安全计算环境(1)

身份鉴别:

a) 应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换;

唯一性:看看账号是否唯一

看看密码是否有复杂性设置并且定期更换

如果有选项,就打钩;没有选项,需在代码中体现

b) 应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施;

登录失败3/5次,锁定多少次;登录后多长时间未操作,退出到登录界面

c) 当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听;

ssh、https,禁用telnet、http、ftp等不安全协议。

d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别, 且其中一种鉴别技术至少应使用密码技术来实现。

双因素认证

访问控制:

a) 应对登录的用户分配账户和权限;

查看登录用户,是否具备不同权限,仅限于用户操作的最小权限

b) 应重命名或删除默认账户,修改默认账户的默认口令;

删除或禁用admin、administrator、root、demo、test等账号,新建和其权限相同的账号。

c) 应及时删除或停用多余的、过期的账户,避免共享账户的存在;

访谈询问,多长时间清除一次账号,离职后多久清除账号,是否有一号多用的情况

d) 应授予管理用户所需的最小权限,实现管理用户的权限分离;

仅授予用户所需操作的最小权限

e) 应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则;

是否设置了访问控制策略

f) 访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级;

访问控制策略粒度为用户级或进程级,限制其客体为文件、表级。

g) 应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问。

这个东西跟可信验证一样

安全审计:

a) 应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;

服务器、安全设备、网络设备、应用等,开始操作设计功能。

b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;

审计内容都包含哪些东西,什么时候的事情,哪个用户。做了哪些操作,操作成功还是失败等

c) 应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;

定期或者实时将日志发送到其他设备,如日志审计系统

d) 应对审计进程进行保护,防止未经授权的中断。

任何人无权删除日志。

posted @ 2021-06-25 11:32  尛①麵  阅读(271)  评论(0编辑  收藏  举报