国家信息安全等级保护制度第三级要求cxpz.docx
《国家信息安全等级保护制度第三级要求cxpz.docx》由会员分享,可在线阅读,更多相关《国家信息安全等级保护制度第三级要求cxpz.docx(36页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、国家信息息安全等等级保护护制度第第三级要要求1 第三三级基本本要求1.1技技术要求求1.1.1 物物理安全全1.1.1.11 物理理位置的的选择(G3)本项要求求包括:a) 机机房和办办公场地地应选择择在具有有防震、防防风和防防雨等能能力的建建筑内;b) 机机房场地地应避免免设在建建筑物的的高层或或地下室室,以及用用水设备备的下层层或隔壁壁。1.1.1.22 物理理访问控控制(GG3)本项要求求包括:a) 机机房出入入口应安安排专人人值守,控制、鉴鉴别和记记录进入入的人员员;b) 需需进入机机房的来来访人员员应经过过申请和和审批流流程,并限制制和监控控其活动动范围;c) 应应对机房房划分区区域
2、进行行管理,区域和和区域之之间设置置物理隔隔离装置置,在重要要区域前前设置交交付或安安装等过渡渡区域;d) 重重要区域域应配置置电子门门禁系统统,控制、鉴鉴别和记记录进入入的人员员。1.1.1.33 防盗盗窃和防防破坏(G3)本项要求求包括:a) 应应将主要要设备放放置在机机房内;b) 应应将设备备或主要要部件进进行固定定,并设置置明显的的不易除除去的标标记;c) 应应将通信信线缆铺铺设在隐隐蔽处,可铺设设在地下下或管道道中;d) 应应对介质质分类标标识,存储在在介质库库或档案案室中;e) 应应利用光光、电等等技术设设置机房房防盗报报警系统统;f) 应应对机房房设置监监控报警警系统。1.1.1
3、.44 防雷雷击(GG3)本项要求求包括:a) 机机房建筑筑应设置置避雷装装置;b) 应应设置防防雷保安安器,防止感感应雷;c) 机机房应设设置交流流电源地地线。7.1.1.55 防火火(G33)本项要求求包括:a) 机机房应设设置火灾灾自动消消防系统统,能够自自动检测测火情、自自动报警警,并自动动灭火;b) 机机房及相相关的工工作房间间和辅助助房应采采用具有有耐火等等级的建建筑材料料;c) 机机房应采采取区域域隔离防防火措施施,将重要要设备与与其他设设备隔离离开。1.1.1.66 防水水和防潮潮(G33)本项要求求包括:a) 水水管安装装,不得穿穿过机房房屋顶和和活动地地板下;b) 应应采取
4、措措施防止止雨水通通过机房房窗户、屋屋顶和墙墙壁渗透透;c) 应应采取措措施防止止机房内内水蒸气气结露和和地下积积水的转转移与渗渗透;d) 应应安装对对水敏感感的检测测仪表或或元件,对机房房进行防防水检测测和报警警。1.1.1.77 防静静电(GG3)本项要求求包括:a) 主主要设备备应采用用必要的的接地防防静电措措施;b) 机机房应采采用防静静电地板板。1.1.1.88 温湿湿度控制制(G33)机房应设设置温、湿湿度自动动调节设设施,使机房房温、湿湿度的变变化在设设备运行行所允许许的范围围之内。1.1.1.99 电力力供应(A3)本项要求求包括:a) 应应在机房房供电线线路上配配置稳压压器和
5、过过电压防防护设备备;b) 应应提供短短期的备备用电力力供应,至少满满足主要要设备在在断电情情况下的的正常运运行要求求;c) 应应设置冗冗余或并并行的电电力电缆缆线路为为计算机机系统供供电;d) 应应建立备备用供电电系统。1.1.1.110 电电磁防护护(S33)本项要求求包括:a) 应应采用接接地方式式防止外外界电磁磁干扰和和设备寄寄生耦合合干扰;b) 电电源线和和通信线线缆应隔隔离铺设设,避免互互相干扰扰;c) 应应对关键键设备和和磁介质质实施电电磁屏蔽蔽。1.1.2 网网络安全全1.1.2.11 结构构安全(G3)本项要求求包括:a) 应应保证主主要网络络设备的的业务处处理能力力具备冗冗
6、余空间间,满足业业务高峰峰期需要要;b) 应应保证网网络各个个部分的的带宽满满足业务务高峰期期需要;c) 应应在业务务终端与与业务服服务器之之间进行行路由控控制建立立安全的的访问路路径;d) 应应绘制与与当前运运行情况况相符的的网络拓拓扑结构构图;e) 应应根据各各部门的的工作职职能、重重要性和和所涉及及信息的的重要程程度等因因素,划分不不同的子子网或网网段,并按照方方便管理理和控制制的原则则为各子子网、网网段分配配地址段段;f) 应应避免将将重要网网段部署署在网络络边界处处且直接接连接外外部信息息系统,重要网网段与其其他网段段之间采采取可靠靠的技术术隔离手手段;g) 应应按照对对业务服服务的
7、重重要次序序来指定定带宽分分配优先先级别,保证在在网络发发生拥堵堵的时候候优先保保护重要要主机。1.1.2.22 访问问控制(G3)本项要求求包括:a) 应应在网络络边界部部署访问问控制设设备,启用访访问控制制功能;b) 应应能根据据会话状状态信息息为数据据流提供供明确的的允许/拒绝访访问的能能力,控制粒粒度为端端口级;c) 应应对进出出网络的的信息内内容进行行过滤,实现对对应用层层HTTTP、FTPP、TELLNETT、SMTTP、POPP3等协协议命令令级的控控制;d) 应应在会话话处于非非活跃一一定时间间或会话话结束后后终止网网络连接接;e) 应应限制网网络最大大流量数数及网络络连接数数
8、;f) 重重要网段段应采取取技术手手段防止止地址欺欺骗;g) 应应按用户户和系统统之间的的允许访访问规则则,决定允允许或拒拒绝用户户对受控控系统进进行资源源访问,控制粒粒度为单单个用户户;h) 应应限制具具有拨号号访问权权限的用用户数量量。1.1.2.33 安全全审计(G3)本项要求求包括:a) 应应对网络络系统中中的网络络设备运运行状况况、网络络流量、用用户行为为等进行行日志记记录;b) 审审计记录录应包括括:事件的的日期和和时间、用用户、事事件类型型、事件件是否成成功及其其他与审审计相关关的信息息;c) 应应能够根根据记录录数据进进行分析析,并生成成审计报报表;d) 应应对审计计记录进进行
9、保护护,避免受受到未预预期的删删除、修修改或覆覆盖等。1.1.2.44 边界界完整性性检查(S3)本项要求求包括:a) 应应能够对对非授权权设备私私自联到到内部网网络的行行为进行行检查,准确定定出位置置,并对其其进行有有效阻断断;b) 应应能够对对内部网网络用户户私自联联到外部部网络的的行为进进行检查查,准确定定出位置置,并对其其进行有有效阻断断。1.1.2.55 入侵侵防范(G3)本项要求求包括:a) 应应在网络络边界处处监视以以下攻击击行为:端口扫扫描、强强力攻击击、木马马后门攻攻击、拒拒绝服务务攻击、缓缓冲区溢溢出攻击击、IPP 碎片片攻击和和网络蠕蠕虫攻击击等;b) 当当检测到到攻击行
10、行为时,记录攻攻击源IIP、攻攻击类型型、攻击击目的、攻攻击时间间,在发生生严重入入侵事件件时应提提供报警警。7.1.2.66 恶意意代码防防范(GG3)本项要求求包括:a) 应应在网络络边界处处对恶意意代码进进行检测测和清除除;b) 应应维护恶恶意代码码库的升升级和检检测系统统的更新新。7.1.2.77 网络络设备防防护(GG3)本项要求求包括:a) 应应对登录录网络设设备的用用户进行行身份鉴鉴别;b) 应应对网络络设备的的管理员员登录地地址进行行限制;c) 网网络设备备用户的的标识应应唯一;d) 主主要网络络设备应应对同一一用户选选择两种种或两种种以上组组合的鉴鉴别技术术来进行行身份鉴鉴别
11、;e) 身身份鉴别别信息应应具有不不易被冒冒用的特特点,口令应应有复杂杂度要求求并定期期更换;f) 应应具有登登录失败败处理功功能,可采取取结束会会话、限限制非法法登录次次数和当当网络登登录连接接超时自自动退出出等措施施;g) 当当对网络络设备进进行远程程管理时时,应采取取必要措措施防止止鉴别信信息在网网络传输输过程中中被窃听听;h) 应应实现设设备特权权用户的的权限分分离。1.1.3 主主机安全全7.1.3.11 身份份鉴别(S3)本项要求求包括:a) 应应对登录录操作系系统和数数据库系系统的用用户进行行身份标标识和鉴鉴别;b) 操操作系统统和数据据库系统统管理用用户身份份标识应应具有不不易
12、被冒冒用的特特点,口令应应有复杂杂度要求求并定期期更换;c) 应应启用登登录失败败处理功功能,可采取取结束会会话、限限制非法法登录次次数和自自动退出出等措施施;d) 当当对服务务器进行行远程管管理时,应采取取必要措措施,防止鉴鉴别信息息在网络络传输过过程中被被窃听;e) 应应为操作作系统和和数据库库系统的的不同用用户分配配不同的的用户名名,确保用用户名具具有唯一一性。f) 应应采用两两种或两两种以上上组合的的鉴别技技术对管管理用户户进行身身份鉴别别。1.1.3.22 访问问控制(S3)本项要求求包括:a) 应应启用访访问控制制功能,依据安安全策略略控制用用户对资资源的访访问;b) 应应根据管管
13、理用户户的角色色分配权权限,实现管管理用户户的权限限分离,仅授予予管理用用户所需需的最小小权限;c) 应应实现操操作系统统和数据据库系统统特权用用户的权权限分离离;d) 应应严格限限制默认认帐户的的访问权权限,重命名名系统默默认帐户户,修改这这些帐户户的默认认口令;e) 应应及时删删除多余余的、过过期的帐帐户,避免共共享帐户户的存在在。f) 应应对重要要信息资资源设置置敏感标标记;g) 应应依据安安全策略略严格控控制用户户对有敏敏感标记记重要信信息资源源的操作作;7.1.3.33 安全全审计(G3)本项要求求包括:a) 审审计范围围应覆盖盖到服务务器和重重要客户户端上的的每个操操作系统统用户和
14、和数据库库用户;b) 审审计内容容应包括括重要用用户行为为、系统统资源的的异常使使用和重重要系统统命令的的使用等等系统内内重要的的安全相相关事件件;c) 审审计记录录应包括括事件的的日期、时时间、类类型、主主体标识识、客体体标识和和结果等等;d) 应应能够根根据记录录数据进进行分析析,并生成成审计报报表;e) 应应保护审审计进程程,避免受受到未预预期的中中断;f) 应应保护审审计记录录,避免受受到未预预期的删删除、修修改或覆覆盖等。1.1.3.44 剩余余信息保保护(SS3)本项要求求包括:a) 应应保证操操作系统统和数据据库系统统用户的的鉴别信信息所在在的存储储空间,被释放放或再分分配给其其
15、他用户户前得到到完全清清除,无论这这些信息息是存放放在硬盘盘上还是是在内存存中;b) 应应确保系系统内的的文件、目目录和数数据库记记录等资资源所在在的存储储空间,被释放放或重新新分配给给其他用用户前得得到完全全清除。7.1.3.55 入侵侵防范(G3)本项要求求包括:a) 应应能够检检测到对对重要服服务器进进行入侵侵的行为为,能够记记录入侵侵的源IIP、攻攻击的类类型、攻攻击的目目的、攻攻击的时时间,并在发发生严重重入侵事事件时提提供报警警;b) 应应能够对对重要程程序的完完整性进进行检测测,并在检检测到完完整性受受到破坏坏后具有有恢复的的措施;c) 操操作系统统应遵循循最小安安装的原原则,仅
16、安装装需要的的组件和和应用程程序,并通过过设置升升级服务务器等方方持系统统补丁及及时得到到更新。7.1.3.66 恶意意代码防防范(GG3)本项要求求包括:a) 应应安装防防恶意代代码软件件,并及时时更新防防恶意代代码软件件版本和和恶意代代码库;b) 主主机防恶恶意代码码产品应应具有与与网络防防恶意代代码产品品不同的的恶意代代码库;c) 应应支持防防恶意代代码的统统一管理理。7.1.3.77 资源源控制(A3)本项要求求包括:a) 应应通过设设定终端端接入方方式、网网络地址址范围等等条件限限制终端端登录;b) 应应根据安安全策略略设置登登录终端端的操作作超时锁锁定;c) 应应对重要要服务器器进
17、行监监视,包括监监视服务务器的CCPU、硬硬盘、内内存、网网络等资资源的使使用情况况;d) 应应限制单单个用户户对系统统资源的的最大或或最小使使用限度度;e) 应应能够对对系统的的服务水水平降低低到预先先规定的的最小值值进行检检测和报报警。7.1.4 应应用安全全7.1.4.11 身份份鉴别(S3)本项要求求包括:a) 应应提供专专用的登登录控制制模块对对登录用用户进行行身份标标识和鉴鉴别;b) 应应对同一一用户采采用两种种或两种种以上组组合的鉴鉴别技术术实现用用户身份份鉴别;c) 应应提供用用户身份份标识唯唯一和鉴鉴别信息息复杂度度检查功功能,保证应应用系统统中不存存在重复复用户身身份标识识
18、,身份鉴鉴别信息息不易被被冒用;d) 应应提供登登录失败败处理功功能,可采取取结束会会话、限限制非法法登录次次数和自自动退出出等措施施;e) 应应启用身身份鉴别别、用户户身份标标识唯一一性检查查、用户户身份鉴鉴别信息息复杂度度检查以以及登录录失败处处理功能能,并根据据安全策策略配置置相关参参数。7.1.4.22 访问问控制(S3)本项要求求包括:a) 应应提供访访问控制制功能,依据安安全策略略控制用用户对文文件、数数据库表表等客体体的访问问;b) 访访问控制制的覆盖盖范围应应包括与与资源访访问相关关的主体体、客体体及它们们之间的的操作;c) 应应由授权权主体配配置访问问控制策策略,并严格格限制
19、默默认帐户户的访问问权限;d) 应应授予不不同帐户户为完成成各自承承担任务务所需的的最小权权限,并在它它们之间间形成相相互制约约的关系系。e) 应应具有对对重要信信息资源源设置敏敏感标记记的功能能;f) 应应依据安安全策略略严格控控制用户户对有敏敏感标记记重要信信息资源源的操作作;7.1.4.33 安全全审计(G3)本项要求求包括:a) 应应提供覆覆盖到每每个用户户的安全全审计功功能,对应用用系统重重要安全全事件进进行审计计;b) 应应保证无无法单独独中断审审计进程程,无法删删除、修修改或覆覆盖审计计记录;c) 审审计记录录的内容容至少应应包括事事件的日日期、时时间、发发起者信信息、类类型、描
20、描述和结结果等;d) 应应提供对对审计记记录数据据进行统统计、查查询、分分析及生生成审计计报表的的功能。7.1.4.44 剩余余信息保保护(SS3)本项要求求包括:a) 应应保证用用户鉴别别信息所所在的存存储空间间被释放放或再分分配给其其他用户户前得到到完全清清除,无论这这些信息息是存放放在硬盘盘上还是是在内存存中;b) 应应保证系系统内的的文件、目目录和数数据库记记录等资资源所在在的存储储空间被被释放或或重新分分配给其其他用户户前得到到完全清清除。7.1.4.55 通信信完整性性(S33)应采用密密码技术术保证通通信过程程中数据据的完整整性。7.1.4.66 通信信保密性性(S33)本项要求
21、求包括:a) 在在通信双双方建立立连接之之前,应用系系统应利利用密码码技术进进行会话话初始化化验证;b) 应应对通信信过程中中的整个个报文或或会话过过程进行行加密。7.1.4.77 抗抵抵赖(GG3)本项要求求包括:a) 应应具有在在请求的的情况下下为数据据原发者者或接收收者提供供数据原原发证据据的功能能;b) 应应具有在在请求的的情况下下为数据据原发者者或接收收者提供供数据接接收证据据的功能能。7.1.4.88 软件件容错(A3)本项要求求包括:a) 应应提供数数据有效效性检验验功能,保证通通过人机机接口输输入或通通过通信信接口输输入的数数据格式式或长度度符合系系统设定定要求;b) 应应提供
22、自自动保护护功能,当故障障发生时时自动保保护当前前所有状状态,保证系系统能够够进行恢恢复。7.1.4.99 资源源控制(A3)本项要求求包括:a) 当当应用系系统的通通信双方方中的一一方在一一段时间间内未作作任何响响应,另一方方应能够够自动结结束会话话;b) 应应能够对对系统的的最大并并发会话话连接数数进行限限制;c) 应应能够对对单个帐帐户的多多重并发发会话进进行限制制;d) 应应能够对对一个时时间段内内可能的的并发会会话连接接数进行行限制;e) 应应能够对对一个访访问帐户户或一个个请求进进程占用用的资源源分配最最大限额额和最小小限额;f) 应应能够对对系统服服务水平平降低到到预先规规定的最
23、最小值进进行检测测和报警警;g) 应应提供服服务优先先级设定定功能,并在安安装后根根据安全全策略设设定访问问帐户或或请求进进程的优优先级,根据优优先级分分配系统统资源。7.1.5 数数据安全全及备份份恢复7.1.5.11 数据据完整性性(S33)本项要求求包括:a) 应应能够检检测到系系统管理理数据、鉴鉴别信息息和重要要业务数数据在传传输过程程中完整整性受到到破坏,并在检检测到完完整性错错误时采采取必要要的恢复复措施;b) 应应能够检检测到系系统管理理数据、鉴鉴别信息息和重要要业务数数据在存存储过程程中完整整性受到到破坏,并在检检测到完完整性错错误时采采取必要要的恢复复措施。7.1.5.22
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 国家 信息 安全 等级 保护 制度 第三级 要求 cxpz
限制150内