freepeople性欧美熟妇, 色戒完整版无删减158分钟hd, 无码精品国产vα在线观看DVD, 丰满少妇伦精品无码专区在线观看,艾栗栗与纹身男宾馆3p50分钟,国产AV片在线观看,黑人与美女高潮,18岁女RAPPERDISSSUBS,国产手机在机看影片

正文內(nèi)容

信息系統(tǒng)等級測評實施方案-文庫吧

2025-04-24 21:50 本頁面


【正文】 策略控制用戶對資源的訪問; b) 應(yīng)實現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限分離; c) 應(yīng)限制默認帳戶的訪問權(quán)限,重命名系統(tǒng)默認帳戶,修改這些帳戶的默認口令; d) 應(yīng)及時刪除多余的、過期的帳戶,避免共享帳戶的存在。 3 安全審計( G2) a) 審計范圍應(yīng)覆蓋到服務(wù)器上的每個操作系統(tǒng)用戶和數(shù)據(jù)庫用戶; b) 審計內(nèi)容應(yīng)包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件; c) 審計記錄應(yīng)包括事件的日期、時間、類型、主體標識、客體標識和結(jié)果等; d) 應(yīng)保護審計記錄,避免受到未預(yù)期的刪除、修改或覆蓋等。 4 入侵防范( G2) 操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并 通過設(shè)置升級服務(wù)器等方式 保持系統(tǒng)補丁及時得到更新。 5 惡意代碼防范( G2) a) 應(yīng)安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫; b) 應(yīng)支持防惡意代碼軟件的統(tǒng)一管理。 6 資源控制( A2) a) 應(yīng)通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄; b) 應(yīng)根據(jù)安全策略設(shè)置登錄終端的操作超時鎖定; c) 應(yīng)限制單個用戶對系統(tǒng)資源的最大或最小使用限度。 11 配合需求 配合項目 需求說明 訪談 訪談系統(tǒng)管理員 查看材料 提供相關(guān)備份記錄文件、審計記錄等 實地檢查 查看運維系統(tǒng)、檢查設(shè)備配置、工具接入配合 應(yīng)用安全 測評方案和內(nèi)容 序號 類別 測評要求 結(jié)果記錄 符合情況 1 身份鑒別( S3) a) 應(yīng)提供專用的登錄控制模塊對登錄用戶進行身份標識和鑒別; b) 應(yīng)對同一用戶采用兩種或兩種以上組合的鑒別技術(shù)實現(xiàn)用戶身份鑒別; c) 應(yīng)提供用戶身份標識唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標識,身份鑒別信息不易被冒用; d) 應(yīng)提供登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施; e) 應(yīng)啟用身份鑒別、用戶身份標識唯一性檢查、用戶身份鑒別信息復(fù)雜度檢查以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。 2 訪問控制( S3) a) 應(yīng)提供訪問控制功能,依據(jù)安全策略控制用戶對文件、數(shù)據(jù)庫表等客體的訪問; b) 訪問控制的覆蓋范圍應(yīng)包括與資源訪問相關(guān)的主體、客體及它們之間的操作; c) 應(yīng)由授權(quán)主體配置訪問控制策略,并嚴格限制默認帳戶的訪問權(quán)限; 12 序號 類別 測評要求 結(jié)果記錄 符合情況 d) 應(yīng)授予不同帳戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系。 e) 應(yīng)具有對重要信息資源設(shè)置敏感標記的功能; f) 應(yīng)依據(jù)安全策略嚴格控制用戶對有敏感標記重要信息資源的操作; 3 安全審計( G3) a) 應(yīng)提供覆蓋到每個用戶的安全審計功能,對應(yīng)用系統(tǒng)重要安全事件進行審計; b) 應(yīng)保證無法單獨中斷審計進程,無法刪除、修改或覆蓋審計記錄; c) 審計記錄的內(nèi)容至少應(yīng)包括事件的日期、時間、發(fā)起者信息、類型、描述和結(jié)果等; d) 應(yīng)提供對審計記錄數(shù)據(jù)進行統(tǒng)計、查詢、分析及生成審計報表的功能。 4 剩余信息保護( S3) a) 應(yīng)保證用戶鑒別信息所在的存儲空間被釋放或再分配給其他用戶前得到完全清除,無論這些信息是存放在硬盤上還是在內(nèi)存中; b) 應(yīng)保證系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫記錄等資源所在的存儲空間被釋放或重新分配給其他用戶前得到完全清除。 5 通信完整性( S3) 應(yīng)采用 密碼技術(shù) 保證通信過程中數(shù)據(jù)的完整性。 6 通信保密性( S3) a) 在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進行會話初始化驗證; b) 應(yīng)對通信過程中的 整個報文或會話過程 進行加密。 7 抗抵賴( G3) a) 應(yīng)具有在請求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)原發(fā)證據(jù)的功能; b) 應(yīng)具有在請求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)接收證據(jù)的功能。 8 軟件容錯( A3) a) 應(yīng)提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長度符合系統(tǒng)設(shè)定要求; 13 序號 類別 測評要求 結(jié)果記錄 符合情況 b) 應(yīng)提供自動保護功能,當(dāng)故障發(fā)生時自動保護當(dāng)前所有狀態(tài),保證系統(tǒng)能夠進行恢復(fù)。 9 資源控制( A3) a) 當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動結(jié)束會話; b) 應(yīng)能夠?qū)ο到y(tǒng)的最大并發(fā)會話連接數(shù)進行限制; c) 應(yīng)能夠?qū)蝹€帳戶的多重并發(fā)會話進行限制; d) 應(yīng)能夠?qū)σ粋€時間段內(nèi)可能的并發(fā)會話連接數(shù)進行限制; e) 應(yīng)能夠?qū)σ粋€訪問帳戶或一個請求進程占用的資源分配最大限額和最小限額; f) 應(yīng)能夠?qū)ο到y(tǒng)服務(wù)水平降低到預(yù)先規(guī)定的最小值進行檢測和報警; g) 應(yīng)提供服務(wù)優(yōu)先級設(shè)定功能,并在安裝后根據(jù)安全策略設(shè)定訪問帳戶或請求進程的優(yōu)先級,根據(jù)優(yōu)先級分配系統(tǒng)資源。 序號 類別 測評要求 結(jié)果記錄 符合情況 1 身份鑒別( S2) a) 應(yīng)提供專用的登錄控制模塊對登錄用戶進行身份標識和鑒別; b) 應(yīng)提供用戶身份標識唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標識,身份鑒別信息不易被冒用; c) 應(yīng)提供登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施; d) 應(yīng)啟用身份鑒別、 用戶身份標識唯一性檢查、用戶身份鑒別信息復(fù)雜度檢查 以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。 14 序號 類別 測評要求 結(jié)果記錄 符合情況 2 訪問控制( S2) a) 應(yīng)提供訪問控制功能,依據(jù)安全策略控制用戶對文件、數(shù)據(jù)庫表等客體的訪問; b) 訪問控制的覆蓋范圍應(yīng)包括與資源訪問相關(guān)的主體、客體及它們之間的操作; c) 應(yīng)由授權(quán)主體配置訪問控制策略,并嚴格限制默認帳戶的訪問權(quán)限; d) 應(yīng)授予不同帳戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系。 3 安全審計( G2) a) 應(yīng)提供覆蓋到每個用戶的安全審計功能,對應(yīng)用系統(tǒng)重要安全事件進行審計; b) 應(yīng)保證無法刪除、修改或覆蓋審計記錄; c) 審計記錄的內(nèi)容至少應(yīng)包括事件日期、時間、發(fā)起者信息、類型、描述和結(jié)果等。 4 通信完整性( S2) 應(yīng)采用校驗碼技術(shù)保證通信過程中數(shù)據(jù)的完整性。 5 通信保密性( S2) a) 在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進行會話初始化驗證; b) 應(yīng)對通信過程中的敏感信息字段進行加密。 6 軟件容錯( A2) a) 應(yīng)提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長度符合系統(tǒng)設(shè)定要求; b) 在故障發(fā)生時,應(yīng)用系統(tǒng)應(yīng)能夠繼續(xù)提供一部分功能,確保能夠?qū)嵤┍匾拇胧? 7 資源控制( A2) a) 當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動結(jié)束會話; 15 序號 類別 測評要求 結(jié)果記錄 符合情況 b) 應(yīng)能夠?qū)?yīng)用系統(tǒng)的最大并發(fā)會話連接數(shù)進行限制; c) 應(yīng)能夠?qū)蝹€帳戶的多重并發(fā)會話進行限制。 配合需求 配合項目 需求說明 訪談 訪談網(wǎng)站管理員 查看材料 查看相關(guān)審計記錄等 實地檢查 查看運維系統(tǒng)、檢查設(shè)備配置、工具接入配合 數(shù)據(jù)安全及備份恢復(fù) 測評方案和內(nèi)容 序號 類別 測評要求 結(jié)果記錄 符合情況 1 數(shù)據(jù)完整性( S3) a) 應(yīng)能夠檢測到 系統(tǒng)管理數(shù)據(jù) 、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程中完整性受到破壞, 并在檢測到完整性錯誤時采取必要的恢復(fù)措施; b) 應(yīng)能夠檢測到系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在存儲過程中完整性受到破壞,并在檢測到完整性錯誤時采取必要的恢復(fù)措施。 2 數(shù)據(jù)保密性( S3) a) 應(yīng)采用加密或其他有效措施實現(xiàn)系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)傳輸保密性; b) 應(yīng)采用加密或其他保護措施實現(xiàn) 系統(tǒng)管理數(shù)據(jù) 、鑒別信息和 重要業(yè)務(wù)數(shù)據(jù) 存儲保密性。 16 序號 類別 測評要求 結(jié)果記錄 符合情況 3 備份和恢復(fù)( A3) a) 應(yīng)提供本地數(shù)據(jù)備份與恢復(fù)功能,完全數(shù)據(jù)備份至少每天一次,備份介質(zhì)場外存放; b) 應(yīng)提供異地數(shù)據(jù)備份功能,利用通信網(wǎng)絡(luò)將關(guān)鍵數(shù)據(jù)定時批量傳送至備用場地; c) 應(yīng)采用冗余技術(shù)設(shè)計網(wǎng)絡(luò)拓撲結(jié)構(gòu),避免關(guān)鍵節(jié)點存在單點故障; d) 應(yīng)提供主要網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的高可用性。 序號 類別 測評要求 結(jié)果記錄 符合情況 1 數(shù)據(jù)完整性( S2) 應(yīng)能夠檢測到鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程中完整性受到破壞。 2 數(shù)據(jù)保密性( S2) 應(yīng)采用加密或其他保護措施實現(xiàn)鑒別信息的存儲保密性。 3 備份和恢復(fù)( A2) a) 應(yīng)能夠?qū)χ匾畔⑦M行備份和恢復(fù); b) 應(yīng)提供關(guān)鍵網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的可用性。 配合需求 配合項目 需求說明 訪談 訪談系統(tǒng)管理員 查看材料 提供相關(guān)備份、恢復(fù)記錄等 實地檢查 查看備份系統(tǒng)、檢查設(shè)備配置、工具接入配合 17 安全管理制度 測評方案和內(nèi)容 序號 類別 測評要求 結(jié)果記錄 符合情況 1 管理制度( G3) a) 應(yīng)制定信息安全工作的總體方針和安全策略,說明機構(gòu)安全工作的總體目標、范圍、原則和安全框架等; b) 應(yīng)對安全管理活動中的各類管理內(nèi)容建立安全管理制度; c) 應(yīng)對要求管理人員或操作人員執(zhí)行的日常管理操作建立操作規(guī)程; d) 應(yīng)形成由安全策略、管理制度、操作規(guī)程等構(gòu)成的全面的信息安全管理制度體系。 2 制定和發(fā)布( G3) a) 應(yīng)指定或授權(quán)專門的部門或人員負責(zé)安全管理制度的制定; b) 安全管理制度應(yīng)具有統(tǒng)一的格式,并進行版本控制; c) 應(yīng)組織相關(guān)人員對制定的安全管理制度進行論證和審定; d) 安全管理制度應(yīng)通過正式、有效的方式發(fā)布; e) 安全管理制度應(yīng)注明發(fā)布范圍,并對收發(fā)文進行登記。 3 評審和修訂( G3) a) 信息安全領(lǐng)導(dǎo)小組應(yīng)負責(zé)定期組織相關(guān)部門和相關(guān)人員對安全管理制度體系的合理性和適用性進行審定; b) 應(yīng)定期或不定期對安全管理制度進行檢查和審定,對存在不足或需要改進的安全管理制度進行修訂。 18 序號 類別 測評要求 結(jié)果記錄 符合情況 1 管理制度( G2) a) 應(yīng)制定信息安全工作的總體方針和安全策略,說明機構(gòu)安全工作的總體目標、范圍、原則和安全框架等; b) 應(yīng)對安全管理活動中重要的管理內(nèi)容建立安全管理制度; c) 應(yīng)對安全管理人員或操作人員執(zhí)行的重要管理操作建立操作規(guī)程。 2 制定和發(fā)布( G2) a) 應(yīng)指定或授權(quán)專門的部門或人員負責(zé)安全管理制度的制定; b) 應(yīng)組織相關(guān)人員對制定的安全管理制度進行論證和審定; c) 應(yīng)將安全管理制度以某種方式發(fā)布到相關(guān)人員手中。 3 評審和修訂( G2) 應(yīng)定期對安全管理制度進行評審,對存在不足或需要改進的安全管理制度進行修訂。 配合需求 配合項目 需求說明 訪談 訪談安全主管 查看材料 提供相關(guān)安全管理制度、記錄 安全管理機構(gòu) 測評方案和內(nèi)容 序號 類別 測評要求 結(jié)果記錄 符合情況 19 序號 類別 測評要求 結(jié)果記錄 符合情況 1 崗位設(shè)置( G3) a) 應(yīng) 設(shè)立信息安全管理工作的職能部門 ,設(shè)立安全主管、安全管理各個方面的負責(zé)人崗位,并定義各負責(zé)人的職責(zé); b) 應(yīng)設(shè)立系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個工作崗位的職責(zé); c) 應(yīng)成立指導(dǎo)和管理信息安全工作的委員會或領(lǐng)導(dǎo)小組,
點擊復(fù)制文檔內(nèi)容
教學(xué)課件相關(guān)推薦
文庫吧 www.dybbs8.com
備案圖鄂ICP備17016276號-1