教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 文库大全 > 求职职场 >

等保测评3级-技术测评要求(2)

来源:网络收集 时间:2026-08-28
导读: 剩余 信息 保护 (G3 ) 85. 86. 访谈,检查。 系统管理员,数据库管理员,服务 器操作系统维护/操作手册, 数据库 管理系统维护/操作手册。 87. 入侵 防范 88. 访谈,检查。 系统管理员,服务器操作系统。 89. 恶意

剩余 信息 保护 (G3 )

85.

86.

访谈,检查。 系统管理员,数据库管理员,服务 器操作系统维护/操作手册, 数据库 管理系统维护/操作手册。

87. 入侵 防范

88.

访谈,检查。 系统管理员,服务器操作系统。

89. 恶意 代码

90.

等保测评3级技术评测要求

等级保护三级技术类测评控制点(S3A3G3)类别 防范 序号 91. 92. 93. 94. 资源 控制 测 评 内 容 主机防恶意代码产品应具有与网络防恶意代码 产品不同的恶意代码库。 (G3) 应支持防恶意代码的统一管理。 (G2) 应通过设定终端接入方式、网络地址范围等条 件限制终端登录。 (G2) 应根据安全策略设置登录终端的操作超时锁 定。 (G2) 应对重要服务器进行监视,包括监视服务器的 CPU 、硬盘、内存、网络等资源的使用情况。 (G3) 应限制单个用户对系统资源的最大或最小使用 限度。 (G2) 应能够对系统的服务水平降低到预先规定的最 小值进行检测和报警。 (G3) 应提供专用的登录控制模块对登录用户进行身 份标识和鉴别。 (G2) 应对

同一用户采用两种或两种以上组合的鉴别 技术实现用户身份鉴别。 (G3) 应提供用户身份标识唯一和鉴别信息复杂度检 查功能,保证应用系统中不存在重复用户身份 标识,身份鉴别信息不易被冒用。 (G2) 应提供登录失败处理功能,可采取结束会话、 访谈,检查,测试。 应用系统管理员,应用系统,设计/ 验收文档,操作规程。 访谈,检查。 服务器操作系统。 测评方法 防恶意代码产品。 结果记录 符合情况 Y N

95.

96. 97. 98. 99.

应用 安全

身份 鉴别

100. 101.

等保测评3级技术评测要求

等级保护三级技术类测评控制点(S3A3G3)类别 序号 测 评 内 容 限制非法登录次数和自动退出等措施。 (G2) 102. 应启用身份鉴别、用户身份标识唯一性检查、 用户身份鉴别信息复杂度检查以及登录失败处 理功能,并根据安全策略配置相关参数。 (G2) 应提供访问控制功能,依据安全策略控制用户 对文件、数据库表等客体的访问。 (G2) 访问控制的覆盖范围应包括与资源访问相关的 主体、客体及它们之间的操作。 (G2) 应由授权主体配置访问控制策略,并严格限制 默认帐户的访问权限。 (G2) 应授予不同帐户为完成各自承担任务所需的最 小权限,并在它们之间形成相互制约的关系。 (G2) 应具有对重要信息资源设置敏感标记的功能。 (G3) 应依据安全策略严格控制用户对有敏感标记重 要信息资源的操作。 (G3) 应提供覆盖到每个用户的安全审计功能,对应 用系统重要安全事件进行审计。 (G2) 应保证无法单独中断审计进程,无法删除、修 改或覆盖审计记录。 (G2) 审计记录的内容至少应包括事件的日期、 时间、 测评方法 结果记录 符合情况 Y N

103. 104. 105. 访问 控制

106.

访谈,检查,测试。 应用系统管理员,应用系统。

107. 108. 109. 安全 审计 110. 111.

访谈,检查,测试。 审计员,应用系统。

等保测评3级技术评测要求

等级保护三级技术类测评控制点(S3A3G3)类别 序号 测 评 内 容 发起者信息、类型、描述和结果等。 (G2) 112. 剩余 信息 保护 (G3 ) 通信 完整 性 通信 保密 性 抗抵 赖 (G3 ) 软件 容错 应提供对审计记录数据进行统计、查询、分析 及生成审计报表的功能。 (G3) 应保证用户鉴别信息所在的存储空间被释放或 再分配给其他用户前得到完全清除,无论这些 信息是存放在硬盘上还是在内存中。 (G3) 应保证系统内的文件、目录和数据库记录等资 源所在的存储空间被释放或重新分配给其他用 户前得到完全清除。 (G3) 应采用密码技术保证通信过程中数据的完整 性。 (G2) 在通信双方建立连接之前,应用系统应利用密 码技术进行会话初始化验证。 (G2) 应对通信过程中

的整个报文或会话过程进行加 密。 (G3) 应具有在请求的情况下为数据原发者或接收者 提供数据原发证据的功能。 (G3) 应具有在请求的情况下为数据原发者或接收者 提供数据接收证据的功能。 (G3) 应提供数据有效性检验功能,保证通过人机接 口输入或通过通信接口输入的数据格式或长度 测评方法 结果记录 符合情况 Y N

113.

访谈,检查,测试。 应用系统管理员,设计/验收文档。

114.

115.

访谈,检查,测试。 安全管理员,应用系统,设计/验收 文档。 访谈,检查,测试。 安全管理员,应用系统,相关证明 材料(证书)。

116. 117. 118. 119. 120.

访谈,检查,测试。 安全管理员,应用系统。 访谈,检查,测试。 应用系统管理员,应用系统。

等保测评3级技术评测要求

等级保护三级技术类测评控制点(S3A3G3)类别 序号 测 评 内 容 符合系统设定要求。 (G2) 121. 应提供自动保护功能,当故障发生时自动保护 当前所有状态,保证系统能够进行恢复。 (G3) 当应用系统的通信双方中的一方在一段时间内 未作任何响应,另一方应能够自动结束会话。 (G2) 应能够对系统的最大并发会话连接数进行限 制。 (G2) 应能够对单个帐户的多重并发会话进行限制。 (G2) 应能够对一个时间段内可能的并发会话连接数 进行限制。 (G3) 应能够对一个访问帐户或一个请求进程占用的 资源分配最大限额和最小限额。 (G3) 应能够对系统服务水平降低到预先规定的最小 值进行检测和报警。 (G3) 应提供服务优先级设定功能,并在安装后根据 安全策略设定访问帐户或请求进程的优先级, 根据优先级分配系统资源。 (G3) 应能够检测到系统管理数据、鉴别信息和重要 访谈,检查。 业务数据在传输过程中完整性受到破坏,并在 系统管理员,网络管理员,安全管 检测到完整性错误时采取必要的恢复措施 。 理员,数据库管理员,应用系统, 访谈,检查,测试。 应用系统管理员,应用系统。 测评方法 结果记录 符合情况 Y N

122.

123. 124. 资源 控制 125. 126. 127.

128. 数据 完整 性

数据 安全

129.

等保测评3级技术评测要求

等级保护三级技术类测评控制点(S3A3G3)类别 及备 份恢 复 130. 序号 (G3) 应能够检测到系统管理数据、鉴别信息和重要 业务数据在存储过程中完整性受到破坏,并在 检测到完整性错误时采取必要的恢复措施 。 (G3) 测 评 内 容 测评方法 设计/验收文档,相关证明性材料 (如证书、检验报告等)。 结果记录 符合情况 Y N

数据 保密 性

131.

132.

应采用加密或其他有效措施实现系统管理数 访谈,检查,测试。 据、 鉴别信息和重要业务数据传输保密性。 (G3) 系统管理员,网络管理员

,安全管 理员,数据库管理员,应用系统, 应采用加密或其他保护措施实现系统管理数 设计/验收文档,相关证明性材料 据、 鉴别信息和重要业务数据存储保密性。 (G3) (如证书、检验报告等) 应提供本地数据备份与恢复功能,完全数据备 份至少每天一次,备份介质场外存放。 (G3) 应提供异地数据备份功能,利用通信网络将关 键数据定时批量传送至备用场地。 (G3) 应采用冗余技术设计网络拓扑结构,避免关键 节点存在单点故障。 (G3) 应提供主要网络设备、通信线路和数据处理系 统的硬件冗余,保证系统的高可用性。 (G2) 访谈,检查,测试。 系统管理员,网络管理员,数据库 管理员,安全管理员,主机操作系 统,网络设备操作系统,数据库管 理系统, 应用系统, 设计/验收文档, 网络拓扑结构。

133. 备份 和恢 复 134. 135. 136.

…… 此处隐藏:1658字,全部文档内容请下载后查看。喜欢就下载吧 ……
等保测评3级-技术测评要求(2).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wenku/120783.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)