GA T 1714-2020 信息安全技术 异常流量检测和清洗产品安全技术要求.pdf
《GA T 1714-2020 信息安全技术 异常流量检测和清洗产品安全技术要求.pdf》由会员分享,可在线阅读,更多相关《GA T 1714-2020 信息安全技术 异常流量检测和清洗产品安全技术要求.pdf(15页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 35.240 A90 GA 中 华 人 民 共 和 国 公 共 安 全 行 业 标 准 GA/T XXXX XXXX 信息安全技术 异常流量检测和清洗产品 安 全技术要求 Information security technology Security technology requirements for flow anomaly detection and cleaning products (报批稿) XXXX - XX - XX 发布 XXXX - XX - XX 实施 中华人民共和国公安部 发布 GA/T XXXX XXXX I 目 次 前言 . II 1 范围 . 1 2
2、 规范性引用文件 . 1 3 术语和定义 . 1 4 缩略语 . 1 5 异常流量检测和清洗产品描述 . 2 6 异常流量检测和清洗产品总体说明 . 2 6.1 安全技术要求分类 . 2 6.2 安全等级划分 . 3 7 安全功能要求 . 3 7.1 流量采集 . 3 7.2 SNMP 监测 . 3 7.3 BGP 路由监测 . 3 7.4 异常流量 识别 . 3 7.5 双向流量检测 . 4 7.6 自定义攻击类型 . 4 7.7 异常流量告警 . 4 7.8 告警方式 . 4 7.9 异常流量处理 . 4 7.10 设备自身状态监测 . 4 7.11 管理控制能力 . 4 7.12 报表功
3、能 . 5 7.13 数据安全 . 5 8 自身安全功能要求 . 5 8.1 标识与鉴别 . 5 8.2 审计功能 . 6 9 安全保障要求 . 6 9.1 开发 . 6 9.2 指导性文档 . 7 9.3 生命周期支持 . 8 9.4 测试 . 8 9.5 脆弱性评定 . 9 10 不同安全等级的要求 . 9 10.1 安全功能要求 . 9 10.2 自身安全功能要求 . 10 10.3 安全保障要求 . 10 GA/T XXXX XXXX II 前 言 本标准按照 GB/T 1.1 2009给出的规则起草。 本标准由公安部网络安全保卫局提出。 本标准由公安部信息系统安全标准化技术委员会归口
4、。 本标准起草单位:公安部计算机信息系统安全产品质量监督检验中心 、公安部第三研究所 、 北京天 融信 网络安全技术 有限公司 、 北京神州绿盟 科技 有限公司 。 本标准主要起草人: 胡亚兰 、 冯婷婷、刘继顺、 俞优 、 李毅 、 赵婷 、雷晓锋、 叶晓虎 。 GA/T XXXX XXXX 1 信息安全技术 异常流量检测和清洗产品 安全技术要求 1 范围 本标准规定了 异常流量检测和清洗产品 的安全功能要求、 自身安全功能 要求 和 安全保障 要求及 等级 划分要求 。 本标准适用于 异常流量检测和清洗产品 的设计、开发与测试。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡
5、是注日期的引用文件,仅注日期的版本适用于本文件。 凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 18336.3 2015 信息技术 安全技术 信息技术安全评估准则 第 3部分:安全保障组件 GB/T 25069 2010 信息安全技术 术语 3 术语和定义 GB/T 18336.3 2015和 GB/T 25069 2010界定的以及下列术语和定义适用于本文件 。 3.1 深度流检测 deep flow inspection 网络设备将网络流量汇总并生成 NetFlow和 sFlow等协议报文,并通过匹配分析流量特征 , 判断异常 流量 的 一种基于流量 统计
6、特征的 识别技术 。 3.2 流量清洗 flow cleaning 通过切断连接、 ACL过滤、静态空路由过滤等方式阻断异常流量并将正常流量回注到网络中的行为。 4 缩略语 下列缩略语适用于本文件。 ACL: 访问控制列表( Access Control List) BGP:边界网关协议( Border Gateway Protocol) CC: 挑战黑洞 ( Challenge Collapsar) DNS: 域名系统 ( Domain Name System) DOS:拒绝服务( Denial of Service) DDOS: 分布式拒绝服务( Distributed Denial of
7、 Service) GRE: 通用路由封装协议( Generic Routing Encapsulation) HTTP: 超文本传送协议 ( HTTP-Hypertext Transfer Protocol) GA/T XXXX XXXX 2 ICMP: 网 际 控制 报文 协议 ( Internet Control Message Protocol) IPFIX : IP数据流信息输出( IP Flow Information Export) IPv6: 网络 协议第 6版 (Internet Protocol Version 6) MPLS: 多协议标签交换 ( Multi-Protoc
8、ol Label Switching) SNMP: 简单网络管理协议 ( Simple Network Management Protocol) SYN:同步( Synchronize) UDP:用户数据报协议( User Datagram Protocol) 5 异常流量检测和清洗产品 描述 异常流量检测和清洗产品 一般由异常流量检测系统、异常流量清洗系统以及管理中心等组件组成。 异常流量检测系统 通过深度流检测技术,对网络设备生成的 FLOW进行分析 以 识别异常流量 ;异常流量清 洗系统负责将牵引来的异常流量进行过滤,并将过滤后 的 正常流量回注到网络中,从而保证网络通畅以 及正常业务的
9、连续性。管理中心负责检测任务和清洗任务的策略下发 , 各组件的状态 监测 以及报警事件 的查看等 功能。 该产品一般部署在主干网络中, 图 1是异常流量检测和清洗产品的一个典型运行环境。 图 1 异常流量检测和清洗产品 典型运行环境 6 异常流量检测和清洗产品 总体说明 6.1 安全技术要求分类 本标准将异常流量检测和清 洗产品安全技术要求分为安全功能要求、 自身安全功能 要求 、 安全保障 要求 等部分。 其中安全功能 要求 主要包括: 流量采集 、 SNMP监测 、 BGP路由监测 、 异常流量识别 、 双向 流量检测、 自定义攻击类型 、 异常流量告警 、 告警方式、异常 流量处理、 设
10、备自身 状态监测 、 管理控制 GA/T XXXX XXXX 3 能力 、 报表功能 、 数据安全 ; 自身安全功能 要求包括标识与鉴别和 审计功能 要求 ; 安全 保障 要求针对异 常流量检测和清洗产品的开发和使用文档的内容提出具体的要求, 包括 配置管理、交付和运行、开发、 指导性文档、测试和脆弱性评定。 6.2 安全等级 划分 异常流量检测和清洗产品 的 安全 等级按照其安全功能要求、自身安全功能要求和安全保障要求的强 度划分为基本级和增强级,其中安全保障要求参考了 GB/T 18336.3 2015。 7 安全功能要求 7.1 流量采集 产品 应能接收网络设备输出的 NetFlow等协
11、议 报文 ,解码分析进行异常流量识别,所支持的协议应 包括以下一种或多种: a) NetFlow; b) sFlow; c) NetStream; d) IPFIX。 7.2 SNMP 监测 产品 应 能 通过 SNMP协议监测目标网络设备的接口名称、接口地址、接口传输速率、带宽等 数据 。 7.3 BGP 路由 监测 产品 应能监测异常 的 BGP路由变动。 7.4 异常流量识别 7.4.1 基于数据特征的攻击行为识别 产品 应支持根据攻击数据特征库,识别符合特征的 异常流量 ,从而确认攻击行为。 7.4.2 基于统计的攻击行为识别 产品 应支持对网络数据报文进行归类统计,根据设置的阈值识别
12、异常流量,从而确认攻击行为 。 阈 值可以由管理员进行配置。 7.4.3 基于自学习的攻击行为识别 产品 应支持对正常运行环境中网络数据特征进行学习以建立安全基线,将超出安全基线范围的流量 确认为攻击行为 。自 学习时间可以由管理员进行配置。 7.4.4 黑名单 功能 产品 应具备异常流量黑名单管理功能,将已确定的异常流量 源 IP地址 或域名 加入黑名单。 7.4.5 常见 DoS/DDoS 攻击流量识别 产品 应 具备 SYN Flood、 UDP Flood、 ICMP Flood、 DNS Query Flood、 CC攻击等攻击的流量检测 功 能 。 GA/T XXXX XXXX 4
13、 7.5 双向流量检测 产品 应支持双向的异常流量 检测 。 7.6 自定义攻击类型 产品 应支持自定义攻击类型,如通过制定协议、目的端口、 TCP标志位等属性自定义攻击类型。 7.7 异常流量告警 产品 应 能 对异常流量 事件 进行 告警,告警信息包括异常流量的类型、 源 IP地址和地理位置、 目标 IP 地址、时间、流量大小等 信息 。 7.8 告警方式 产品 应支持以下一种或多种 告警方式 : a) Email; b) Syslog; c) SNMP。 7.9 异常 流量处理 7.9.1 异常 流量清洗 产品 应能 根据 策略 对 已识别的异常流量 进行过滤 。 7.9.2 未知异常流
14、量处理 对于未知异常流量 , 产品 应支持 配置 流量限制策略 ,根据安全策略基线对未知异常流量进行限制, 对于超过安全策略基线的报文进行过滤。 7.9.3 清洗任务建立 产品 支持以下两种方式的清洗任务建立: a) 应 能够 手动为保护对象建立清洗任务 ; b) 应能够自动建立清洗任务,在清洗任务中自动与相关设备进行联动,进行 BGP路由引流,回注 等配置,并可实时跟踪、展示监控本次攻击和清洗的过程 。 7.9.4 流量回注 产品 应支持 将清洗过的正常流量回注到网络中,回注方式可包括 策略路由回注、 GRE回注、 MPLS回 注 等方式。 7.9.5 清洗事件记录 产品 应记录流量清洗事件
15、,清洗事件记录内容应包括日期时间、异常流量类型、异常流量描述、清 洗方式等。 7.10 设备自身状态监测 产品 应支持对自身组件的状态监测,如 CPU、内存和硬盘的使用率,组件的运行时间和接口状态等。 7.11 管理控制能力 GA/T XXXX XXXX 5 7.11.1 集群部署 产品 应 支持集群部署 ,多个流量检测 或清洗 部件并联完成检测任务,以 满足骨干网处理海量流量的 检测 或清洗 需求。 7.11.2 负载均衡 当保护对象业务流量较大、多个流量检测部件 或清洗部件 共同完成检测任务时,各个部件应 具备 负 载 均衡功能 。 7.11.3 产品升级 产品 具备以下升级功能: a)
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 1714-2020 信息安全技术 异常流量检测和清洗产品安全技术要求 1714 2020 信息 安全技术 异常 流量 检测 清洗 产品 要求
