freepeople性欧美熟妇, 色戒完整版无删减158分钟hd, 无码精品国产vα在线观看DVD, 丰满少妇伦精品无码专区在线观看,艾栗栗与纹身男宾馆3p50分钟,国产AV片在线观看,黑人与美女高潮,18岁女RAPPERDISSSUBS,国产手机在机看影片

正文內(nèi)容

計算機(jī)信息系統(tǒng)安全評估標(biāo)準(zhǔn)講義-wenkub.com

2025-05-17 11:28 本頁面
   

【正文】 G B 1 7 8 5 9 用戶自主保護(hù)級 系統(tǒng)審計保護(hù)級 安全標(biāo)記保護(hù)級 … 數(shù)據(jù)庫服務(wù)環(huán)境 F CM E 模型 W EB 服務(wù)環(huán)境 F CM E 模型 電子郵件服務(wù)環(huán)境 F CM E 模型 … 142 FCME模型內(nèi)容設(shè)計 本文針對各種應(yīng)用環(huán)境建立相應(yīng)的 FCME模型,而非針對各類構(gòu)件分別建立評估模型,目的是為了充分考慮在實際應(yīng)用環(huán)境中各類構(gòu)件之間的交互作用。 對每一個準(zhǔn)則,可以有一個或多個度量作為判斷標(biāo)準(zhǔn)。 對于審計,系統(tǒng)邊界、計算環(huán)境及網(wǎng)絡(luò)三個部分中的構(gòu)件之間可能存在依賴關(guān)系。 標(biāo)記: 在一條訪問路徑中,若各構(gòu)件對其主、客體的敏感標(biāo)記定義之間無沖突存在,則稱這條訪問路徑中的構(gòu)件就標(biāo)記而言滿足關(guān)聯(lián)關(guān)系。 系統(tǒng)的安全性取決于系統(tǒng)中最薄弱的環(huán)節(jié)。 ? 信息系統(tǒng)安全評估中構(gòu)件與系統(tǒng)安全性的關(guān)系。 到 20xx年底 , 所有已經(jīng)經(jīng)過 TCSEC評估的產(chǎn)品 , 其評估結(jié)果或者過時 , 或者轉(zhuǎn)換為 CC評估等級 。 ? 評估的目標(biāo)是為了證明 PP是完備的、一致的、技術(shù)合理的,而且適合于作為一個可評估 TOE的安全要求的聲明 98 通用準(zhǔn)則 CC ? 針對 TOE的 ST評估是依照 CC第 3部分的 ST評估準(zhǔn)則進(jìn)行的 ? ST評估具有雙重目標(biāo): ? 首先是為了證明 ST是完備的、一致的、技術(shù)合理的,而且適合于用作相應(yīng) TOE評估的基礎(chǔ) ? 其次,當(dāng)某一 ST宣稱與某一 PP一致時,證明 ST滿足該 PP的要求 99 通用準(zhǔn)則 CC ? TOE評估是使用一個已經(jīng)評估過的 ST作為基礎(chǔ),依照CC第 3部分的評估準(zhǔn)則進(jìn)行的 ? 評估的目標(biāo)是為了證明 TOE滿足 ST中的安全要求 100 通用準(zhǔn)則 CC 三種評估的關(guān)系 評估P P評估T O EP P 分類評估S T證書分類P P 評估結(jié)果T O E 評估結(jié)果S T 評估結(jié)果已評估過的T O E101 通用準(zhǔn)則 CC ? CC的第二部分是安全功能要求,對滿足安全需求的諸安全功能提出了詳細(xì)的要求 ? 另外,如果有超出第二部分的安全功能要求,開發(fā)者可以根據(jù) “ 類 族 組件 元素 ” 的描述結(jié)構(gòu)表達(dá)其安全要求,并附加在其 ST中 102 通用準(zhǔn)則 CC CC共包含的 11個安全功能類 , 如下: ? FAU類:安全審計 ? FCO類:通信 ? FCS類:密碼支持 ? FDP類:用戶數(shù)據(jù)保護(hù) ? FIA類:標(biāo)識與鑒別 ? FMT類:安全管理 ? FPR類:隱秘 ? FPT類: TFS保護(hù) ? FAU類:資源利用 ? FTA類: TOE訪問 ? FTP類:可信信道 /路徑 103 通用準(zhǔn)則 CC ? CC的第三部分是評估方法部分,提出了 PP、 ST、TOE三種評估,共包括 10個類,但其中的 APE類與ASE類分別介紹了 PP與 ST的描述結(jié)構(gòu)及評估準(zhǔn)則 ? 維護(hù)類提出了保證評估過的受測系統(tǒng)或產(chǎn)品運行于所獲得的安全級別上的要求 ? 只有七個安全保證類是 TOE的評估類別 104 通用準(zhǔn)則 CC 七個安全保證類 ? ACM類:配置管理 ? ADO類:分發(fā)與操作 ? ADV類:開發(fā) ? AGD類:指導(dǎo)性文檔 ? ALC類:生命周期支持 ? ATE類:測試 ? AVA類:脆弱性評定 105 通用準(zhǔn)則 CC ? 1998年 1月,經(jīng)過兩年的密切協(xié)商,來自美國、加拿大、法國、德國以及英國的政府組織簽訂了歷史性的安全評估互認(rèn)協(xié)議: IT安全領(lǐng)域內(nèi) CC認(rèn)可協(xié)議 ? 根據(jù)該協(xié)議,在協(xié)議簽署國范圍內(nèi),在某個國家進(jìn)行的基于 CC的安全評估將在其他國家內(nèi)得到承認(rèn) ? 截止 20xx年 3月,加入該協(xié)議的國家共有十五個:澳大利亞、新西蘭、加拿大、芬蘭、法國、德國、希臘、以色列、意大利、荷蘭、挪威、西班牙、瑞典、英國及美國 106 通用準(zhǔn)則 CC 該協(xié)議的參與者在這個領(lǐng)域內(nèi)有共同的目的即: ? 確保 IT產(chǎn)品及保護(hù)輪廓的評估遵循一致的標(biāo)準(zhǔn) , 為這些產(chǎn)品及保護(hù)輪廓的安全提供足夠的信心 。 66 標(biāo)準(zhǔn)介紹 ? 信息技術(shù)安全評估準(zhǔn)則發(fā)展過程 ? 可信計算機(jī)系統(tǒng)評估準(zhǔn)則( TCSEC) ? 可信網(wǎng)絡(luò)解釋 ( TNI) ? 通用準(zhǔn)則 CC ? 《 計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則 》 ? 信息系統(tǒng)安全評估方法探討 67 通用準(zhǔn)則 CC CC的范圍 : ? CC適用于硬件、固件和軟件實現(xiàn)的信息技術(shù)安全措施 ? 而某些內(nèi)容因涉及特殊專業(yè)技術(shù)或僅是信息技術(shù)安全的外圍技術(shù)不在 CC的范圍內(nèi) 68 通用準(zhǔn)則 CC 評估上下文 評估準(zhǔn)則 (通用準(zhǔn)則 ) 評估方法學(xué) 評估方案 最終評估 結(jié)果 評估 批準(zhǔn) /證明 證書表 / (注冊 ) 69 通用準(zhǔn)則 CC ? 使用通用評估方法學(xué)可以提供結(jié)果的可重復(fù)性和客觀性 ? 許多評估準(zhǔn)則需要使用專家判斷和一定的背景知識 ? 為了增強(qiáng)評估結(jié)果的一致性,最終的評估結(jié)果應(yīng)提交給一個認(rèn)證過程,該過程是一個針對評估結(jié)果的獨立的檢查過程,并生成最終的證書或正式批文 70 通用準(zhǔn)則 CC CC包括三個部分 : ? 第一部分:簡介和一般模型 ? 第二部分:安全功能要求 ? 第三部分:安全保證要求 71 通用準(zhǔn)則 CC 安全保證要求部分提出了七個評估保證級別 ( Evaluation Assurance Levels: EALs) 分別是: ? EAL1:功能測試 ? EAL2:結(jié)構(gòu)測試 ? EAL3:系統(tǒng)測試和檢查 ? EAL4:系統(tǒng)設(shè)計 、 測試和復(fù)查 ? EAL5:半形式化設(shè)計和測試 ? EAL6:半形式化驗證的設(shè)計和測試 ? EAL7:形式化驗證的設(shè)計和測試 72 通用準(zhǔn)則 CC ? 安全就是保護(hù)資產(chǎn)不受威脅,威脅可依據(jù)濫用被保護(hù)資產(chǎn)的可能性進(jìn)行分類 ? 所有的威脅類型都應(yīng)該被考慮到 ? 在安全領(lǐng)域內(nèi),被高度重視的威脅是和人們的惡意攻擊及其它人類活動相聯(lián)系的 73 通用準(zhǔn)則 CC 安全概念和關(guān)系 圖 安全概念和關(guān)系所有者對策弱點風(fēng)險資產(chǎn)威脅威脅者價值希望最小化利用 減少可能擁有可能意識到可能被減少利用導(dǎo)致引起 增加到到希望濫用和破壞74 通用準(zhǔn)則 CC ? 安全性損壞一般包括但又不僅僅包括以下幾項 ? 資產(chǎn)破壞性地暴露于未授權(quán)的接收者(失去保密性) ? 資產(chǎn)由于未授權(quán)的更改而損壞(失去完整性) ? 或資產(chǎn)訪問權(quán)被未授權(quán)的喪失(失去可用性) 75 通用準(zhǔn)則 CC ? 資產(chǎn)所有者必須分析可能的威脅并確定哪些存在于他們的環(huán)境 , 其后果就是風(fēng)險 ? 對策用以(直接或間接地)減少脆弱性并滿足資產(chǎn)所有者的安全策略 ? 在將資產(chǎn)暴露于特定威脅之前,所有者需要確信其對策足以應(yīng)付面臨的威脅 76 通用準(zhǔn)則 CC 評估概念 和關(guān)系 保證技術(shù)保證評估信心對策風(fēng)險資產(chǎn)所有者產(chǎn)生給出證據(jù)需要提供源于最小化針對77 通用準(zhǔn)則 CC TOE評估過程 安全需求(PP與S T)開發(fā)TOETOE 和評估 評估TOE評估結(jié)果 操作TOE評估方案評估方法評估準(zhǔn)則反饋78 通用準(zhǔn)則 CC ? 評估過程通過兩種途徑產(chǎn)生更好的安全產(chǎn)品 ? 評估過程能發(fā)現(xiàn)開發(fā)者可以糾正的 TOE錯誤或弱點,從而在減少將來操作中安全失效的可能性 ? 另一方面,為了通過嚴(yán)格的評估,開發(fā)者在 TOE設(shè)計和開發(fā)時也將更加細(xì)心 ? 因此,評估過程對最初需求、開發(fā)過程、最終產(chǎn)品以及操作環(huán)境將產(chǎn)生強(qiáng)烈的積極影響 79 通用準(zhǔn)則 CC ? CC安全概念 包括: ? 安全環(huán)境 ? 安全目的 ? IT安全要求 ? TOE概要規(guī)范 80 通用準(zhǔn)則 CC ? 安全環(huán)境包括所有相關(guān)的法規(guī)、組織性安全策略、習(xí)慣、專門技術(shù)和知識 ? 它定義了 TOE使用的上下文,安全環(huán)境也包括環(huán)境里出現(xiàn)的安全威脅 81 通用準(zhǔn)則 CC ? 安全環(huán)境的分析結(jié)果被用來闡明對抗已標(biāo)識的威脅、說明組織性安全策略和假設(shè)的安全目的 ? 安全目的和已說明的 TOE運行目標(biāo)或產(chǎn)品目標(biāo)以及有關(guān)的物理環(huán)境知識一致 ? 確定安全目的的意圖是為了闡明所有的安全考慮并指出哪些安全方面的問題是直接由 TOE還是由它的環(huán)境來處理 ? 環(huán)境安全目的將在 IT領(lǐng)域內(nèi)用非技術(shù)上的或程序化的手段來實現(xiàn) 82 通用準(zhǔn)則 CC ? IT安全要求是將安全目的細(xì)化為一系列 TOE及其環(huán)境的安全要求,一旦這些要求得到滿足,就可以保證TOE達(dá)到它的安全目的 ? IT安全需求只涉及 TOE安全目的和它的 IT環(huán)境 83 通用準(zhǔn)則 CC ? CC定義了一系列與已知有效的安全要求集合相結(jié)合的概念,該概念可被用來為預(yù)期的產(chǎn)品和系統(tǒng)建立安全需求 ? CC安全要求以類 —族 —組件這種層次方式組織,以幫助用戶定位特定的安全要求 ? 對功能和保證方面的要求, CC使用相同的風(fēng)格、組織方式和術(shù)語。 4 信息技術(shù)安全評估準(zhǔn)則發(fā)展過程 ? 20世紀(jì) 60年代后期, 1967年美國國防部( DOD)成立了一個研究組,針對當(dāng)時計算機(jī)使用環(huán)境中的安全策略進(jìn)行研究,其研究結(jié)果是 “ Defense Science Board report” ? 70年代
點擊復(fù)制文檔內(nèi)容
教學(xué)課件相關(guān)推薦
文庫吧 www.dybbs8.com
備案圖片鄂ICP備17016276號-1