- 1、本文档共8页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
等保测评发现问题整改第一阶段(2013年)应用二科明细表
序号问题描述关联资产风险值风险评价测评结论测评系统名称及在测评报告中的定位:问题(W)、风险值(F)、符合情况(B)解决措施(要求)整改意见,能否完成、若有困难说明理由和建议备注在软件安装之前未检测软件包中可能存在的恶意代码。安全管理高系统容易遭受病毒、木马等恶意代码的威胁不符合部门预算管理系统(W、F、B)在软件安装之前检测软件包中可能存在的恶意代码。保留检测结果截图此项为承诺项,填写承诺人姓名即可操作系统使用明文传输telnet远程登录控制维护。部门预算管理系统高使用telnet传输鉴别信息、重要数据,可能使未加密数据被截取。/部门预算管理系统(W、F)、在操作系统上设置禁用telnet远程登录CPJY:尽量使用SSH进行远程登陆unix操作系统和数据库系统未开启审计功能或安装第三方审计软件,仅开启syslogd服务,造成审计不完善。部门预算管理系统高操作系统审计不完善,对日后的维护工作造成一定的困扰不能对问题追溯原因。/部门预算管理系统(W、F)开启unix操作系统和数据库系统审计功能我中心已配置对主机和网路设备的安全审计系统。有无操作系统的审计功能请确认。应启用访问控制功能,依据安全策略控制用户对资源的访问。部门预算管理系统高操作系统未关闭默认共享。不符合部门预算管理系统(W、F、B)操作系统关闭默认共享。操作系统和数据库系统未设置口令复杂度,口令长度,口令更改周期策略及未设置登录失败处理功能。部门预算管理系统中口令策略/登录失败处理功能未设置,造成非授权用户及恶意人员进行对系统暴力破解后窃取数据。/部门预算管理系统(W、F)操作系统和数据库系统设置口令复杂度及口令更改周期策略,口令策略登录失败处理功能未授予不同账户为完成各自承担任务所需的最小权限,并在它们之间形成互相制约的关系。应用软件中易发生越权破坏行为。/部门预算管理系统(W、F)为不同账号授予不同的最小权限应限制单个用户对系统资源的最大或最小使用限度。部门预算管理系统中未对单个用户进行资源使用的限制不符合部门预算管理系统(W、F、B)对单个用户进行资源使用的限制应支持防恶意代码的统一管理。//操作系统未安装防恶意代码软件。不符合部门预算管理系统(W、B)小机linux系统安装防恶意代码软件。应根据安全策略设置登录终端的操作超时锁定。//未设置登录终端超时锁定。不符合部门预算管理系统(W、B)设置登录终端超时锁定。应启用登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施。//数据库系统未开启登录失败处理功能,非法登录次数及锁定时间。不符合部门预算管理系统(W、B)数据库系统开启登录失败处理功能,非法登录次数及锁定时间。审计范围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户。//数据库系统未开启审计功能。不符合部门预算管理系统(W、B)数据库系统开启审计功能。(参备注栏)CPJY:建议开启Oracle数据库审计功能,并通过数据库审计系统将所有数据库日志进行统一收集,定期对审计日志进行分析、汇总、生成审计报表。审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的安全相关事件。//数据库系统未开启审计功能。不符合部门预算管理系统(W、B)数据库系统开启审计功能。应能够对一个时间段内可能的并发会话连接数进行限制。//未对一个时间段内可能的并发会话连接数进行限制。不符合部门预算管理系统(W、B)对一个时间段内可能的并发会话连接数进行限制。应能够对系统的最大并发会话连接数进行限制。//未限制系统最大并发会话连接数。不符合部门预算管理系统(W、B)限制系统最大并发会话连接数应能够对单个账户的多重并发会话进行限制。//未对单个账户的多重并发会话进行限制。不符合部门预算管理系统(W、B)对单个账户的多重并发会话进行限制应授予不同账户为完成各自承担任务所需的最小权限,并在它们之间形成互相制约的关系。//仅有系统管理员。不符合部门预算管理系统(W、B)为不同账户授予所需的最小权限应通过设定终端接入方式、网络地址范围等条件限制终端登录;//通过熙菱登录终端,限制仅内网IP和部分指定主机可以登录,但开启telnet服务。部分符合部门预算管理系统(W、B)在相应主机上关闭telnet服务审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等。//数据库系统未开启审计功能。不符合部门预算管理系统(W、B)数据库系统开启审计功能。应保护审计记录,避免受到未预期的删除、修改或覆盖等。//数据库系统未开启审计功能。不符合部门预算管理系统(W、B)数据库系统开启审计功能。应保护审计进程,避免受到未预期的中断。//数据库系统未开启审计功能。不符合部门预算管理系统(W、B)数据库系统开启审计功能。应能够根据记录数据进行分析,并生成审计报表
您可能关注的文档
最近下载
- 临床药学专业知识理论考核试题题库与答案.docx
- 土石坝安全监测.pptx VIP
- 河南南阳艾草产业发展现状、问题及对策研究.pdf VIP
- MES系统引领铜加工行业智能化转型.docx
- 五年级下册英语教案-Unit5 I'm-cleaning my room.(Lesson-26)|人教精通版.doc VIP
- 人教版数学一年级上册《 9加几》校本作业设计.pdf
- 航海模拟器-大连海事大学研究生院.doc
- DIN1045-2-2008 国外国际标准.pdf
- 佳能R62使用说明书【最新完整电子版】.pdf
- [检验检测标准]SHT 0253-1992_轻质石油产品中总硫含量测定法(电量法).pdf
文档评论(0)