freepeople性欧美熟妇, 色戒完整版无删减158分钟hd, 无码精品国产vα在线观看DVD, 丰满少妇伦精品无码专区在线观看,艾栗栗与纹身男宾馆3p50分钟,国产AV片在线观看,黑人与美女高潮,18岁女RAPPERDISSSUBS,国产手机在机看影片

正文內(nèi)容

信息系統(tǒng)等級(jí)測(cè)評(píng)實(shí)施方案-文庫(kù)吧

2025-04-24 21:50 本頁(yè)面


【正文】 策略控制用戶(hù)對(duì)資源的訪(fǎng)問(wèn); b) 應(yīng)實(shí)現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)特權(quán)用戶(hù)的權(quán)限分離; c) 應(yīng)限制默認(rèn)帳戶(hù)的訪(fǎng)問(wèn)權(quán)限,重命名系統(tǒng)默認(rèn)帳戶(hù),修改這些帳戶(hù)的默認(rèn)口令; d) 應(yīng)及時(shí)刪除多余的、過(guò)期的帳戶(hù),避免共享帳戶(hù)的存在。 3 安全審計(jì)( G2) a) 審計(jì)范圍應(yīng)覆蓋到服務(wù)器上的每個(gè)操作系統(tǒng)用戶(hù)和數(shù)據(jù)庫(kù)用戶(hù); b) 審計(jì)內(nèi)容應(yīng)包括重要用戶(hù)行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件; c) 審計(jì)記錄應(yīng)包括事件的日期、時(shí)間、類(lèi)型、主體標(biāo)識(shí)、客體標(biāo)識(shí)和結(jié)果等; d) 應(yīng)保護(hù)審計(jì)記錄,避免受到未預(yù)期的刪除、修改或覆蓋等。 4 入侵防范( G2) 操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并 通過(guò)設(shè)置升級(jí)服務(wù)器等方式 保持系統(tǒng)補(bǔ)丁及時(shí)得到更新。 5 惡意代碼防范( G2) a) 應(yīng)安裝防惡意代碼軟件,并及時(shí)更新防惡意代碼軟件版本和惡意代碼庫(kù); b) 應(yīng)支持防惡意代碼軟件的統(tǒng)一管理。 6 資源控制( A2) a) 應(yīng)通過(guò)設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄; b) 應(yīng)根據(jù)安全策略設(shè)置登錄終端的操作超時(shí)鎖定; c) 應(yīng)限制單個(gè)用戶(hù)對(duì)系統(tǒng)資源的最大或最小使用限度。 11 配合需求 配合項(xiàng)目 需求說(shuō)明 訪(fǎng)談 訪(fǎng)談系統(tǒng)管理員 查看材料 提供相關(guān)備份記錄文件、審計(jì)記錄等 實(shí)地檢查 查看運(yùn)維系統(tǒng)、檢查設(shè)備配置、工具接入配合 應(yīng)用安全 測(cè)評(píng)方案和內(nèi)容 序號(hào) 類(lèi)別 測(cè)評(píng)要求 結(jié)果記錄 符合情況 1 身份鑒別( S3) a) 應(yīng)提供專(zhuān)用的登錄控制模塊對(duì)登錄用戶(hù)進(jìn)行身份標(biāo)識(shí)和鑒別; b) 應(yīng)對(duì)同一用戶(hù)采用兩種或兩種以上組合的鑒別技術(shù)實(shí)現(xiàn)用戶(hù)身份鑒別; c) 應(yīng)提供用戶(hù)身份標(biāo)識(shí)唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶(hù)身份標(biāo)識(shí),身份鑒別信息不易被冒用; d) 應(yīng)提供登錄失敗處理功能,可采取結(jié)束會(huì)話(huà)、限制非法登錄次數(shù)和自動(dòng)退出等措施; e) 應(yīng)啟用身份鑒別、用戶(hù)身份標(biāo)識(shí)唯一性檢查、用戶(hù)身份鑒別信息復(fù)雜度檢查以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。 2 訪(fǎng)問(wèn)控制( S3) a) 應(yīng)提供訪(fǎng)問(wèn)控制功能,依據(jù)安全策略控制用戶(hù)對(duì)文件、數(shù)據(jù)庫(kù)表等客體的訪(fǎng)問(wèn); b) 訪(fǎng)問(wèn)控制的覆蓋范圍應(yīng)包括與資源訪(fǎng)問(wèn)相關(guān)的主體、客體及它們之間的操作; c) 應(yīng)由授權(quán)主體配置訪(fǎng)問(wèn)控制策略,并嚴(yán)格限制默認(rèn)帳戶(hù)的訪(fǎng)問(wèn)權(quán)限; 12 序號(hào) 類(lèi)別 測(cè)評(píng)要求 結(jié)果記錄 符合情況 d) 應(yīng)授予不同帳戶(hù)為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系。 e) 應(yīng)具有對(duì)重要信息資源設(shè)置敏感標(biāo)記的功能; f) 應(yīng)依據(jù)安全策略嚴(yán)格控制用戶(hù)對(duì)有敏感標(biāo)記重要信息資源的操作; 3 安全審計(jì)( G3) a) 應(yīng)提供覆蓋到每個(gè)用戶(hù)的安全審計(jì)功能,對(duì)應(yīng)用系統(tǒng)重要安全事件進(jìn)行審計(jì); b) 應(yīng)保證無(wú)法單獨(dú)中斷審計(jì)進(jìn)程,無(wú)法刪除、修改或覆蓋審計(jì)記錄; c) 審計(jì)記錄的內(nèi)容至少應(yīng)包括事件的日期、時(shí)間、發(fā)起者信息、類(lèi)型、描述和結(jié)果等; d) 應(yīng)提供對(duì)審計(jì)記錄數(shù)據(jù)進(jìn)行統(tǒng)計(jì)、查詢(xún)、分析及生成審計(jì)報(bào)表的功能。 4 剩余信息保護(hù)( S3) a) 應(yīng)保證用戶(hù)鑒別信息所在的存儲(chǔ)空間被釋放或再分配給其他用戶(hù)前得到完全清除,無(wú)論這些信息是存放在硬盤(pán)上還是在內(nèi)存中; b) 應(yīng)保證系統(tǒng)內(nèi)的文件、目錄和數(shù)據(jù)庫(kù)記錄等資源所在的存儲(chǔ)空間被釋放或重新分配給其他用戶(hù)前得到完全清除。 5 通信完整性( S3) 應(yīng)采用 密碼技術(shù) 保證通信過(guò)程中數(shù)據(jù)的完整性。 6 通信保密性( S3) a) 在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進(jìn)行會(huì)話(huà)初始化驗(yàn)證; b) 應(yīng)對(duì)通信過(guò)程中的 整個(gè)報(bào)文或會(huì)話(huà)過(guò)程 進(jìn)行加密。 7 抗抵賴(lài)( G3) a) 應(yīng)具有在請(qǐng)求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)原發(fā)證據(jù)的功能; b) 應(yīng)具有在請(qǐng)求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)接收證據(jù)的功能。 8 軟件容錯(cuò)( A3) a) 應(yīng)提供數(shù)據(jù)有效性檢驗(yàn)功能,保證通過(guò)人機(jī)接口輸入或通過(guò)通信接口輸入的數(shù)據(jù)格式或長(zhǎng)度符合系統(tǒng)設(shè)定要求; 13 序號(hào) 類(lèi)別 測(cè)評(píng)要求 結(jié)果記錄 符合情況 b) 應(yīng)提供自動(dòng)保護(hù)功能,當(dāng)故障發(fā)生時(shí)自動(dòng)保護(hù)當(dāng)前所有狀態(tài),保證系統(tǒng)能夠進(jìn)行恢復(fù)。 9 資源控制( A3) a) 當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時(shí)間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動(dòng)結(jié)束會(huì)話(huà); b) 應(yīng)能夠?qū)ο到y(tǒng)的最大并發(fā)會(huì)話(huà)連接數(shù)進(jìn)行限制; c) 應(yīng)能夠?qū)蝹€(gè)帳戶(hù)的多重并發(fā)會(huì)話(huà)進(jìn)行限制; d) 應(yīng)能夠?qū)σ粋€(gè)時(shí)間段內(nèi)可能的并發(fā)會(huì)話(huà)連接數(shù)進(jìn)行限制; e) 應(yīng)能夠?qū)σ粋€(gè)訪(fǎng)問(wèn)帳戶(hù)或一個(gè)請(qǐng)求進(jìn)程占用的資源分配最大限額和最小限額; f) 應(yīng)能夠?qū)ο到y(tǒng)服務(wù)水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測(cè)和報(bào)警; g) 應(yīng)提供服務(wù)優(yōu)先級(jí)設(shè)定功能,并在安裝后根據(jù)安全策略設(shè)定訪(fǎng)問(wèn)帳戶(hù)或請(qǐng)求進(jìn)程的優(yōu)先級(jí),根據(jù)優(yōu)先級(jí)分配系統(tǒng)資源。 序號(hào) 類(lèi)別 測(cè)評(píng)要求 結(jié)果記錄 符合情況 1 身份鑒別( S2) a) 應(yīng)提供專(zhuān)用的登錄控制模塊對(duì)登錄用戶(hù)進(jìn)行身份標(biāo)識(shí)和鑒別; b) 應(yīng)提供用戶(hù)身份標(biāo)識(shí)唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶(hù)身份標(biāo)識(shí),身份鑒別信息不易被冒用; c) 應(yīng)提供登錄失敗處理功能,可采取結(jié)束會(huì)話(huà)、限制非法登錄次數(shù)和自動(dòng)退出等措施; d) 應(yīng)啟用身份鑒別、 用戶(hù)身份標(biāo)識(shí)唯一性檢查、用戶(hù)身份鑒別信息復(fù)雜度檢查 以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。 14 序號(hào) 類(lèi)別 測(cè)評(píng)要求 結(jié)果記錄 符合情況 2 訪(fǎng)問(wèn)控制( S2) a) 應(yīng)提供訪(fǎng)問(wèn)控制功能,依據(jù)安全策略控制用戶(hù)對(duì)文件、數(shù)據(jù)庫(kù)表等客體的訪(fǎng)問(wèn); b) 訪(fǎng)問(wèn)控制的覆蓋范圍應(yīng)包括與資源訪(fǎng)問(wèn)相關(guān)的主體、客體及它們之間的操作; c) 應(yīng)由授權(quán)主體配置訪(fǎng)問(wèn)控制策略,并嚴(yán)格限制默認(rèn)帳戶(hù)的訪(fǎng)問(wèn)權(quán)限; d) 應(yīng)授予不同帳戶(hù)為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系。 3 安全審計(jì)( G2) a) 應(yīng)提供覆蓋到每個(gè)用戶(hù)的安全審計(jì)功能,對(duì)應(yīng)用系統(tǒng)重要安全事件進(jìn)行審計(jì); b) 應(yīng)保證無(wú)法刪除、修改或覆蓋審計(jì)記錄; c) 審計(jì)記錄的內(nèi)容至少應(yīng)包括事件日期、時(shí)間、發(fā)起者信息、類(lèi)型、描述和結(jié)果等。 4 通信完整性( S2) 應(yīng)采用校驗(yàn)碼技術(shù)保證通信過(guò)程中數(shù)據(jù)的完整性。 5 通信保密性( S2) a) 在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進(jìn)行會(huì)話(huà)初始化驗(yàn)證; b) 應(yīng)對(duì)通信過(guò)程中的敏感信息字段進(jìn)行加密。 6 軟件容錯(cuò)( A2) a) 應(yīng)提供數(shù)據(jù)有效性檢驗(yàn)功能,保證通過(guò)人機(jī)接口輸入或通過(guò)通信接口輸入的數(shù)據(jù)格式或長(zhǎng)度符合系統(tǒng)設(shè)定要求; b) 在故障發(fā)生時(shí),應(yīng)用系統(tǒng)應(yīng)能夠繼續(xù)提供一部分功能,確保能夠?qū)嵤┍匾拇胧? 7 資源控制( A2) a) 當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時(shí)間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動(dòng)結(jié)束會(huì)話(huà); 15 序號(hào) 類(lèi)別 測(cè)評(píng)要求 結(jié)果記錄 符合情況 b) 應(yīng)能夠?qū)?yīng)用系統(tǒng)的最大并發(fā)會(huì)話(huà)連接數(shù)進(jìn)行限制; c) 應(yīng)能夠?qū)蝹€(gè)帳戶(hù)的多重并發(fā)會(huì)話(huà)進(jìn)行限制。 配合需求 配合項(xiàng)目 需求說(shuō)明 訪(fǎng)談 訪(fǎng)談網(wǎng)站管理員 查看材料 查看相關(guān)審計(jì)記錄等 實(shí)地檢查 查看運(yùn)維系統(tǒng)、檢查設(shè)備配置、工具接入配合 數(shù)據(jù)安全及備份恢復(fù) 測(cè)評(píng)方案和內(nèi)容 序號(hào) 類(lèi)別 測(cè)評(píng)要求 結(jié)果記錄 符合情況 1 數(shù)據(jù)完整性( S3) a) 應(yīng)能夠檢測(cè)到 系統(tǒng)管理數(shù)據(jù) 、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過(guò)程中完整性受到破壞, 并在檢測(cè)到完整性錯(cuò)誤時(shí)采取必要的恢復(fù)措施; b) 應(yīng)能夠檢測(cè)到系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在存儲(chǔ)過(guò)程中完整性受到破壞,并在檢測(cè)到完整性錯(cuò)誤時(shí)采取必要的恢復(fù)措施。 2 數(shù)據(jù)保密性( S3) a) 應(yīng)采用加密或其他有效措施實(shí)現(xiàn)系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)傳輸保密性; b) 應(yīng)采用加密或其他保護(hù)措施實(shí)現(xiàn) 系統(tǒng)管理數(shù)據(jù) 、鑒別信息和 重要業(yè)務(wù)數(shù)據(jù) 存儲(chǔ)保密性。 16 序號(hào) 類(lèi)別 測(cè)評(píng)要求 結(jié)果記錄 符合情況 3 備份和恢復(fù)( A3) a) 應(yīng)提供本地?cái)?shù)據(jù)備份與恢復(fù)功能,完全數(shù)據(jù)備份至少每天一次,備份介質(zhì)場(chǎng)外存放; b) 應(yīng)提供異地?cái)?shù)據(jù)備份功能,利用通信網(wǎng)絡(luò)將關(guān)鍵數(shù)據(jù)定時(shí)批量傳送至備用場(chǎng)地; c) 應(yīng)采用冗余技術(shù)設(shè)計(jì)網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu),避免關(guān)鍵節(jié)點(diǎn)存在單點(diǎn)故障; d) 應(yīng)提供主要網(wǎng)絡(luò)設(shè)備、通信線(xiàn)路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的高可用性。 序號(hào) 類(lèi)別 測(cè)評(píng)要求 結(jié)果記錄 符合情況 1 數(shù)據(jù)完整性( S2) 應(yīng)能夠檢測(cè)到鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過(guò)程中完整性受到破壞。 2 數(shù)據(jù)保密性( S2) 應(yīng)采用加密或其他保護(hù)措施實(shí)現(xiàn)鑒別信息的存儲(chǔ)保密性。 3 備份和恢復(fù)( A2) a) 應(yīng)能夠?qū)χ匾畔⑦M(jìn)行備份和恢復(fù); b) 應(yīng)提供關(guān)鍵網(wǎng)絡(luò)設(shè)備、通信線(xiàn)路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的可用性。 配合需求 配合項(xiàng)目 需求說(shuō)明 訪(fǎng)談 訪(fǎng)談系統(tǒng)管理員 查看材料 提供相關(guān)備份、恢復(fù)記錄等 實(shí)地檢查 查看備份系統(tǒng)、檢查設(shè)備配置、工具接入配合 17 安全管理制度 測(cè)評(píng)方案和內(nèi)容 序號(hào) 類(lèi)別 測(cè)評(píng)要求 結(jié)果記錄 符合情況 1 管理制度( G3) a) 應(yīng)制定信息安全工作的總體方針和安全策略,說(shuō)明機(jī)構(gòu)安全工作的總體目標(biāo)、范圍、原則和安全框架等; b) 應(yīng)對(duì)安全管理活動(dòng)中的各類(lèi)管理內(nèi)容建立安全管理制度; c) 應(yīng)對(duì)要求管理人員或操作人員執(zhí)行的日常管理操作建立操作規(guī)程; d) 應(yīng)形成由安全策略、管理制度、操作規(guī)程等構(gòu)成的全面的信息安全管理制度體系。 2 制定和發(fā)布( G3) a) 應(yīng)指定或授權(quán)專(zhuān)門(mén)的部門(mén)或人員負(fù)責(zé)安全管理制度的制定; b) 安全管理制度應(yīng)具有統(tǒng)一的格式,并進(jìn)行版本控制; c) 應(yīng)組織相關(guān)人員對(duì)制定的安全管理制度進(jìn)行論證和審定; d) 安全管理制度應(yīng)通過(guò)正式、有效的方式發(fā)布; e) 安全管理制度應(yīng)注明發(fā)布范圍,并對(duì)收發(fā)文進(jìn)行登記。 3 評(píng)審和修訂( G3) a) 信息安全領(lǐng)導(dǎo)小組應(yīng)負(fù)責(zé)定期組織相關(guān)部門(mén)和相關(guān)人員對(duì)安全管理制度體系的合理性和適用性進(jìn)行審定; b) 應(yīng)定期或不定期對(duì)安全管理制度進(jìn)行檢查和審定,對(duì)存在不足或需要改進(jìn)的安全管理制度進(jìn)行修訂。 18 序號(hào) 類(lèi)別 測(cè)評(píng)要求 結(jié)果記錄 符合情況 1 管理制度( G2) a) 應(yīng)制定信息安全工作的總體方針和安全策略,說(shuō)明機(jī)構(gòu)安全工作的總體目標(biāo)、范圍、原則和安全框架等; b) 應(yīng)對(duì)安全管理活動(dòng)中重要的管理內(nèi)容建立安全管理制度; c) 應(yīng)對(duì)安全管理人員或操作人員執(zhí)行的重要管理操作建立操作規(guī)程。 2 制定和發(fā)布( G2) a) 應(yīng)指定或授權(quán)專(zhuān)門(mén)的部門(mén)或人員負(fù)責(zé)安全管理制度的制定; b) 應(yīng)組織相關(guān)人員對(duì)制定的安全管理制度進(jìn)行論證和審定; c) 應(yīng)將安全管理制度以某種方式發(fā)布到相關(guān)人員手中。 3 評(píng)審和修訂( G2) 應(yīng)定期對(duì)安全管理制度進(jìn)行評(píng)審,對(duì)存在不足或需要改進(jìn)的安全管理制度進(jìn)行修訂。 配合需求 配合項(xiàng)目 需求說(shuō)明 訪(fǎng)談 訪(fǎng)談安全主管 查看材料 提供相關(guān)安全管理制度、記錄 安全管理機(jī)構(gòu) 測(cè)評(píng)方案和內(nèi)容 序號(hào) 類(lèi)別 測(cè)評(píng)要求 結(jié)果記錄 符合情況 19 序號(hào) 類(lèi)別 測(cè)評(píng)要求 結(jié)果記錄 符合情況 1 崗位設(shè)置( G3) a) 應(yīng) 設(shè)立信息安全管理工作的職能部門(mén) ,設(shè)立安全主管、安全管理各個(gè)方面的負(fù)責(zé)人崗位,并定義各負(fù)責(zé)人的職責(zé); b) 應(yīng)設(shè)立系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個(gè)工作崗位的職責(zé); c) 應(yīng)成立指導(dǎo)和管理信息安全工作的委員會(huì)或領(lǐng)導(dǎo)小組,
點(diǎn)擊復(fù)制文檔內(nèi)容
教學(xué)課件相關(guān)推薦
文庫(kù)吧 www.dybbs8.com
備案圖鄂ICP備17016276號(hào)-1