【文章內(nèi)容簡(jiǎn)介】
和 CVSS主要用于漏洞管理, CCE主要用于配置管理, CPE主要用于資產(chǎn)管理,XCCDF主要用于配置管理和合規(guī)性管理。上述標(biāo)準(zhǔn)為 FDCC的自動(dòng)化檢查,包括漏洞檢查、配置檢查以及檢查方法,提供了標(biāo)準(zhǔn)化的描述格式。 9 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 四 FDCC配套實(shí)施工具 ? 微軟提供的 FDCC配套工具主要用于 FDCC的測(cè)試、評(píng)估和部署。 ? ( 1)虛擬機(jī) ? 虛擬機(jī)( VM)主要用于應(yīng)用程序兼容性和開發(fā)測(cè)試。 ? ( 2)微軟評(píng)估和規(guī)劃工具 ? 微軟評(píng)估和規(guī)劃工具( MAP)主要用于評(píng)估當(dāng)前信息技術(shù)基礎(chǔ)設(shè)施情況,從而確定可滿足需求的系統(tǒng)移植技術(shù)方案。 ? ( 3)應(yīng)用程序兼容性測(cè)試工具 ? 應(yīng)用程序兼容性測(cè)試工具( ACT)屬于生命周期管理工具,通過測(cè)試分析兼容性指標(biāo)數(shù)據(jù),合理化組織應(yīng)用程序、網(wǎng)站和計(jì)算機(jī)終端等應(yīng)用資產(chǎn) ? ( 4)微軟部署工具 ? 微軟部署工具將桌面和服務(wù)器部署所需的工具和過程集成為一個(gè)通用部署控制臺(tái)。 ? ( 5)組策略部署工具 ? 組策略加速器( GPOAccelerator)可以自動(dòng)生成安全配置部署所需的所有組策略對(duì)象( GPOs),比手動(dòng)配置過程要節(jié)省大量時(shí)間和工作量 10 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC FDCC對(duì)我國(guó)提高政務(wù)計(jì)算機(jī)終端安全的啟示 ? ( 1) 終端安全重要性凸顯,安全配置管理是關(guān)鍵。 終端是信息加工、處理和存儲(chǔ)的重要基礎(chǔ)設(shè)備,其安全性會(huì)嚴(yán)重影響整個(gè)網(wǎng)絡(luò)的安全,而安全漏洞的大量存在是終端脆弱性的主要原因。因此通過限制用戶權(quán)限、關(guān)閉部分服務(wù)功能等安全配置管理可有效減少系統(tǒng)漏洞,提高終端防護(hù)能力。 ? ( 2) 實(shí)行終端安全配置統(tǒng)一化和標(biāo)準(zhǔn)化,不僅有利于降低系統(tǒng)風(fēng)險(xiǎn)、方便信息安全防范措施的統(tǒng)一部署和實(shí)施效率,還可有效降低終端安全管理的復(fù)雜性和維護(hù)成本。 因此應(yīng)研究制定符合我國(guó)國(guó)情的政務(wù)終端安全配置指南標(biāo)準(zhǔn),并推動(dòng)相關(guān)計(jì)劃的實(shí)施。這對(duì)于降低我國(guó)政府信息化成本特別是信息安全成本也有著重要作用。 ? ( 3) 加強(qiáng)關(guān)鍵技術(shù)產(chǎn)品的自主可控 。我國(guó)在操作系統(tǒng)等關(guān)鍵技術(shù)產(chǎn)品方面還依賴于美國(guó),而通過實(shí)施類似 FDCC的安全配置計(jì)劃,則可實(shí)現(xiàn)終端安全配置和管理的自主化。并且我國(guó)終端安全配置標(biāo)準(zhǔn)的推出,及配套實(shí)施工具的研發(fā),有利于推動(dòng)軟件等關(guān)鍵技術(shù)產(chǎn)品的升級(jí)改造和自主創(chuàng)新,也是利用政府應(yīng)用推動(dòng)國(guó)產(chǎn)化的一個(gè)契機(jī)。 11 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC CGDCC研究背景 ? 2022年初,國(guó)家信息中心與微軟(中國(guó))有限公司簽定合作備忘錄,開始合作終端安全方面的研究和技術(shù)開發(fā)。 ? 2022年,在國(guó)際可信計(jì)算聯(lián)盟的支持下,微軟支持國(guó)家信息中心開展 FDCC研究與轉(zhuǎn)化應(yīng)用,并在終端安全配置基線核心技術(shù)方面提供支持。 ?2022年 5月召開 FDCC培訓(xùn)會(huì)。 ?每月定期召開電話會(huì)議,提供技術(shù)指導(dǎo) ?2022年 3月,培訓(xùn)和現(xiàn)場(chǎng)技術(shù)指導(dǎo) ?2022年 4月開始指導(dǎo)標(biāo)準(zhǔn)配套實(shí)施工具的開發(fā)工作 12 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 我國(guó)加快終端安全配置標(biāo)準(zhǔn) 立項(xiàng)工作 ? 2022年,開展針對(duì) FDCC及 SCAP標(biāo)準(zhǔn)的跟蹤研究 ? 《 政務(wù)終端安全核心配置規(guī)范 》 —— 2022年 國(guó)家信息標(biāo)準(zhǔn)正式 立項(xiàng) (計(jì)劃號(hào) : 20220392T469) ? “政務(wù)終端安全核心配置( CGDCC)標(biāo)準(zhǔn)研制及其驗(yàn)證、應(yīng)用平臺(tái)建設(shè)項(xiàng)目” —— 列入 2022年 國(guó)家 發(fā)改委 高技術(shù)產(chǎn)業(yè) 發(fā)展項(xiàng)目 計(jì) 劃 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFO