网络安全等级保护相关标准参考《GB/T 22239-2019 网络安全等级保护基本要求》和《GB/T 28448-2019 网络安全等级保护测评要求》
密码应用安全性相关标准参考《GB/T 39786-2021 信息系统密码应用基本要求》和《GM/T 0115-2021 信息系统密码应用测评要求》

1系统管理
1.1对系统管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行系统管理操作,并对这些操作信息审计
    -运维安全管理系统(堡垒机)
1.2通过系统管理员对系统的资源和运行进行配置、控制和管理,包括用户身份、资源配置、系统加载和启动、系统运行的异常处理、数据和设备的备份与恢复
    
2审计管理
2.1对审计管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行安全审计操作,并对这些操作信息审计
    -网络安全审计系统、主机监控与审计系统、数据库审计系统、服务器审计系统
2.2通过审计管理员对审计记录进行分析,并根据分析结果进行处理,包括根据安全审计策略对审计记录进行存储、管理和查询等

3安全管理
3.1对安全管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行安全管理操作,并对这些操作信息审计
    -集中安全管理系统
3.2通过安全管理员对系统中的安全策略进行配置,包括安全参数的设置,主体、客体进行统一安全标记,对主体进行授权,配置可信验证策略等

4集中管控
4.1划分特定的管理区域,对分布在网络中的安全设备或安全组件进行管控
4.2建议一条安全的信息传输路径,对网络中的安全设备或安全组件进行管理
    -采用SSH、https、IPsec VPN等安全方式
    -密码技术实现远程管理通道安全(通信实体身份鉴别、传输数据机密性和完整性保护)
4.3对网络链路、安全设备、网络设备和服务器等的运行状况进行集中监测(高风险判例)
    -综合网关系统
4.4对分散在各个设备上的审计数据进行收集汇总和集中分析,并保证审计记录的留存时间符合法律法规要求(至少6个月)(高风险判例)
    -综合安全审计系统
4.5对安全策略、恶意代码、补丁升级等安全相关事项进行集中管理
    -集中安全管控系统
4.6对网络中发生的各类安全事件进行识别、报警和分析(高风险判例)
    -集中安全管控系统
4.7系统范围内的时间由唯一确定的时钟产生,以保证各种数据的管理和分析在时间上的一致性(4级系统)

5云计算安全扩展
5.1应对物理资源和虚拟资源按照策略做统一管理调度与分配
5.2应保证云计算平台管理流量与云服务客户业务流量分离
5.3应根据云服务商和云服务客户的职责划分,收集各自控制部分的审计数据并实现各自的集中审计
5.4应根据云服务商和云服务客户的职责划分,实现各自控制部分,包括虚拟化网络、虚拟机、虚拟化安全设备等的运行状态的集中监控

6移动互联安全扩展

7物联网安全扩展

8工业控制系统安全扩展

9大数据扩展
9.1大数据平台应为服务客户提供管理其计算和存储资源使用状况的能力
9.2大数据平台应对其提供的辅助工具或服务组件实施有效管理
9.3大数据平台应屏蔽计算、内存、存储资源故障,保障业务正常运行
9.4大数据平台在系统维护、在线扩容等情况下,应保证大数据应用和大数据资源的正常业务处理能力
9.5对大数据系统提供的各类接口的使用情况进行集中审计和监测,并在发生问题时提供报警

11-17 16:21