国家军用标准



Similar documents
标准名称

% 98.6% 99.0% GB GB

《信息系统安全等级保护测评准则》

最新监狱管理执法全书(五十三)

院系▲

水功能区划报告

Microsoft Word - edu-re~1.doc

1. 本文首段的主要作用是 A. 指出 異蛇 的藥用功效 說明 永之人爭奔走焉 的原因 B. 突出 異蛇 的毒性 為下文 幾死者數矣 作鋪墊 C. 交代以蛇賦稅的背景 引起下文蔣氏有關捕蛇的敘述 2. 本文首段從三方面突出蛇的 異 下列哪一項不屬其中之一 A. 顏色之異 B. 動作之異 C. 毒性之

Microsoft Word - 發布版---規範_全文_.doc

概 述 随 着 中 国 高 等 教 育 数 量 扩 张 目 标 的 逐 步 实 现, 提 高 教 育 质 量 的 重 要 性 日 益 凸 显 发 布 高 校 毕 业 生 就 业 质 量 年 度 报 告, 是 高 等 学 校 建 立 健 全 就 业 状 况 反 馈 机 制 引 导 高 校 优 化 招

鱼类丰产养殖技术(二).doc

疾病诊治实务(一)

名人养生.doc

<4D F736F F D2040B9C5B871A661B0CFABC8AE61C2A7AB55ACE3A8735FA7F5ABD8BFB3B9C5B871A661B0CFABC8AE61C2A7AB55ACE3A8732E646F63>


中老年保健必读(十).doc

27 i

% % ,542 12,336 14,53 16,165 18,934 22,698 25, ,557 7,48 8,877 11, 13,732 17,283 22,

海淀区、房山区(四)

穨ecr1_c.PDF

穨2005_-c.PDF

北京理工大学.doc

尲㐵.⸮⸮⸮⸮⸮

东城区(下)

果树高产栽培技术(一).doc

物质结构_二_.doc

第一節 研究動機與目的

i

水力发电(九)

中国古代文学家(八).doc

景观植物(一)

Microsoft Word - 目录.doc

园林植物卷(三).doc

19q indd

厨房小知识_一_

中南财经大学(七).doc


赵飞燕外传、四美艳史演义

厨房小知识(五)

最新监察执法全书(十八).doc

园林植物卷(十二).doc

华东师范大学.doc

國立中山大學學位論文典藏

乳业竞争_一_

最新执法工作手册(十).doc

untitled

最新执法工作手册(十六)

中国政法大学(六).doc

胎儿健康成长.doc

nb.PDF

第三章

bnbqw.PDF

untitled

Microsoft Word - 08 单元一儿童文学理论

南華大學數位論文

Microsoft Word 一年級散文教案.doc

米食天地教案

第32回独立行政法人評価委員会日本貿易保険部会 資料1-1 平成22年度財務諸表等

項 訴 求 在 考 慮 到 整 體 的 財 政 承 擔 以 及 資 源 分 配 的 公 平 性 下, 政 府 採 取 了 較 簡 單 直 接 的 一 次 性 減 稅 和 增 加 免 稅 額 方 式, 以 回 應 中 產 家 庭 的 不 同 訴 求 ( 三 ) 取 消 外 傭 徵 費 6. 行 政 長

(f) (g) (h) (ii) (iii) (a) (b) (c) (d) 208

前 言 湖 北 大 学 知 行 学 院 是 经 国 家 教 育 部 批 准 由 湖 北 大 学 举 办 的 具 有 学 士 学 位 授 予 权 的 全 日 制 普 通 高 等 院 校, 是 湖 北 省 首 批 应 用 技 术 转 型 发 展 试 点 院 校 之 一 学 院 非 常 注 重 规 模 质

Microsoft Word - 第5章.doc

马太亨利完整圣经注释—雅歌

Practical Guide For Employment Of Foreign Domestic Helpers

二零零六年一月二十三日會議

(1) (2) (3) 1. (1) 2

(Microsoft Word \256\325\260\310\267|\304\263\254\366\277\375.doc)

(i) (ii) (iii) (iv) 380,000 [ ] , , % % % 5.5% 6.5%

厨房小知识(四)

妇女更年期保健.doc

小儿传染病防治(上)

<4D F736F F D B875B9B5A448ADFBBADEB27AA740B77EA4E2A5555FA95EAED6A641ADD75F2E646F63>

女性青春期保健(下).doc

避孕知识(下).doc

孕妇饮食调养(下).doc

禽畜饲料配制技术(一).doc

中老年保健必读(十一).doc

i

怎样使孩子更加聪明健康(七).doc

i

女性美容保健(四).doc

學 習 內 容 元 素 一 直 透 過 中 小 學 校 課 程 相 關 課 題 培 養, 如 : 小 學 常 識 科 人 文 學 科 和 科 學 科 等 這 些 從 沒 有 因 為 德 育 及 國 民 教 育 科 課 程 指 引 在 2012 年 擱 置 而 有 任 何 改 變 4. 教 育 局 持

untitled

新婚夫妇必读(九).doc

FEELING COMFORTABLE ABOUT SEX


婴幼儿护理(四).doc

說 明 會 內 容 全 民 健 保 暨 施 行 細 則 修 正 之 承 保 重 點 與 案 例 說 明 二 代 健 保 實 施 後 就 醫 權 益 更 有 保 障 補 充 保 險 費 知 識 自 我 檢 測 及 討 論 附 錄 全 民 健 康 保 險 保 險 費 負 擔 金 額 表 ( 四 )- 職

小儿疾病防治(四).doc

怎样使孩子更加聪明健康(五).doc

ii

名人养生.doc

常见病防治(二).doc

女性减肥健身(一).doc

Microsoft Word - 報告.doc

奥运风云榜(上).doc

肝病养生.doc

t02aplp

华北电力大学(下).doc

未命名-2

Transcription:

ICS 35.040 L 80 中 华 人 民 共 和 国 国 家 标 准 GB/T 20272 2006 信 息 安 全 技 术 操 作 系 统 安 全 技 术 要 求 Information security technology- Security techniques requirement for operating system 2006-05-31 发 布 2006-12-01 实 施 中 华 人 民 共 和 国 国 家 质 量 监 督 检 验 检 疫 总 局 中 国 国 家 标 准 化 管 理 委 员 会 发 布

目 次 GB/T 20272 2006 前 言... III 引 言... IV 1 范 围... 1 2 规 范 性 引 用 文 件... 1 3 术 语 定 义 和 缩 略 语... 1 3.1 术 语 和 定 义... 1 3.2 缩 略 语... 2 4 安 全 等 级 保 护 分 等 级 技 术 要 求... 2 4.1 第 一 级 : 用 户 自 主 保 护 级... 2 4.1.1 安 全 功 能... 2 4.1.2 SSOOS 自 身 安 全 保 护... 3 4.1.3 SSOOS 设 计 和 实 现... 3 4.1.4 SSOOS 安 全 管 理... 5 4.2 第 二 级 : 系 统 审 计 保 护 级... 5 4.2.1 安 全 功 能... 5 4.2.2 SSOOS 自 身 安 全 保 护... 7 4.2.3 SSOOS 设 计 和 实 现... 8 4.2.4 SSOOS 安 全 管 理... 10 4.3 第 三 级 : 安 全 标 记 保 护 级... 11 4.3.1 安 全 功 能... 11 4.3.2 SSOOS 自 身 安 全 保 护... 14 4.3.3 SSOOS 设 计 和 实 现... 15 4.3.4 SSOOS 安 全 管 理... 19 4.4 第 四 级 : 结 构 化 保 护 级... 19 4.4.1 安 全 功 能... 19 4.4.2 SSOOS 自 身 安 全 保 护... 22 4.4.3 SSOOS 设 计 和 实 现... 24 4.4.4 SSOOS 安 全 管 理... 27 4.5 第 五 级 : 访 问 验 证 保 护 级... 28 4.5.1 安 全 功 能... 28 4.5.2 SSOOS 自 身 安 全 保 护... 31 4.5.3 SSOOS 设 计 和 实 现... 33 4.5.4 SSOOS 安 全 管 理... 36 附 录 A( 资 料 性 附 录 ) 标 准 概 念 说 明... 37 A.1 组 成 与 相 互 关 系... 37 A.2 关 于 安 全 保 护 等 级 划 分 的 说 明... 37 A.3 关 于 主 体 客 体 的 进 一 步 说 明... 38 A.4 关 于 SSOOS SSF SSP SFP 及 其 相 互 关 系... 38

A.5 关 于 密 码 技 术 的 说 明... 38 参 考 文 献... 39 II

前 言 ( 略 ) III

引 言 本 标 准 是 信 息 安 全 技 术 要 求 系 列 标 准 的 重 要 组 成 部 分, 用 以 指 导 设 计 者 如 何 设 计 和 实 现 具 有 所 需 要 的 安 全 保 护 等 级 的 操 作 系 统, 主 要 说 明 为 实 现 GB17859 1999 中 每 一 个 安 全 保 护 等 级 的 要 求, 操 作 系 统 应 采 取 的 安 全 技 术 措 施, 以 及 各 安 全 技 术 要 求 在 不 同 安 全 保 护 等 级 中 具 体 实 现 上 的 差 异 计 算 机 操 作 系 统 是 信 息 系 统 的 重 要 组 成 部 分 计 算 机 操 作 系 统 的 主 要 功 能 是 进 行 计 算 机 资 源 管 理 和 提 供 用 户 使 用 计 算 机 的 界 面 操 作 系 统 所 管 理 的 资 源 包 括 各 种 用 户 资 源 和 计 算 机 的 系 统 资 源 用 户 资 源 可 以 归 结 为 以 文 件 形 式 表 示 的 数 据 信 息 资 源 系 统 资 源 包 括 系 统 程 序 和 系 统 数 据 以 及 为 管 理 计 算 机 硬 件 资 源 而 设 置 的 各 种 表 格, 其 在 操 作 系 统 中 也 都 是 以 文 件 的 形 式 表 现, 分 别 称 为 可 执 行 文 件 数 据 文 件 配 置 文 件 等 可 见, 对 操 作 系 统 中 资 源 的 保 护, 实 际 上 是 对 操 作 系 统 中 文 件 的 保 护 由 于 操 作 系 统 在 计 算 机 系 统 中 有 着 十 分 重 要 的 地 位 和 作 用, 所 以 对 计 算 机 系 统 的 攻 击 和 威 胁 ( 包 括 人 为 的 和 自 然 的 ), 操 作 系 统 往 往 成 为 主 要 的 目 标 也 正 因 为 如 此, 操 作 系 统 的 安 全 就 变 得 十 分 重 要 操 作 系 统 安 全 既 要 考 虑 操 作 系 统 的 安 全 运 行, 也 要 考 虑 对 操 作 系 统 中 资 源 的 保 护 ( 主 要 是 以 文 件 形 式 表 示 的 数 据 信 息 资 源 的 保 护 ) 由 于 攻 击 和 威 胁 既 可 能 是 针 对 系 统 运 行 的, 也 可 能 是 针 对 信 息 的 保 密 性 完 整 性 和 可 用 性 的, 所 以 对 操 作 系 统 的 安 全 保 护 的 功 能 要 求, 需 要 从 操 作 系 统 的 安 全 运 行 和 操 作 系 统 数 据 的 安 全 保 护 两 方 面 综 合 进 行 考 虑 根 据 GB17859-1999 所 列 安 全 要 素 及 GA/T 20271-2006 关 于 信 息 系 统 安 全 功 能 要 素 的 描 述, 本 标 准 从 身 份 鉴 别 自 主 访 问 控 制 标 记 和 强 制 访 问 控 制 数 据 流 控 制 审 计 数 据 完 整 性 数 据 保 密 性 可 信 路 径 等 方 面 对 操 作 系 统 的 安 全 功 能 要 求 进 行 更 加 具 体 的 描 述 为 了 确 保 安 全 功 能 要 素 达 到 所 确 定 的 安 全 性 要 求, 需 要 通 过 一 定 的 安 全 保 证 机 制 来 实 现, 根 据 GA/T 20271-2006 关 于 信 息 系 统 安 全 保 证 要 素 的 描 述, 本 标 准 从 操 作 系 统 安 全 子 系 统 (SSOOS) 自 身 安 全 保 护 操 作 系 统 安 全 子 系 统 (SSOOS) 的 设 计 和 实 现 以 及 操 作 系 统 安 全 子 系 统 (SSOOS) 的 安 全 管 理 等 方 面, 对 操 作 系 统 的 安 全 保 证 要 求 进 行 更 加 具 体 的 描 述 操 作 系 统 的 安 全 还 需 要 有 相 应 的 安 全 硬 件 系 统 ( 即 物 理 安 全 ) 方 面 的 支 持, 这 显 然 已 经 超 出 本 标 准 的 范 围 综 合 以 上 说 明, 本 标 准 以 GB17859 1999 五 个 安 全 保 护 等 级 的 划 分 为 基 础, 对 操 作 系 统 的 每 一 个 安 全 保 护 等 级 的 安 全 功 能 技 术 要 求 和 安 全 保 证 技 术 要 求 做 详 细 的 描 述 为 清 晰 表 示 每 一 个 安 全 等 级 比 较 低 一 级 安 全 等 级 的 安 全 技 术 要 求 的 增 加 和 增 强, 在 第 4 章 的 描 述 中, 每 一 级 新 增 部 分 用 宋 体 加 粗 表 示 IV

信 息 安 全 技 术 操 作 系 统 安 全 技 术 要 求 1 范 围 本 标 准 依 据 GB17859-1999 的 五 个 安 全 保 护 等 级 的 划 分, 根 据 操 作 系 统 在 信 息 系 统 中 的 作 用, 规 定 了 操 作 系 统 安 全 所 需 要 的 安 全 技 术 的 各 个 安 全 等 级 的 要 求 本 标 准 适 用 于 按 等 级 化 要 求 进 行 的 安 全 操 作 系 统 的 设 计 和 实 现, 对 按 等 级 化 要 求 进 行 的 操 作 系 统 安 全 的 测 试 和 管 理 可 参 照 使 用 2 规 范 性 引 用 文 件 下 列 文 件 中 的 有 关 条 款 通 过 引 用 而 成 为 本 标 准 的 条 款 凡 注 日 期 或 版 次 的 引 用 文 件, 其 后 的 任 何 修 改 单 ( 不 包 括 勘 误 的 内 容 ) 或 修 订 版 本 都 不 适 用 于 本 标 准, 但 提 倡 使 用 本 标 准 的 各 方 探 讨 使 用 其 最 新 版 本 的 可 能 性 凡 不 注 日 期 或 版 次 的 引 用 文 件, 其 最 新 版 本 适 用 于 本 标 准 GB17859-1999 计 算 机 信 息 系 统 安 全 保 护 等 级 划 分 准 则 GB/T 20271-2006 信 息 安 全 技 术 信 息 安 全 等 级 保 护 信 息 系 统 安 全 通 用 技 术 要 求 3 术 语 定 义 和 缩 略 语 3.1 术 语 和 定 义 GB17859 1999 和 GB/T 20271-2006 确 立 的 以 及 下 列 术 语 和 定 义 适 用 于 本 标 准 3.1.1 操 作 系 统 安 全 security of operating system 操 作 系 统 所 存 储 传 输 和 处 理 的 信 息 的 保 密 性 完 整 性 和 可 用 性 的 表 征 3.1.2 操 作 系 统 安 全 技 术 security technology of operating system 实 现 各 种 类 型 的 操 作 系 统 安 全 需 要 的 所 有 安 全 技 术 3.1.3 操 作 系 统 安 全 子 系 统 security subsystem of operating system 操 作 系 统 中 安 全 保 护 装 置 的 总 称, 包 括 硬 件 固 件 软 件 和 负 责 执 行 安 全 策 略 的 组 合 体 它 建 立 了 一 个 基 本 的 操 作 系 统 安 全 保 护 环 境, 并 提 供 安 全 操 作 系 统 要 求 的 附 加 用 户 服 务 按 照 GB17859-1999 对 可 信 计 算 基 (TCB) 的 定 义,SSOOS 就 是 操 作 系 统 的 TCB 3.1.4 SSOOS 安 全 策 略 SSOOS security policy 对 SS0OS 中 的 资 源 进 行 管 理 保 护 和 分 配 的 一 组 规 则 一 个 SSOOS 中 可 以 有 一 个 或 多 个 安 全 策 略 3.1.5 安 全 功 能 策 略 security function policy 为 实 现 SSOOS 安 全 要 素 要 求 的 功 能 所 采 用 的 安 全 策 略 3.1.6 安 全 要 素 security element 本 标 准 中 各 安 全 保 护 等 级 的 安 全 技 术 要 求 所 包 含 的 安 全 内 容 的 组 成 成 份 1

3.1.7 SSOOS 安 全 功 能 SSOOS security function 正 确 实 施 SSOOS 安 全 策 略 的 全 部 硬 件 固 件 软 件 所 提 供 的 功 能 每 一 个 安 全 策 略 的 实 现, 组 成 一 个 SSOOS 安 全 功 能 模 块 一 个 SSOOS 的 所 有 安 全 功 能 模 块 共 同 组 成 该 SSOOS 的 安 全 功 能 3.1.8 SSF 控 制 范 围 SSF scope of control SSOOS 的 操 作 所 涉 及 的 主 体 和 客 体 的 范 围 3.2 缩 略 语 下 列 缩 略 语 适 用 于 本 标 准 : SFP 安 全 功 能 策 略 security function policy SSC SSF 控 制 范 围 SSF scope of control SSF SSOOS 安 全 功 能 SSOOS security functioin SSOOS 操 作 系 统 安 全 子 系 统 security subsystem of operating system SSP SSOOS 安 全 策 略 SSOOS security policy 4 安 全 等 级 保 护 分 等 级 技 术 要 求 4.1 第 一 级 : 用 户 自 主 保 护 级 4.1.1 安 全 功 能 4.1.1.1 身 份 鉴 别 身 份 鉴 别 包 括 对 用 户 的 身 份 进 行 标 识 和 鉴 别 可 按 GB/T 20271-2006 中 6.1.3.1 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 身 份 鉴 别 功 能 : a) 按 GB/T 20271-2006 中 6.1.3.1.1 和 以 下 要 求 设 计 和 实 现 用 户 标 识 功 能 : 凡 需 进 入 操 作 系 统 的 用 户, 应 先 进 行 标 识 ( 建 立 账 号 ); 操 作 系 统 用 户 标 识 一 般 使 用 用 户 名 和 用 户 标 识 符 (UID) b) 按 GB/T 20271-2006 中 6.1.3.1.2 和 以 下 要 求 设 计 和 实 现 用 户 鉴 别 功 能 : 采 用 口 令 进 行 鉴 别, 并 在 每 次 用 户 登 录 系 统 时 进 行 鉴 别 ; 口 令 应 是 不 可 见 的, 并 在 存 储 时 有 安 全 保 护 ; 通 过 对 不 成 功 的 鉴 别 尝 试 的 值 ( 包 括 尝 试 次 数 和 时 间 的 阈 值 ) 进 行 预 先 定 义, 并 明 确 规 定 达 到 该 值 时 应 采 取 的 措 施 来 实 现 鉴 别 失 败 的 处 理 c) 对 注 册 到 操 作 系 统 的 用 户, 应 按 以 下 要 求 设 计 和 实 现 用 户 - 主 体 绑 定 功 能 : 将 用 户 进 程 与 所 有 者 用 户 相 关 联, 使 用 户 进 程 的 行 为 可 以 追 溯 到 进 程 的 所 有 者 用 户 ; 将 注 系 统 进 程 动 态 地 与 当 前 服 务 要 求 者 用 户 相 关 联, 使 系 统 进 程 的 行 为 可 以 追 溯 到 当 前 服 务 的 要 求 者 用 户 4.1.1.2 自 主 访 问 控 制 可 按 GB/T 20271-2006 中 6.1.3.2 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 自 主 访 问 控 制 功 能 : a) 允 许 命 名 用 户 以 用 户 和 / 或 用 户 组 的 身 份 规 定 并 控 制 对 客 体 的 访 问, 并 阻 止 非 授 权 用 户 对 客 体 访 问 ; b) 设 置 默 认 功 能, 当 一 个 主 体 生 成 一 个 客 体 时, 在 该 客 体 的 访 问 控 制 表 中 相 应 地 应 具 有 该 主 体 设 置 的 默 认 值 4.1.1.3 用 户 数 据 完 整 性 可 按 GB/T 20271-2006 中 6.1.3.3 的 要 求, 对 操 作 系 统 内 部 传 输 的 用 户 数 据 完 整 性 保 护, 如 进 程 通 信 数 据 的 完 整 性 保 护, 设 计 和 实 现 操 作 系 统 的 用 户 数 据 完 整 性 保 护 功 能 2

4.1.2 SSOOS 自 身 安 全 保 护 4.1.2.1 SSF 物 理 安 全 保 护 可 按 GB/T 20271-2006 中 6.1.4.1 的 要 求, 实 现 SSF 的 物 理 安 全 保 护, 通 过 对 物 理 安 全 的 检 查, 发 现 以 物 理 方 式 的 攻 击 对 SSF 造 成 的 威 胁 和 破 坏 4.1.2.2 SSF 运 行 安 全 保 护 可 按 GB/T 20271-2006 中 6.1.4.2 的 要 求, 从 以 下 方 面 实 现 SSF 的 运 行 安 全 保 护 : a) 系 统 在 设 计 时 不 应 留 有 后 门, 即 不 应 以 维 护 支 持 或 操 作 需 要 为 借 口, 设 计 有 违 反 或 绕 过 安 全 规 则 的 任 何 类 型 的 入 口 和 文 档 中 未 说 明 的 任 何 模 式 的 入 口 ; b) 安 全 结 构 应 是 一 个 独 立 的 严 格 定 义 的 系 统 软 件 的 一 个 子 集, 并 应 防 止 外 部 干 扰 和 破 坏, 如 修 改 其 代 码 或 数 据 结 构 ; c) 操 作 系 统 程 序 与 用 户 程 序 要 进 行 隔 离 一 个 进 程 的 虚 地 址 空 间 至 少 应 被 分 为 两 个 段 : 用 户 空 间 和 系 统 空 间, 两 者 的 隔 离 应 是 静 态 的 驻 留 在 内 存 中 的 操 作 系 统 应 由 所 有 进 程 共 享 用 户 进 程 之 间 应 是 彼 此 隔 离 的 应 禁 止 在 用 户 模 式 下 运 行 的 进 程 对 系 统 段 进 行 写 操 作, 而 在 系 统 模 式 下 运 行 时, 应 允 许 进 程 对 所 有 的 虚 存 空 间 进 行 读 写 操 作 ; d) 提 供 一 个 设 置 和 升 级 配 置 参 数 的 安 装 机 制 在 初 始 化 和 对 与 安 全 有 关 的 数 据 结 构 进 行 保 护 之 前, 应 对 用 户 和 管 理 员 的 安 全 策 略 属 性 进 行 定 义 ; e) 区 分 普 通 操 作 模 式 和 系 统 维 护 模 式 ; f) 补 丁 的 发 布 和 运 用 : 补 丁 是 对 操 作 系 统 安 全 漏 洞 进 行 修 补 的 程 序 的 总 称 操 作 系 统 的 开 发 者 应 针 对 发 现 的 漏 洞 及 时 发 布 补 丁 操 作 系 统 的 管 理 者 应 及 时 运 用 补 丁 对 操 作 系 统 的 漏 洞 进 行 修 补 ; g) 在 SSOOS 失 败 或 中 断 后, 应 保 护 其 以 最 小 的 损 害 得 到 恢 复, 并 按 照 失 败 保 护 中 所 描 述 的 内 容, 实 现 对 SSF 出 现 失 败 时 的 处 理 4.1.2.3 SSF 数 据 安 全 保 护 可 按 GB/T 20271-2006 中 6.1.4.3 的 要 求, 对 在 SSOOS 内 传 输 的 SSF 数 据, 实 现 SSOOS 内 SSF 数 据 传 输 的 基 本 保 护 4.1.2.4 资 源 利 用 可 按 GB/T 20271-2006 中 6.1.4.4 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 资 源 利 用 : a) 通 过 一 定 措 施 确 保 当 系 统 出 现 某 些 确 定 的 故 障 情 况 时,SSF 也 能 维 持 正 常 运 行 ; b) 采 取 适 当 的 策 略, 按 有 限 服 务 优 先 级, 提 供 主 体 使 用 TSC 内 某 个 资 源 子 集 的 优 先 级, 进 行 SSOOS 资 源 的 管 理 和 分 配 ; c) 按 资 源 分 配 中 最 大 限 额 的 要 求, 进 行 SSOOS 资 源 的 管 理 和 分 配, 要 求 配 额 机 制 确 保 用 户 和 主 体 将 不 会 独 占 某 种 受 控 的 资 源 4.1.2.5 SSOOS 访 问 控 制 可 按 GB/T 20271-2006 中 6.1.4.5 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 访 问 控 制 : a) 按 会 话 建 立 机 制 的 要 求, 对 会 话 建 立 的 管 理 进 行 设 计 ; b) 按 多 重 并 发 会 话 限 定 中 基 本 限 定 的 要 求, 进 行 会 话 管 理 的 设 计 在 基 于 基 本 标 识 的 基 础 上, SSF 应 限 制 系 统 的 并 发 会 话 的 最 大 数 量, 并 应 利 用 默 认 值 作 为 会 话 次 数 的 限 定 数 ; c) 按 可 选 属 性 范 围 限 定 的 要 求, 选 择 某 种 会 话 安 全 属 性 的 所 有 失 败 的 尝 试, 对 用 来 建 立 会 话 的 安 全 属 性 的 范 围 进 行 限 制 4.1.3 SSOOS 设 计 和 实 现 4.1.3.1 配 置 管 理 可 按 GB/T 20271-2006 中 6.1.5.1 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 配 置 管 理 : 3

a) 具 有 基 本 的 配 置 管 理 能 力, 即 要 求 开 发 者 所 使 用 的 版 本 号 与 所 应 表 示 的 SSOOS 样 本 完 全 对 应 4.1.3.2 分 发 和 操 作 可 按 GB/T 20271-2006 中 6.1.5.2 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 分 发 和 操 作 : a) 以 文 档 形 式 提 供 对 SSOOS 安 全 地 进 行 分 发 的 过 程, 并 对 安 装 生 成 和 启 动 的 过 程 进 行 说 明, 最 终 生 成 安 全 的 配 置 文 档 中 所 描 述 的 内 容 应 包 括 : 提 供 分 发 的 过 程 ; 安 全 启 动 和 操 作 的 过 程 ; b) 对 系 统 的 未 授 权 修 改 的 风 险, 应 在 交 付 时 控 制 到 最 低 限 度 在 包 装 及 安 全 分 送 和 安 装 过 程 中, 这 种 控 制 应 采 取 软 件 控 制 系 统 的 方 式, 确 认 安 全 性 会 由 最 终 用 户 考 虑, 所 有 安 全 机 制 都 应 以 功 能 状 态 交 付 ; c) 所 有 软 件 应 提 供 安 全 安 装 默 认 值, 在 客 户 不 做 选 择 时, 默 认 值 应 使 安 全 机 制 有 效 地 发 挥 作 用 ; d) 随 同 系 统 交 付 的 全 部 默 认 用 户 标 识 码, 应 在 交 付 时 处 于 非 激 活 状 态, 并 在 使 用 前 由 管 理 员 激 活 ; e) 用 户 文 档 应 同 交 付 的 软 件 一 起 包 装, 并 应 有 一 套 规 程 确 保 当 前 送 给 用 户 的 系 统 软 件 是 严 格 按 最 新 的 系 统 版 本 来 制 作 的 4.1.3.3 开 发 可 按 GB/T 20271-2006 中 6.1.5.3 的 要 求, 从 以 下 方 面 进 行 SSOOS 的 开 发 : a) 按 非 形 式 化 功 能 说 明 描 述 性 高 层 设 计 SSF 子 集 实 现 SSF 内 部 结 构 模 块 化 描 述 性 低 层 设 计 和 非 形 式 化 对 应 性 说 明 的 要 求, 进 行 SSOOS 的 设 计 ; b) 系 统 的 设 计 和 开 发 应 保 护 数 据 的 完 整 性, 例 如, 检 查 数 据 更 新 的 规 则, 二 重 / 多 重 输 入 的 正 确 处 理, 返 回 状 态 的 检 查, 中 间 结 果 的 检 查, 合 理 值 输 入 检 查, 事 务 处 理 更 新 的 正 确 性 检 查 等 ; c) 在 内 部 代 码 检 查 时, 应 解 决 潜 在 的 安 全 缺 陷, 关 闭 或 取 消 所 有 的 后 门 ; d) 所 有 交 付 的 软 件 和 文 档, 应 进 行 关 于 安 全 缺 陷 的 定 期 的 和 书 面 的 检 查, 并 将 检 查 结 果 告 知 用 户 ; e) 由 系 统 控 制 的 敏 感 数 据, 如 口 令 和 密 钥 等, 不 应 在 未 受 保 护 的 程 序 或 文 档 中 以 明 文 形 式 储 存 ; f) 应 以 书 面 形 式 向 用 户 提 供 关 于 软 件 所 有 权 法 律 保 护 的 指 南 4.1.3.4 文 档 要 求 可 按 GB/T 20271-2006 中 6.1.5.4 的 要 求, 从 以 下 方 面 编 制 SSOOS 的 文 档 : a) 用 户 文 档 应 提 供 关 于 不 同 用 户 的 可 见 的 安 全 机 制 以 及 如 何 利 用 它 们 的 信 息, 并 解 释 它 们 的 用 途 和 提 供 有 关 它 们 使 用 的 指 南 ; b) 安 全 管 理 员 文 档 应 提 供 有 关 如 何 设 置 维 护 和 分 析 系 统 安 全 的 详 细 指 导, 包 括 当 运 行 一 个 安 全 设 备 时, 需 要 控 制 的 有 关 功 能 和 特 权 的 警 告, 以 及 与 安 全 有 关 的 管 理 员 功 能 的 详 细 描 述, 包 括 增 加 和 删 除 一 个 用 户 改 变 用 户 的 安 全 特 征 等 ; c) 文 档 中 不 应 提 供 任 何 一 旦 泄 露 将 会 危 及 系 统 安 全 的 信 息 ; 有 关 安 全 的 指 令 和 文 档 应 划 分 等 级 分 别 提 供 给 用 户 系 统 管 理 员 和 系 统 安 全 员 4.1.3.5 生 存 周 期 支 持 可 按 GB/T 20271-2006 中 6.1.5.5 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 生 存 周 期 支 持 : a) 按 开 发 者 定 义 生 存 周 期 模 型 进 行 开 发 ; b) 提 供 安 全 安 装 默 认 值 ; 在 未 做 特 殊 选 择 时, 应 按 默 认 值 安 装 安 全 机 制 ; c) 随 同 系 统 交 付 的 全 部 默 认 用 户 标 识 号, 在 刚 安 装 完 时 应 处 于 非 激 活 状 态, 并 由 系 统 管 理 员 加 以 激 活 ; d) 操 作 文 档 应 详 细 阐 述 安 全 启 动 和 操 作 的 过 程, 详 细 说 明 安 全 功 能 在 启 动 正 常 操 作 维 护 时 是 4

否 能 被 撤 消 或 修 改, 说 明 在 故 障 或 系 统 出 错 时 如 何 恢 复 系 统 至 安 全 状 态 4.1.3.6 测 试 可 按 GB/T 20271-2006 中 6.1.5.6 的 要 求, 从 以 下 方 面 对 SSOOS 进 行 测 试 : a) 通 过 一 般 功 能 测 试 和 相 符 独 立 性 测 试, 确 认 SSOOS 的 功 能 与 所 要 求 的 功 能 相 一 致 ; b) 所 有 系 统 的 安 全 特 性, 应 被 全 面 测 试 ; c) 所 有 发 现 的 漏 洞 应 被 改 正 消 除 或 使 其 无 效, 并 在 消 除 漏 洞 后 重 新 测 试, 以 证 实 它 们 已 被 消 除, 且 没 有 引 出 新 的 漏 洞 ; d) 提 供 测 试 文 档, 详 细 描 述 测 试 计 划 测 试 过 程 测 试 结 果 4.1.4 SSOOS 安 全 管 理 可 按 GB/T 20271-2006 中 6.1.6 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 安 全 管 理 : a) 对 相 应 的 SSOOS 的 访 问 控 制 鉴 别 控 制 安 全 属 性 管 理 等 相 关 的 功 能, 以 及 与 一 般 的 安 装 配 置 等 有 关 的 功 能, 制 定 相 应 的 操 作 运 行 规 程 和 行 为 规 章 制 度 4.2 第 二 级 : 系 统 审 计 保 护 级 4.2.1 安 全 功 能 4.2.1.1 身 份 鉴 别 身 份 鉴 别 包 括 对 用 户 的 身 份 进 行 标 识 和 鉴 别 应 按 GB/T 20271-2006 中 中 6.2.3.1 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 身 份 鉴 别 功 能 : a) 按 GB/T 20271-2006 中 6.2.3.1.1 和 以 下 要 求 设 计 和 实 现 用 户 标 识 功 能 : 凡 需 进 入 操 作 系 统 的 用 户, 应 先 进 行 标 识 ( 建 立 账 号 ); 操 作 系 统 用 户 标 识 应 使 用 用 户 名 和 用 户 标 识 (UID), 并 在 操 作 系 统 的 整 个 生 存 周 期 实 现 用 户 的 唯 一 性 标 识, 以 及 用 户 名 或 别 名 UID 等 之 间 的 一 致 性 b) 按 GB/T 20271-2006 中 6.2.3.1.2 和 以 下 要 求 设 计 和 实 现 用 户 鉴 别 功 能 : 采 用 强 化 管 理 的 口 令 鉴 别 / 基 于 令 牌 的 动 态 口 令 鉴 别 等 机 制 进 行 身 份 鉴 别, 并 在 每 次 用 户 登 录 系 统 时 进 行 鉴 别 ; 鉴 别 信 息 应 是 不 可 见 的, 并 在 存 储 和 传 输 时 进 行 安 全 保 护 ; 通 过 对 不 成 功 的 鉴 别 尝 试 的 值 ( 包 括 尝 试 次 数 和 时 间 的 阈 值 ) 进 行 预 先 定 义, 并 明 确 规 定 达 到 该 值 时 应 采 取 的 措 施 来 实 现 鉴 别 失 败 的 处 理 c) 对 注 册 到 操 作 系 统 的 用 户, 应 按 以 下 要 求 设 计 和 实 现 用 户 - 主 体 绑 定 功 能 : 将 用 户 进 程 与 所 有 者 用 户 相 关 联, 使 用 户 进 程 的 行 为 可 以 追 溯 到 进 程 的 所 有 者 用 户 ; 将 注 系 统 进 程 动 态 地 与 当 前 服 务 要 求 者 用 户 相 关 联, 使 系 统 进 程 的 行 为 可 以 追 溯 到 当 前 服 务 的 要 求 者 用 户 4.2.1.2 自 主 访 问 控 制 宜 按 GB/T 20271-2006 中 6.2.3.2 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 自 主 访 问 控 制 功 能 : a) 允 许 命 名 用 户 以 用 户 的 身 份 规 定 并 控 制 对 客 体 的 访 问, 并 阻 止 非 授 权 用 户 对 客 体 的 访 问 ; b) 设 置 默 认 功 能, 当 一 个 主 体 生 成 一 个 客 体 时, 在 该 客 体 的 访 问 控 制 表 中 相 应 地 具 有 该 主 体 设 置 的 默 认 值 ; c) 有 更 细 粒 度 的 自 主 访 问 控 制, 将 访 问 控 制 的 粒 度 控 制 在 单 个 用 户 ; 对 系 统 中 的 每 一 个 客 体, 都 能 够 实 现 由 客 体 的 创 建 者 以 用 户 指 定 方 式 确 定 其 对 该 客 体 的 访 问 权 限, 而 别 的 同 组 用 户 或 非 同 组 的 用 户 和 用 户 组 对 该 客 体 的 访 问 权 则 由 创 建 者 用 户 授 予 ; d) 自 主 访 问 控 制 能 与 身 份 鉴 别 和 审 计 相 结 合, 通 过 确 认 用 户 身 份 的 真 实 性 和 记 录 用 户 的 各 种 成 功 的 或 不 成 功 的 访 问, 使 用 户 对 自 己 的 行 为 承 担 明 确 的 责 任 ; e) 客 体 的 拥 有 者 应 是 唯 一 有 权 修 改 客 体 访 问 权 限 的 主 体, 拥 有 者 对 其 拥 有 的 客 体 应 具 有 全 部 控 制 权, 但 是, 不 允 许 客 体 拥 有 者 把 该 客 体 的 控 制 权 分 配 给 其 他 主 体 ; f) 定 义 访 问 控 制 属 性, 并 保 护 这 些 属 性 ; 主 体 的 访 问 控 制 属 性 至 少 应 有 : 读 写 执 行 等 ; 客 5

体 的 访 问 控 制 属 性 应 包 含 可 分 配 给 主 体 的 读 写 和 执 行 等 权 限 ; g) 定 义 分 配 和 修 改 主 体 和 客 体 的 访 问 控 制 属 性 的 规 则, 并 执 行 对 主 体 和 客 体 的 访 问 控 制 属 性 的 分 配 和 修 改, 规 则 的 结 果 应 达 到 只 有 被 授 权 的 用 户 才 允 许 访 问 一 个 客 体 ; h) 定 义 主 体 对 客 体 的 访 问 授 权 规 则 ; 该 规 则 应 基 于 主 体 对 客 体 的 访 问 控 制 属 性, 同 时 应 指 出 主 体 和 客 体 对 这 些 规 则 应 用 的 类 型 4.2.1.3 安 全 审 计 宜 按 GB/T 20271-2006 中 6.2.2.3 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 安 全 审 计 功 能 : a) 安 全 审 计 功 能 应 与 身 份 鉴 别 自 主 访 问 控 制 等 安 全 功 能 紧 密 结 合 ; b) 提 供 审 计 日 志, 潜 在 侵 害 分 析, 基 本 审 计 查 阅 和 有 限 审 计 查 阅, 安 全 审 计 事 件 选 择, 以 及 受 保 护 的 审 计 踪 迹 存 储 等 功 能 ; c) 能 够 生 成 维 护 及 保 护 审 计 过 程, 使 其 免 遭 修 改 非 法 访 问 及 破 坏, 特 别 要 保 护 审 计 数 据, 要 严 格 限 制 未 经 授 权 的 用 户 访 问 ; d) 能 够 创 建 并 维 护 一 个 对 受 保 护 客 体 访 问 的 审 计 踪 踪, 保 护 审 计 记 录 不 被 未 授 权 的 访 问 修 改 和 破 坏 ; e) 指 出 可 记 录 的 审 计 事 件 的 最 少 类 型, 包 括 建 立 会 话 登 录 成 功 和 失 败, 使 用 的 系 统 接 口, 系 统 数 据 库 管 理 的 改 变 ( 改 变 用 户 账 户 属 性 审 计 跟 踪 设 置 和 分 析 为 程 序 分 配 设 置 用 户 ID 附 加 或 改 变 系 统 程 序 或 进 程 改 变 日 期 和 时 间 等 ), 超 级 用 户 命 令 改 变 用 户 身 份 将 某 个 客 体 引 入 某 个 用 户 的 地 址 空 间 ( 如 打 开 文 件 ) 删 除 客 体 系 统 管 理 员 及 系 统 安 全 管 理 员 进 行 的 操 作 等 当 审 计 激 活 时 应 确 保 审 计 跟 踪 事 件 的 完 整 性 ; 应 提 供 一 个 机 制 来 显 示 当 前 选 择 的 审 计 事 件, 这 个 机 制 的 使 用 者 应 是 有 限 的 授 权 用 户 ; f) 每 个 事 件 的 数 据 记 录, 应 包 括 的 信 息 有 : 事 件 发 生 的 日 期 和 时 间 触 发 事 件 的 用 户 事 件 的 类 型 事 件 成 功 或 失 败 等 对 于 身 份 标 识 和 鉴 别 事 件, 应 记 录 请 求 的 源 ( 如 末 端 号 或 网 络 地 址 ); 对 于 创 建 和 删 除 客 体 的 事 件, 应 记 录 客 体 的 名 字 和 客 体 的 安 全 属 性 ; g) 应 提 供 一 个 受 保 护 的 打 开 和 关 闭 审 计 的 机 制 该 机 制 能 选 择 和 改 变 审 计 事 件, 并 在 系 统 工 作 时 处 于 默 认 状 态 ; 该 机 制 的 使 用 应 受 到 系 统 管 理 员 的 授 权 限 制, 系 统 管 理 员 应 能 够 选 择 一 个 或 多 个 基 于 身 份 鉴 别 或 客 体 属 性 的 用 户 的 审 计 活 动 ; 审 计 工 具 应 能 够 授 权 个 人 使 用 修 改 和 删 除 审 计 ; 应 提 供 对 审 计 跟 踪 管 理 功 能 的 保 护, 使 之 可 以 完 成 审 计 跟 踪 的 创 建 破 坏 腾 空 和 存 档 ; 系 统 管 理 员 应 能 够 定 义 超 过 审 计 跟 踪 极 限 的 阈 值 ; 当 存 储 空 间 被 耗 尽 时, 应 能 按 管 理 员 的 指 定 决 定 采 取 的 措 施, 包 括 : 报 警 并 丢 弃 未 记 录 的 审 计 信 息 暂 停 审 计 覆 盖 以 前 的 审 计 记 录 等 4.2.1.4 用 户 数 据 完 整 性 按 GB/T 20271-2006 中 6.2.3.3 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 用 户 数 据 完 整 性 保 护 功 能 : a) 在 对 数 据 进 行 访 问 操 作 时, 检 查 存 储 在 存 储 介 质 上 的 用 户 数 据 是 否 出 现 完 整 性 错 误 操 作 系 统 对 磁 盘 设 备 中 存 储 的 数 据, 可 通 过 增 加 磁 盘 扫 描 程 序 实 现 以 下 功 能 : 自 动 检 查 文 件 与 磁 盘 表 面 是 否 完 好 ; 将 磁 盘 表 面 的 问 题 自 动 记 录 下 来 ; 随 时 检 查 诊 断 磁 盘 上 的 错 误 ; b) 对 操 作 系 统 内 部 传 输 的 用 户 数 据, 如 进 程 间 的 通 信, 应 提 供 保 证 数 据 完 整 性 的 功 能 ; c) 对 操 作 系 统 中 处 理 的 用 户 数 据, 应 按 回 退 的 要 求 设 计 相 应 的 SSOOS 安 全 功 能 模 块, 进 行 异 常 情 况 的 操 作 序 列 回 退, 以 确 保 用 户 数 据 的 完 整 性 4.2.1.5 用 户 数 据 保 密 性 宜 按 GB/T 20271-2006 中 6.2.3.4 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 用 户 数 据 保 密 性 保 护 功 能 : 6

a) 确 保 动 态 分 配 与 管 理 的 资 源, 在 保 持 信 息 安 全 的 情 况 下 被 再 利 用, 主 要 包 括 : 确 保 非 授 权 用 户 不 能 查 找 系 统 现 已 分 配 给 他 的 记 录 介 质 中 以 前 的 信 息 内 容 ; b) 在 单 用 户 系 统 中, 存 储 器 保 护 应 防 止 用 户 进 程 影 响 系 统 的 运 行 ; c) 在 多 用 户 系 统 中, 存 储 器 保 护 应 保 证 系 统 内 各 个 用 户 之 间 互 不 干 扰 ; d) 存 储 器 保 护 应 包 括 : 对 存 储 单 元 的 地 址 的 保 护, 使 非 法 用 户 不 能 访 问 那 些 受 到 保 护 的 存 储 单 元 ; 对 被 保 护 的 存 储 单 元 的 操 作 提 供 各 种 类 型 的 保 护, 最 基 本 的 保 护 类 型 是 读 / 写 和 只 读, 不 能 读 / 写 的 存 储 单 元, 若 被 用 户 读 / 写 时, 系 统 应 及 时 发 出 警 报 或 中 断 程 序 执 行 ; 可 采 用 逻 辑 隔 离 的 方 法 进 行 存 储 器 保 护, 具 体 有 : 界 限 地 址 寄 存 器 保 护 法 内 存 标 志 法 锁 保 护 法 和 特 征 位 保 护 法 等 4.2.2 SSOOS 自 身 安 全 保 护 4.2.2.1 SSF 物 理 安 全 保 护 宜 按 GB/T 20271-2006 中 6.2.4.1 的 要 求, 实 现 SSF 的 物 理 安 全 保 护, 通 过 对 物 理 攻 击 的 检 查, 发 现 以 物 理 方 式 的 攻 击 对 SSF 造 成 的 威 胁 和 破 坏 4.2.2.2 SSF 运 行 安 全 保 护 宜 按 GB/T 20271-2006 中 6.2.4.2 的 要 求, 从 以 下 方 面 实 现 SSF 的 运 行 安 全 保 护 : a) 系 统 在 设 计 时 不 应 留 有 后 门 即 不 应 以 维 护 支 持 或 操 作 需 要 为 借 口, 设 计 有 违 反 或 绕 过 安 全 规 则 的 任 何 类 型 的 入 口 和 文 档 中 未 说 明 的 任 何 模 式 的 入 口 ; b) 安 全 结 构 应 是 一 个 独 立 的 严 格 定 义 的 系 统 软 件 的 一 个 子 集, 并 应 防 止 外 部 干 扰 和 破 坏, 如 修 改 其 代 码 或 数 据 结 构 ; c) 操 作 系 统 程 序 与 用 户 程 序 要 进 行 隔 离 一 个 进 程 的 虚 地 址 空 间 至 少 应 被 分 为 两 个 段 : 用 户 空 间 和 系 统 空 间, 两 者 的 隔 离 应 是 静 态 的 驻 留 在 内 存 中 的 操 作 系 统 应 由 所 有 进 程 共 享 用 户 进 程 之 间 应 是 彼 此 隔 离 的 应 禁 止 在 用 户 模 式 下 运 行 的 进 程 对 系 统 段 进 行 写 操 作, 而 在 系 统 模 式 下 运 行 时, 应 允 许 进 程 对 所 有 的 虚 存 空 间 进 行 读 写 操 作 ; d) 提 供 设 置 和 升 级 配 置 参 数 的 安 装 机 制 在 初 始 化 和 对 与 安 全 有 关 的 数 据 结 构 进 行 保 护 之 前, 应 对 用 户 和 管 理 员 的 安 全 策 略 属 性 应 进 行 定 义 ; e) 应 区 分 普 通 操 作 模 式 和 系 统 维 护 模 式 ; f) 应 防 止 一 个 普 通 用 户 从 未 经 允 许 的 系 统 进 入 维 护 模 式, 并 应 防 止 一 个 普 通 用 户 与 系 统 内 维 护 模 式 交 互 从 而 保 证 在 普 通 用 户 访 问 系 统 之 前, 系 统 能 以 一 个 安 全 的 方 式 进 行 安 装 和 配 置 ; g) 对 备 份 或 不 影 响 SSOOS 的 常 规 的 系 统 维 护, 不 要 求 所 有 的 系 统 维 护 都 在 维 护 模 式 中 执 行 ; h) 当 操 作 系 统 安 装 完 成 后, 在 普 通 用 户 访 问 之 前, 系 统 应 配 置 好 初 始 用 户 和 管 理 员 职 责 根 目 录 审 计 参 数 系 统 审 计 跟 踪 设 置 以 及 对 文 件 和 目 录 的 合 适 的 访 问 控 制 ; i) 执 行 系 统 所 提 供 的 实 用 程 序, 应 ( 默 认 地 ) 限 定 于 对 系 统 的 有 效 使 用, 只 允 许 系 统 管 理 员 修 改 或 替 换 系 统 提 供 的 实 用 程 序 ; j) 操 作 环 境 应 为 用 户 提 供 一 个 机 制, 来 控 制 命 令 的 目 录 / 路 径 的 查 找 顺 序 ; k) 在 SSOOS 失 败 或 中 断 后, 应 确 保 其 以 最 小 的 损 害 得 到 恢 复 并 按 失 败 保 护 中 所 描 述 的 内 容, 实 现 对 SSF 出 现 失 败 时 的 处 理 ; l) 操 作 系 统 环 境 应 控 制 和 审 计 系 统 控 制 台 的 使 用 情 况 ; m) 补 丁 的 发 布 管 理 和 使 用 : 补 丁 是 对 操 作 系 统 安 全 漏 洞 进 行 修 补 的 程 序 的 总 称 操 作 系 统 的 开 发 者 应 针 对 发 现 的 漏 洞 及 时 发 布 补 丁 操 作 系 统 的 管 理 者 应 及 时 获 取 统 一 管 理 并 及 时 运 用 补 丁 对 操 作 系 统 的 漏 洞 进 行 修 补 4.2.2.3 SSF 数 据 安 全 保 护 宜 按 GB/T 20271-2006 中 6.2.4.3 的 要 求, 对 在 SSOOS 内 传 输 的 SSF 数 据 进 行 以 下 安 全 保 护 : a) 实 现 SSOOS 内 SSF 数 据 传 输 的 基 本 保 护 ; 7

b) SSOOS 内 SSF 数 据 复 制 的 一 致 性 保 护 4.2.2.4 资 源 利 用 宜 按 GB/T 20271-2006 中 6.2.4.4 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 资 源 利 用 : a) 应 通 过 一 定 措 施 确 保 当 系 统 出 现 某 些 确 定 的 故 障 情 况 时,SSF 也 能 维 持 正 常 运 行, 如 系 统 应 检 测 和 报 告 系 统 的 服 务 水 平 已 降 低 到 预 先 规 定 的 最 小 值 ; b) 应 采 取 适 当 的 策 略, 有 限 服 务 优 先 级 提 供 主 体 使 用 TSC 内 某 个 资 源 子 集 的 优 先 级, 进 行 SSOOS 资 源 的 管 理 和 分 配 ; c) 应 按 资 源 分 配 中 最 大 限 额 的 要 求, 进 行 SSOOS 资 源 的 管 理 和 分 配, 要 求 配 额 机 制 确 保 用 户 和 主 体 将 不 会 独 占 某 种 受 控 的 资 源 ; d) 系 统 应 确 保 在 被 授 权 的 主 体 发 出 请 求 时, 资 源 能 被 访 问 和 利 用 ; e) 当 系 统 资 源 的 服 务 水 平 降 低 到 预 先 规 定 的 最 小 值 时, 应 能 检 测 和 发 出 报 告 ; f) 系 统 应 提 供 维 护 状 态 中 运 行 的 能 力, 在 维 护 状 态 下 各 种 安 全 性 能 全 部 失 效, 系 统 只 允 许 由 系 统 管 理 员 使 用 ; g) 系 统 应 以 每 个 用 户 或 每 个 用 户 组 为 基 础, 提 供 一 种 机 制, 控 制 他 们 对 磁 盘 的 消 耗 和 对 CPU 的 使 用 4.2.2.5 SSOOS 访 问 控 制 宜 按 GB/T 20271-2006 中 6.2.4.5 的 要 求, 从 以 下 方 面 实 现 操 SSOOS 的 访 问 控 制 : a) 按 会 话 建 立 机 制 的 要 求, 对 会 话 建 立 的 管 理 进 行 设 计 在 建 立 SSOOS 会 话 之 前, 应 鉴 别 用 户 的 身 份 登 录 机 制 不 允 许 鉴 别 机 制 本 身 被 旁 路 ; b) 按 多 重 并 发 会 话 限 定 中 基 本 限 定 的 要 求, 进 行 会 话 管 理 的 设 计 在 基 于 基 本 标 识 的 基 础 上, SSF 应 限 制 系 统 的 并 发 会 话 的 最 大 数 量, 并 应 利 用 默 认 值 作 为 会 话 次 数 的 限 定 数 ; c) 按 可 选 属 性 范 围 限 定 的 要 求, 选 择 某 种 会 话 安 全 属 性 的 所 有 失 败 的 尝 试, 对 用 来 建 立 会 话 的 安 全 属 性 的 范 围 进 行 限 制 ; d) 成 功 登 录 系 统 后,SSOOS 应 记 录 并 向 用 户 显 示 以 下 数 据 : 日 期 时 间 来 源 和 上 次 成 功 登 录 系 统 的 情 况 ; 上 次 成 功 访 问 系 统 以 来 身 份 鉴 别 失 败 的 情 况 ; 应 显 示 口 令 到 期 的 天 数 ; 成 功 或 不 成 功 的 事 件 次 数 的 显 示 可 以 用 整 数 计 数 时 间 戳 列 表 等 表 述 方 法 4.2.3 SSOOS 设 计 和 实 现 4.2.3.1 配 置 管 理 宜 按 GB/T 20271-2006 中 6.2.5.1 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 配 置 管 理 : a) 在 配 置 管 理 能 力 方 面 应 实 现 对 版 本 号 等 方 面 的 要 求 ; b) 在 SSOOS 的 配 置 管 理 范 围 方 面, 应 将 SSOOS 的 实 现 表 示 设 计 文 档 测 试 文 档 用 户 文 档 管 理 员 文 档 以 及 配 置 管 理 文 档 等 置 于 配 置 管 理 之 下 ; c) 在 系 统 的 整 个 生 存 期, 即 在 它 的 开 发 测 试 和 维 护 期 间, 应 有 一 个 软 件 配 置 管 理 系 统 处 于 保 持 对 改 变 源 码 和 文 件 的 控 制 状 态 只 有 被 授 权 的 代 码 和 代 码 修 改 才 允 许 被 加 进 已 交 付 的 源 码 的 基 本 部 分 所 有 改 变 应 被 记 载 和 检 查, 以 确 保 未 危 及 系 统 的 安 全 在 软 件 配 置 管 理 系 统 中, 应 包 含 从 源 码 产 生 出 系 统 新 版 本 鉴 定 新 生 成 的 系 统 版 本 和 保 护 源 码 免 遭 未 授 权 修 改 的 工 具 和 规 程 通 过 技 术 物 理 和 保 安 规 章 三 方 面 的 结 合, 可 充 分 保 护 生 成 系 统 所 用 到 的 源 码 免 遭 未 授 权 的 修 改 和 毁 坏 4.2.3.2 分 发 和 操 作 宜 按 GB/T 20271-2006 中 6.2.5.2 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 分 发 和 操 作 : 8

a) 应 以 文 档 形 式 提 供 对 SSOOS 安 全 地 进 行 分 发 的 过 程, 并 对 安 装 生 成 和 启 动 的 过 程 进 行 说 明, 最 终 生 成 安 全 的 配 置 文 档 中 所 描 述 的 内 容 应 包 括 : 提 供 分 发 的 过 程 ; 安 全 启 动 和 操 作 的 过 程 ; 建 立 日 志 的 过 程 ; b) 对 系 统 的 未 授 权 修 改 的 风 险, 应 在 交 付 时 控 制 到 最 低 限 度 在 包 装 及 安 全 分 送 和 安 装 过 程 中, 这 种 控 制 应 采 取 软 件 控 制 系 统 的 方 式, 确 认 安 全 性 会 由 最 终 用 户 考 虑, 所 有 安 全 机 制 都 应 以 功 能 状 态 交 付 ; c) 所 有 软 件 应 提 供 安 全 安 装 默 认 值, 在 客 户 不 做 选 择 时, 默 认 值 应 使 安 全 机 制 有 效 地 发 挥 安 全 功 能 ; d) 随 同 系 统 交 付 的 全 部 默 认 用 户 标 识 码, 应 在 交 付 时 处 于 非 激 活 状 态, 并 在 使 用 前 由 管 理 员 激 活 ; e) 用 户 文 档 应 同 交 付 的 软 件 一 起 包 装, 并 应 有 一 套 规 程 确 保 当 前 送 给 用 户 的 系 统 软 件 是 严 格 按 最 新 的 系 统 版 本 来 制 作 的 4.2.3.3 开 发 宜 按 GB/T 20271-2006 中 6.2.5.3 的 要 求, 从 以 下 方 面 进 行 SSOOS 的 开 发 : a) 要 求 按 非 形 式 化 安 全 策 略 模 型 完 全 定 义 的 外 部 接 口 描 述 性 高 层 设 计 SSF 子 集 实 现 SSF 内 部 结 构 层 次 化 描 述 性 低 层 设 计 非 形 式 化 对 应 性 说 明 的 要 求, 进 行 SSOOS 的 设 计 ; b) 系 统 的 设 计 和 开 发 应 保 护 数 据 的 完 整 性, 例 如, 检 查 数 据 更 新 的 规 则, 二 重 / 多 重 输 入 的 正 确 处 理, 返 回 状 态 的 检 查, 中 间 结 果 的 检 查, 合 理 值 输 入 检 查, 事 务 处 理 更 新 的 正 确 性 检 查 等 ; c) 在 内 部 代 码 检 查 时, 应 解 决 潜 在 的 安 全 缺 陷, 关 闭 或 取 消 所 有 的 后 门 ; d) 所 有 交 付 的 软 件 和 文 档, 应 进 行 关 于 安 全 缺 陷 的 定 期 的 和 书 面 的 检 查, 并 将 检 查 结 果 告 知 用 户 ; e) 由 系 统 控 制 的 敏 感 数 据, 如 口 令 和 密 钥 等, 不 应 在 未 受 保 护 的 程 序 或 文 档 中 以 明 文 形 式 储 存 ; f) 应 以 书 面 形 式 向 用 户 提 供 关 于 软 件 所 有 权 法 律 保 护 的 指 南 4.2.3.4 文 档 要 求 宜 按 GB/T 20271-2006 中 6.2.5.4 的 要 求, 从 以 下 方 面 编 制 SSOOS 的 文 档 : a) 用 户 文 档 应 提 供 关 于 不 同 用 户 的 可 见 的 安 全 机 制 以 及 如 何 利 用 它 们 的 信 息, 描 述 没 有 明 示 用 户 的 保 护 结 构, 并 解 释 它 们 的 用 途 和 提 供 有 关 它 们 使 用 的 指 南, 不 应 包 括 那 些 如 果 公 开 将 会 危 及 系 统 安 全 的 任 何 信 息 ; b) 系 统 管 理 员 文 档 应 提 供 : 关 于 系 统 的 安 全 开 机 操 作 和 重 新 启 动 的 信 息, 包 括 启 动 系 统 的 过 程 ( 如 引 导 系 统 进 入 安 全 方 式 ) 在 系 统 操 作 失 误 时 恢 复 安 全 系 统 操 作 的 过 程 运 行 软 件 和 数 据 备 份 及 转 储 的 方 法 和 过 程 ; 一 个 单 独 的 安 装 指 南, 详 细 说 明 设 置 系 统 的 配 置 和 初 始 化 过 程, 提 供 一 个 新 系 统 版 本 的 安 全 设 置 和 安 装 文 档, 包 括 对 所 有 用 户 可 见 的 安 全 相 关 过 程 软 件 和 数 据 文 档 的 描 述 ; c) 安 全 管 理 员 文 档 应 提 供 : 有 关 如 何 设 置 维 护 和 分 析 系 统 安 全 的 详 细 指 导, 包 括 当 运 行 一 个 安 全 设 备 时, 需 要 控 制 的 有 关 功 能 和 特 权 的 警 告 ; 与 安 全 有 关 的 管 理 员 功 能 的 详 细 描 述, 包 括 增 加 和 删 除 一 个 用 户 改 变 用 户 的 安 全 特 征 等 ; 提 供 关 于 所 有 审 计 工 具 的 文 档, 包 括 为 检 查 和 保 持 审 计 文 件 所 推 荐 的 过 程 针 对 每 种 审 9

计 事 件 的 详 细 审 计 记 录 文 件 为 周 期 性 备 份 和 删 除 审 计 记 录 所 推 荐 的 过 程 为 检 查 能 被 目 录 文 件 所 利 用 的 磁 盘 剩 余 空 间 所 推 荐 的 过 程 ; 关 于 设 置 所 有 文 件 和 目 录 的 最 低 访 问 许 可 的 建 议 ; 运 行 文 件 系 统 或 磁 盘 完 整 性 检 测 所 做 的 建 议 ; 如 何 进 行 系 统 自 我 评 估 的 章 节 ( 带 有 网 络 管 理 口 令 要 求 拨 号 访 问 控 制 意 外 事 故 计 划 的 安 全 报 告 ), 为 灾 害 恢 复 计 划 所 做 的 建 议 ; 描 述 普 通 入 侵 技 术 和 其 它 威 胁, 及 查 出 和 阻 止 它 们 的 方 法 ; d) 文 档 中 不 应 提 供 任 何 一 旦 泄 露 将 会 危 及 系 统 安 全 的 信 息 有 关 安 全 的 指 令 和 文 档 应 划 分 等 级 分 别 提 供 给 用 户 系 统 管 理 员 和 系 统 安 全 员 这 些 文 档 应 为 独 立 的 文 档, 或 作 为 独 立 的 章 节 插 入 到 管 理 员 指 南 和 用 户 指 南 中 文 档 也 可 为 硬 拷 贝 电 子 文 档 或 联 机 文 档 如 果 是 联 机 文 档 应 控 制 对 其 的 访 问 4.2.3.5 生 存 周 期 支 持 宜 按 GB/T 20271-2006 中 6.2.5.5 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 生 存 周 期 支 持 : a) 应 按 开 发 者 定 义 生 存 周 期 模 型 和 明 确 定 义 开 发 工 具 的 要 求 进 行 开 发, 并 提 供 开 发 过 程 中 的 安 全 措 施 说 明 ; b) 所 有 安 全 软 件 应 提 供 安 全 安 装 默 认 值 在 未 做 特 殊 选 择 时, 应 按 默 认 值 安 装 安 全 机 制 ; c) 随 同 系 统 交 付 的 全 部 默 认 用 户 标 识 号, 在 安 装 完 时 应 处 于 非 激 活 状 态, 并 由 系 统 管 理 员 加 以 激 活 ; d) 文 档 应 详 细 阐 述 安 全 启 动 和 操 作 的 过 程, 详 细 说 明 安 全 功 能 在 启 动 正 常 操 作 维 护 时 是 否 能 被 撤 消 或 修 改, 说 明 在 故 障 或 系 统 出 错 时 如 何 恢 复 系 统 至 安 全 状 态 ; e) 如 果 系 统 含 有 加 强 安 全 性 的 硬 件, 那 么 管 理 员 最 终 用 户 或 自 动 的 诊 断 测 试, 应 能 在 各 自 的 操 作 环 境 中 运 行 它 并 详 细 说 明 操 作 过 程 4.2.3.6 测 试 宜 按 GB/T 20271-2006 中 6.2.5.6 的 要 求, 从 以 下 方 面 对 SSOOS 进 行 测 试 : a) 应 通 过 一 般 功 能 测 试, 相 符 独 立 性 测 试, 范 围 证 据 和 范 围 分 析, 高 层 设 计 的 测 试, 确 认 SSOOS 的 功 能 与 所 要 求 的 功 能 相 一 致 ; b) 所 有 系 统 的 安 全 特 性, 应 被 全 面 测 试, 包 括 查 找 漏 洞, 如 允 许 违 反 系 统 访 问 控 制 要 求 允 许 违 反 资 源 访 问 控 制 要 求 允 许 拒 绝 服 务 允 许 多 审 计 或 验 证 数 据 进 行 未 授 权 访 问 等 所 有 被 发 现 的 漏 洞 应 被 改 正 消 除 或 使 其 无 效, 并 在 消 除 漏 洞 后 重 新 测 试, 以 证 实 它 们 已 被 消 除, 且 没 有 引 出 新 的 漏 洞 ; c) 应 提 供 测 试 文 档, 详 细 描 述 测 试 计 划 测 试 过 程 测 试 结 果 4.2.3.7 脆 弱 性 评 定 宜 按 GB/T 20271-2006 中 6.2.5.7 的 要 求, 从 以 下 方 面 对 SSOOS 进 行 脆 弱 性 评 定 : a) 对 防 止 误 用 的 评 定, 通 过 对 文 档 的 检 查, 查 找 SSOOS 以 不 安 全 的 方 式 进 行 使 用 或 配 置 而 不 为 人 们 所 察 觉 的 情 况 ; b) 对 SSOOS 安 全 功 能 强 度 评 估, 通 过 对 安 全 机 制 的 安 全 行 为 的 合 格 性 或 统 计 结 果 的 分 析, 证 明 其 达 到 或 超 过 安 全 目 标 要 求 所 定 义 的 最 低 强 度 ; c) 开 发 者 脆 弱 性 分 析, 通 过 确 定 明 显 的 安 全 脆 弱 性 的 存 在, 并 确 认 在 所 期 望 的 环 境 中 所 存 在 的 脆 弱 性 不 会 被 利 用 4.2.4 SSOOS 安 全 管 理 宜 按 GB/T 20271-2006 中 6.2.6 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 安 全 管 理 : a) 对 相 应 的 SSOOS 的 访 问 控 制 鉴 别 控 制 审 计 和 安 全 属 性 管 理 等 相 关 的 功 能, 以 及 与 一 般 的 10

安 装 配 置 和 维 护 有 关 的 功 能, 制 定 相 应 的 操 作 运 行 规 程 和 行 为 规 章 制 度 ; b) 根 据 本 级 中 安 全 功 能 技 术 要 求 和 安 全 保 证 技 术 要 求 所 涉 及 的 安 全 属 性, 设 计 SSOOS 安 全 属 性 管 理 ; c) 根 据 本 级 中 安 全 功 能 技 术 要 求 和 安 全 保 证 技 术 要 求 所 涉 及 的 安 全 数 据, 设 计 SSOOS 安 全 数 据 管 理 4.3 第 三 级 : 安 全 标 记 保 护 级 4.3.1 安 全 功 能 4.3.1.1 身 份 鉴 别 身 份 鉴 别 包 括 对 用 户 的 身 份 进 行 标 识 和 鉴 别 一 般 应 按 GB/T 20271-2006 中 6.3.3.1 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 身 份 鉴 别 功 能 : a) 按 GB/T 20271-2006 中 6.3.3.1.1 和 以 下 要 求 设 计 和 实 现 用 户 标 识 功 能 : 凡 需 进 入 操 作 系 统 的 用 户, 应 先 进 行 标 识 ( 建 立 账 号 ); 操 作 系 统 用 户 标 识 应 使 用 用 户 名 和 用 户 标 识 (UID), 并 在 操 作 系 统 的 整 个 生 存 周 期 实 现 用 户 的 唯 一 性 标 识, 以 及 用 户 名 或 别 名 UID 等 之 间 的 一 致 性 ; b) 按 GB/T 20271-2006 中 6.3.3.1.2 和 以 下 要 求 设 计 和 实 现 用 户 鉴 别 功 能 : 采 用 强 化 管 理 的 口 令 鉴 别 / 基 于 令 牌 的 动 态 口 令 鉴 别 / 生 物 特 征 鉴 别 / 数 字 证 书 鉴 别 等 机 制 进 行 身 份 鉴 别, 并 在 每 次 用 户 登 录 系 统 时 进 行 鉴 别 ; 鉴 别 信 息 应 是 不 可 见 的, 在 存 储 和 传 输 时 应 按 GB/T 20271-2006 中 6.3.3.8 的 要 求, 用 加 密 方 法 进 行 安 全 保 护 ; 通 过 对 不 成 功 的 鉴 别 尝 试 的 值 ( 包 括 尝 试 次 数 和 时 间 的 阈 值 ) 进 行 预 先 定 义, 并 明 确 规 定 达 到 该 值 时 应 采 取 的 措 施 来 实 现 鉴 别 失 败 的 处 理 c) 对 注 册 到 操 作 系 统 的 用 户, 应 按 以 下 要 求 设 计 和 实 现 用 户 - 主 体 绑 定 功 能 : 将 用 户 进 程 与 所 有 者 用 户 相 关 联, 使 用 户 进 程 的 行 为 可 以 追 溯 到 进 程 的 所 有 者 用 户 ; 将 系 统 进 程 动 态 地 与 当 前 服 务 要 求 者 用 户 相 关 联, 使 系 统 进 程 的 行 为 可 以 追 溯 到 当 前 服 务 的 要 求 者 用 户 4.3.1.2 自 主 访 问 控 制 一 般 应 按 GB/T 20271-2006 中 6.3.3.3 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 自 主 访 问 控 制 功 能 : a) 允 许 命 名 用 户 以 用 户 的 身 份 规 定 并 控 制 对 客 体 的 访 问, 并 阻 止 非 授 权 用 户 对 客 体 的 访 问 b) 设 置 默 认 功 能, 当 一 个 主 体 生 成 一 个 客 体 时, 在 该 客 体 的 访 问 控 制 表 中 相 应 地 具 有 该 主 体 的 默 认 值 ; c) 有 更 细 粒 度 的 自 主 访 问 控 制, 将 访 问 控 制 的 粒 度 控 制 在 单 个 用 户 对 系 统 中 的 每 一 个 客 体, 都 应 能 够 实 现 由 客 体 的 创 建 者 以 用 户 指 定 方 式 确 定 其 对 该 客 体 的 访 问 权 限, 而 别 的 同 组 用 户 或 非 同 组 的 用 户 和 用 户 组 对 该 客 体 的 访 问 权 则 应 由 创 建 者 用 户 授 予 ; d) 自 主 访 问 控 制 能 与 身 份 鉴 别 和 审 计 相 结 合, 通 过 确 认 用 户 身 份 的 真 实 性 和 记 录 用 户 的 各 种 成 功 的 或 不 成 功 的 访 问, 使 用 户 对 自 己 的 行 为 承 担 明 确 的 责 任 ; e) 客 体 的 拥 有 者 应 是 唯 一 有 权 修 改 客 体 访 问 权 限 的 主 体, 拥 有 者 对 其 拥 有 的 客 体 应 具 有 全 部 控 制 权, 但 是, 不 允 许 客 体 拥 有 者 把 该 客 体 的 控 制 权 分 配 给 其 他 主 体 ; f) 定 义 访 问 控 制 属 性, 并 保 护 这 些 属 性 主 体 的 访 问 控 制 属 性 至 少 应 有 : 读 写 执 行 等 ; 客 体 的 访 问 控 制 属 性 应 包 含 可 分 配 给 主 体 的 读 写 和 执 行 等 权 限 ; g) 定 义 分 配 和 修 改 主 体 和 客 体 的 访 问 控 制 属 性 的 规 则, 并 执 行 对 主 体 和 客 体 的 访 问 控 制 属 性 的 分 配 和 修 改, 规 则 的 结 果 应 达 到 只 有 被 授 权 的 用 户 才 允 许 访 问 一 个 客 体 ; 11

h) 定 义 主 体 对 客 体 的 访 问 授 权 规 则 该 规 则 应 基 于 主 体 对 客 体 的 访 问 控 制 属 性, 授 权 的 范 围 应 包 括 主 体 和 客 体 及 相 关 的 访 问 控 制 属 性, 同 时 应 指 出 主 体 和 客 体 对 这 些 规 则 应 用 的 类 型 4.3.1.3 标 记 一 般 应 按 GB/T 20271-2006 中 6.3.3.4 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 标 记 功 能 : a) 采 用 标 记 的 方 法 为 操 作 系 统 SSOOS 安 全 功 能 控 制 范 围 内 的 主 体 和 客 体 设 置 敏 感 标 记 这 些 敏 感 标 记 构 成 多 级 安 全 模 型 的 的 属 性 库 操 作 系 统 主 客 体 的 敏 感 标 记 应 以 默 认 方 式 生 成 或 由 安 全 员 进 行 建 立 维 护 和 管 理 ; b) 当 信 息 从 SSOOS 控 制 范 围 之 内 向 SSOOS 控 制 范 围 之 外 输 出 时, 可 带 有 或 不 带 有 敏 感 标 记 ; 当 信 息 从 SSOOS 控 制 范 围 之 外 向 SSOOS 控 制 范 围 之 内 输 入 时, 应 通 过 标 记 标 明 其 敏 感 标 记 4.3.1.4 强 制 访 问 控 制 一 般 应 按 GB/T 20271-2006 中 6.3.3.5 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 强 制 访 问 控 制 功 能 : a) 由 专 门 设 置 的 系 统 安 全 员 统 一 管 理 操 作 系 统 中 与 强 制 访 问 控 制 等 安 全 机 制 有 关 的 事 件 和 信 息, 并 将 系 统 的 常 规 管 理 与 安 全 有 关 的 管 理 以 及 审 计 管 理, 分 别 由 系 统 管 理 员 系 统 安 全 员 和 系 统 审 计 员 来 承 担, 按 职 能 分 割 原 则 分 别 授 予 它 们 各 自 为 完 成 自 己 所 承 担 任 务 所 需 的 权 限, 并 形 成 相 互 制 约 关 系 ; b) 强 制 访 问 控 制 应 与 用 户 身 份 鉴 别 标 记 等 安 全 功 能 密 切 配 合, 使 系 统 对 用 户 的 安 全 控 制 包 含 从 用 户 进 入 系 统 到 退 出 系 统 的 全 过 程, 对 客 体 的 控 制 范 围 涉 及 操 作 系 统 内 部 的 存 储 处 理 和 传 输 过 程 ; c) 运 行 于 网 络 环 境 的 分 布 式 操 作 系 统, 应 统 一 实 现 强 制 访 问 控 制 功 能 ; d) 运 行 于 网 络 环 境 的 多 台 计 算 机 系 统 上 的 网 络 操 作 系 统, 在 需 要 进 行 统 一 管 理 时, 应 考 虑 各 台 计 算 机 操 作 系 统 的 主 客 体 安 全 属 性 设 置 的 一 致 性, 并 实 现 跨 网 络 的 SSOOS 间 用 户 数 据 保 密 性 和 完 整 性 保 护 4.3.1.5 数 据 流 控 制 对 于 以 数 据 流 方 式 实 现 数 据 交 换 的 操 作 系 统, 一 般 应 按 GB/T 20271-2006 中 6.3.3.6 的 要 求, 设 计 和 实 现 操 作 系 统 的 数 据 流 控 制 功 能 4.3.1.6 安 全 审 计 一 般 应 按 GB/T 20271-2006 中 6.3.2.4 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 安 全 审 计 功 能 : a) 安 全 审 计 功 能 应 与 身 份 鉴 别 自 主 访 问 控 制 标 记 强 制 访 问 控 制 及 完 整 性 控 制 等 安 全 功 能 紧 密 结 合 ; b) 提 供 审 计 日 志 实 时 报 警 生 成, 潜 在 侵 害 分 析 基 于 异 常 检 测, 基 本 审 计 查 阅 有 限 审 计 查 阅 和 可 选 审 计 查 阅, 安 全 审 计 事 件 选 择, 以 及 受 保 护 的 审 计 踪 迹 存 储 和 审 计 数 据 的 可 用 性 确 保 等 功 能 ; c) 能 够 生 成 维 护 及 保 护 审 计 过 程, 使 其 免 遭 修 改 非 法 访 问 及 破 坏, 特 别 要 保 护 审 计 数 据, 要 严 格 限 制 未 经 授 权 的 用 户 访 问 ; d) 能 够 创 建 并 维 护 一 个 对 受 保 护 客 体 访 问 的 审 计 跟 踪, 保 护 审 计 记 录 不 被 未 授 权 的 访 问 修 改 和 破 坏 ; e) 指 出 可 记 录 的 审 计 事 件 的 最 少 类 型, 包 括 建 立 会 话 登 录 成 功 和 失 败, 使 用 的 系 统 接 口, 系 统 数 据 库 管 理 的 改 变 ( 改 变 用 户 账 户 属 性 审 计 跟 踪 设 置 和 分 析 为 程 序 分 配 设 置 用 户 ID 附 加 或 改 变 系 统 程 序 或 进 程 改 变 日 期 和 时 间 等 ), 超 级 用 户 命 令 改 变 用 户 身 份 将 某 个 客 体 引 入 某 个 用 户 的 地 址 空 间 ( 如 打 开 文 件 ) 删 除 客 体 及 计 算 机 操 作 员 系 统 管 理 员 与 系 统 安 全 管 理 员 进 程 的 操 作 等 当 审 计 激 活 时 应 确 保 审 计 跟 踪 事 件 的 完 整 性 ; 应 提 供 一 个 机 制 来 显 示 当 12

前 选 择 的 审 计 事 件, 这 个 机 制 的 使 用 者 应 是 有 限 的 授 权 用 户 ; f) 每 个 事 件 的 数 据 记 录, 应 包 括 的 信 息 有 : 事 件 发 生 的 日 期 和 时 间 触 发 事 件 的 用 户 事 件 的 类 型 事 件 成 功 或 失 败 等 对 于 身 份 标 识 和 鉴 别 事 件, 应 记 录 请 求 的 源 ( 如 末 端 号 或 网 络 地 址 ); 对 于 创 建 和 删 除 客 体 的 事 件, 应 记 录 客 体 的 名 字 和 客 体 的 安 全 属 性 ; g) 应 提 供 一 个 受 保 护 的 打 开 和 关 闭 审 计 的 机 制 该 机 制 能 选 择 和 改 变 审 计 事 件, 并 在 系 统 工 作 时 处 于 默 认 状 态 ; 该 机 制 的 使 用 应 受 到 系 统 管 理 员 的 授 权 限 制, 系 统 管 理 员 应 能 够 选 择 一 个 或 多 个 基 于 身 份 鉴 别 或 客 体 属 性 的 用 户 的 审 计 活 动 ; 审 计 工 具 应 能 够 授 权 个 人 监 察 和 浏 览 审 计 数 据, 同 时 数 据 应 得 到 授 权 的 使 用 修 改 和 删 除 ; 应 提 供 对 审 计 跟 踪 管 理 功 能 的 保 护, 使 之 可 以 完 成 审 计 跟 踪 的 创 建 破 坏 腾 空 和 存 档 ; 系 统 管 理 员 应 能 够 定 义 超 过 审 计 跟 踪 极 限 的 阈 值 ; 当 存 储 空 间 被 耗 尽 时, 应 能 按 管 理 员 的 指 定 决 定 采 取 的 措 施, 包 括 : 报 警 并 丢 弃 未 记 录 的 审 计 信 息 暂 停 审 计 覆 盖 以 前 的 审 计 记 录 等 4.3.1.7 用 户 数 据 完 整 性 一 般 应 按 GB/T 20271-2006 中 6.3.3.7 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 用 户 数 据 完 整 性 保 护 功 能 : a) 应 为 操 作 系 统 SSOOS 安 全 功 能 控 制 范 围 内 的 主 体 和 客 体 设 置 完 整 性 标 签 (IL), 并 建 立 完 整 性 保 护 策 略 模 型, 保 护 用 户 数 据 在 存 储 传 输 和 处 理 过 程 中 的 完 整 性 ; b) 在 对 数 据 进 行 访 问 操 作 时, 检 查 存 储 在 存 储 介 质 上 的 用 户 数 据 是 否 出 现 完 整 性 错 误, 并 在 检 测 到 完 整 性 错 误 时 进 行 恢 复 可 通 过 密 码 支 持 系 统 所 提 供 的 完 整 性 功 能, 对 加 密 存 储 的 数 据 进 行 完 整 性 保 护 操 作 系 统 对 磁 盘 设 备 中 存 储 的 数 据, 可 通 过 增 加 磁 盘 扫 描 程 序 实 现 以 下 功 能 : 自 动 检 查 文 件 与 磁 盘 表 面 是 否 完 好 ; 将 磁 盘 表 面 的 问 题 自 动 记 录 下 来 ; 随 时 检 查 诊 断 和 修 复 磁 盘 上 的 错 误 ; 修 复 扇 区 交 错 和 扇 区 流 失 ; 将 数 据 移 到 好 的 扇 区 ; 可 增 加 硬 盘 数 据 备 份 和 修 复 程 序, 将 硬 盘 中 的 数 据 压 缩 备 份, 并 在 必 要 时 恢 复 ; c) 在 操 作 系 统 内 部 传 输 的 用 户 数 据, 如 进 程 间 的 通 信, 应 提 供 保 证 用 户 数 据 完 整 性 的 功 能 完 整 性 标 签 应 随 数 据 一 起 流 动, 系 统 应 保 证 低 完 整 性 的 数 据 不 能 插 入 覆 盖 到 高 完 整 性 的 数 据 ; d) 对 操 作 系 统 中 处 理 的 数 据, 应 按 回 退 的 要 求 设 计 相 应 的 SSOOS 安 全 功 能 模 块, 进 行 异 常 情 况 的 操 作 序 列 回 退, 以 确 保 用 户 数 据 的 完 整 性 系 统 应 保 证 在 处 理 过 程 中 不 降 低 数 据 完 整 性 的 级 别 4.3.1.8 用 户 数 据 保 密 性 一 般 应 按 GB/T 20271-2006 中 6.3.3.8 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 用 户 数 据 保 密 性 保 护 功 能 : a) 应 确 保 动 态 分 配 与 管 理 的 资 源, 在 保 持 信 息 安 全 的 情 况 下 被 再 利 用, 主 要 包 括 : 确 保 非 授 权 用 户 不 能 查 找 使 用 后 返 还 系 统 的 记 录 介 质 中 的 信 息 内 容 ; 确 保 非 授 权 用 户 不 能 查 找 系 统 现 已 分 配 给 他 的 记 录 介 质 中 以 前 的 信 息 内 容 ; b) 在 单 用 户 系 统 中, 存 储 器 保 护 应 防 止 用 户 进 程 影 响 系 统 的 运 行 ; c) 在 多 用 户 系 统 中, 存 储 器 保 护 应 保 证 系 统 内 各 个 用 户 之 间 互 不 干 扰 ; d) 存 储 器 保 护 应 包 括 : 对 存 储 单 元 的 地 址 的 保 护, 使 非 法 用 户 不 能 访 问 那 些 受 到 保 护 的 存 储 单 元 ; 对 被 保 护 的 存 储 单 元 的 操 作 提 供 各 种 类 型 的 保 护, 最 基 本 的 保 护 类 型 是 读 / 写 和 只 13

读, 不 能 读 / 写 的 存 储 单 元, 若 被 用 户 读 / 写 时, 系 统 应 及 时 发 出 警 报 或 中 断 程 序 执 行 ; 可 采 用 逻 辑 隔 离 的 方 法 进 行 存 储 器 保 护, 具 体 有 : 界 限 地 址 寄 存 器 保 护 法 内 存 标 志 法 锁 保 护 法 和 特 征 位 保 护 法 等 4.3.2 SSOOS 自 身 安 全 保 护 4.3.2.1 SSF 物 理 安 全 保 护 一 般 应 按 GB/T 20271-2006 中 6.3.4.1 的 要 求, 实 现 SSF 的 物 理 安 全 保 护, 通 过 对 物 理 攻 击 的 检 查 和 自 动 报 告, 及 时 发 现 以 物 理 方 式 的 攻 击 对 SSF 造 成 的 威 胁 和 破 坏 4.3.2.2 SSF 运 行 安 全 保 护 一 般 应 按 GB/T 20271-2006 中 6.3.4.2 的 要 求, 从 以 下 方 面 实 现 SSF 的 运 行 安 全 保 护 : a) 系 统 在 设 计 时 不 应 留 有 后 门 即 不 应 以 维 护 支 持 或 操 作 需 要 为 借 口, 设 计 有 违 反 或 绕 过 安 全 规 则 的 任 何 类 型 的 入 口 和 文 档 中 未 说 明 的 任 何 模 式 的 入 口 ; b) 安 全 结 构 应 是 一 个 独 立 的 严 格 定 义 的 系 统 软 件 的 一 个 子 集, 并 应 防 止 外 部 干 扰 和 破 坏, 如 修 改 其 代 码 或 数 据 结 构 ; c) 操 作 系 统 程 序 与 用 户 程 序 要 进 行 隔 离 一 个 进 程 的 虚 地 址 空 间 至 少 应 被 分 为 两 个 段 : 用 户 空 间 和 系 统 空 间, 两 者 的 隔 离 应 是 静 态 的 驻 留 在 内 存 中 的 操 作 系 统 应 由 所 有 进 程 共 享 用 户 进 程 之 间 应 是 彼 此 隔 离 的 应 禁 止 在 用 户 模 式 下 运 行 的 进 程 对 系 统 段 进 行 写 操 作, 而 在 系 统 模 式 下 运 行 时, 应 允 许 进 程 对 所 有 的 虚 存 空 间 进 行 读 写 操 作 ; d) 提 供 设 置 和 升 级 配 置 参 数 的 安 装 机 制 在 初 始 化 和 对 与 安 全 有 关 的 数 据 结 构 进 行 保 护 之 前, 应 对 用 户 和 管 理 员 的 安 全 策 略 属 性 应 进 行 定 义 ; e) 应 区 分 普 通 操 作 模 式 和 系 统 维 护 模 式 ; f) 应 防 止 一 个 普 通 用 户 从 未 经 允 许 的 系 统 进 入 维 护 模 式, 并 应 防 止 一 个 普 通 用 户 与 系 统 内 维 护 模 式 交 互 从 而 保 证 在 普 通 用 户 访 问 系 统 之 前, 系 统 能 以 一 个 安 全 的 方 式 进 行 安 装 和 配 置 ; g) 对 备 份 或 不 影 响 SSOOS 的 常 规 的 系 统 维 护, 不 要 求 所 有 的 系 统 维 护 都 在 维 护 模 式 中 执 行 ; h) 当 操 作 系 统 安 装 完 成 后, 在 普 通 用 户 访 问 之 前, 系 统 应 配 置 好 初 始 用 户 和 管 理 员 职 责 根 目 录 审 计 参 数 系 统 审 计 跟 踪 设 置 以 及 对 文 件 和 目 录 的 合 适 的 访 问 控 制 ; i) 执 行 系 统 所 提 供 的 实 用 程 序, 应 ( 默 认 地 ) 限 定 于 对 系 统 的 有 效 使 用, 只 允 许 系 统 管 理 员 修 改 或 替 换 系 统 提 供 的 实 用 程 序 ; j) 操 作 环 境 应 为 用 户 提 供 一 个 机 制, 来 控 制 命 令 的 目 录 / 路 径 的 查 找 顺 序 ; k) 提 供 一 个 实 用 程 序 来 校 验 文 件 系 统 和 磁 盘 的 完 整 性 此 实 用 程 序 应 由 操 作 系 统 自 动 执 行 ; l) 为 操 作 系 统 安 全 管 理 人 员 提 供 一 种 机 制, 来 产 生 安 全 参 数 值 的 详 细 报 告 ; m) 在 SSOOS 失 败 或 中 断 后, 应 确 保 其 以 最 小 的 损 害 得 到 恢 复 并 按 失 败 保 护 中 所 描 述 的 内 容, 实 现 对 SSF 出 现 失 败 时 的 处 理 系 统 因 故 障 或 其 它 原 因 中 断 后, 应 有 一 种 机 制 去 恢 复 系 统 系 统 应 提 供 在 管 理 维 护 状 态 中 运 行 的 能 力, 管 理 维 护 状 态 只 能 被 系 统 管 理 员 使 用, 各 种 安 全 功 能 全 部 失 效 ; n) 操 作 系 统 环 境 应 控 制 和 审 计 系 统 控 制 台 的 使 用 情 况 ; o) 补 丁 的 发 布 管 理 和 使 用 : 补 丁 是 对 操 作 系 统 安 全 漏 洞 进 行 修 补 的 程 序 的 总 称 操 作 系 统 的 开 发 者 应 针 对 发 现 的 漏 洞 及 时 发 布 补 丁 操 作 系 统 的 管 理 者 应 及 时 获 取 统 一 管 理 并 及 时 运 用 补 丁 对 操 作 系 统 的 漏 洞 进 行 修 补 4.3.2.3 SSF 数 据 安 全 保 护 一 般 应 按 GB/T 20271-2006 中 6.3.4.3 的 要 求, 对 在 SSOOS 内 传 输 的 SSF 数 据, 从 以 下 方 面 实 现 安 全 保 护 : a) 实 现 对 输 出 SSF 数 据 可 用 性 保 密 性 和 完 整 性 保 护 ; 14

b) 实 现 SSOOS 内 SSF 数 据 传 输 的 基 本 保 护 数 据 分 离 传 输 数 据 完 整 性 保 护 ; c) 实 现 SSF 间 的 SSF 数 据 的 一 致 性 和 SSOOS 内 SSF 数 据 复 制 的 一 致 性 保 护 4.3.2.4 资 源 利 用 一 般 应 按 GB/T 20271-2006 中 6.3.4.4 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 资 源 利 用 : a) 应 通 过 一 定 措 施 确 保 当 系 统 出 现 某 些 确 定 的 故 障 情 况 时,SSF 也 能 维 持 正 常 运 行, 如 系 统 应 检 测 和 报 告 系 统 的 服 务 水 平 已 降 低 到 预 先 规 定 的 最 小 值 ; b) 应 采 取 适 当 的 策 略, 有 限 服 务 优 先 级 提 供 主 体 使 用 TSC 内 某 个 资 源 子 集 的 优 先 级, 进 行 SSOOS 资 源 的 管 理 和 分 配 ; c) 应 按 资 源 分 配 中 最 大 限 额 的 要 求, 进 行 SSOOS 资 源 的 管 理 和 分 配, 要 求 配 额 机 制 确 保 用 户 和 主 体 将 不 会 独 占 某 种 受 控 的 资 源 ; d) 系 统 应 确 保 在 被 授 权 的 主 体 发 出 请 求 时, 资 源 能 被 访 问 和 利 用 ; e) 当 系 统 资 源 的 服 务 水 平 降 低 到 预 先 规 定 的 最 小 值 时, 应 能 检 测 和 发 出 报 告 ; f) 系 统 应 提 供 维 护 状 态 中 运 行 的 能 力, 在 维 护 状 态 下 各 种 安 全 性 能 全 部 失 效, 系 统 只 允 许 由 系 统 管 理 员 使 用 ; g) 系 统 应 以 每 个 用 户 或 每 个 用 户 组 为 基 础, 提 供 一 种 机 制, 控 制 他 们 对 磁 盘 的 消 耗 和 对 CPU 的 使 用 ; h) 系 统 应 提 供 软 件 及 数 据 备 份 和 复 原 的 过 程, 在 系 统 中 应 加 入 再 启 动 的 同 步 点, 以 便 于 系 统 的 复 原 ; i) 操 作 系 统 应 能 提 供 用 户 可 访 问 的 系 统 资 源 的 修 改 历 史 记 录 ; j) 系 统 应 提 供 能 用 于 定 期 确 认 系 统 正 确 操 作 的 机 制 和 过 程, 这 些 机 制 或 过 程 应 涉 及 系 统 资 源 的 监 督 硬 件 和 固 件 单 元 的 正 确 操 作 对 可 能 在 全 系 统 内 传 播 的 错 误 状 态 的 检 测 以 及 超 过 用 户 规 定 的 门 限 的 通 讯 差 错 的 检 测 等 内 容 4.3.2.5 SSOOS 访 问 控 制 一 般 应 按 GB/T 20271-2006 中 6.3.4.5 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 访 问 控 制 : a) 按 会 话 建 立 机 制 的 要 求, 对 会 话 建 立 的 管 理 进 行 设 计 在 建 立 SSOOS 会 话 之 前, 应 鉴 别 用 户 的 身 份 登 录 机 制 不 允 许 鉴 别 机 制 本 身 被 旁 路 ; b) 按 多 重 并 发 会 话 限 定 中 基 本 限 定 的 要 求, 进 行 会 话 管 理 的 设 计 在 基 于 基 本 标 识 的 基 础 上, SSF 应 限 制 系 统 的 并 发 会 话 的 最 大 数 量, 并 应 利 用 默 认 值 作 为 会 话 次 数 的 限 定 数 ; c) 按 可 选 属 性 范 围 限 定 的 要 求, 选 择 某 种 会 话 安 全 属 性 的 所 有 失 败 的 尝 试, 对 用 来 建 立 会 话 的 安 全 属 性 的 范 围 进 行 限 制 ; d) 成 功 登 录 系 统 后,SSOOS 应 记 录 并 向 用 户 显 示 以 下 数 据 : 日 期 时 间 来 源 和 上 次 成 功 登 录 系 统 的 情 况 ; 上 次 成 功 访 问 系 统 以 来 身 份 鉴 别 失 败 的 情 况 ; 应 显 示 口 令 到 期 的 天 数 ; 成 功 或 不 成 功 的 事 件 次 数 的 显 示 可 以 用 整 数 计 数 时 间 戳 列 表 等 表 述 方 法 ; e) 在 规 定 的 未 使 用 时 限 后, 系 统 应 断 开 会 话 或 重 新 鉴 别 用 户, 系 统 应 提 供 时 限 的 默 认 值 ; f) 系 统 应 提 供 锁 定 用 户 键 盘 的 机 制, 键 盘 开 锁 过 程 应 要 求 验 证 用 户 ; g) 当 用 户 鉴 别 过 程 不 正 确 的 次 数 达 到 系 统 规 定 的 次 数 时, 系 统 应 退 出 登 录 过 程 并 终 止 与 用 户 的 交 互 ; h) 系 统 应 提 供 一 种 机 制, 能 按 时 间 进 入 方 式 地 点 网 络 地 址 或 端 口 等 条 件 规 定 哪 些 用 户 能 进 入 系 统 4.3.3 SSOOS 设 计 和 实 现 4.3.3.1 配 置 管 理 一 般 应 按 GB/T 20271-2006 中 6.3.5.1 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 配 置 管 理 : 15

a) 在 配 置 管 理 能 力 方 面 应 实 现 对 版 本 号 配 置 项 授 权 控 制 等 方 面 的 要 求 ; b) 在 配 置 管 理 自 动 化 方 面 要 求 部 分 的 配 置 管 理 自 动 化 ; c) 在 SSOOS 的 配 置 管 理 范 围 方 面, 应 将 SSOOS 的 实 现 表 示 设 计 文 档 测 试 文 档 用 户 文 档 管 理 员 文 档 以 及 配 置 管 理 文 档 等 置 于 配 置 管 理 之 下, 要 求 实 现 对 配 置 管 理 范 围 内 的 问 题 跟 踪, 特 别 是 安 全 缺 陷 问 题 进 行 跟 踪 ; d) 在 系 统 的 整 个 生 存 期, 即 在 它 的 开 发 测 试 和 维 护 期 间, 应 有 一 个 软 件 配 置 管 理 系 统 处 于 保 持 对 改 变 源 码 和 文 件 的 控 制 状 态 只 有 被 授 权 的 代 码 和 代 码 修 改 才 允 许 被 加 进 已 交 付 的 源 码 的 基 本 部 分 所 有 改 变 应 被 记 载 和 检 查, 以 确 保 未 危 及 系 统 的 安 全 在 软 件 配 置 管 理 系 统 中, 应 包 含 从 源 码 产 生 出 系 统 新 版 本 鉴 定 新 生 成 的 系 统 版 本 和 保 护 源 码 免 遭 未 授 权 修 改 的 工 具 和 规 程 通 过 技 术 物 理 和 保 安 规 章 三 方 面 的 结 合, 可 充 分 保 护 生 成 系 统 所 用 到 的 源 码 免 遭 未 授 权 的 修 改 和 毁 坏 4.3.3.2 分 发 和 操 作 一 般 应 按 GB/T 20271-2006 中 6.3.5.2 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 分 发 和 操 作 : a) 以 文 档 形 式 提 供 对 SSOOS 安 全 地 进 行 分 发 的 过 程, 并 对 修 改 检 测 的 过 程 进 行 说 明, 最 终 生 成 安 全 的 配 置 文 档 中 所 描 述 的 内 容 应 包 括 : 提 供 分 发 的 过 程 ; 安 全 启 动 和 操 作 的 过 程 ; 建 立 日 志 的 过 程 ; 修 改 内 容 的 检 测 ; 对 任 何 安 全 加 强 功 能 在 启 动 正 常 操 作 维 护 时 能 被 撤 消 或 修 改 的 阐 述 ; 在 故 障 或 硬 件 软 件 出 错 后 恢 复 系 统 至 安 全 状 态 的 规 程 ; 对 含 有 加 强 安 全 性 的 硬 件 部 件, 应 说 明 用 户 或 自 动 的 诊 断 测 试 的 操 作 环 境 和 使 用 方 法 ; 所 有 诊 断 测 试 过 程 中, 为 加 强 安 全 性 的 硬 件 部 件 所 提 供 例 证 的 结 果 ; 在 启 动 和 操 作 时 产 生 审 计 踪 迹 输 出 的 例 证 ; b) 对 系 统 的 未 授 权 修 改 的 风 险, 应 在 交 付 时 控 制 到 最 低 限 度 在 包 装 及 安 全 分 送 和 安 装 过 程 中, 这 种 控 制 应 采 取 软 件 控 制 系 统 的 方 式, 确 认 安 全 性 会 由 最 终 用 户 考 虑, 所 有 安 全 机 制 都 应 以 功 能 状 态 交 付 ; c) 所 有 软 件 应 提 供 安 全 安 装 默 认 值, 在 客 户 不 做 选 择 时, 默 认 值 应 使 安 全 机 制 有 效 地 发 挥 安 全 功 能 ; d) 随 同 系 统 交 付 的 全 部 默 认 用 户 标 识 码, 应 在 交 付 时 处 于 非 激 活 状 态, 并 在 使 用 前 由 管 理 员 激 活 ; e) 用 户 文 档 应 同 交 付 的 软 件 一 起 包 装, 并 应 有 一 套 规 程 确 保 当 前 送 给 用 户 的 系 统 软 件 是 严 格 按 最 新 的 系 统 版 本 来 制 作 的 ; f) 以 安 全 方 式 开 发 并 交 付 系 统 后, 仍 应 提 供 对 产 品 的 长 期 维 护 和 评 估 的 支 持, 包 括 产 品 中 的 安 全 漏 洞 和 现 场 问 题 的 解 决 ; g) 应 采 用 书 面 说 明 的 方 式 向 客 户 通 告 新 的 安 全 问 题 h) 对 可 能 受 到 威 胁 的 所 有 的 安 全 问 题, 均 应 描 述 其 特 点, 并 作 为 主 要 的 问 题 对 待, 直 到 它 被 解 决 或 在 用 户 同 意 下 降 级 使 用 ; i) 为 了 支 持 已 交 付 的 软 件 的 每 个 版 本, 对 所 有 已 有 的 安 全 漏 洞 都 应 有 文 档 书 面 说 明, 并 且 用 户 能 在 限 制 的 基 础 上 得 到 该 文 档 ; j) 对 安 全 漏 洞 的 修 改 不 必 等 到 系 统 升 级 到 下 一 个 版 本 安 全 功 能 的 增 加 和 改 进 应 独 立 于 系 统 版 本 的 升 级, 也 就 是 说, 应 存 在 适 应 性 独 立 于 系 统 其 它 功 能 的 改 进 ; 16

k) 只 有 经 过 客 户 授 权, 才 允 许 在 生 产 性 运 行 的 系 统 上 进 行 新 特 性 和 简 易 原 型 的 开 发 测 试 和 安 装 ; l) 新 的 版 本 应 避 免 违 反 最 初 的 安 全 策 略 和 设 想, 也 应 避 免 在 维 护 增 加 或 功 能 升 级 中 引 入 安 全 漏 洞, 所 有 功 能 的 改 变 和 安 全 结 构 设 置 的 默 认 值 都 应 作 记 录 在 新 版 本 交 付 给 用 户 使 用 前, 用 户 应 能 得 到 相 应 的 文 档 4.3.3.3 开 发 一 般 应 按 GB/T 20271-2006 中 6.3.5.3 的 要 求, 从 以 下 方 面 进 行 SSOOS 的 开 发 : a) 按 非 形 式 化 安 全 策 略 模 型 非 形 式 化 功 能 说 明 完 全 定 义 的 外 部 接 口 安 全 加 强 的 高 层 设 计 SSF 完 全 实 现 SSF 内 部 结 构 层 次 化 描 述 性 低 层 设 计 非 形 式 化 对 应 性 说 明 的 要 求, 进 行 SSOOS 的 开 发 ; b) 系 统 的 设 计 和 开 发 应 保 护 数 据 的 完 整 性, 例 如, 检 查 数 据 更 新 的 规 则, 二 重 / 多 重 输 入 的 正 确 处 理, 返 回 状 态 的 检 查, 中 间 结 果 的 检 查, 合 理 值 输 入 检 查, 事 务 处 理 更 新 的 正 确 性 检 查 等 ; c) 在 内 部 代 码 检 查 时, 应 解 决 潜 在 的 安 全 缺 陷, 关 闭 或 取 消 所 有 的 后 门 ; d) 所 有 交 付 的 软 件 和 文 档, 应 进 行 关 于 安 全 缺 陷 的 定 期 的 和 书 面 的 检 查, 并 将 检 查 结 果 告 知 用 户 ; e) 由 系 统 控 制 的 敏 感 数 据, 如 口 令 和 密 钥 等, 不 应 在 未 受 保 护 的 程 序 或 文 档 中 以 明 文 形 式 储 存 ; f) 应 以 书 面 形 式 向 用 户 提 供 关 于 软 件 所 有 权 法 律 保 护 的 指 南 ; g) 在 操 作 系 统 开 发 的 敏 感 阶 段, 应 保 持 一 个 安 全 环 境, 该 安 全 环 境 要 求 : 描 述 操 作 系 统 开 发 所 使 用 的 计 算 机 系 统 的 安 全 使 用 和 维 护 情 况 的 安 全 策 略 和 措 施 应 有 书 面 记 载, 并 可 供 检 查 ; 系 统 开 发 过 程 中 使 用 的 所 有 计 算 机 系 统 应 接 受 定 期 的 和 有 书 面 记 载 的 内 部 安 全 审 计, 描 述 审 计 过 程 的 文 件 和 真 实 的 审 计 报 告 应 可 供 检 查 ; 除 授 权 的 分 发 机 构 外, 不 应 在 开 发 环 境 外 部 复 制 或 分 发 内 部 文 档 ; 开 发 环 境 的 计 算 机 系 统 使 用 的 所 有 软 件 应 当 合 法 地 从 确 定 的 渠 道 获 得 ; 开 发 者 个 人 独 自 开 发 的 软 件, 应 在 被 开 发 管 理 者 审 核 后 才 能 用 于 开 发 的 系 统 4.3.3.4 文 档 要 求 一 般 应 按 GB/T 20271-2006 中 6.3.5.4 的 要 求, 从 以 下 方 面 编 制 SSOOS 的 文 档 : a) 应 为 最 终 用 户 提 供 简 单 概 要 分 章 节 或 手 册 形 式 的 文 档, 保 证 用 户 拥 有 进 行 安 全 操 作 所 需 要 的 所 有 信 息 与 安 全 有 关 的 信 息 应 包 含 在 一 个 特 别 的 手 册 中 或 许 多 标 准 的 文 本 集 中, 提 供 用 户 查 阅 所 有 的 安 全 功 能 这 些 信 息 可 随 系 统 发 送, 也 可 明 确 指 出 它 包 含 在 哪 个 文 本 当 中 ; b) 应 通 过 提 供 所 要 求 文 档, 将 如 何 安 全 使 用 和 维 护 操 作 系 统 的 信 息 交 付 给 系 统 的 用 户 系 统 管 理 员 和 系 统 安 全 员 对 文 档 的 总 体 要 求 是 : 应 对 所 有 的 安 全 访 问 和 相 关 过 程 特 权 功 能 等 适 当 的 管 理 加 以 阐 述 ; 应 阐 述 安 全 管 理 和 安 全 服 务 的 交 互, 并 提 供 新 的 SSOOS 安 全 生 成 的 指 导 ; 应 详 细 给 出 每 种 审 计 事 件 的 审 计 记 录 的 结 构, 以 便 考 察 和 维 护 审 计 文 件 和 进 程 ; 应 提 供 一 个 准 则 集 用 于 保 证 附 加 的 说 明 的 一 致 性 不 受 破 坏 ; c) 用 户 文 档 应 提 供 关 于 不 同 用 户 的 可 见 的 安 全 机 制 以 及 如 何 利 用 它 们 的 信 息, 描 述 没 有 明 示 用 户 的 保 护 结 构, 并 解 释 它 们 的 用 途 和 提 供 有 关 它 们 使 用 的 指 南, 不 应 包 括 那 些 如 果 公 开 将 会 危 及 系 统 安 全 的 任 何 信 息 ; d) 系 统 管 理 员 文 档 应 提 供 : 关 于 系 统 的 安 全 开 机 操 作 和 重 新 启 动 的 信 息, 包 括 启 动 系 统 的 过 程 ( 如 引 导 系 统 进 入 安 全 方 式 ) 在 系 统 操 作 失 误 时 恢 复 安 全 系 统 操 作 的 过 程 运 行 软 件 和 数 据 备 份 及 转 储 的 17

方 法 和 过 程 ; 一 个 单 独 的 安 装 指 南, 详 细 说 明 设 置 系 统 的 配 置 和 初 始 化 过 程, 提 供 一 个 新 系 统 版 本 的 安 全 设 置 和 安 装 文 档, 包 括 对 所 有 用 户 可 见 的 安 全 相 关 过 程 软 件 和 数 据 文 档 的 描 述 ; e) 安 全 管 理 员 文 档 应 提 供 : 有 关 如 何 设 置 维 护 和 分 析 系 统 安 全 的 详 细 指 导, 包 括 当 运 行 一 个 安 全 设 备 时, 需 要 控 制 的 有 关 功 能 和 特 权 的 警 告 ; 与 安 全 有 关 的 管 理 员 功 能 的 详 细 描 述, 包 括 增 加 和 删 除 一 个 用 户 改 变 用 户 的 安 全 特 征 等 ; 提 供 关 于 所 有 审 计 工 具 的 文 档, 包 括 为 检 查 和 保 持 审 计 文 件 所 推 荐 的 过 程 针 对 每 种 审 计 事 件 的 详 细 审 计 记 录 文 件 为 周 期 性 备 份 和 删 除 审 计 记 录 所 推 荐 的 过 程 为 检 查 能 被 目 录 文 件 所 利 用 的 磁 盘 剩 余 空 间 所 推 荐 的 过 程 ; 关 于 设 置 所 有 文 件 和 目 录 的 最 低 访 问 许 可 的 建 议 ; 运 行 文 件 系 统 或 磁 盘 完 整 性 检 测 所 做 的 建 议 ; 如 何 进 行 系 统 自 我 评 估 的 章 节 ( 带 有 网 络 管 理 口 令 要 求 拨 号 访 问 控 制 意 外 事 故 计 划 的 安 全 报 告 ), 为 灾 害 恢 复 计 划 所 做 的 建 议 ; 描 述 普 通 入 侵 技 术 和 其 它 威 胁, 及 查 出 和 阻 止 它 们 的 方 法 ; f) 安 全 管 理 员 文 档 应 提 供 安 全 管 理 员 了 解 如 何 用 安 全 的 方 式 管 理 系 统, 除 了 给 出 一 般 的 安 全 忠 告, 还 要 明 确 : 在 系 统 用 安 全 的 方 法 设 置 时, 围 绕 用 户 用 户 账 户 用 户 组 成 员 关 系 主 体 和 客 体 的 属 性 等, 应 如 何 安 装 或 终 止 安 装 ; 在 系 统 的 生 存 周 期 内 如 何 用 安 全 的 方 法 维 护 系 统, 包 括 为 了 防 止 系 统 被 破 坏 而 进 行 的 每 天 每 周 每 月 的 安 全 常 规 备 份 等 ; 如 何 用 安 全 的 方 法 重 建 部 分 SSOOS( 如 内 核 ) 的 方 法 ( 如 果 允 许 在 系 统 上 重 建 SSOOS); 说 明 审 计 跟 踪 机 制, 使 授 权 用 户 可 以 有 效 地 使 用 审 计 跟 踪 来 执 行 本 地 的 安 全 策 略 ; 必 要 时, 如 何 调 整 系 统 的 安 全 默 认 配 置 ; g) 文 档 中 不 应 提 供 任 何 一 旦 泄 露 将 会 危 及 系 统 安 全 的 信 息 有 关 安 全 的 指 令 和 文 档 应 划 分 等 级 分 别 提 供 给 用 户 系 统 管 理 员 和 系 统 安 全 员 这 些 文 档 应 为 独 立 的 文 档, 或 作 为 独 立 的 章 节 插 入 到 管 理 员 指 南 和 用 户 指 南 中 文 档 也 可 为 硬 拷 贝 电 子 文 档 或 联 机 文 档 如 果 是 联 机 文 档 应 控 制 对 其 的 访 问 4.3.3.5 生 存 周 期 支 持 一 般 应 按 GB/T 20271-2006 中 6.3.5.5 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 生 存 周 期 支 持 : a) 按 标 准 的 生 存 周 期 模 型 和 明 确 定 义 开 发 工 具 的 要 求 进 行 开 发, 并 提 供 安 全 措 施 说 明 和 基 本 的 缺 陷 纠 正 ; b) 所 有 安 全 软 件 应 提 供 安 全 安 装 默 认 值 在 未 做 特 殊 选 择 时, 应 按 默 认 值 安 装 安 全 机 制 ; c) 随 同 系 统 交 付 的 全 部 默 认 用 户 标 识 号, 在 安 装 完 时 应 处 于 非 激 活 状 态, 并 由 系 统 管 理 员 加 以 激 活 ; d) 文 档 应 详 细 阐 述 安 全 启 动 和 操 作 的 过 程, 详 细 说 明 安 全 功 能 在 启 动 正 常 操 作 维 护 时 是 否 能 被 撤 消 或 修 改, 说 明 在 故 障 或 系 统 出 错 时 如 何 恢 复 系 统 至 安 全 状 态 ; e) 如 果 系 统 含 有 加 强 安 全 性 的 硬 件, 那 么 管 理 员 最 终 用 户 或 自 动 的 诊 断 测 试, 应 能 在 各 自 的 操 作 环 境 中 运 行 它 并 详 细 说 明 操 作 过 程 4.3.3.6 测 试 一 般 应 按 GB/T 20271-2006 中 6.3.5.6 的 要 求, 从 以 下 方 面 对 SSOOS 进 行 测 试 : 18

a) 通 过 范 围 证 据 和 范 围 分 析, 高 层 设 计 测 试 和 低 层 设 计 测 试, 顺 序 的 功 能 测 试, 相 符 独 立 性 测 试 和 抽 样 独 立 性 测 试 等, 确 认 SSOOS 的 功 能 与 所 要 求 的 功 能 相 一 致 ; b) 所 有 系 统 的 安 全 特 性, 应 被 全 面 测 试, 包 括 查 找 漏 洞, 如 允 许 违 反 系 统 访 问 控 制 要 求 允 许 违 反 资 源 访 问 控 制 要 求 允 许 拒 绝 服 务 允 许 多 审 计 或 验 证 数 据 进 行 未 授 权 访 问 等 ; c) 所 有 发 现 的 漏 洞 应 被 改 正 消 除 或 使 其 无 效, 并 在 消 除 漏 洞 后 重 新 测 试, 以 证 实 它 们 已 被 消 除, 且 没 有 引 出 新 的 漏 洞 ; d) 提 供 测 试 文 档, 详 细 描 述 测 试 计 划 测 试 过 程 测 试 结 果 4.3.3.7 脆 弱 性 评 定 一 般 应 按 GB/T 20271-2006 中 6.3.5.7 的 要 求, 从 以 下 方 面 对 SSOOS 进 行 脆 弱 性 评 定 : a) 对 防 止 误 用 的 评 定, 通 过 对 文 档 的 检 查 和 分 析 确 认, 查 找 SSOOS 以 不 安 全 的 方 式 进 行 使 用 或 配 置 而 不 为 人 们 所 察 觉 的 情 况 ; b) 对 SSOOS 安 全 功 能 强 度 评 估, 通 过 对 安 全 机 制 的 安 全 行 为 的 合 格 性 或 统 计 结 果 的 分 析, 证 明 其 达 到 或 超 过 安 全 目 标 要 求 所 定 义 的 最 低 强 度 ; c) 独 立 脆 弱 性 分 析, 应 通 过 独 立 穿 透 测 试, 确 定 SSOOS 可 以 抵 御 的 低 攻 击 能 力 攻 击 者 发 起 的 攻 击 4.3.4 SSOOS 安 全 管 理 一 般 应 按 GB/T 20271-2006 中 6.3.6 的 要 求, 从 以 下 方 面 实 现 SSOOS 的 安 全 管 理 : a) 对 相 应 的 SSOOS 的 访 问 控 制 鉴 别 控 制 审 计 等 相 关 的 安 全 功 能, 以 及 与 一 般 的 安 装 配 置 和 维 护 有 关 的 功 能, 制 定 相 应 的 操 作 运 行 规 程 和 行 为 规 章 制 度 ; b) 根 据 本 级 中 安 全 功 能 技 术 要 求 和 安 全 保 证 技 术 要 求 所 涉 及 的 安 全 属 性, 设 计 SSOOS 安 全 属 性 管 理 ; c) 根 据 本 级 中 安 全 功 能 技 术 要 求 和 安 全 保 证 技 术 要 求 所 涉 及 的 安 全 数 据, 设 计 SSOOS 安 全 数 据 管 理 ; d) 应 将 系 统 管 理 员 安 全 员 和 审 计 员 等 重 要 安 全 角 色 分 别 设 置 专 人 担 任, 并 按 职 能 分 离 原 则 分 别 授 予 他 们 各 自 为 完 成 自 身 任 务 所 需 的 权 限, 并 形 成 相 互 制 约 的 关 系 4.4 第 四 级 : 结 构 化 保 护 级 4.4.1 安 全 功 能 4.4.1.1 身 份 鉴 别 身 份 鉴 别 包 括 对 用 户 的 身 份 进 行 标 识 和 鉴 别 一 般 应 按 GB/T 20271-2006 中 6.4.3.1 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 身 份 鉴 别 功 能 : a) 按 GB/T 20271-2006 中 6.4.3.1.1 和 以 下 要 求 设 计 和 实 现 用 户 标 识 功 能 : 凡 需 进 入 操 作 系 统 的 用 户, 应 先 进 行 标 识 ( 建 立 账 号 ); 操 作 系 统 用 户 标 识 应 使 用 用 户 名 和 用 户 标 识 (UID), 并 在 操 作 系 统 的 整 个 生 存 周 期 实 现 用 户 的 唯 一 性 标 识, 以 及 用 户 名 或 别 名 UID 等 之 间 的 一 致 性 ; b) 按 GB/T 20271-2006 中 6.4.3.1.2 和 以 下 要 求 设 计 和 实 现 用 户 鉴 别 功 能 : 采 用 强 化 口 令 管 理 和 / 或 基 于 令 牌 的 动 态 口 令 和 / 或 生 物 特 征 鉴 别 和 / 或 数 字 证 书 等 相 结 合 的 方 式, 采 用 多 鉴 别 机 制, 实 现 对 用 户 身 份 的 真 实 性 鉴 别, 并 在 每 次 用 户 登 录 系 统 时 进 行 鉴 别 ; 鉴 别 信 息 应 是 不 可 见 的, 在 存 储 和 传 输 时 应 按 GB/T 20271-2006 中 6.4.3.8 的 要 求, 用 加 密 方 法 进 行 安 全 保 护 ; 通 过 对 不 成 功 的 鉴 别 尝 试 的 值 ( 包 括 尝 试 次 数 和 时 间 的 阈 值 ) 进 行 预 先 定 义, 并 明 确 规 定 达 到 该 值 时 应 采 取 的 措 施 来 实 现 鉴 别 失 败 的 处 理 19

c) 对 注 册 到 操 作 系 统 的 用 户, 应 按 以 下 要 求 设 计 和 实 现 用 户 - 主 体 绑 定 功 能 : 将 用 户 进 程 与 所 有 者 用 户 相 关 联, 使 用 户 进 程 的 行 为 可 以 追 溯 到 进 程 的 所 有 者 用 户 ; 将 系 统 进 程 动 态 地 与 当 前 服 务 要 求 者 用 户 相 关 联, 使 系 统 进 程 的 行 为 可 以 追 溯 到 当 前 服 务 的 要 求 者 用 户 4.4.1.2 自 主 访 问 控 制 一 般 应 按 GB/T 20271-2006 中 6.4.3.3 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 自 主 访 问 控 制 功 能 : a) 允 许 命 名 用 户 以 用 户 的 身 份 规 定 并 控 制 对 客 体 的 访 问, 并 阻 止 非 授 权 用 户 对 客 体 的 访 问 ; b) 设 置 默 认 功 能, 当 一 个 主 体 生 成 一 个 客 体 时, 在 该 客 体 的 访 问 控 制 表 中 相 应 地 应 具 有 该 主 体 设 置 的 默 认 值 ; c) 有 更 细 粒 度 的 自 主 访 问 控 制, 将 访 问 控 制 的 粒 度 控 制 在 单 个 用 户 对 系 统 中 的 每 一 个 客 体, 都 应 能 够 实 现 由 客 体 的 创 建 者 以 用 户 指 定 方 式 确 定 其 对 该 客 体 的 访 问 权 限, 而 别 的 同 组 用 户 或 非 同 组 的 用 户 和 用 户 组 对 该 客 体 的 访 问 权 则 应 由 创 建 者 用 户 授 予 ; d) 自 主 访 问 控 制 能 与 身 份 鉴 别 和 审 计 相 结 合, 通 过 确 认 用 户 身 份 的 真 实 性 和 记 录 用 户 的 各 种 成 功 的 或 不 成 功 的 访 问, 使 用 户 对 自 己 的 行 为 承 担 明 确 的 责 任 ; e) 客 体 的 拥 有 者 应 是 唯 一 有 权 修 改 客 体 访 问 权 限 的 主 体, 拥 有 者 对 其 拥 有 的 客 体 应 具 有 全 部 控 制 权, 但 是, 不 允 许 客 体 拥 有 者 把 该 客 体 的 控 制 权 分 配 给 其 他 主 体 ; f) 定 义 访 问 控 制 属 性, 并 保 护 这 些 属 性 主 体 的 访 问 控 制 属 性 至 少 应 有 : 读 写 执 行 等 ; 客 体 的 访 问 控 制 属 性 应 包 含 可 分 配 给 主 体 的 读 写 和 执 行 等 权 限 ; g) 定 义 分 配 和 修 改 主 体 和 客 体 的 访 问 控 制 属 性 的 规 则, 并 执 行 对 主 体 和 客 体 的 访 问 控 制 属 性 的 分 配 和 修 改, 规 则 的 结 果 应 达 到 只 有 被 授 权 的 用 户 才 允 许 访 问 一 个 客 体 ; h) 定 义 主 体 对 客 体 的 访 问 授 权 规 则 该 规 则 应 基 于 主 体 对 客 体 的 访 问 控 制 属 性, 授 权 的 范 围 应 包 括 主 体 和 客 体 及 相 关 的 访 问 控 制 属 性, 同 时 应 指 出 主 体 和 客 体 对 这 些 规 则 应 用 的 类 型 4.4.1.3 标 记 一 般 应 按 GB/T 20271-2006 中 6.4.3.4 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 标 记 功 能 : a) 采 用 标 记 的 方 法 为 操 作 系 统 SSOOS 安 全 功 能 控 制 范 围 内 的 主 体 和 客 体 设 置 敏 感 标 记 这 些 敏 感 标 记 构 成 多 级 安 全 模 型 的 的 属 性 库 操 作 系 统 主 客 体 的 敏 感 标 记 应 以 默 认 方 式 生 成 或 由 安 全 员 进 行 建 立 维 护 和 管 理 ; b) 本 级 要 求 将 标 记 扩 展 到 操 作 系 统 中 的 所 有 主 体 与 客 体 当 信 息 从 SSOOS 控 制 范 围 之 内 向 SSOOS 控 制 范 围 之 外 输 出 时, 应 带 有 敏 感 标 记, 如 打 印 输 出 的 数 据 等, 应 明 显 标 示 出 该 数 据 的 敏 感 标 记 ; 当 信 息 从 SSOOS 控 制 范 围 之 外 向 SSOOS 控 制 范 围 之 内 输 入 时, 应 通 过 标 记 标 明 其 安 全 属 性 4.4.1.4 强 制 访 问 控 制 一 般 应 按 GB/T 20271-2006 中 6.4.3.5 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 强 制 访 问 控 制 功 能 : a) 由 专 门 设 置 的 系 统 安 全 员 统 一 管 理 操 作 系 统 中 与 强 制 访 问 控 制 等 安 全 机 制 有 关 的 事 件 和 信 息, 并 将 系 统 的 常 规 管 理 与 安 全 有 关 的 管 理 以 及 审 计 管 理, 分 别 由 系 统 管 理 员 系 统 安 全 员 和 系 统 审 计 员 来 承 担, 按 职 能 分 割 和 最 小 授 权 原 则 分 别 授 予 它 们 各 自 为 完 成 自 己 所 承 担 任 务 所 需 的 最 小 权 限, 并 形 成 相 互 制 约 关 系 ; b) 强 制 访 问 控 制 应 与 用 户 身 份 鉴 别 标 记 等 安 全 功 能 密 切 配 合, 使 系 统 对 用 户 的 安 全 控 制 包 含 从 用 户 进 入 系 统 到 退 出 系 统 的 全 过 程, 将 强 制 访 问 控 制 扩 展 到 信 息 系 统 中 的 所 有 主 体 与 客 体, 对 客 体 的 控 制 范 围 涉 及 操 作 系 统 内 部 的 存 储 处 理 和 传 输 过 程, 及 信 息 进 行 输 入 输 出 20

操 作 的 过 程 ; c) 运 行 于 网 络 环 境 的 分 布 式 操 作 系 统, 应 统 一 实 现 强 制 访 问 控 制 功 能 ; d) 运 行 于 网 络 环 境 的 多 台 计 算 机 系 统 上 的 网 络 操 作 系 统, 在 需 要 进 行 统 一 管 理 时, 应 考 虑 各 台 计 算 机 操 作 系 统 的 主 客 体 安 全 属 性 设 置 的 一 致 性, 并 实 现 跨 网 络 的 SSOOS 间 用 户 数 据 保 密 性 和 完 整 性 保 护 4.4.1.5 数 据 流 控 制 对 于 以 数 据 流 方 式 实 现 数 据 交 换 的 操 作 系 统, 一 般 应 按 GB/T 20271-2006 中 6.4.3.6 的 要 求, 设 计 和 实 现 操 作 系 统 的 数 据 流 控 制 功 能 4.4.1.6 安 全 审 计 一 般 应 按 GB/T 20271-2006 中 6.4.2.4 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 安 全 审 计 功 能 : a) 安 全 审 计 功 能 应 与 身 份 鉴 别 自 主 访 问 控 制 标 记 强 制 访 问 控 制 及 完 整 性 控 制 等 安 全 功 能 紧 密 结 合 ; b) 提 供 审 计 日 志 实 时 报 警 生 成 和 违 例 进 程 终 止, 潜 在 侵 害 分 析 基 于 异 常 检 测 和 简 单 攻 击 探 测, 基 本 审 计 查 阅 有 限 审 计 查 阅 和 可 选 审 计 查 阅, 安 全 审 计 事 件 选 择, 以 及 受 保 护 的 审 计 踪 迹 存 储 审 计 数 据 的 可 用 性 确 保 和 防 止 审 计 数 据 丢 失 的 措 施 等 功 能 ; c) 能 够 生 成 维 护 及 保 护 审 计 过 程, 使 其 免 遭 修 改 非 法 访 问 及 破 坏, 特 别 要 保 护 审 计 数 据, 要 严 格 限 制 未 经 授 权 的 用 户 访 问 ; d) 能 够 创 建 并 维 护 一 个 对 受 保 护 客 体 访 问 的 审 计 跟 踪, 保 护 审 计 记 录 不 被 未 授 权 的 访 问 修 改 和 破 坏 ; e) 指 出 可 记 录 的 审 计 事 件 的 最 少 类 型, 包 括 建 立 会 话 登 录 成 功 和 失 败, 使 用 的 系 统 接 口, 系 统 数 据 库 管 理 的 改 变 ( 改 变 用 户 账 户 属 性 审 计 跟 踪 设 置 和 分 析 为 程 序 分 配 设 置 用 户 ID 附 加 或 改 变 系 统 程 序 或 进 程 改 变 日 期 和 时 间 等 ), 超 级 用 户 命 令 改 变 用 户 身 份 将 某 个 客 体 引 入 某 个 用 户 的 地 址 空 间 ( 如 打 开 文 件 ) 删 除 客 体 及 计 算 机 操 作 员 系 统 管 理 员 与 系 统 安 全 管 理 员 进 程 的 操 作 等 当 审 计 激 活 时 应 确 保 审 计 跟 踪 事 件 的 完 整 性 ; 应 提 供 一 个 机 制 来 显 示 当 前 选 择 的 审 计 事 件, 这 个 机 制 的 使 用 者 应 是 有 限 的 授 权 用 户 ; f) 每 个 事 件 的 数 据 记 录, 应 包 括 的 信 息 有 : 事 件 发 生 的 日 期 和 时 间 触 发 事 件 的 用 户 事 件 的 类 型 事 件 成 功 或 失 败 等 对 于 身 份 标 识 和 鉴 别 事 件, 应 记 录 请 求 的 源 ( 如 末 端 号 或 网 络 地 址 ); 对 于 创 建 和 删 除 客 体 的 事 件, 应 记 录 客 体 的 名 字 客 体 的 安 全 属 性 和 客 体 的 完 整 性 标 签 ; g) 应 提 供 一 个 受 保 护 的 打 开 和 关 闭 审 计 的 机 制 该 机 制 能 选 择 和 改 变 审 计 事 件, 并 在 系 统 工 作 时 处 于 默 认 状 态 ; 该 机 制 的 使 用 应 受 到 系 统 管 理 员 的 授 权 限 制, 系 统 管 理 员 应 能 够 选 择 一 个 或 多 个 基 于 身 份 鉴 别 或 客 体 属 性 的 用 户 的 审 计 活 动 ; 审 计 工 具 应 能 够 授 权 个 人 监 察 和 浏 览 审 计 数 据, 同 时 数 据 应 得 到 授 权 的 使 用 修 改 和 删 除 ; 应 提 供 对 审 计 跟 踪 管 理 功 能 的 保 护, 使 之 可 以 完 成 审 计 跟 踪 的 创 建 破 坏 腾 空 和 存 档 ; 系 统 管 理 员 应 能 够 定 义 超 过 审 计 跟 踪 极 限 的 阈 值 ; 当 存 储 空 间 被 耗 尽 时, 应 能 按 管 理 员 的 指 定 决 定 采 取 的 措 施, 包 括 : 报 警 并 丢 弃 未 记 录 的 审 计 信 息 暂 停 审 计 覆 盖 以 前 的 审 计 记 录 等 4.4.1.7 用 户 数 据 完 整 性 一 般 应 按 GB/T 20271-2006 中 6.4.3.7 的 要 求, 从 以 下 方 面 设 计 和 实 现 操 作 系 统 的 用 户 数 据 完 整 性 保 护 功 能 : a) 为 操 作 系 统 SSOOS 安 全 功 能 控 制 范 围 内 的 主 体 和 客 体 设 置 完 整 性 标 签 (IL), 并 建 立 半 形 式 化 的 完 整 性 安 全 策 略 模 型, 来 保 护 信 息 在 存 储 传 输 和 处 理 过 程 中 的 完 整 性 ; b) 在 对 数 据 进 行 访 问 操 作 时 进 行 完 整 性 检 测 和 恢 复, 检 查 存 储 在 存 储 介 质 上 的 用 户 数 据 是 否 出 21