金融行业三级信息系统应用安全测评指导书.docx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《金融行业三级信息系统应用安全测评指导书.docx》由会员分享,可在线阅读,更多相关《金融行业三级信息系统应用安全测评指导书.docx(24页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、密级:机密信息安全等级保护测评指导书应用安全测评指导书XXX 限公司2022.05保密申明本安全方案包含了来自 XXX 牢靠、权威的信息,此信息仅供XXX 的信息安全等级保护测评工程使用,承受本指导书即表示同意对其内容保密,并且未经XXX 书面恳求和书面认可,不得向外界复制,泄露或散布此方案。假设你不是有意承受者,请留意对本方案内容的任何形式的泄露、复制或散布都是被制止的。掌握点等保要求要求项应供给专用的登录掌握模块对登录用户进展身份标识和鉴别。a身 份 鉴别测评方法序号123软件名称1) 询问系统治理员,该系统是否供给专用的登录掌握模块对登录的用户进展身份标识和鉴别, 承受何种方式对用户进展
2、身份标识和鉴别?2) 检查应用系统,身份标识和鉴别的方式是否与治理员答复的全都。3) 以某注册用户身份登录系统,查看登录是否成功;以非法用户身份登录系统,查看登录是否成功。测评结果符合状况等保要求b测评方法应对同一用户的关键操作承受两种或两种以上组合的鉴别技术实现用户身份鉴别;如使用磁卡、IC 卡、动态密码卡、动态口令设备、手机短信动态密码、指纹识别等方式加强鉴别。1) 询问系统治理员,该系统是否承受了两个及两个以上身份鉴别技术的组合来进展身份鉴别2) 假设是,查看身份鉴别技术是什么?是否与答复全都序号软件名称测评结果123符合状况等保要求测评方法c序号1软件名称应供给用户身份标识唯一和鉴别信
3、息简单度检查功能,保证应用系统中不存在重复用户身份标识,身份鉴别信息不易被冒用。1) 询问系统治理员,该系统的用户身份标识是否唯一。实行了什么措施防止身份鉴别信息被冒用。2) 检查总体规划/设计文档,查看其是否有系统实行了唯一标识的说明。查看其身份鉴别信息是否具有不易被冒用的特点。3) 询问系统治理员,该系统是否有特地的设置保证用户身份鉴别信息不易被冒用,假设应用系统承受口令进展身份鉴别,则查看是否有选项或设置强制要求口令长度、简单度、定期修改等。4) 假设应用系统式以用户名来保证用户身份标识的唯一性,则以已有的用户名重注册,测试系统是否制止该操作。5) 扫描应用系统,测试其鉴别信息简单度检查
4、功能,检查系统是否不允许存在弱口令、空口令等。测评结果符合状况23等保要求应供给登录失败处理功能,可实行完毕会话、限制非法登录次数和自动退出等措施。测评方法序号软件名称d1) 询问系统治理员,该系统是否具有登录失败处理的功能如完毕会话、限制非法登录次数, 当登录连接超时,自动退出等,是如何进展处理的?2) 假设有登录失败处理设置选项或模块,查看系统是否设置或选中了该功能。测评结果符合状况123等保要求e测评方法应启用身份鉴别、用户身份标识唯一性检查、用户身份鉴别信息简单度检查以及登录失败处理功能,并依据安全策略配置相关参数。1) 询问系统治理员,该系统的身份鉴别、身份标识唯一性检查、鉴别信息简
5、单度检查以及登录失败处理功能是否有特地的模块或选项,是否有相关参数需要配置。2) 假设有参数需要配置,则查看实际配置状况,是否已经启用上述功能。序号软件名称测评结果符合状况123等保要求应用软件应能在指定的闲置时间间隔到期后,自动锁定客户端的使用。(F3)测评方法检测应用软件客户端在指定闲置时间到期后是否自动锁定。序号f1软件名称测评结果符合状况23g等保要求对于系统自动安排或者预设的强度较弱的初始密码,系统应强制用户首次登录时修改初始密码。(F3)测评方法应测评系统初始密码是否在首次登录时被要求强制修改。序号软件名称测评结果123等保要求修改密码时,不允许设定的密码与旧密码一样。(F3)符合
6、状况测评方法h序号12软件名称1) 询问系统治理员,该系统是否供给访问掌握功能,访问掌握策略是什么?访问掌握的粒度是否到达文件、数据库表?2) 检查应用系统的访问掌握功能和策略配置是否与治理员答复的全都。3) 以某一用户身份登录系统,依据安全策略对客体进展访问,测试是否成功。该用户不依据安全策略对客体进展访问,测试是否成功。测评结果符合状况3等保要求应供给访问掌握功能,依据安全策略掌握用户对文件、数据库表等客体的访问。测评方法1) 询问系统治理员,该系统是否供给访问掌握功能,访问掌握策略是什么?访问掌握的粒度是否到达文件、数据库表?2) 检查应用系统的访问掌握功能和策略配置是否与治理员答复的全
7、都。3) 以某一用户身份登录系统,依据安全策略对客体进展访问,测试是否成功。该用户不依据安全策略对客体进展访问,测试是否成功。访 问 掌握a) 序号123软件名称测评结果符合状况等保要求b测评方法访问掌握的掩盖范围应包括与资源访问相关的主体、客体及它们之间的操作。1) 访谈系统治理员,询问系统访问掌握策略是否掩盖到与信息安全直接相关的主体、客体及它们之间的操作?2) 检查应用系统的访问掌握策略是否掩盖到与信息安全直接相关的全部主体、客体及它们之间的操作。序号软件名称测评结果符合状况123等保要求应由授权主体配置访问掌握策略,并严格限制默认帐户的访问权限。测评方法c序号1软件名称1) 询问系统治
8、理员,该系统是否有由授权主体配置访问掌握策略的功能。2) 假设系统有由授权主体配置访问掌握策略的功能,则以该授权主体用户登录系统,查看某特定用户的权限。以该用户身份登录系统,进展在权限范围内和权限范围外的一些操作,查看是否成功。3) 以该授权主体用户登录系统,修改上述特定用户的权限。以该用户身份登录系统,查看该用户的权限是否与刚修改正的权限保持全都,验证用户权限治理功能是否有效。4) 询问系统治理员,该系统是否有默认用户,假设有,是否限制了默认用户的访问权限。5) 假设有默认帐户,以默认帐户默认密码登录系统,并进展合法及非法操作,测试系统是否对默认帐户访问权限进展了限制。测评结果符合状况23等
9、保要求应授予不同帐户为完成各自担当任务所需的最小权限,并在它们之间形成相互制约的关系。测评方法1) 访谈系统治理员,询问系统全部帐户是否只拥有完成自己担当任务所需的最小权限,相互之间是否形成相互制约关系。2) 以拥有其他权限的用户身份登录,查看其权限是否受到限制序号软件名称d测评结果符合状况123等保要求e测评方法序号软件名称应有生产系统关键账户与权限的关系表。(F3)检查是否建立账户权限关系表,是否明确说明账户类别以及其具有的权限范围。测评结果符合状况123等保要求测评方法宜具有对重要信息资源设置敏感标记的功能。检查目标系统,查看系统是否具有对重要信息资源设置敏感标记的功能?假设有,则验证该
10、功能是否有效。序号软件名称f123测评结果符合状况等保要求g测评方法宜依据安全策略严格掌握用户对有敏感标记重要信息资源的操作。检查目标系统,假设具有对重要信息资源设置敏感标记的功能,则查看系统是否依据安全策略掌握用户对有敏感标记重要信息资源的操作。序号软件名称测评结果符合状况123等保要求应供给掩盖到每个用户的安全审计功能,对应用系统重要安全大事进展审计。安 全 审a计测评方法序号12软件名称1) 访谈安全审计员,询问是否有安全审计功能,对大事进展审计的选择要求和策略是什么。2) 检查应用系统的审计策略审计记录,查看审计策略或记录是否掩盖到每个用户。都对哪些安全大事进展审计。3) 屡次以任意用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 金融 行业 三级 信息系统 应用 安全 测评 指导书
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内