YD T 2585-2013 互联网数据中心安全防护检测要求.pdf
《YD T 2585-2013 互联网数据中心安全防护检测要求.pdf》由会员分享,可在线阅读,更多相关《YD T 2585-2013 互联网数据中心安全防护检测要求.pdf(20页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.110 M 11 YD 中华人民共和国通信行业标准YD/T 2585-2013 互联网数据中心安全防护检测要求Security protection testing requirements for internet data center 2013-07向22发布2013-10-01实施中华人民共和国工业和信息化部发布YD厅2585-2013目次前言. . . . . . . II 1 1 范围.2 规范性引用文件. 3 术语、定义和缩略语3.1 术语和定义,. 3.2 缩略语.4 互联网数据中心安全防护检测概述. . . . . . .4 4.1互联网数据中心安全防护检测范围
2、.44.2互联网数据中心安全防护检测对象.45 互联网数据中心安全等级保护检测要求.45.1第1级要求. . .吟5.2第2级要求5.3第3.1级要求. 5.4第3.2级要求. 5.5第4级要求.125.6第5级要求YD厅2585-2013前言本标准是电信网和互联网安全防护体系系列标准之一。该系列标准预计结构及名称如下:1. 电信网和互联网安全防护管理指南2. 电信网和互联网安全等级保护实施指南3. 电信网和互联网安全风险评估实施指南4. 电信网和互联网灾难各份及恢复实施指南5. 固定通信网安全防护要求6. 移动通信网安全防护要求7. 互联网安全防护要求8. 增值业务网一消息网安全防护要求9.
3、 增值业务网一智能网安全防护要求10. 接入网安全防护要求11. 传送网安全防护要求12. IP承载网安全防护要求13. 信令网安全防护要求14. 同步网安全防护要求15. 支撑网安全防护要求16. 非核心生产单元安全防护要求17. 电信网和互联网物理环境安全等级保护要求18. 电信网和互联网管理安全等级保护要求19. 固定通信网安全防护检测要求20. 移动通信网安全防护检测要求21. 互联网安全防护检测要求22. 增值业务网一消息网安全防护检测要求23. 增值业务网一智能网安全防护检测要求24. 接入网安全防护检测要求25. 传送网安全防护检测要求26. IP承载网安全防护检测要求27. 信
4、令网安全防护检测要求28. 同步网安全防护检测要求29. 支撑网安全防护检测要求30. 非核心生产单元安全防护检测要求31. 电信网和互联网物理环境安全等级保护检测要求32. 电信网和互联网管理安全等级保护检测要求II YD厅2585-2013m 33. 域名系统安全防护要求34. 域名系统安全防护检测要求35. 网上营业厅安全防护要求36. 网上营业厅安全防护检测要求37. WAP网关系统安全防护要求38. WAP网关系统安全防护检测要求39. 电信网和互联网信息服务业务系统安全防护要求40. 电信网和互联网信息服务业务系统安全防护检测要求41. 增值业务网即时消息业务系统安全防护要求42.
5、 增值业务网即时消息业务系统安全防护检测要求43. 域名注册系统安全防护要求44. (域名注册系统安全防护检测要求45. 应用商城安全防护要求46. (应用商城安全防护检测要求47. 互联网内容分发网络安全防护要求)(本标准48. 互联网内容分发网络安全防护检测要求49. 互联网数据中心安全防护要求50. 互联网数据中心安全防护检测要求本标准与YD厅2584-2013互联网数据中心安全防护要求配套使用。随着电信网和互联网的发展,将不断补充和完善电信网和互联网安全防护体系的相关标准。本标准由中国通信标准化协会提出并归口。本标准起草单位:工业和信息化部电信研究院、中国移动通信集团公司。本标准主要起
6、草人:魏亮、卡哲、周智、曹一生。YD厅2585-2013互联网数据中心安全防护检测要求1 范围本标准规定了互联网数据中心在安全等级保护、安全风险评估、灾难备份及恢复等方面的安全防护检测要求。本标准适用于公众电信网和互联网中剖互联网数据中心。2规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单适用于本文件。YD厅1478电信管理网安全技术要求YD厅1754电信网和互联网物理环境安全等级保护要求YD厅1755电信网和互联网物理环境安全等级保护检测要求YD厅1756电信网和互联网管理安全等级保护
7、要求YD厅1757电信网和互联网管理安全等级保护检测要求3 术语、定义和缩略语3.1 术语和定义下列术语和定义适用于本文件。3.1.1 互联网数据中心Internet Data Center IDC 互联网数据中心是基于Intemet网络,为集中式收集、存储、处理和发送数据的设备提供运行维护的设施以及相关的服务体系。IDC提供的主要业务包括主机托管(机位、机架、VIP机房出租、资源出租如虚拟主机业务、数据存储服务、系统维护(系统配置、数据备份、故障排除服务)、管理服务如带宽管理、流量分析、负载均衡、入侵检测、系统漏洞诊断),以及其他支撑、运行服务等。3.1.2 互联网数据中心安全等级Secur
8、ity Classification of IDC 互联网数据中心安全重要程度的表征。重要程度可从互联网数据中心受到破坏后,对国家安全、社会秩序、经济运行、公共利益、网络和业务运营商造成的损害来衡量。3.1.3 互联网数据中心安全等级保护Classified Security Protection of IDC 对互联网数据中心分等级实施安全保护。3.1.4 组织Organization YD厅2585-2013由不同作用的个体为实施共同的业务目标而建立的结构,组织的特性在于为完成目标而分工、合作:一个单位是一个组织,某个业务部门也可以是一个组织。3.1.5 互联网数据中心安全风险Securi
9、ty Risk of IDC 人为或自然的威胁可能利用互联网数据中心中存在的脆弱性导致安全事件的发生及其对组织造成的影响。3.1.6 互联网数据中心安全风险评估Securlty Rlsk Assessment of IDC 指运用科学的方法和手段,系统地分析互联网数据中心所面临的威胁及其存在的脆弱性,评估安全事件一旦发生可能造成的危害程度,提出有针对性的抵御威胁的防护对策和安全措施。防范和化解互联网数据中心安全风险,或者将风险控制在可接受的水平,为最大限度地为保障互联网数据中心的安全提供科学依据。3.1.7 互联网数据中心资产Assetof IDC 互联网数据中心中具有价值的资源,是安全防护保
10、护的对象。互联网数据中心中的资产可能是以多种形式存在,无形的、有形的、硬件、软件,包括物理布局、通信设备、物理线路、数据、软件、文档、规程、业务、人员、管理等各种类型的资源,如互联网数据中心Web服务器等。3.1.8 互联网数据中心资产价值Asset Value of IDC 互联网数据中心中资产的重要程度或敏感程度。资产价值是资产的属性,也是进行资产识别的主要内容。3.1.9 互联网数据中心威胁Threat of IDC 可能导致对互联网数据中心产生危害的不希望事件潜在起因,它可能是人为的,也可能是非人为的:可能是无意失误,也可能是恶意攻击。常见的互联网数据中心威胁有黑客入侵、硬件故障、人为
11、操作失误、火灾、水灾等。3.1.10 互联网数据中心脆弱性Vulnerability of IDC 互联网数据中心中存在的弱点、缺陷与不足,不直接对资产造成危害,但可能被威胁所利用从而危害资产的安全。3.1.11 互联网数据中心灾难Disasterof旧C由于各种原因,造成互联网数据中心故障或瘫痪,使互联网数据中心的功能停顿或服务水平不可接受的突发性事件。3.1.12 2 互联网数据中心灾难备份Backup for Disaster Reve叩。flDC为了互联网数据中心灾难恢复而对相关网络要素进行备份的过程。YD厅2585-20133.1.13 互联网数据中心灾难恢复Disaster Rev
12、ery of IDC 为了将互联网数据中心从灾难造成的故障或瘫痪状态恢复到正常运行状态或部分正常运行状态、并将其功能从灾难造成的不正常状态恢复到可接受状态,而设计的活动和流程。3.1.14 中间件MiddleWare 一种独立的系统软件或服务程序,中间件位于客户机/服务器的操作系统之上,管理计算机资源和网络通信,是连接两个独立应用程序或独立系统的软件,针对不同的操作系统和硬件平台,中间件可以有符合接口和协议规范的多种实现。实现互联网数据中心功能的应用程序运行在中间件之上,此时中间件包括Web服务器和应用服务器功能模块。3.1.15 跨站脚本攻击Cross-Site Scripting 入侵者在
13、远程阶b页面的HTML代码中插入具有恶意目的的数据,用户认为该页面是可信赖的,但是当浏览器下载该页面,嵌入其中的脚本将被解释执行,从而威胁用户浏览过程的安全。3.1.16 SOL注入攻击SOL Injection Attack 攻击者构造恶意的字符串,欺骗应用系统用于构造数据库查询语句并执行,从而达到盗取或修改数据库中存储的数据的目的。3.1.17 路径遍历攻击Path Traversal Attack 攻击者操纵输入参数使应用系统执行或透露任意文件内容,或对服务器任意文件目录进行读、写、删除等操作。3.1.18 命令注入攻击Command I时ectionAttack 命令注入攻击是指攻击者
14、操纵输入参数使应用系统执行额外的指令,例如操作系统命令等。3.2 缩略语下列缩略语适用于本文件。ACL Access Control List 访问控制列表CC Challenge Collapsar 挑战黑洞CPU Central Processing Unit 中央处理器FTP Fi1e Transf趾Procol文件传输协议ICMP Intemet Control Message Protocol Intemet控制报文协议IDC Intemet Data Center 互联网数据中心E Intemet Protocol 网络之间互连的协议MAC Medium Access Contro
15、l 媒体介入控制层SQL Structured Query Language 结构化查询语言SSH Secure Shell 安全协议外壳3 YD厅2585-2013SSL Seure Sockets Layer 安全套接层工STransport Layer Security 安全传输层协议UDPFlood User Datagram Protocol Flood UDP洪水攻击URL Uniform Resource Locator 统一资源定位符uRPF Unicast Reverse Path Forwarding 单播逆向路径转发VLAN Vrrtual Local Area Netw
16、ork 虚拟局域网4 互联网数据中心安全防护检测概述4.1 互联网数据中心安全防护检测范围为用户提供各种IDC服务的包括E网络、主机、服务器、安全设备等在内的IDC基础设施,和为了保证IDC正常运行所构建的包括集中配置、集中监控、计费、灾备等在内的IDC支撑系统,以及为了保证IDC网络与信息安全所构建的包括不良内容监管等IDC网络安全防护系统。4.2 互联网数据中心安全防护检测对象本标准文件中互联网数据中心的定级对象为互联网数据中心系统,可按照全国、省和地市将各个系统分为不同级别。5 互联网数据中心安全等级保护检测要求5.1 第1级要求5.1.1 业务安全不作要求5.1.2 网络安全5.1.2
17、.1 结构安全不作要求。5.1.2.2访问控制不作要求。5.1.2.3 安全审计不作要求。5.1.2.4 入侵防范a)检查应面向互联网部署防火墙等安全管控设备,查看日志是否记录安全管控设备是否记录来自互联网侧的攻击安全事件:b)检查互联网数据中心与互联网接口处流量监控分析功能实现的系统或设备,并查看流量异常的记录。c)核查IDC实施虚假源地址流量控制策略,检查IDC出口设备上是否开启uRPF(单播逆向路径转发)功能,对于不具备开启条件的设各,检查是否启用ACL(访问控制列表功能过滤虚假源:!Ih户土。d)核查IDC业务及客户源地址的备案和梳理文档。5.1.2.5 网络设备防护不作要求。5.1.
18、3 主机安全4 YD厅2585-2013不作要求。5.1 .4 中间件安全不作要求。5.1.5 安全域边界安全a)查看IDC的交换机、路由器、防火墙等设备,检查相关安全策略及配置:b)技术测试验证利用VLAN划分、E网段划分、可信任域等划分等方式对IDC内部网络划分安全域的有效性:c)技术测试验证对跨域的访问实施针对访问源MAC地址、源E地址、端口号等信息的控制策略。5.1.6 集中运维安全管控系统安全a)通过技术测试检验IDC集中运维安全管控系统与IDC基础设施的网络隔离是否符合安全策略:b)检查访问控制策略,逐一核对开放管理所必须的服务及端口,避免开放较大的IP地址段及服务;c)检测验证I
19、DC集中运维安全管控系统管理和控制信息的分发、过滤机制的安全a性:d)检查验证网络管理信息传送的加密:e)检查专用管理接口,检测验证是否对目的地址为设备本身的非管理报文和到数据业务接口报文的控制。5.1.7 灾难备份以及恢复不作要求。5.1.8 物理环境安全应满足YD厅1755吃008电信网和互联网物理环境安全等级保护检测要求中第1级检测要求。5.1.9 管理安全应满足YD厅1757-2008电信网和互联网管理安全等级保护检测要求中第1级检测要求。5.2 第2级要求5.2.1 业务安全除满足5.1.1的要求外,还应该满足以下要求:a)通过技术检测与查看相关合同方式,验证保证互联网数据中心用户业
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD 2585 2013 互联网 数据中心 安全 防护 检测 要求
