三级等保常见问题参考.docxVIP

  • 23
  • 0
  • 约小于1千字
  • 约 2页
  • 2021-10-02 发布于天津
  • 举报
三级等保常见问题参考 技术要求,包括物理、网络、主机、应用、数据 5 个方面。一、 物理平安部分 机房应区域划分至少分为主机房和监控区两个部分; 机房应配备电子门禁系统、防盗报警系统、监控系统、自动消防系统、环控系统; 机房不应当有窗户,应配备专用的气体灭火、备用发电机 二、 网络平安部分 应绘制与当前运行状况相符合的拓扑图; 交换机、防火墙等设备配置应符合要求,例如应进行 Vlan 划分并各 Vlan 规律隔离,应配置 Qos 流量把握策略,应配备访问把握策略,重要网络设备和服务器应进行 IP/MAC 绑定等; 应配备网络审计设备、入侵检测或防备设备。 交换机和防火墙的身份鉴别机制要满足等保要求,例如用户名密码简单度策略,登录访问失败处理机制、用户角色和权限把握等; 网络链路、核心网络设备和平安设备,需要供应冗余性设计。 三、 主机平安部分 服务器的自身配置应符合要求,例如身份鉴别机制、访问把握机制、平安审计机制、防病毒等,必要时可购买第三方的主机和数据库审计设备; 服务器(应用和数据库服务器)应具有冗余性,例如需要双机热备或集 群部署等; 服务器和重要网络设备需要在上线前进行漏洞扫描评估,不应有中高级别以上的漏洞(例如 windows 系统漏洞、apache 等中间件漏洞、数据库软件漏洞、其他系统软件及端口漏洞等); 应配备专用的日志服务器保存主机、数据库的审计日志。 四、 应用平安部分 应用自身的功能应符合等保要求,例如身份鉴别机制、审计日志、通信和存储加密等; 应用处应考虑部署网页防篡改设备; 应用的平安评估(包括应用平安扫描、渗透测试及风险评估),应不存在中高级风险以上的漏洞(例如 SQL 注入、跨站脚本、网站挂马、网页篡改、敏感信息泄露、弱口令和口令猜想、管理后台漏洞等); 应用系统产生的日志应保存至专用的日志服务器。 五、 数据平安备份 应供应数据的本地备份机制,每天备份至本地,且场外存放; 如系统中存在核心关键数据,应供应异地数据备份功能,通过网络等将数据传输至异地进行备份; 管理制度要求,应包括以下 5 方面的制度和记录: 平安管理制度 平安管理机构 人员平安管理 系统建设管理 系统运维管理 辽宁北方试验室有限公司 Liaoning Northlab CO.,LTD. 二○一四年三月二十一日

您可能关注的文档

文档评论(0)

1亿VIP精品文档

相关文档