计算机机房安全等级测评内容.doc
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《计算机机房安全等级测评内容.doc》由会员分享,可在线阅读,更多相关《计算机机房安全等级测评内容.doc(41页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、【精品文档】如有侵权,请联系网站删除,仅供学习与交流计算机机房安全等级测评内容.精品文档.计算机机房安全等级测评内容1、物理安全1.1结果记录根据该系统物理安全备测评对象的单项测评结果,可以判定得出物理安全层面测评指标的测评结论,具体如下表所示:类别测评内容结果记录符合情况物理位置的选择机房和办公场地应选择在具有防震、防风和防雨等能力的建筑内1、珠海市金湾区高栏港经济区行政服务中心口岸大楼三楼 ;2、机房所在建筑为3楼,非高层和地下室,楼层共6层;3、机房具有七级防震、防风和防雨等能力。符合物理访问控制机房出入口应安排专人值守,控制、鉴别和记录进入的人员1、机房出入口有电子门禁系统,能够自动记
2、录进入人员身份信息;2、机房外为办公区域。符合需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动范围1、 对机房进出人员进行身份鉴定,来访人员由专人陪同,并限制活动范围。2、 机房内未部署视频监控系统。部分符合防盗窃和防破坏应将主要设备放置在机房内被测系统相关的网络设备、安全设备放置于此机房内。符合应将设备或主要部件进行固定,并设置明显的不易除去的标记1、网络设备、安全设备均固定放置在相应机柜;2、网络设备、安全设备没有黏贴相应标签;3、网络线缆没有黏贴相应的标签。部分符合应将通信线缆铺设在隐蔽处,可铺设在地下或管道中1、通信线缆铺设在地下或管道等隐蔽处中;2、通信线缆铺设整齐。符合
3、应对介质分类标识,存储在介质库或档案室中1、介质统一存放于保密局,由保密局统一处理;2、巡检记录等纸质介质由专人负责存储。符合主机房应安装必要的防盗报警设施机房未部署防盗报警设施,机房所在大楼每一出口有视频监控系统,大楼保安每四小时巡查一次。部分符合防雷击机房建筑应设置避雷装置1、 机房所在建筑设置地网,每2年检查一次;2、 机房所在楼层设有防雷器;3、 机房内有强电防雷设置。符合机房应设置交流电源地线机房已设置交流等电位铜排。符合防火机房应设置灭火设备和火灾自动报警系统。1、机房未设置消防自动报警系统;2、机房门口没有配置二氧化碳灭火器。不符合防水和防潮水管安装,不得穿过机房屋顶和活动地板下
4、机房内没有穿过屋顶和活动地板下的水管。符合应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透1、机房靠中间过道有窗户、所在3楼非在顶楼和地下层,可防止墙壁渗透;2、机房未发现有漏水、渗透和返潮的现象出现。符合应采取措施防止机房内水蒸气结露和地下积水的转移与渗透1、机房没有配置机房环境监控系统(监控防水和防潮);不符合防静电关键设备应采用必要的接地防静电措施机房均采用防静电地板铺设。符合温湿度控制机房应设置温、湿度自动调节设施,使机房温、湿度的变化在设备运行所允许的范围之内1、机房范围部署1台普通空调,并设定了固定温度,不具备恒湿功能;2、机房缺少机房环境监控设备,无法对温湿度进行控制。不符合电力供
5、应应在机房供电线路上配置稳压器和过电压防护设备1、机房已配置1套APC 6KVA UPS设备;2、UPS对区域设备进行供电。符合应提供短期的备用电力供应,至少满足关键设备在断电情况下的正常运行要求1、机房已配置1套APC 6KVA UPS设备,可提供后备2个小时;符合电磁防护电源线和通信线缆应隔离铺设,避免互相干扰1、通信线缆和电源线缆分开隔离铺设;2、通信线缆和电源线缆铺设整齐;3、机房强电线缆铺设隐蔽。符合1.1.1 结果汇总物理安全测评结果汇总和统计表测评项符合部分符合不符合不适用物理位置的选择1000物理访问控制1100防盗窃和防破坏3200防雷击2000防火0010防水和防潮2010
6、防静电1000温湿度控制0010电力供应2000电磁防护10001.1.2 问题分析根据现场测评记录结果和上表的统计,信息系统在物理安全方面采取的安全保护措施和存在的主要问题如下:1、物理访问控制:机房内未部署视频监控系统。2、防盗窃和防破坏:网络设备、安全设备、通信线缆均没有黏贴相应的且不易除去的标签;机房内未部署防盗报警系统。3、防火:机房内未部署消防自动报警系统和灭火器。4、温湿度控制:更换普通空调,采用精密空调,同时部署机房环境监控系统。1.2网络安全1.2.1结果记录根据该系统网络安全备测评对象的单项测评结果,可以判定得出网络安全层面测评指标的测评结论,具体如下表所示:1.2.1.1
7、网络全局类别测评内容结果记录符合情况结构安全应保证关键网络设备的业务处理能力具备冗余空间,满足业务高峰期需要1、 汇聚交换机资源使用率:CPU 1%,内存10%11%;符合应保证接入网络和核心网络的带宽满足业务高峰期需要1、与电子政务外网的出口为100M带宽,满足业务高峰的需求。符合应绘制与当前运行情况相符的网络拓扑结构图当前网络拓扑与实际情况相符。符合应根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段未按照业务功能以及部门办公划分多个vlan。 不符合访问控制应在网络边界部署访问控制设备,启用访问控制功能各网络
8、出口没有部署防火墙作为访问控制设备,无法启用其访问控制策略。不符合应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为网段级没有访问控制设备无法明确的源 IP 地址和目的IP地址。不符合应按用户和系统之间的允许访问规则,决定允许或拒绝用户对受控系统进行资源访问,控制粒度为单个用户没有拨号上网用户。不适用应限制具有拨号访问权限的用户数量没有拨号上网用户。不适用边界完整性检查应能够对内部网络中出现的内部用户未通过准许私自联到外部网络的行为进行检查没有部署安全审计系统。不符合入侵防范应在网络边界处监视以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP
9、碎片攻击和网络蠕虫攻击等核心区域没有部署入侵检测系统和WAF防火墙,无法监视网络入侵行为和WEB服务的入侵行为。不符合1.2.1.2汇聚交换机类别测评内容结果记录符合情况访问控制应在网络边界部署访问控制设备,启用访问控制功能各网络出口没有部署防火墙作为访问控制设备,无法启用其访问控制策略。不符合应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为网段级没有访问控制设备无法明确的源 IP 地址和目的IP地址。不符合应按用户和系统之间的允许访问规则,决定允许或拒绝用户对受控系统进行资源访问,控制粒度为单个用户没有拨号上网用户。不适用应限制具有拨号访问权限的用户数量没有拨号上网用户
10、。不适用安全审计应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录1、 已开启设备自带日志审计功能;2、 未对用户的行为进行审计。部分符合审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息审计记录包含设备审计相关信息。符合网络设备防护应对登录网络设备的用户进行身份鉴别网络设备采用用户名+密码的方式进行登录。符合应对网络设备的管理员登录地址进行限制未限制网络设备的管理员登录地址。不符合网络设备用户的标识应唯一网络设备管理员只有一位,网络设备用户的标识唯一。符合身份鉴别信息应具有不易被冒用的特点,口令应有复杂度要求并定期更换设备现有用户口令由字母组成
11、,不符合复杂度要求,未定期更换。不符合应具有登录失败处理功能,可采取结束会话、限制非法登录次数和当网络登录连接超时自动退出等措施1、未配置登录失败处理策略;不符合当对网络设备进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听网络设备不允许远程管理,采用本地Console管理。符合1.2.2结果汇总网络全局安全测评结果汇总和统计表测评项符合部分符合不符合不适用结构安全3010访问控制0022边界完整性检查0010入侵防范0010汇聚交换机安全测评结果汇总和统计表测评项符合部分符合不符合不适用访问控制0022安全审计1100网络设备防护30301.2.3问题分析根据现场测评记录结果和
12、上表的统计,信息系统在网络安全方面采取的安全保护措施和存在的主要问题如下:1、结构安全:未按照业务功能以及部门办公划分多个vlan,需要部署防火墙、WAF防火墙、入侵检测设备和安全审计系统。2、网络设备防护:汇聚交换机均未限制管理员的登录地址;汇聚交换机现有用户口令由字母组成,不符合复杂度要求,未定期更换;交换机虽开启的日志审计功能,但未对用户的行为进行审计。日常执行远程管理时,汇集交换机未配置登录失败处理策略,未能有效阻止非法登陆。1.3主机安全1.3.1结果记录根据该系统主机安全测评对象的单项测评结果,可以判定得出主机安全层面测评指标的测评结论,具体如下表所示:1.3.1.1信息系统服务器
13、(IP:192.168.70.252)类别测评内容结果记录符合情况身份鉴别应对登录操作系统和数据库系统的用户进行身份标识和鉴别登录操作系统采用用户名+密码方式认证。符合操作系统和数据库系统管理用户身份标识应具有不易被冒用的特点,口令应有复杂度要求并定期更换1、 操作系统:系统未启用密码复杂度配置策略,密码最短使用长度期限为42天,密码最长使用期限为0天,现有操作系统登录用户名为administrator,密码由数字+字母组成,长度8位以上,一季度更换一次;部分符合应启用登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施操作系统未设置登录失败处理策略。不符合当对服务器进行远程管理
14、时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听系统采用远程桌面登录,可防止鉴别信息在网络传输过程中被窃听。符合应为操作系统和数据库系统的不同用户分配不同的用户名,确保用户名具有唯一性操作系统有Administrator账号和TOONE管理用户。符合访问控制应启用访问控制功能,依据安全策略控制用户对资源的访问系统合理控制访问权限,限制普通用户组对重要文件的访问。符合应实现操作系统和数据库系统特权用户的权限分离操作系统和数据库系统特权用户的权限分离。符合应限制默认帐户的访问权限,重命名系统默认帐户,修改这些帐户的默认口令1、 操作系统采用默认用户administrator,未重命名。2、
15、系统已禁止GUEST用户。部分符合应及时删除多余的、过期的帐户、避免共享帐户的存在1、 不存在多余、过期的账号;2、 已避免共享账户的存在。符合安全审计审计范围应覆盖到服务器上的每个操作系统用户和数据库用户系统上已开启日志记录功能,操作系统未配置对账户登录事件进行审核。部分符合审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的安全相关事件系统未配置审核策略,无法对相关事件进行审核。不符合审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等系统未配置审核策略不符合应保护审计记录,避免受到未预期的删除、修改或覆盖等1、日志仅管理员权限方可删除;2、系统日志
16、未定期导出保存;3、没有部署第三方日志服务器保存日志信息,避免受到未预期的删除、修改或覆盖等。部分符合入侵防范操作系统应遵循最小安装的原则,仅安装需要的组件和应用程序,并通过设置升级服务器等方式保持系统补丁及时得到更新1、系统遵循最小安装,但未及时更新系统补丁;部分符合恶意代码防范应安装防恶意代码软件,并及时更新防恶意代码软件版本和恶意代码库操作系统已部署MCAFEE杀毒软件(企业版)。符合应支持防恶意代码软件的统一管理操作系统已部署MCAFEE杀毒软件(企业版)。符合资源控制应通过设定终端接入方式、网络地址范围等条件限制终端登录服务器通过远程桌面的方式进行远程管理,但未限制终端登录地址。部分
17、符合应根据安全策略设置登录终端的操作超时锁定已设置登录终端的操作超时锁定为10分钟。符合应限制单个用户对系统资源的最大或最小使用限度系统用户数量少,目前cpu使用1%,内存使用25%,满足用户对系统资源的需求。符合1.3.1.2数据库服务器(IP:192.168.70.102)类别测评内容结果记录符合情况身份鉴别应对登录操作系统和数据库系统的用户进行身份标识和鉴别登录操作系统和数据库系统采用用户名+密码方式认证。符合操作系统和数据库系统管理用户身份标识应具有不易被冒用的特点,口令应有复杂度要求并定期更换1、 操作系统:系统未启用密码复杂度配置策略,密码最短使用长度期限为42天,密码最长使用期限
18、为0天,现有操作系统登录用户名为administrator,密码由数字+字母组成,长度8位以上,一季度更换一次;2、 数据库系统:未启用密码复杂度配置策略,未设定定期更换及密码长度要求,现已重命名默认登录用户名,口令为4位字母,不符合密码复杂度要求。部分符合应启用登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施操作系统及数据库管理系统未设置登录失败处理策略。不符合当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听系统采用远程桌面登录,可防止鉴别信息在网络传输过程中被窃听。符合应为操作系统和数据库系统的不同用户分配不同的用户名,确保用户名具有唯一性操作
19、系统只有一个Administrator账号,数据库系统只有一个超级管理员账号。符合访问控制应启用访问控制功能,依据安全策略控制用户对资源的访问系统合理控制访问权限,限制普通用户组对重要文件的访问。符合应实现操作系统和数据库系统特权用户的权限分离操作系统和数据库系统特权用户的权限分离。符合应限制默认帐户的访问权限,重命名系统默认帐户,修改这些帐户的默认口令1、 操作系统采用默认用户administrator,未重命名。2、系统已禁止GUEST用户。部分符合应及时删除多余的、过期的帐户、避免共享帐户的存在1、 不存在多余、过期的账号;2、 已避免共享账户的存在。符合安全审计审计范围应覆盖到服务器上
20、的每个操作系统用户和数据库用户操作系统上的开启日志记录功能,但未配置审核策略,同时数据库系统未开启审核功能。不符合审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的安全相关事件系统未配置审核策略。不符合审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等系统未配置审核策略。不符合应保护审计记录,避免受到未预期的删除、修改或覆盖等1、日志仅管理员权限方可删除;2、系统日志未定期导出保存;3、没有部署第三方日志服务器保存日志信息,避免受到未预期的删除、修改或覆盖等。部分符合入侵防范操作系统应遵循最小安装的原则,仅安装需要的组件和应用程序,并通过设置升级服务
21、器等方式保持系统补丁及时得到更新1、系统遵循最小安装,但未及时更新系统补丁;部分符合恶意代码防范应安装防恶意代码软件,并及时更新防恶意代码软件版本和恶意代码库操作系统已部署MCAFEE杀毒软件(企业版)。符合应支持防恶意代码软件的统一管理操作系统已部署MCAFEE杀毒软件(企业版)。符合资源控制应通过设定终端接入方式、网络地址范围等条件限制终端登录服务器远程桌面的登录方式,但是未限制终端登录地址。部分符合应根据安全策略设置登录终端的操作超时锁定已设置登录终端的操作超时锁定为15分钟。符合应限制单个用户对系统资源的最大或最小使用限度系统用户数量少,满足用户对系统资源的需求。符合1.3.2结果汇总
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机 机房 安全 等级 测评 内容
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内