標準解讀

《GA/T 1394-2017 信息安全技術 運維安全管理產品安全技術要求》這一標準,由中華人民共和國公安部發布,旨在為運維安全管理產品的設計、開發和應用提供一套統一的安全技術指標與實施指南。該標準詳細規定了運維安全管理產品應滿足的安全功能要求和技術實現細節,以確保信息系統運維過程中的安全性、可控性和合規性。以下是標準內容的幾個關鍵點概述:

  1. 范圍定義:標準明確了適用的產品類型,即用于保障信息系統運維安全的管理軟件及系統,包括但不限于網絡監控、訪問控制、配置管理、安全審計、脆弱性管理等功能模塊。

  2. 安全功能要求

    • 訪問控制:要求產品具備嚴格的用戶身份認證機制,支持角色劃分和權限管理,確保只有授權用戶能訪問和操作系統資源。
    • 審計日志:需記錄詳細的系統操作日志,包括登錄登出、配置變更、異常事件等,且日志應不可篡改,便于安全審計和事件追溯。
    • 數據保護:強調對敏感信息的加密存儲和傳輸,確保數據完整性,防止數據泄露或被非法訪問。
    • 脆弱性管理:要求產品能夠定期檢測系統漏洞,并提供修復建議或自動修復功能,降低被攻擊的風險。
    • 應急響應:制定應急預案,當系統遭受攻擊或出現異常時,能迅速響應并恢復,減少損失。
  3. 技術實現指導:標準還提供了技術層面的指導原則,如采用安全編程規范、進行安全編碼審查、實施軟件開發生命周期(SDLC)中的安全控制等,以促進產品的安全可靠。

  4. 合規性與評估:指出運維安全管理產品應符合國家和行業的相關安全法規與標準,鼓勵通過第三方安全測試和認證,以證明其安全性能滿足要求。

  5. 持續監控與改進:強調在產品部署后應實施持續的安全監控,定期評估安全態勢,并根據新出現的威脅和漏洞進行功能升級和策略調整。


如需獲取更多詳盡信息,請直接參考下方經官方授權發布的權威標準文檔。

....

查看全部

  • 現行
  • 正在執行有效
  • 2017-04-19 頒布
  • 2017-04-19 實施
?正版授權
GA/T 1394-2017信息安全技術運維安全管理產品安全技術要求_第1頁
GA/T 1394-2017信息安全技術運維安全管理產品安全技術要求_第2頁
GA/T 1394-2017信息安全技術運維安全管理產品安全技術要求_第3頁
GA/T 1394-2017信息安全技術運維安全管理產品安全技術要求_第4頁
免費預覽已結束,剩余12頁可下載查看

下載本文檔

GA/T 1394-2017信息安全技術運維安全管理產品安全技術要求-免費下載試讀頁

文檔簡介

ICS35240

A90.

中華人民共和國公共安全行業標準

GA/T1394—2017

信息安全技術運維安全管理產品

安全技術要求

Informationsecuritytechnology—Securitytechnicalrequirementsfor

securityoperationandmaintenancemanagementproducts

2017-04-19發布2017-04-19實施

中華人民共和國公安部發布

GA/T1394—2017

目次

前言

…………………………Ⅲ

范圍

1………………………1

規范性引用文件

2…………………………1

術語和定義

3………………1

運維安全管理產品描述

4…………………1

總體說明

5…………………2

安全技術要求分類

5.1…………………2

安全等級劃分

5.2………………………2

安全功能要求

6……………2

單點登錄

6.1………………2

訪問控制

6.2……………2

操作審計

6.3……………3

會話監視

6.4……………3

會話回放

6.5……………3

告警

6.6…………………3

違規操作阻斷

6.7………………………3

高可用性

6.8……………4

標識與鑒別

6.9…………………………4

安全管理

6.10……………4

審計日志

6.11……………5

安全保障要求

7……………5

開發

7.1…………………5

指導性文檔

7.2…………………………6

生命周期支持

7.3………………………6

測試

7.4…………………7

脆弱性評定

7.5…………………………8

等級劃分要求

8……………8

概述

8.1…………………8

安全功能要求等級劃分

8.2……………8

安全保障要求等級劃分

8.3……………9

GA/T1394—2017

前言

本標準按照給出的規則起草

GB/T1.1—2009。

本標準由公安部網絡安全保衛局提出

。

本標準由公安部信息系統安全標準化技術委員會歸口

。

本標準起草單位公安部計算機信息系統安全產品質量監督檢驗中心公安部第三研究所

:、。

本標準主要起草人張艷張笑笑鄒春明趙婷沈亮李毅

:、、、、、。

GA/T1394—2017

信息安全技術運維安全管理產品

安全技術要求

1范圍

本標準規定了運維安全管理產品的安全功能要求安全保障要求及等級劃分要求

、。

本標準適用于運維安全管理產品的設計開發與測試

、。

2規范性引用文件

下列文件對于本文件的應用是必不可少的凡是注日期的引用文件僅注日期的版本適用于本文

。,

件凡是不注日期的引用文件其最新版本包括所有的修改單適用于本文件

。,()。

信息技術安全技術信息技術安全評估準則第部分安全保障組件

GB/T18336.3—20153:

信息安全技術術語

GB/T25069—2010

3術語和定義

和界定的以及下列術語和定義適用于本文件

GB/T18336.3—2015GB/T25069—2010。

31

.

運維用戶operationandmaintenanceuser

對服務器網絡設備和數據庫等信息系統的重要資產進行運行維護的人員

、。

32

.

運維安全管理產品securityoperationandmaintenancemanagementproduct

對信息系統重要資產的維護過程實現單點登錄集中授權集中管理和審計的產品

、、。

33

.

運維對象operationandmaintenanceobject

受運維安全管理產品保護的資產

。

4運維安全管理產品描述

運維安全管理產品為運維用戶提供統一的身份認證接口多種遠程運維管理方式

溫馨提示

  • 1. 本站所提供的標準文本僅供個人學習、研究之用,未經授權,嚴禁復制、發行、匯編、翻譯或網絡傳播等,侵權必究。
  • 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打?。?,因數字商品的特殊性,一經售出,不提供退換貨服務。
  • 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質量問題。

評論

0/150

提交評論