GA T 404-2002 信息技术 网络安全漏洞扫描产品技术要求.pdf
《GA T 404-2002 信息技术 网络安全漏洞扫描产品技术要求.pdf》由会员分享,可在线阅读,更多相关《GA T 404-2002 信息技术 网络安全漏洞扫描产品技术要求.pdf(16页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.020 L 09 GA 中华人民共和国公共安全行业标准GA/T 404-2002 信息技术网络安全漏洞扫描产品技术要求Information technology-Technical requirements for vulnerability scanner of network security 2002-12-11发布2003皿05-01实施中华人民共和国公安部发布GAjT 404-2002 目次引言. . 11 I 范围.2 规范性引用文件3 术语和定义4 缩略语和记法约定.4. 1 缩略语14.2 记法约定.5 网络安全漏洞扫描产品概述25. 1 引言25. 2 系统组
2、成与结构.5.3 产品分级5.4 使用环境36 功能要求.6. 1 基本级网络安全漏洞扫描产品功能组件6.2 自身安全功能要求.6. 3 安全功能要求46.4 管理功能要求.7 性能要求87. 1 速度87.2 稳定性和容错性.87.3 漏洞发现能力87.4 误报率87.5 漏报率.8 8 增强级网络安全漏洞扫描产品扩展技术要求88. 1 自主访问控制.8 8. 2 身份鉴别.8. 3 客体重用8.4 数据完整性.8. 5 审计8. 6 功能要求.9 安全保证要求109.1 配置管理保证109. 2 交付和操作保证109.3 开发过程保证9.4 指南文件保证9. 5 测试保证9. 6 脆弱性分
3、析保证前言本标准由公安部公共信息网络安全监察局提出。本标准由公安部信息系统安全标准化技术委员会归口。本标准由北京中科网威信息技术有限公司、公安部第三研究所负责起草。本标准主要起草人:潘玉肉、杨威、清黛、余立新、肖江、刘兵、丁字征。GA/T 404-2002 GA/T 404-2002 引本标准规定了网络安全漏洞扫描产品的技术要求,提出了该类产品应具备的功能要求、性能要求和安全保证要求。并根据功能和性能要求的不同将网络安全漏洞扫描产品进行了分级。本标准的目的是为网络安全漏洞扫描产品的研制、开发、测评和采购提供技术支持和指导。使用符合本标准的网络安全漏洞扫描产品可对网络进行脆弱性检查,对发现的安全
4、隐患提出解决建议,从而提高网络系统的安全性。H GA/T 404-2002 信息技术网络安全漏洞扫描产品技术要求1 范围本标准规定了采用传输控制协议/网间协议(TCP/I凹的网络安全漏洞扫描产品的功能要求、性能要求、增强级产品扩展技术要求和安全保证要求。本标准适用于对计算机信息系统进行人工或自动漏洞扫描的安全产品的研制、开发、测评和采购。2 规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适
5、用于本标准。GB/T 5271. 8 信息技术词汇第8部分:安全(idtISO/IEC 2382-8: 1998) 3 术语和定义GB/T 527 1. 8中确立的及以下术语适用于本标准。3.1 误报false positives 由于漏洞扫描产品本身的缺陷或不完善导致产品输出了错误扫描结果的现象。3.2 漏报false negatives 由于漏洞扫描产品本身的缺陷或不完善导致某些实际存在的安全漏洞未被探测到的现象。4 缩畸语和记法约定4. 1 缩略语CGI 公共网关接口Common Gateway Interface DNS 域名系统Domain Name System DOS 拒绝服务D
6、enial of Service FTP 文件传送协议File Transfer Protocol HTTP 超文本传送协议Hypertext Transfer Protocol TCP 传输控制协议Transmission Control Protocol IP 网间协议Internet Protocol UDP 用户数据报协议User Datagram Protocol NETBIOS 网络基本输入输出系统Network Basic Input Output System NFS 网络文件系统Network File System NIS 网络信息服务Network Information
7、 Service POP 邮局协议Post Office Protocol GA/T 404-2002 RPC 5MB SMTP SNMP 4.2 记法约定远程过程调用服务器消息块简单邮件传送协议简单网络管理协议Remote Procedure Call Server肌lessageBlock SimpleMail Transfer Protocol Simple Network Management Protocol 细化:用于增加某一功能要求的细节,从而进一步限制该项要求。对功能要求的细化用黑体字表示。选项:用于从对某功能要求的陈述中突出一个或多个选项,用带r划线的斜体字表示。说明项:本标
8、准对网络安全漏洞扫革F节日过f了,.葫本标准中的要求,凡未特殊说明,均为基本级产品要求;对于增强级产品的5 网络安全漏洞扫描产5. 1 引言网络安全漏洞评估、风险分析、统和网络的安5. 2. 2 界面界面部分主要完a) 负责接受并处b) 5. 2. 3 扫描引擎扫描引擎部分主要完成以下的功能:a) 响应界面指令;b) 读取扫描策略数据库,并依此制定执行方案;c) 执行扫描方案,启动扫描进程和线程,并进行调度管理;d) 将扫描结果存档保存。5. 2.4 结果评估分析结果评估分析部分主要完成以下的功能:a) 读取数据库中的扫描结果信息;b) 形成扫描报告。2 弱性,对其安全状况进行议,从而提高计算
9、机系GA/T 404-2002 5. 2.5 数据库数据库部分主要完成以下的功能:a) 存放扫描结果、定制策略内容、脆弱性描述及其解决方法;b) 提供数据查询和管理功能。5. 3 产品分级5. 3.1 基本级该级别的网络安全漏洞扫描产品应满足第6、7、9章规定的功能要求、性能要求和安全保证要求。5.3.2 增强级该级别的网络安全漏洞扫描产术要求。5. 4 使用环境5.4. 1 硬件环境符合本标准的产管理功能要求6. 2 自身安全功能要求6. 2. 1 身份鉴别求外,还必须满足第8章规定的扩展技扫描结果分析处理扫描策略定制扫描对象的安全性升级能力只有授权管理员才能使用网络安全漏洞扫描产品的完整功
10、能,对于授权管理员至少应采用用户名/口令方式对其进行身份认证。3 GA/T 404-2002 6.2.2 鼓据完整性网络安全漏洞扫描产品应确保用户信息、策略信息和关键程序的数据完整性。应采取必要的手段对其完整性自动进行检验。6.2.3 审计日志对产品的使用(包括登录、扫描分析等)应产生审计日志记录。6.3 安全功能要求6.3. 1 脆弱性扫描6. 3. 1. 1 浏览器脆弱性网络安全漏洞扫描产品应检查与浏览器安全相关的信息和配置,发现危险或不合理的配置,并提出相应的安全性建议。检查项目应包括:a) 浏览器版本号;b) 浏览器安全设置;。其他由于操作系统或软件升级带来的安全隐患。6.3. 1.
11、2 邮件服务脆弱性网络安全漏洞扫描产品应检查使用了POP3、SMTP等电子邮件相关协议的服务程序的安全问题,检查项目应包括:a) 服务程序旗标和版本号。b) 服务程序本身的漏洞,包括:一一设计错误;一一一对输入缺乏合法性检查;一一不能正确处理异常情况。c) 服务器的危险或错误配置,包括:一一是否允许EXPN和VRFY命令;一是否允许邮件转发;一一一其他安全配置。d) 其他由于操作系统或软件升级带来的安全隐患。6.3.1.3 FTP服务脆弱性网络安全漏洞扫描产品应检查使用了FTP协议的服务程序的安全问题,检查项目应包括:a) 服务程序旗标和版本号。b) 服务程序本身的漏洞,包括:一一设计错误;一
12、对输入缺乏合法性检查;一一不能正确处理异常情况。c) 服务器的危险或错误配置,包括:是否允许匿名登录;一一是否使用了默认口令;一是否允许危险命令;其他安全配置。d) 其他由于操作系统或软件升级带来的安全隐患。6.3.1.4 Web服务脆弱性网络安全漏洞扫描产品应检查使用了HTTP协议的服务程序的安全问题,检查项目应包括:a) 服务程序旗标和版本号。b) 服务程序本身的漏洞,包括:设计错误;4 对输入缺乏合法性检查;一不能正确处理异常情况。c) 服务器上运行的脚本及CGI程序的漏洞。d) 服务器的危险或错误配置,包括:一一文件属性错误;目录属性错误;一一其他安全配置。e) 其他由于操作系统或软件
13、升级带来的安全隐患。6.3.1.5 DNS服务脆弱性网络安全漏洞扫描产品应检查DNS服务的安全问题,检查项目应包括:a) 服务程序旗标和版本号。b) 服务程序本身的漏洞,包括z一一设计错误;对输入缺乏合法性检查;一不能正确处理异常情况。c) 其他由于操作系统或软件升级带来的安全隐患。6.3. 1. 6 其他已知TCP/IP服务脆弱性GA/T 404-2002 网络安全漏洞扫描产品应检查其他使用了TCP/IP协议的服务程序的安全问题,检查项目应包括:a) 服务程序的旗标和版本号。b) 服务程序本身的漏洞,包括:一一设计错误;对输入缺乏合法性检查;不能正确处理异常情况。c) 服务程序的错误配置。6
14、.3. 1. 7 RPC服务的脆弱性网络安全漏洞扫描产品应检查使用了RPC协议的服务程序的安全问题,检查是否开启了危险的RPC服务。6.3. 1. 8 NIS服务的脆弱性网络安全漏洞扫描产品应检查使用了NIS协议的服务程序的安全问题,检查是否开启了危险的NIS服务。6. 3. 1. 9 SNMP服务的脆弱性网络安全漏洞扫描产品应检查使用了SNMP协议的服务程序的安全问题,检查项目应包括:a) SNMP口令脆弱性检查。b) 检查SNMP服务是否会暴露下列系统敏感信息,包括:TCP端口表;UDP端口表;一二服务列表;一-进程列表;一一路由表;一一网络接口设备表。6.3. 1. 10 口令脆弱性网络
15、安全漏洞扫描产品应检查系统账户口令的健壮性,检查项目应包括:一一系统是否使用了账户名称经过简单变换后的口令;5 GA/T 404-2002 一一系统是否使用了易猜测口令;一一使用字典,检查系统是否使用了易猜测的口令;一一使用穷举法猜测口令以验证系统账户口令的强度。6. 3. 1.11 NT用户、组、口令、共享、注册表等脆弱性网络安全漏洞扫描产品应检查WindowsNT /2000/XP特有的一些脆弱性,检查项目应包括:a) 系统安全设置,包括:b) 二一注册表项目访问权限设置;-一审核策略设置;c) 其他关于用户、6. 3. 1. 12 木马网络安全漏洞扫测试分析。a) 获取b) 将当务c)检
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 404 2002 信息技术 网络 安全漏洞 扫描 产品 技术 要求
