GB/T22239-2019信息安全技术网络安全等级保护基本要求笔记

网络安全等级保护基本要求笔记

    • 缩略语
    • 二级安全要求
      • 安全物理环境
        • 1、物理位置选择
        • 2、物理访问控制
        • 3、防盗窃和防破坏
        • 4、防雷击
        • 5、防火
        • 6、防水和防潮
        • 7、防静电
        • 8、温湿度控制
        • 9、电力供应
        • 10、电池防护
      • 安全通信网络
        • 1、网络架构
        • 2、通信传输
        • 3、可信验证
      • 安全区域边界
        • 1、边界防护
        • 2、访问控制
        • 3、入侵防范
        • 4、恶意代码防范
        • 5、安全审计
        • 6、可信验证
      • 安全计算环境
        • 1、身份鉴别
        • 2、访问控制
        • 3、安全审计
        • 4、入侵防范
        • 5、恶意代码防范
        • 6、可信验证
        • 7、数据完整性
        • 8、数据备份恢复
        • 9、剩余信息保护
        • 10、个人信息保护
      • 安全管理中心
        • 1、系统管理
        • 2、审计管理
      • 安全管理制度
        • 1、安全策略
        • 2、管理制度
        • 3、制定和发布
        • 4、评审和修订
      • 安全管理机构
        • 1、岗位设置
        • 2、人员配备
        • 3、授权和审批
        • 4、沟通和合作
        • 5、审核和核查
      • 安全管理人员
        • 1、人员录用

缩略语

AP:无线访问接入点(Wireless Access Point)
DCS:集散控制系统(Distributed Control System)
DDoS:拒绝服务(Distributed Denial of Service)
ERP:企业资源计划(Enterprise Resource Planning)
FTP:文件传输协议(File Transfer Protocol)
HMI:人机界面(Human Machine Interface)
IaaS:基础设施即服务(Infrastructure-as-a-Service)
ICS:工业控制系统(Industrial Control System)
IoT:物联网(Internet of Things)
IP:物联网协议(Internet Protocol)
IT:信息技术(Information Technology)
MES:制造执行系统(Manufacturing Execution System)
PaaS:平台即服务(Platform-as-a-Service)
PLC:可编程逻辑控制器(Programmable Logic Controller)
RFID:射频识别(Radio Frequency Identification)
SaaS:软件即服务(Software-as-a-Service)
SCADA:数据采集与监视系统(Supervisory Control and Data Acquisition System)
SSID:服务集标识(Service Set Identifier)
TCB:可信计算基(Trusted Computing Base)
USB:通用串行总线(Universal Serial Bus)
WEP:有线等效加密(Wired Equivalent Privacy)
WPS:WiFi保护设置:(WiFi Protected Setup)

二级安全要求

安全物理环境

1、物理位置选择

本项要求包括:
a)机房场地应选择具有防震、防风和防雨等能力的建筑内;
b)机房场地应避免设在建筑物的顶层或地下层,否则应加强防水和防潮措施。

2、物理访问控制

机房出入口应安排专人值守或配置电子门禁系统,控制、鉴别和记录进入的人员。

3、防盗窃和防破坏

本项要求包括:
a)应将设备或主要部件进行固定,并设置明显的不易除去的标识;
b)应将通信线缆铺设在隐蔽安全处。

4、防雷击

应将各类机柜、设施和设备等通过接地系统安全接地

5、防火

本项要求包括:
a)机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火;
b)机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料。

6、防水和防潮

本项要求包括:
a)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;
b)应采取措施防止机房内水蒸气结露和地下积水的转移与渗透

7、防静电

应采用防静电地板或地面并采用必要的接地防静电措施。

8、温湿度控制

应设置温湿度自动调节设备,是机房温湿度的变化子啊设备运行所允许的范围之内。

9、电力供应

本项要求包括:
a)应在机房供电线路上配置稳压器和过电压防护设备;
b)应提供短期的备用电力供应,至少满足设备在断电情况下的正常运行要求。

10、电池防护

电源线和通信线缆应隔离铺设,避免互相干扰。

安全通信网络

1、网络架构

本项要求包括:
a)应划分不同的网络区域,并按照方便管理和控制的原则为各网络区域分配地址;
b)应避免将重要网络区域部署在边界处,重要网络区域与其他网络区域之间应采取可靠的技术隔离手段。

2、通信传输

应采用校验技术保证通信过程中的数据的完整性。

3、可信验证

可基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行验证,并在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。

安全区域边界

1、边界防护

应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信。

2、访问控制

本项要求包括:
a)应在网络边界或区域之间根据访问控制策略设置访问控制规则,默认情况下除允许通信外受控接口拒绝所有通信;
b)应删除多余或无效的访问控制规则,优化访问控制列表,并保证访问控制规则数量最小化;
c)应对源地址、目的地址、源端口、目的端口和协议等进行检查,以允许/拒绝数据包进出;
d)应能根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力。

3、入侵防范

应在关键网络节点处监视网络攻击行为。

4、恶意代码防范

应在关键网络节点处对恶意代码进行检测和清除,并维护恶意代码防护机制的升级和更新。

5、安全审计

本项要求包括:
a)应在网络边界、重要网络节点进行安全审计,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;
b)审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;
c)应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等。

6、可信验证

可基于可信根对边界设备的系统引导程序、系统程序、重要配置参数和边界防护应用程序等进行可信验证,并在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。

安全计算环境

1、身份鉴别

本项要求包括:
a)应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换;
b)应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施;
c)当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听。

2、访问控制

本项要求包括:
a)应对登录的用户分配账户和权限;
b)应重命名或或删除默认账户,修改默认账户的默认口令;
c)应及时删除或停用多余的、过期的账户,避免共享账户的存在;
d)应授予管理用户所需的最小权限,实现管理用户的权限分离。

3、安全审计

本项要求包括:
a)应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;
b)审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;
c)应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等。

4、入侵防范

本项要求包括:
a)应遵循最小安装的原则,仅安装需要的组件和应用程序;
b)应关闭不需要的系统服务、默认共享和高危端口;
c)应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制;
d)应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求;
e)应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞。

5、恶意代码防范

应安装防恶意代码软件或配置具有相应功能的软件,并定期进行升级和更新防恶意代码库。

6、可信验证

可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。

7、数据完整性

应采用校验技术保证重要数据在传输过程中的完整性。

8、数据备份恢复

本项要求包括:
a)应提供重要数据的本地数据备份与恢复功能;
b)应提供异地数据备份功能,利用同学网络将重要数据定时批量传送至备用场地。

9、剩余信息保护

应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除。

10、个人信息保护

本项要求包括:
a)应仅采用和保存业务必需的用户个人信息;
b)应禁止未授权访问和非法使用用户个人信息。

安全管理中心

1、系统管理

本项要求包括:
a)应对系统管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行系统管理操作,并对这些操作进行审计;
b)应通过系统管理员对系统的资源和运行进行配置、控制和管理,包括用户身份、系统资源配置、系统加载和启动、系统运行的异常处理、数据和设备的备份与恢复等。

2、审计管理

本项要求包括:
a)应对审计管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行安全审计操作,并对这些操作进行审计;
b)应通过审计管理员对审计记录进行分析,并根据分析结果进行处理,包括根据安全审计策略对审计记录进行存储、管理和查询等。

安全管理制度

1、安全策略

应制定网路安全工作的总体方针和安全策略,阐明机构安全工作的总体目标、范围、原则和安全框架等。

2、管理制度

本项要求包括:
a)应对安全管理活动中的主要管理内容建立安全管理制度;
b)应对管理人员后操作人员执行的日常管理操作建立操作规范。

3、制定和发布

本项要求包括:
a)应制定或授权专门的部门或人员负责安全管理制度的制定;
b)安全管理制度应通过正式、有效的方式发布,并进行版本控制。

4、评审和修订

应定期对安全管理制度的合理性和适用性进行论证和审定,对存在不足或需要改进的安全管理制度进行修订。

安全管理机构

1、岗位设置

本项要求包括:
a)应设立网络安全管理工作的职能部门,设立安全主管、安全管理各个方面的负责人岗位,并定义各负责人的职能;
b)应设立系统管理员、审计管理员和安全管理员等岗位,并定义部门及各个工作岗位的职责。

2、人员配备

应配备一定数量的系统管理员、审计管理员和安全管理员等。

3、授权和审批

本项要求包括:
a)应根据各个部门和岗位的职责明确授权审批事项、审批部门和批准人等;
b)应针对系统变更、重要操作、物理访问和系统接入等事项执行审批过程。

4、沟通和合作

本项要求包括:
a)应加强各类管理人员、组织内部机构和网络安全管理部门之间的合作与沟通,定期召开协调会议,共同协作处理网络安全问题;
b)应加强与网路安全职能部门、各类供应商、业界专家及安全组织的合作与沟通;
c)应建立外联单位联系列表,包括外联单位名称、合作内容、联系人和联系方式等信息。

5、审核和核查

应定期进行常规安全检查,检查内容包括系统日常运行、系统漏洞和数据备份等情况。

安全管理人员

1、人员录用

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/bicheng/39125.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

真的假不了,假的真不了

大家好,我是瑶琴呀,拥有一头黑长直秀发的女程序员。 最近,17岁的中专生姜萍参加阿里巴巴 2024 年的全球数学竞赛,取得了 12 名的好成绩,一时间在网上沸腾不止。 从最开始的“数学天才”,到被质疑&#xff…

Markdown2Html全面使用教程:从入门到精通

文章目录 1. Markdown2Html简介1.1 项目地址与贡献方式1.2 功能特性概览1.3 自定义样式的支持1.4 多平台排版优化 2. 安装与配置2.1 使用npm安装2.2 配置个性化选项2.3 部署教程本地部署云服务部署静态网站托管 4.1 掘金的代码高亮与图片缩放4.2 知乎的标题样式与引用4.3 微信公…

问题记录:一个局部变量导致的内存泄露(cpp)

问题描述 最近在项目里面写了一个算法,居然有严重的内存泄露问题!!!为了解决这个问题,花了好几天时间,慢慢排除问题,终于解决了,在此记录一下。 阶段一: 刚开始发现问…

STM32开发工具STM32CubeMX 6.11.1版本在Windows系统上的下载与安装配置

目录 前言一、STM32CubeMX安装二、使用配置总结 前言 STM32CubeMX是使用STM32微控制器的开发人员不可或缺的工具。该软件配置实用程序由意法半导体精心设计,提供了一个强大的平台,可以轻松高效地配置和初始化STM32器件。在其核心,STM32CubeM…

宠物洗澡机缺水提醒功能如何实现

如今随着养宠物的人越来越多,宠物用品也越来越多,宠物洗澡机也为养宠物的人带来很大方便,在宠物洗澡机内部通常会加一个缺液提醒功能,那么宠物洗澡机缺水提醒功能如何实现,其实只需加一个光电液位传感器即可。 光电液…

实战whisper第三天:fast whisper 语音识别服务器部署,可远程访问,可商业化部署(全部代码和详细部署步骤)

Fast Whisper 是对 OpenAI 的 Whisper 模型的一个优化版本,它旨在提高音频转录和语音识别任务的速度和效率。Whisper 是一种强大的多语言和多任务语音模型,可以用于语音识别、语音翻译和语音分类等任务。 Fast Whisper 的原理 Fast Whisper 是在原始 Whisper 模型的基础上进…

springboot dynamic配置多数据源

pom.xml引入jar包 <dependency><groupId>com.baomidou</groupId><artifactId>dynamic-datasource-spring-boot-starter</artifactId><version>3.5.2</version> </dependency> application配置文件配置如下 需要主要必须配置…

动手RAG: ocr调研

对于rag应用来说&#xff0c;文档是第一步&#xff0c;对于部分扫描件的文件来讲&#xff0c;主要就需要OCR. OCR tesseractppocrmmocr OCR包含几类&#xff0c; 自然场景中的文字识别&#xff0c;文档中的文字识别pipeline: 文本检测&#xff0c;文本识别&#xff0c;文…

Android 内存原理详解以及优化(二)

上一篇讲了内存原理&#xff0c;如果还没看可以先看上一篇&#xff1a;Android 内存原理详解以及优化&#xff08;一&#xff09; 这一篇我总结一下我们经常遇到的内存优化问题&#xff1a; 1.内存抖动 自定义view的ondraw是会被频繁调用的&#xff0c;那在这个方法里面就不能频…

全网最简单的Java设计模式【一】设计模式的定义、分类及七大设计原则

引言 Java设计模式从入门到精通-设计模式的定义、设计模式分类及七大设计原则 设计模式简介 在软件开发中&#xff0c;设计模式是解决常见设计问题的最佳实践。它们为开发者提供了一种通用的解决方案&#xff0c;使得代码更加灵活、可复用和可维护。在Java编程语言中&#x…

Linux--V4L2应用程序开发(二)改变亮度

一、思路流程 创建一个新线程用来控制亮度&#xff0c;线程通过读取用户输入来增加或减少亮度值&#xff0c;并使用 ioctl 函数将新亮度值设置到视频设备。 二、代码 /*创建线程来控制亮度*/ pthread_t thread; pthread_create(&thread, NULL, thread_brightness_contrl…

C++利用常量来防止形参误修改

#include<iostream> using namespace std;void displayInfo(const int& num) {// 函数体内不能修改num的值cout << "num " << num << endl; }int main() {int myNumber 5;displayInfo(myNumber);// 传递myNumber的引用&#xff0c;但不…

Latex 绘图:Tikz 包

参考文献&#xff1a; TiKZ入门教程 - LaTeX工作室 (latexstudio.net)Latex-TiKZ绘制数学平面几何图教程_latex绘制几何图形-CSDN博客【TikZ 简单学习(上)&#xff1a;基础绘制】Latex下的绘图宏包-CSDN博客LaTeX—Tikz 宏包入门使用教程 - 知乎 (zhihu.com)Latex 实时编译 &a…

安卓Framework开发快速分析日志及定位源码

文章目录 如何区分源码中 main system events 日志查看 Activity 生命周期日志分析 events 日志在源码中位置应用进程ID助分析具体应用ProtoLog 动态开关日志如何快速定位相关流程的代码位置 本文首发地址 https://h89.cn/archives/285.html 最新更新地址 https://gitee.com/ch…

代码随想录算法训练营第11天|232.用栈实现队列、225. 用队列实现栈、20. 有效的括号、1047. 删除字符串中的所有相邻重复项

打卡Day11 1.232.用栈实现队列2.225. 用队列实现栈3.20. 有效的括号4.1047. 删除字符串中的所有相邻重复项 1.232.用栈实现队列 题目链接&#xff1a;用栈实现队列 文档讲解&#xff1a; 代码随想录 思路&#xff1a;需要用两个栈来实现队列的先进先出。一个输入栈&#xff0…

2024年【建筑电工(建筑特殊工种)】考试报名及建筑电工(建筑特殊工种)考试资料

题库来源&#xff1a;安全生产模拟考试一点通公众号小程序 建筑电工(建筑特殊工种)考试报名参考答案及建筑电工(建筑特殊工种)考试试题解析是安全生产模拟考试一点通题库老师及建筑电工(建筑特殊工种)操作证已考过的学员汇总&#xff0c;相对有效帮助建筑电工(建筑特殊工种)考…

10年铲屎官亲自体验后,告诉你好用的空气净化器排名

作为一名资深铲屎官博主&#xff0c;很多铲屎官一到春季换季就开始各种疯狂打喷嚏、全身过敏红肿&#xff0c;这是因为猫咪在换季的时候就疯狂掉毛&#xff0c;家里就想下雪一样&#xff0c;空气中都是猫浮毛。而猫毛上附带的细菌会跟随浮毛被人吸入人体&#xff0c;从而产生打…

【redis】redis发布/订阅模型

1、基本概念 Redis 发布/订阅模型&#xff08;Pub/Sub, Publish/Subscribe&#xff09;是 Redis 提供的一种消息通信模式&#xff0c;它允许发送者&#xff08;发布者&#xff09;发送消息到一个或多个频道&#xff08;channel&#xff09;&#xff0c;而接收者&#xff08;订…

Graspnet复现笔记

前言 参考文章&#xff1a;Baseline model for "GraspNet-1Billion: A Large-Scale Benchmark for General Object Grasping" (CVPR 2020).[paper] [dataset] [API] [doc] 代码仓库&#xff1a;https://github.com/graspnet/graspnet-baseline 一、确定配置 Ubunt…

mysql8 锁表与解锁

方法1不行&#xff0c;就按方法2来执行&#xff1b; (一) 解锁方法1 连接mysql &#xff0c;直接执行UNLOCK TABLES&#xff0c;细节如下&#xff1a; – 查询是否锁表 SHOW OPEN TABLES WHERE in_use >0 ; – 查询进程 show processlist ; – 查询到相对应的进程&#xf…