方面的已经比较旧,欢迎大家一起完善和提建议。 1、概述 本指南是IT安全...
    站着洗澡阅读 1,394评论 0 1
  • 一、源题QUESTION 1The instance abnormally terminates because ...
    猫猫_tomluo阅读 1,592评论 0 2
  • 没有欢乐的降世,没有痛苦地离开,中间是时光荏苒,流年似水。 忙忙碌碌的,在找寻着什么?也许我们只是一个字母,上帝早...
    catbro阅读 265评论 3 0
  • 在很长一段时间里,如果我被问及幸福是什么感觉我都很为难,因为它很难形容。总觉得幸福跟快乐很像,比如英语里就用...
    星移阅读 116评论 0 1