GA T 1550-2019 信息安全技术 网站安全监测产品安全技术要求.pdf
《GA T 1550-2019 信息安全技术 网站安全监测产品安全技术要求.pdf》由会员分享,可在线阅读,更多相关《GA T 1550-2019 信息安全技术 网站安全监测产品安全技术要求.pdf(15页珍藏版)》请在麦多课文档分享上搜索。
1、I ICS 35.240 A 90 GA 中华人民共和国 公共安全 行业标准 GA/T XXXXXXXX 信息安全技术 网站监测产品 安全技术要求 Information security technology Security technical requirements for website monitoring products ( 报批 稿 ) XXXX - XX - XX 发布 XXXX - XX - XX 实施 中华人民共和国公安部 发布 GA/T XXXXXXXX I 目 次 前言 . III 1 范围 . 1 2 规范性引用文件 . 1 3 术语和定义 . 1 4 缩略语 .
2、 1 5 网站监测产品描述 . 1 6 总体说明 . 1 6.1 安全技术要求分类 . 2 6.2 安全等级 . 2 7 安全 功能 要求 . 2 7.1 HTTP 监测 . 2 7.2 支持 SSL 应用 . 2 7.3 PING 监测 . 2 7.4 业务流程监测 . 2 7.5 网站服务器监测 . 2 7.6 木马监测 . 2 7.7 敏感词信息监测 . 2 7.8 非法暗链监测 . 2 7.9 钓鱼监测 . 3 7.10 监测响应 . 3 7.11 监测结果处理 . 3 7.12 组件安全 . 3 7.13 远程管理 . 3 7.14 安全管理 . 4 7.15 自身审计功能 . 4
3、8 安全保障要求 . 5 8.1 开发 . 5 8.2 指导性文档 . 6 8.3 生命周期支持 . 6 8.4 测试 . 7 8.5 脆弱性评定 . 7 9 等级划分要求 . 7 9.1 概述 . 错误 !未定义书签。 9.2 安全功能要求等级划分 . 7 GA/T XXXXXXXX II 9.3 安全保障要求等级划分 . 8 GA/T XXXXXXXX III 前 言 本标准按照 GB/T 1.1-2009给出的规则起草。 本标准由公安部网络安全保卫局提出。 本标准由公安部信息系统安全标准化技术委员会归口。 本标准起草单位: 公安部计算机信息系统安全产品质量监督检验中心 、 公安部第三研究
4、所、 碁震( 上 海 ) 云 计算科技有限公司 。 本标准主要起草人: 韦湘、 赖静 、俞优 、 沈亮 、 张笑笑 、 宋好好 、 王 琦、 王海兵 。 GA/T XXXXXXXX 1 信息安全技术 网站监测产品 安全技术要求 1 范围 本标准规定了 网站监测产品 的安全功能要求、 安全保障要求 和等级划分要求。 本标准适用于 网站监测产品 的设计、开发 与 测试 。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅 注日期的版本适用于本文件。 凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 18336.3 2015 信息技术
5、安全技术 信息技术安全评估准则 GB/T 25069 2010 信息安全技术 术语 3 术语和定义 GB/T 18336.3 2015和 GB/T 25069 2010界定的以及下列术语和定义适用于本文件。 3.1 网站监测产品 website monitoring product 具备 持续的 网站监测 能力 , 并能配置 响应 策略对违反 安全策略的异常情况 进行实时告警的 安全 产 品。 4 缩略语 下列缩略语适用于本文件。 HTTP: 超文本传送协议 (HyperText Transfer Protocol) SSL: 安全套接层 (Secure Sockets Layer) PING
6、: 因特网包探索器 (Packet Internet Groper) 5 网站监测产品 描述 此类产品提供持续监 测 网站的功能, 并能配置响应策略对违反 安全策略的异常情况 进行实时告警 。 网站监测产品 一般 由网站监测管理组件 、 网站服务监测组件 构成 。 网站监测 管理 端 提供 策略配置 、 监测结果 响应 等功能 , 网站服务监测 组件 对网站 进行 监测并上传监测 信息 到网站监测服务端 ; 部分网站 监测产品 还提供 网站服务器监测功能, 需在 网站服务器上 安装客户端 , 通过 客户端 收集 网站服务器的相 关信息( 如 cpu、内存使用情况、 服务器运行 日志等) 发送
7、到 网站监测 服务器端 。 6 总体说明 GA/T XXXXXXXX 2 6.1 安全技术要求分类 本标准将网站监测 产品安全技术要求分为安全功能、安全保障两个大类。其中,安全功能要求是对 网站监测产品应具备的安全功能提出具体要求,包括 HTTP监测、支持 SSL应用 、 PING监测、监测结果 响 应 等;安全保障要求为保障网站监测产品 的 生命周期过程 而提出了具体要求,例如开发、指导性文档、 生命周期支持和测试 等。 6.2 安全等级 划分 网站监测 产品 的安全等级按照其安全功能要求、自身安全功能要求和安全保障要求的强度划分为基 本级和增强级,其中安全保障要求参考了 GB/T 1833
8、6.3 2015。 7 安全 功能 要求 7.1 HTTP 监测 产品 应支持配置安全策略对网 站 HTTP服务 进行 监测 , 对其是否 可用 、 响应 时间等 指标 进行监测 。 7.2 支持 SSL 应用 产品 应能对基于 HTTPS协议 的网站进行监测。 7.3 PING 监测 产品 应支持配置安全策略对网站 进行 PING监测 ,并对其是否 可用 、 响应 时间以及丢包率等 指标 进行 监测 。 7.4 业务流程监测 产品 应 支持 配置安全策略, 模拟用户业务流程处理操作, 对网站 指定 业务流程 是否 可用 及其 流程处 理时间等 指标 进行监测。 7.5 网站服务器监测 产品
9、应 支持 配置安全策略 对网站服务器 的运行状态进行 监测 : a) 监测内容应包括 网站 服务器 CPU、内存、存储 使用率 以及网络流量等 ; b) 若 网站服务器 监测功能 需在服务器上安装客户端,则 客户端 不应对 网站 服务器的正常运行 产生 明显影响。 7.6 木 马监测 产品 应 支持 配置安全策略, 对被监测网站 网页 是否包含 木马 进行 监测 , 包括: a) 静态木马 监测方式 :基于收集的木马特征库进行 监测 ; b) 沙箱木马 检测 方式: 基于 沙箱技术 进行动态监测 。 7.7 敏感词信息监测 产品应支持 自定义 关键字 策略 , 实时 对 目标站点页面是否出现
10、关键词 进行监测 。 7.8 非法暗链 监测 GA/T XXXXXXXX 3 产品应支持 配置安全策略, 对网站隐藏的非法链接进行 监测 。 7.9 钓鱼 监测 产品应支持 配置 网站 钓鱼 监 测策略 , 对被监测网站 是否被钓鱼 进行监测 。 7.10 监测响应 产品应 具备 下 列 监测响应功能: a) 对监测 到的 违反 安全策略 的事件 进行 实时 告警 ,并 支持 用户自定义告警 事件 范围; b) 告警 方式采用 屏幕 实时提示, E-mail告警、短信告警 、声音告警等 方式中的一种或多种; c) 告警 信息 至少 包含事件 日期、 时间、事件 描述 等 信息; d) 产品应具
11、有对高频度发生的相同安全事件进行合并告警的能力。 7.11 监测结果处理 7.11.1 审计记录生成 产品应 能 将 监测 到的 事件生成 审计记录, 并至少包含以下内容 :日期 、 时间 、 主体信息 、详细 描述 。 7.11.2 分 析报表 产品 应能根据 日期 、 时间 、事件类型 、 事件等级 或 其 他审计信息 生成监测 结果 分析报表, 并能 以通用格式输出 。 7.11.3 审计记录存储 产品应采取以下措施防止审计记录丢失: a) 采取安全机制,保护审计记录免遭未经授权的读取、删除或修改; b) 审计记录应存储于掉电非易失性存储介质中, 当审计记录的存储容量达到阈值时, 产品应
12、能 发 出报警信息; c) 产品 应提供 审计记录备份 功能。 7.12 组件安全 7.12.1 组件 状态监视 产品应 支持对 所有组件 的 运行 状态进行监视 , 并在审计日志中记录所有组件 状 态 的 变更 。 7.12.2 数据传输安全 若 产品组件间通过网 络进行通讯,产品应对组件间相互传输的数据进行保护,保证 数据在传送过程 中的保密性和完整性。 7.12.3 时间同步 产品应提供时间同步功能,保证产品组件之间时间的一致性。 7.13 远程管理 若 产品提供远程管理功能,应 对 远程管理信息进行 非明文 传输 。 GA/T XXXXXXXX 4 7.14 安全管理 7.14.1 管
13、理员属性初始化 产品应提供授权管理员属性的初始化能力。 7.14.2 管理员标识唯一 产品应为授权管理员提供唯一的身份标识, 同时将 授权管理员的身份 标识与 该授权管理员的所有可 审计事件 相关联。 7.14.3 管理员属性修改 产品应提供授权管理员的属性的修改能力。 7.14.4 管理角色 产品应能对管理员角色进行区分, 自定 义各种不同权限角色,并可对管理员分配角色。 7.14.5 身份鉴别 产品应在执行任何与安全功能相关的操作之前应鉴别任何声称要履行授权管理员职责的管理员身 份。 7.14.6 鉴别失败处理 当对 授权管理员 鉴别失败的次数达到 指定阈值后,产品 应 阻止授权管理员进一
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 1550-2019 信息安全技术 网站安全监测产品安全技术要求 1550 2019 信息 安全技术 网站 安全 监测 产品 要求
