GA T 1558-2019 信息安全技术 基于IPv6的高性能网络脆弱性扫描产品安全技术要求.pdf
《GA T 1558-2019 信息安全技术 基于IPv6的高性能网络脆弱性扫描产品安全技术要求.pdf》由会员分享,可在线阅读,更多相关《GA T 1558-2019 信息安全技术 基于IPv6的高性能网络脆弱性扫描产品安全技术要求.pdf(18页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.240 A.90 GA 中 华 人 民 共 和 国 公 共 安 全 行 业 标 准 GA/T XXXX XXXX 信息安全技术 基于 IPv6 的高性能网络脆 弱性扫描产品安全技术要求 Information security technology Security technical requirements for IPv6-based high-performance network vulnerability scanners (报批稿) XXXX - XX - XX 发布 XXXX - XX - XX 实施 中华人民共和国公安部 发布 GA/T XXXX XXXX I
2、目 次 前言 . II 1 范围 . 1 2 规范性引用文件 . 1 3 术语和定义 . 1 4 缩略语 . 2 5 基于 IPv6 的高性能网络脆弱性扫描产 品描述 . 2 6 总体说明 . 2 6.1 安全技术要求分类 . 2 6.2 安全等级划分 . 2 7 安全功能要求 . 2 7.1 信息获取 . 2 7.2 脆弱性扫描内容 . 3 7.3 扫描结果分析处理 . 5 7.4 扫描配置 . 6 7.5 扫描对象的安全性 . 6 7.6 扫描速度调节 . 6 7.7 并发扫描 . 7 7.8 升级能力 . 7 7.9 互动性要求 . 7 8 自身安全功能要求 . 7 8.1 标识与鉴别
3、. 7 8.2 安全管理 . 8 8.3 审计日志 . 8 9 环境适应性要求 . 8 9.1 支持纯 IPv6 网络环境 . 8 9.2 IPv6 网络环境下自身管理 . 9 10 安全保障要求 . 9 10.1 开发 . 9 10.2 指导性文档 . 10 10.3 生命周期支持 . 10 10.4 测试 . 11 10.5 脆弱性评定 . 11 11 不同安全等级要求 . 11 11.1 安全功能要求 . 11 11.2 自身安全功能要求 . 13 11.3 安全保障要求 . 13 GA/T XXXX XXXX II 前 言 本 标准按照 GB/T 1.1-2009给出的规则起草。 本标
4、准由公安部网络安 全保卫局提出。 本标准由公安部信息系统安全标准化技术委员会归口。 本标准起草单位: 公安部计算机信息系统安全产品质量监督检验中心 。 本标准主 要起草人 : 顾建新 、宋好好、 杨春华 、 李毅 、 陆臻 、沈亮 、顾健。 GA/T XXXX XXXX 1 信息安全技术 基于 IPv6 的高性能网络脆弱性扫描产品安全技术要 求 1 范围 本标准规定了基于 IPv6的高性能网络脆弱性扫描产品的安全功能要求、 自身 安全 功能 要求、 环境 适 应性 要求、 安全保障要求以及 不同 安全 等级 要求 。 本标准适用于基于 IPv6的网络脆弱性扫描产品的设计、开发及测试。 2 规范
5、性引用文件 下列文件对于本文件的 应用是必不可少的。凡 是注日期的引用文件 ,仅注日期的版本适用于本文件。 凡是不注日期的引用文件,其最 新版本(包括所有的修改单)适用于本文件。 GB/T 18336.3-2015 信 息技术 安全技术 信 息技术安全评估准则 第 3部分:安全保障组件 GB/T 20278-2013 信息安全技术 网络脆弱性扫描产品安全技术要求 GB/T 25069-2010 信息安全技术 术语 3 术语和定义 GB/T 18336.3-2015、 GB/T 20278-2013和 GB/T 25069-2010界定的 以 及 下 列 术语 和定义 适用于本 文 件 。 3.
6、1 扫描 scan 使用技术工具 对 目标系统进行探测,查找目标系统 中存在 安全隐患的过程。 3.2 脆弱性 vulnerability 网络系统中可能被利用并造 成危害的弱点。 3.3 网 络 脆弱性扫描 network vulnerability scan 通过网络对目标系统安全隐患进行远程探测,检查和分析其安全脆弱性,从而发现可能被入侵者利 用的 安全隐患 ,并提出一定的防范和补救措施建议。 3.4 旗标 banner 由应用程序发送的一段信息,通常包括欢迎语、应用程序名称和版本等信息。 GA/T XXXX XXXX 2 4 缩略语 下列缩略语适用于本文件。 CVE: 通用脆弱性知识库
7、 ( Common Vulnerabilities and Exposures) NETBIOS: 网络基本输入输出系统 ( NETwork Basic Input/Output System) NFS: 网络文件系统 ( Network File System) RPC: 远程过程调用 ( Remote Procedure Call) SMB: 服务器消息块 ( Server Message Block) 5 基于 IPv6 的高性能网络脆弱性扫描产品描述 本标准提出了基于 IPv6 的高性能网络脆弱性扫描产品的安全功能要 求和安全保障要求。网络脆弱 性扫描产品是 指利用扫描手段检测目标网络
8、系统中可能被入侵者利用的 安全隐患 的软件或软硬件组合 的产品,该产品可根据预先定义的策略或者其 他 要求,对目标网络系统 中的指定设备进行端口 扫描,检 查其开放的服务,并进一步探测各个服务程序的配置信息以及存在的安全问题,从而实现对目标网络系 统的脆弱性扫描。此外,适用于下一代互联网网络环境的高性能网络脆弱性扫描产品,还要求能够支持 IPv6、 IPv4/IPv6过渡技术的网络环境,并具备较高的处理性能,可实现对多个目标的同时扫描。 网络脆弱性扫描产品的应用环境 要求产品与被扫描系统的各网络 设备或者主 机应处于连通状态 , 中 途无 其他 网络安全设备的防护。 6 总体说明 6.1 安全
9、技术要求分类 本标准将基于 IPv6的高性能网络脆弱性扫 描产品的安全技术要求 分为安全功能 要求、 自身 安全 功能 要求、 环境 适应 性 要求 和 安全保 障要求 。其中,安全功能要求是对基于 IPv6的高性能网络脆弱性扫描产 品应具备的安全功能提出具体要求,包括信息获取、脆弱性扫描内容、扫描结果分析处理、扫描配置、 扫描对象的安全性等; 自身 安全 功能 要求 包括 标识 与 鉴别、 安全 管理 和 审计 日志; 安全保障要求针对基 于 IPv6的高性能网络脆弱性扫描 产品的生命周期过程提出具体的要求,例如开发、指导性 文档、生命周 期支持和测试等。 6.2 安全等级划分 基于 IPv
10、6的 高性能 网络 脆弱 性 扫描 产品 的 安全 等级 按照 其 安全功能 要求、 自身 安全 功能 要求 和 安全 保障 要求 的 强度 划分 为 基本 级 和 增强 级, 其中 安全 保障 要求 参考 了 GB/T 18336.3-2015。 7 安全功能 要求 7.1 信息获取 7.1.1 端口 扫描 7.1.1.1 TCP 端口 产品 应能扫描 目标设备的 所 有 TCP端 口,检查其是否开启。 GA/T XXXX XXXX 3 7.1.1.2 UDP 端口 产品 应能扫描 目标设备的 所 有 UDP端 口,检查其是否开启。 7.1.1.3 端口协议分析 产品 应能判断 目标设备开启
11、的 TCP/UDP端口 所 对 应 的 通用 服务或 应用 协议。 7.1.2 操作系统探测 产品应能 对 目标设备的 操作系统类型和版本号进行探测。 7.1.3 服务旗标 产品 应能获取 目标设备 已开启的各项 通用 服务的旗标。 7.1.4 其他信息 产品 应能对目标设备的其他信息进行探测,例如网络配置信息、运行状态信息等。 7.2 脆弱性扫 描内容 7.2.1 浏览器 脆弱性 产品 应 能 检查 目标设备 与浏览器安全相关的信息和配置,发现危险或不合理的配置,并提出相应的 安全性建议。检查项目应包括: a) 浏览器版本号; b) 浏览器安全设置; c) 浏览器自身脆弱性; d) 其他安全
12、隐患。 7.2.2 邮件服务 脆弱性 产品应能检查 目标设备中, 使 用 POP3、 SMTP等电子 邮件相关协议的服务程序的安全问题,检查项目 应包括: a) 服务程序旗标和版本号; b) 服务程序本身的 脆弱性 ,包括: 对输入缺乏合法性检查; 不能正确处理异常情况 。 c) 服务器的危险或错误配置,包括: 允许 EXPN和 VRFY命令 ; 允许邮件转发; 其他不安全配置 。 d) 其他 安全隐患。 7.2.3 FTP 服务 脆弱性 产品 应 能 检查 目标设备中, 提供 FTP服务 的应用 程序的安全问题,检查项目应包括: a) 服务 程序旗标和版本号; b) 服务程序本身的 脆弱性
13、,包括: 对输入缺乏合法性检查; GA/T XXXX XXXX 4 不能正确处理异常情况 。 c) 服务器的危险或错误配置,包括: 允许匿名 登录; 使用了默认口令; 允许危险命 令; 其他不安全配置 。 d) 其他 安全隐患。 7.2.4 DNS 服 务 脆弱性 产品 应 能 检查 目标设备中,提供 DNS服 务的安全问题,检查项目应包括: a) 服务程序旗标和版本号; b) 服务程序本身的脆弱性,包括: 对输入缺乏合法性检查; 不能正确处理异常情况 。 c) 其他安全隐患。 7.2.5 RPC 服务脆弱性 产品 应能检查 目标设备中, 使用了 RPC协议的服 务程序的安全问题,检查是否开启
14、了危险 的 RPC服务 。 7.2.6 SNMP 服务脆弱性 产品 应能检查 目标设备中, 使用了 SNMP协议的服务程序的安全问题,检查项目应包括: a) SNMP 版本信息 ; b) SNMP 口令脆弱性检查; c) 检查 SNMP 服务是否会暴露下列系统敏感信息,包括 : TCP端口表; UDP端口表; 服务列表; 进程列表; 路由表; 网络接口设备表。 7.2.7 口令 脆弱性 产品 应 能采用字典或穷举等方法 检查 目标 系统 用 户口令的健壮性,检查项目应包括: a) 系统 是否 使用了用户名称经过简单变换后的口令; b) 系统是否使用了易猜测口令。 7.2.8 操作系统脆弱性 产
15、品 应 能 检 查 目标 操作系统 特有的 脆弱性 ,检查项目应包括: a) 系统安全设置,包括: 注册表 项目访问权限设置; 审核策略设置; 系统口令策略设置 。 b) 操作系统 版本和补丁安装情况检查; GA/T XXXX XXXX 5 c) 其他相关 检查。 7.2.9 NFS 服务 脆弱性 产品 应能检查 NFS服 务相关的 脆弱性 。 7.2.10 文件共享 脆弱性 产品 应 能 检查 目标设备中 使用的 NETBIOS或 SMB共 享,发现危险的设置,检查项目应包括: a) 重要目录被共享; b) 共享目录可被匿名用户 写入; c) 是否使用了缺省或过于简单的共享口令; d) SA
16、MBA 服务器软件的版本号。 7.2.11 路由器 /交换机 脆弱性 产品 应 能 检查路由器 、 交换 机及其开启服务相关的 脆弱性 。 7.2.12 木马端口脆弱性 产品 应 能 检查常见木马使用的默认端口是否开启,并对扫描得到的开启端口进行测试分析 ,对未知 服务和已知木马做 出警告。 7.2.13 其他 已知 TCP/IP 服务 脆弱性 产品 应 能 检查 目标设备中,其 他使用了 TCP/IP协议的 服务程序的安全问题,检查项目应包括: a) 服务程序旗标和版本号; b) 服务程序本身的脆弱性,包括: 对输入缺乏合法性检查; 不能正确处理 异常情况 。 c) 服务程序的错误配置。 7
17、.3 扫描结果分析处理 7.3.1 结果浏览 产品应提供扫描结果浏览功能。 7.3.2 脆弱性 修补 建议 产品能 对发现的脆弱性提出修补建议,脆弱性 修补建议满足下列要求: a) 对不同的操作系统类型提出针对性的脆弱性 修补方法; b) 脆弱性描述应详细,提 供的脆弱性修补方法应确保其合理性和可用性。 7.3.3 结果入库 扫描结果应能写入 结果 数据库。 7.3.4 报告生成 产品应能根据扫描结果生成相应的报告,报告要求包括如下内容: a) 各 脆弱点 的 CVE 编 号、 详细信息、补救建议等; GA/T XXXX XXXX 6 b) 目标的风险等级评估 ,将扫描脆弱点按风险严重程度分级
18、,并明确 标出; c) 多个目标扫描后的 汇总 结果; d) 关键脆弱性扫描信息 的 摘要。 7.3.5 报告输出 报告应能输出为通用的文档 格式 , 例如 PDF、 DOC、 HTML等。 7.3.6 结果导入导出 可对扫描结果数据执行导入导出操作 。 7.3.7 报告定制 报告内容应能根据用户要求进行定制生成。 7.3.8 结果比对 产品应 提供对同一目标多次扫描结果或者不同主机间扫描结果的比对功能,并能根据比对结果生成 比对报告。 7.4 扫描配置 7.4.1 扫描策略 产品应提供方便的定制策略的方法,可以指定扫描地址范围、端口范围、脆弱性类型等。 7.4.2 计划任务 产品应能定制扫描
19、计划,可以定时启动或者按周期执行扫描任务 。 7.4.3 已知账号 /口令扫描 产品应能使用目标系统的已知账号 /口令对其进行更有效的扫描。 7.5 扫描 对象的安全性 7.5.1 对 目标系统 所在网络性能的 影响 扫描不应影响目标网络的正常工作。 7.5.2 对 目标系统 的影响 扫描不应 影响目标系统的正常工作,避免使用攻击方法进行测试;在使用某些可 能对目 标系统产生 不良后果的扫描手段时,产品在测试开始前应能给目标系统或者目标系统管理员明确的提示。 7.5.3 扫描报文标识 产品在对目标设备进行扫描时,所发出的扫描报文中应有标识其产品名称或者产品生产单位的信 息。 7.6 扫描速度
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 1558-2019 信息安全技术 基于IPv6的高性能网络脆弱性扫描产品安全技术要求 1558 2019 信息 安全技术 基于 IPv6 性能 网络 脆弱 扫描 产品 要求

链接地址:http://www.mydoc123.com/p-1498512.html