DB43 T 244.2-2017 建设项目涉及国家安全的系统规范 第2部分 计算机网络系统规范.pdf
《DB43 T 244.2-2017 建设项目涉及国家安全的系统规范 第2部分 计算机网络系统规范.pdf》由会员分享,可在线阅读,更多相关《DB43 T 244.2-2017 建设项目涉及国家安全的系统规范 第2部分 计算机网络系统规范.pdf(29页珍藏版)》请在麦多课文档分享上搜索。
1、湖南省地方标准DB43DB43/T 244.22017 ICS 91.010.01P 00湖南省质量技术监督局 发 布2017-05-31实施2017-03-31发布建设项目涉及国家安全的系统规范 第2部分 计算机网络系统规范Code of construction item concerned the safe of nativePart 2 Code for computer network system代替DB43/T 244.2-2013DB43/T 244.22017 I 目 次 前言1 范围 12 规范性引用文件 13 术语和定义 24 计算机信息系统安全模型 35 安全技术 56
2、 安全管理157 计算机信息系统安全评估228 中心机房安全验收22DB43/T 244.22017 II 前 言 本标准按GB/T 1.12009给出的规则起草。 DB43/T 244建设项目涉及国家安全的系统规范分为十个部分: 第1部分:总则 第2部分:计算机网络系统规范 第3部分:安保电视监控系统规范 第4部分:入侵报警系统规范 第5部分:出入口控制系统规范 第6部分:电子巡查系统规范 第7部分:建筑设备管理系统规范 第8部分:建筑智能化系统施工监管规范 第9部分:网络视讯会议系统规范 第10部分:厅堂扩声系统及环境规范 本部分为DB43/T 244的第2部分。 本部分由湖南省国家安全厅
3、提出并归口。 本部分起草单位: 湖南省产商品质量监督检验研究院、湖南致信信息工程监理有限公司、长沙翊琪科技有限公司、长沙市沃富安防技术咨询有限公司、河北联盛房地产集团公司、湖南赛禾智能科技有限公司、湖南中韬信息科技有限公司、长沙市恒和科技仪器有限公司。 本部分主要起草人: 彭江宇、苏光荣、贾书万、石成功、周欣广、姚斌、毛良文、焦杨、徐亮、湛剑佳、钟声、黄凌果、宁静、冯艺、刘建刚、宋维、黄辉强、刘张健、姜学吾。 DB43/T 244.22017 1 建设项目涉及国家安全的系统规范 第2部分 计算机网络系统规范 1 范围 本部分规定了建设项目涉及国家安全事项的厅堂扩声系统的术语和定义、系统技术要求
4、及系统验收。 本部分适用于新建、扩建、改建及已建成但未达到国家安全要求的涉及国家安全事项的建设项目,建设项目范围包括: a) 出入境口岸、境外企业常驻机构(含办公、生产、经营、集中居住场所)建设项目; b) 各级党政办公场所及周边建设项目; c) 军事禁区、军事管理(单位)区周边建设项目; d) 涉密军工企业、涉军科研院所及周边建设项目; e) 国家级重点实验室、重要涉密科研机构及其周边建设项目; f) 省级重点实验室、重要科研机构建设项目; g) 国家、省级重要基础设施、基础网络管理及控制场所及其周边建设项目; h) 省内各地、市、县级重要基础设施、基础网络管理控制场所建设项目; i) 各级
5、气象、邮政、地理测绘等涉密敏感信息集中管理场所建设项目; j) 各级广播、电视、省级及以上新闻机构、网络媒体等办公及播控场所建设项目; k) 银行、保险、证券等金融机构建设项目; l) 发电、输电、变电及配电的管理及控制场所; m) 电信枢纽、无(有)线基站、机房、控制中心等电信网络建设项目; n) 宾馆饭店、写字楼、商住楼、别墅区、度假村建设项目; o) 机场、车站、港口、码头、轨道交通等公共交通枢纽建设项目; p) 根据国家相关法律法规规定及国家安全行政主管部门认定的其它涉及国家安全的建设项目。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本
6、适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 15843 信息技术 安全技术 实体鉴别 GB 17859 计算机信息系统安全保护等级划分准则 GB/T 17900 网络代理服务器的安全技术要求 GB/T 17903 信息技术 安全技术 抗抵赖 GB/T 18018 路由器安全技术要求 GB/T 18019 包过滤防火墙安全技术要求 GB/T 18020 应用级防火墙安全技术要求 GB 50174 电子信息系统机房设计规范 GA 243 计算机病毒防治产品评级准则 DB43/T 244.22017 2GA/T 388 计算机信息系统安全等级保护操作
7、系统技术要求 GA/T 389 计算机信息系统安全等级保护数据库管理系统技术要求 GA/T 390 计算机信息系统安全等级保护通用技术要求 GA/T 403.1 入侵检测产品技术要求 网络型产品 GA/T 403.2 入侵检测产品技术要求 主机型产品 GA/T 684 信息安全技术 交换机安全技术要求 DB43/T 244.1 建设项目涉及国家安全的系统规范 第1部分 总则 国家商用密码管理条例 国务院273号令 3 术语和定义 下列术语和定义适用于本标准。 3.1 计算机信息系统 由计算机及其相关的和配套的设备、设施(含网络)构成的,按照一定的应用目标和规则对信息进行采集、加工、存储、传输、
8、检索等处理的人机系统。 3.2 系统安全等级 涉及国家安全事项建设项目中要求的安全机制的涉密程度和保障程度的级别。根据建设项目范围的不同,由国家安全行政主管部门认定系统的安全等级(SSL-System Security Level), 从低到高依次为系统安全等级1(SSL1)、系统安全等级2(SSL2)、系统安全等级3(SSL3)。 3.3 本地计算环境 包括服务器、客户机以及其上安装的应用程序和操作系统。 3.4 区域计算环境 通过网络相互连接、采用相同安全策略并且不考虑物理位置的计算设备的集合。 3.5 区域边界 信息进入或离开区域或机构的节点。 3.6 网络基础设施 提供区域互联,包括实
9、现互联的广域网、城域网和局域网。 3.7 实体 实施信息收集、传输、存储、加工处理、分发和利用的计算机及其外部设备和网络。 3.8 信息 存储于计算机及其外部设备上的程序和数据。 3.9 资产 实体与信息的集合。 DB43/T 244.22017 3 3.10 威胁 任何有能力通过非授权的路径破坏、泄露、修改数据或拒绝服务从而对信息系统造成危害的环境或者事件。 3.11 脆弱性 在一个信息系统、系统安全程序、内在控制或执行中可以被利用的缺陷。 3.12 风险 数据处理系统中特定的脆弱性对信息系统造成威胁的可能性。 3.13 系统安全策略 系统所有者为系统运转而规定的若干安全规则、过程、惯例和指
10、南。 3.14 安全目的 关于系统为覆盖威胁和满足系统安全策略的陈述。 3.15 安全防护 实现网络安全的静态防护和加固。 3.16 安全检测 实现网络安全的动态实时检测。 3.17 应急响应 对于危及安全的事件、行为、过程等及时地做出相应的处理,杜绝危害进一步扩大,力求系统能够完成既定的任务。 3.18 备份与恢复 备份是指为了避免信息系统被破坏而采取的将信息系统及其相关数据保存起来的行为。恢复是指将受损的信息系统恢复到灾难发生前的状态。 3.19 安全管理控制台 为网络和安全管理员提供一个集成的安全管理环境。 3.20 协同联动通信平台 为安全产品的协同联动提供公共、统一的通信平台。 4
11、计算机信息系统安全模型 4.1 信息类别 a) 保密信息; DB43/T 244.22017 4b) 专有信息; c) 公用信息。 4.2 威胁的级别 a) 严重威胁; b) 一般威胁。 4.3 系统安全等级 根据涉及国家安全事项建设项目的涉密程度和威胁级别,确定计算机网络系统所需的系统安全等级(SSL-System Security Level),具体要求见表1。 表1 系统安全等级 系统安全等级(SSL) 信息类别 建设项目范围 一般信息 涉及核心涉密数据周边或公民个人及组织合法权益信息 涉及公共秩序和公共利益信息 涉及国家核心涉密信息 宾馆饭店、写字楼、商住楼、别墅区、度假村建设项目;机
12、场、车站、港口、码头、轨道交通等公共交通枢纽建设项目。 SSL1 SSL1 SSL2 SSL3 出入境口岸、境外企业常驻机构(含办公、生产、经营、集中居住场所)建设项目;军事禁区、军事管理(单位)区的周边建设项目;涉密军工企业、涉军科研院所的周边建设项目;国家级重点实验室、重要涉密科研机构的周边建设项目;省级重点实验室、重要科研机构建设项目;国家、省级重要基础设施、基础网络管理及控制场所的周边建设项目;省内各地、市、县级重要基础设施、基础网络管理控制场所建设项目;银行、保险、证券等金融机构建设项目;发电、输电、变电及配电的管理及控制场所;电信枢纽、无(有)线基站、机房、控制中心等电信网络建设项
13、目。 SSL1 SSL2 SSL2 SSL3 党政办公场所及周边建设项目;涉密军工企业、涉军科研院所建设项目;国家级重点实验室、重要涉密科研机构建设项目;国家、省级重要基础设施、基础网络管理及控制场所建设项目;各级气象、邮政、地理测绘等涉密敏感信息集中管理场所建设项目;各级广播、电视、省级及以上新闻机构、网络媒体等办公及播控场所建设项目。 SSL2 SSL2 SSL3 SSL3 4.4 安全域 计算机信息安全系统按各部分所处的物理或逻辑位置不同,可划分为计算环境的安全保障、区域边界的安全保障以及网络与基础设施的安全保障三个安全区域。 4.5 安全模型 DB43/T 244.22017 5 在安
14、全域内部,安全模型至少应由安全防护、安全检测、应急响应、备份与恢复等四个操作组成。在安全设计时,针对不同的系统安全等级,在各安全域中可依据安全分析所需的安全目标,采用不同的安全方案。本规范建议采用如图1所示的安全模型。 图1 安全模型 5 安全技术 5.1 风险分析 风险分析应按以下要求进行: a) 以系统安全运行和信息安全保护为出发点,全面分析由于物理的、系统的、管理的、人为的和自然的原因所造成的安全风险; b) 通过对影响计算机信息系统安全运行的诸多因素的了解和分析,明确系统存在的风险,找出克服这些风险的办法; c) 对常见的风险(如:后门/陷阱门、拒绝使用、辐射、盗用、伪造、假冒、逻辑炸
15、弹、破坏活动、超级处理、偷窃行为、搭线窃听以及计算机病毒等)进行分析,确定每类风险的程度; d) 系统设计前和运行前应进行静态风险分析,以发现系统的潜在安全隐患; e) 系统运行过程中应进行动态风险分析,测试、跟踪并记录其活动,以发现系统运行期的安全漏洞; f) 系统运行后应进行综合性风险分析,并提供相应的系统脆弱性分析报告; g) 采用风险分析工具,通过收集数据、分析数据、输出数据,确定危险的严重性等级,分析危险的可能性等方法进行风险分析,以便确定安全对策。 5.2 系统安全性检测分析 计算机信息系统安全性检测分析应从以下方面进行: a) 操作系统安全性检测分析,应从操作系统的角度,以管理员
16、身份评估文件许可、文件宿主、网络服务设置、账户设置、程序真实性以及一般的与用户相关的安全点、入侵迹象等,从而检测和分析操作系统的安全性,发现存在的安全隐患; b) 数据库管理系统安全性检测分析,应对支持计算机信息系统运行的数据库管理系统进行安全性DB43/T 244.22017 6检测分析,要求通过扫描数据库系统中与鉴别、授权、访问控制和系统完整性设置相关的数据库管理系统特定的安全脆弱性,分析其存在的缺点和漏洞,提出补救措施; c) 网络安全性检测分析,应采用入侵检测系统、漏洞扫描系统,通过在网络设备的关键部位,用模拟侵袭的方法,自动扫描、检查并报告网络系统中存在的缺点和漏洞,提出补救措施,达
17、到增强网络安全性的目的; d) 防火墙安全性检测分析,应通过逐个对防火墙和宿主系统上的与安全性相关的因素进行测试,对其安全性进行检测分析,寻找其安全漏洞; e) 电磁泄露检测分析,应对运行中的计算机信息系统环境进行电磁泄露检测,要求采用专门的检测设备,检查系统运行过程中由于电磁干扰和电磁辐射对计算机信息系统的安全性所造成的威胁,并提出补救措施。 5.3 物理安全 5.3.1 环境安全 5.3.1.1 中心机房的安全保护 详细要求如表2: 表2 安全保护要求 项目 SSL1 SSL2 SSL3 场地选择 + + 防火 + + + 内部装修 + + 供配电系统 + + 空调系统 + + 火灾报警及
18、消防设施 + + + 防水 + 防静电 + 防雷击 + 防鼠害 + 电磁波的防护 + + 表中符号说明:要求;+:增加要求。 5.3.1.2 机房场地选择 a) SSL1要求: 1) 按一般建筑物的要求进行机房场地选择。 b) SSL2要求: 1) 避开易发生火灾和危险程度高的区域,如易燃物附近的区域; 2) 避开易产生粉尘、有毒气体、腐蚀性气体、盐雾腐蚀等环境污 染的区域; 3) 避开低洼、潮湿及落雷区域; 4) 避开强震动源和强噪声源区域; 5) 避开强电场和强磁场区域; DB43/T 244.22017 7 6) 避免在建筑物的高层、地下室以及用水设备的下层或隔壁。 以上各条如无法避免,
19、应采取相应的措施。 c) SSL3要求: 1) 避开易发生火灾和危险程度高的区域,如易燃物附近的区域; 2) 避开易产生粉尘、有毒气体、腐蚀性气体、盐雾腐蚀等环境污染的区域; 3) 避开低洼、潮湿及落雷区域; 4) 避开强震动源和强噪声源区域; 5) 避开强电场和强磁场区域; 6) 避免在建筑物的高层以及用水设备的下层或隔壁; 7) 避免靠近公共区域,如主要通道、停车场或餐厅等。 以上各条如无法避免,应采取相应的措施。 5.3.1.3 温、湿度 a) SSL1要求: 满足现行国家标准GB 50174中C级机房对温、湿度的要求。 b) SSL2要求: 满足现行国家标准GB 50174中B级机房对
20、温、湿度的要求。 c) SSL3要求: 满足现行国家标准GB 50174中A级机房对温、湿度的要求。 5.3.1.4 机房内部安全防护 a) SSL1要求: 1) 机房出入口应有专人负责,未经允许的人员不准进入机房; 2) 没有指定管理人员的明确准许,任何记录介质、文件材料及各种被保护品均不准带出机房,磁铁、私人电子计算机或电子设备、食品及饮料、香烟、吸烟用具等均不准带入机房; 3) 应设置安保电视监控系统。 b) SSL2要求: 1) 机房应只设一个出入口,另设若干紧急疏散出口,标明疏散线路和方向,并应有专人负责,未经允许的人员不准进入机房; 2) 可派专门的警卫人员对出入机房的人员进行管理
21、,没有指定管理人员的明确准许,任何记录介质、文件材料及各种被保护品均不准带出机房;磁铁、私人电子计算机或电子设备、食品及饮料、香烟、吸烟用具等均不准带入机房; 3) 应设置安保电视监控系统; 4) 获准进入机房的来访人员,其活动范围应受到限制,并有接待人员陪同; 5) 在机房中设有信息系统安全管理中心的,更应加强其安全防护,如进入不同区域时佩带有不同标记的证章、重要部位的出、入口设置电子锁、指纹锁等。 c) SSL3要求: 1) 机房应只设一个出入口,另设若干紧急疏散出口,标明疏散线路和方向,并应有专人负责,未经允许的人员不准进入机房; 2) 可派专门的警卫人员对出入机房的人员进行管理,没有指
22、定管理人员的明确准许,任何记录介质、文件材料及各种被保护品均不准带出机房;磁铁、私人电子计算机或电子设备、DB43/T 244.22017 8食品及饮料、香烟、吸烟用具等均不准带入机房; 3) 应设置安保电视监控系统; 4) 机房内部应分区管理,一般分为主机区、数据处理操作区、辅助区等,应根据每个工作人员的实际工作需要,确定其能进入的区域;获准进入机房的来访人员,其活动范围应受到限制,并有接待人员陪同; 5) 在机房中设有信息系统安全管理中心的,更应加强其安全防护,如进入不同区域时佩带有不同标记的证章、重要部位的出入口设置电子锁、指纹锁等。 5.3.1.5 机房防火 机房防火应符合现行国家标准
23、GB 50174的第13章的规定。 5.3.1.6 机房供、配电 a) SSL1要求: 1) 机房供电系统应将动力、照明用电与计算机系统供电线路分开,并配备应急照明装置; 2) 建立备用的供电系统,以备常用供电系统停电时启用。 b) SSL2要求: 1) 机房供电系统应将动力、照明用电与计算机系统供电线路分开,并配备应急照明装置; 2) 建立备用的供电系统,以备常用供电系统停电时启用; 3) 采用线路稳压器,防止电压波动对计算机系统的影响; 4) 采用有效措施,减少机房中电器噪声干扰,保证计算机系统正常运行; 5) 防止电源线干扰,包括中断供电、异常状态供电(指连续电压过载或过低)、电压瞬变、
24、噪声(电磁干扰)以及由于核爆炸或雷击等引起的设备突然失效事件; 6) 设置电源保护装置,如金属氧化物可变电阻、硅雪崩二极管、气体放电管、滤波器、电压调整变压器、不间断电源(UPS)、避雷针和浪涌滤波器等。 c) SSL3要求: 1) 机房供电系统应将动力、照明用电与计算机系统供电线路分开,并配备应急照明装置; 2) 建立备用的供电系统,以备常用供电系统停电时启用; 3) 采用不间断供电电源,防止电压波动、电器干扰、断电等对计算机系统的影响; 4) 采用有效措施,减少机房中电器噪声干扰,保证计算机系统正常运行; 5) 防止电源线干扰,包括中断供电、异常状态供电(指连续电压过载或过低)、电压瞬变、
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB43 244.2-2017 建设项目涉及国家安全的系统规范 第2部分 计算机网络系统规范 244.2 2017 建设项目 涉及 国家安全 系统 规范 部分 计算机网络

链接地址:http://www.mydoc123.com/p-361771.html