标准解读

《GA/T 1394-2017 信息安全技术 运维安全管理产品安全技术要求》这一标准,由中华人民共和国公安部发布,旨在为运维安全管理产品的设计、开发和应用提供一套统一的安全技术指标与实施指南。该标准详细规定了运维安全管理产品应满足的安全功能要求和技术实现细节,以确保信息系统运维过程中的安全性、可控性和合规性。以下是标准内容的几个关键点概述:

  1. 范围定义:标准明确了适用的产品类型,即用于保障信息系统运维安全的管理软件及系统,包括但不限于网络监控、访问控制、配置管理、安全审计、脆弱性管理等功能模块。

  2. 安全功能要求

    • 访问控制:要求产品具备严格的用户身份认证机制,支持角色划分和权限管理,确保只有授权用户能访问和操作系统资源。
    • 审计日志:需记录详细的系统操作日志,包括登录登出、配置变更、异常事件等,且日志应不可篡改,便于安全审计和事件追溯。
    • 数据保护:强调对敏感信息的加密存储和传输,确保数据完整性,防止数据泄露或被非法访问。
    • 脆弱性管理:要求产品能够定期检测系统漏洞,并提供修复建议或自动修复功能,降低被攻击的风险。
    • 应急响应:制定应急预案,当系统遭受攻击或出现异常时,能迅速响应并恢复,减少损失。
  3. 技术实现指导:标准还提供了技术层面的指导原则,如采用安全编程规范、进行安全编码审查、实施软件开发生命周期(SDLC)中的安全控制等,以促进产品的安全可靠。

  4. 合规性与评估:指出运维安全管理产品应符合国家和行业的相关安全法规与标准,鼓励通过第三方安全测试和认证,以证明其安全性能满足要求。

  5. 持续监控与改进:强调在产品部署后应实施持续的安全监控,定期评估安全态势,并根据新出现的威胁和漏洞进行功能升级和策略调整。


如需获取更多详尽信息,请直接参考下方经官方授权发布的权威标准文档。

....

查看全部

  • 现行
  • 正在执行有效
  • 2017-04-19 颁布
  • 2017-04-19 实施
©正版授权
GA/T 1394-2017信息安全技术运维安全管理产品安全技术要求_第1页
GA/T 1394-2017信息安全技术运维安全管理产品安全技术要求_第2页
GA/T 1394-2017信息安全技术运维安全管理产品安全技术要求_第3页
GA/T 1394-2017信息安全技术运维安全管理产品安全技术要求_第4页
免费预览已结束,剩余12页可下载查看

下载本文档

文档简介

ICS35240

A90.

中华人民共和国公共安全行业标准

GA/T1394—2017

信息安全技术运维安全管理产品

安全技术要求

Informationsecuritytechnology—Securitytechnicalrequirementsfor

securityoperationandmaintenancemanagementproducts

2017-04-19发布2017-04-19实施

中华人民共和国公安部发布

GA/T1394—2017

目次

前言

…………………………Ⅲ

范围

1………………………1

规范性引用文件

2…………………………1

术语和定义

3………………1

运维安全管理产品描述

4…………………1

总体说明

5…………………2

安全技术要求分类

5.1…………………2

安全等级划分

5.2………………………2

安全功能要求

6……………2

单点登录

6.1………………2

访问控制

6.2……………2

操作审计

6.3……………3

会话监视

6.4……………3

会话回放

6.5……………3

告警

6.6…………………3

违规操作阻断

6.7………………………3

高可用性

6.8……………4

标识与鉴别

6.9…………………………4

安全管理

6.10……………4

审计日志

6.11……………5

安全保障要求

7……………5

开发

7.1…………………5

指导性文档

7.2…………………………6

生命周期支持

7.3………………………6

测试

7.4…………………7

脆弱性评定

7.5…………………………8

等级划分要求

8……………8

概述

8.1…………………8

安全功能要求等级划分

8.2……………8

安全保障要求等级划分

8.3……………9

GA/T1394—2017

前言

本标准按照给出的规则起草

GB/T1.1—2009。

本标准由公安部网络安全保卫局提出

本标准由公安部信息系统安全标准化技术委员会归口

本标准起草单位公安部计算机信息系统安全产品质量监督检验中心公安部第三研究所

:、。

本标准主要起草人张艳张笑笑邹春明赵婷沈亮李毅

:、、、、、。

GA/T1394—2017

信息安全技术运维安全管理产品

安全技术要求

1范围

本标准规定了运维安全管理产品的安全功能要求安全保障要求及等级划分要求

、。

本标准适用于运维安全管理产品的设计开发与测试

、。

2规范性引用文件

下列文件对于本文件的应用是必不可少的凡是注日期的引用文件仅注日期的版本适用于本文

。,

件凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件

。,()。

信息技术安全技术信息技术安全评估准则第部分安全保障组件

GB/T18336.3—20153:

信息安全技术术语

GB/T25069—2010

3术语和定义

和界定的以及下列术语和定义适用于本文件

GB/T18336.3—2015GB/T25069—2010。

31

.

运维用户operationandmaintenanceuser

对服务器网络设备和数据库等信息系统的重要资产进行运行维护的人员

、。

32

.

运维安全管理产品securityoperationandmaintenancemanagementproduct

对信息系统重要资产的维护过程实现单点登录集中授权集中管理和审计的产品

、、。

33

.

运维对象operationandmaintenanceobject

受运维安全管理产品保护的资产

4运维安全管理产品描述

运维安全管理产品为运维用户提供统一的身份认证接口多种远程运维管理方式

温馨提示

  • 1. 本站所提供的标准文本仅供个人学习、研究之用,未经授权,严禁复制、发行、汇编、翻译或网络传播等,侵权必究。
  • 2. 本站所提供的标准均为PDF格式电子版文本(可阅读打印),因数字商品的特殊性,一经售出,不提供退换货服务。
  • 3. 标准文档要求电子版与印刷版保持一致,所以下载的文档中可能包含空白页,非文档质量问题。

评论

0/150

提交评论