GA T 1542-2019 信息安全技术 基于IPv6的高性能网络入侵防御系统产品安全技术要求.pdf
《GA T 1542-2019 信息安全技术 基于IPv6的高性能网络入侵防御系统产品安全技术要求.pdf》由会员分享,可在线阅读,更多相关《GA T 1542-2019 信息安全技术 基于IPv6的高性能网络入侵防御系统产品安全技术要求.pdf(19页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.240 A.90 GA 中 华 人 民 共 和 国 公 共 安 全 行 业 标 准 GA/T XXXX XXXX 信息安全技术 基于 IPv6 的高性能网络入 侵防御系统产品安全技术要求 Information security technology Security technical requirements for IPv6-based high-performance network intrusion prevention system products (报批稿) XXXX - XX - XX 发布 XXXX - XX - XX 实施 中华人民共和国公安部 发布 GA
2、/T XXXX XXXX I 目 次 前言 . III 1 范围 . 1 2 规范性引用 文件 . 1 3 术语和定义 . 1 4 缩略语 . 2 5 基于 IPv6 的高性能网络入侵防御系统产品描述 . 2 6 总体说明 . 3 6.1 安全技术要求分类 . 3 6.2 安全等级划分 . 3 7 安全功能要求 . 3 7.1 入侵事件分析功能要求 . 3 7.2 入侵事件响应功能要求 . 3 7.3 入侵事件审计功能要求 . 4 7.4 管理控制功能要求 . 4 8 自身安全功能要求 . 5 8.1 标识与鉴别 . 5 8.2 安全管理 . 6 8.3 审计日志 . 6 9 环境适应性要求
3、. 7 9.1 支持纯 IPv6 网络环境 . 7 9.2 IPv6 网络环境下自身管理 . 7 9.3 支持 IPv6 过渡网络环境(可选) . 7 10 性能要求 . 7 10.1 吞吐率 . 7 10.2 延迟 . 7 10.3 最大并发连接数 . 8 10.4 最大连接速率 . 8 10.5 误截和漏截 . 8 11 安全保障要求 . 8 11.1 开发 . 8 11.2 指导性文档 . 9 11.3 生命周期支持 . 9 11.4 测试 . 10 11.5 脆弱性评定 . 11 12 不同安全等级要求 . 11 12.1 安全功能要求 . 11 12.2 自身安全功能要求 . 12
4、GA/T XXXX XXXX II 12.3 安全保障要求 . 12 GA/T XXXX XXXX III 前 言 本标准按照 GB/T 1.1-2009给出的规则起草。 本标准由 公 安 部网络安全保卫局 提出 。 本标准由公安部信息系统安全标准化技术委员会归口 。 本标准起草单位:公安部计算机信息系统安全产品质量监督检验中心 。 本标准主要起草人: 顾建新、 邵东、付文彬 、 顾健 、 张笑笑 、 顾玮 。 GA/T XXXX XXXX 1 信息安全技术 基于 IPv6 的高性能网络入侵防御系统产品安全技术 要求 1 范围 本标准规定了基于 IPv6的高性能网络型入侵防御系统产品的安全功
5、能要求、 自身 安全 功能 要求、 环 境适应性 要求 、性能要求、 安全保障要求以及等级划分。 本标准适用于基于 IPv6的高性能网络型入侵防御系统产品的设计、开发及测试。 2 规范性引用文件 下 列文件对于本文件 的应用是必不可少 的。凡是注日期的引用文件,仅注日期的版本适用于本文件。 凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 18336.3-2015 信息技术 安全技术 信息技术安全评估准则 第 3部分:安全保障组件 GB/T 25069-2010 信息安全技术 术语 GB/T 28451-2012 信息安全技术 网络型入侵防御产品技术要求和测试评价
6、方法 3 术语和定义 GB/T 18336.3-2015、 GB/T 25069-2010和 GB/T 28451-2012界 定的以及下列术语和 定义适用于本文 件。 3.1 基于 IPv6的高性能网络型入侵防御系统产品 IPv6-based high performance network intrusion prevention system product 以 透明网桥或网关 形式部署在网络通路上,通过分析网络流量发现具有入侵特征的网络行为,在其 传入被保护网络前进行拦截的产品, 能够适用于 IPv4、 IPv6等 不同的 高性能 网络应用场景 。 3.2 安全事件 incident
7、通过对事件的分析处理,从而识别出一种系统、服务或网络状态的发生,表明一次可能 的违反安全 规则或某 些防护措施失效,或者一种可能与安全相关但以前不为人知的一种情况,极有可能危害业务运 行和威胁信息 安全 。 3.3 入侵 intrusion 任何危害或可能危害资源完整性、保密性或可用性的行为。 3.4 GA/T XXXX XXXX 2 告警 alert 当发现攻击或入侵事件时,高性能入侵防御系统向授权管理员发出的紧急通知。 3.5 误 截 false positive 在未出现攻击事件时,入侵防 御系统产品对正常网络流量进行拦截的行为。 3.6 漏截 false negative 当攻击事件发
8、生时,入侵防御系统未进行拦截的行为。 4 缩略语 下列缩略语适用于 本文件。 IPv6: 互联网协议第 6版( Internet Protocol Version 6) NFS:网络文件系统( Network File System) TFTP: 简单文件传输协议 ( Trivial File Transfer Protocol) 5 基于 IPv6 的高性能网络入侵防御 系统 产品描述 本标准提出了基于 IPv6 的高性能网络入侵防御系统产品的安全 功能要求和安全保障要求。网络入 侵防御产品通常以网桥、路由或透明模式部属在受保护网络出口,将网络划分为外网和内网,产品功能 是在内外网之间建立安
9、全防护点,通过 分析网络通信数据内 容,根据预先定义的攻击防御规则和其他防 护策略,对网络通讯数据进行解析并过滤,抵御来自外网的攻击,保护内网用户资源或者内网服务器, 并向被保护的网络提供安全的访问服务请求或者应 答。此外,适用于下一代互联网网络环境的入侵防御 产品的协议栈除支持 IPv4外,还应支持 IPv6、 IPv4/IPv6过渡技术,并具备较高的处理性能。 网络型入侵防御产品保护 的资产是受安全策略保护的网络服务和用户资源等,此外,入侵防御产品 本身及其内部的重要数据也是受保护的资产。 下图 1是网络入侵防御产品的一个典型部署环境,左图 是企业内网防护场景 ,网络入侵防御产品防 护企业
10、用户免受来自互联网的威胁,右图是关键服务 器防护场景,网络入侵防御产品防护关键服务器免 受外部威胁。 企 业 内 网 I P S R o u t e r F i r e w a l l 客 户 端 区 IP S R o u t e r F i r e w a l l 服 务 器 区 图 1 网络入侵防御系统产品典型运行环境 GA/T XXXX XXXX 3 6 总体说明 6.1 安全技术要求分类 本标准将基于 IPv6的高性能网络入侵防御系统产品安全技术要求分为安全功能要求 、 自身 安全 功能 要求、 环境适应性 、性能要求 和安全保障要求 。其中,安全功能要求是对产品应具备的安全功能提出具
11、 体要求,包括入侵事件分析功能要求 、入侵事件响应功能要求、入侵事 件审计功能要求、管理控制功能 要 求 ; 自身安全要求 包括 标识 与 鉴别、 安全 管理 和 审计 日志 ;安全保障要求针对基于 IPv6的高性能网络 入侵防御系统产品的生命周期过程提出具体的要求,例如配置管理、交付和运行、开发和指南文件等。 6.2 安全等级划分 基于 IPv6 的高性能网络入侵防御系统产品 的 安全 等级按照其安全功能要求、自身安全功能要求和 安全保障要求的强度划分为基本级和增强级,其中安全保障要求参考了 GB/T 18336.3 2015。 7 安全功能要求 7.1 入侵事件分析功能要求 7.1.1 数
12、据收集 产品应 具有 实时收集流入目标网络内所有数据包的能力。 7.1.2 协议分析 产品应至少但不限于 分析 基于以下协议的事件: IP、 ICMP、 ARP、 RIP、 TCP、 UDP、 RPC、 HTTP、 FTP、 TFTP、 IMAP、 SNMP、 TELNET、 DNS、 SMTP、 POP3、 NETBIOS、 NFS、 NNTP 等。 7.1.3 入侵发现 产品应能发现 协议中的入侵行为 。 7.1.4 入侵逃避发现 产品应能发现躲避或欺骗检测的行为,如 IP 碎片重组, TCP 流重组,协议端口重定位, URL 字符 串变形, shell 代 码 变形等。 7.1.5 流量
13、监测 产品应对目标环境中的应用流量进行监测。 7.2 入侵事件响应功能要求 7.2.1 拦截能力 产品应对发现的 入侵行为进行预 先拦截,防止进入目标网络。 7.2.2 安全告警 产品应在发现 并拦截入侵行 为时,进行安全警告。 7.2.3 告警方式 GA/T XXXX XXXX 4 产品的告警方式包括屏幕实时提示、 E-mail 告警、声音告警、 短信息 等中的一种或多种方式。 7.2.4 例外规则 为减少对特定内网终端的影响,产品应支持主机隔离;同时 为了关键业务系统的连续性,产品应支 持添加例外规则。 7.2.5 事件合并 产品应具有对高频度发生的相同安全事件进行合并告警,避免出现告警风
14、暴的能力,其频度可 设置。 7.2.6 事件定位 产品应支持事件定位,可以定位到攻击源的地理位置(国家、城市),便于追溯。 7.3 入侵事件审计功能 要求 7.3.1 事件生成 产品应能对拦截行为及时生成审计记录。 7.3.2 事件记录 产品应记录并保存拦截到的入侵事件,入侵事件信息应至少包含以下内容:事件名称、事件发生日 期时间、源 IP 地址、源端口、源 IP 地理信息、目的 IP 地址、目的端口、危害等级,如果是内网用户 滥用行为,还需要记录用户名信息等。 7.3.3 报表生成 产品应能对入侵事件或者入侵行为生成报表。 7.3.4 报表输出 产品应支持管理员按照自己的要求修改和定制报表内
15、容,并输出成方便阅 读的文件格式,至少支持 DOC、 PDF、 HTML、 XLS 等各式中的一种或多种。 7.3.5 报表模板的定制 产品应提供结果报表模板的定制 功能。 7.4 管理控制功能要求 7.4.1 管理界面 产品应提供管理界面用于管理、 配置入侵防御产品,管理界面应包含配置和管理产品所需的所有功 能。 7.4.2 入侵事件库 产品应提供入侵事件库,事件库应包括事件名称、详细 描述定义等内容。 7.4.3 事件分级 产品应按照严重程度对事件进行分级,使授权管理员能从大量的信息中捕捉到危险的事件。 GA/T XXXX XXXX 5 7.4.4 功能失效处理 产品应提供功能失效处理机制
16、, 当设备出现软硬件问题导致入侵防御功能失效时,用户可 根据需要 选择拦截 或者 放行网络流量 。 7.4.5 策略配置 产品应提供对入侵防御策略、响应措施进行配置的功能 。 7.4.6 事件库更新 产品应具备更新、升级产品事件库的能力,并能 保证事 件库升级时的安全 。 7.4.7 管理接口独立 产品应具备独立的管理接口。 7.4.8 协议定义 产品除支持默认的网络协议集外,还应允许授权管理员定义新的协议,或对协议的端口进行 重新定 位。 7.4.9 流量控制 产品具备对应用流量进行控制的功能,例如:限制 P2P下载流量等。 7.4.10 双机热备 产品应具备双机热备的能力。 7.4.11
17、自我隐藏 产品应至少提供透明或者网桥接入方式,采取隐藏业务口 IP 地址等措施使自 身在网络上不可见, 以降低被攻击的可能性。 8 自身安全 功能 要求 8.1 标识 与鉴别 8.1.1 属性定义 产品应为每个 管理 员规定与之相关的安全属性, 如标识、鉴别信息、隶属组、权限等。 8.1.2 属性初始化 产品应提供使用默认值对创建的每个管理员 的属性进行初始化的能力。 8.1.3 唯一 性 标识 产品应 为管理员提供唯一标识 ,并能将标识与该用户的所有可审计事件相关 联 。 8.1.4 基本鉴别 产品应在执行任何与安全功能相关的操作之前鉴别用户的身份 。 GA/T XXXX XXXX 6 8.
18、1.5 鉴别数据保护 产品应保证鉴别数据不被未授权查阅或修改。 8.1.6 鉴别失败处理 当用户鉴别失败的次数达到指定次数后,产品应能终止用户的 访问 。 8.1.7 超时锁定或注销 产品应具备登录超时锁定或注销功能,在设定的时间段内没有任何操作的情况下 ,终止会话,需要 再次进行身份鉴别才能够重新操作,最大超时时间仅由 授权管理员设定。 8.2 安全管理 8.2.1 安全功能管理 授权 管理员 应能 对产品进行以下管理操作: a) 查看 、修改相关 安全属性 ; b) 启动、关闭全部或部分 安全功能 ; c) 制定和 修改各种安 全 策略 。 8.2.2 安全角色管理 产品应能对管理员角色进
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 1542-2019 信息安全技术 基于IPv6的高性能网络入侵防御系统产品安全技术要求 1542 2019 信息 安全技术 基于 IPv6 性能 网络 入侵 防御 系统 产品 要求

链接地址:http://www.mydoc123.com/p-1498483.html