安全管理中心(设备和技术注解)

网络安全等级保护相关标准参考《GB/T 22239-2019 网络安全等级保护基本要求》和《GB/T 28448-2019 网络安全等级保护测评要求》

密码应用安全性相关标准参考《GB/T 39786-2021 信息系统密码应用基本要求》和《GM/T 0115-2021 信息系统密码应用测评要求》

1系统管理

1.1对系统管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行系统管理操作,并对这些操作信息审计

-运维安全管理系统(堡垒机)

1.2通过系统管理员对系统的资源和运行进行配置、控制和管理,包括用户身份、资源配置、系统加载和启动、系统运行的异常处理、数据和设备的备份与恢复

2审计管理

2.1对审计管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行安全审计操作,并对这些操作信息审计

-网络安全审计系统、主机监控与审计系统、数据库审计系统、服务器审计系统

2.2通过审计管理员对审计记录进行分析,并根据分析结果进行处理,包括根据安全审计策略对审计记录进行存储、管理和查询等

3安全管理

3.1对安全管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行安全管理操作,并对这些操作信息审计

-集中安全管理系统

3.2通过安全管理员对系统中的安全策略进行配置,包括安全参数的设置,主体、客体进行统一安全标记,对主体进行授权,配置可信验证策略等

4集中管控

4.1划分特定的管理区域,对分布在网络中的安全设备或安全组件进行管控

4.2建议一条安全的信息传输路径,对网络中的安全设备或安全组件进行管理

-采用SSH、https、IPsec VPN等安全方式

-密码技术实现远程管理通道安全(通信实体身份鉴别、传输数据机密性和完整性保护)

4.3对网络链路、安全设备、网络设备和服务器等的运行状况进行集中监测(高风险判例)

-综合网关系统

4.4对分散在各个设备上的审计数据进行收集汇总和集中分析,并保证审计记录的留存时间符合法律法规要求(至少6个月)(高风险判例)

-综合安全审计系统

4.5对安全策略、恶意代码、补丁升级等安全相关事项进行集中管理

-集中安全管控系统

4.6对网络中发生的各类安全事件进行识别、报警和分析(高风险判例)

-集中安全管控系统

4.7系统范围内的时间由唯一确定的时钟产生,以保证各种数据的管理和分析在时间上的一致性(4级系统)

5云计算安全扩展

5.1应对物理资源和虚拟资源按照策略做统一管理调度与分配

5.2应保证云计算平台管理流量与云服务客户业务流量分离

5.3应根据云服务商和云服务客户的职责划分,收集各自控制部分的审计数据并实现各自的集中审计

5.4应根据云服务商和云服务客户的职责划分,实现各自控制部分,包括虚拟化网络、虚拟机、虚拟化安全设备等的运行状态的集中监控

6移动互联安全扩展

7物联网安全扩展

8工业控制系统安全扩展

9大数据扩展

9.1大数据平台应为服务客户提供管理其计算和存储资源使用状况的能力

9.2大数据平台应对其提供的辅助工具或服务组件实施有效管理

9.3大数据平台应屏蔽计算、内存、存储资源故障,保障业务正常运行

9.4大数据平台在系统维护、在线扩容等情况下,应保证大数据应用和大数据资源的正常业务处理能力

9.5对大数据系统提供的各类接口的使用情况进行集中审计和监测,并在发生问题时提供报警

相关推荐
小云数据库服务专线2 小时前
GaussDB 数据库架构师修炼(十三)安全管理(5)-全密态数据库
安全·数据库架构·gaussdb
柑木3 小时前
密码学-基础理论-DiffieHellman密钥交换
后端·安全
wanhengidc9 小时前
当云手机出现卡顿怎么办?
运维·服务器·安全·智能手机
athink_cn17 小时前
HTTP/2新型漏洞“MadeYouReset“曝光:可发动大规模DoS攻击
网络·网络协议·安全·http·网络安全
zzc92118 小时前
TLSv1.2协议与TCP/UDP协议传输数据内容差异
网络·测试工具·安全·wireshark·ssl·密钥·tlsv1.2
huluang20 小时前
医院网络安全重保行动方案
网络·安全
九州ip动态20 小时前
如何安全使用改IP软件更改异地IP地址?
网络·tcp/ip·安全
杭州泽沃电子科技有限公司20 小时前
告别翻山越岭!智能监拍远程守护输电线路安全
运维·人工智能·科技·安全
wha the fuck40421 小时前
攻防世界—unseping(反序列化)
安全·序列化和反序列化
David WangYang1 天前
基于 IOT 的安全系统,带有使用 ESP8266 的语音消息
物联网·安全·语音识别