GA T 1543-2019 信息安全技术 网络设备信息探测产品安全技术要求.pdf
《GA T 1543-2019 信息安全技术 网络设备信息探测产品安全技术要求.pdf》由会员分享,可在线阅读,更多相关《GA T 1543-2019 信息安全技术 网络设备信息探测产品安全技术要求.pdf(12页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 35.240 A.90 GA 中 华 人 民 共 和 国 公 共 安 全 行 业 标 准 GA/T XXXX XXXX 信息安全技术 网络设备信息探测产品安全 技术要求 Information security technology Security technical requirements for network equipment information detection products (报批稿) XXXX - XX - XX 发布 XXXX - XX - XX 实施 中华人民 共和国公安部 发布 GA/T XXXX XXXX I 目 次 前言 . II 1 范围 .
2、1 2 规范性引用文件 . 1 3 术语和定义 . 1 4 网络 设备 信息 探 测产品描述 . 1 5 总体 说明 . 2 5.1 安全技术要求分类 . 2 5.2 安全等级划分 . 2 6 安全功能要求 . 2 6.1 信息探测 . 2 6.2 网络拓扑生成 . 3 6.3 非授权连接行为检查 . 3 6.4 对目标系统所在网络环境的影响 . 3 6.5 探测任务管理 . 3 6.6 统计报表 . 3 6.7 IPv6 协议支持 . 3 6.8 标识与鉴别 . 3 6.9 数据安全 . 4 6.10 审计 日志 . 4 7 安全保障要求 . 4 7.1 开发 . 4 7.2 指导性文档 .
3、 5 7.3 生命周期支持 . 6 7.4 测试 . 6 7.5 脆弱性评定 . 7 8 不 同安全等级的要求 . 7 8.1 安全功能要求 . 7 8.2 安全保障要求 . 8 GA/T XXXX XXXX II 前 言 本标准按照 GB/T 1.1 2009给出的规则起草。 本标准由公安部网络安全保卫局提出。 本标准由公安部信息系统安全标准化 技术委员会归口。 本标准起草单位:公安部计算机信息系统安全产品质量监督检验中心 ( 公安部第三研究所 ) 、 公安 部网络安全保卫局 。 本标准主要起草人: 胡维娜、俞优 、 赵戈 、 王志佳、 张艳 、邹春明、 陆臻 、 顾 健 。 GA/T XX
4、XX XXXX 1 信息安全技术 网络 设备信息探 测产品安全技术要求 1 范围 本标准规定了 网络 设备信息探 测 产品的安全功能要求、安全 保障 要求及 等级划分要求 。 本标准适用于 网络设备信息探 测 产品的设计、开发及测试。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅 注日期的版本适用于本文件。 凡是不注日期的引用文件, 其最新版本(包括所有的修改单)适用于本文件。 GB/T 18336.3-2015 信息技术 安全技术 信息技术安全评估准则 第 3部分:安全保障组件 GB/T 25069-2010 信息安全技术 术语 3 术语和定义 GB/T
5、 18336.3-2015和 GB/T 25069-2010界定的以及下列术语和定义适用于本文件 。 3.1 网络设备信息 network equipment information 目标网络环境内在线主机、网络设备和安全设备的 端口、服务类型和版本等信息。 3.2 网络 设备信息探 测产品 network equipment information detection product 通过局域网连接到 目标信息系统,然后 对 目标网络环境内 的 在线 主机 、网络设备和安全设备 信息 进 行 探 测的产品。 4 网络 设备信息探 测产品描述 网络 设备信息探 测产品 保护的 对象 是目标信息
6、系统。该产品通常以旁路方式部署在目标网络中,通 过在线采集方式收集分析在线 主机 、网络设备和安全设备的信息。 图 1是 网络 设备信息探 测产品 的一个典型运行环境。 GA/T XXXX XXXX 2 图 1 网络 设备信息探 测产品典型运行环境 5 总体说明 5.1 安全技术要求分类 本标准将 网络 设备信息探 测 产品安全技术要 求分为安全功能 和安全保障要求两 大 类。其中,安全功 能要求是对 网络 设备信息探 测产品 应具备的安全功能提出具体要求,包括 信息探测、网络拓扑生成、非 授权连接行为检查 等;安全保障要求针对 网络 设备信息探 测 产品的开发和使用文档的内容提出具体的要 求
7、,例如开发、指导性文档、生命周期支持和测试等。 5.2 安全等级划分 网络 设备信息探 测 产品 的 安全 等级按照其安全功能要求 和安全保障要求的强度划分为基本级和增 强级,其中安全保障要求参考了 GB/T 18336.3 2015。 6 安全 功能要求 6.1 信息探测 6.1.1 设备探测 应采取以下方式 探测指定 IP范围内 在线 的主机、网络设备和安全设备 : a) 快速扫描 ,如采用 ICMP 方式; b) 深度扫描,如 采用 SNMP、 telnet、 SSH、 CDP 等方式 。 6.1.2 端口探测 应能够 探测指定 IP范围内的 在线 主机 、网络设备和安全设备 上的端口状
8、态,并支持自定义探测 的 端 口 范围 和探测方式 。 GA/T XXXX XXXX 3 6.1.3 设备基本信息 探测 应能够 获取 主机的 操 作系统 信息,以及 网络设备和安全设备的系统版本、设备类型和品牌 信息。 6.1.4 服务类型和版本探测 应能够 探测端口的服务类型和版本。 6.2 网络拓扑生成 应能够根 据探测到 的信息,生成针对指定网络的拓扑图 。 6.3 非授权连接行为检查 应能对非授权设备 连到目标信息系统 所在网络的行为进行检查,并 在 非授权连接行为 发生时触发告 警 。 6.4 对目标系统所在网络环境的影响 在 使用过程中应最小化占用检查目标系统的资源或所属网络的网
9、络资源,防止影响检查目标系统业 务和网络的正常运行 , 平均带宽占用量小于 3MB/s。 6.5 探测任务管理 应提供 探测 任务管理功能 , 能够对 探测 任务进行暂停 、 停止 、 删除 、重新开始 的操作 。 6.6 统计报表 应能够将探测到的信息生成报表。 6.7 IPv6 协议支持 应能够 支持 IPv6类型网络环境探 测 。 6.8 标识与鉴别 6.8.1 用户标识 应保证任何用户都具备全局唯一的标识。 6.8.2 身份鉴别 应保证任 何用户在执行 产品的安全 功能 之 前都要进行身份鉴别。若产品采用网络远程方式管理,还 应对管理 IP地址进行限制。 6.8.3 鉴别失败处理 应提
10、供鉴别失败处理功能 , 当用户连续鉴别 失败达到预定义的次数时 阻止用户进一步的鉴别请求。 6.8.4 超时锁定或注销 应提供用户登录超时锁定或注销功能 , 当用户 超过 预定义的时间 仍 没有任 何操作时终止该用户当前 的管理会话,需要再次进行身份鉴别才能重新进行管理操作。 6.8.5 鉴别数据保护 GA/T XXXX XXXX 4 应保证鉴别数据以非明文形式存储,不被未授权查阅或修改。 6.9 数据安全 6.9.1 数据传输安全 若采用远程方式管理,应保证远程管理数据 非明文 传输 ; 若 由多个组件组成,应保证控制命令 、 传 输数据等 信息 在组件间保密传输。 6.9.2 数据存储安全
11、 应将 探测到的信息 存储于掉电非 易 失性存储介质中。 6.10 审计 日志 6.10.1 日志生成 应能够 对以下事件生成日志: a) 用户鉴别,包括成功和失败; b) 用户重要操作。 日志内容应包含:日期、时间、事件主体、事件描述等。 6.10.2 日志管理 应 满足 以下 要求 : a) 只允许授权用户访问日志; b) 提供按照日期、时间、事件主体等条件查询日志的功能; c) 提供日志的存档、 清空 功能。 7 安全保障 要求 7.1 开发 7.1.1 安全架构 开发者应提供产品安全功能的安全架构描述,安全架构描述 应满足以下要求: a) 与产品 设计文档中对安全功能 实施 抽象描述的
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 1543-2019 信息安全技术 网络设备信息探测产品安全技术要求 1543 2019 信息 安全技术 网络设备 探测 产品 要求
