物理安全测评指导书-三级S3A3G3-1.0版
- 格式:docx
- 大小:29.51 KB
- 文档页数:7
序号类别测评项a)应对登录操作系统和数据库系统的用户进展身份标识和鉴别;b)操作系统和数据库系统治理用户身份鉴别信息应具有不易被冒用的特点,口令应有简单度要求并定期更换;c)应启用登录失败处理功能,可采测评实施1〕查看登录是否需要密码1〕依次开放[开头]->〔[掌握面板] ->〕[治理工具]->[本地安全策略]->[账户策略]->[密码策略],查看以下项的状况:a)简单性要求、b)长度最小值、c)最长存留期、d)最短存留期、e)强制密码历史。
1〕依次开放[开头]->〔[掌握面板] ->〕[治理工具]->[本地安全策略]->[账户预期结果1〕用户需要输入用户名和密码才能登录。
a)简单性要求已启用;b)长度最小值至少为 8 位;c)最长存留期不为 0;d)最短存留期不为 0;e)强制密码历史至少记住 3 个密码以上。
a)设置了“复位账户锁定计数器”说明是否必需输入密码才能登录。
全部的项只要不为默认的 0 或未启用就可以。
取完毕会话、限制非法登录次数和1 身份自动退出等措施;鉴别d) 当对效劳器进展远程治理时,应策略]->[账户锁定策略];2〕查看以下项的状况:a)复位账户锁定计数器、b)账户锁定时间和 c)账户锁定阈值。
1〕访谈治理员在进展远程治理时如何时间;全部的项只要不为默认b)设置了“账户锁定时间”;的0或未启用就可以。
c)设置了“账户锁定阈值”。
1)假设是本地治理或KVM 等硬件治理方式,此要求默认满足;实行必要措施,防止鉴别信息在网络传输过程中被窃听;e) 为操作系统和数据库的不同用防止鉴别信息在网络传输过程中被窃听。
1 〕依次开放[ 开始]->([ 掌握面2)假设承受远程治理,则需承受带加密治理的远程治理方式,如启用了加密功能的 3389 远程治理桌面或修改远程登录端口。
关注远程治理方式及传输协议。
Windows Server 2022 默户安排不同的用户名,确保用户名具有唯一性;板 ]->)[ 管理工具 ]->[ 计算机管 1〕无多人共用同一个账号的情理]->[本地用户和组]->[用户];查看况。
【关键字】技术
技术测评要求(S3A3G3)
1文档来源为:从网络收集整理.word版本可编辑.
2文档来源为:从网络收集整理.word版本可编辑.
3文档来源为:从网络收集整理.word版本可编辑.
4文档来源为:从网络收集整理.word版本可编辑.
5文档来源为:从网络收集整理.word版本可编辑.
6文档来源为:从网络收集整理.word版本可编辑.
7文档来源为:从网络收集整理.word版本可编辑.
8文档来源为:从网络收集整理.word版本可编辑.
9文档来源为:从网络收集整理.word版本可编辑.
10文档来源为:从网络收集整理.word版本可编辑.
11文档来源为:从网络收集整理.word版本可编辑.
12文档来源为:从网络收集整理.word版本可编辑.
13文档来源为:从网络收集整理.word版本可编辑.
此文档是由网络收集并进行重新排版整理.word可编辑版本!
14文档来源为:从网络收集整理.word版本可编辑.。
格式及内容说明:
1)页面设置:页边距均为0.5cm;
2)表格总宽度:28cm,表格行高:0.8cm,除第1、1列外,其余4列的列宽平均分;
3)表头底纹茶色背景2,每页出现;
4)表格对齐:表头居中,第1、2列居中,其余居中靠左;
5)第2列文字方向方向垂直;
6)文档标题黑体小四加粗,表头标题文字黑体五号加粗,其余内容均为宋体五号;
7)所有行距1.0(单倍行距);
8)标题标注安全等级(S?A?G?)序号2位数,控制点标注安全等级(S?A?G?),测评项的a)、b)英文序号要用正文而不要用编号模式,当某个测评方法(如
访谈)有多个测评步骤的时候,需要用1)、2)的数字序号进行区分。
9)说明列在技术要求部分,主要描述预期结果和对测评方法的详细解释,在管理要求部分,主要描述被访谈内容可能对应的岗位和检查的文档的主要内容
等。
技术测评要求(S3A3G3)报告。
重要区域应配置电子门禁系统,控制、鉴别和 Comment [微微微微1]: 对于系统较多、机房面积较大的有能力单位应将机房 按系统和设备的重要程度划分不同的 单独区域进行物理隔离,采用双向电 子门禁系统控制等级保护三级技术类测评控制点(S3A3G3)符合情况 类别序号测评方法结果记录YN测 评 内 容1. 机房和办公场地应选择在具有防震、防风和防 雨等能力的建筑内。
(G2)访谈,检查。
机房场地设计/验收文档。
2. 物理 位置 的选择机房场地应避免设在建筑物的高层或地下室,以及用水设备的下层或隔壁。
(G3) 物理安全负责人,机房,办公场地,3.机房出入口应安排专人值守,控制、鉴别和记 录进入的人员。
(G2)4. 并限制和监控其活动范围。
(G2)5.应对机房划分区域进行管理,区域和区域之间 设置物理隔离装置,在重要区域前设置交付或 安装等过渡区域。
(G3) 访谈,检查。
物理安全负责人,机房值守 人员,机房,机房安全管理制度,值守记录,进入机房的 登记记 录,来访人员进入机房的审批记 录。
物理 访问 控制 6.记录进入的人员。
(G3)需进入机房的来访人员应经过申请和审批流程,7. 应将主要设备放置在机房内。
(G2) 8. 应将设备或主要部件进行固定,并设置明显的 不易除去的标记。
(G2)物理 安全 防盗 窃和 防破 坏 访谈,检查。
资产管理员,机房设施,设备管 理制度文档,通信 线路布线文 档,报警设施的安装测试/验收9. 应将通信线缆铺设在隐蔽处,可铺设在地下或 管道中。
(G2)物理安全负责人,机房维护人员,Comment [微微微微2]: 红外或感应报警系统 Comment [微微微微3]: CCTV 闭路监控系统等级保护三级技术类测评控制点(S3A3G3)符合情况 类别序号 测评方法结果记录YN测 评 内 容10. (G2)11. 应利用光、电等技术设置机房防盗报警系统。
三级管理要求 (S3A3G3)等级保护三级管理类测评控制点(S3A3G3)类别岗位设置安全管理人员机构配备授权和审批序号测评内容应设立信息安全管理工作的职能部门,设立安全主管1.人、安全管理各个方面的负责人岗位,定义各负责人的职责。
应设立系统管理人员、网络管理人员、安全管理人员岗2.位,定义各个工作岗位的职责。
应成立指导和管理信息安全工作的委员会或领导小3.组,其最高领导由单位主管领导委任或授权。
应制定文件明确安全管理机构各个部门和岗位的职4.责、分工和技能要求。
应配备一定数量的系统管理员、网络管理员、安全管5.理员等。
6.应配备专职安全管理员,不可兼任。
7.关键事务岗位应配备多人共同管理。
应根据各个部门和岗位的职责明确授权审批事项、审8.批部门和批准人等。
应针对系统变更、重要操作、物理访问和系统接入等9.事项建立审批程序,按照审批程序执行审批过程,对重要活动建立逐级审批制度。
10.应定期审查审批事项,及时更新需授权和审批的项目、符合情况测评方法结果记录Y N O访谈,检查。
安全主管,安全管理某方面的负责人,部门、岗位职责文件。
访谈,检查。
安全主管,人员配备要求的相关文档,管理人员名单。
访谈,检查。
安全主管,关键活动的批准人,审批事项列表,审批文档。
等级保护三级管理类测评控制点(S3A3G3)类别沟通和合作审核和检查序号测评内容审批部门和审批人等信息。
11.应记录审批过程并保存审批文档。
应加强各类管理人员之间、组织内部机构之间以及信12.息安全职能部门内部的合作与沟通,定期或不定期召开协调会议,共同协作处理信息安全问题。
应加强与兄弟单位、公安机关、电信公司的合作与沟13.通。
应加强与供应商、业界专家、专业的安全公司、安全14.组织的合作与沟通。
应建立外联单位联系列表,包括外联单位名称、合作15.内容、联系人和联系方式等信息。
应聘请信息安全专家作为常年的安全顾问,指导信息16.安全建设,参与安全规划和安全评审等。