2022年信息技术访问控制产品安全检验规范终稿 .pdf
《2022年信息技术访问控制产品安全检验规范终稿 .pdf》由会员分享,可在线阅读,更多相关《2022年信息技术访问控制产品安全检验规范终稿 .pdf(6页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、本规范由中华人民共和国公安部公共信息网络安全 监察局提出。本规范起草单位:公安部计算机信息系统安全产品 质量监督检验中心。公安部计算机信息系统安全 产品质量监督检验中心负责对本规范的解释、提升和更改。信息技术 访问控制 产品安全检验规范1. 范围本规范规定了访问控制产品的安全功能要求和保证要求。本规范适用于访问控制产品的生产及安全功能检测。2. 术语和定义2.1 访问控制Access Control 访问控制是网络安全防范和保护的主要策略,它的主要任务是保证系统资源不被非法使用和访问,使用访问控制的目的在于限制用户对特定信息的访问。3. 访问控制产品的安全功能3.1 访问控制功能3.1.1 用
2、户身份鉴别在用户请求访问系统资源时至少进行一次身份鉴别。3.1.2 访问限制:a)有且只有授权用户才能访问分配给该用户的资源。b)用户不能访问没有分配给该用户的资源。3.2 安全功能3.2.1 符合规定的加密操作a)如果支持 远程管理 ,应能够通过加密等方式来保护远程管理对话内容不被非授权获取;b)如果用户必须通过网络访问特定信息,应能够通过加密来保护远程访问 会话。3.2.2 用户分级管理功能名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 6 页 - - - - - -
3、 - - - 访问控制产品应具有多用户分级管理功能,产品应可建立具有不同权限的用户,并可以针对不同客户设定对资源的不同访问权限。3.2.3 资源管理功能访问控制产品应可以对被访问控制产品控制访问的资源进行管理,可以增加和减少资源。3.2.4 管理员身份鉴别应保证只有授权管理员和可信主机才有权使用产品的管理功能,对授权管理员和可信主机应进行身份鉴别。3.2.5 管理员权限:a)管理员属性修改(更改口令等);b)制定和修改访问控制安全策略 。3.2.6 身份鉴别时效和失败处理当用户的失败登录次数超过允许的尝试鉴别次数时,应能加以检测, 并应该阻止该用户的进一步登录尝试,直至授权管理员恢复对该用户的
4、鉴别能力。3.3 日志功能3.3.1 日志数据生成应能对下列事件生成日志:a)对管理员的身份鉴别结果应进行审计跟踪;b)对用户的身份鉴别结果应进行审计跟踪;c) 对用户访问被保护资源的行为应进行审计跟踪。应在每一个日志记录中记录事件发生的日期和时间、事件描述。3.3.2 日志管理名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 6 页 - - - - - - - - - 应提供下列日志管理功能:a)只允许授权管理员访问日志记录;b)提供对日志记录的查询功能。4. 访问控制产
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年信息技术访问控制产品安全检验规范终稿 2022 信息技术 访问 控制 产品 安全 检验 规范
限制150内