等级保护第四级基本要求.docx

上传人:b****3 文档编号:2132304 上传时间:2022-10-27 格式:DOCX 页数:32 大小:27.30KB
下载 相关 举报
等级保护第四级基本要求.docx_第1页
第1页 / 共32页
等级保护第四级基本要求.docx_第2页
第2页 / 共32页
等级保护第四级基本要求.docx_第3页
第3页 / 共32页
等级保护第四级基本要求.docx_第4页
第4页 / 共32页
等级保护第四级基本要求.docx_第5页
第5页 / 共32页
点击查看更多>>
下载资源
资源描述

等级保护第四级基本要求.docx

《等级保护第四级基本要求.docx》由会员分享,可在线阅读,更多相关《等级保护第四级基本要求.docx(32页珍藏版)》请在冰豆网上搜索。

等级保护第四级基本要求.docx

等级保护第四级基本要求

 

等级保护第四级基本要求-技术需部署的安全设施其他建议残留问题

1.1.1物理安全

1.1.1.1物理位置的选择(G3)

本项要求包括:

a)机房和办公场地应选择在具有防震、防风和防雨等能力的建筑内;

b)

机房场地应避免设在建

一般选择在建筑物

筑物的高层或地下室,

2-3层,最好在办公

以及用水设备的下层或

区附近,且不能邻

隔壁。

近洗手间、厨房等。

(同B类安全机房

的选址要求。

1.1.1.2

物理访问控制(G3)

机房安装电子门禁系统

增设保安人员在门

本项要求包括:

(北京天宇飞翔,深圳

外值守;

a)

机房出入口应安排专人

微耕,瑞士KABA或德国

通过门禁电子记录

值守并配置电子门禁系

KABAGallenschutz),

或填写出入记录单

统,控制、鉴别和记录

建议采用双向控制。

的形式记录进出人

进入的人员;

员和时间。

b)

需进入机房的来访人员

机房内、外部临近入口

需要有来访人员进

应经过申请和审批流

区域安装监控摄像头保

入机房的审批记

程,并限制和监控其活

证全部范围覆盖。

录;外来人员进入

动范围;

机房应当由专人全

程陪同。

c)应对机房划分区域进行管理,区域和区域之间设置物理隔离装置,在重要区域前设置交付或安装等过渡区域;

d)重要区域应配置第二道电子门禁系统,控制、鉴别和记录进入的人员。

 

1.1.1.3防盗窃和防破坏(G3)

本项要求包括:

a)应将主要设备放置在机房内;

b)应将设备或主要部件进

重要区域物理隔离,并

安装第二道电子门禁系

统(双向)。

 

使用机柜并在设备上焊

 

行固定,并设置明显的

不易除去的标记;

 

c)应将通信线缆铺设在隐蔽处,可铺设在地下或管道中;

d)应对介质分类标识,存储在介质库或档案室中;

 

e)应利用光、电等技术设置机房防盗报警系统;

 

f)应对机房设置监控报警系统。

1.1.1.4防雷击(G3)

本项要求包括:

a)机房建筑应设置避雷装置;

b)应设置防雷保安器,防止感应雷;

 

c)机房应设置交流电源地线。

 

1.1.1.5防火(G3)

本项要求包括:

a)机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火;

b)机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料;

 

接铭牌,标明设备型号、

 

负责保管人员、维护单

位等信息。

(设备铭牌

只能被破坏性地去除。

 

介质应异地存放。

 

机房重要资产存放处及

附近区域安装光、电防

盗报警系统,如红外或

感应报警系统。

机房安装视频监控报警

系统。

 

安装电源三级防雷器和

信号二级防雷器(美国

克雷太ALLTEC)。

机房设置专用交流电源机房交流工作接

地线,接地电阻不应大地、安全保护接地、

于4Ω。

防雷接地应符合

GB50174-93《电子

计算机机房设计规

范》要求。

在机房内安装温感或烟灭火方式应采用气

感探测器,连接到机房体灭火系统,如

动力环境监控系统中;CO2、FM-200、气溶

安装有管网气体自动灭胶和烟烙尽等。

火系统。

 

进行机房改造,使用防

火材料装修。

 

c)机房应采取区域隔离防火措施,将重要设备与其他设备隔离开。

1.1.1.6防水和防潮(G3)

本项要求包括:

a)水管安装,不得穿过机房屋顶和活动地板下;

b)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;

c)应采取措施防止机房内水蒸气结露和地下积水的转移与渗透;

d)应安装对水敏感的检测仪表或元件,对机房进行防水检测和报警。

 

1.1.1.7防静电(G3)

本项要求包括:

a)主要设备应采用必要的接地防静电措施;

b)机房应采用防静电地板;

 

c)应采用静电消除器等装置,减少静电的产生。

 

1.1.1.8温湿度控制(G3)

机房应设置温、湿度自动调节设施,使机房温、湿度的变化在设备运行所允许的范围之内。

 

进行机房改造,重要区

 

域使用防火玻璃隔断。

 

机房顶棚、地面和四周机房尽可能选择没

应做好防水处理,有条有水管经过的房间

件的话可以在机房顶部和尽量不靠近建筑

安装防漏水设施,在机物外侧墙壁的地

房地面修建地漏、泄水方,这样可以节省

槽和配置排水设备。

做防水系统的大量

投资。

 

安装机房动力环境监控

系统(对机房设备的运

行状态、温度、湿度、

洁净度、供电的电压、

电流、频率、配电系统

的开关状态、测漏系统

等进行实时监控并记录

历史数据),其中含漏

水检测装置。

 

采用防静电工作台、静

电消除剂和静电消除器

等。

安装带湿度调节功能的带湿度控制的空调

精密空调系统,配置温价格比较昂贵,且

湿度检测装置,并接入需要对水管的布置

动力环境监控系统。

空进行考虑。

可以使

调应依据机房面积和设用其他方法增加机

备数量安装,尽量保证房内的湿度,使用设备工作在湿度湿度表进行监控。

 

1.1.1.9电力供应(A3)

本项要求包括:

a)应在机房供电线路上配置稳压器和过电压防护设备;

 

b)应提供短期的备用电力供应,至少满足主要设备在断电情况下的正常运行要求;

c)应设置冗余或并行的电力电缆线路为计算机系统供电;

 

d)应建立备用供电系统。

 

1.1.1.10电磁防护(S3)

本项要求包括:

a)应采用接地方式防止外界电磁干扰和设备寄生耦合干扰;

b)电源线和通信线缆应隔离铺设,避免互相干扰;

 

45-60%之间,夏季温度

 

控制在23±2℃,冬

季温度控制在

20±2℃,温度变化率不

超过5℃/h,并且不得

结露。

(按《电子计算

机机房设计规范》A级

要求)

配置线路稳压器和电源

保护装置(如金属氧化

物可变电阻、硅雪崩二

极管、气体放电管、滤

波器、电压调整变压器

和浪涌滤波器)。

为机房设备配置UPS。

 

建筑应采用双路供电系

统(连接两个不同区域

的供电站),并根据对

业务恢复时间的要求,

制定备用供电系统的切

换时间。

有条件的企业可以配备

柴油发电机保证较长时

间的应急供电。

通过将机架外壳接

地的方式可以降低

外界的电子干扰。

 

强、弱电线路尽量

原离,使用交叉走

线,避免平行走线;

使用铁质线槽可以

抵御电磁干扰并有

效保护线缆安全。

 

c)应对关键区域实施电磁屏蔽。

 

1.1.2网络安全

 

1.1.2.1结构安全(G4)

 

本项要求包括:

 

a)应保证网络设备的业务处理能力具备冗余空间,满足业务高峰期需要;

 

b)应保证网络各个部分的带宽满足业务高峰期需要;

 

c)应在业务终端与业务服务器之间进行路由控制建立安全的访问路径;

d)应绘制与当前运行情况相符的网络拓扑结构图;

 

e)应根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段;

 

f)应避免将重要网段部署在网络边界处且直接连接外部信息系统,重要网段与其他网段之间采

 

重要设备和磁介质放置

 

在电磁屏蔽装置中,或

对关键区域建屏蔽室。

 

重要网段与其他网段之

间采用防火墙或网闸进

行隔离。

 

取可靠的技术隔离手

 

段;

 

g)

应按照对业务服务的重

在多个业务共用的网络

有条件的话可以在

要次序来指定带宽分配

设备上配置QOS。

主干通信线路上安

优先级别,保证在网络

装专用的带宽管理

发生拥堵的时候优先保

设备。

护重要主机。

1.1.2.2

访问控制(G4)

网络边界部署安全隔离

现有产品无法根据

本项要求包括:

与信息交换系统(网

数据的敏感标记允

a)

应在网络边界部署访问

闸)。

许或拒绝数据通

控制设备,启用访问控

过。

制功能;

b)应不允许数据带通用协议通过;

 

c)应根据数据的敏感标记允许或拒绝数据通过;

 

d)应不开放远程拨号访问功能。

1.1.2.3安全审计(G4)部署专业的日志审计系

 

本项要求包括:

统,并且所有事件源与

a)应对网络系统中的网络审计服务器保持时钟同

 

设备运行状况、网络流步。

量、用户行为等进行日

 

志记录;

b)审计记录应包括:

事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;

c)自联到内部网络的行为进行检查,准确定出位置,并对其进行有效阻断;

d)b)应能够对内部网络用户私自联到外部网络的行为进行检查,准确定出位置,并对其进行有效阻断。

e)本项要求包括:

 

c)应能够根据记录数据进行分析,并生成审计报表;

 

d)应对审计记录进行保护,避免受到未预期的删除、修改或覆盖等;

e)应定义审计跟踪极限的阈值,当存储空间接近极限时,能采取必要的措施,当存储空间被耗尽时,终止可审计事件的发生;

 

f)应根据信息系统的统一安全策略,实现集中审计,时钟保持与时钟服务器同步。

1.1.2.4边界完整性检查(S4)部署终端安全管理系

统,利用IP/MAC绑定

及ARP阻断功能实现

a)应能够对非授权设备私

非法接入控制。

 

部署终端安全管理系统,提供非法外联监控功能。

1.1.2.6

 

1.1.2.5入侵防范(G4)

 

本项要求包括:

a)应在网络边界处监视以下攻击行为:

端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击和网络蠕虫攻击

 

等;

a)当检测到攻击行为时,应记录攻击源IP、攻击类型、攻击目的、攻击

 

时间,在发生严重入侵事件时应提供报警及自动采取相应动作。

恶意代码防范(G4)

 

本项要求包括:

 

a)应在网络边界处对恶意代码进行检测和清除;

 

a)应维护恶意代码库的升级和检测系统的更新。

1.1.2.7网络设备防护(G4)

 

本项要求包括:

 

a)应对登录网络设备的用户进行身份鉴别;

b)应对网络设备的管理员登录地址进行限制;

c)网络设备用户的标识应唯一;

 

部署网络入侵防御或网

 

络入侵检测系统,对进

 

出边界的网络数据流进

 

行攻击检测,并提供适

 

当的日志记录、报警和

 

自动响应机制。

 

在区域边界部署病毒过

 

滤网关系统。

 

d)

主要网络设备应对同一

采用动态电子令牌身份

用户选择两种或两种以

认证系统(如RSA

上组合的鉴别技术来进

SecurID),其令牌应当

行身份鉴别;

不可伪造。

e)

身份鉴别信息应具有不

易被冒用的特点,口令

应有复杂度要求并定期

更换;

f)

网络设备用户的身份鉴

别信息至少应有一种是

不可伪造的;

g)

应具有登录失败处理功

能,可采取结束会话、

限制非法登录次数和当

网络登录

展开阅读全文
相关资源
猜你喜欢
相关搜索
资源标签

当前位置:首页 > 求职职场 > 简历

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1