【文章內(nèi)容簡介】
和 CVSS主要用于漏洞管理, CCE主要用于配置管理, CPE主要用于資產(chǎn)管理,XCCDF主要用于配置管理和合規(guī)性管理。上述標準為 FDCC的自動化檢查,包括漏洞檢查、配置檢查以及檢查方法,提供了標準化的描述格式。 9 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 四 FDCC配套實施工具 ? 微軟提供的 FDCC配套工具主要用于 FDCC的測試、評估和部署。 ? ( 1)虛擬機 ? 虛擬機( VM)主要用于應(yīng)用程序兼容性和開發(fā)測試。 ? ( 2)微軟評估和規(guī)劃工具 ? 微軟評估和規(guī)劃工具( MAP)主要用于評估當前信息技術(shù)基礎(chǔ)設(shè)施情況,從而確定可滿足需求的系統(tǒng)移植技術(shù)方案。 ? ( 3)應(yīng)用程序兼容性測試工具 ? 應(yīng)用程序兼容性測試工具( ACT)屬于生命周期管理工具,通過測試分析兼容性指標數(shù)據(jù),合理化組織應(yīng)用程序、網(wǎng)站和計算機終端等應(yīng)用資產(chǎn) ? ( 4)微軟部署工具 ? 微軟部署工具將桌面和服務(wù)器部署所需的工具和過程集成為一個通用部署控制臺。 ? ( 5)組策略部署工具 ? 組策略加速器( GPOAccelerator)可以自動生成安全配置部署所需的所有組策略對象( GPOs),比手動配置過程要節(jié)省大量時間和工作量 10 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC FDCC對我國提高政務(wù)計算機終端安全的啟示 ? ( 1) 終端安全重要性凸顯,安全配置管理是關(guān)鍵。 終端是信息加工、處理和存儲的重要基礎(chǔ)設(shè)備,其安全性會嚴重影響整個網(wǎng)絡(luò)的安全,而安全漏洞的大量存在是終端脆弱性的主要原因。因此通過限制用戶權(quán)限、關(guān)閉部分服務(wù)功能等安全配置管理可有效減少系統(tǒng)漏洞,提高終端防護能力。 ? ( 2) 實行終端安全配置統(tǒng)一化和標準化,不僅有利于降低系統(tǒng)風險、方便信息安全防范措施的統(tǒng)一部署和實施效率,還可有效降低終端安全管理的復(fù)雜性和維護成本。 因此應(yīng)研究制定符合我國國情的政務(wù)終端安全配置指南標準,并推動相關(guān)計劃的實施。這對于降低我國政府信息化成本特別是信息安全成本也有著重要作用。 ? ( 3) 加強關(guān)鍵技術(shù)產(chǎn)品的自主可控 。我國在操作系統(tǒng)等關(guān)鍵技術(shù)產(chǎn)品方面還依賴于美國,而通過實施類似 FDCC的安全配置計劃,則可實現(xiàn)終端安全配置和管理的自主化。并且我國終端安全配置標準的推出,及配套實施工具的研發(fā),有利于推動軟件等關(guān)鍵技術(shù)產(chǎn)品的升級改造和自主創(chuàng)新,也是利用政府應(yīng)用推動國產(chǎn)化的一個契機。 11 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC CGDCC研究背景 ? 2022年初,國家信息中心與微軟(中國)有限公司簽定合作備忘錄,開始合作終端安全方面的研究和技術(shù)開發(fā)。 ? 2022年,在國際可信計算聯(lián)盟的支持下,微軟支持國家信息中心開展 FDCC研究與轉(zhuǎn)化應(yīng)用,并在終端安全配置基線核心技術(shù)方面提供支持。 ?2022年 5月召開 FDCC培訓(xùn)會。 ?每月定期召開電話會議,提供技術(shù)指導(dǎo) ?2022年 3月,培訓(xùn)和現(xiàn)場技術(shù)指導(dǎo) ?2022年 4月開始指導(dǎo)標準配套實施工具的開發(fā)工作 12 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 我國加快終端安全配置標準 立項工作 ? 2022年,開展針對 FDCC及 SCAP標準的跟蹤研究 ? 《 政務(wù)終端安全核心配置規(guī)范 》 —— 2022年 國家信息標準正式 立項 (計劃號 : 20220392T469) ? “政務(wù)終端安全核心配置( CGDCC)標準研制及其驗證、應(yīng)用平臺建設(shè)項目” —— 列入 2022年 國家 發(fā)改委 高技術(shù)產(chǎn)業(yè) 發(fā)展項目 計 劃 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFO