![DB21-T 3440-2021 虚拟化软件系统安全测评技术规范_第1页](http://file4.renrendoc.com/view/4bcbee0ba7dfc4dee06070a7d52ec9c8/4bcbee0ba7dfc4dee06070a7d52ec9c81.gif)
![DB21-T 3440-2021 虚拟化软件系统安全测评技术规范_第2页](http://file4.renrendoc.com/view/4bcbee0ba7dfc4dee06070a7d52ec9c8/4bcbee0ba7dfc4dee06070a7d52ec9c82.gif)
![DB21-T 3440-2021 虚拟化软件系统安全测评技术规范_第3页](http://file4.renrendoc.com/view/4bcbee0ba7dfc4dee06070a7d52ec9c8/4bcbee0ba7dfc4dee06070a7d52ec9c83.gif)
![DB21-T 3440-2021 虚拟化软件系统安全测评技术规范_第4页](http://file4.renrendoc.com/view/4bcbee0ba7dfc4dee06070a7d52ec9c8/4bcbee0ba7dfc4dee06070a7d52ec9c84.gif)
![DB21-T 3440-2021 虚拟化软件系统安全测评技术规范_第5页](http://file4.renrendoc.com/view/4bcbee0ba7dfc4dee06070a7d52ec9c8/4bcbee0ba7dfc4dee06070a7d52ec9c85.gif)
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
35.040CCS
L
DB21辽 宁省 地 方 标 准DB21/T
3440—2021虚拟化软件系统安全测评技术规范 辽宁省市场监督管理局 发布DB21/T
3440—2021 前 言
.............................................................................
II引 言
............................................................................
III1
范围
................................................................................
12
规范性引用文件
......................................................................
13
术语和定义
..........................................................................
14
安全测评
............................................................................
14.1
安全性测试
........................................................................
14.1.1
身份鉴别
........................................................................
14.1.2
数据安全存储
....................................................................
24.1.3
日志审计
........................................................................
24.1.4
数据安全
........................................................................
34.1.5
虚拟机独立性
....................................................................
34.2
保证要求测试
......................................................................
34.2.1
配置管理
........................................................................
34.2.2
交付和运行
......................................................................
44.2.3
安全功能开发过程
................................................................
44.2.4
指导性文档
......................................................................
54.2.5
脆弱性评定
......................................................................
6DB21/T
3440—20211 范围本文件规定了政务云平台和私有云平台使用的虚拟化软件系统的安全测评方法和判定规则。弱性的安全测评过程,对虚拟化软件的测试可参照使用。2 规范性引用文件文件。GB/T
35292–2017 信息技术
开放虚拟化格式()规范3 术语和定义3.1虚拟服务器
Virtual
全相同。[来源:GB/T
35292—,有修改]3.2虚拟机
Virtual
Machine各种资源得以实现的。[来源:GB/T
35292—]3.3保证要求
Guarantee
Requirements保证系统运行的基本要求。4 安全测评4.1 安全性测试4.1.1 身份鉴别4.1.1.1 用户鉴别4.1.1.1.1 测评项DB21/T
3440—2021在任何用户执行管理功能前,虚拟化软件都应对该管理角色身份进行鉴别。4.1.1.1.2 测评实施a) 查看产品说明手册,记录产品支持的用户鉴别方式;b) 份进行鉴别。4.1.1.1.3 结果判定若产品同时符合4.1.1.1.2
a)和b),则满足此项要求。4.1.1.2 重鉴别4.1.1.2.1 测评项行鉴别。4.1.1.2.2 测评实施鉴别。4.1.1.2.3 结果判定若产品符合4.1.1.2.2,则满足此项要求。4.1.2 数据安全存储4.1.2.1 测评项产品应对产生的审计记录数据进行保护,防止其被泄露、篡改和丢失。4.1.2.2 测评实施a) 审查产品说明手册声称的审计记录安全措施,对声称的措施进行核实;b) 使用非授权管理员尝试对审计记录进行查看,检测产品防止泄露的功能;c) 使用授权管理员尝试对审计记录进行修改和编辑,检测产品防止篡改的功能;d) 管理员尝试对审计记录进行删除操作,检测产品防止丢失的功能。4.1.2.3 结果判定a) 产品应对产生的审计记录数据进行保护;b) 能够防止审计记录被泄露;c) 能够防止审计记录被篡改;d) 能够防止审计记录被丢失。a-d)项均满足为符合;其他情况判定为不符合。4.1.3日志审计4.1.3.1 审计事件类型4.1.3.1.1 测评项a) 软件应能为下述可审计事件产生日志审计记录:b)用户角色创建、删除和属性修改;c) 用户登录、注销产品;d) 创建、删除和修改策略等策略操作;e) 用户身份鉴别失败事件;f) 查看、导入导出和删除日志等审计日志操作;g) 产品升级操作。4.1.3.1.2 测评实施DB21/T
3440—2021验证产品是否能够对上述可审计事件产生日志审计记录。4.1.3.1.3 结果判定若产品符合4.1.3.1.3,则满足此项要求。4.1.3.2 日志记录内容4.1.3.2.1 测评项日志审计记录应至少包含事件日期和时间、事件类型、事件主体和事件内容描述。4.1.3.2.2 测评实施查看产品产生的日志审计记录是否包含事件日期和时间、事件类型、事件主体和事件内容描述。4.1.3.2.3 结果判定若产品符合4.1.3.2.2,则满足此项要求。4.1.4 数据安全4.1.4.1 测评项或删除。4.1.4.2 测评实施a) 查看产品说明手册,记录产品数据安全机制;b) 免遭未经授权的查阅、修改或删除。4.1.4.3 结果判定若产品同时符合4.1.4.2
a)和b),则满足此项要求。4.1.5 虚拟机独立性4.1.5.1 测评项的影响。当虚拟机所在的物理主机的、内存、磁盘等资源负载过重时,仍然能保证每个虚拟机能够任何影响。4.1.5.2测评实施a) 查看产品说明手册,记录产品虚拟机独立性机制;b) 影响。4.1.5.3 结果判定若产品同时符合4.1.4.2
a)和b4.2 保证要求测试4.2.1 配置管理4.2.1.1 测评项开发者应设计和实现产品配置管理,要求如下:a)护的证据;DB21/T
3440—2021b) 其唯一标识作为标签;c) 能跟踪上述内容,并描述配置管理系统是如何跟踪这些配置项的。4.2.1.2 测评实施a)评价者应确认配置管理文档是否与为评价而提供的其他所有文档保持一致;b) 记录审查结果并对该结果是否完全符合上述测试评价方式要求作出判断。4.2.1.3 结果判定若产品同时符合4.2.1.2
a)和b),则满足此项要求。4.2.2 交付和运行4.2.2.1 测评项a) 开发者应使用一定的交付程序交付产品,并将交付过程文档化;b) 应包含产品版本变更控制的版本和版次说明、实际产品版本变更控制的版本和版次说明等;c) 应包含产品安全安装、启动和使用过程说明。4.2.2.2 测评实施a) 评价者应确认交付和运行文档是否与为评价而提供的其他所有文档保持一致;b) 记录审查结果并对该结果是否完全符合上述测试评价方式要求作出判断。4.2.2.3 结果判定若产品同时符合4.2.2.2
a)和b),则满足此项要求。4.2.3 安全功能开发过程4.2.3.1 功能设计4.2.3.1.1 测评项开发者应提供产品的安全功能设计,并满足:a) 口的目的与方法,适当的时候,要提供结果影响例外情况和错误信息的细节;b) 开发者提供的安全功能设计应当是内在一致的;c) 功能设计应能完整地表示产品安全功能,并提供安全基本原理证明安全功能的表示是完备的。4.2.3.1.2 测评实施a) 评价者应确认功能设计文档是否与为评价而提供的其他所有文档保持一致;b) 记录审查结果并对该结果是否完全符合上述测试评价方式要求作出判断。4.2.3.1.3 结果判定若产品同时符合4.2.3.1.2
a)和b),则满足此项要求。4.2.3.2 详细设计4.2.3.2.1 测评项a) 开发者应提供产品安全功能的详细设计;b) 详细设计应按子系统描述安全功能及其结构,并标识安全功能子系统的所有接口;c) 详细设计应标识实现安全功能所要求的基础性的硬件、固件和软件;d) 果、例外情况和错误信息等,以及如何将产品中有助于增强安全策略的子系统分离出来。4.2.3.2.2 测评实施DB21/T
3440—2021a) 评价者应确认详细设计文档是否与为评价而提供的其他所有文档保持一致。b) 记录审查结果并对该结果是否完全符合上述测试评价方式要求作出判断。4.2.3.2.3 结果判定若产品同时符合4.2.3.2.2
a)和b),则满足此项要求。4.2.3.3 表示对应性4.2.3.3.1 测评项a) 功能设计表示的所有相关安全功能都在详细设计中得到正确且完备的细化;b) 特征,并阐明该模型对于所有可模型化的安全策略来说,是与其一致且完备的。4.2.3.3.2 测评实施a) 评价者应确认详细设计和低层设计文档是否与为评价而提供的其他所有文档保持一致;b) 记录审查结果并对该结果是否完全符合上述测试评价方式要求作出判断。4.2.3.3.3 结果判定若产品同时符合4.2.3.3.2
a)和b),则满足此项要求。4.2.4 指导性文档4.2.4.1 管理员指南4.2.4.1.1 测评项开发者应提供系统管理员使用的管理员指南,管理员指南应说明以下内容:a) 管理员指南应描述管理员可以使用的管理功能和接口;b) 管理员指南应描述在安全处理环境中进行控制的功能和权限;c) 特性进行的改变;d) 所有与管理员有关的
环境的安全要求。4.2.4.1.2 测评实施a) 评价者应确认管理员指南是否与为评价而提供的其他所有文档保持一致;b) 记录审查结果并对该结果是否完全符合上述测试评价方式要求作出判断。4.2.4.1.3 结果判定若产品同时符合4.2.4.1.2
a)和b),则满足此项要求。4.2.4.2 用户指南4.2.4.2.1 测评项开发者应提供用户指南,用户指南应说明以下内容:a) 用户指南应描述非管理员用户可以使用的安全功能和接口;b) 用户指南应描述非管理员用户在安全处理环境中进行控制的功能和权限;c) 用户指南应描述非管理员用户所应承担的职责;d) 所有与非管理员用户有关的环境的安全要求。4.2.4.2.2 测评实施a) 评价者应确认用户指南是否与为评价而提供的其他所有文档保持一致;b) 记录审查结果并对该结果是否完全符合上述测试评价方式要求作出判断。4.2.4.2.3 结果判定若产品同时符合4.2.4.2.2
a)和b),则满足此项要求。DB21/T
3440—20214.2.4.3 测试4.2.4.3.1 测评项开发者应对产品进行测试,要求如下:a) 应进行一般功能测试,保证产品能够满足所有安全功能的要求;b) 所有安全功能的要求;c) 试的必需资料,包括
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年中国运动衫市场竞争格局及投资战略规划报告
- 2025年特殊功能复合材料及制品项目投资申请报告
- 薄膜包衣粉项目融资计划书
- 2025年度建筑工程农民工就业援助服务合同
- 2025年度建筑环境工程施工合同示范文本(升级版)
- 赤峰2025年内蒙古赤峰敖汉旗引进旗外在编在岗教师49人笔试历年参考题库附带答案详解
- 苏州2025年江苏苏州市相城区教育系统面向高校招聘教师277人笔试历年参考题库附带答案详解
- 漯河2024年河南漯河市交通运输局人才引进4人笔试历年参考题库附带答案详解
- 湖州2025年浙江省湖州市市级医院引进博士研究生28人笔试历年参考题库附带答案详解
- 河北2025年河北医科大学口腔医院招聘博士笔试历年参考题库附带答案详解
- 新人教版高中数学必修第二册第六章平面向量及其应用教案 (一)
- 《预防流感》主题班会教案3篇
- 校园招聘活动策划方案(6篇)
- 期末 (试题) -2024-2025学年教科版(广州)英语四年级上册
- 解读国有企业管理人员处分条例课件
- 湖南省长沙市一中2024-2025学年高一生物上学期期末考试试题含解析
- 小孩使用手机协议书范本
- 榆神矿区郭家滩煤矿(700 万吨-年)项目环评
- 2024年200MW-400MWh电化学储能电站设计方案
- 余土外运施工方案
- DB32-T 186-2015建筑消防设施检测技术规程
评论
0/150
提交评论