当前位置: 首页 > news >正文

安全管理中心测评项

安全管理中心

系统管理

应对系统管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行系统管理操作,并对这些操作进行审计;

应通过系统管理员对系统的资源和运行进行配置、控制和管理,包括用户身份、系统资源配置、系统加载和启动、系统运行的异常处理、数据和设备的备份恢复等。

【解读和说明】  

      本控制点主要对系统管理员自身及其职能进行了约束。为了实现系统管理功能,需要对系统管理员进行身份认证并严格限制系统管理员账户的管理权限,所有系统管理操作仅由系统管理员完成。系统管理员的主要职责是对系统资源进行配置、控制和管理等,包括用户身份、系统资源配置、系统加载和启动、系统运行的异常处理、数据和设备的备份与恢复等。

所有系统管理员进行系统登录时都需要经过身份认证,以确保系统管理员账户不会被非法使用。同时,需要严格限制管理员的管理权限,仅给予管理员完成相关工作所需的最小权限,其管理权限、操作权限需要与审计管理员和安全管理员的管理权限、操作权限形成制约。        

系统管理员只允许通过特定的命令(startup、shutdown等被授权的命令)或操作界面(如 HTTPS等)进行系统管理操作。管理内容包括用户身份、系统资源配置、系统加载和启动、系统运行的异常处理、数据和设备的备份与恢复等。所有系统管理操作全部需要进行审计,审计措施需要提供存储、管理和查询等功能,相关审计记录需保存至少6个月。

严禁多个用户使用统一账户或一个用户使用多个账户,以防止当系统发生问题后由于多人共享账户,无法精确定位恶意操作或误操作的具体责任人;

严格限制人员对系统管理平台的访问,限制维护人员对数据信息的访问能力及范围,保证信息资源不被非法使用和访问;

系统管理平台启用操作审计功能,针对敏感指令进行阻断相应或触发审核操作,对没有通过审核的敏感指令进行拦截;

严禁仅使用口令登录系统管理平台,在执行主机重启、口令修改、会话创建、快照回滚和磁盘更换等重要操作时,需要使用双因素身份鉴别,确保访问者身份的合法性;

系统管理平台进行严格权限和授权管理控制,以实现细粒度的命令级授权策略,并基于最小权限原则,实现集中有序的运维操作管理。

审计管理

应对审计管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行安全审计操作,并对这些操作进行审计;

应通过审计管理员对审计记录应进行分析,并根据分析结果进行处理,包括根据安全审计策略对审计记录进行;

【解读和说明】    

    本控制点主要针对审计管理员自身及其职能进行了约束。为了实现审计管理功能,需要对审计管理员进行身份认证并严格限制 审计管理员账户的管理权限,所有的审计管理操作仅由审计管理员完成。审计管理员主要职责是对系统的审计数据进行查询、统计 和分析对系统用户行为进行监测和报警,对发现的安全事件或违反安全策略的行为及时告警并采取必要的应对措施。        

所有审计管理行为都需要经过身份认证,以确保审计管理员账户没有被非法使用。同时需要严格限制审计管理员的管理权限, 仅授予审计管理员完成相关工作所需的最小权限,其管理权限、操作权限需要与系统管理员和安全管理员的管理权限、操作权限形 成制约。        

所有审计管理操作仅由审计管理员完成。审计管理员仅允许通过特定方式进行审计管理操作,如通过使用口令、证书等身份鉴 别技术进行合法授权后,通过特定的命令(SSH)或操作界面(HTTPS)进行安全审计操作,对所有操作进行详细记录。保证至少6个 月的全流量、全操作日志可查询;保证审计记录有备份并有完整性保护措施等。

安全管理

应对安全管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行安全管理操作,并对这些操作进行审计;

应通过安全管理员对系统中的安全策略进行配置,包括安全参数的设置,主体、客体进行统一安全标记,对主体进行授权,配置可信验证策略等。

【解读和说明】        

本控制点主要对安全管理员自身及其职能进行了约束。为了实现安全管理功能,需要对安全管理员进行身份认证并严格限制安全管理员账户的管 理权限,所有安全管理操作仅由安全管理员完成。安全管理员的主要职责是对系统的安全策略和安全配置进行统一管理,并对相关安全事件进行集中 检测、分析和管理。        

所有安全管理行为都需要经过身份认证,以确保安全管理员账户没有被非法使用。同时应严格限制安全管理员的管理权限,仅授予安全管理员完 成相关工作所需的最小权限,其管理权限、操作权限应与系统管理员和审计管理员的管理权限、操作权限形成相互制约。        

所有安全管理操作应仅由安全管理员完成,安全管理员只允许通过特定命令(SSH)或操作界面(HTTPS)进行安全管理操作,并对所有操作进行 详细的记录。        

针对提供集中安全管理功能的系统,要求对安全管理员进行授权,通过安全管理员对安全管理中心进行安全监测,对各安全设备进行策略配置, 其中安全参数的设置包括对主体和客体进行统一安全标记、对主体进行授权并为其配置可信策略等。        

配置可信验证策略,即对计算环境、通信网络和区域边界中计算节点的可信验证功能进行策略配置。可信验证由可信根和可信软件基共同完成, 所以策略配置涉及可信根的策略配置和可信软件基的策略配置,从而实现在管理中心侧由安全管理员进行系统可信验证策略的配置和统一管理。安全 管理中心也是计算节点,其应该具备由可信根支撑的可信验证功能。

集中管控

应划分出特定的管理区域,对分布在网络中的安全设备或安全组件进行管控;

应能够建立一条安全的信息传输路径,对网络中的安全设备或安全组件进行管理;

应对网络链路、安全设备、网络设备和服务器等的运行状况进行集中监测;

应对分散在各个设备上的审计数据进行收集汇总和集中分析,并保证审计记录的留存时间符合法律法规要求;

应对安全策略、恶意代码、补丁升级等安全相关事项进行集中管理;

应能对网络中发生的各类安全事件进行识别、报警和分析。

【解读和说明】        

本控制点主要明确了安全管理中心在集中管控方面需要具备的安全能力。相关单位需要通过集中管控措施实现对全网中所有 设备或组件的管控,要求相关人员对网络链路、安全设备、网络设备和服务器等设备的运行情况进行集中监测;要求相关人员采 集、汇总、存储各类型设备中的审计数据,并保证审计记录的留存时间符合相关法律法规的要求;要求相关人员对安全策略、恶 意代码、补丁升级等安全相关事项进行集中管理,能够对网络中发生的各类安全事件进行识别、报警和分析。        

为了实现相关单位对全网中所有设备或组件进行集中管控,需要在网络中划分独立的网络区域,用于部署集中管控设备或组件。集中管控措施包括集中监控系统、集中身份认证系统、集中审计系统和集中安全策略管理系统等。        

为了保障网络中数据传输的安全性,需要采用带外管理、独立管理VLAN 和加密的远程访问等安全方式对设备或安全组件进行集中管理。

集中管控

应划分出特定的管理区域,对分布在网络中的安全设备或安全组件进行管控;

应能够建立一条安全的信息传输路径,对网络中的安全设备或安全组件进行管理;

应对网络链路、安全设备、网络设备和服务器等的运行状况进行集中监测;

应对分散在各个设备上的审计数据进行收集汇总和集中分析,并保证审计记录的留存时间符合法律法规要求;

应对安全策略、恶意代码、补丁升级等安全相关事项进行集中管理;

应能对网络中发生的各类安全事件进行识别、报警和分析。

【解读和说明】        

        为了保障业务系统的正常运行,需要在网络中部署具备运行状态监测功能的系统或设备,如综合网管系统等,对网络链路、网络设备、安全设备、服务器和应用系统的运行状态进行集中实时监控。        

         为了发现网络中潜在的安全风险,相关单位需要部署集中安全管理平台,对基础网络平台及其上运行的各类型设备的审计记录进行收集和存储,同时需要接收来自其他安全管理系统的处理结果或预警信息,实现综合安全分析、事件预警和安全态势感知等。对基础网络平台范围内的各类安全事件进行实时的识别和分析,通过声、光、短信和邮件等方式进行实时报警。安全事件包括有害程序事件、网络攻击事件、信息破坏事件和设备设施故障等。每种分类还包含了具体的安全事件。例如,有害程序事件包括病毒、蠕虫和木马等网络攻击事件包括僵尸网络、混合攻击、网页内嵌恶意代码、拒绝服务攻击、后门攻击漏洞攻击、网络扫描窃听和钓鱼等;信息破坏事件包括网络干扰、信息篡改、身份假冒窃取信息和信息丢失等;软硬件故障及衍生出的新型网络安全事件等。审计记录的存储时间需要符合相关法律法规的要求,目前,《网络安全法》规定审计记录的保存时间不少于6个月。

在安全管理中心部署各类或统一的集中安全策略管理平台,实现对各类型设备或系统安全策略的统一管理,包括防火墙、入侵防御系统(IPS)和应用防火墙(WAF)等;实现对恶意代码防范软件及病毒库的统一升级;实现对各类型系统或设备的补丁升级进行集中管理,包括操作系统及其系统组件等。        

为了保证全网设备或系统时钟一致,建议部署统一时钟源,如GPS 授时、北斗授时或可靠的网络时钟源等,所有设备或系统配置NTP时钟同步服务实现时间同步。时间同步技术使数据产生与处理系统的所有节点具有统一的标准时间,使系统中的各种消息、事件节点和数据等具备逻辑性、协调性及可追溯性。

相关文章:

安全管理中心测评项

安全管理中心 系统管理 应对系统管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行系统管理操作,并对这些操作进行审计; 应通过系统管理员对系统的资源和运行进行配置、控制和管理,包括用户身份、系统资源配置、系统加…...

word 转pdf 中图片不被压缩的方法

word 转pdf 中图片不被压缩的方法 法1: 调节word 选项中的图片格式为不压缩、高保真 法2: 1: word 中的图片尽可能使用高的分辨率,图片存为pnd或者 tif 格式(最高清) 2: 转化为pdf使用打印机器,参数如下…...

Springboot+Vue3开发学习笔记《1》

SpringbootVue3开发学习笔记《1》 博主正在学习SpringbootVue3开发,希望记录自己学习过程同时与广大网友共同学习讨论。 一、前置条件 博主所用版本: IDEA需要破解,破解工具链接容易挂,关注私聊我单发。 Spring Boot是Spring提…...

grpc编译

1、cmake下载 Download CMakehttps://cmake.org/download/cmake老版本下载 Index of /fileshttps://cmake.org/files/2、gprc源码下载,发现CMAKE报错 3、使用git下载 1)通过git打开一个目录:如下grpc将放在D盘src目录下 cd d: cd src2&am…...

echarts-wordcloud:打造个性化词云库

前言 在当今信息爆炸的时代,如何从海量的文本数据中提取有用的信息成为了一项重要的任务。词云作为一种直观、易于理解的数据可视化方式,被广泛应用于文本分析和可视化领域。本文将介绍一种基于 echarts-wordcloud 实现的词云库,通过其丰富的…...

VMware虚拟机安装CentOS7.9 Oracle 11.2.0.4 RAC+单节点RAC ADG

目录 一、参考资料 二、RAC环境配置清单 1.主机环境 2.共享存储 3.IP地址 4.虚拟机 三、系统参数配置 1. 配置网卡 1.1 配置NAT网卡 1.2 配置HostOnly网卡 2. 修改主机名 3. 配置/etc/hosts 4. 关闭防火墙 5. 关闭Selinux 6. 配置内核参数 7. 配置grid、oracle…...

iOS 视图实现渐变色背景

需求 目的是要实现视图的自定义的渐变背景色,实现一个能够随时使用的工具。 实现讨论 在 iOS 中,如果设置视图单一的背景色,是很简单的。可是,如果要设置渐变的背景色,该怎么实现呢?其实也没有很是麻烦&…...

hive命令和参数

一.命令行模式 hive命令行 hive -H 查询hive的可用参数 hive -e "" 在hive命令中直接执行简单的sql语句 在hive命令中执行sql文件 hive -f 文件地址 在hive命令中新建hive变量 hive --hivevar mykey"myvalue" beeline命令行 先得启动hiveserver…...

『MySQL 实战 45 讲』22 - MySQL 有哪些“饮鸩止渴”提高性能的方法?

MySQL 有哪些“饮鸩止渴”提高性能的方法? 需求:业务高峰期,生产环境的 MySQL 压力太大,没法正常响应,需要短期内、临时性地提升一些性能 短连接风暴 短连接模式:执行很少的 SQL 语句就断开,…...

创建kset

1、kset介绍 2、相关结构体和api介绍 2.1 struct kset 2.2 kset_create_and_add kset_create_and_addkset_createkset_registerkobject_add_internalkobject_add_internal2.3 kset_unregister kset_unregisterkobject_delkobject_put3、实验操作 #include<linux/module.…...

实战:基于Java的大数据处理与分析平台

实战&#xff1a;基于Java的大数据处理与分析平台 大家好&#xff0c;我是免费搭建查券返利机器人省钱赚佣金就用微赚淘客系统3.0的小编&#xff0c;也是冬天不穿秋裤&#xff0c;天冷也要风度的程序猿&#xff01;今天我们将探讨如何利用Java构建高效的大数据处理与分析平台。…...

构建安全稳定的应用:Spring Security 实用指南

前言 在现代 Web 应用程序中&#xff0c;安全性是至关重要的一个方面。Spring Security 作为一个功能强大且广泛使用的安全框架&#xff0c;为 Java 应用程序提供了全面的安全解决方案。本文将深入介绍 Spring Security 的基本概念、核心功能以及如何在应用程序中使用它来实现…...

嵌入式STM32F103项目实例可以按照以下步骤进行构建和实现

嵌入式STM32F103项目实例可以按照以下步骤进行构建和实现&#xff1a; 1. 项目概述 目标&#xff1a;演示STM32F103开发板的基本功能&#xff0c;通过LED闪烁来实现。硬件需求&#xff1a;STM32F103开发板、LED灯、杜邦线、USB转串口模块&#xff08;可选&#xff0c;用于调试…...

2024最新Stable Diffusion【插件篇】:SD提示词智能生成插件教程!

前言 今天我们介绍几款可以自动生成提示词的插件。所谓智能生成提示词&#xff0c;就是我们只需要输入非常少量的关键字&#xff0c;插件就会根据关键词提示信息帮助我们生成一系列关键字或者句子作为提示词。下面来和我一起看看吧。 一. SD智能提示词工具 之前的文章中和大…...

彻底学会Gradle插件版本和Gradle版本及对应关系

看完这篇&#xff0c;保你彻底学会Gradle插件版本和Gradle版本及对应关系&#xff0c;超详细超全的对应关系表 需要知道Gradle插件版本和Gradle版本的对应关系&#xff0c;其实就是需要知道Gradle插件版本对应所需的gradle最低版本&#xff0c;详细对应关系如下表格&#xff0…...

p2p、分布式,区块链笔记: 通过libp2p的Kademlia网络协议实现kv-store

Kademlia 网络协议 Kademlia 是一种分布式哈希表协议和算法&#xff0c;用于构建去中心化的对等网络&#xff0c;核心思想是通过分布式的网络结构来实现高效的数据查找和存储。在这个学习项目里&#xff0c;Kademlia 作为 libp2p 中的 NetworkBehaviour的组成。 以下这些函数或…...

ShareSDK iOS端如何实现小红书分享

下载SDK 请登陆官网 &#xff0c;找到SDK下载&#xff0c;勾选需要的平台下载 导入SDK &#xff08;1&#xff09;离线导入将上述下载到的SDK&#xff0c;直接将整个SDK资源文件拖进项目里&#xff0c;如下图&#xff1a; 并且勾选以下3个选项 在点击Finish&#xff0c;…...

算法day1 两数之和 两数相加 冒泡排序 快速排序

两数之和 最简单的思维方式肯定是去凑两个数&#xff0c;两个数的和是目标值就ok。这里两遍for循环解决。 两数相加 敲了一晚上哈哈&#xff0c;结果超过int范围捏&#xff0c;难受捏。 public class Test2 {public static void main(String[] args) { // ListNode l1 …...

Rust监控可观测性

可观测性 在监控章节的引言中&#xff0c;我们提到了老板、前端、后端眼中的监控是各不相同的&#xff0c;那么有没有办法将监控模型进行抽象、统一呢&#xff1f; 来简单分析一下&#xff1a; 业务指标实时展示&#xff0c;这是一个指标型的数据( metric )手机 APP 上传的数…...

SVN 的忽略(Ignore)和递归(Recursively)以及忽略部分

SVN中忽略大家经常用到&#xff0c;但总是似懂非懂&#xff0c;下面就详细展开说明一下忽略如何设置。 两个忽略 通常设置忽略都是文件夹和里面的文件都忽略。 设置忽略我们通常只需要鼠标右键点击忽略就可以了&#xff0c;如图&#xff1a; 第一个忽略用的最多&#xff0c;…...

vue3开发过程中遇到的一些问题记录

问题&#xff1a; vue3在使用 defineProps、defineEmits、defineExpose 时不需要import&#xff0c;但是 eslint会报错error defineProps is not defined no-undef 解决方法&#xff1a; 安装 vue-eslint-parser 插件&#xff0c;在 .eslintrc.js 文件中添加配置 parser: vue-e…...

Jedis、Lettuce、RedisTemplate连接中间件

jedis就像jdbc一样&#xff0c;用于两个端直接的连接。 1.创建Spring项目 这里不过多赘述... 2.导入连接工具jedis 在pom文件中导入jedis的依赖。 <dependency><groupId>redis.clients</groupId><artifactId>jedis</artifactId><version&…...

【C++】继承(详解)

前言&#xff1a;今天我们正式的步入C进阶内容的学习了&#xff0c;当然了既然是进阶意味着学习难度的不断提升&#xff0c;各位一起努力呐。 &#x1f496; 博主CSDN主页:卫卫卫的个人主页 &#x1f49e; &#x1f449; 专栏分类:高质量&#xff23;学习 &#x1f448; &#…...

网络io与select,poll,epoll

前言 网络 IO&#xff0c;会涉及到两个系统对象&#xff0c;一个是用户空间调用 IO 的进程或者线程&#xff0c;另一个是内核空间的内核系统&#xff0c;比如发生 IO 操作 read 时&#xff0c;它会经历两个阶段&#xff1a; 1. 等待数据准备就绪 2. 将数据从内核拷贝到进程或…...

【Linux】多线程(一万六千字)

提示&#xff1a;文章写完后&#xff0c;目录可以自动生成&#xff0c;如何生成可参考右边的帮助文档 目录 文章目录 前言 线程的概念 线程的理解(Linux系统为例) 在Linux系统里如何保证让正文部分的代码可以并发的去跑呢&#xff1f; 为什么要有多进程呢&#xff1f; 为…...

sh脚本笔记2

test条件测试 语法 条件测试语法说明语法1&#xff1a;test <测试表达式>这是利用test命令进行条件测试表达式的方法。test命令和“<测试表达式>”之间至少有一个空格语法2&#xff1a;[ <测试表达式> ]这是通过[]&#xff08;单中括号&#xff09;进行条件…...

js替换对象里面的对象名称

data为数组&#xff0c;val为修改前的名称&#xff0c;name为修改后的名称 JSON.parse(JSON.stringify(data).replace(/val/g, name)) &#xff1b; 1.替换data里面的对象tenantInfoRespVO名称替换成tenantInfoUpdateReqVO 2.替换语句&#xff1a; 代码可复制 let tenantInf…...

鸿蒙开发设备管理:【@ohos.settings (设置数据项名称)】

设置数据项名称 说明&#xff1a; 本模块首批接口从API version 8开始支持。后续版本如有新增内容&#xff0c;则采用上角标单独标记该内容的起始版本。 本模块提供设置数据项的访问功能相关接口的说明及示例。 导入模块 import settings from ohos.settings;settings.getUri…...

STM32之五:TIM定时器(2-通用定时器)

目录 通用定时器&#xff08;TIM2~5&#xff09;框图 1、 输入时钟源选择 2、 时基单元 3 、输入捕获&#xff1a;&#xff08;IC—Input Capture&#xff09; 3.1 输入捕获通道框图&#xff08;TI1为例&#xff09; 3.1.1 滤波器&#xff1a; 3.1.2 边沿检测器&#xf…...

【分布式系统】监控平台Zabbix对接grafana

以前两篇博客为基础 【分布式系统】监控平台Zabbix介绍与部署&#xff08;命令截图版&#xff09;-CSDN博客 【分布式系统】监控平台Zabbix自定义模版配置-CSDN博客 一.安装grafana并启动 添加一台服务器192.168.80.104 初始化操作 systemctl disable --now firewalld set…...