GA T 1718-2020 信息安全技术 大数据平台安全管理产品安全技术要求.pdf
《GA T 1718-2020 信息安全技术 大数据平台安全管理产品安全技术要求.pdf》由会员分享,可在线阅读,更多相关《GA T 1718-2020 信息安全技术 大数据平台安全管理产品安全技术要求.pdf(14页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.040 A.90 GA 中 华 人 民 共 和 国 公 共 安 全 行 业 标 准 GA/T XXXX XXXX 信息安全技术 大数据平台安全管理产品安 全技术要求 Information security technology Security technology requirements for security management products of big data platform (报批稿) XXXX- XX - XX 发布 XXXX - XX - XX 实施 中华人民共和国公安部 发布 GA/T XXXXX XXXX I 目 次 前言 . II 1 范围 .
2、 1 2 规范性引用文件 . 1 3 术语和定义 . 1 4 大数据平台安全管理产品描述 . 1 5 总体说明 . 2 5.1 安全技术要求分类 . 2 5.2 安全等级划分 . 2 6 安全功能要求 . 2 6.1 安全运维 . 2 6.2 数据安全访问 . 3 6.3 安全事件管理 . 3 6.4 标识与鉴别 . 4 6.5 安全管理 . 4 6.6 安全审计 . 5 7 安全保障要求 . 5 7.1 开发 . 6 7.2 指导性文档 . 6 7.3 生命周期支持 . 7 7.4 测试 . 8 7.5 脆弱性评定 . 8 8 等级 划分要求 . 8 8.1 安全功能要求等级划分 . 8 8
3、.2 安全保障要求等级划分 . 10 GA/T XXXXX XXXX II 前 言 本标准按照 GB/T 1.1-2009 给出的规则起草。 本标准由公安部网络安全保卫局提出。 本标准由公安部信息系统安全标准化技术委员会归口。 本标准起草单位:公安部计算机信息系统安全产品质量监督检验中心、公安部网络安全保卫局、公 安部第三研究所。 本标准主要起草人:吴其聪、张笑笑、宋好好、陆臻、俞优、 沈亮 。 GA/T XXXXX XXXX 1 信息安全技术 大数据平台安全管理产品安全技术要求 1 范围 本标准规定了大数据平台安全管理产品的安全功能要求、安全保障要求和等级划分要求。 本标准适用于大数据平台安
4、全管理产品的设计、开发及检测。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。 凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 18336.3-2015 信息技术 安全技术 信息技术安全性评估准则 第 3部分:安全保障组件 GB/T 25069-2010 信息安全技术 术语 3 术语和定义 GB/T 18336.3-2015和 GB/T 25069-2010界定的以及下列术语和定义适用于本文件 。 3.1 大数据 big data 大规模的数据集,具有大量、多样、快速和 /或易变的特征,需要可扩展的架
5、构来进行有效地存储、 计算和分析。 3.2 大数据平台 big data platform 对大数据进行存储和处理的软硬件系统。 3.3 审计日志 audit log 大数据平台安全管理产品自身审计产生的日志数据。 3.4 事件记录 event log 大数据平台产生的 针对大数据进行访问 、 处理 、 分析等操作 ,并由大数据平台安全管理产品统一收 集并集中存储的日志数据。 4 大数据平台安全管理产品描述 GA/T XXXXX XXXX 2 大数据平台安全管理产品 (以下简称“产品”) 是一个对组成大数据平台的各类软硬件系统进行集 中安全管理的产品,其主要功能包括状态监测、配置管理、策略管理
6、、数据安全访问和安全审计等,并 能够通过访问控制等技术保证数据访问安全。 5 总 体说明 5.1 安全技术要求分类 产品安全技术要求分为安全功能 要求 和安全保障 要求 两大类。其中,安全功能要求是对产品应具备 的安全功能提出具体要求,包括安全运维、数据安全访问、安全事件响应、标识与鉴别、安全管理和安 全审计等;安全保障要求针对产品的生命周期过程提出具体的要求,例如开发、指导性稳定、生命周期 支持和测试等。 5.2 安全等级划分 基于产品 的 安全 等级按照其安全功能要求和安全保障要求的强度划分为基本级和增强级,安全保 障要求 级别划分应符合 GB/T 18336.3 2015。 6 安全功能
7、要求 6.1 安全运维 6.1.1 集中部署 产品应提供集中部署功能,能够对大数据平台相关安全管理的组件进行集中安装和卸载。 6.1.2 版本检测 产品应能够获取大数据平台的软件相关版本信息。 6.1.3 补丁管理 产品应能够对大数据平台操作系统提供补丁分发功能。 6.1.4 状态监 测 产品应能够实时监测各受控大数据平台的相关状态,具体包括: a) 大数据平台各组件在线状态; b) 硬件设备的 CPU使用率、内存占用率、存储介质使用率、网络流量的使用情况等; c) 业务应用的运行状态; d) 硬件故障。 6.1.5 配置安全 产品应能够对大数据平台的配置提供以下功能: a) 收 集配置信息;
8、 b) 提供配置备份和恢复功能; GA/T XXXXX XXXX 3 c) 生成配置基线, 并进行基线检查。 6.1.6 策略管理 产品应能够对大数据平台的安全策略进行集中管理,至少包括以下内容: a) 数据采集策略; b) 数据存储策略; c) 数据备份策略 ; d) 数据脱敏策略; e) 数据访问策略。 6.2 数据安全访问 6.2.1 数据访问权限控制 产品应能够对用户访问数据的权限进行控制。若支持结构化数据,应能够按表 /列控制访问权限。 6.2.2 数据脱敏 产品应能够根据预定义的策略对敏感数据进行自动扫描和检测,并根据策略进行脱敏,且满足 以下 要求 : a)支持敏感数据定义 ;
9、b) 支持数据脱敏任务的制定; c) 能够 创建子集抽取规则,根据 用户的要求创建相比 原始 数据 较 小的子集 ; d) 具有 抽取多表间关联子集 的 功能 ,在数据脱敏后,保持数据表之间的关联关系 。 6.2.3 数据抽取和集成 产品应能够按照一定的策略进行数据抽取,并将数据抽取结果入库,控制数据的使用范围。 6.2.4 数据访问跟踪 产品应能对用户访问数据的行为进行如下跟踪: a) 生成审计记录; b) 对访问敏感信息的行为进行报警及阻断。 6.3 安全事件管理 6.3.1 事件记录生成 产品应能够收集各受控大数据平台所产生的日志信息,对所收集的信息统一格式,形成事件记 录,并存储于掉电
10、非易失性介质内。 6.3.2 事件记录查询 应能够对事件记录进行多条件查询,至少能按事件发生的日期和时间、事件主体、事件类型等条 件进行组合。 6.3.3 统计报表 GA/T XXXXX XXXX 4 产品应能够对事件记录进行统计,按照指定条件生成汇总报表 。 6.3.4 响应机制 产品应能够对日志或报警信息提供一定的响应机制,如采用 E-mail、短信或 信息通知 等形式通知授 权管理员。 6.3.5 响应跟踪 产品能够对 安全事件所处阶段进行跟踪,如告警,处理中,已处理,挂起,并满足 以下要求 : a) 具备统计功能,如“已处理”安全事件数量汇总统计等; b) 具备检测功能,告警后在指定时
11、间范围内需要进行状态变更,对于无法进行状态变更的告知管 理员或指定用户。 6.4 标识与鉴别 6.4.1 唯一 性 标识 产品应为用户提供唯一标识 ,并能将标识与其所有可审计事件相关联。 6.4.2 基本鉴别 产品应在执行任何与安全功能相关的操作之前鉴别用户的身份。 6.4.3 多重鉴别 产品应为用户提供两种或两种以上的组合鉴别机制。 6.4.4 超时机制 产品 应提供 超时 重新鉴别机制,如果 用户停止 操作的时间超过一定时限,应对 用户 身份重新进行鉴 别。 6.4.5 口令复杂度 若产品支 持口令方式进行鉴别,应能设置口令策略,对口令的长度、复杂度和有效期进行限制。 6.4.6 鉴别数据
12、保护 产品应保证鉴别数据不被未授权查阅或修改。 6.4.7 鉴别失败处理 当对用户鉴别失败的次数达到指定次数后,产品应能终止用户的访问。 6.5 安全管理 6.5.1 安全功能管理 授权 管理员应能 对产品进行以下管理操作: a) 查看、修改相关安全属性 ; b) 制定和修改各种安全策略 。 6.5.2 安全角色管理 GA/T XXXXX XXXX 5 产品应能对用户角色进行区分 ,能够根据不同的功能模块定义各种不同权限角色。 6.5.3 数据传输安全 若产品组件间通过网络进行通讯,应 采取非明文传输等措施 保障组件间数据传输的安全。 6.5.4 数据完整性 产品应能采取一定技术措施,保护配置
13、信息、策略信息 、 监测 信息 的完整性。 6.5.5 可信管理主机 若控制台提供远程管理功能,应能对可远程管理的主机 IP地址进行限制。 6.5.6 数据访问限制 产品 管理员 应 不能通过产品访问大数据平台中的数据 , 所有的数据操作由后台执行 。 6.5.7 数据备份 产品 应 能够对配置信息、审计日志进行备份和恢复。 6.6 安全审计 6.6.1 审计日志生成 产品应对与自身安全相关的以下事件生成审计日志: a) 用户身份鉴别(包括成功和失败); b) 对用户进行增加、删除和属性修改; c) 对安全策略、配置信息进行更改 ; d) 对大数据平台的增加、删除和修改; e) 对事件记录、审
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 1718-2020 信息安全技术 大数据平台安全管理产品安全技术要求 1718 2020 信息 安全技术 数据 平台 安全管理 产品 要求
