- 32
- 0
- 约8.52千字
- 约 93页
- 2022-12-14 发布于重庆
- 举报
(二)访问控制 访问控制涵盖主体、客体、操作 限制默认账户/角色的访问权限 最小授权,相互制约-系统管理员、系统安全员、系统审计员三权分立 敏感标记-介于自主访问控制与强制访问控制之间的控制要求 应用安全 第六十页,共九十三页。 (三)安全审计 审计涵盖每个用户,包括管理员等特权用户 审计功能不能单独中断 审计日志不能单条删除、修改 审计日志可读性强,便于分析统计 应用安全 第六十一页,共九十三页。 (四)剩余信息保护 鉴别信息的存储空间被释放或再分配给其他用户前得到完全清除,主要是存在硬盘、内存(cookie等) 文件、目录和数据库记录等资源的存储空间被释放或重新分配给其他用户前得到完全清除(临时文件等) 应用安全 第六十二页,共九十三页。 (五)通信完整性 采用密码技术保证通信过程中数据的完整性。(用HASH算法等保证数据的完整性,但是不符合国密局要求,国产算法连算法也保密) 应用安全 第六十三页,共九十三页。 (六)通信保密性 应用系统应利用密码技术进行会话初始化验证(双向验证) 强调对整个报文或会话过程进行加密(一般网络加密可能存在后端明文传输的情况) 应用安全 加密卡 网络 加密机 服务器 用户 加密信道 明文传输 第六十四页,共九十三页。 (七)抗抵赖 提供原发证据 提供接受证据 应用安全 第六十五页,共九十三页。 (八)软件容错 人机接口输入格式化要求
原创力文档

文档评论(0)