- 1、本文档共27页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
信息安全等级保护- 副本
信息安全等级保护 ——应用安全汇报人:xxx01信息安全与等级保护目录02等级保护的建设要求CONTENTS03应用安全04等级保护测评——渗透测试信息安全与等级保护信息安全的宏观范畴 密保 —— 分三级 (绝密、机密、秘密 ) 涉密环境(网络、终端、应用系统及数据)的信息安全 等保 —— 分五级 非涉密环境(网络、终端、应用系统及数据)的信息安全 信息安全与等级保护信息系统安全保护等级: 信息系统根据其在国家安全、经济建设、社会生活中的重要程度,遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等,由低到高划分为五级。信息安全与等级保护信息安全与等级保护信息系统安全保护能力: 系统能够抵御威胁、发现安全事件以及在系统遭到损害后能够恢复先前状态等的程度。信息安全与等级保护02等级保护的建设要求等级保护的建设要求等级保护的建设要求 数据安全1.数据机密性保护2.数据完整性保护 应用安全 1.身份认证 2. 访问控制 3. 安全审计 4. 剩余信息保护 5. 通信完整性 6. 通信保密性 7. 软件容错 8. 资源控制 网络安全1.网络结构安全 5.网络入侵防范2.网络访问控制 6.恶意代码防护3.网络安全审计 7.网络防护设备 4.边界完整性检查 主机安全1.身份鉴别5.入侵防范2.强制访问控制 6.恶意代码防范3.系统安全审计 7.资源控制4.剩余信息保护物理安全1.环境安全2.设备安全3.介质安全03应用安全应用安全身份认证:应用系统应对注册用户和内置用户(如管理员、审计员、安全员、指定功能操作使用的注册用户等)进行身份鉴别,并对其登录的合法性进行认证鉴别。1、身份标识及鉴别信息 确保登录用户身份唯一,保证系统不存在重复的用户标识; 用户身份鉴别信息(如口令)必须足够复查不易被冒用; 身份鉴别信息需要进行加密在网络中传输,且不能明文存储在介质中; 身份鉴别信息在登录用户会话结束后应当安全删除。2、登录控制 登录控制机制要保证任何用户不能绕过登录模块而直接访问系统; 登录错误提示信息不能暴露身份标识与鉴别信息; 登录过程必须用户参与,不能被自动工具暴力猜解,例如增加随机产生的验证码; 提供登录失败处理机制,对于非法登录次数应有所鉴别并采取处理控制措施,如登录失败一定次数后结束会话或者锁定账户; 应用系统应具有登录连接超时自动退出等功能。应用安全访问控制:应用系统应当对用户对资源的访问进行限制,防止数据信息和系统资源被非法访问和使用。1、访问控制关系 应当识别与资源相关的用户,应用功能及数据资源及两者之间的访问操作关系; 对系统相关资源从安全角度进行分级,对安全级别高的资源设置敏感标记。2、访问控制功能 访问控制授权应当遵从“遵从最小权限原则”,即仅仅授权每个用户账户为完成各自任务所必须的最小权限; 对安全级别标记为高的敏感资源,能够根据敏感标记控制访问行为; 授权主体能够设置相关的访问控制安全策略,并限制默认账户的访问权限最小; 系统应当遵从“管理人员”、“审计人员”、“业务用户”三类用户权限不交叉的原则。应用安全安全审计:为了便于对应用系统的重要操作和安全事件进行追踪审查,信息系统必须具备安全审计功能。1、审计事件 能够对重要安全事件(如增加删除用户、用户登录)进行审计; 系统审计粒度应达到具体用户级别。2、审计功能 审计记录的内容要能够满足日后审计追踪的需要,至少应包括事件的日期、事件、发起者信息、类型、描述和结果等; 应提供功能界面对审计记录进行查询、统计、分析及生成审计报表。3、审计保证 应保证审计功能被启动后无法被非审计账户用户停止; 审计记录无法被非审计账户用户删除、修改和覆盖。应用安全剩余信息保护:剩余信息是指信息系统中比较敏感或者重要的位于内存或者硬盘中却不再被使用的信息,剩余信息应该及时安全删除以防止信息泄露。1、登录用户的鉴别信息(如口令等)在完成登录验证过程后,应当完全清除;2、用户账户被删除后,其鉴别信息的存放空间(内存或者硬盘)被释放前,应当安全清除其中的内容;3、系统内的文件、目录和数据库记录等资源所在存储空间被释放或重新分配给其他用户前应安全清除。应用安全通信安全:对于重要的业务数据和敏感的系统信息(如口令)的传输应当保证不能被窃取和篡改。1、对于安全级别高的数据传输过程,应保证数据在通信过程中完整性没有被破坏,即数据在传输过程中没有被修改;2、对于安全级别高的数据传输过程,通信双方在建立连接之前,应当进行会话初始化验证;3、对于敏感数据在通信过程中应对整个报文或者会话过程中的数据进行加密。应用安全软件容错:应用系统应当对非正常数据或者系统行为进行处理,防止系统的正常信息处理过程被中断或者更改,甚至被恶意的控制。1、应用系统
您可能关注的文档
- 低压电器一般术语.ppt
- 位置变动的描述.ppt
- 低压电工实操参考资料20170622.doc
- 伤口分类及处理原则.ppt
- 低压电工模拟题单选题总卷1-15卷.doc
- 低压电器控制安装教案.doc
- 低压脑积水.ppt
- 住宅小区电缆穿管及敷设施工方案.doc
- 低心排血量综合征中国专家共识.ppt
- 住宅工程质量通病防治专项方案(完整).doc
- 2025年天津市冷链物流基地配套道路建设可行性研究报告.docx
- 2025年天津市母婴护理会所专业化服务升级路径可行性研究报告.docx
- 2025年成都市私立医院医美抗衰中心创建可行性研究报告.docx
- 2025年成都市淡化海水在城市道路清洗领域的应用可行性研究报告.docx
- 2025年上海市环卫厨余垃圾生物处理技术应用可行性研究报告.docx
- 2025年天津市花西子针对户外运动妆容的可行性.docx
- 2025年上海市生物发电于秸秆炭化还田协同发电的可行性研究.docx
- 2025年天津市物造纸在可降解农用地膜领域的应用可行性研究报告.docx
- 2025年天津市无人值守充电站智能运维可行性研究报告.docx
- 2025年天津市竹荪种植连作障碍防治技术可行性研究报告.docx
最近下载
- 地理●北京卷丨北京市2023年普通高中学业水平等级性考试地理试卷及答案.docx VIP
- 最新附合导线平差计算表Excel自动计算.xls VIP
- 拆卸电梯施工方案.docx VIP
- Power Up教材配套测试一级别期末测试.pdf VIP
- 14外国文学名著-中考英语时文阅读练习(含答案解析).doc VIP
- JTG 3441—2024 公路工程无机结合料稳定材料试验规程.docx VIP
- 附件:《环境空气温室气体及其示踪物(CO2、CH4、N2O和CO)光腔衰荡光谱法连续自动监测系统运行和质控技术指南》.pdf VIP
- 一至六年级语文复习资料.pdf VIP
- 【简便计算】小数乘除法简便计算专项练习人教版五年级上册数学(含解析).pdf VIP
- 备战2023年英语中考作文真题(书面表达)黄金模板05 解决问题型议论文.pdf VIP
文档评论(0)