GA T 1574—2019 信息安全技术 数据库安全加固产品安全技术要求.pdf
《GA T 1574—2019 信息安全技术 数据库安全加固产品安全技术要求.pdf》由会员分享,可在线阅读,更多相关《GA T 1574—2019 信息安全技术 数据库安全加固产品安全技术要求.pdf(13页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.240 A90 GA 中 华 人 民 共 和 国 公 共 安 全 行 业 标 准 GA/T XXXX 20XX 信息安全技术 数据库安全加固产品安全技 术要求 Information security technology Security technology requirements for database security reinforcement products (报批 稿) XXXX-XX-XX 发布 XXXX-XX-XX 实 施 中华人民共和国公安部 发布 GA/T XXXX 20XX I 目 次 前言 . II 1 范围 . 1 2 规范性引用文件 . 1 3
2、 术语和定义 . 1 4 数据库安全加固产品描述 . 1 5 数据库安全加固产品总体说明 . 2 5.1 安全技术要求分类 . 2 5.2 安全等级划分 . 2 6 安全功能要求 . 2 6.1 双系统鉴别 . 2 6.2 数据存储加密 . 2 6.3 应用权限控制 . 3 6.4 密文访问控制 . 3 6.5 密文索引 . 3 6.6 完整性校验 . 3 6.7 权限分离 . 3 6.8 数据库状态监测 . 3 6.9 其他 功能要求 . 3 7 自身安全功能要求 . 3 7.1 用户标识 . 4 7.2 身份鉴别 . 4 7.3 防卸载功能(有则适用) . 4 7.4 安全管理 . 4 7
3、.5 审计日志 . 4 8 安全保障要求 . 5 8.1 开发 . 5 8.2 指导性文档 . 6 8.3 生命周期支持 . 6 8.4 测试 . 7 8.5 脆弱性评定 . 8 9 等级划分要求 . 8 9.1 概述 . 8 9.2 安全功能要求等级划分 . 8 9.3 自身安全功能要求等级划分 . 8 9.4 安全保障要求等级 划分 . 9 GA/T XXXX 20XX II 前 言 本标准按照 GB/T 1.1 2009给出的规则起草。 本标准由公安部网络安全保卫局提出。 本标准由 公安部信息系统 安全标准化技术委员会归口。 本标准起草单位:公安部计算机信息系统安全产品质量监督检验中心
4、、 公安部第三研究所 、 北京 中安星云软件技术有限公司 。 本标准主要起草人: 胡亚兰 、张艳、 邱梓华 、赵婷、 俞优 、 顾玮 、赵卫国 。 GA/T XXXX 20XX 1 信息安全技术 数据库安全加固产品 安全技术要求 1 范围 本标准规定了 数据库安全加固产品 的安全功能要求、 自身安全功能要求、 安全保障 要求及 等级划分 要求 。 本标准适用于 数据库安全加固产品 的设计、开发与测试。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。 凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 18
5、336.3 2015 信息技术 安全技术 信息技术安全评估准则 第 3部分:安全保障组件 GB/T 25069 2010 信息安全技术 术语 3 术语和定义 GB/T 18336.3 2015、 GB/T 25069 2010界定的以及下列术语和定义适用于本文件 。 3.1 数据库安全加固产品 database security reinforcement product 在传统数据库管理系统(如 Oracle、 Mysql、 SQLserver、 DB2 等)的基础上,通过 双系统 鉴别、 数 据加密、 访问控制、 数据完整性保护 等技术手段,对数据库进行安全功能增强 的产品 。 3.2 密
6、文 访问 控制 ciphertext access control 对 数据库中存储的 密文数据进行 访问 权限控制 。 3.3 密文索引 ciphertext index 针对 关系 型 数据库 存储 的 密文数据 建立 的 索引,进行密文检索。 3.4 数据存储加密 data storage encryption 对数据库中的重要数据通过加密算法实现存储层面的加密 。 4 数据库安全加固产品 描述 数据库安全加固产品一般由安全服务 端 、安全 代理 和管理 端 等组件 组成 。 安全服务 端 主要负责数据 GA/T XXXX 20XX 2 加解密、权限校验和安全策略 的管理与下发 ;安全
7、代理 安装在需要加固的数据库服务器上,主要负责 加 固 策略的接收 和执行 ;管理 端 主要是运维人员实现 系统管理的图形化工具 。 该产品 是 通过 双系统 鉴别、 数据加密、访问控制、数据完整性保护等技术手段,对数据库进行安全功能增强的产品 ,弥补通用数据 库安全性低的缺陷。 图 1 是 数据库安全加固产品 的一个典型运行环境。 图 1 数据库安全加固产品 典型运行环境 5 数据库安全加固产品 总体说明 5.1 安全技术要求分类 本标准将 数据库安全加固产品 安全技术要求分为安全功能 要求 、自身安全功能要求 和 安全保障 要求 三 类。其中,安全功能要求是对 数据库安全加固产品 应具备的
8、安全功能提出具体要求,包括 双系统 鉴别 、 数据存储加密 、 应用权限控制 、 密文访问控制 、 密文索引、完整性校验、 权限分离 、 数据库状态监测、 其他功能要求 等 ; 自身安全功能要求是对数据库安全加固产品本身应具备的安全功能提出的要求,具体 包括用户标识、身份鉴别、防卸载功能、安全管理和审计日志等; 安全保障 要求针对 数据库安全加固产 品 的开发和使用文档的 内容提出具体的要求, 包括 开发、指导性文档、生命周期支持和测试等 。 数据库安全加固产品的管理员账号 至少 应 采用三权分立设计 , 包括系统管理员、安全管理员和安全 审计员。 5.2 安全等级 划分 本标准按照 数 据
9、库 安全 加 固 产 品 安 全 功 能的 强 度 划 分 安 全 功 能要 求 的 级 别 , 参照 GB/T 18336.3 2015划分安全保障要求的级别。 安全等级突出安全特性 , 分为基本级和增强级 , 安全功 能强弱和安全保障要求高低是等级划分的具体依据。 6 安全功能要求 6.1 双系统 鉴别 数据库 管理系统 账户 除需要经过数据库管理系统的鉴别之外,还应通过 数据库安全加固 产品 的 身份 鉴别。 6.2 数据存储加密 产品 支持数据加密功能: GA/T XXXX 20XX 3 a) 应能对 指定 数据进行加密 ; b) 数据加密粒度应 支持表 /字段级; c) 应支持随机数
10、加密技术,保证相同的明文数据加密后密文数据不同 ; d) 应支持国家密码管理局 规定的 加密算法。 6.3 应用 权限控制 产品 应 能对 应用系统、 IP 地址 和 数据库 管理系统 账户 进行绑定, 保障 只有受信的 数据库管理系统 账户 和应用 系统通过特定的 IP 地址 才 有 密文 数据 的 访问权限。 6.4 密文 访问控制 产品 提供密文数据的访问控制 : a) 应提供独立于数据库 管理 系统 自身的权限控制体系 , 所有账户 (包括数据库管理系统特权 账户 ) 访问密文数据前均 应 通过 数据库加固 产品 管理员的授权 ; b) 应支持对所有 账户 (包括 数据库管理系统 特权
11、 账户 )可以访问的密文数据范围 、 访问权限(如 新增、修改和删除权限) 进行限制; c) 应 具备 对密文数据访问的时间范围进行限制 的 功能 ; d) 应 具备对 密文数据访问的 源 IP 地址范围进行限制 的 功能 。 6.5 密文索引 产品 支持密文索引功能 ,并能对密文索引进行管理 。 6.6 完整性校验 产品 支持数据完整性校验功能 : a) 应能对数据库中存储的数据进行完整性校验; b) 对检测到完整性受到破坏的重要数据 产品 应具有自动恢复的措施。 6.7 权限分离 产品 应将与 数据库加固产品管理 的权限进行 分离 ,实现特权用户的权限分离, 并至少应具备系统管 理员、安全
12、管理员和安全审计员 。 系统管理员负责系统配置 、 系统运行状态监控等工作; 安全管理员负 责 密文 数据配置、密文权限控制等安全维护 工作 。 安全审计员 负责审计开关的控制、审计数据的查看、 审计数据的管理等 工作。 数据库加固产品 禁止 存在 具有 所有权限的超级管理员。 6.8 数据库状态监测 产品 应支持 对 数据库的状态监测,监测内容应包括数据库 的 启动时间、用户连接时间、表空间状态 平均执行频率等。 6.9 其他 功能要求 产品具备以下功能: a) 产品安装 完 成 后 应不影响数据库管理系统中存储的原有数据; b) 应 具备敏感 数据发现 功能 ,自动发现敏感的数据信息 ;
13、c) 应 具备 脆弱性 扫描功能,能够发现弱口令、权限配置、默认账号等风险 。 7 自身安全功能要求 GA/T XXXX 20XX 4 7.1 用户标识 7.1.1 属性定义 产品 应为每个管理员规定与之相关的安全属性,如标识、鉴别信息、隶属组、权限等。 7.1.2 属性初始化 产品 应 具备 使用默认值对创建的每个管理员的属性进行初始化的 功能 。 7.1.3 唯一性 标识 产品 应保证任何用户都具备全局唯一的标识。 7.2 身份鉴别 7.2.1 基本 鉴别 产品 应在执行任何与安全功能相关的操作之前 对用户进行鉴别 。 7.2.2 鉴别失败处理 当 用户 鉴别失败的次数达到 指定阈值后,产
14、品 应 阻止 用户 进一步的鉴别请求 ,并将有关信息生成审 计事件 。 7.2.3 超时锁定或注销 产品 应 具备 用户登录超时锁定或注销功能,当用户超过预定义的时间仍没有任何操作时终止该用户 当前的管理会话,需要再次进行身份鉴别才能重新进行管理操作。 7.2.4 鉴别数据保护 产品 应 保护 鉴别数据不被未授权的查阅 和 修改。 7.3 防卸载功能(有则适用) 产品 应能对安装在数据库服务器上的 安全代理 提供一定的保护措施, 防止非授权用户进行以下操作 : a) 强行终止该组件运行; b) 强制取消该组件在系统启动时自动加载; c) 强行卸载、删除或修改该组件。 7.4 安全管理 7.4.
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 15742019 信息安全技术 数据库安全加固产品安全技术要求 1574 2019 信息 安全技术 数据库 安全 加固 产品 要求
