GB T 18794.7-2003 信息技术 开放系统互连 开放系统安全框架 第7部分;安全审计和报警框架.pdf
《GB T 18794.7-2003 信息技术 开放系统互连 开放系统安全框架 第7部分;安全审计和报警框架.pdf》由会员分享,可在线阅读,更多相关《GB T 18794.7-2003 信息技术 开放系统互连 开放系统安全框架 第7部分;安全审计和报警框架.pdf(18页珍藏版)》请在麦多课文档分享上搜索。
1、GB/T 18794. 7-2003/ISO/IEC 10181-7 ,1996 前言GB/T 18794 (信息技术开放系统豆连开放系统安全框架目前包括以下几个部分=第1部分(即GB/T18794. )概述一一第2部分(即GB/T18794.2),鉴别框架第3部分(即GB/T18794.3) ,访问控制框架第4部分(即GB/T18794.4),抗抵赖框架第5部分(即GB/T18794.5),机密性框架一一第6部分(即GB/T18794.6),完整性框架一一一第7部分(即GB/T18794.7),安全审计和报警框架本部分为GB/T18794的第7部分,等问采用国际标准ISO/IEC10181-
2、7,1996(信息技术开放系统互连开放系统安全框架z安全审计和报警框架以英文版。按照GB/T1. 1-2000的规定,对ISO/IEC10181-7作了下列编辑性修改za) 增加了我国的前言与b) 本标准一词改为GB/T18794的本部分或本部分;c) 对规范性引用文件一章的导语按GB/T1. 1-2000的要求进行了修改;d) 在引用的标准中,凡己制定了我国标准的各项标准,均用我国的相应标准编号代替。对规范性引用文件一章中的标准,按照GB/T1. 1-2000的规寇重新进行了排序。本部分的附录A至附录D都是资料性附录。本部分由中华人民共和国信息产业部提出。本部分由中国电子技术标准化研究所归口
3、。本部分起草单位:四川大学信息安全研究所。本部分主要起草人z龚海澎、周安民、李焕洲、罗万伯、戴宗坤、陈兴蜀、张力。皿GB/T 18794. 7-2003/ISO/IEC 10181-7 ,1996 引垂rF司本部分精细化了GB/T18794. 1中描述的安全审计概念。它包括事件检测和从这些事件引发的动作。因此,本框架涉及安全审计和安全报警两方面。安全审计是系统记录和活动的独立审查和检验。安全审计的目的包括=辅助识别和分析未经授权的动作或攻击;帮助确保将动作归结到为其负责的实体上g一一促进开发改进的损伤控制处理规程s一一确认符合既定的安全策略g一一报告那些可能显示系统控制缺陷的信息p一一识别可能
4、需要的对控制、策略和处理程序的变更在本框架中,安全审计包括检测、收集和记录在安全审计跟踪中各种与安全有关的事件,以及分析这些事件。审计和可确认性都要求将那些信息记录下来。安全审计保证例行事件和例外事件的足够信息均能记录下来,以便事后的调查能确定是否有违背安全的事件发生,以及如果有,则什么信息或资源受到了损害。可确认性保证将用户进行的动作或代表用户动作的处理过程的有关信息都能够记录在案,以便能将这些动作的相应后果与可疑用户(们)联系,并且能使其对自己的行为承担责任。提供安全审计服务能帮助提供可确认性。安全报警是个人或进程发出的警告,指示发生了异常情况,可能需要马上采取动作。安全报警的目的包括2N
5、 报告实际的或明显的安全违规企图g一报告各种安全相关的事件,包括正常事件;一一报告达到一定门限而触发的事件。GB/T 18794. 7-2003/ISO/IEC 10181-7: 1996 信息技术开放系统互连开放系统安全框架第7部分z安全审计和报警框架1 范围本开放系统安全框架的标准论述在开放系统环境中安全服务的应用,此处术语开放系统包括诸如数据库、分布式应用、开放分布式处理和开放系统互连这样一些领域。安全框架涉及定义对系统和系统内的对象提供保护的方法,以及系统间的交互。本安全框架不涉及构建系统或机制的方法学。安全框架论述数据元素和操作的序列(而不是协议元素),这两者可被用来获得特定的安全服
6、务。这些安全服务可应用于系统正在通信的实体,系统间交换的数据,以及系统管理的数据。本部分所述安全审计和报警的目的是确保按照安全机构适当的安全策略处理与开放系统安全有关的事件。特别是,本框架gd 定义安全审计和报警的基本概念:b) 为安全审计和报警提供一个通用的模型;c) 识别安全审计和报警服务与其他安全服务的关系。和其他安全服务一样,安全审计只能在规定的安全策略范围内提供。在第6章提供的安全审计和报警模型要支持很多目标,但并非所有这些目标在特定环境里都是必须的或要求的。安全审计服务为审计机构提供能力,使其能够确定需要记录在安全审计跟踪中的事件。很多不同类型的标准能使用本框架,包括20 体现审计
7、和报警概念的标准;2) 规定含有审计和报警的抽象服务的标准53) 规定使用审计和报警的标准p的规定在开放系统体系结构内提供审计和报警方法的标准;5) 规定审计和报警机制的标准。这些标准能以下述方式使用本框架g标准类型1)、2人3)和5)能使用本框架的术语;一一-标准类型2)、3)、4)和5)能使用第8章定义的设施g一一标准类型5)能基于第9章定义的机制特性。2 规范性引用文件下述文件中的条款通过GBjT18794的本部分的引用而成为本部分的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修改版均不适用于本部分,然而,鼓励根据本部分达成协议的各方研究是否可使用这些文件的最新版
8、本。凡是不注日期的引用文件,其最新版本适用于本部分。GBjT 9387. 1-1998信息技术开放系统互连基本参考模型第1部分.基本模型(idtSO 74981: 1989) GBjT 9387. 2-1995信息处理系统开放系统互连基本参考模型第2部分安全体系结构(idt SO 74982: 1989) GB/T 18794. 7-2003/ISO/IEC 10181-7 ,1996 GB/T 9387.4-1996信息处理系统开放系统互连基本参考模型第4部分管理框架Cidt ISO 7498-4 ,1 989) GB/T 17143.5-1997信息技术开放系统互连系统管理第5部分事件报告
9、管理功能(idt ISO/IEC 10164-5 ,1993) GB/T 17143. 6-1997 信息技术开放系统互连系统管理第6部分2日志控制功能(idtISO/IEC 10164-6,1993)。GB/T 17143.7-1997信息技术开放系统互连系统管理第7部分g安全告警报告功能(idtISO/IEC 10164-7 ,1992) GB/T 17143.8-1997信息技术开放系统互连系统管理第8部分:安全审计跟踪功能(】dtISO/IEC 10164-8 ,1 993) GB/T 18794. 1-2002 信息技术开放系统互连开放系统安全框架第1部分概述CidtIS0/IEC
10、10181-1 ,1996) 3 术语和定义下列术语和定义适用于GB/T18794的本部分。3.1 基本模型定义GB/T 9387. 11998确立的下列术语和定义适用于GB/T18794的本部分。a) 实体entlty;b) 设施facility;c) 功能function;d) 服务serVlceo3.2 安全体系结构定义GB/T 9387. 2.一1995确立的下列术语和定义适用于GB/T18794的本部分。a) 可确认性accountahliy;b) 可用性availability;c) 安全审计securityaudit;d) 安全审计跟踪securityaudit trail; 时
11、安全策略目curitypolicy。3.3 管理框架定义GB/T 9387.4-1996确立的下列术语和定义适用于GB/T18794的本部分。被管理客体managedobject。3.4 安全框架概述定义GB!18794.1确立的下列术语和定义适用于(;B/T18794的本部分。安全域securitydomain o 3.5 附加定义下列术语和定义适用于GB!T18794的本部分。3.5.1 报警处理器alarm processor 一种功能,它产生合适动作以响应一个安全报警,并生成条安全审计消息。3.5.2 审计(权威机构audit authority 管理者,负责定义适于实现安全审川的安全
12、策略。3.5.3 审计分析器audit analyzer GB/T 18794. 7-2003/ISO/IEC 10181-7: 1996 一种功能,它检查安全审计跟踪,如果合适的话,如l产生安全报警和安全审计消息。3.5.4 审计归档器audit arcbiver 一种功能,它将一部分安全审计跟踪进行归挡。3.5.5 审计调度稽audit dispatcher 一种功能,它将一个分布式安全审计跟踪的某些部分或全部传送给该审计跟踪的收集者功能。3.5.6 审计跟踪检验者audit trail examiner 一种功能,它从一个或多个安全审i十跟踪中形成安全报告。3.5.7 审计记录器audi
13、t recorder 一种功能,它产生安全审计记录并把这些记录存储在一个安全审讨跟踪记录里。3.5.8 审计提供器audit provider 一种功能,它按某些准则提供安全审计跟踪记录。3.5.9 审计跟踪收集器audit trail collec如r一种功能,它将分布式审计跟踪记录汇集成一个安全审计跟踪记录。3.5.10 事件辨别器event discriminator 一种功能,它提供安全相关事件的初始分析,并在合适时生成(一个)安全审计和/或报警。3.5.11 安全报警securityalarm根据安全策略定义的报警条件检测到一个安全相关事件时所产生的一条消息。安全报警有意以一种及时的
14、方式引起适当的实体注意。r o a s n m Ju a 回程Lm进呵呵或抗uua八酣盹置者配理警管报警全报安全定吃安确Ea 内JM3.5.13 安全相关事件security related event 根据安全策略定义属于潜在的安全缺陷或可能与安全关联的任何事件。达到预定义的阀值是安全相关事件的个例子。3.5.14 安全审计消息security audt message 作为一个可审计的安全相关事件的结果而生成的条消息。3.5.15 安全审计记录securi.ty audit record 一个安全审计跟踪里的一条记录。3.5.16 安全审计者security auditor GBjT 18
15、794. 7-2003jISOjIEC 10181-7: 1996 允许访问安全审计跟踪和编制审计报告的人员或进程。3.5.17 安全报告security report 分析安全审计踉踪产生的结果报告,能用该报告确定是否出现安全缺陷。4 缩略语OSI 开放系统互连(OpenSystem Interconnection) 5 注释术语服务和机制.,如果没有另外限定,则分别指安全审计服务和安全审计机制。术语审计如果没有另外限定,则指安全审计气术语报警如果没有另外限定,贝tl指安全报警气6 安全审计和报警的一般性论述本章描述的模型用于开放系统处理安全报警和执行安全审汁。安全审计允许对安全策略的适当性
16、进行评价,帮助检测安全违规,促使个体对自己的动作或代表他们的实体的动作)负责,协助检测资源滥用,以及充当对企图毁坏系统的个体的威慑因素。安全审计机制并不直接涉及防止安全违规它们关心检测、记录和分析事件。这就允许对被执行的操作规程进行更改,以响应诸如安全违规这类非正常事件。安全报警是根据安全策略定义的报警条件检测到任何安全相关事件而产生的。这可能包括达到预定义门限的情况。有些事件也许需要立即采取恢复动作,而另-些事件则可能需要进一步调查研究,以便确定是否需要采取相应动作。安全审计和报警模型的实现,可能需要使用其他安全服务来支持安全审计和报警服务并确保它们正确而有把握地运行回这个主题在第10章里进
17、-步讨论。虽然安全审计跟踪和安全审计有其特殊的特征,但其他(非安全审计跟踪和审计也可以使用本框架描述的设施和机制。正如安全的其他方面一样,通过确保将特定的安全审计需求设计在系统中,可以获得最大安全效果。因此,系统开发者应当考虑对设计过程和开发中的系统两者的可审计性(即方便检验和分析。注=安全审计和报警模型并不说明其他系统管理和操作设施如何与该模型相联系。6.1 模型和功能下面陈述的模型说明了提供安全审计和报警服务时使用的功能。6. 1. 1 安全审计和报警功能支持安全审计和报警服务需要多种功能,它们是2事件辨别器,提供事件的初始分析并确定是否将该事件转发给审计记录器或报警处理器;一一审计记录器
18、,由接收到的消息生成审计记录,并把该记录存入一个安全审计跟踪内;一-报警处理器,产生回应安全报警的审计消息以及合适动作g审计分析器,检查安全审计跟踪,如果合适,则生成安全报警和安全审汁消息;一-审计跟踪检验器,根据一个或多个安全审汁跟踪编制出安全审计报告;一审计提供器,按照某些准则提供审计记录;一一审计归档器,将安全审计跟踪的某些部分归档。利用附加功能支持分布式安全审计跟踪和报警也是必要的,包括z一审计跟踪收集器,将分布式审计跟踪的记录汇集成一个安全审计跟踪记录;一审计调度器,将分布式安全审计跟踪的某些部分或全部传送给该审计跟踪收集器功能。6. 1. 2 安全审计和报警模型GB/T 18794
19、. 7-2003/ISO/IEC 10181-7 ,1996 下面描绘的安全审计和报警模型包括几个阶段。在检测到一个事件后,必须决定该事件是否是安全相关事件.事件分辨者评估该事件以确定是否需要产生安全审计消息和/或安全报警消息。安全审计消息被转送到审计记录器。安全报警消息被转送到报警处理器进行评估和进一步采取动作。然后再把安全审计消息格式化并变换成该安全审计跟踪里的安全审计记录。该安全审计跟踪较陈旧的部分可被归档,并且按照规定的准则,通过选择特定的安全审计跟踪记录,该安全审计跟踪及安全审计跟踪档案都可用来编制审计报告。RP,可分析安全审计跟踪,并且可生成安全审计报告和/或安全报警。安全审计和报
20、警模型见图l。图1安全审计和报警模型6. 1. 3 安全审计和报警功能编组模型里描绘的功能可集中在系统的一个组件里,或分布在系统的几个组件中。这些功能也可配置在不同的端系统,且可加以复制。在有些情况下,例如从性能考虑,把功能进行编组将是有益的。特别是工作于同一审计跟踪的所离审计记录器、审计调度器、审计提供器和审计分析器,可构成元人值守的端系统的一部分。另一种编组方式可以是审计跟踪检验器和审计分析器,它们对安全审计员非常有用。可能存在一个按分层方式安排的功能链,特别是在分布式安全审计跟踪中(见图2)。此处,一个组件的审计跟踪收集器从另一个组件的审计调度器收集审计消息。当一个组件不再支持审计调度器
21、时,这个功能链就终止了,此时该组件必须支持审计归档器使其能够归档它的安全审计跟踪记录。至于决定应对什么功能编组,则是一个实现问题。上面的例子仅仅是示意而已。审计跟踪收集器图2分布式审计跟踪模型GB/T 18794. 7-2003/ISO/IEC 10181-7 ,1996 6.2 安全审计和报警过程的几个阶段安全审计服务为一个审计机构提供能力,使其能够确定和选择需要在安全审计跟踪中检测和记录的事件,以及需要触发安全报警和安全审计消息的事件。下面的阶段可能在审计过程中发生g检测阶段,检测l安全相关事件:一一辨别阶段,做出初始辨别,是否需要在该安全审计跟踪内记录该事件,或是否需要产生报警g一一报警
22、处理阶段,可能发出一个安全审计报警或安全审计消息;一一一分析阶段,将一个安全相关事件与先前检测到且记录在审计跟踪里的一些事件一起放在先前这些事件的上下文中进行评价,并确定出一个动作方针g聚集阶段,将分布式安全审计跟踪记录汇集成单个安全审讨跟踪记录;报告生成阶段,依据安全审计跟踪的记录编制出审计报告;归档阶段,将安全审计跟踪记录传送到该安全审计跟踪的档案中。此处描述的阶段不需要在时间上分开,也就是说,它们可以交叉进行。6.2.1 检测阶段检测阶段涉及确定已发生一个可能与安全相关的事件。实际确定对该事件采取何种(如有必要)响应,则是事件辨别器的任务(见6.2.2),但是,在某些情况下(视安全策略而
23、定)可产生一个立即报警。6.2.2 辨别阶段当检测到一个安全相关事件后,事件辨别器将确定适当的初始动作方针。该动作应是下列动作之a) 无任何动作pb) 产生安全审计消息:。产生安全报警和安全审计消息。决定对每个事件应采取的动作方针,依赖于使用的安全策略。6.2.3 报警处理阶段在报警处理阶段,报警处理器分析报警消息,以便确定正确的动作方针。该动作应是下列动作之a) 无任何动作;b) 启动恢复动作gc) 启动恢复动作,并产生安全审计消息。决定对每个事件应采取的动作方针,依赖于使用的安全策略。注动作b)和c)也许会使该事件受到诸如安全官员或审计管理员类人的注意。6.2.4 分析阶段在分析阶段,处理
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 18794.7 2003 信息技术 开放系统 互连 开放 系统安全 框架 部分 安全 审计 报警

链接地址:http://www.mydoc123.com/p-245247.html