首页 > 其他分享 >网络安全等级保护基本要求解读- 安全计算环境

网络安全等级保护基本要求解读- 安全计算环境

时间:2024-07-05 13:56:56浏览次数:7  
标签:网络安全 登录 安全 配置 用户 解读 访问 控制策略 计算环境

越来越多的企业用户已将核心业务系统转移到网络上,Web浏览器成为业 务系统的窗口,应用系统面临更多的安全威胁;并且由于各种原因使得其 存在较多的安全漏洞。在此背景下,如何保障企业的应用安全,尤其是Web应用安全成为新形势下信息安全保障的关键所在。目前,应用层漏洞 也是层出不穷,已经远远超过网络、操作系统和浏览器的漏洞量,且这 个比例还有上升的趋势。

针对应用系统的攻击手段越来越多

常见攻击手段,如口令破解、信息窃听、绕过访问控制、后门攻击等

针对WEB应用的攻击,如跨站脚本攻击、 SQL注入、缓冲区溢出、拒绝 服务攻击等

测评方法

  通过访谈,了解安全措施的实施情况

  和其他成熟产品不同,应用系统只有在充分了解其部署情况和业务流程后, 才能明确测评的范围和对象,分析其系统的脆弱性和面临的主要安全威胁, 有针对性的进行测评。

测评方法

通过检查,查看其是否进行了正确的配置

  有的安全功能(如口令长度限制、错误登录尝试次数等) 需要在应用系统上进行 配置,则查看其是否进行了正确的配置,与安全策略是否一致。

无需进行配置的,则应查看其部署情况是否与访谈一致。

如果条件允许, 需进行测试

可通过测试验证安全功能是否正确,配置是否生效。

代码级的安全漏洞在现场查验比较困难,则可进行漏洞扫描和渗透测试,如果条 件允许,则可进行代码白盒测试。

安全计算环境-应用系统

                    

身份鉴别

a)应对登录的用户进行身份标识和鉴别,身份标识具有唯一性, 身份 鉴别信息具有复杂度要求并定期更换。

b)应具有登录失败处理功能,应配置并启用结束会话、限制非法登录 次数和当登录连接超时自动退出等相关措施。

c)当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程 中被窃昕。

d)应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术  对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现。

访问控制

a)应对登录的用户分配账户和权限。

b)应重命名或删除默认账户,修改默认账户的默认口令。

c)应及时删除或停用多余的、过期的账户, 避免共享账户的存在。

d)应授予管理用户所需的最小权限,实现管理用户的权限分离。

e)应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则。

e)应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则。

f)访问控制的粒度应达到主体为用户级或进程级, 客体为文件、数据库 表级。

g)应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问。

标签:网络安全,登录,安全,配置,用户,解读,访问,控制策略,计算环境
From: https://blog.csdn.net/w13359990065/article/details/140206540

相关文章

  • 做了一款服务网络安全的多端系统。内置AI(gpt4o)/ai绘画(sd)/ChatTTS,无需登陆免费使用
    上一篇魔盒介绍文章已被我删除,因为本次重新做了产品定位,之前定位有点混乱先上链接之前有个哥们说做了app还不如先做网站,因为不方便下载,这次做了哈。重点:里面有gpt4o,充了几十美元反正也用不完,给大家用了网页端:https://mgb.abyssdawn.com/H5端:https://mgb-h5.abyssdaw......
  • 做了一款服务网络安全的多端系统。内置AI(gpt4o)/ai绘画(sd)/ChatTTS,无需登陆免费使用
    上一篇魔盒介绍文章已被我删除,因为本次重新做了产品定位,之前定位有点混乱先上链接之前有个哥们说做了app还不如先做网站,因为不方便下载,这次做了哈。重点:里面有gpt4o,充了几十美元反正也用不完,给大家用了网页端:https://mgb.abyssdawn.com/H5端:https://mgb-h5.abyssdawn.co......
  • 为什么我不建议你入行网络安全,因为99.9%的人都绕不过这三个坎
    前言我一个朋友老赵,老赵在一家大型互联网公司做高级网络安全工程师,从实习生到工程师整整呆了六年。去年他们公司为了缩减成本,做了裁员,他也在其中,取而代之的是一个只有三年工作经验的“新人”…老赵想着,自己也有多年工作经验,找工作应该不难,结果这几个月却屡次碰壁,这让老......
  • 什么是网络安全工程师,你想知道的都在这里!
    随着互联网的发展和大数据时代的到来,网络已经日渐深入到我们生活、工作中的方方面面,社会信息化和信息网络化,突破了应用信息在时间和空间上的障碍,使信息的价值不断提高。但是,与此同时,网页篡改、计算机病毒、系统非法入侵、数据泄密、网站欺骗等信息安全事件时有发生。在这种......
  • 网络安全工程师入门教程(非常详细)从零基础入门到精通,看完这一篇就够了
    前言想要成为网络安全工程师,却苦于没有方向,不知道从何学起的话,下面这篇网络安全入门教程可以帮你实现自己的网络安全工程师梦想,如果想学,可以继续看下去,文章有点长,希望你可以耐心看到最后!1、Web安全相关概念(2周)·熟悉基本概念(SQL注入、上传、XSS、、CSRF、一句话木马......
  • 网络安全工程师面试分享
    你认为怎样适应从学校到社会的转变?你接触网络安全行业有多长时间了?为什么选择做这个行业?你为何选择来我公司工作?你对我公司了解些什么?你为什么要应聘这个职位?你在选择工作时都考虑哪些因素?领导交给你一个很重要但又很艰难的工作,你怎么去处理?谈谈你对公司加班的看法?你认为你......
  • 法法易为您解读新能源汽车充电枪的相关知识
     前言充电枪作为新能源汽车充电的必备设备之一,与新能源汽车的发展和充电设施的全面推广与普及息息相关,所以充电枪的好坏也在一定程度上影响着充电基础设施,可以说新能源汽车充电枪是十分重要。在电动汽车充电领域,我们常听到“充电枪”的术语。但其实许多人可能对于新能源......
  • MySQL网络安全-防syn攻击防暴力攻击
    防syn泛滥攻击、暴力破解攻击 错误:ERROR1129(00000):Host'xxx'isblockedbecauseofmanyconnectionerrors.Unblockwith'mysqladminflush-hosts' 很多资料说,这个是密码输入错误的尝试次数超过max_connect_errors变量,MySQL就会阻塞这个客户端登录。 官方描述:......
  • 做了一款专为网络安全领域提供服务的多端统一系统《魔盒》
    上一篇魔盒介绍文章已被我删除,因为本次重新做了产品定位,之前定位有点混乱先介绍一下这个软件的功能我做了一款专为网络安全人员提供服务的软件,有三大模块:情报(主要是网络安全相关情报)分为:安全媒体、安全公众号、威胁情报、漏洞预警、数据泄露、军事情报、安全博客、人工智能等......
  • 现代女性心理健康:数业智能心大陆解读应对策略
    多年来,心理健康问题越来越受到关注。心理健康领域也因此涌现出许多新的分支,尤其是对女性心理健康的研究,引起了广泛的公众关注。如何为女性提供更贴合的支持和帮助,成为当今社会迫切需要解决的重要课题。在这一进程中,数业智能心大陆也在为推动女性心理健康提供创新解决方案。女性心......