GA T 403.1-2002 信息技术 入侵检测产品技术要求 第1部分:网络型产品.pdf
《GA T 403.1-2002 信息技术 入侵检测产品技术要求 第1部分:网络型产品.pdf》由会员分享,可在线阅读,更多相关《GA T 403.1-2002 信息技术 入侵检测产品技术要求 第1部分:网络型产品.pdf(15页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.020 L 09 GA 中华人民共和国公共安全行业标准GA/T 403. 1-2002 信息技术入侵检测产品技术要求第1部分:网络型产品Information technology-Technical requirements for intrusion detection products-Part 1 : Network-based products 2002-12-11发布2003-05-01实施中华人民共和国公安部发布GA/T 403. 1-2002 目次前言.1 引言.11 1 范围. 2 规范性引用文件-3 术语和定义. 4 网络型入侵检测产品的组成和分级4. 1 产
2、品组成. 4.2 产品分级.25 工作环境.25. 1 系统接入.25.2 工作环境安全.25.3 管理人员.2 6 功能要求.2 6. 1 基本级网络型入侵检测产品组件功能要求.2 6.2 增强级网络型入侵检测产品扩展功能要求7 性能要求.67. 1 误报率7.2 漏报率.6 7.3 平均响应时间.6 7.4 稳定性.6 7.5 数据截取率和还原率.6 7.6 对网络影响68 安全功能要求.6 8.1 安全功能组件.6 8. 2 安全审计8.3 标识和鉴别.7 8.4 安全管理.8 8.5 安全功能保护.8 9 安全保证要求.-.8 9.1 配置管理保证.8 9.2 操作保证.8 9.3 开
3、发过程保证.8 9.4 指南文件保证.9 前言GA/T 403(信息技术入侵检测产品技术要求分为两个部分:第1部分:网络型产品;一一第2部分:主机型产品。本部分为GA/T403的第1部分。本部分由中华人民共和国公安部公共信息网络安全监察局提出。本部分由公安部信息系统安全标准化技术委员会归口。本部分由北京中科网威信息技术有限公司、公安部第二研究所负责起草。本部分主要起草人:潘玉南、杨戚、曾明、余立新、肖江、刘兵、丁宇征。GA/T 403. 1-2002 I GA/T 403. 1-2002 I 本部分是GAjT403的第1部分。本部分规定了网络型入侵检测产品的工作环境、功能要求、性能要求、安全功
4、能要求和安全保证要求。入侵检测产品的目的是发现入侵行为。官通过对计算机网络中的若干关键点或被监测主机系统收集安全相关信息并对其进行分析,从而发现网络和系统中违反安全策略的行为和被攻击的迹象。当把入侵检测产品看成是完成一定安全目标的系统时,我们又可称之为入侵检测系统(IDS)。与其他安全产品相比,入侵检测产品具有更强的智能分析功能。入侵检测产品能简化管理员的工作,保障网络的安全运行。H 1 范围信息技术入侵检测产品技术要求第1部分:网络型产品GA/T 403. 1-2002 GA/T 403的本部分规定了采用传输控制协议/网间协议(TCP/IP)的网络型入侵检测产品技术要求。本部分适用于网络型入
5、侵检测产品的研制、开发、测评和采购。2 规范性引用文件下列文件中的条款通过GA/T403的本部分的引用而成为本部分的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本部分,然丽,鼓励根据本部分达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本部分。GB/T 527 1. 8-2001信息技术词汇第8部分:安全(idtISO/IEC 2382-8: 1998) 3 术语和定义GB/T 527 1. 8一2001中确立的及以下术语和定义适用于GA/T403的本部分。3. 1 入侵intrusion 任何企图危害资源完整性、
6、保密性或可用性的行为。3.2 报警alert 当有入侵正在发生或者正在尝试时,入侵检测系统向系统操作员、管理人员发出的紧急通知,可以消息、邮件等形式发出。3.3 入侵特征intrusion features 入侵检测系统预先定义好的能够确认入侵行为的特定信息。3.4 引擎engine 入侵检测系统中进行数据采集、分析的软硬件的集合体。4 网络型入侵检测产晶的组成和分级4. 1 产品组成4. 1. 1 事件产生单元(IDS_GEN) 获取网络数据,使入侵检测系统尽可能地捕获网络中的信息。4. 1. 2 事件分析单元(IDS_ANL)GA/T 403. 1-2002 采用相关的分析检测技术,对收集
7、到的信息进行分析,提取信息中所包含的事件特征。4. 1.3 晌应单元(IDS_RSP)根据定义的策略对事件分析单元发送的消息进行响应。有以下三种响应手段:记录、报警和阻断。4. 1.4 审计单元(IDS_FAU)在违反安全策略的事件发生时,对事件发生的时间、主体和客体等信息进行记录和审计。4. 1. 5 管理控制单元(IDS_MAN)负责人侵检测系统定制策略、审阅日志、系统状态管理,并以可视图形化形式提交授权用户进行管理。4. 2 产品分级对网络型入侵检测产品分成两个级别a)基本级具备基本的入侵检测功能,b)增强级除具备基本级的产品5 工作环境5. 1 系统接入5. 1. 1 如果被检测c)采
8、用5. 1.3 应具备严5. 2 工作环境安应防止对5. 3 管理人员5. 3. 1 指定一个或多6 功能要求6. 1 基本级网络型入侵检测6. 1. 1 组件分类基本级网络型入侵检测产品组应单元组件要求、审计单元组件要求和控制管一个端口上。求、事件分析单元组件要求、响表1基本级网络型入侵检测产晶组件功能要求组件组件功能要求IOS GEN.l 网络数据获取IOS GEN.2 数据采集的实时性IOS_AN L. 1 协议分析2 组件IDS_ANL. 2 |规则匹配分析IDS_ANL. 3 |入侵特征库升级IDS_ANL.4 |身份鉴别lOS RSP.l |报警通知lOS RSP.2 |日志IDS
9、 FAU.l IDS_FAU.2 lOS_FAU.3 IDS_FAU.4 IDS_FAU. 5 IDS FAU.6 IDS_MAN.l lOS_MAN.2 IDS_MAN.3 IDS_MAN.4 IDS MAN.5 6. 1.2.2 6. 1.3 事件分析单6. 1. 3. 2 IDS_ANL. 2 a)事件主体;b)事件客体;c)协议特征(类型和标志d)内容特征;e)事件描述。6. 1.3.3 IDS_ANL. 3 a)结果的日期;b)结果的时间;c)结果类型;d)数据源鉴定。GA/T 403. 1-2002 表1(续)组件功能要求6. 1. 3. 4 IDS_ANL. 4 事件分析单元应提
10、供特征库升级功能,允许用户及时更新特征库。6. 1. 3. 5 IDS_ANL. 5 事件分析单元应具备身份鉴别能力,除具有明确访问权限的用户外,事件分析单元应禁止其他用户对事件分析单元的访问。3 GA/T 403.1一20026. 1. 4 晌应单元组件要求(ID止RSP)6. 1.4. 1 IDS_RSP.l 当策略中被定义为报警的事件产生时,响应单元应将报警信息以消息或邮件等形式提交给管理员。报警信息至少应包括以下内容za)事件标识;b)事件主体;c)事件客体;d)事件发生时间;e)事件危险级别。6. 1.4.2 IDS_RSP.2 响应单元应将事件信息以文件或数据库记录等形式记录下来。
11、记录信息至少应包括以下内容:a)事件标识;b)事件主体;c)事件客体;d)事件发生时间;e)事件危险级别。6. 1.5 审计单元组件要求(IDS_FAU)6.1.5.1 IDS_FAU.l 审计功能应为以下审计操作产生审计记录:a)审计功能的开启和关闭;b)符合基本级审计的所有下列可审计事件:一一任何对审计跟踪进行的操作;一一所有对安全策略更改的操作;一一修改安全属性的所有尝试;一一任何对鉴别机制的使用;一一一所有对鉴别资料的请求访问;-一所有对审计数据读取不成功尝试;一一鉴别机制的所有使用;用户鉴别机制的使用;一一一对角色中用户组的修改。c)其他在安全策略中定义的需要审计的事件。审计功能生成
12、的每一条审计记录至少应记录以下信息:事件时间,事件类型,主体身份和事件结果(成功或失败)。6. 1. 5. 2 IDS_FAU.2 授权管理员应能对审计记录执行创建、储存和删除等操作。6. 1. 5.3 IDS_FAU.3 入侵检测产品应提供日志信息查询和审阅功能。应能通过以下信息进行查询:a)事件标识pb)事件主体;c)事件客体;d)事件发生时间;e)事件危险级别。6.1.5.4 IDS_FAU.4 审计记录的保存应满足以下要求:a)审计记录应能存储于永久性存储媒体中;b)当审计记录的存储空间将要耗尽时能够通知管理人员;c)审计单元应提供给管理员可定制的资料备份功能及策略。4 GA/T 40
13、3. 1-2002 6.1.5.5 IDS_FAU.5 至少应支持一种流行的数据库。6. 1. 5. 6 IDS_FAU.6 当审计记录占据的存储空间达到指定值时,审计单元应自动删除旧的审计记录,删除的比例应可由管理员进行设置。6. 1.6 管理控制单元组件要求(IDS_MAN)6. 1.6. 1 IDS_MAN. 1 应包含配置和管理入侵检测产品安全功能所需的所有功能,至少应包括:a)系统状态定制;b)增加、删除和定制入侵检测策略;c)查阅当前策略配置;d)查阅和管理审计资料。6. 1. 6. 2 IDS_MAN.2 当管理控制单元与引擎是通过网络连接时,应提供远程管理功能。6. 1.6.3
14、 IDS_MAN. 3 当管理控制单元与引擎是通过网络连接时,管理控制单元与引擎间应可建立加密通信连接。6. 1.6.4 IDS_MAN.4 管理控制单元应提供鉴别认证机制,在用户登录管理控制台之前对用户进行鉴别认证。当管理控制单元与引擎是通过网络连接时,管理控制单元与引擎间建立通信会话之前应进行鉴别认证。6. 1.6.5 IDS_MAN.5 提供给授权用户的管理功能应简单易用。6.2 增强组网络型入僵检测产品扩展功能要求6.2. 1 扩展功能组成增强级网络型入侵检测产品扩展功能由表2所列项目组成,增强级网络型入侵检测产品除了应满足基本级网络型入侵检测产品组件功能要求外,还应满足表2所列的扩展
15、功能要求。表2增强级网络型入僵检测产晶扩展功能扩展功能功能要求ID5 ANL IMP. 1 碎片数据包重组分析ID5 ANL 1岛iP.2概率统计分析ID5 ANL IMP. 3 数据挖掘分析105 ANL IMP. 4 对刻意逃避入侵检测技术的通信数据的检测ID5 ANL IMP. 5 入侵特征的自定义ID5 R5P一IMP.l通信连接阻断105 FAU IMP.l 可选审计查阅105_FAU_IMP.2 分级审计查阅105 FAU IMP.3 审计信息加密存储IDS MAN IMP. 1 策略管理工具ID5 MAN IMP. 2 安全管理角色分级ID5 MAN IMP. 3 安全鉴别策略I
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 403.1 2002 信息技术 入侵 检测 产品 技术 要求 部分 网络
