DB51 T 1626 -2013 政务服务中心 网络与信息安全.pdf
《DB51 T 1626 -2013 政务服务中心 网络与信息安全.pdf》由会员分享,可在线阅读,更多相关《DB51 T 1626 -2013 政务服务中心 网络与信息安全.pdf(12页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 03.160 A 00 DB51 四川省地方标准 DB51/T 16262013 政务服务中心 网络与信息安全 2013 - 11 - 12 发布 2013 - 12 - 01 实施 四川省质量技术监督局 发布 DB51/T 16262013 I 目 次 前 言 . . II 1 范围 . . 1 2 原则 . . 1 3 策略 . . 1 4 物理层安全 . . 1 5 网络层安全 . . 1 6 系统层安全 . . 2 7 应用层安全 . . 3 8 管理层安全 . . 3 9 应急响应计划 . . 5 DB51/T 16262013 II 前 言 本标准由四川省人民政府政务服务
2、中心提出并归口。 本标准由四川省质量技术监督局批准。 本标准起草单位:四川省标准化研究院、四川省人民政府政务服务中心。 本标准主要起草人:杨路、牛建平、岳立、罗光辉、刘志禄、张凯峰、张应杰、罗定兰、杨玲、李 旭峰、周磊。 DB51/T 16262013 1 政务服务中心 网络与信息安全 1 范围 本标准规定了政务服务中心网络和信息安全管理原则、策略和应急响应等。 本标准适用于四川省省、市(州)、县(市、区)人民政府政务服务中心。 乡镇 (街道 )便民服务中心可参考本标准执行。 2 原则 全面设计、整体部署、需求主导、重点突出、 灵活配置、动态部署、制度建设、安全培训。 3 内容 安全体系包括管
3、理层安全、物理层安全、网络层安全、系统层安全、应用层安全、响应及备份恢 复等技术层面等。 4 策略 安全管理应符合 ISO/IEC 10181、GB/T 9387.2、GB/T 15278、GB/T 22239-2008 等标准的相关要求, 并符合以下安全策略: a) 重点保障电子政务外网与互联网之间的连接和数据交换安全; b) 重点保障电子政务外网和电子政务内网的信息传输和应用安全; c) 重点保障政务服务中心应用软件系统及门户网站等的信息准确性、安全性; d) 满足信息系统安全等级保护的最低保护要求,即基本安全要求。 5 物理层安全 物理安全是保护计算机网络设备、设施以及其它媒体免遭地震、
4、水灾、火灾等环境事故,人为操作 失误或错误以及各种计算机犯罪行为导致的破坏过程。主要包括三个方面: a) 环境安全:对系统所在环境的安全保护,如区域保护和灾 难保护。应符合 GB50173、GB2887、 GB9361 等标准的要求; b) 设备安全:主要包括设备的防盗、防毁、防电磁信息辐射泄漏、防止线路截获、抗电磁干扰及 电源保护等以及设备冗余备份; c) 媒体安全:包括媒体数据的安全及媒体本身的安全,为了防止系统中的信息在空间上的扩散, 应在物理上采取一定的防护措施,以减少或干扰扩散出去的空间信号。 6 网络层安全 DB51/T 16262013 2 6.1 防火墙 防火墙产品应满足以下条
5、件: a) 基于状态检测的分组过滤; b) 多级的立体访问控制机制; c) 面向对象的管理机制; d) 支持多种连接方式,透明、路由; e) 支持 OSPF、IPX、NETBEUI、SNMP 等协议; f) 具有双向的地址转换能力; g) 透明应用代理功能; h) 一次性口令认证机制; i) 带宽管理能力; j) 内置了一定的入侵检测功能或能够与入侵检测设备联动; k) 远程管理能力; l) 负载均衡; m) 支持动态 IP 地址 n) 内嵌 VPN 功能支持; o) 灵活的审计、日志功能。 6.2 入侵检测安全技术 网络入侵检测系统应能满足以下要求: a) 能在网络环境下实现实时地、分布协同
6、地全面检测可能的入侵行为; b) 能及时识别各种黑客攻击行为,发现攻击时阻断或弱化攻击行为、并能详细记录,生成入侵检 测报告,及时向管理员报警; c) 能够按照管理者需要进行多个层次的扫描,按照特定的时间、广度和粒度的需求配置多个扫描; d) 能够支持大规模并行检测,能够方便地对大的网络同时执行多个检测; e) 所采用的入侵检测产品和技术不能被绕过或旁路; f) 检测和扫描行为不能影响正常的网络连接服务和网络的效率; g) 检测的特征库要全面并能够及时更新; h) 安全检测策略可由用户自行设定,对检测强度和风险程度进行等级管理,用户可根据不同,需 求选择相应的检测策略; i) 能够帮助建立安全
7、策略,具有详细的帮助数据库,协助管理员实现网络的安全,并且制定实际 的、可强制执行的网络安全策略。 6.3 数据传输安全 为保证数据传输的机密性和完整性,针对使用特定功能如网上办事、网上审批等用户宜采用身份认 证、数字防伪等技术。 7 系统层安全 7.1 操作系统安全 DB51/T 16262013 3 操作系统安全管理应从物理安全、登录安全、用户安全、文件系统和打印机安全、注册表安全、 RAS 安全、数据安全、 各应用系统安全等方面制定强化安全措施。 7.2 数据库安全 数据库管理系统应具有如下能力: a) 自主访问控制(DAC):DAC 用来决定用户是否有权访问数据库对象; b) 验证:保
8、证只有授权的合法用户才能注册和访问; c) 授权:对不同的用户访问数据库授予不同的权限。 d) 审计: 监视各用户对数据库施加的动作, 数据库管理系统应能提供与安全相关事件的审计 能力, 如试图改变访问控制许可权、试图创建、拷贝、清除或执行数据库; e) 系统应提供在数据库级和纪录级标识数据库信息的能力。 8 应用层安全 8.1 身份认证技术 电子政务大厅应设立系统管理人员、信息发布人员、业务办理人员、在线巡查人员等不同的管理 权限,必须有严格的身份认证和权限设置功能,并建立安全责任制度。 对网上办事、网上咨询、网上投诉等服务,应当建立相应的申请人身份认证服务。 8.2 防病毒技术 病毒防范系
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB51 1626 -2013 政务服务中心 网络与信息安全 2013 政务 服务中心 网络 信息 安全
