- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
MSTL_JGF_04-010 信息安全技术访问控制产品检验规范(正式执行)
目 次
前 言 II
1 范围 1
2 规范性引用文件 1
3 术语和定义 1
4 产品安全功能要求 1
4.1 访问控制功能要求 1
4.2 自身安全功能要求 1
4.3 日志功能要求 2
5 产品安全保证要求 2
6 访问控制安全功能的等级划分 3
前 言
为了规范全国访问控制产品的开发与应用,保障公共信息网络安全,根据公安部公共信息网络安全监察局的要求,本规范对访问控制产品提出了安全功能要求和保证要求,作为对其进行检测的依据。
本规范由中华人民共和国公安部公共信息网络安全监察局批准。
本规范起草单位:公安部计算机信息系统安全产品质量监督检验中心。
公安部计算机信息系统安全产品质量监督检验中心负责对本规范的解释、提升和更改。
信息安全技术 访问控制产品检验规范
范围
本规范规定了访问控制产品的安全功能要求和安全保证要求。
本规范适用于访问控制产品的开发及检测。
规范性引用文件
下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。
GB/T 18336.3-2001 信息技术 安全技术 信息技术安全性评估准则 第3部分:安全保证要求(idt ISO/IEC 15408-3:1999)
术语和定义
3.1 访问控制 Access Control
访问控制是网络安全防范和保护的主要策略,它的主要任务是保证系统资源不被非法使用和访问,使用访问控制的目的在于通过限制用户对特定资源的访问保护系统资源。
产品安全功能要求
访问控制功能要求
用户鉴别机制
在用户请求访问受保护资源前必须进行身份鉴别,由系统对请求者身份进行确认。
访问保障能力
授权用户能够根据预定义的策略访问相应资源。
访问限制能力
访问用户限制:只有授权用户能够对受保护资源进行访问;
访问内容限制:授权用户对受保护资源进行访问的内容不能超出预定义的范围;
访问动作限制(有则适用):授权用户对受保护资源进行访问的动作(如对文件进行只读、写、执行、属性修改、重命名、删除和移动等操作)不能超出预定义的允许范围;
访问时间限制(有则适用):授权用户对受保护资源进行访问的时间不能超出预定义的范围;
访问地址限制(有则适用):远程授权用户通过网络对受保护资源进行访问,该用户所在地址不能超出预定义的范围;
访问次数限制(有则适用):授权用户对受保护资源进行访问的次数不能超出预定义的范围
安全策略不可旁路
访问控制产品应确保用户对受保护资源的访问都要受到安全策略的制约。
自身安全功能要求
符合规定的加密操作(有则适用)
如果支持远程管理,应能够通过加密等方式来保护远程管理对话内容不被非授权获取;
如果用户必须通过网络访问特定信息,应能够通过加密来保护远程访问会话。
访问控制项目管理
4.2.2.1用户管理
访问控制产品应可以对用户进行管理,可以创建、修改和删除用户。
4.2.2.2资源管理
访问控制产品应可以对被访问控制产品控制访问的资源进行管理,可以增加和减少资源。
4.2.2.3用户角色管理
访问控制产品应能对用户进行分级(分权)角色管理,可以建立具有不同级别的角色,并可以针对各个角色设定不同的访问权限。
管理员鉴别机制
访问控制产品应确保在授权管理员执行与访问控制产品安全相关的任何操作之前,必须经过身份鉴别。
管理员权限
4.2.4.1管理员属性修改
访问控制产品应保证授权管理员的属性(至少包括管理员口令)能够修改。
4.2.4.2配置管理能力
访问控制产品应保证授权管理员能配置和管理访问控制产品安全相关的所有功能,至少应该包括:
a) 系统状态定制;
b) 增加、删除和修改访问控制策略;
c) 查阅当前策略配置;
d) 查阅和管理日志资料。
管理角色
产品安全功能应划分不同的安全管理角色,对产品进行合理的权限分配。
身份鉴别时效和失败处理
当用户的失败登录次数超过允许的尝试鉴别次数时,应能加以检测,并应该阻止该用户的进一步登录尝试,直至授权管理员恢复对该用户的鉴别能力。
本地agent的自身保护功能(有则适用)
a) 应采取防止非授权用户强行终止agent程序运行的措施;
b) 应采取防止非授权用户强制取消agent程序在系统启动时自动加载的措施;
c) 应采取防止非授权用户强行卸载、删除或修改agent程序的措施。
日志功能要求
日志数据生成
应能对下列事件生成日志记录:
管理员鉴别机制的使用;
用户的鉴别机制的使用;
用户访问被保护资源的行为。
应在每一个日志记录中记录事件发生的日期和时间、事件主体身份、事件描述,成功或失败的标志。
可理解的格
您可能关注的文档
最近下载
- 全国大学生职业规划大赛《无人机应用技术》专业生涯发展展示PPT【高职(专科)】.pptx
- 小学数学新课程标准(教育部2024年制订).pdf VIP
- 新版苏教版四年级数学上册《可能性》课件[1]-2.ppt VIP
- 《基于PLC的施工场地升降机控制系统设计毕业设计(论文)》.docx VIP
- 2025食品安全员考试题库答案.docx VIP
- DB51∕T 1151-2010 杉木造林技术规程.pdf VIP
- 4.3 灿烂星空 课件 六年级上册科学湘科版.ppt
- 《人工智能应用发展趋势专题讲座课件》.ppt VIP
- 2023医院卫生院人事管理制度汇编(详细版).pdf VIP
- 第二轮土地承包经营权到期后再延长30年项目设计书.pdf
原创力文档


文档评论(0)