GB T 20010-2005 信息安全技术 包过滤防火端评估准则.pdf
《GB T 20010-2005 信息安全技术 包过滤防火端评估准则.pdf》由会员分享,可在线阅读,更多相关《GB T 20010-2005 信息安全技术 包过滤防火端评估准则.pdf(37页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.020L 09荡日中华人民共和国国家标准GB/T 20010-2005信息安全技术包过滤防火墙评估准则Information security technology一Packet filtering firewalls evaluation criteria2005-11一11发布2006-05-01实施中华人民共和国国家质量监督检验检疫总局中国国家标准化管理委员会发布GB/T 20010-2005目次mwlllOqn今n曰Q今Q曰n介n合八J月比.牛q二刁二J咬以内h八h卜八匕乃了乃了n乃n万只乃0口自n门11,1111,1,es1T.前言,。-引言,1范围,2规范性引用文件,
2、3术语和定义,4安全环境,4.1物理方面,4.2人员方面,4.3连通性方面,5评估内容,5.1用户自主保护级,5.1.1访问控制,一5. 1. 2身份鉴别.5. 1. 3数据完整性.5. 1. 4配置管理,5.1.5安全功能开发过程,“5.1.6测试,5.1.7指导性文档,5.1.8交付与运行.,5,2系统审计保护级,5. 2. 1访问控制,。,“5. 2.2身份鉴别。,5. 2. 3客体重用,5. 2.4审计,5. 2. 5数据完整性,5. 2. 6生存周期支持,二,1,5. 2. 7配置管理,。5. 2. 8安全功能开发过程,5.2.9测试,5. 2. 10指导性文档,5. 2.n脆弱性分
3、析,5. 2. 12交付与运行,5.3安全标记保护级,11,41,。,“5. 3. 1访问控制,-5. 3. 2标记,5. 3. 3身份鉴别,5.3.4客体重用,5. 3. 5审计,、,5. 3. 6数据完整性,一5.3. 7密码支持141。,一GB/T 20010-20055.3.8生存周期支持,.115. 3. 9配置管理n5. 3. 10安全功能开发过程,125. 3. 11测试,.135.3. 12指导性文档,135. 3.13脆弱性分析,.145. 3.14交付和运行,145.4结构化保护级,.145.4. 1访问控制,.,.,145. 4. 2标记,.,165. 4. 3身份鉴别,
4、.165.4.4客体重用,.165.4. 5审计,165. 4. 6数据完整性,.,175. 4. 7可信路径,. 175.4.8密码支持,175.4. 9生存周期支持,185.4. 10配置管理,.185. 4. 11安全功能开发过程,185.4. 12测试,205.4. 13指导性文档,.205. 4. 14脆弱性分析,215. 4. 15交付与运行,.215. 5访问验证保护级,.,215. 5. 1访问控制,.,.215.5.2标记,.,235. 5. 3身份鉴别.235. 5.4客体重用.,.,.235. 5. 5审计,235.5.6数据完整性,.,.255. 5. 7可信路径,.,
5、.255.5.8可信恢复,255. 5. 9密码支持,.,.,255. 5. 1。生存周期支持,.255. 5. 11配置管理,.265.5. 12安全功能开发过程,二,.265. 5. 13测试,.,. 285. 5. 14指导性文档,.,285. 5. 15脆弱性分析,.295. 5. 16交付与运行,.,.29附录A(资料性附录)防火墙面临的威胁和对策,31参考文献,GB/T 20010-2005月吐吕GB 17859-1999计算机信息系统安全保护等级划分准则是我国计算机信息系统安全等级管理的重要标准,已于1999年9月13日发布。为促进安全等级管理工作的正常有序开展,特制定一系列相关
6、的标准。本标准是系列标准之一。本标准文本中,黑体字表示较低等级中没有出现或增强的评估内容。本标准的附录A中说明防火墙面临的主要威胁和对策。本标准的附录A是资料性附录。本标准由全国信息安全标准化技术委员会提出并归口。本标准起草单位:北京大学软件工程国家工程中心,公安部公共信息网络安全监察局。本标准主要起草人:王立福、刘学洋、赵学志、张劲飞、张晰。GB/T 20010-2005引言防火墙是内部、外部两个网络之间的一个阻隔,通过允许和拒绝经过防火墙的数据流,防止不希望的、未授权的通信,并实现对进、出内部网络的服务和访问的审计和控制防火墙对网络用户提供访问控制服务和通信安全服务,对网络用户基本上是“透
7、明”的,并且只有授权的管理员方可对防火墙进行管理。防火墙一般要解决的安全问题可分为被保护系统(即内部网)的安全问题和自身的安全问题防火墙产品主要分为两类:包过滤和应用级防火墙本标准规定了包过滤防火墙的各级安全要求。包过滤防火墙根据安全功能策略建立包过滤规则。过滤规则的主要要素有源IP地址、目的IP地址、协议号、源端口、目的端口、连接标志和另外一些IP选项,以及包到达或发出的接口。GB/T 20010-2005信息安全技术包过滤防火墙评估准则范围本标准从信息技术方面规定了按照GB 17859-1999的五个安全保护等级对采用“传输控制协议/网间协议(TCP/IP)”的包过滤防火墙产品安全保护等级
8、划分所需要的评估内容。本标准适用于包过滤防火墙安全保护等级的评估,对于包过滤防火墙的研制、开发、测试和产品采购也可参照使用。2规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准GB 17859-1999计算机信息系统安全保护等级划分准则3术语和定义GB 17859-1999确立的以及下列术语和定义适用于本标准。3.1主机host一台与防火墙相互作用的机器,它在防火墙安全功能策略控制下
9、进行通信。3.2用户user一个在防火墙安全功能策略的控制下,通过防火墙访问外部网络或内部网络的人,此人不具有能影响防火墙安全功能策略执行的特权。3-3授权管理员authorized administrator能访问、实施、修改防火墙安全功能策略的个人,其职责仅限定于对防火墙的管理,不包括系统管理和网络管理。3.4可信主机trusted host允许授权管理员对防火墙进行远程管理的机器3.5鉴别数据authentication data用来确认授权管理员和可信主机身份的信息。4安全环境4.,物理方面对防火墙资源的处理限定在一些可控制的访问设备内,防止未授权的物理访间。所有与实施防火IGB/T
10、20010-2005墙安全策略相关的硬件和软件应受到保护以免于未授权的物理修改。4.2人员方面授权管理员不具敌意并遵守所有的管理员规则。4.3连通性方面防火墙是内、外网络之间的唯一连接点,所有内外网络间的通信应经过防火墙。授权管理员可以从内部或外部网上对防火墙进行远程管理。5评估内容本章给出了各级防火墙所需评估的安全功能内容和安全保证内容。包过滤防火墙执行的安全功能策略称为未鉴别的端到端策略,用来处理防火墙一侧的主体(发送信息的主机)向另一侧客体(接受信息的主机)发送数据。在主体发送数据之前,未鉴别的端到端策略不需要对主体身份进行鉴别。5. 1用户自主保护级5.1.1访问控制5.1.1.1安全
11、属性定义对于每一个授权管理员、可信主机和主机,防火墙安全功能应为其提供一套唯一的、为了执行安全功能策略所必需的安全属性。5. 1. 1.2属性初始化防火墙安全功能应提供用默认值对授权管理员、可信主机和主机属性初始化的能力。5.1.1.3属性修改防火墙安全功能应仅向授权管理员提供修改下述(包含但不仅限于)参数的能力:a)标识与角色(例如:配置管理员等)的关系;b)源地址、目的地址、传输层协议和请求的服务(例如:源端口号或目的端口号等访问控制属性);c)配置的安全参数(例如:最大鉴别失败次数等数据)。5. 1. 1.4属性查询防火墙安全功能应仅向授权管理员提供以下查询:源地址、目的地址、传输层协议
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 20010 2005 信息 安全技术 过滤 防火 评估 准则
