freepeople性欧美熟妇, 色戒完整版无删减158分钟hd, 无码精品国产vα在线观看DVD, 丰满少妇伦精品无码专区在线观看,艾栗栗与纹身男宾馆3p50分钟,国产AV片在线观看,黑人与美女高潮,18岁女RAPPERDISSSUBS,国产手机在机看影片

正文內(nèi)容

某省電子政務(wù)外網(wǎng)等級保護方案技術(shù)建議書-資料下載頁

2025-06-07 02:04本頁面
  

【正文】 入網(wǎng)絡(luò)和核心網(wǎng)絡(luò)的帶寬滿足業(yè)務(wù)高峰期需要;應(yīng)繪制與當(dāng)前運行情況相符的網(wǎng)絡(luò)拓撲結(jié)構(gòu)圖;應(yīng)根據(jù)各部門的工作職能、重要性和所涉及信息的重要程度等因素,劃分不同的子網(wǎng)或網(wǎng)段,并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分配地址段。216。 訪問控制(G2):應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能;應(yīng)能根據(jù)會話狀態(tài)信息為數(shù)據(jù)流提供明確的允許/拒絕訪問的能力,控制粒度為網(wǎng)段級;應(yīng)按用戶和系統(tǒng)之間的允許訪問規(guī)則,決定允許或拒絕用戶對受控系統(tǒng)進行資源訪問,控制粒度為單個用戶;應(yīng)限制具有撥號訪問權(quán)限的用戶數(shù)量。216。 安全審計(G2):應(yīng)對網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運行狀況、網(wǎng)絡(luò)流量、用戶行為等進行日志記錄;審計記錄應(yīng)包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關(guān)的信息。216。 邊界完整性檢查(S2):應(yīng)能夠?qū)?nèi)部網(wǎng)絡(luò)中出現(xiàn)的內(nèi)部用戶未通過準許私自聯(lián)到外部網(wǎng)絡(luò)的行為進行檢查。216。 入侵防范(G2):應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為:端口掃描、強力攻擊、木馬后門攻擊、拒絕服務(wù)攻擊、緩沖區(qū)溢出攻擊、IP碎片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等。216。 網(wǎng)絡(luò)設(shè)備防護(G2):應(yīng)對登錄網(wǎng)絡(luò)設(shè)備的用戶進行身份鑒別;應(yīng)對網(wǎng)絡(luò)設(shè)備的管理員登錄地址進行限制;網(wǎng)絡(luò)設(shè)備用戶的標識應(yīng)唯一;身份鑒別信息應(yīng)具有不易被冒用的特點,口令應(yīng)有復(fù)雜度要求并定期更換;應(yīng)具有登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時自動退出等措施;當(dāng)對網(wǎng)絡(luò)設(shè)備進行遠程管理時,應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽。 主機安全技術(shù)要求二級信息系統(tǒng)的主機安全技術(shù)要求包括:對主機系統(tǒng)進行較為全面的防護,在實現(xiàn)身份鑒別、細粒度訪問控制的基礎(chǔ)上,加強安全審計、系統(tǒng)保護、剩余信息保護和資源控制等措施,具體要求包括:216。 身份鑒別(S2):應(yīng)對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進行身份標識和鑒別;操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標識應(yīng)具有不易被冒用的特點,口令應(yīng)有復(fù)雜度要求并定期更換;應(yīng)啟用登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施;當(dāng)對服務(wù)器進行遠程管理時,應(yīng)采取必要措施,防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;應(yīng)為操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的不同用戶分配不同的用戶名,確保用戶名具有唯一性。216。 訪問控制(S2):應(yīng)啟用訪問控制功能,依據(jù)安全策略控制用戶對資源的訪問;應(yīng)實現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限分離;應(yīng)限制默認帳戶的訪問權(quán)限,重命名系統(tǒng)默認帳戶,修改這些帳戶的默認口令;應(yīng)及時刪除多余的、過期的帳戶,避免共享帳戶的存在。216。 安全審計(G2):審計范圍應(yīng)覆蓋到服務(wù)器上的每個操作系統(tǒng)用戶和數(shù)據(jù)庫用戶;審計內(nèi)容應(yīng)包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件;審計記錄應(yīng)包括事件的日期、時間、類型、主體標識、客體標識和結(jié)果等;應(yīng)保護審計記錄,避免受到未預(yù)期的刪除、修改或覆蓋等。216。 入侵防范(G2):操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并通過設(shè)置升級服務(wù)器等方式保持系統(tǒng)補丁及時得到更新。216。 惡意代碼防范(G2):應(yīng)安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫;應(yīng)支持防惡意代碼軟件的統(tǒng)一管理。216。 資源控制(A2):應(yīng)通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄;應(yīng)根據(jù)安全策略設(shè)置登錄終端的操作超時鎖定;應(yīng)限制單個用戶對系統(tǒng)資源的最大或最小使用限度。 應(yīng)用安全技術(shù)要求二級信息系統(tǒng)的應(yīng)用系統(tǒng)安全技術(shù)要求包括:對應(yīng)用系統(tǒng)進行身份認證和細粒度訪問控制,需要實現(xiàn)全面的安全審計、剩余信息保護和通信保密防護;此外,對于二級信息系統(tǒng)的安全要求還體現(xiàn)在軟件容錯能力和軟件代碼的安全性防護,需要采取一定的掃描和脆弱性分析手段,實現(xiàn)應(yīng)用系統(tǒng)安全能力的提升,具體包括:216。 身份鑒別(S2):應(yīng)提供專用的登錄控制模塊對登錄用戶進行身份標識和鑒別;應(yīng)提供用戶身份標識唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標識,身份鑒別信息不易被冒用;應(yīng)提供登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施;應(yīng)啟用身份鑒別、用戶身份標識唯一性檢查、用戶身份鑒別信息復(fù)雜度檢查以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。216。 訪問控制(S2):應(yīng)提供訪問控制功能,依據(jù)安全策略控制用戶對文件、數(shù)據(jù)庫表等客體的訪問;訪問控制的覆蓋范圍應(yīng)包括與資源訪問相關(guān)的主體、客體及它們之間的操作;應(yīng)由授權(quán)主體配置訪問控制策略,并嚴格限制默認帳戶的訪問權(quán)限;應(yīng)授予不同帳戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,并在它們之間形成相互制約的關(guān)系。216。 安全審計(G2):應(yīng)提供覆蓋到每個用戶的安全審計功能,對應(yīng)用系統(tǒng)重要安全事件進行審計;應(yīng)保證無法刪除、修改或覆蓋審計記錄;審計記錄的內(nèi)容至少應(yīng)包括事件日期、時間、發(fā)起者信息、類型、描述和結(jié)果等。216。 通信完整性(S2):應(yīng)采用校驗碼技術(shù)保證通信過程中數(shù)據(jù)的完整性。216。 通信保密性(S2):在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進行會話初始化驗證;應(yīng)對通信過程中的敏感信息字段進行加密。216。 軟件容錯(A2):應(yīng)提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長度符合系統(tǒng)設(shè)定要求;在故障發(fā)生時,應(yīng)用系統(tǒng)應(yīng)能夠繼續(xù)提供一部分功能,確保能夠?qū)嵤┍匾拇胧?16。 資源控制(A2):當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動結(jié)束會話;應(yīng)能夠?qū)?yīng)用系統(tǒng)的最大并發(fā)會話連接數(shù)進行限制;應(yīng)能夠?qū)蝹€帳戶的多重并發(fā)會話進行限制。 數(shù)據(jù)安全技術(shù)要求對于XXXX省電子政務(wù)系統(tǒng),二級信息系統(tǒng)的數(shù)據(jù)安全要求包括機密性、完整性以及數(shù)據(jù)備份與恢復(fù)三個方面,具體內(nèi)容包括:216。 數(shù)據(jù)完整性(S2):應(yīng)能夠檢測到鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程中完整性受到破壞。216。 數(shù)據(jù)保密性(S2):應(yīng)采用加密或其他保護措施實現(xiàn)鑒別信息的存儲保密性。216。 備份和恢復(fù)(A2):應(yīng)能夠?qū)χ匾畔⑦M行備份和恢復(fù);應(yīng)提供關(guān)鍵網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的可用性。 針對一級系統(tǒng)的安全技術(shù)要求 物理安全技術(shù)要求對于XXXX省電子政務(wù)系統(tǒng),一級信息系統(tǒng)的物理安全要求包括:對出入物理環(huán)境進行基本的控制,有設(shè)備的基本防盜措施;物理環(huán)境方面,實現(xiàn)基本的防雷擊、防水、防火、防潮等措施,具體包括:216。 物理訪問控制(G1):XXXX省電子政務(wù)一級系統(tǒng)運行的機房出入應(yīng)安排專人負責(zé),控制、鑒別和記錄進入的人員。216。 防盜竊和防破壞(G1):應(yīng)將XXXX省電子政務(wù)一級系統(tǒng)主要設(shè)備放置在機房內(nèi);應(yīng)將設(shè)備或主要部件進行固定,并設(shè)置明顯的不易除去的標記。216。 防雷擊(G1):XXXX省電子政務(wù)一級系統(tǒng)機房建筑應(yīng)設(shè)置避雷裝置。216。 防火(G1):機房應(yīng)設(shè)置滅火設(shè)備。216。 防水和防潮(G1):應(yīng)對穿過機房墻壁和樓板的水管增加必要的保護措施;應(yīng)采取措施防止雨水通過機房窗戶、屋頂和墻壁滲透。216。 溫濕度控制(G1):機房應(yīng)設(shè)置必要的溫、濕度控制設(shè)施,使機房溫、濕度的變化在設(shè)備運行所允許的范圍之內(nèi)。216。 電力供應(yīng)(A1):應(yīng)在機房供電線路上配置穩(wěn)壓器和過電壓防護設(shè)備。 網(wǎng)絡(luò)安全技術(shù)要求對于XXXX省電子政務(wù)系統(tǒng),一級信息系統(tǒng)的網(wǎng)絡(luò)安全要求包括:網(wǎng)絡(luò)系統(tǒng)要滿足網(wǎng)絡(luò)安全運行的基本保障,對網(wǎng)絡(luò)邊界采取一定的訪問控制,實現(xiàn)良好的邊界安全能力,對重要的網(wǎng)絡(luò)設(shè)備提供保護,具體要求包括:216。 結(jié)構(gòu)安全(G1):應(yīng)保證關(guān)鍵網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力滿足基本業(yè)務(wù)需要;應(yīng)保證接入網(wǎng)絡(luò)和核心網(wǎng)絡(luò)的帶寬滿足基本業(yè)務(wù)需要; 應(yīng)繪制與當(dāng)前運行情況相符的網(wǎng)絡(luò)拓撲結(jié)構(gòu)圖。216。 訪問控制(G1):應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能;應(yīng)根據(jù)訪問控制列表對源地址、目的地址、源端口、目的端口和協(xié)議等進行檢查,以允許/拒絕數(shù)據(jù)包出入;應(yīng)通過訪問控制列表對系統(tǒng)資源實現(xiàn)允許或拒絕用戶訪問,控制粒度至少為用戶組。216。 網(wǎng)絡(luò)設(shè)備防護(G1):應(yīng)對登錄網(wǎng)絡(luò)設(shè)備的用戶進行身份鑒別;應(yīng)具有登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時自動退出等措施;當(dāng)對網(wǎng)絡(luò)設(shè)備進行遠程管理時,應(yīng)采取必要措施防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽。 主機安全技術(shù)要求對于XXXX省電子政務(wù)系統(tǒng),一級信息系統(tǒng)的主機安全要求包括:針對主機訪問應(yīng)實現(xiàn)基本的身份鑒別和訪問控制,能夠有效防范針對主機的攻擊和針對主機的惡意代碼,具體要求包括:216。 身份鑒別(S1):應(yīng)對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進行身份標識和鑒別。216。 訪問控制(S1):應(yīng)啟用訪問控制功能,依據(jù)安全策略控制用戶對資源的訪問;應(yīng)限制默認帳戶的訪問權(quán)限,重命名系統(tǒng)默認帳戶,修改這些帳戶的默認口令;應(yīng)及時刪除多余的、過期的帳戶,避免共享帳戶的存在。216。 入侵防范(G1):操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并保持系統(tǒng)補丁及時得到更新。216。 惡意代碼防范(G1):應(yīng)安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫。 應(yīng)用安全技術(shù)要求對于XXXX省電子政務(wù)系統(tǒng),一級信息系統(tǒng)的應(yīng)用安全要求包括:對應(yīng)用系統(tǒng)需要實現(xiàn)基本的身份認證和訪問控制,對應(yīng)用系統(tǒng)通信采取必要的完整性保障措施,對于一級信息系統(tǒng)的安全要求還體現(xiàn)在軟件容錯能力和軟件代碼的安全性防護,需要采取一定的掃描和脆弱性分析手段,實現(xiàn)應(yīng)用系統(tǒng)安全能力的提升,具體包括:216。 身份鑒別(S1):應(yīng)提供專用的登錄控制模塊對登錄用戶進行身份標識和鑒別;應(yīng)提供登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施;應(yīng)啟用身份鑒別和登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。216。 訪問控制(S1):應(yīng)提供訪問控制功能控制用戶組/用戶對系統(tǒng)功能和用戶數(shù)據(jù)的訪問;應(yīng)由授權(quán)主體配置訪問控制策略,并嚴格限制默認用戶的訪問權(quán)限。216。 通信完整性(S1):應(yīng)采用約定通信會話方式的方法保證通信過程中數(shù)據(jù)的完整性。216。 軟件容錯(A1):應(yīng)提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長度符合系統(tǒng)設(shè)定要求。 數(shù)據(jù)安全技術(shù)要求對于XXXX省電子政務(wù)系統(tǒng),一級信息系統(tǒng)的數(shù)據(jù)安全要求包括完整性和數(shù)據(jù)備份與恢復(fù)兩個方面,具體內(nèi)容包括:216。 數(shù)據(jù)完整性(S1):應(yīng)能夠檢測到重要用戶數(shù)據(jù)在傳輸過程中完整性受到破壞。216。 備份和恢復(fù)(A1):應(yīng)能夠?qū)χ匾畔⑦M行備份和恢復(fù)。 符合等級保護安全管理要求的需求 針對三級信息系統(tǒng)的安全管理要求針對XXXX電子政務(wù)外網(wǎng),其三級信息系統(tǒng)的安全管理要求,是在二級要求的基礎(chǔ)上,增加了對人員安全管理的力度,以及系統(tǒng)建設(shè)、系統(tǒng)運維過程的安全管理強度,以滿足三級系統(tǒng)可用性、機密性和完整性的需求,具體內(nèi)容包括: 安全管理制度三級信息系統(tǒng)的安全管理制度涵蓋了管理制度基本要求,管理制度的制定與發(fā)布以及管理制度的評審和修訂等內(nèi)容,目的是嚴格定義系統(tǒng)的安全管理制度,并采取措施保證制度能夠嚴格地被執(zhí)行,具體內(nèi)容包括:216。 管理制度(G3):應(yīng)制定信息安全工作的總體方針和安全策略,說明機構(gòu)安全工作的總體目標、范圍、原則和安全框架等;應(yīng)對安全管理活動中的各類管理內(nèi)容建立安全管理制度;應(yīng)對要求管理人員或操作人員執(zhí)行的日常管理操作建立操作規(guī)程;應(yīng)形成由安全策略、管理制度、操作規(guī)程等構(gòu)成的全面的信息安全管理制度體系。216。 制定和發(fā)布(G3):應(yīng)指定或授權(quán)專門的部門或人員負責(zé)安全管理制度的制定;安全管理制度應(yīng)具有統(tǒng)一的格式,并進行版本控制;應(yīng)組織相關(guān)人員對制定的安全管理制度進行論證和審定;安全管理制度應(yīng)通過正式、有效的方式發(fā)布;安全管理制度應(yīng)注明發(fā)布范圍,并對收發(fā)文進行登記。216。 評審和修訂(G3):信息安全領(lǐng)導(dǎo)小組應(yīng)負責(zé)定期組織相關(guān)部門和相關(guān)人員對安全管理制度體系的合理性和適用性進行審定;應(yīng)定期或不定期對安全管理制度進行檢查和審定,對存在不足或需要改進的安全管理制度進行修訂。 安全管理機構(gòu)三級信息系統(tǒng)需要特定的安全管理機構(gòu),從而保障三級信息系統(tǒng)的各項管理事項的順利開展和推動,其規(guī)定了關(guān)于管理機構(gòu)的組織建設(shè)、人員、流程等方面的問題,具體內(nèi)容包括:216。 崗位設(shè)置(G3):應(yīng)設(shè)立信息安全管理工作的職能部門,設(shè)立安全主管、安全管理各個方面的負責(zé)人崗位,并定義各負責(zé)人的職責(zé);應(yīng)設(shè)立系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個工作崗位的職責(zé);應(yīng)成立指導(dǎo)和管理信息安全工作的委員會或領(lǐng)導(dǎo)小組,其最高領(lǐng)導(dǎo)由單位主管領(lǐng)導(dǎo)委任或授權(quán);應(yīng)制定文件明確安全管理機構(gòu)各個部門和崗位的職責(zé)、分工和技能要求。216。 人員配備(G3):應(yīng)配備一定數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等;應(yīng)配備專職安全管理員,不可兼任;關(guān)鍵事務(wù)崗位應(yīng)配備多人共同管理。216。 授權(quán)和審批(G3):應(yīng)根據(jù)各個部門和崗位的職責(zé)明確授權(quán)審批事項、審批部門和批準人等;應(yīng)針對系統(tǒng)變更、重要操作、物理訪問和系統(tǒng)接入等事項建立審批程序,按照審批程序執(zhí)行審批過程,對重要活動建立逐級審批制度;應(yīng)定期審查審批事項,及時更新需授權(quán)和審批的項目、審批部門和審批人等信息;應(yīng)記錄審批過程并保存審批文檔。216。 溝通和合作(G3):應(yīng)加強各類管理人員之間、組織內(nèi)部機構(gòu)之間以及信息安全職能部門內(nèi)部的合作與溝通,定期或不定期召開協(xié)調(diào)會議,共同協(xié)作處理信息安全問題; 應(yīng)加強與兄弟單位、公安機關(guān)、電信公司的合作與溝通;應(yīng)加強與供應(yīng)商、業(yè)界專家、專業(yè)的安全公司、安全組織的合作與溝通;應(yīng)建立外聯(lián)單位聯(lián)系列表,包括外聯(lián)單位名稱、合作內(nèi)容、聯(lián)系人和聯(lián)系方式等信息;應(yīng)聘請信息安全專家作為常年的安全顧問,指導(dǎo)信息安全建設(shè),參與安全規(guī)劃和安全評審等。216。 審核和檢查(G3):安全管理員應(yīng)負責(zé)定期進行安全檢查,檢查內(nèi)容包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況;應(yīng)由內(nèi)部人員或上級單位定期進行全面安全檢查,檢查內(nèi)容包括現(xiàn)有安全技術(shù)措施的有效性、安全配置與安全策略的一致性、安全管理制度的執(zhí)行情況等;應(yīng)制定安全檢查表格實施安全檢查,匯總安全檢查數(shù)據(jù),形成安全檢查報告,并對安全檢查結(jié)果進行通報;應(yīng)制定安全審核和安全檢查制度規(guī)范安全審核和安全檢查工作,定期按照程序進行安全審核和安全檢查活動。 人
點擊復(fù)制文檔內(nèi)容
公司管理相關(guān)推薦
文庫吧 www.dybbs8.com
備案圖鄂ICP備17016276號-1