- 1、本文档共6页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
网络安全-通用网络设备测评指导书-三级-10版
编号:
测 评 指 导 书
《信息系统安全等级保护基本要求》
基础网络安全-通用网络设备-第三级
V1.0
天融信信息安全等保中心
1、测评对象
对象名称及IP地址 备注(测评地点及环境等)
2、入场确认
序号 确认内容 1 测评对象中的关键数据已备份。如果没有备份则不进行测评 2 测评对象工作正常。如工作异常则不进行测评。 开始时间 确认签字
3、离场确认
序号 确认内容 1 测评工作未对测评对象造成不良影响,测评对象工作正常。 结束时间 确认签字
序号 类别 测评项 测评实施 预期结果 1 访问控制 a) 应在网络边界部署访问控制设备,启用访问控制功能; 检查:
检查网络拓扑结构和相关交换机配置,查看是否在交换机上启用了访问控制功能。
输入命令 show access-lists
检查配置文件中是否存在以下类似配置项ip access-list 1 deny x.x.x.x 交换机启用了访问控制功能,根据需要配置了访问控制列表。 b)访问控制设备应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为端口级; 检查:
输入命令shou running,
检查访问控制列表的控制粒度是否为端口级,如access-list 101 permit udp any 55 eq 21 根据会话状态信息为数据流提供了明确的访问控制策略,控制粒度为端口级。 c) 应对进出网络的信息内容进行过滤,实现对应用层HTTP、FTP、TELNET、SMTP、POP3等协议命令级的控制; 检查:
检查防火墙或IPS安全策略是否对重要数据流启用应用层协议检测、过滤功能。 防火墙或IPS开启了重要数据流应用层协议检测、过滤功能,可以对应用层HTTP、FTP、TELNET、SMTP、POP3等协议进行控制。 d) 应在会话处于非活跃一定时间或会话结束后终止网络连接; 访谈:
访谈系统管理员,是否在会话处于非活跃一定时间或会话结束后终止网络连接;
检查:
输入命令show running,查看配置中是否存在命令设定管理会话的超时时间:
line vty 0 4
exec-timeout x x 1)会话处于非活跃一定时间或会话结束后,交换机会终止网络连接;
2)交换机配置中存在会话超时相关配置。 e) 应限制网络最大流量数及网络连接数; 检查:
1)在网络出口和核心网络处的交换机是否配置了网络最大流量数及网络连接数;
2)是否有专用的流量控制设备限制网络最大流量数及网络连接数。 1)网络出口和核心网络处的交换机配置了合理QOS策略,优化了网络最大流量数;
2)通过专用的流量控制设备限制网络最大流量数及网络连接数。 f) 重要网段应采取技术手段防止地址欺骗; 检查:
是否通过IP/MAC绑定手段防止地址欺骗,
输入命令 show running,
检查配置文件中是否存在arp绑定配置:
arp x.x.x.x x.x.x.x 1)通过配置命令进行IP/MAC地址绑定防止地址欺骗;
2)通过专用软件或设备进行IP/MAC地址绑定防止地址欺骗。 g) 应按用户和系统之间的允许访问规则,决定允许或拒绝用户对受控系统进行资源访问,控制粒度为单个用户; 检查:
1)是否针对单个远程拨号用户或VPN用户访问受控资源进行了有效控制;
2)以拨号或VPN等方式接入网络的,是否采用强认证方式。 1)对单个远程拨号用户或VPN用户访问受控资源进行了有效控制;
2)通过拨号或VPN等方式接入网络时,采用了强认证方式(证书、KEY等)。 h) 应限制具有拨号访问权限的用户数量。 检查:
是否限制具有远程访问权限的用户数量。 限制了具有远程访问权限的用户数量。 2 安全审计 a) 应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录; 检查:
1)网络系统中的交换机是否开启日志记录功能;
输入show logging命令,检查Syslog logging进程是否为enable状态;
2)是否对交换机的运行状况、网络流量进行监控和记录。 1)交换机开启了日志记录功能,命令show logging的输出配置中显示:Syslog logging:enabled
2)对交换机的运行状况、网络流量进行监控和记录(巡检记录或第三方监控软件)。 b) 审计记录应包括:事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息; 检查:
查看日志内容,是否包括事件的日期和时间、设备管理员操作行为、事件类型等信息。 日志内容包括事件的日期和时间、设备管理员操作行为、事件类型等信息。 c) 应能
您可能关注的文档
- 管理经济学案例正文-九阳豆浆机.docx
- 第四章万向传动装置.doc
- 管理者的道法术课后测试.doc
- 箭条图-网络表-甘特图.doc
- 篮球训练计划MicrosoftWord文档.doc
- 粤教版五年级科学上册教案.doc
- 精准定位人效匹配.doc
- 精益生产管理的七种浪费.doc
- 精编万有引力基础练习.doc
- 约束理论和精益生产在实践上的区别.docx
- 2025年市总工会党组书记、市委组织部部长生活会“四个带头”个人对照检查发言材料2篇(含上年度整改+个人情况、个人事项+典型案例).docx
- 2025年部编版小学六年级下册《道德与法治》第四单元 让世界更美好第10课 我们爱和平教学课件.pptx
- 公司领导班子2025年围绕“四个带头”主题检视问题整改落实方案与组织生活会批评意见(20条)2篇文.docx
- 教育系统党组班子2025年对照“四个带头”含意识形态、以典型案例举一反三解析检视材料【2篇文】.docx
- 2025年国有企业领导班子、学校副校长生活会“四个带头”方面对照个人检视发言材料2篇文(附:上年度整改情况、典型案例解析).docx
- 2025年生活会“四个带头”个人对照检查材料2篇文(含对其他领导批评意见,个人公开事项申报、意识形态).docx
- 2025年国有企业党委书记、领导班子生活会“四个带头”方面对照检查发言材料2篇文(上年度整改情况).docx
- 乡镇领导班子、市委组织部常务副部长2025年对照“四个带头”含违纪行为为典型案例的剖析与反思检视剖析材料{2篇文}.docx
- 市委社会工作部2025年生活会领导班子对照检视发言材料2篇文(含以案为鉴,深刻反思存在问题、反面典型案例举一反三解析、其他需要说明情况).docx
- 2025年民主生活会、组织生活会批评意见(20条)与市直单位领导班子“四个带头”对照检查材料【含上年度查摆问题整改落实情况】2篇文.docx
最近下载
- 公司管理提升方案.docx
- 江西高职院校单招《职业适应性测试》近年考试真题题库资料汇总(含答案).pdf
- IA32架构软件开发人员手册第3卷:系统编程指南(中文版部分)(可编辑).doc
- 2022-2023年临床“三基”-医学临床三基(医师)考试题库8(含答案).docx VIP
- 2025届全国高考真题模拟英语专项训练:写作(附答案).docx
- 人教版高中地理第二章《地表形态的塑造》测试题(含答案) .pdf VIP
- Unit 4 Time to celebrate Understanding ideas(说课稿)-2024-2025学年外研版(2024)七年级英语上册.docx VIP
- 2022-2023年临床“三基”-医学临床三基(医师)考试题库10(含答案).docx VIP
- 北京市海淀区2024-2025学年八年级上学期期末考试数学试卷(含答案).pdf
- 第四章 控制及其设计-2022年高中通用技术学业水平考试综合复习(粤科版2019)必修 技术与设计2.docx VIP
文档评论(0)