第4章-信息系统安全测评方法[]课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《第4章-信息系统安全测评方法[]课件.pptx》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统安全 测评 方法 课件
- 资源描述:
-
1、第四章第四章 信息系统安全测评方法信息系统安全测评方法主要内容主要内容 4.1 测评流程及方法测评流程及方法 4.2 测评对象及内容测评对象及内容 4.3 测评工具与接入测试测评工具与接入测试 4.4 信息系统安全测评风险分析与规避信息系统安全测评风险分析与规避 4.5 常见问题及处置建议常见问题及处置建议测评分类测评分类 信息系统安全测评分为自测评(即自查)和检查测评两种:信息系统安全测评分为自测评(即自查)和检查测评两种:自查:由本单位自行开展,也可委托第三方机构进行。自查:由本单位自行开展,也可委托第三方机构进行。检查测评:需要由有信息系统安全测评资质和条件的测评机构检查测评:需要由有信
2、息系统安全测评资质和条件的测评机构完成,检查后要出具测评报告。完成,检查后要出具测评报告。根据管理办法和标准的要求,达到一定安全级别的信息系统根据管理办法和标准的要求,达到一定安全级别的信息系统(如等级保护三级以上系统)必须强制定期进行信息系统安全(如等级保护三级以上系统)必须强制定期进行信息系统安全测评。测评。4.1.1 4.1.1 测评流程测评流程 GB/T 284492012信息系统安全等级保护测评信息系统安全等级保护测评过程指南将等级测评过程分为四个基本测评活过程指南将等级测评过程分为四个基本测评活动:动:测评准备活动、测评准备活动、方案编制活动、方案编制活动、现场测评活动、现场测评活
3、动、分析及报告编制活动。分析及报告编制活动。测评准备活动:测评准备活动:测评准备活动是开展等级测评工作的前提和基础,测评准备活动是开展等级测评工作的前提和基础,是整个等级测评过程有效性的保证。是整个等级测评过程有效性的保证。这一阶段的主要任务是掌握被测系统的详细情况,这一阶段的主要任务是掌握被测系统的详细情况,为实施测评做好文档及测试工具等方面的准备。为实施测评做好文档及测试工具等方面的准备。具体包括项目启动、信息收集与分析、工具和表具体包括项目启动、信息收集与分析、工具和表单准备三个过程。单准备三个过程。方案编制活动:方案编制活动:主要是整理测评准备活动中获取的信息系统主要是整理测评准备活动
4、中获取的信息系统相关资料,为现场测评活动提供最基本的文相关资料,为现场测评活动提供最基本的文档和指导方案。档和指导方案。主要包括确定测评对象、确定测评指标、确主要包括确定测评对象、确定测评指标、确定测试工具接入点、确定测试内容、测评实定测试工具接入点、确定测试内容、测评实施手册开发、测评方案制定。施手册开发、测评方案制定。现场测评活动:现场测评活动:与被测单位进行沟通和协调,依据测评方案与被测单位进行沟通和协调,依据测评方案实施现场测评工作,将测评方案和测评工具实施现场测评工作,将测评方案和测评工具等具体落实到现场测评活动中,取得分析与等具体落实到现场测评活动中,取得分析与报告编制活动所需的、
5、足够的证据和资料。报告编制活动所需的、足够的证据和资料。具体包括现场测评准备、现场测评和结果记具体包括现场测评准备、现场测评和结果记录、结果确认和资料归还。录、结果确认和资料归还。分析与报告编制活动:分析与报告编制活动:在现场测评工作结束后,测评机构应对现场测评在现场测评工作结束后,测评机构应对现场测评获得的测评结果(或称测评证据)进行汇总分析,获得的测评结果(或称测评证据)进行汇总分析,形成等级测评结论,并编制测评报告。形成等级测评结论,并编制测评报告。该阶段主要包括单项测评结果判定、单项测评结该阶段主要包括单项测评结果判定、单项测评结果汇总分析、系统整体测评分析、综合测评结论果汇总分析、系
6、统整体测评分析、综合测评结论形成及测评报告编制。形成及测评报告编制。4.1.2 4.1.2 测评方法测评方法 1访谈访谈 访谈是指测评人员通过引导信息系统相关人访谈是指测评人员通过引导信息系统相关人员进行有目的(有针对性)的交流,以帮助员进行有目的(有针对性)的交流,以帮助 测评人员理解、澄清或取得证据的过程。测评人员理解、澄清或取得证据的过程。访谈对象访谈对象 访谈的对象是被查信息系统的工作人员,典型的包括系访谈的对象是被查信息系统的工作人员,典型的包括系统三员,即统三员,即系统管理员、系统管理员、安全管理员、安全管理员、系统审计员。系统审计员。除此三员外,有的单位还设置了信息安全主管、网络
7、管除此三员外,有的单位还设置了信息安全主管、网络管理员、资产管理员等,这些人员也都是访谈对象。理员、资产管理员等,这些人员也都是访谈对象。2 2检查检查 检查是指测评人员通过对测评对象(如制度检查是指测评人员通过对测评对象(如制度文档、各类设备等)进行观察、查验、分析,文档、各类设备等)进行观察、查验、分析,以帮助测评人员理解、澄清或取得证据的过以帮助测评人员理解、澄清或取得证据的过程。程。以主机安全检查为例:以主机安全检查为例:在技术层面上,运用各种操作指令进行手工查看其访在技术层面上,运用各种操作指令进行手工查看其访问控制、身份鉴别、网络连接、防火墙、防病毒等安全问控制、身份鉴别、网络连接
8、、防火墙、防病毒等安全配置是否合理;配置是否合理;在管理层面上,主要是对终端、服务器等各类主机对在管理层面上,主要是对终端、服务器等各类主机对应的相关文档进行检查,对信息系统的相关管理制度、应的相关文档进行检查,对信息系统的相关管理制度、文档、记录进行有无及规范性检查。一般包括:管理职文档、记录进行有无及规范性检查。一般包括:管理职责、安全管理规章制度、安全知识、安全记录、安全报责、安全管理规章制度、安全知识、安全记录、安全报告等相关安全文件。告等相关安全文件。3 3测试测试 测试是指测评人员使用预定的方法或工具使测评测试是指测评人员使用预定的方法或工具使测评对象(各类设备或安全配置)产生特定
9、的结果,对象(各类设备或安全配置)产生特定的结果,将运行结果与预期结果进行对比的过程。将运行结果与预期结果进行对比的过程。测试一般仅用于技术层面的测评对象,对管理不测试一般仅用于技术层面的测评对象,对管理不要求采用测试这种方法。要求采用测试这种方法。功能性测试功能性测试 安全功能性测试是对系统的安全功能进行验安全功能性测试是对系统的安全功能进行验证性测试,主要有:标识鉴别,审计,通信,证性测试,主要有:标识鉴别,审计,通信,密码支持,用户数据保护,安全管理,安全密码支持,用户数据保护,安全管理,安全功能保护,资源利用,系统访问,可信路径功能保护,资源利用,系统访问,可信路径/信道安全。信道安全
10、。渗透测试渗透测试 渗透测试主要针对系统的脆弱点,通过扫描工具渗透测试主要针对系统的脆弱点,通过扫描工具对系统网络层、操作系统层、数据库和应用系统对系统网络层、操作系统层、数据库和应用系统进行脆弱性扫描,必要时由测试人员手工对系统进行脆弱性扫描,必要时由测试人员手工对系统进行穿透性测试。进行穿透性测试。4.2 4.2 测评对象及内容测评对象及内容 我国的安全测评标准主要包括测评基础、产我国的安全测评标准主要包括测评基础、产品测评和系统测评三个子类。品测评和系统测评三个子类。本节以基于等级保护的信息系统为例,介绍本节以基于等级保护的信息系统为例,介绍其安全测评对象及测评内容。其安全测评对象及测评
11、内容。测评标准测评标准GB/T284482012信息系统安全等级保护信息系统安全等级保护测评要求测评要求GB/T 284492012信息系统安全等级保护信息系统安全等级保护测评过程指南测评过程指南单元测评单元测评 单元测评是等级测评工作的基本活动单元测评是等级测评工作的基本活动 每个单元测评包括测评指标、测评实施和结每个单元测评包括测评指标、测评实施和结果判定三部分。果判定三部分。整体测评整体测评 整体测评是在单元测评的基础上,通过进一整体测评是在单元测评的基础上,通过进一步分析信息系统的整体安全性,对信息系统步分析信息系统的整体安全性,对信息系统实施的综合安全测评。实施的综合安全测评。整体测
12、评主要包括安全控制点间、层面间和整体测评主要包括安全控制点间、层面间和区域间相互作用的安全测评,以及系统结构区域间相互作用的安全测评,以及系统结构的安全测评等。的安全测评等。测评对象的确定是等保测评最基本的工作测评对象的确定是等保测评最基本的工作 在确定测评对象时,需遵循以下要求和方法:在确定测评对象时,需遵循以下要求和方法:恰当性,选择的设备、软件系统等应能满足相应等级的测评恰当性,选择的设备、软件系统等应能满足相应等级的测评强度要求;强度要求;重要性,应抽查对被测系统来说重要的服务器、数据库和网重要性,应抽查对被测系统来说重要的服务器、数据库和网络设备等;络设备等;安全性,应抽查对外暴露的
13、网络边界;安全性,应抽查对外暴露的网络边界;共享性,应抽查共享设备和数据交换平台共享性,应抽查共享设备和数据交换平台/设备;设备;代表性,抽查应尽量覆盖系统各种设备类型、操作系统类型、代表性,抽查应尽量覆盖系统各种设备类型、操作系统类型、数据库系统类型和应用系统类型。数据库系统类型和应用系统类型。4.2.1 4.2.1 技术层安全测评对象及内容技术层安全测评对象及内容 信息系统安全等级保护技术测评对象包括信息系统安全等级保护技术测评对象包括五大类:五大类:物理安全、物理安全、主机安全、主机安全、网络安全、网络安全、应用安全应用安全数据安全数据安全备份恢复备份恢复1 1物理安全物理安全 身份鉴别
14、:身份鉴别:也称为身份认证,是对用户或其他实体(如进程等)进行确认,也称为身份认证,是对用户或其他实体(如进程等)进行确认,判断其是否就是所声称的用户或实体的过程。判断其是否就是所声称的用户或实体的过程。身份鉴别一般依据实体身份鉴别一般依据实体“所知所知”,“所有所有”或或“特征特征”三个因三个因素来判断是否是所声称的实体。素来判断是否是所声称的实体。“所知所知”如口令、密码等;如口令、密码等;“所有所有”如如U 盾,证书等;盾,证书等;“特征特征”如虹膜、指纹等。如虹膜、指纹等。在进行系统测评时,根据具体系统的身份鉴别的内容,通过在进行系统测评时,根据具体系统的身份鉴别的内容,通过“访谈访谈
15、”、“检查检查”、“测试测试”等手段测评该信息系统是否部等手段测评该信息系统是否部署了与系统等级相符的认证方法。署了与系统等级相符的认证方法。访问控制:访问控制:是指对用户的访问权进行管理,使得系统能是指对用户的访问权进行管理,使得系统能为合法用户提供授权服务,非法的用户不能为合法用户提供授权服务,非法的用户不能非授权使用资源或服务;同时,拒绝合法用非授权使用资源或服务;同时,拒绝合法用户越权使用服务或资源。户越权使用服务或资源。安全审计:安全审计:安全审计是对系统内重要用户行为、系统资安全审计是对系统内重要用户行为、系统资源的异常和重要系统命令的使用等重要的安源的异常和重要系统命令的使用等重
16、要的安全相关事件进行记录,以便于查看违规、破全相关事件进行记录,以便于查看违规、破坏等操作,防止系统被破坏。坏等操作,防止系统被破坏。剩余信息保护:剩余信息保护:剩余信息保护就是主机存储剩余信息保护就是主机存储“敏感信息敏感信息”的的空间被释放或再分配给其他用户前,原来存空间被释放或再分配给其他用户前,原来存储在该空间的重要信息需要得到完全清理。储在该空间的重要信息需要得到完全清理。恶意代码防范:恶意代码防范:通过采取恶意代码检测和查杀等方法,及时通过采取恶意代码检测和查杀等方法,及时查找和消灭对系统、应用及文件等造成破坏查找和消灭对系统、应用及文件等造成破坏的代码。的代码。资源控制:资源控制
17、:限定系统内用户对系统资源的最大或最小使用限限定系统内用户对系统资源的最大或最小使用限度,同时限定系统外部用户对系统资源的使用。度,同时限定系统外部用户对系统资源的使用。资源控制与访问控制的区别在于:对内,资源控资源控制与访问控制的区别在于:对内,资源控制更强调某个用户(或进程)所占用的资源不能制更强调某个用户(或进程)所占用的资源不能过多,同时控制其对外访问的能力;对外,防止过多,同时控制其对外访问的能力;对外,防止外部非法用户对系统实施拒绝服务攻击等强占系外部非法用户对系统实施拒绝服务攻击等强占系统资源的情况发生。统资源的情况发生。3 3网络安全网络安全 重点测评对象如下重点测评对象如下
18、整个系统的网络拓扑结构。整个系统的网络拓扑结构。安全设备,如防火墙、入侵检测设备和防病毒网关等。安全设备,如防火墙、入侵检测设备和防病毒网关等。边界网络设备,包括路由器、防火墙、认证网关和边边界网络设备,包括路由器、防火墙、认证网关和边界接入设备(如楼层交换机)等。界接入设备(如楼层交换机)等。对整个信息系统或其局部的安全性起作用的网络互连对整个信息系统或其局部的安全性起作用的网络互连设备,如核心交换机、汇聚层交换机、路由器等。设备,如核心交换机、汇聚层交换机、路由器等。网络安全测评网络安全测评 GB/T 284482012信息系统安全等级保护信息系统安全等级保护测评要求第三级网络安全测评对象
19、的具体测评要求第三级网络安全测评对象的具体 测评单元和内容包括:结构安全、访问控制、测评单元和内容包括:结构安全、访问控制、安全审计、边界完整性检查、入侵防范、恶安全审计、边界完整性检查、入侵防范、恶意代码防范、网络设备防护等。意代码防范、网络设备防护等。结构安全:了解整个系统的网络拓扑结构,结构安全:了解整个系统的网络拓扑结构,从网络架构上把握网络基础设计建设是从网络架构上把握网络基础设计建设是 否合理、安全。否合理、安全。边界完整性检查:边界完整性检查:防止内部网络和外部网络之间的非法连接。防止内部网络和外部网络之间的非法连接。包括对非授权设备私自内部网络的行为,以包括对非授权设备私自内部
20、网络的行为,以及内部用户私自外联到外部网络行为的监控及内部用户私自外联到外部网络行为的监控和有效阻断等。和有效阻断等。入侵防范:入侵防范:是指能够监视网络或网络设备的传输和运行是指能够监视网络或网络设备的传输和运行行为,能够及时中断、调整或隔离一些不正行为,能够及时中断、调整或隔离一些不正常或是具有伤害性的行为。常或是具有伤害性的行为。网络入侵防范的检测对象主要是入侵检测设网络入侵防范的检测对象主要是入侵检测设备,了解入侵防范措施,检查入侵检测设备备,了解入侵防范措施,检查入侵检测设备的防范范围是否恰当,配置是否合理,规则的防范范围是否恰当,配置是否合理,规则库是否最新,检测策略是否有效等。库
21、是否最新,检测策略是否有效等。4 4应用安全应用安全 GB/T 28448-2012信息系统安全等级保护测信息系统安全等级保护测评要求第三级应用安全测评单元包括:评要求第三级应用安全测评单元包括:身份鉴别、访问控制、安全审计、剩余信息身份鉴别、访问控制、安全审计、剩余信息保护、通信完整性、通信保密性、抗抵赖、保护、通信完整性、通信保密性、抗抵赖、软件容错和资源控制。软件容错和资源控制。剩余信息保护:剩余信息保护:与主机安全测评原理相似,应用系统存储与主机安全测评原理相似,应用系统存储“敏感信息敏感信息”的空间被释放或再分配给其他用户前,原来存储在该空的空间被释放或再分配给其他用户前,原来存储在
22、该空间的重要信息需要得到完全清理。间的重要信息需要得到完全清理。特别是用户登录系统操作后,在该用户退出后用另一用特别是用户登录系统操作后,在该用户退出后用另一用户登录,试图操作(读取、修改或删除等)其他用户产户登录,试图操作(读取、修改或删除等)其他用户产生的文件、目录和数据库记录等资源,查看操作是否成生的文件、目录和数据库记录等资源,查看操作是否成功,验证系统提供的剩余信息保护功能是否正确。功,验证系统提供的剩余信息保护功能是否正确。资源控制:资源控制:其原理和思想与主机安全测评类似,但应用安全其原理和思想与主机安全测评类似,但应用安全中的资源控制主要针对应用系统,具体包括:限中的资源控制主
23、要针对应用系统,具体包括:限制单个账户的多重并发会话,限制系统的最大并制单个账户的多重并发会话,限制系统的最大并发会话连接数,根据安全策略设定主题的服务安发会话连接数,根据安全策略设定主题的服务安全优秀级,根据优先级分配系统资源,查看是否全优秀级,根据优先级分配系统资源,查看是否对一个访问账户或一个请求进程占用的资源分配对一个访问账户或一个请求进程占用的资源分配最大限额和最小限额等。最大限额和最小限额等。5 5数据安全及备份恢复数据安全及备份恢复 GB/T 284482012信息系统安全等级保护信息系统安全等级保护测评要求第三级数据安全及备份恢复测评测评要求第三级数据安全及备份恢复测评 单元包
24、括单元包括数据完整性、数据完整性、数据保密性、数据保密性、备份恢复。备份恢复。4.2.2 4.2.2 管理层安全测评对象及内容管理层安全测评对象及内容 根据根据GB/T 284482012信息系统安全等级信息系统安全等级保护测评要求,三级系统的安全管理测评保护测评要求,三级系统的安全管理测评类包括安全管理制度、安全管理机构、人员类包括安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理安全管理、系统建设管理、系统运维管理 五部分。五部分。测评对象测评对象 在整个管理层的测评对象都是两类,即人和在整个管理层的测评对象都是两类,即人和制度。制度。包括信息安全主管人员、各方面的负责人
25、员、包括信息安全主管人员、各方面的负责人员、具体负责安全管理的当事人、业务负责人,具体负责安全管理的当事人、业务负责人,以及涉及信息系统安全的所有管理制度和记以及涉及信息系统安全的所有管理制度和记录。录。审核和检查审核和检查 组织人员定期对信息系统进行全面安全检查,组织人员定期对信息系统进行全面安全检查,包括系统日常运行、系统漏洞和数据备份等包括系统日常运行、系统漏洞和数据备份等情况,及时通报,并形成安全检查管理制度情况,及时通报,并形成安全检查管理制度文档。文档。3 3人员安全管理人员安全管理 人员安全管理的测评内容包括:人员安全管理的测评内容包括:人员录用、人员离岗、人员考核、安全意识人员
展开阅读全文