GA T 910-2020 信息安全技术 内网主机监测产品安全技术要求.pdf
《GA T 910-2020 信息安全技术 内网主机监测产品安全技术要求.pdf》由会员分享,可在线阅读,更多相关《GA T 910-2020 信息安全技术 内网主机监测产品安全技术要求.pdf(15页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.240 A90 GA 中 华 人 民 共 和 国 公 共 安 全 行 业 标 准 GA/T XXXX XXXX 代替 GA/T 910-2010 信息安全技术 内网主机监测产品安全技术 要求 Information security technology Security technical requirements for intranet-host monitoring products (报批稿) XXXX - XX - XX 发布 XXXX - XX - XX 实施 中华人民共和国公安部 发布 GA/T XXXX XXXX I 目 次 前言 . II 1 范围 . 1 2
2、 规范性引用文件 . 1 3 术语和定义 . 1 4 安全功能要求 . 1 4.1 安全监测功能 . 1 4.2 安全控制功能 . 3 4.3 组件安全 . 4 4.4 受控主机管理 . 4 4.5 安全管理 . 5 4.6 审计功能 . 6 5 安全保障要求 . 6 5.1 开发 . 6 5.2 指导性文档 . 7 5.3 生命周期支持 . 8 5.4 测试 . 8 5.5 脆弱性评定 . 9 6 等级划分要求 . 9 6.1 划分概述 . 9 6.2 安全功能要求等级划分 . 9 6.3 安全保障要求等级划分 . 10 GA/T XXXX XXXX II 前 言 本标准按照 GB/T 1.
3、1-2009给出的规则起草。 本标准代替 GA/T 910-2010 信息安全技术 内网主机监测产品安全技术要求, 与 GA/T 910-2010 相比主要技术变化如下: 修改了等级划分要求,将等级划分为基本级和增强级两级 ( 见 第 6章, 2010年版 的 第 7章 ) ; 修改了安全功能 要求,将监测功能和控制功能分开 (见 4.1、 4.2, 2010年版的 第 4章 ) ; 修改了安全保障要求 (见第 5章, 2010年版的 第 5章 ) ; 增加了打印监测 ( 见 4.1.7) ; 增加了主机安全策略监测和加固 ( 见 4.1.11、 4.2.7) ; 增加了受控主机管理要求 (见
4、 4.4)。 本标准由公安部网络安全保卫局提出。 本标准由公安部信息系统安全标准化技术委员会归口。 本标准起草单位:公安部计算机信息系统安全产品质量监督检验中心。 本标准主要起草人:邹春明、田原、刘瑞、俞优、 陆臻 、 沈亮 。 本标准的历次版本发布情 况为: GA/T 910-2010。 GA/T XXXX XXXX 1 信息安全技术 内网主机监测产品安全技术要求 1 范围 本标准规定了内网主机监测产品的安全功能要求、安全保障要求和等级划分要求。 本标准适用于内网主机监测产品的设计、开发及检测。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适
5、用于本文件。 凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件 。 GB/T 18336.3-2015 信息技术 安全技术 信息技术安全评估准则 第 3部分:安全保障 组件 GB/T 25069-2010 信息安全技术 术语 3 术语和定义 GB/T 18336.3-2015 和 GB/T 25069-2010 界定 的以及下列术语和定义适用于本 文件 。 3.1 受控主机 controlled host 接受监控的内网主机。 3.2 内网主机监测产品 intranet-host monitoring product 对受控主机上的各项活动进行监测和 /或控制的产品。 3.3
6、 非授权外联 non-authorized internet connection 内网主机未授权访问外部网络的行为。 3.4 外围接口 external interface 计算机与外界进行数据交互的各种接口。 4 安全功能要求 4.1 安全监测功能 4.1.1 在线状态监测 GA/T XXXX XXXX 2 产品应能对内网主机的以下状态进行监测: a) 受控主机的在线状态、代理运行状态; b) 设定 IP 地址范围内在线主机的代理安装情况。 4.1.2 系统资源监测 产品 能对受控主机的以下资源进行监测: a) 硬件配置情况,如 CPU(型号和主频)、硬盘(型号和容量)、网络适配器、主板、
7、声卡、显卡 等; b) 操作系统基本情况:操作系统类型版本、磁盘分区、共享文件及目录等; c) 系统资源的使用情况,如 CPU、内存、硬盘、网络流量等; d) 当 CPU、内存、网络流量、磁盘已用 空间等超过阈值时,应采取适当方式进行报警。 4.1.3 软件情况监测 产品 能对受控主机的软件安装、使用情况进行监测: a) 应用软件安装情况; b) 系统补丁安装情况; c) 软件安装、卸载情况,并对监测结果进行记录,记录内容至少包括时间、动作(安装或卸载)、 软件名称及版本; d) 软件使用情况,如最近使用时间、使用频率等; e) 当受控主机未安装杀毒软件或病毒库长时间未更新时,应采取适当方式进
8、行报警。 4.1.4 进程监测 产品 能对受控主机的进程进行监控: a) 监测系统的可见进程(任务管理器中可见); b) 监测系统的隐藏进程; c) 当设定进程的状态违反安全策略时,应采取 适当方式进行报警。 4.1.5 系统服务监测 产品 能对受控主机的系统服务进行监控: a) 监测系统服务的状态(启动、停止、启动方式等); b) 当设定系统服务的状态违反安全策略时,应采取适当方式进行报警。 4.1.6 网络端口监测 产品 能对受控主机的网络端口进行监控 : a) 监测系统所开放的 TCP/UDP 端口; b) 当设定端口的状态违反安全策略时,应采取适当方式进行报警。 4.1.7 打印监测
9、应能对受控主机的文件打印情况进行监测,并对监测结果进行记录,记录内容至少包括时间、文 件 名称、份数和页数。 4.1.8 上网情况监测 产品 能对受控主机的上网活动进行监测,并对监测结果进行 记录: GA/T XXXX XXXX 3 a) 至少一种上网活动(如: HTTP、电子邮件、即时通讯等); b) 一般上网活动(至少包括 HTTP、电子邮件、 FTP、 TELNET、即时通讯等); c) 对所监测的上网服务情况,应记录如下数据项: HTTP:访问时间,源 IP 或主机名,目标 URL; 邮件:访问时间,源 IP 或主机名,收件人地址,发件人地址,邮件主题; FTP:访问时间,源 IP 或
10、主机名,服务器 IP 或 URL; TELNET:访问时间,源 IP 或主机名,服务器 IP 或 URL; 即时通讯:源 IP 或主机名,账号,上线时间,下线时间。 4.1.9 非授权外联监 测 产品应能对受控主机的非授权外联行为进行监控: a) 监测非授权外联行为,并对监测结果进行记录,记录内容至少包括时间,外联主机的 IP 或主 机名等; b) 对非授权外联行为以适当的方式进行报警。 4.1.10 文件监测 产品 能对受控主机的文件操作进行监测: a) 对策略设定的文件、目录进行监测,记录新建、修改、删除和读取等操作行为; b) 对于 windows 操作系统,应对设定的注册表项进行监测,
11、记录对其进行的添加、修改、删除等 操作行为; c) 当监测到设定的文件或注册表键值 违反 安全策略时,采取适当的方式进行报警。 4.1.11 主机安全策略监测 产品 能对受控主机的安 全策略进行监测: a) 帐户策略:如密码策略、帐户锁定策略; b) 本地策略:如审核策略、安全选项策略等; c) 受控主机的安全策略违反设定的规则时,应采取适当方式进行报警。 4.1.12 远程桌面监测 产品应能对受控主机的桌面活动进行监控,如定 时 截屏、录屏或实时查看。 4.2 安全控制功能 4.2.1 接入控制 产品应能阻止非受控主机访问内网。 4.2.2 软件安装控制 产品应能对受控主机的软件安装进行控制
12、: a) 支持黑名单方式进行控制,禁止安装黑名单列表中的软件; b) 支持白名单方式进行控制,仅允许安装白名单列表中的软件。 4.2.3 进程控制 产品应能对受控主机的进程进行控制,如开启 /关闭进程、设置进程黑名单等。 GA/T XXXX XXXX 4 4.2.4 系统服务控制 产品应能对受控主机的系统服务进行控制:启动、停止、改变启动方式等。 4.2.5 移动存储介质控制 产品应能对移动存储介质(包括光盘、 U 盘、移动硬盘、闪存等)的使用进行控制,控制动作应包 括允许、只读、禁止。 4.2.6 外围接口控制 产品应能对受控主机以下外围接口的使用进行监测或控制(允许、禁止): a) USB
13、 接口、串口、并口; b) 红外、蓝牙、 PCMCIA、 1394 等。 4.2.7 主机安全策略加固 应能设定安全策略模板,对受控主机的安全策略进行加固。 4.2.8 远程桌面控制 应能对受控主机进行远程桌面控制,可采取 受控主机授权方式或强制方式。 4.3 组件安全 4.3.1 代理的自身保护功能 产品能对客户端代理提供保护措施: a) 防止非授权用户强行终止代理的运行; b) 防止非授权用户强制取消代理在系统启动时的自动加载; c) 具有基本的措施防止非授权用户卸载、删除代理,如通过操作系统的程序管理器卸载、通过资 源管理器删除代理相关程序等; d) 具有较强的措施防止非授权用户卸载、删
14、除或修改代理程序,如通过安全模式、常用工具等进 行操作; e) 代理应能在授权的情况下被完全卸载; f) 代理应能兼容主流的杀毒软件。 4.3.2 防止非授权监控 应通过技术手段保证客户端代理只接受授权服务器 的监控。 4.3.3 远程保密传输 应对客户端代理和管理服务器之间传输的所有数据进行加密。 4.3.4 审计数据续传 当客户端代理跟服务器之间的连接意外断开时,应确保代理在该时段内所产生的审计数据和报警信 息不会丢失,当连接恢复后,再传输到控制台。 4.4 受控主机管理 4.4.1 受控 主机标识唯一 性 GA/T XXXX XXXX 5 产品应为受控主机提供唯一性标识 , 同时将 该
15、标识与 受控主机所生成的可审计事件 相关联 。 4.4.2 受控 主机 属性 管理 产品应能对主机属性进行设置: a) 责任人及联系方式; b) 所属部门或物理位置等。 4.4.3 集中分组管理 产品应能对受控主机进行集中分组管理: a) 对受控主机进行集中统一管理,提供主机监控策略的集中定制, 并分发应用到相应的受控主机 上; b) 对受控主机进行分组管理。 4.5 安全管理 4.5.1 标识与鉴别 4.5.1.1 管理员身份标识唯一 性 产品应为管理员提供唯一的身份标识 , 同时将 管理员的身份 标识与 其所有可审计事件 相关联 。 4.5.1.2 身份鉴别 产品应在执行任何与安全功能相关
16、的操作之前对用户身份进行鉴别 。 4.5.1.3 鉴别数据保护 产品应保证鉴别数据不被未授权查阅和修改。 4.5.1.4 鉴别失败处理 当对用户鉴别失败的次数达到 设定值后,产品 应 能按以下方式进行处理: a) 终止会话; b) 锁定账号或 IP,锁定一定的时间后自动解锁或者直至授 权管理员解锁 。 4.5.2 安全 管理功能 产品应为授权管理员提供以下管理功能 : a) 查 询、修改各项 安全属性; b) 启动、关闭全部或部分监控功能; c) 制定、修改各项安全策略。 4.5.3 区分安全管理角色 产品 对管理员角色进行区分: a) 具有至少两种不同权限的管理员角色,如操作员、审计员等;
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 910-2020 信息安全技术 内网主机监测产品安全技术要求 910 2020 信息 安全技术 主机 监测 产品 要求
