GA T 1728-2020 信息安全技术 基于IPv6的高性能网络入侵监测系统产品安全技术要求.pdf
《GA T 1728-2020 信息安全技术 基于IPv6的高性能网络入侵监测系统产品安全技术要求.pdf》由会员分享,可在线阅读,更多相关《GA T 1728-2020 信息安全技术 基于IPv6的高性能网络入侵监测系统产品安全技术要求.pdf(22页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.240 A 90 GA 中华人民共和国 公共安全 行业标准 GA/T XXXX XXXX 信息安全技术 基于 IPv6 的高性能网络入 侵检测系统产品 安全技术要求 Information security technology Security technical requirements for IPv6-based high-performance network intrusion detection system products ( 报批 稿) XXXX - XX - XX 发布 XXXX - XX - XX 实施 中华 人民共和国公安部 发布 GA/T XXXX X
2、XXX I 目 次 前言 . III 1 范围 . 1 2 规范性引用文件 . 1 3 术语和定义 . 1 4 缩略语 . 2 5 基于 IPv6 的高性能 网络入侵检测系统产品描述 . 3 6 总体说明 . 3 6.1 安全技术要求 分类 . 3 6.2 安全等级 . 3 7 安全功能要求 . 4 7.1 数据探测功能要求 . 4 7.2 入侵分析功能要求 . 4 7.3 入侵响应功能要求 . 4 7.4 管理控制功能要求 . 5 7.5 检测结果处理要求 . 6 7.6 产品灵活性要求 . 6 7.7 身份鉴别 . 7 7.8 管理员管理 . 7 7.9 安全审计 . 8 7.10 事件数
3、据安全 . 8 7.11 通信安全 . 8 7.12 产品自身安全 . 9 8 环境适应性要求 . 9 8.1 支持纯 IPv6 网络环境 . 9 8.2 IPv6 网络环境下自身管理 . 9 8.3 支持 IPv6 过渡网络环境(可选) . 9 9 性能 要求 . 9 9.1 误报率 . 9 9.2 漏报率 . 10 9.3 监控流量 . 10 9.4 监控并发连接数 . 10 9.5 监控新建 TCP 连接速率 . 10 9.6 还原能力 . 10 10 安全保障要求 . 10 10.1 开发 . 10 10.2 指导性文档 . 11 10.3 生命周期支持 . 11 GA/T XXXX
4、XXXX II 10.4 测试 . 12 10.5 脆弱性评定 . 13 11 不同安全等级的要求 . 13 11.1 安全功能要求 . 13 11.2 安全保障要求 . 15 GA/T XXXX XXXX III 前 言 本标准按照 GB/T 1.1-2009给出的规则起草。 本标准由公安部网络安全 保卫局提出。 本标准由公安部信息系统安全标准化技术委员会归口。 本标准起草单位: 公安部计算机信息系统安全产品质量监督检验中心 , 公安部第 三研究所 ,网神 信息技术(北京)股份有限公司 。 本 标 准主要起草人: 宋好好 、 顾建新 、 武腾、 邹春明、陆臻、沈亮、顾健 、李博、杨柳 。 G
5、A/T XXXX XXXX 1 信息安全技术 基于 IPv6的高性能网络入侵检测系统产品安 全技术 要求 1 范围 本标准规定了基于 IPv6的高性能网络入侵检测系统产品 的安全功能要求、 环境适应性要求、性能 要求、安全保障要求及安全等级划分。 本标准适用于基于 IPv6的高性能网络入侵检测系统产品的 设计、 开发 与测试。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文 件。凡是不注日 期的引用文件,其最新版本(包括所有的修改单)适用 于本 文 件 。 GB/T 18336.3-2015 信息技术 安全技术 信息技术安全评估准则 第
6、 3部分:安全保障组件 GB/T 25069-2010 信息安全技术 术语 3 术语和定义 GB/T 18336.3-2015和 GB/T 25069-2010界定的 以及 下列 术语和定义适用于本文件 。 3.1 事件 event 一种系统、服务或网络状态的 发生或者改变的记录信息,可 作为分析安全事件的基础。 3.2 安全事件 incident 通过对事件的分析处理,从而识别出一种系统、服务或网络 状态的发生,表明一次可能的违反安 全规则或某些防护 措施 失 效 ,或者一种可能与安全相关但以前不为人知的一种情况,极有可能危害业 务运行和威胁信息安全 。 3.3 入侵 intrusion 任
7、何危害或 可能危害资 源完整性、保密性或可用性的行为。 3.4 入侵检测 intrusion detection 通过对计算机网络或计算机系统中的若干关键点收集信息并对其进行分析,从中发现网络或系统 中是否有违反安全 策略的行为和被攻击的迹象。 GA/T XXXX XXXX 2 3.5 探测器 sensor 用于收集可能指示出入侵行为或者滥用信息系统资源的实时事件, 并对收集到的信息进行初步 分 析 的入侵检测系统组件 。 3.6 告警 alert 当 攻 击 或 入 侵发生时,高性能入侵检测系统向授权管理员发出的紧急通知。 3.7 响应 response 当攻击或入侵发生时,针对信息系统及存
8、储的 数据采取的保护并恢复正常运行环境的行为。 3.8 误报 false positive 高性能入侵检测系统在未发生攻击时告警,或者发出错误的告警信息。 3.9 漏报 false negative 当攻击发生时高 性能入侵检测系 统未告警。 4 缩略语 下列缩略语适用于本文件。 ARP: 地址解析协议 (Address Resolution Protocol) DNS: 域名系统 (Domain Name System) FTP: 文件传输协议 (File Transfer Protocol) HTML: 超文本标记语言 (Hypertext Markup Language) ICMP: 网
9、际控制报文协议 (Internet Control Message Protocol) IDS:入侵检测系统 (Intrusion Detection System) IMAP:因特网消息访问协议 (Internet Message Access Protocol) IP: 网 际 协议 (Internet Protocol) IPv6: 互联网协 议第 6版 (Internet Protocol Version 6) NFS: 网络文件系统 (Network File System) POP3: 邮局协议 的第三个版本 (Post Office Protocol 3) RIP: 路由选择信息
10、协议 (Routing Information Protocol) RPC: 远程过程调用 (Remote Procedure Call) SMTP: 简单邮件传送协议 (Simple Mail Transfer Protocol) SNMP: 简单网络管理协议 (Simple Network Management Protocol) TCP: 传输控制协议 (Transport Control Protocol) TELNET:远程登录 (Telecommunication Network) TFTP: 普通文件传送协议 (Trivial File Transfer Protocol) GA
11、/T XXXX XXXX 3 UDP: 用户数据报协议 (User Datagram Protocol) 5 基于 IPv6 的高性能网络入侵检测系统产品 描述 基于 IPv6的高性能网络入侵检测系统产品 以网络上的数据 包作为数据源, 监听所保护网络内的所 有数据包并进行 分析 , 从 而发现异常行为并报警。 基于 IPv6的高性能网络入侵检测系统产品 采用旁路模式接入目标网络。在旁路模式下, 高性能入 侵检测系统 旁路 连接 在目标网络中,通过采集交换机镜像口网络通讯数据工作。下图 1为 基于 IPv6的高 性能网络入侵检测系统产品 旁路模式的一个典型运行环境。 攻击源主机 扫描主机 交换
12、机 P r i n t S e r v e r L i n k / R x L P T 1 L P T 2 C O MP o w e r / T X 入侵检测系统控制台 被攻击主机 1 被攻击主机 n 基于 I P v 6 的高性能 网络入侵检测系统 产品 ( 1 台或 n 台 ) 攻击工具集 协议分 析工具 图 1 基于 IPv6的高性能网络入侵检测系统产品典型运行环境 6 总体说明 6.1 安全 技术要求分类 本标准将 基于 IPv6的高性能网络入侵检测系统 产品 安全技术要求分为安全功能 要求、 网络 环境适 应性要求 、性 能 要 求、 安全保 障要求四 个大类 。其中,安全功能要 求
13、是对 基于 IPv6的高性能网络入侵 检测系统产品 应具备的安全功能提出具体要求,包括 数据 探测 功能要求、入侵分析功能要求、入侵响 应功能要求 等; 网络 环境适应性要求是对基于 IPv6的高性能网络入侵检测系统产品 应具备的 网络 环境 适应性提出具体要求,包括支持纯 IPv6网络环境 和 IPv6网络环境下自身管理 等 ;性能 要 求是对 基于 IPv6 的高性能网络入侵检测系统产品 应具备的 性能 提出具体要求,包括 误报率和漏报率等;安全保障要求 是 针对 基于 IPv6的高性能网络 入侵检测系统产品的开发和使用文档的内 容提 出 具 体 要求,例如 开发、 指导性文档 、 生命周
14、期支持、测试、脆弱性评定 等 。 6.2 安全等级 基于 IPv6 的高性能网络入侵检测系统产品 的 安全 等级 按照 其安全功能要求 和安全保障要求的强 度划分为基本级和增强级,其中安全保障要求 参考了 GB/T 18336.3 2015。 GA/T XXXX XXXX 4 7 安 全功能要求 7.1 数据探测功能要求 7.1.1 数据收集 产品应 具有 实时获取受保护网段内的数 据包的能力用于检测分析。 7.1.2 协议分析 产品至少 但不限于 应监视基于以下协议 的事件 : IP、 ICMP、 ARP、 RIP、 TCP、 UDP、 RPC、 HTTP、 FTP、 TFTP、 IMAP、
15、 SNMP、 TELNET、 DNS、 SMTP、 POP3、 NETBIOS、 NFS、 NNTP 等。 7.1.3 行为监测 产品至少 但不限于 应监视以下攻击行为:端口扫描 、强力攻击、木马后门攻击、拒 绝服务攻击、 缓冲区溢出攻击、 IP 碎片攻击、网络蠕虫攻击等。 7.1.4 流量监测 产品应监视整个网络或者某一特定协议、地址、端口的报文流量和字节流量。 7.2 入侵分析功能要求 7.2.1 数据分析 产品应对收集的数据包进行分析,发现攻击事件。 7.2.2 分析方式 产品应以模式匹配、协 议分 析 、 人工智能等一种或多种方式进行入侵分析。 7.2.3 防躲避能力 产品应能发现躲避
16、或欺骗检测的行为,如 IP碎片重 组, TCP流重组,协议端口重定位, URL字符串 变形, shell代码变形等。 7.2.4 事件合并 产品应具有对高频度发生的相同安全事件进行合并告警 ,避免出现告警风暴的能力。 7.2.5 事件关联 产品应具有把不同的事件关联起来,发现低危害事件中隐含的高危害攻击的能力。 7.3 入侵响应功能要求 7.3.1 安全告警 当产品检测到入侵时,应自动采取相应动作以发出安全警告。 7.3.2 告警方式 产品应能通过屏幕实时提示、 E-mail、声音 、短消息 等方式告警。 GA/T XXXX XXXX 5 7.3.3 排除 响 应 产品应允许管理员定义对被检测
17、网段中指 定的目标主机 或特定的事件不予告警,降低误报。 7.3.4 定制响应 产品 应允 许管理员对被检测网段中指定的目标主机或特定的事件定制不同的响应方式,以对特定 的事件突出告警。 7.3.5 防火墙联动 产品应具有与防火墙进行联 动的能力,可按照设定的联 动策略自动调整防火墙配置。 7.3.6 全局预警 产品应具有全局预警功能,通过控制台可在设定全局预警的策略后,将局部出现的重大安全事件 通知其上级控制台或者下级控制台。 7.3.7 入侵管理 产品应 具有全 局安全事件的管理能力,可与安全管理中心或网络管理中心进行联动。 7.3.8 事件定位 产品 应支持事件定位,可以定位到攻击源的地
18、理 位置(国家、 城市)。 7.4 管理控制功能要求 7.4.1 图形界面 产品应提供图形化的管 理界面用于管理、配置产品。管理配置界面应包含配置和管理产品所需的 所有功能。 7.4.2 事件数据库 产品的事件数据库应包括事件定义和分析、详细的漏洞修补方案、可采取的对策等 。 7.4.3 事件分级 产品应按照事件的严重程度将事件分级。 7.4.4 策略配置 产品应提供产品策略配置方法和手段。 7.4.5 产品升级 产品应具有更新、升级产品和事件库的能力。 7.4.6 统一升级 产品应提供由控制台对各探测器的事件库进行统一升级的功能。 7.4.7 分布式部署 产品应具有 本地或异地分布式部署、远
19、程管理的能力。 GA/T XXXX XXXX 6 7.4.8 集中 管理 产品应设 置集中管理中心,对分布式、多级部署 的 入侵检测系统 进行统一集中管理,形成多级管 理结构。 7.4.9 同台管理 对同一个厂家生成的产品,如果同时具有网络型 入侵 检测系统 和主机型 入侵检测系统,二者宜 被 同一个控制台统一进行管理。 7.4.10 端口分离 产品的探测器应配备不同的端口分别用于产品管理和网络数据监听。 7.4.11 硬件失效处理 对于硬件产品,系统失效时应及时向 授权 管理员报警。 7.4.12 多级管理 产品 应具有多级管理的 能力。 7.5 检测结果处理要求 7.5.1 事件记录 产品
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 1728-2020 信息安全技术 基于IPv6的高性能网络入侵监测系统产品安全技术要求 1728 2020 信息 安全技术 基于 IPv6 性能 网络 入侵 监测 系统 产品 要求

链接地址:http://www.mydoc123.com/p-1498644.html