ICS 35.020 L09 GA 中 华 人 民 共 和 国 公 共 安 全 行 业 标 准 GA/T 710-2007 信 息 安 全 技 术 信 息 系 统 安 全 等 级 保 护 基 本 配 置 Information security technology- Fundamental configure of security classification protection for information system 2007-08-13 发 布 2007-10-01 实 施 中 华 人 民 共 和 国 公 安 部 发 布
目 次 GA/T 710-2007 前 言...III 引 言... IV 1 范 围... 1 2 规 范 性 引 用 文 件... 1 3 术 语 和 定 义... 1 4 信 息 系 统 安 全 等 级 保 护 基 本 配 置... 1 4.1 局 域 计 算 环 境 安 全 及 其 分 等 级 安 全 机 制 配 置... 1 4.1.1 安 全 局 域 计 算 环 境 的 组 成 与 结 构... 1 4.1.2 总 体 要 求... 2 4.1.3 局 域 计 算 环 境 分 等 级 安 全 机 制 配 置... 2 4.2 局 域 计 算 环 境 边 界 防 护 及 其 分 等 级 安 全 机 制 配 置... 8 4.2.1 总 体 要 求... 8 4.2.2 边 界 防 护 分 等 级 安 全 机 制 配 置... 8 4.3 用 户 环 境 安 全 和 边 界 防 护 及 其 分 等 级 安 全 机 制 配 置... 9 4.3.1 总 体 要 求... 9 4.3.2 用 户 环 境 分 等 级 安 全 机 制 配 置... 10 4.4 网 络 系 统 安 全 及 其 分 等 级 安 全 机 制 配 置... 11 4.4.1 总 体 要 求... 11 4.4.2 网 络 系 统 分 等 级 安 全 机 制 配 置... 12 4.5 安 全 域 之 间 互 操 作 的 安 全 机 制 配 置... 15 4.6 密 码 安 全 机 制 分 等 级 配 置... 16 4.7 安 全 管 理 配 置... 16 4.7.1 安 全 管 理 总 体 要 求 及 其 分 等 级 配 置... 16 4.7.2 安 全 管 理 中 心 及 其 分 等 级 安 全 机 制 配 置... 17 参 考 文 献... 19 II
前 言 ( 略 ) III
引 言 信 息 系 统 安 全 等 级 保 护 的 基 本 配 置 是 从 系 统 角 度 对 信 息 系 统 安 全 等 级 保 护 的 各 个 安 全 保 护 等 级 的 安 全 机 制 配 置 的 描 述 本 标 准 给 出 了 每 一 个 安 全 保 护 等 级 的 信 息 系 统 安 全 的 基 本 配 置, 分 别 从 局 域 计 算 环 境 安 全 及 其 分 等 级 安 全 机 制 配 置 局 域 计 算 环 境 边 界 防 护 及 其 分 等 级 安 全 机 制 配 置 用 户 环 境 安 全 及 其 边 界 防 护 分 等 级 安 全 机 制 配 置 网 络 系 统 安 全 及 其 分 等 级 安 全 机 制 配 置 安 全 域 之 间 互 操 作 安 全 机 制 配 置 密 码 安 全 机 制 分 等 级 配 置 安 全 管 理 配 置 等 方 面, 对 各 自 安 全 的 总 体 要 求 和 分 等 级 安 全 机 制 配 置 进 行 了 说 明 IV
信 息 安 全 技 术 信 息 系 统 安 全 等 级 保 护 基 本 配 置 1 范 围 本 标 准 规 定 了 按 照 GB 17859-1999 的 五 个 安 全 保 护 等 级 的 要 求 对 信 息 系 统 实 施 安 全 等 级 保 护 每 一 个 安 全 等 级 的 基 本 配 置 本 标 准 适 用 于 按 照 GB 17859-1999 的 五 个 安 全 保 护 等 级 的 要 求 对 信 息 系 统 实 施 安 全 等 级 保 护, 每 个 安 全 等 级 各 项 安 全 机 制 的 设 计 2 规 范 性 引 用 文 件 下 列 文 件 中 的 有 关 条 款 通 过 本 标 准 的 引 用 而 成 为 本 标 准 的 条 款 凡 是 注 日 期 的 引 用 文 件, 其 随 后 所 有 的 修 改 单 ( 不 包 括 勘 误 的 内 容 ) 或 修 订 版 均 不 适 用 于 本 标 准, 然 而, 鼓 励 根 据 本 标 准 达 成 协 议 的 各 方 研 究 是 否 可 使 用 这 些 文 件 的 最 新 版 本 凡 是 不 注 日 期 的 引 用 文 件, 其 最 新 版 本 适 用 于 本 标 准 GB 17859-1999 计 算 机 信 息 系 统 安 全 保 护 等 级 划 分 准 则 GB/T 20269-2006 信 息 安 全 技 术 信 息 系 统 安 全 管 理 要 求 GB/T 20270-2006 信 息 安 全 技 术 网 络 基 础 安 全 技 术 要 求 GB/T 20271-2006 信 息 安 全 技 术 信 息 系 统 通 用 安 全 技 术 要 求 GB/T 20272-2006 信 息 安 全 技 术 操 作 系 统 安 全 技 术 要 求 GB/T 20273-2006 信 息 安 全 技 术 数 据 库 管 理 系 统 安 全 技 术 要 求 GA/T 708-2007 信 息 安 全 技 术 信 息 系 统 安 全 等 级 保 护 体 系 框 架 GA/T 709-2007 信 息 安 全 技 术 信 息 系 统 安 全 等 级 保 护 基 本 模 型 3 术 语 和 定 义 GA/T 708-2007 确 立 的 术 语 和 定 义 适 用 于 本 标 准 4 信 息 系 统 安 全 等 级 保 护 基 本 配 置 4.1 局 域 计 算 环 境 安 全 及 其 分 等 级 安 全 机 制 配 置 4.1.1 安 全 局 域 计 算 环 境 的 组 成 与 结 构 安 全 局 域 计 算 环 境 的 一 般 组 成 与 结 构 如 图 1 所 示 安 全 应 用 服 安 全 应 用 服 安 全 数 据 服 安 全 数 据 服 务 器 1 务 器 n 务 器 / 主 机 1 务 器 / 主 机 n 安 全 客 户 / 终 端 / 工 作 站 1 安 全 客 户 / 终 端 / 工 作 站 n 局 域 计 算 环 境 安 全 管 理 分 中 心 1
按 图 1 所 示, 安 全 的 局 域 计 算 环 境 是 由 安 全 的 局 域 网 络 连 接 的 各 个 安 全 的 计 算 资 源 所 组 成 的 计 算 环 境 其 工 作 方 式 可 以 是 客 户 / 服 务 器 模 式 主 机 / 终 端 模 式 服 务 器 / 工 作 站 模 式, 或 者 某 种 混 合 模 式 各 种 模 式 的 具 体 组 成 分 别 为 : 客 户 / 服 务 器 模 式 : 数 据 服 务 器 应 用 服 务 器 客 户 机 安 全 管 理 分 中 心 及 局 域 网 络 ; 服 务 器 / 工 作 站 模 式 : 服 务 器 工 作 站 安 全 管 理 分 中 心 及 局 域 网 络 ; 主 机 / 终 端 模 式 : 主 机 终 端 安 全 管 理 分 中 心 及 局 域 网 络 混 合 模 式 : 由 上 述 两 种 以 上 模 式 组 成 的 局 域 计 算 环 境 4.1.2 总 体 要 求 局 域 计 算 环 境 安 全 总 的 目 标 要 求 是, 按 所 要 求 的 安 全 保 护 等 级, 通 过 对 局 域 计 算 环 境 各 组 成 部 分 安 全 机 制 的 配 置 和 集 成, 保 护 局 域 计 算 环 境 中 的 数 据 信 息 不 被 非 授 权 的 泄 露 和 破 坏, 保 护 局 域 计 算 环 境 安 全 运 行, 提 供 有 效 的 服 务 局 域 计 算 环 境 的 安 全 包 括 : 对 应 用 服 务 器 数 据 服 务 器 / 主 机 中 数 据 的 安 全 保 护 ; 客 户 机 / 工 作 站 / 终 端 对 主 机 或 服 务 器 的 安 全 访 问 ; 用 户 数 据 在 局 域 网 中 的 安 全 传 输 ; 在 局 域 网 中 用 户 间 数 据 的 安 全 交 换 为 此, 安 全 应 用 服 务 器 安 全 数 据 服 务 器 / 主 机 均 应 配 置 具 有 相 应 安 全 保 护 等 级 的 安 全 操 作 系 统 和 安 全 数 据 库 管 理 系 统, 以 及 具 有 相 应 安 全 保 护 等 级 的 应 用 软 件 系 统 安 全 客 户 / 终 端 / 工 作 站 也 应 根 据 需 要 配 置 相 应 安 全 保 护 等 级 的 操 作 系 统 和 应 用 软 件 系 统 等 安 全 的 软 件 系 统 安 全 局 域 网 应 通 过 对 网 络 各 层 协 议 和 网 络 设 备 的 安 全 要 求, 达 到 数 据 在 局 域 网 中 传 输 和 交 换 的 安 全 要 求 在 具 有 较 高 安 全 保 护 等 级 的 信 息 系 统 中 应 设 置 安 全 管 理 中 心 ( 必 要 时, 在 局 域 计 算 环 境 设 置 安 全 管 理 分 中 心 ) 局 域 计 算 环 境 安 全 管 理 分 中 心 是 对 本 局 域 计 算 环 境 实 施 安 全 管 理 的 机 构, 与 安 全 管 理 中 心 协 同 工 作, 实 现 对 本 局 域 计 算 环 境 的 安 全 管 理 它 既 是 管 理 机 构, 又 具 有 强 烈 的 技 术 色 彩 其 中 的 各 个 安 全 管 理 机 构 的 主 要 功 能 是 收 集 和 管 理 本 局 域 计 算 环 境 的 各 类 与 安 全 相 关 的 信 息, 经 初 步 汇 集 后 传 送 到 信 息 系 统 安 全 管 理 控 制 中 心, 并 按 照 安 全 管 理 中 心 的 总 要 求 对 本 局 域 计 算 环 境 实 施 安 全 管 理 随 着 安 全 保 护 等 级 的 提 高, 局 域 计 算 环 境 的 安 全 要 求 分 别 从 安 全 机 制 配 置 的 增 加 安 全 强 度 的 增 强 和 安 全 管 理 措 施 的 加 强 等 方 面 有 所 体 现 以 下 仅 从 安 全 机 制 配 置 方 面 对 不 同 安 全 等 级 加 以 说 明 按 GA/T 708-2007 中 8.3.2.2 的 描 述, 以 资 产 价 值 和 威 胁 确 定 的 信 息 系 统 安 全 保 护 等 级, 是 对 信 息 系 统 的 局 域 计 算 环 境 进 行 分 等 级 安 全 机 制 配 置 的 基 本 依 据 4.1.3 局 域 计 算 环 境 分 等 级 安 全 机 制 配 置 4.1.3.1 一 级 安 全 机 制 按 GA/T 709-2007 中 图 2 所 给 出 的 具 有 一 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 局 域 计 算 环 境 中 所 存 储 传 输 和 处 理 信 息 的 安 全 需 求, 从 五 个 层 面 的 安 全, 明 确 局 域 计 算 环 境 的 安 全 机 制 配 置 a) 物 理 安 全 按 GB/T 20271-2006 中 6.1.1 的 相 关 要 求, 在 局 域 计 算 环 境 范 围 内, 配 置 具 有 一 级 安 全 的 下 列 物 理 安 全 机 制 : 环 境 安 全 机 制 ; 设 备 安 全 机 制 ; 2
介 质 安 全 机 制 ; 其 它 物 理 安 全 机 制 b) 系 统 安 全 按 GB/T 20272-2006 中 4.1 的 要 求 和 GB/T 20273-2006 中 5.1 的 要 求, 在 各 类 计 算 机 上 配 置 具 有 下 列 安 全 机 制 的 一 级 安 全 操 作 系 统 和 数 据 库 管 理 系 统 : 操 作 系 统 安 全 性 检 测 分 析 机 制 和 数 据 库 管 理 系 统 安 全 性 检 测 分 析 机 制 ; 备 份 与 恢 复 机 制 ; 身 份 鉴 别 机 制 ; 粗 粒 度 自 主 访 问 控 制 机 制 ; 存 储 和 传 输 数 据 完 整 性 保 护 机 制 ; 其 它 系 统 安 全 机 制 c) 网 络 安 全 按 GB/T 20270-2006 中 7.1 的 要 求, 在 局 域 网 范 围 配 置 具 有 一 级 安 全 的 下 列 安 全 产 品 和 / 或 安 全 机 制 : 备 份 与 恢 复 机 制 ; 网 络 协 议 安 全 机 制 ; 存 储 和 传 输 数 据 完 整 性 保 护 机 制 ; 网 络 应 用 安 全 机 制 ; 其 它 网 络 安 全 机 制 d) 应 用 安 全 按 GB/T 20271-2006 中 6.1.2 6.1.3 6.1.4 6.1.5 和 6.1.6 的 相 关 要 求, 在 应 用 软 件 系 统 中 配 置 具 有 一 级 安 全 的 下 列 安 全 机 制 : 身 份 鉴 别 机 制 ; 粗 粒 度 自 主 访 问 控 制 机 制 ; 存 储 和 传 输 数 据 完 整 性 保 护 机 制 ; 其 它 应 用 安 全 机 制 4.1.3.2 二 级 安 全 机 制 按 GA/T 709-2007 中 图 3 所 给 出 的 具 有 二 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 局 域 计 算 环 境 中 所 存 储 传 输 和 处 理 信 息 的 安 全 需 求, 从 五 个 层 面 的 安 全, 明 确 局 域 计 算 环 境 的 安 全 机 制 配 置 a) 物 理 安 全 按 GB/T 20271-2006 中 6.2.1 的 相 关 要 求, 在 局 域 计 算 环 境 范 围 内, 配 置 具 有 二 级 安 全 的 下 列 物 理 安 全 机 制 : 环 境 安 全 机 制 ; 设 备 安 全 机 制 ; 介 质 安 全 机 制 ; 其 它 物 理 安 全 机 制 b) 系 统 安 全 按 GB/T 20272-2006 中 4.2 的 要 求 和 GB/T 20273-2006 中 5.2 的 要 求, 在 各 类 计 算 机 上 配 置 具 有 下 列 安 全 机 制 的 二 级 安 全 操 作 系 统 和 数 据 库 管 理 系 统 : 操 作 系 统 安 全 性 检 测 分 析 机 制 和 数 据 库 管 理 系 统 安 全 性 检 测 分 析 机 制 ; 3
增 强 的 身 份 鉴 别 机 制 ; 细 粒 度 自 主 访 问 控 制 机 制 ; 存 储 和 传 输 数 据 保 密 性 保 护 机 制 ; 存 储 和 传 输 数 据 完 整 性 保 护 机 制 ; 其 它 系 统 安 全 机 制 c) 网 络 安 全 按 GB/T 20270-2006 中 7.2 的 要 求, 在 局 域 网 范 围 配 置 具 有 二 级 安 全 的 下 列 安 全 产 品 和 / 或 安 全 机 制 : 网 络 安 全 性 检 测 分 析 机 制 ; 网 络 协 议 安 全 机 制 ; 存 储 和 传 输 数 据 保 护 安 全 机 制 ; 网 络 应 用 安 全 机 制 ; 其 它 网 络 安 全 机 制 d) 应 用 安 全 按 GB/T 20271-2006 中 6.2.2 6.2.3 6.2.4 6.2.5 和 6.2.6 的 相 关 要 求, 在 应 用 软 件 系 统 中 配 置 具 有 二 级 安 全 的 下 列 安 全 机 制 : 安 全 性 检 测 分 析 机 制 ; 增 强 的 身 份 鉴 别 机 制 ; 抗 抵 赖 机 制 ; 细 粒 度 自 主 访 问 控 制 机 制 ; 存 储 和 传 输 数 据 保 密 性 保 护 机 制 ; 存 储 和 传 输 数 据 完 整 性 保 护 机 制 ; 其 它 应 用 安 全 机 制 4.1.3.3 三 级 安 全 机 制 按 GA/T BBBB XXXX 中 图 4 所 给 出 的 具 有 三 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 局 域 计 算 环 境 中 所 存 储 传 输 和 处 理 信 息 的 安 全 需 求, 从 五 个 层 面 的 安 全, 明 确 局 域 计 算 环 境 的 安 全 机 制 配 置 a) 物 理 安 全 按 GB/T 20271-2006 中 6.3.1 的 相 关 要 求, 在 局 域 计 算 环 境 范 围 内, 配 置 具 有 三 级 安 全 的 下 列 物 理 安 全 机 制 : 环 境 安 全 机 制 ; 设 备 安 全 机 制 ; 介 质 安 全 机 制 ; 4
其 它 物 理 安 全 机 制 b) 系 统 安 全 按 GB/T 20272-2006 中 4.3 的 要 求 和 GB/T 20273-2006 中 5.3 的 要 求, 在 各 类 计 算 机 上 配 置 具 有 下 列 安 全 机 制 的 三 级 安 全 操 作 系 统 和 数 据 库 管 理 系 统 : 操 作 系 统 安 全 性 检 测 分 析 机 制 和 数 据 库 管 理 系 统 安 全 性 检 测 分 析 机 制 ; 身 份 鉴 别 机 制 ; 自 主 访 问 控 制 机 制 ; 标 记 与 强 制 访 问 控 制 机 制 ; 存 储 和 传 输 数 据 保 密 性 保 护 ( 含 剩 余 信 息 保 护 ) 机 制 ; 存 储 和 传 输 数 据 完 整 性 保 护 机 制 ; 其 它 系 统 安 全 机 制 c) 网 络 安 全 按 GB/T 20270-2006 中 7.3 的 要 求, 在 局 域 网 范 围 配 置 具 有 三 级 安 全 的 下 列 安 全 产 品 和 / 或 安 全 机 制 : 网 络 安 全 性 检 测 分 析 机 制 ; 网 络 协 议 安 全 机 制 ; 存 储 和 传 输 数 据 保 护 机 制 ; 网 络 应 用 安 全 机 制 ; 其 它 网 络 安 全 机 制 d) 应 用 安 全 按 GB/T 20271-2006 中 6.3.2 6.3.3 6.3.4 6.3.5 和 6.3.6 的 相 关 要 求, 在 应 用 软 件 系 统 中 配 置 具 有 三 级 安 全 的 下 列 安 全 机 制 : 安 全 性 检 测 分 析 机 制 ; 身 份 鉴 别 机 制 ; 抗 抵 赖 机 制 ; 自 主 访 问 控 制 机 制 ; 标 记 与 强 制 访 问 控 制 机 制 ; 存 储 和 传 输 数 据 保 密 性 保 护 机 制 ; 存 储 和 传 输 数 据 完 整 性 保 护 机 制 ; 其 他 应 用 安 全 机 制 4.1.3.4 四 级 安 全 机 制 按 GA/T BBBB XXXX 中 图 5 所 给 出 的 具 有 四 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 局 域 计 算 5
环 境 中 所 存 储 传 输 和 处 理 信 息 的 安 全 需 求, 从 五 个 层 面 的 安 全, 明 确 局 域 计 算 环 境 的 安 全 机 制 配 置 a) 物 理 安 全 按 GB/T 20271-2006 中 6.4.1 的 相 关 要 求, 在 局 域 计 算 环 境 范 围 内, 配 置 具 有 四 级 安 全 的 下 列 物 理 安 全 机 制 : 环 境 安 全 机 制 ; 设 备 安 全 机 制 ; 介 质 安 全 机 制 ; 其 它 物 理 安 全 机 制 b) 系 统 安 全 按 GB/T 20272-2006 中 4.4 的 要 求 和 GB/T 20273-2006 中 5.4 的 要 求, 在 各 类 计 算 机 上 配 置 具 有 下 列 安 全 机 制 的 四 级 安 全 操 作 系 统 和 数 据 库 管 理 系 统 : 操 作 系 统 安 全 性 检 测 分 析 机 制 和 数 据 库 管 理 系 统 安 全 性 检 测 分 析 机 制 ; 身 份 鉴 别 机 制 ; 完 全 控 制 的 自 主 访 问 控 制 机 制 ; 完 全 控 制 的 标 记 与 强 制 访 问 控 制 机 制 ; 存 储 和 传 输 数 据 保 密 性 保 护 机 制 ; 存 储 和 传 输 数 据 完 整 性 保 护 机 制 可 信 路 径 机 制 ; 其 它 系 统 安 全 机 制 c) 网 络 安 全 按 GB/T 20270-2006 中 7.4 的 要 求, 在 局 域 网 范 围 配 置 具 有 四 级 安 全 的 下 列 安 全 产 品 和 / 或 安 全 机 制 : 网 络 安 全 性 检 测 分 析 机 制 ; 网 络 协 议 安 全 机 制 ; 存 储 和 传 输 数 据 保 护 机 制 ; 网 络 应 用 安 全 机 制 ; 其 它 网 络 安 全 机 制 d) 应 用 安 全 按 GB/T 20271-2006 中 6.4.2 6.4.3 6.4.4 6.4.5 和 6.4.6 的 相 关 要 求, 在 应 用 软 件 系 统 中 配 置 具 有 四 级 安 全 的 下 列 安 全 机 制 : 安 全 性 检 测 分 析 机 制 ; 更 严 格 的 身 份 鉴 别 机 制 ; 6
抗 抵 赖 机 制 ; 完 全 控 制 的 自 主 访 问 控 制 机 制 ; 完 全 控 制 标 记 与 强 制 访 问 控 制 机 制 ; 存 储 和 传 输 数 据 保 密 性 保 护 机 制 ; 存 储 和 传 输 数 据 完 整 性 保 护 机 制 ; 可 信 路 径 机 制 ; 其 它 应 用 软 件 系 统 安 全 机 制 4.1.3.5 五 级 安 全 机 制 按 GA/T 709 2007 中 图 6 所 给 出 的 具 有 五 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 局 域 计 算 环 境 中 所 存 储 传 输 和 处 理 信 息 的 安 全 需 求, 从 五 个 层 面 的 安 全, 明 确 局 域 计 算 环 境 的 安 全 机 制 配 置 a) 物 理 安 全 按 GB/T 20271-2006 中 6.5.1 的 相 关 要 求, 在 局 域 计 算 环 境 范 围 内, 配 置 具 有 五 级 安 全 的 下 列 物 理 安 全 机 制 : 环 境 安 全 机 制 ; 设 备 安 全 机 制 ; 介 质 安 全 机 制 ; 其 它 物 理 安 全 机 制 b) 系 统 安 全 按 GB/T 20272-2006 中 4.5 的 要 求 和 GB/T 20273-2006 中 5.5 的 要 求, 在 各 类 计 算 机 上 配 置 具 有 下 列 安 全 机 制 的 五 级 安 全 操 作 系 统 和 数 据 库 管 理 系 统 : 操 作 系 统 安 全 性 检 测 分 析 机 制 和 数 据 库 管 理 系 统 安 全 性 检 测 分 析 机 制 ; 更 严 格 的 身 份 鉴 别 机 制 ; 完 全 控 制 的 自 主 访 问 控 制 机 制 ; 完 全 控 制 的 标 记 与 强 制 访 问 控 制 机 制 ; 存 储 和 传 输 数 据 保 密 性 保 护 机 制 ; 存 储 和 传 输 数 据 完 整 性 保 护 机 制 ; 可 信 路 径 机 制 ; 其 它 系 统 安 全 机 制 c) 网 络 安 全 按 GB/T 20270-2006 中 7.5 的 要 求, 在 局 域 网 范 围 配 置 具 有 五 级 安 全 的 下 列 安 全 产 品 和 / 或 安 全 机 制 : 网 络 安 全 性 检 测 分 析 机 制 ; 网 络 协 议 安 全 机 制 ; 存 储 和 传 输 数 据 保 护 机 制 ; 网 络 应 用 安 全 机 制 ; 7
其 它 网 络 安 全 机 制 d) 应 用 安 全 按 GB/T 20271-2006 中 6.5.2 6.5.3 6.5.4 6.5.5 和 6.5.6 的 相 关 要 求, 在 应 用 软 件 系 统 中 配 置 具 有 五 级 安 全 的 下 列 安 全 机 制 : 安 全 性 检 测 分 析 机 制 ; 身 份 鉴 别 机 制 ; 抗 抵 赖 机 制 ; 完 全 控 制 的 自 主 访 问 控 制 机 制 ; 完 全 控 制 的 标 记 与 强 制 访 问 控 制 机 制 ; 存 储 和 传 输 数 据 保 密 性 保 护 机 制 ; 存 储 和 传 输 数 据 完 整 性 保 护 机 制 ; 可 信 路 径 机 制 ; 其 它 应 用 软 件 系 统 安 全 机 制 4.2 局 域 计 算 环 境 边 界 防 护 及 其 分 等 级 安 全 机 制 配 置 4.2.1 总 体 要 求 局 域 计 算 环 境 边 界 是 指 局 域 计 算 环 境 通 过 网 络 与 外 部 连 接 的 所 有 接 口 的 总 合 为 了 防 止 出 现 非 定 义 的 对 外 连 接 接 口, 应 通 过 技 术 的 或 管 理 的 手 段 发 现 并 制 止 非 法 的 外 部 接 口 连 接 ( 如 局 域 网 用 户 又 通 过 拨 号 进 行 的 外 部 连 接 等 ) 局 域 计 算 环 境 边 界 防 护 总 的 目 标 是, 按 所 要 求 的 安 全 保 护 等 级, 通 过 对 经 边 界 传 输 的 数 据 信 息 进 行 控 制, 防 止 来 自 外 部 的 入 侵 和 破 坏, 保 护 局 域 计 算 环 境 中 的 数 据 信 息 不 被 非 授 权 的 泄 露 和 破 坏, 保 护 局 域 计 算 环 境 安 全 运 行, 提 供 有 效 的 服 务 局 域 计 算 环 境 边 界 防 护 的 总 体 要 求 是 : 通 过 对 试 图 经 边 界 进 入 的 用 户 进 行 检 查, 防 止 非 法 用 户 进 入 本 局 域 计 算 环 境 ; 通 过 对 经 边 界 输 入 的 数 据 ( 含 程 序 ) 进 行 检 查, 防 止 有 害 数 据 进 入 本 局 域 计 算 环 境 ; 通 过 对 经 边 界 输 出 的 数 据 进 行 检 查, 防 止 不 该 输 出 的 数 据 经 边 界 流 出, 防 止 经 边 界 流 出 的 数 据 流 向 较 低 安 全 保 护 等 级 的 局 域 计 算 环 境 / 独 立 用 户 或 用 户 组 ; 在 实 现 所 要 求 的 安 全 保 护 功 能 的 同 时, 提 供 对 合 法 出 入 边 界 数 据 的 应 有 服 务 边 界 防 护 通 常 由 防 火 墙 恶 意 代 码 防 护 网 关 入 侵 检 测 系 统, 以 及 基 于 密 码 技 术 的 保 护 机 制 和 基 于 信 息 过 滤 与 内 容 控 制 技 术 的 机 制 等 共 同 实 现 或 由 其 中 的 一 部 分 机 制 实 现, 并 需 要 实 现 一 套 完 整 的 边 界 防 护 控 制 机 制 边 界 防 护 所 采 用 的 安 全 技 术 机 制 是 与 信 息 系 统 的 安 全 性 要 求 和 所 对 抗 攻 击 手 段 密 切 相 关 的, 必 须 是 一 种 与 时 俱 进 的 安 全 措 施 随 着 安 全 保 护 等 级 的 提 高, 边 界 防 护 的 安 全 要 求 分 别 从 安 全 机 制 配 置 的 增 加 安 全 强 度 的 增 强 和 安 全 管 理 措 施 的 加 强 等 方 面 有 所 体 现 随 着 信 息 技 术 和 信 息 安 全 攻 防 技 术 的 发 展, 会 不 断 出 现 新 的 边 界 防 护 机 制 和 产 品 按 GA/T 708-2007 中 8.3.2.2 的 描 述, 以 资 产 价 值 和 威 胁 确 定 的 信 息 系 统 安 全 保 护 等 级, 是 对 信 息 系 统 的 局 域 计 算 环 境 边 界 防 护 进 行 分 等 级 安 全 机 制 配 置 的 基 本 依 据 4.2.2 边 界 防 护 分 等 级 安 全 机 制 配 置 4.2.2.1 一 级 安 全 机 制 按 照 GA/T 709 2007 中 图 2 所 给 出 的 具 有 一 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 边 界 防 护 的 安 8
全 需 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 要 求, 明 确 边 界 防 护 的 安 全 机 制 配 置 对 具 有 一 级 安 全 的 局 域 计 算 环 境 的 边 界 防 护, 宜 配 置 下 列 安 全 技 术 机 制 和 / 或 产 品 : 具 有 一 级 安 全 的 普 通 防 火 墙 ; 具 有 一 级 安 全 的 普 通 入 侵 检 测 机 制 ; 具 有 一 级 安 全 的 普 通 恶 意 代 码 防 护 网 关 ; 其 它 具 有 一 级 安 全 的 边 界 防 护 技 术 机 制 4.2.2.2 二 级 安 全 机 制 按 照 GA/T 709 2007 中 图 3 所 给 出 的 具 有 二 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 边 界 防 护 的 安 全 需 求, 明 确 边 界 防 护 的 安 全 机 制 配 置 对 具 有 二 级 安 全 的 局 域 计 算 环 境 的 边 界 防 护, 可 配 置 下 列 安 全 技 术 机 制 和 / 或 产 品 : 具 有 二 级 安 全 的 高 性 能 防 火 墙 ; 具 有 二 级 安 全 的 高 性 能 入 侵 检 测 机 制 ; 具 有 二 级 安 全 的 高 性 能 恶 意 代 码 防 护 网 关 ; 其 它 具 有 二 级 安 全 的 边 界 防 护 技 术 机 制 4.2.2.3 三 级 安 全 机 制 按 照 GA/T 709 2007 中 图 4 所 给 出 的 具 有 三 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 边 界 防 护 的 安 全 需 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 要 求, 明 确 边 界 防 护 的 安 全 机 制 配 置 对 具 有 三 级 安 全 的 局 域 计 算 环 境 的 边 界 防 护, 应 配 置 下 列 安 全 技 术 机 制 和 / 或 产 品 : 具 有 三 级 安 全 的 高 性 能 加 固 防 火 墙 ; 具 有 三 级 安 全 的 高 性 能 加 固 入 侵 检 测 机 制 ; 具 有 三 级 安 全 的 高 性 能 加 固 恶 意 代 码 防 护 网 关 ; 其 它 具 有 三 级 安 全 的 边 界 防 护 技 术 机 制 4.2.2.4 四 级 安 全 机 制 按 照 GA/T 709 2007 中 图 5 所 给 出 的 具 有 四 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 边 界 防 护 的 安 全 需 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 要 求, 明 确 边 界 防 护 的 安 全 机 制 配 置 对 具 有 四 级 安 全 的 局 域 计 算 环 境 的 边 界 防 护, 应 配 置 下 列 安 全 技 术 机 制 和 / 或 产 品 : 具 有 四 级 安 全 的 高 性 能 加 固 防 火 墙 ; 具 有 四 级 安 全 的 高 性 能 加 固 入 侵 检 测 机 制 ; 具 有 四 级 安 全 的 高 性 能 加 固 恶 意 代 码 防 护 网 关 ; 其 它 具 有 四 级 安 全 的 边 界 防 护 技 术 机 制 4.2.2.5 五 级 安 全 机 制 按 照 GA/T 709 2007 中 图 6 所 给 出 的 具 有 五 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 边 界 防 护 的 安 全 需 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 要 求, 明 确 边 界 防 护 的 安 全 机 制 配 置 对 具 有 五 级 安 全 的 局 域 计 算 环 境 的 边 界 防 护, 应 配 置 下 列 安 全 技 术 机 制 和 / 或 产 品 : 具 有 五 级 安 全 的 高 性 能 加 固 防 火 墙 ; 具 有 五 级 安 全 的 高 性 能 加 固 入 侵 检 测 机 制 ; 具 有 五 级 安 全 的 高 性 能 加 固 恶 意 代 码 防 护 网 关 ; 其 它 具 有 五 级 安 全 的 边 界 防 护 技 术 机 制 4.3 用 户 环 境 安 全 和 边 界 防 护 及 其 分 等 级 安 全 机 制 配 置 4.3.1 总 体 要 求 用 户 环 境 由 一 台 或 多 台 端 计 算 机 系 统 组 成 根 据 用 户 环 境 在 信 息 系 统 中 所 处 的 地 位 和 作 用, 及 其 所 存 储 传 输 和 处 理 的 信 息 应 保 护 的 程 度, 需 要 对 用 户 环 境 及 其 边 界 进 行 适 当 保 护 用 户 环 境 及 其 边 界 防 护 类 似 于 局 域 计 算 环 境 及 其 边 界 的 保 护 虽 然 用 户 环 境 的 结 构 比 较 简 单 ( 一 般 只 是 一 台 个 人 计 算 9
机 或 多 台 个 人 计 算 机 的 组 合 ), 但 由 于 其 是 整 个 信 息 系 统 的 重 要 组 成 部 分, 提 供 人 对 系 统 的 操 作 界 面, 涉 及 信 息 系 统 安 全 的 各 方 面 问 题, 对 其 所 进 行 的 安 全 保 护, 需 要 满 足 信 息 系 统 整 体 安 全 要 求 用 户 环 境 安 全 和 边 界 防 护 总 的 目 标 是, 按 所 要 求 的 安 全 保 护 等 级, 通 过 对 端 计 算 机 系 统 及 其 边 界 的 保 护, 防 止 来 自 外 部 的 入 侵 和 破 坏, 保 护 端 计 算 机 系 统 中 的 数 据 信 息 不 被 非 授 权 的 泄 露 和 破 坏, 保 护 端 计 算 机 系 统 安 全 运 行, 并 提 供 有 效 的 服 务 用 户 环 境 安 全 和 边 界 防 护 通 常 由 具 有 相 应 安 全 等 级 的 操 作 系 统 合 数 据 库 管 理 系 统 端 计 算 机 系 统 个 人 防 火 墙 端 恶 意 代 码 防 护 网 关 入 侵 检 测 系 统 等 安 全 机 制 实 现 边 界 防 护 所 采 用 的 安 全 技 术 机 制 是 与 信 息 系 统 的 安 全 性 要 求 和 所 对 抗 的 攻 击 手 段 密 切 相 关 的, 必 须 是 一 种 与 时 俱 进 的 安 全 措 施 随 着 安 全 保 护 等 级 的 提 高, 局 域 计 算 环 境 边 界 防 护 的 安 全 要 求 分 别 从 安 全 机 制 配 置 的 增 加 安 全 强 度 的 增 强 和 安 全 管 理 措 施 的 加 强 等 方 面 有 所 体 现 随 着 信 息 技 术 和 信 息 安 全 攻 防 技 术 的 发 展, 会 不 断 出 现 新 的 边 界 防 护 机 制 和 产 品 按 GA/T 708-2007 中 8.3.2.2 的 描 述, 以 资 产 价 值 和 威 胁 确 定 的 信 息 系 统 安 全 保 护 等 级, 是 对 信 息 系 统 的 用 户 环 境 安 全 和 边 界 防 护 进 行 分 等 级 安 全 机 制 配 置 的 基 本 依 据 4.3.2 用 户 环 境 分 等 级 安 全 机 制 配 置 4.3.2.1 一 级 安 全 机 制 按 照 GA/T 709 2007 中 图 2 所 给 出 的 具 有 一 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 不 同 安 全 保 护 等 级 对 端 计 算 机 系 统 中 所 存 储 传 输 和 处 理 的 数 据 信 息 的 不 同 安 全 要 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 规 定, 从 端 计 算 机 系 统 保 护 和 边 界 防 护 两 方 面, 确 定 用 户 环 境 应 具 有 的 安 全 机 制 配 置 对 具 有 一 级 安 全 的 用 户 环 境 的 安 全 保 护, 宜 配 置 下 列 安 全 产 品 和 机 制 : 具 有 一 级 安 全 的 操 作 系 统 和 数 据 库 管 理 系 统 ; 具 有 一 级 安 全 的 端 计 算 机 系 统 个 人 防 火 墙 ; 具 有 一 级 安 全 的 端 计 算 机 系 统 恶 意 代 码 防 护 网 关 ; 具 有 一 级 安 全 的 端 计 算 机 系 统 入 侵 检 测 系 统 ; 其 它 具 有 一 级 安 全 的 用 户 环 境 安 全 机 制 4.3.2.2 二 级 安 全 机 制 按 照 GA/T 709 2007 中 图 3 所 给 出 的 具 有 二 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 不 同 安 全 保 护 等 级 对 终 端 计 算 机 中 所 存 储 传 输 和 处 理 的 数 据 信 息 的 不 同 安 全 要 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 规 定, 从 终 端 计 算 机 主 机 保 护 和 边 界 防 护 两 方 面, 确 定 用 户 环 境 应 具 有 的 安 全 机 制 配 置 对 具 有 二 级 安 全 的 用 户 环 境 的 安 全 保 护, 可 配 置 下 列 安 全 产 品 和 机 制 : 具 有 二 级 安 全 的 操 作 系 统 和 数 据 库 管 理 系 统 ; 具 有 二 级 安 全 的 端 计 算 机 系 统 个 人 防 火 墙 ; 具 有 二 级 安 全 的 端 计 算 机 系 统 恶 意 代 码 防 护 网 关 ; 具 有 二 级 安 全 的 端 计 算 机 系 统 入 侵 检 测 系 统 ; 其 它 具 有 二 级 安 全 的 用 户 环 境 安 全 机 制 4.3.2.3 三 级 安 全 机 制 按 照 GA/T 709 2007 中 图 4 所 给 出 的 具 有 三 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 不 同 安 全 保 护 等 级 对 终 端 计 算 机 中 所 存 储 传 输 和 处 理 的 数 据 信 息 的 不 同 安 全 要 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 规 定, 从 终 端 计 算 机 主 机 保 护 和 边 界 防 护 两 方 面, 确 定 用 户 环 境 应 具 有 的 安 全 机 制 配 置 对 具 有 三 级 安 全 的 用 户 环 境 的 安 全 保 护, 应 配 置 下 列 安 全 产 品 和 机 制 : 具 有 三 级 安 全 的 操 作 系 统 和 数 据 库 管 理 系 统 ; 具 有 三 级 安 全 的 端 计 算 机 系 统 个 人 防 火 墙 ; 具 有 三 级 安 全 的 端 计 算 机 系 统 恶 意 代 码 防 护 网 关 ; 具 有 三 级 安 全 的 端 计 算 机 系 统 入 侵 检 测 系 统 ; 其 它 具 有 三 级 安 全 的 用 户 环 境 安 全 机 制 10
4.3.2.4 四 级 安 全 机 制 按 照 GA/T 709 2007 中 图 5 所 给 出 的 具 有 四 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 不 同 安 全 保 护 等 级 对 终 端 计 算 机 中 所 存 储 传 输 和 处 理 的 数 据 信 息 的 不 同 安 全 要 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 规 定, 从 终 端 计 算 机 主 机 保 护 和 边 界 防 护 两 方 面, 确 定 用 户 环 境 应 具 有 的 安 全 机 制 配 置 对 具 有 四 级 安 全 的 用 户 环 境 的 安 全 保 护, 应 配 置 下 列 安 全 产 品 和 机 制 : 具 有 四 级 安 全 的 操 作 系 统 和 数 据 库 管 理 系 统 ; 具 有 四 级 安 全 的 端 计 算 机 系 统 个 人 防 火 墙 ; 具 有 四 级 安 全 的 端 计 算 机 系 统 恶 意 代 码 防 护 网 关 ; 具 有 四 级 安 全 的 端 计 算 机 系 统 入 侵 检 测 系 统 ; 其 它 具 有 四 级 安 全 的 用 户 环 境 安 全 机 制 4.3.2.5 五 级 安 全 机 制 按 照 GA/T 709 2007 中 图 6 所 给 出 的 具 有 五 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 不 同 安 全 保 护 等 级 对 终 端 计 算 机 中 所 存 储 传 输 和 处 理 的 数 据 信 息 的 不 同 安 全 要 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 规 定, 从 终 端 计 算 机 主 机 保 护 和 边 界 防 护 两 方 面, 确 定 用 户 环 境 应 具 有 的 安 全 机 制 配 置 对 具 有 五 级 安 全 的 用 户 环 境 的 安 全 保 护, 应 配 置 下 列 安 全 产 品 和 机 制 : 具 有 五 级 安 全 的 操 作 系 统 和 数 据 库 管 理 系 统 ; 具 有 五 级 安 全 的 端 计 算 机 系 统 个 人 防 火 墙 ; 具 有 五 级 安 全 的 端 计 算 机 系 统 恶 意 代 码 防 护 网 关 ; 具 有 五 级 安 全 的 端 计 算 机 系 统 入 侵 检 测 系 统 ; 其 它 具 有 五 级 安 全 的 用 户 环 境 安 全 机 制 4.4 网 络 系 统 安 全 及 其 分 等 级 安 全 机 制 配 置 4.4.1 总 体 要 求 网 络 系 统 是 实 现 信 息 系 统 中 各 个 局 域 计 算 环 境 之 间 或 局 域 计 算 环 境 与 用 户 环 境 之 间 实 现 相 互 连 接 的 重 要 设 施 网 络 系 统 可 以 是 由 单 位 或 部 门 自 行 管 理 控 制 的 专 用 网 络, 也 可 以 是 由 各 类 网 络 服 务 商 提 供 的 为 公 众 服 务 的 互 联 网 或 虚 拟 专 用 网 等 网 络 网 络 系 统 安 全 的 总 体 要 求 是, 在 物 理 安 全 得 到 保 证 的 基 础 上, 确 保 网 络 系 统 的 安 全 运 行 数 据 信 息 的 安 全 传 输 及 各 种 网 络 应 用 的 安 全 实 施 网 络 系 统 安 全 运 行 是 确 保 网 络 系 统 提 供 安 全 的 网 络 服 务 的 基 础 网 络 系 统 安 全 运 行 通 过 采 用 安 全 性 检 测 安 全 审 计 恶 意 代 码 防 护 备 份 与 故 障 恢 复 应 急 计 划 与 应 急 反 应 等 措 施 实 现 不 同 安 全 保 护 等 级 有 不 同 的 运 行 安 全 要 求 网 络 信 息 安 全 传 输 是 指 提 供 网 络 各 个 连 接 部 分 之 间 数 据 的 安 全 传 输 不 同 安 全 保 护 等 级 有 不 同 的 要 求 网 络 应 用 是 指 利 用 网 络 所 进 行 的 与 各 个 业 务 领 域 相 关 的 电 子 商 务 电 子 政 务 网 上 信 息 发 布 等 网 络 通 信 与 业 务 处 理 的 应 用, 主 要 包 括 用 户 远 程 登 录 Web 应 用 联 合 计 算 网 络 文 件 系 统 (NFS) 数 据 库 访 问 电 子 邮 件 等 网 络 应 用 安 全 涉 及 网 络 应 用 中 信 息 的 保 密 性 完 整 性 可 用 性 以 及 互 操 作 性 可 控 性 真 实 性 和 抗 抵 赖 等 网 上 数 据 信 息 的 安 全 交 换 和 使 用 不 同 的 安 全 保 护 等 级 的 信 息 系 统 对 网 络 应 用 有 不 同 的 安 全 要 求 需 要 指 出, 实 现 网 络 安 全 的 机 制 和 安 全 产 品, 本 质 上 就 是 一 个 专 用 的 信 息 处 理 系 统 它 们 为 网 络 系 统 的 运 行 及 信 息 在 网 上 传 输 提 供 安 全 保 护, 其 自 身 的 安 全 性 必 须 得 到 保 证 无 论 是 专 门 的 网 络 安 全 装 置 或 经 过 安 全 增 强 的 网 络 设 备, 一 方 面, 它 们 为 增 强 网 络 的 安 全 性 提 供 了 支 持, 另 一 方 面, 它 们 也 增 加 了 网 络 中 传 输 数 据 的 环 节, 可 能 引 入 新 的 脆 弱 性 所 以, 对 这 些 网 络 安 全 产 品 和 安 全 机 制, 同 样 需 要 按 照 不 同 安 全 级 别 的 不 同 要 求 进 行 安 全 机 制 的 自 身 安 全 保 护 随 着 安 全 保 护 等 级 的 提 高, 网 络 系 统 的 安 全 要 求 分 别 从 安 全 机 制 配 置 的 增 加 安 全 强 度 的 增 强 和 11
安 全 管 理 措 施 的 加 强 等 方 面 有 所 体 现 按 GA/T 708-2007 中 8.3.2.2 的 描 述, 以 资 产 价 值 和 威 胁 确 定 的 信 息 系 统 安 全 保 护 等 级, 是 对 信 息 系 统 的 网 络 系 统 进 行 分 等 级 安 全 机 制 配 置 的 基 本 依 据 4.4.2 网 络 系 统 分 等 级 安 全 机 制 配 置 4.4.2.1 一 级 安 全 机 制 按 照 GA/T 709 2007 中 图 2 所 给 出 的 具 有 一 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 不 同 安 全 保 护 等 级 对 网 络 系 统 所 存 储 传 输 和 处 理 的 数 据 信 息 的 不 同 安 全 需 求, 以 及 对 网 络 系 统 所 提 供 的 服 务 的 不 同 要 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 规 定, 从 协 议 安 全 和 数 据 传 输 整 体 安 全 出 发, 按 物 理 运 行 数 据 传 输 应 用 管 理 等 方 面, 确 定 网 络 系 统 应 具 有 的 安 全 机 制 a) 物 理 安 全 按 GB/T 20271-2006 中 6.1.1 的 相 关 要 求, 在 网 络 系 统 范 围 内, 配 置 具 有 一 级 安 全 的 下 列 物 理 安 全 机 制 : 环 境 安 全 机 制 ; 设 备 安 全 机 制 ; 介 质 安 全 机 制 ; 其 它 物 理 安 全 机 制 b) 运 行 安 全 网 络 系 统 运 行 安 全 保 护, 宜 配 置 下 列 达 到 一 级 安 全 要 求 的 安 全 机 制 : 其 它 网 络 运 行 安 全 机 制 c) 数 据 传 输 安 全 网 络 数 据 传 输 安 全 保 护, 宜 配 置 下 列 达 到 一 级 安 全 要 求 的 安 全 机 制 : 网 络 协 议 安 全 机 制 ; 数 据 传 输 整 体 安 全 机 制 ; 其 它 数 据 传 输 安 全 机 制 d) 应 用 安 全 网 络 应 用 安 全 保 护, 宜 配 置 下 列 达 到 一 级 安 全 要 求 的 安 全 机 制 : 网 络 通 信 应 用 安 全 机 制 ; 网 络 信 息 浏 览 与 信 息 管 理 安 全 机 制 ; 网 络 数 据 库 访 问 与 信 息 管 理 安 全 机 制 ; 网 络 应 用 自 身 安 全 保 护 机 制 ; 其 它 网 络 应 用 安 全 机 制 4.4.2.2 二 级 安 全 机 制 按 照 GA/T 709 2007 中 图 3 所 给 出 的 具 有 二 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 不 同 安 全 保 护 等 级 对 网 络 系 统 所 存 储 传 输 和 处 理 的 数 据 信 息 的 不 同 安 全 需 求, 以 及 对 网 络 系 统 所 提 供 的 服 务 的 不 同 要 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 规 定, 从 协 议 安 全 和 数 据 传 输 整 体 安 全 出 发, 按 物 理 运 行 数 据 传 输 应 用 管 理 等 方 面, 确 定 网 络 系 统 应 具 有 的 安 全 机 制 a) 物 理 安 全 按 GB/T 20271-2006 中 6.2.1 的 相 关 要 求, 在 网 络 系 统 范 围 内, 配 置 具 有 二 级 安 全 的 下 列 物 理 安 全 机 制 : 环 境 安 全 机 制 ; 设 备 安 全 机 制 ; 介 质 安 全 机 制 ; 12
其 它 物 理 安 全 机 制 b) 运 行 安 全 网 络 系 统 运 行 安 全 保 护, 可 配 置 下 列 达 到 二 级 安 全 要 求 的 安 全 机 制 : 网 络 安 全 性 检 测 分 析 机 制 ; 恶 意 代 码 防 杀 机 制 ; 其 它 网 络 运 行 安 全 机 制 c) 数 据 传 输 安 全 网 络 数 据 传 输 安 全 保 护, 可 设 置 下 列 达 到 二 级 安 全 要 求 的 安 全 机 制 : 网 络 协 议 安 全 机 制 ; 数 据 传 输 整 体 安 全 机 制 ; 其 它 数 据 传 输 安 全 机 制 d) 应 用 安 全 根 据 网 络 应 用 的 需 要, 进 行 网 络 应 用 安 全 保 护, 可 配 置 下 列 达 到 二 级 安 全 要 求 的 安 全 机 制 : 网 络 通 信 应 用 安 全 机 制 ; 网 络 信 息 浏 览 与 信 息 管 理 安 全 机 制 ; 网 络 数 据 库 访 问 与 信 息 管 理 安 全 机 制 ; 网 络 应 用 自 身 安 全 保 护 机 制 ; 其 它 网 络 应 用 安 全 机 制 4.4.2.3 三 级 安 全 机 制 按 照 GA/T 709 2007 中 图 4 所 给 出 的 具 有 三 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 不 同 安 全 保 护 等 级 对 网 络 系 统 所 存 储 传 输 和 处 理 的 数 据 信 息 的 不 同 安 全 需 求, 以 及 对 网 络 系 统 所 提 供 的 服 务 的 不 同 要 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 规 定, 从 协 议 安 全 和 数 据 传 输 整 体 安 全 出 发, 按 物 理 运 行 数 据 传 输 应 用 管 理 等 方 面, 确 定 网 络 系 统 应 具 有 的 安 全 机 制 a) 物 理 安 全 按 GB/T 20271-2006 中 6.3.1 的 相 关 要 求, 在 网 络 系 统 范 围 内, 配 置 具 有 三 级 安 全 的 下 列 物 理 安 全 机 制 : 环 境 安 全 机 制 ; 设 备 安 全 机 制 ; 介 质 安 全 机 制 ; 其 它 物 理 安 全 机 制 b) 运 行 安 全 网 络 系 统 运 行 安 全 保 护, 应 配 置 下 列 达 到 三 级 安 全 要 求 的 安 全 机 制 : 网 络 安 全 性 检 测 分 析 机 制 ; 网 络 安 全 监 控 机 制 ; 恶 意 代 码 防 杀 机 制 ; 其 它 网 络 运 行 安 全 机 制 c) 数 据 传 输 安 全 13
网 络 数 据 传 输 安 全 保 护, 应 配 置 下 列 达 到 三 级 安 全 要 求 的 安 全 机 制 : 网 络 协 议 安 全 机 制 ; 数 据 传 输 整 体 安 全 机 制 ; 其 它 数 据 传 输 安 全 机 制 d) 应 用 安 全 网 络 应 用 安 全 保 护, 应 配 置 下 列 达 到 三 级 安 全 要 求 的 安 全 机 制 : 网 络 通 信 应 用 安 全 机 制 ; 网 络 信 息 浏 览 与 信 息 管 理 安 全 机 制 ; 网 络 数 据 库 访 问 与 信 息 管 理 安 全 机 制 ; 网 络 应 用 自 身 安 全 保 护 机 制 ; 其 它 网 络 应 用 安 全 机 制 4.4.2.4 四 级 安 全 机 制 按 照 GA/T 709 2007 中 图 5 所 给 出 的 具 有 四 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 不 同 安 全 保 护 等 级 对 网 络 系 统 所 存 储 传 输 和 处 理 的 数 据 信 息 的 不 同 安 全 需 求, 以 及 对 网 络 系 统 所 提 供 的 服 务 的 不 同 要 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 规 定, 从 协 议 安 全 和 数 据 传 输 整 体 安 全 出 发, 按 物 理 运 行 数 据 传 输 应 用 管 理 等 方 面, 确 定 网 络 系 统 应 具 有 的 安 全 机 制 a) 物 理 安 全 按 GB/T 20271-2006 中 6.4.1 的 相 关 要 求, 在 网 络 系 统 范 围 内, 配 置 具 有 四 级 安 全 的 下 列 物 理 安 全 机 制 : 环 境 安 全 机 制 ; 设 备 安 全 机 制 ; 介 质 安 全 机 制 ; 其 它 物 理 安 全 机 制 b) 运 行 安 全 网 络 运 行 安 全 保 护, 应 配 置 下 列 达 到 四 级 安 全 要 求 的 安 全 机 制 : 网 络 安 全 性 检 测 分 析 机 制 ; 网 络 安 全 监 控 机 制 ; 其 它 网 络 运 行 安 全 机 制 c) 传 输 数 据 安 全 网 络 数 据 传 输 安 全 保 护, 应 配 置 下 列 达 到 四 级 安 全 要 求 的 安 全 机 制 : 网 络 协 议 安 全 机 制 ; 数 据 传 输 整 体 安 全 机 制 ; 其 它 数 据 传 输 安 全 机 制 d) 应 用 安 全 网 络 应 用 安 全 保 护, 应 配 置 下 列 达 到 四 级 安 全 要 求 的 安 全 机 制 : 网 络 通 信 应 用 安 全 机 制 ; 网 络 信 息 浏 览 与 信 息 管 理 安 全 机 制 ; 网 络 数 据 库 访 问 与 信 息 管 理 安 全 机 制 ; 网 络 应 用 自 身 安 全 保 护 机 制 ; 14
其 它 网 络 应 用 安 全 机 制 4.4.2.5 五 级 安 全 机 制 按 照 GA/T 709 2007 中 图 6 所 给 出 的 具 有 五 级 安 全 的 信 息 系 统 安 全 基 本 模 型, 根 据 不 同 安 全 保 护 等 级 对 网 络 系 统 所 存 储 传 输 和 处 理 的 数 据 信 息 的 不 同 安 全 需 求, 以 及 对 网 络 系 统 所 提 供 的 服 务 的 不 同 要 求, 按 照 等 级 保 护 相 关 技 术 标 准 的 规 定, 从 协 议 安 全 和 数 据 传 输 整 体 安 全 出 发, 按 物 理 运 行 数 据 传 输 应 用 等 方 面, 确 定 网 络 系 统 应 具 有 的 安 全 机 制 a) 物 理 安 全 按 GB/T 20271-2006 中 6.5.1 的 相 关 要 求, 在 网 络 系 统 范 围 内, 配 置 具 有 五 级 安 全 的 下 列 物 理 安 全 机 制 : 环 境 安 全 机 制 ; 设 备 安 全 机 制 ; 介 质 安 全 机 制 ; 其 它 物 理 安 全 机 制 b) 运 行 安 全 网 络 运 行 安 全 保 护, 应 配 置 下 列 达 到 五 级 安 全 要 求 的 安 全 机 制 : 网 络 安 全 性 检 测 分 析 机 制 ; 网 络 安 全 监 控 机 制 ; 其 它 网 络 运 行 安 全 机 制 c) 数 据 传 输 安 全 网 络 数 据 传 输 安 全 保 护, 应 配 置 下 列 达 到 五 级 安 全 要 求 的 安 全 机 制 : 网 络 协 议 安 全 机 制 ; 数 据 传 输 整 体 安 全 机 制 ; 其 它 数 据 传 输 安 全 机 制 d) 应 用 安 全 网 络 应 用 安 全 保 护, 应 配 置 下 列 达 到 五 级 安 全 要 求 的 安 全 机 制 : 网 络 通 信 应 用 安 全 机 制 ; 网 络 信 息 浏 览 与 信 息 管 理 安 全 机 制 ; 网 络 数 据 库 访 问 与 信 息 管 理 安 全 机 制 ; 网 络 应 用 自 身 安 全 保 护 机 制 ; 其 它 网 络 应 用 安 全 机 制 4.5 安 全 域 之 间 互 操 作 的 安 全 机 制 配 置 安 全 域 之 间 互 操 作 的 安 全 保 护 包 括 相 同 安 全 保 护 等 级 和 不 同 安 全 保 护 等 级 的 局 域 计 算 环 境 之 间 互 操 作 的 安 全 保 护, 以 及 用 户 环 境 对 局 域 计 算 环 境 的 访 问 操 作 的 安 全 保 护 其 目 的 是 在 确 保 应 有 的 互 操 作 性 的 同 时, 防 止 非 法 操 作 的 实 施, 主 要 通 过 边 界 防 护 和 内 部 访 问 控 制 来 实 现 其 实 现 所 需 安 全 功 能 的 安 全 机 制 主 要 包 括 : 身 份 的 鉴 别 机 制 : 对 试 图 进 入 本 局 域 计 算 环 境 或 登 录 到 操 作 系 统 数 据 库 系 统 的 用 户 的 身 份 的 真 实 性 进 行 鉴 别, 允 许 注 册 用 户 进 入 系 统 ; 对 于 非 注 册 用 户, 则 采 用 代 理 或 限 制 的 方 法, 提 供 有 限 的 服 务, 防 止 非 法 用 户 入 侵 ; 访 问 控 制 机 制 : 通 过 在 操 作 系 统 数 据 库 管 理 系 统 应 用 软 件 系 统 等 不 同 层 次 设 置 的 自 主 访 15
问 控 制 机 制 和 强 制 访 问 控 制 机 制, 对 进 入 系 统 的 注 册 用 户 的 访 问 操 作 进 行 限 制, 允 许 其 对 客 体 进 行 授 权 的 访 问 操 作, 拒 绝 其 对 客 体 进 行 非 授 权 的 操 作 对 于 非 注 册 用 户, 仅 提 供 某 些 约 定 的 操 作 ( 如 限 定 为 只 读 等 ), 防 止 其 进 行 非 法 操 作 ; 信 息 流 动 控 制 机 制 : 原 则 上, 用 户 经 身 份 鉴 别 和 访 问 控 制 允 许 进 入 局 域 计 算 环 境 并 登 录 到 服 务 器 的 用 户, 根 据 其 访 问 权 限 所 获 取 的 数 据 信 息, 应 允 许 被 传 送 到 用 户 所 在 的 局 域 计 算 环 境 用 户 环 境 然 而, 从 整 体 上, 对 于 由 较 高 级 别 的 环 境 向 较 低 级 别 的 环 境 流 动 的 数 据 信 息, 需 要 根 据 总 的 流 动 规 则 进 行 整 体 控 制 具 体 规 则 应 根 据 实 际 情 况 确 定 ; 标 记 信 息 控 制 机 制 : 对 于 在 全 系 统 范 围, 跨 局 域 计 算 环 境, 按 多 级 安 全 模 型 实 施 强 制 访 问 控 制 的 主 体 和 客 体, 其 标 记 信 息 应 在 全 系 统 范 围 内 保 持 一 致 性 这 种 一 致 性 可 以 用 两 种 方 法 实 现 一 种 是 在 跨 域 流 动 时 将 标 记 信 息 一 起 带 到 新 的 环 境, 另 一 种 是 在 新 的 环 境 中 根 据 整 体 安 全 要 求 由 安 全 员 进 行 重 新 标 记 ; 信 息 流 动 过 程 中 的 安 全 保 护 机 制 : 不 同 等 级 的 局 域 计 算 环 境 之 间 互 操 作 所 引 起 的 信 息 流 动, 应 按 照 信 息 在 局 域 计 算 环 境 中 的 保 护 要 求 进 行 保 护, 以 防 止 在 信 息 流 动 过 程 中 遭 到 泄 露 或 破 坏 比 如 需 要 较 高 级 别 保 护 的 信 息 应 采 用 加 密 机 制 进 行 保 护 等 4.6 密 码 安 全 机 制 分 等 级 配 置 按 照 国 家 有 关 密 码 管 理 部 门 对 密 码 分 级 管 理 的 规 定, 对 具 有 不 同 安 全 等 级 的 信 息 系 统, 选 择 配 置 具 有 相 应 安 全 等 级 / 强 度 的 密 码 安 全 机 制 按 GA/T 708-2007 中 8.3.2.2 的 描 述, 以 资 产 价 值 和 威 胁 确 定 的 信 息 系 统 安 全 保 护 等 级, 是 对 信 息 系 统 所 用 密 码 安 全 机 制 进 行 分 等 级 配 置 的 基 本 依 据 配 置 的 密 码 安 全 机 制, 应 从 下 列 方 面 提 供 安 全 支 持 : 数 据 存 储 和 传 输 加 密 ; 数 据 存 储 和 传 输 完 整 性 检 验 ; 身 份 鉴 别 ; 数 字 签 名 / 验 证 ; 网 上 信 息 交 换 抗 抵 赖 等 4.7 安 全 管 理 配 置 4.7.1 安 全 管 理 总 体 要 求 及 其 分 等 级 配 置 4.7.1.1 总 体 要 求 这 里 所 说 的 安 全 管 理 是 指 与 信 息 系 统 的 安 全 技 术 密 切 相 关 并 渗 透 到 信 息 系 统 安 全 的 各 个 组 成 部 分 的 管 理 通 过 这 些 安 全 管 理 措 施 的 实 施, 能 够 使 信 息 系 统 各 组 成 部 分 的 各 种 安 全 机 制 所 实 现 的 安 全 功 能 达 到 其 应 有 的 安 全 型 目 标 这 种 安 全 管 理 的 总 体 要 求 是, 建 立 一 套 完 善 的 信 息 系 统 安 全 管 理 体 系 通 过 设 置 必 要 的 安 全 管 理 机 制, 配 置 必 要 的 安 全 管 理 人 员, 制 定 必 要 的 安 全 管 理 制 度 和 操 作 规 程, 以 及 行 之 有 效 的 监 督 检 查 和 责 任 控 制, 从 人 员 管 理 物 理 安 全 机 制 的 管 理 系 统 运 行 安 全 的 管 理 各 种 安 全 机 制 的 管 理 以 及 其 它 与 信 息 系 统 安 全 有 关 的 安 全 管 理 等 方 面 进 行 必 要 的 安 全 管 理, 使 管 理 措 施 落 到 实 处 按 GA/T 708-2007 中 8.3.2.2 的 描 述, 以 资 产 价 值 和 威 胁 确 定 的 信 息 系 统 安 全 保 护 等 级, 是 对 信 息 系 统 的 安 全 管 理 进 行 分 等 级 配 置 的 基 本 依 据 4.7.1.2 安 全 管 理 分 等 级 配 置 a) 一 级 安 全 管 理 配 置 按 GB/T 20269-2006 中 6.1 和 GB/T 20271-2006 中 6.1.6 的 要 求, 为 信 息 系 统 配 置 具 有 一 级 安 全 的 下 列 安 全 管 理 : 人 员 安 全 管 理 ; 物 理 安 全 管 理 ; 系 统 运 行 安 全 管 理 ; 安 全 机 制 的 安 全 管 理 ; 16
其 它 安 全 管 理 b) 二 级 安 全 管 理 配 置 按 GB/T 20269-2006 中 6.2 和 GB/T 20271-2006 中 6.2.6 的 要 求, 为 信 息 系 统 配 置 具 有 二 级 安 全 的 下 列 安 全 管 理 : 人 员 安 全 管 理 ; 物 理 安 全 管 理 ; 系 统 运 行 安 全 管 理 ; 安 全 机 制 的 安 全 管 理 ; 其 它 安 全 管 理 c) 三 级 安 全 管 理 配 置 按 GB/T 20269-2006 中 6.3 和 GB/T 20271-2006 中 6.3.6 的 要 求, 为 信 息 系 统 配 置 具 有 三 级 安 全 的 下 列 安 全 管 理 : 人 员 安 全 管 理 ; 物 理 安 全 管 理 ; 系 统 运 行 安 全 管 理 ; 安 全 机 制 的 安 全 管 理 ; 其 它 安 全 管 理 d) 四 级 安 全 管 理 配 置 按 GB/T 20269-2006 中 6.4 和 GB/T 20271-2006 中 6.4.6 的 要 求, 为 信 息 系 统 配 置 具 有 四 级 安 全 的 下 列 安 全 管 理 : 人 员 安 全 管 理 ; 物 理 安 全 管 理 ; 系 统 运 行 安 全 管 理 ; 安 全 机 制 的 安 全 管 理 ; 其 它 安 全 管 理 e) 五 级 安 全 管 理 配 置 按 GB/T 20269-2006 中 6.5 和 GB/T 20271-2006 中 6.5.6 的 要 求, 为 信 息 系 统 配 置 具 有 五 级 安 全 的 下 列 安 全 管 理 : 人 员 安 全 管 理 ; 物 理 安 全 管 理 ; 系 统 运 行 安 全 管 理 ; 安 全 机 制 的 安 全 管 理 ; 其 它 安 全 管 理 4.7.2 安 全 管 理 中 心 及 其 分 等 级 安 全 机 制 配 置 4.7.2.1 总 体 要 求 信 息 系 统 安 全 管 理 中 心 的 总 体 要 求 是 对 各 种 分 布 式 控 制 的 安 全 机 制 进 行 集 中 统 一 管 理, 使 这 些 安 全 机 制 充 分 发 挥 其 应 有 的 作 用 除 了 对 分 布 式 安 全 机 制 进 行 集 中 管 理 外, 安 全 管 理 的 一 个 十 分 重 要 的 功 能 是 汇 集 各 类 安 全 机 制 所 收 集 的 与 安 全 有 关 的 信 息, 为 系 统 运 行 中 的 风 险 分 析 提 供 一 手 资 料 安 全 管 理 中 心 通 过 各 种 集 中 管 理 机 制, 直 接 或 通 过 各 个 局 域 计 算 环 境 的 分 中 心, 实 现 对 分 布 在 信 息 系 统 中 的 各 类 安 全 机 制 的 统 一 管 理 一 般 情 况 下, 具 有 三 级 以 上 安 全 的 信 息 系 统 需 要 设 置 安 全 管 理 中 心, 对 分 布 在 网 络 环 境 的 各 个 安 全 机 制 进 行 统 一 管 理, 对 信 息 系 统 的 安 全 进 行 集 中 控 制 按 GA/T 708-2007 中 8.3.2.2 的 描 述, 以 资 产 价 值 和 威 胁 确 定 的 信 息 系 统 安 全 保 护 等 级, 是 对 信 息 系 统 的 安 全 管 理 中 心 进 行 分 等 级 安 全 机 制 配 置 的 基 本 依 据 17
4.7.2.1 安 全 管 理 中 心 分 等 级 安 全 机 制 配 置 根 据 不 同 安 全 保 护 等 级 所 设 置 的 安 全 机 制 的 具 体 情 况, 设 置 安 全 管 理 中 心 安 全 管 理 中 心 需 要 从 安 全 管 理 中 心 的 物 理 安 全 以 及 安 全 管 理 中 心 的 安 全 管 理 机 制 的 设 置 等 方 面, 按 照 不 同 安 全 保 护 等 级 的 不 同 要 求 进 行 设 计 具 有 三 级 四 级 和 五 级 安 全 的 信 息 系 统, 应 根 据 系 统 安 全 机 制 的 需 要, 按 照 GA/T 708 2007 中 图 7 所 示 的 信 息 系 统 安 全 管 理 中 心 与 分 布 式 安 全 机 制 之 间 关 系 的 示 意 图, 分 别 有 选 择 地 对 下 列 安 全 机 制 进 行 集 中 管 理 ( 必 要 时 设 置 安 全 管 理 分 中 心 进 行 协 同 管 理 ): 密 码 管 理 机 制 和 CA 系 统 ; 系 统 安 全 性 检 测 监 控 机 制 ; 用 户 管 理 机 制 ; 标 记 管 理 机 制 ; 边 界 防 护 机 制 ; 其 它 安 全 机 制 18
参 考 文 献 [1] GB/T 18336.1 2001 信 息 技 术 安 全 技 术 信 息 技 术 安 全 性 评 估 准 则 第 1 部 分 : 简 介 和 一 般 模 型 (idtiso/iec 15408-1:1999) [2] GB/T 18336.2 2001 信 息 技 术 安 全 技 术 信 息 技 术 安 全 性 评 估 准 则 第 2 部 分 : 安 全 功 能 要 求 (idtiso/iec 15408-2:1999) [3] GB/T 18336.3 2001 信 息 技 术 安 全 技 术 信 息 技 术 安 全 性 评 估 准 则 第 3 部 分 : 安 全 保 证 要 求 (idtiso/iec 15408-3:1999) [4] 信 息 保 障 技 术 框 架 (3.0 版 ), 美 国 国 家 安 全 局 发 布, 国 家 973 信 息 与 网 络 安 全 体 系 研 究 课 题 组 组 织 翻 译, 北 京 中 软 电 子 出 版 社,2004 年 4 月 第 一 版 [5] NIST SP800, National Istitute of Standards and Technology, Technology and Ministriation,U.S.Department of Commerce 19