等级保护第三级基本要求

上传人:汽*** 文档编号:561815521 上传时间:2023-01-13 格式:DOC 页数:70 大小:553KB
返回 下载 相关 举报
等级保护第三级基本要求_第1页
第1页 / 共70页
等级保护第三级基本要求_第2页
第2页 / 共70页
等级保护第三级基本要求_第3页
第3页 / 共70页
等级保护第三级基本要求_第4页
第4页 / 共70页
等级保护第三级基本要求_第5页
第5页 / 共70页
点击查看更多>>
资源描述

《等级保护第三级基本要求》由会员分享,可在线阅读,更多相关《等级保护第三级基本要求(70页珍藏版)》请在金锄头文库上搜索。

1、等级保护第三级基本要求等级保护第三级基本1实施建议残留问 题1.1.1物勿理安全1.1.1.1物理位置的选择 (G3本项要求包括:a)机房和办公 场地应选择在具 有防震、防风和 防雨等能力的建 筑内;b)机房场地应 避免设在建筑物 的高层或地下 室,以及用水设 备的下层或隔 壁。一般选择在建筑 物2-3层。(冋 B类安全机房的 选址要求。)1.1.1.2(G3本丿、物理访冋控制软项要求包括:a)、机房出入口 应安排专人值 守,控制、鉴别 和记录进入的人 员;b)需进入机房 的来访人员应经 过申请和审批流 程,并限制和监 控其活动范围;c)应对机房划 分区域进行管 理,区域和区域 之间设置物理隔

2、 离装置,在重要 区域前设置交付 或安装等过渡区 域;重要区域物理隔 离,并安装电子 门禁系统(北京 天宇飞翔,深圳 微耕,瑞士 KABA 或德国 KABAGallenschutz ): ,d)重要区域应 配置电子门禁系 统,控制、鉴别 和记录进入的人 员、。1.1.1.3 防盗切不(G3本项要求a)应将备放置 内;口防破坏包括:P主要设 在机房b)应将设备或 主要部件进行固 定,并设置明显 的不易除去的标 记;使用机柜并在设 备上焊接铭牌, 标明设备型号、 负责保管人员、 维护单位等信 息。(设备铭牌 只能被破坏性地 去除。)c)应将 缆铺设 处,可铺 下或管道d)应对 类标识, 介质库或1

3、 1 1 13P通信线 在隐蔽 设在地 中.!介质分 存储在 档案室e)应利用光、 电等技术设置机 房防盗报警系 统;机房安装光电防 盗报警系统。f)应对机房设 置监控报警系 统。机房安装视频监 控报警系统。1.1.1.4 防雷击(G3 本项要求包括:a)机房建筑应 设置避雷装置;b)应设置防雷 保安器,防止感 应雷;安装1= 雷器 防雷 虽 雷太麦电源二级防 巻和信号二级 葺器(美国克 瓦 ALLTEC 。c) 7机房应设置父流电m源地线。:1.1.1.5 防火(G3 本项要求包括a)机房应设 火灾自动消防 统,能够自动 测火情、自动 警,并自动灭E置 系 检 报 -火:安装有火系统。b)机

4、房及相关 的工作房间和辅 助房应采用具有 耐火等级的建筑 材料;使用 修。寻机房改造,c)机房应采取 区域隔离防火措 施,将重要设备 与其他设备隔离 开。进行机域使用, 火玻璃隔断。1.1.1.6防水和防潮 本项要求包括a)亦管安装 不得穿过机房 顶和活动地 下;b)应采取措 防止雨水通过 房窗户、屋顶 墙壁渗透;c)应采取措 防止机房内水 气结露和地下 水的转移与 透:(G3 屋&板扌施 机 和扌施蒸.八、积 亍渗d)应安装 敏感的检测彳 或兀件,对 进行防水检1 报警。对水 仪表 机房 测和安装机 境监控 机房设 状态、 度、洁 tr 白 Ar -房动力环 系统(对 尢备的运行 温度、湿

5、打争度、供电的电 频率、 的开关 漏系统 时监控 史数据 含漏置。去压、电力IL、 配电系统 糾犬态、测 g等进行实 孑并记录历 号)其中 水检涮装I 防静电G3 本项要求包括:a)主要设备应 采用必要的接地 防静电措施;一b)机房应采用 防静电地板。1.1.1.8温湿度控制 、 机房应设置温 度自动调节设施, 房温、湿度的变化 备运行所允许的范 之内。(G3J 見、湿 使机;在设 也围安装精 统,配 检测装 入动力 系统。芋密空调F置温湿置,并J环境监系 度 接 控1.1.1.9 电力供应(A3) 本项要求包括:a)应在机房供 电线路上配置稳 压器和过电压防 护设备;配置线 和电源(如金 可

6、变电 崩二极 放电管 电压调 和浪涌艮路稳压 計呆护装 1属氧化 1阻、硅 攵管、气 孑、滤波; 月整变压 i滤波器器 物 雪 体 器、 器)。b)应提供短期 的备用电力供 应,至少满足主 要设备在断电情为主要设备配置UPS况下 要求、的止常运行 心c)应设置冗余 或并行的电力电 缆线路为计算机 士r-l-r系统供电;1d)应建立备用 供电系统。提供备用供 统?并根据 务恢复时间 求,制定备 电系统的切 间。共电系 富对业 可的要 旨用供 刀换时1.1.1.10i/本项 O) 方式 磁干 生耦b)信线 设, 扰;I磁防护 込要求包括 应米用 弋防止外; 扰和设, 禺合干扰 、电源线 戋缆应隔

7、避免互;(S3) 接地 界电 备寄和通 离铺 相干备和磁对质实设电磁屏蔽。采用屏蔽机柜。1.1.2 网冈络安全11.1.2.1 结构安全(G3本项要求包括:a)应葆证主要 网络设备的业务 处理能力具备冗 余空间,满足业 务高峰期需要;b)应保证网络 各个部分的带宽 满足业务高峰期 需要:c)应在业务终端与业务服务 之间进行路由 制建立安全的 问路径;控 访d)应绘制与当士、/Lt Xr-r刖运仃情 的网络扌 图;育况相 石扑结付构e)应 门的工作 重要性和 信息的重 等因素, 同的子 段,并按 管理和扌 则为各子 段分配地根据各 乍职能 和所涉 査要程 划分 :网、或 安照方 空制的 产网、

8、也址段F部、及 度 不 矣网 便 原 网;f)丿 要网段 络边界 连接外 统,重 其他网 取可靠 离手段应殳部木部殳;避 雋 也且殳之 1勺技免将 旱在舌、 rH =1息、 冯段 二间 殳术F重 网 接 接 与 米 隔重要网段与其他 网段之间采用防 火墙或网闸进行 隔离。q)丿 务服务 序来指 配优先 证在网 堵的时 护重要应按丿 亍的重 旨定带 E级别 冯络发 寸候优 吏主机照对 H要 厅宽贮先 几。f业 次 分 保 拥 保在多个业务共用 的网络设备上配置QOS1.122访问控制(G3 本项要求包括:、a)应在网络边界部 署访问控制设 备,启用访问控 制功能;b)应能根据会话状 态信息为数据

9、流 提供明确的允许/ 拒绝访问的能 力,控制粒度为 端口级;c)应对进出网络的 信息内容进行过 滤,实现对应用 层 HTTP、FTP、TELNET 、 SMTP、POP3 等 协议命令级的控 制;d)应在会话处于非 活跃一定时间或 会话结束后终止 网络连接;e)应限制网络最大 流量数及网络连 接数;f)重要网段应采取 技术手段防止地 址欺骗;g)应按用户和系统 之间的允许访问 规则,决定允许 或拒绝用户对受 控系统进行资源 访问,控制粒度 为单个用户;在火络边界部署h)应限制具有拨访问权限的用户1.123安全审孑计(G3|本项要求包括舌:a)应对网络系统| 的网络设备运彳 状况、网络流量 用户

10、行为等进彳 日志记录;中負、亍b)审计记录 括:事件的 和时间、用 事件类型、 是否成功及 与审计相关 息::应 日期 户、 事件 其他 的信包也_A_.c)应能够根据记录 数据进行分析, 并生成审计报 表;、d)应对审计记录进 行保护避免受 到未预期的删 除、修改或覆盖 等。.1.124 边界完整性检查(S3)本项要求包括:-,a)应能够对非授权 设备私自联到内 部网络的行为进 行检查,准确定 出位置,并对其 进行有效阻断;部署专业的日 志审计系 统。部署终端安全 管理系统, 禾U用IP/MAC 绑 定及ARP 阻断功能 实现非法 接入控制。络用户私自联到 外部网络的行为 进行检查,准确 定

11、出位置,并对 其进行有效阻 断。1.1.2.5入侵防范(G3 本项要求包括:a)应在网络边界处 监视以下攻击行 为:端口扫描、 强力攻击、木马 后门攻击、拒绝 服务攻击、缓冲 区溢出攻击、IP 碎片攻击和网络 蠕虫攻击等;部署终端安全 管理系统, 提供非法 外联监控 功能统署入侵检测系b)当检测到攻击行 为时记录攻击 源IP、攻击类型、 攻击目的、攻击时间,在发生严3 -f /-L P重入侵 提供报疋事件时应 去警。1.126 恶意(G3本项要求包a)应在网 对恶意 检测和b)应维护 库的升 系统的:代码防范:舌: 切络边界处 殳代码进行 1清除;户恶意代码 卜级和检测 勺更新。部系病毒过滤网

12、1.127网络设备防护(G3本项要求包括:a)应对登 备的用 份鉴另务录网络设 户进行身 J;b)应对网 管理员 进行限目络设备的 i登录地址 艮制;c)网络设唯一户的d) 主对两纟来匚匚要网络设备应:寸同一用户选择 肝种或商种以上1合的鉴别技术 定进行身份鉴采用动态电子令牌身份认证系统(如 RSA SecurlD)。别e)身的 有定f)定处和接g)等g)当应 防 网 被川;势份鉴别信息 m有不易被冒 1勺特点,口令 寻复杂度要求 总期更换; 匸具有登录失 小理功能,可 夏结束会话、 引非法登录次 卫当网络登录 妾超时自动退 李措施; 苴对网络设备 亍远程管理时 立米取必要措 方止鉴别信息 冈

13、络传输过程 皮窃听;应 用 应 并败 采 限 数 连 出进施 在 中特冈 备权 设的 现M 实户O 应用离h权 1分1.1.3主机安全.1.3.1身份鉴别(S3)II本项要求包括:a)应对登录操 作系统和数据库 系统的用户进行 身份标识和鉴 别; -kw ZX-厶大工口采用操作系统和 数据库系统安全 评估和加固服 务。b)操作系统和 数据库系统管理 用户身份标识应 具有不易被冒用 的特点,口令应 有复杂度要求并 定期更换;c)应启用登录 失败处理功能,可采取结、束会 话、限制非法登 录次数和自动退 出等措施;d)当对服务器 进行远程管理 时,应采取必要 措施,防止鉴别 信息在网络传输 过程中被窃听;e)应为操作系 统和数据库系统 的不同用户分配 不同的用户名, 确保用户名具有 唯一性。f)应采用两种 或两种以上组合 的鉴别技术对管 理用户进行身份 鉴别。采用动态电子

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 医学/心理学 > 基础医学

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号