系统集成三级等保

说说你对等保三级的看法?

目前,大家都在讨论关于等保三级的信息。很多企业的系统也都面临申报三级的情况。从文件上来看。三级做对很多方面都做了严格的规定。大体包括。自主访问控制计算机信息系统可信计算基定义和控制系统中命名用户对命名客体的访问。实施机制(例如:访问控制表)允许命名用户以用户...显示全部

目前,大家都在讨论关于等保三级的信息。很多企业的系统也都面临申报三级的情况。从文件上来看。三级做对很多方面都做了严格的规定。大体包括。

自主访问控制
计算机信息系统可信计算基定义和控制系统中命名用户对命名客体的访问。实施机制(例如:访问控制表)允许命名用户以用户和(或)用户组的身份规定并控制客体的共享;阻止非授权用户读取敏感信息。并控制访问权限扩散。自主访问控制机制根据用户指定方式或默认方式,阻止非授权用户访问客体。访问控制的粒度是单个用户。没有存取权的用户只允许由授权用户指定对客体的访问权。阻止非授权用户读取敏感信息。

强制访问控制

计算机信息系统可信计算基对所有主体及其所控制的客体(例如:进程、文件、段、设备)实施强制访问控制。为这些主体及客体指定敏感标记,这些标记是等级分类和非等级类别的组合,它们是实施强制访问控制的依据。计算机信息系统可信计算基支持两种或两种以上成分组成的安全级。计算机信息系统可信计算基控制的所有主体对客体的访问应满足:仅当主体安全级中的等级分类高于或等于客体安全级中的等级分类,且主体安全级中的非等级类别包含了客体安全级中的全部非等级类别,主体才能读客体;仅当主体安全级中的等级分类低于或等于客体安全级中的等级分类,且主体安全级中的非等级类别包含了客体安全级中的非等级类别,主体才能写一个客体。计算机信息系统可信计算基使用身份和鉴别数据,鉴别用户的身份,并保证用户创建的计算机信息系统可信计算基外部主体的安全级和授权受该用户的安全级和授权的控制。

标记

计算机信息系统可信计算基应维护与主体及其控制的存储客体(例如:进程、文件、段、设备)相关的敏感标记。这些标记是实施强制访问的基础。为了输入未加安全标记的数据,计算机信息系统可信计算基向授权用户要求并接受这些数据的安全级别,且可由计算机信息系统可信计算基审计。

身份鉴别

计算机信息系统可信计算基初始执行时,首先要求用户标识自己的身份,而且,计算机信息系统可信计算基维护用户身份识别数据并确定用户访问权及授权数据。计算机信息系统可信计算基使用这些数据鉴别用户身份,并使用保护机制(例如:口令)来鉴别用户的身份;阻止非授权用户访问用户身份鉴别数据。通过为用户提供唯一标识,计算机信息系统可信计算基能够使用用户对自己的行为负责。计算机信息系统可信计算基还具备将身份标识与该用户所有可审计行为相关联的能力。

客体重用

在计算机信息系统可信计算基的空闲存储客体空间中,对客体初始指定、分配或再分配一个主体之前,撤销客体所含信息的所有授权。当主体获得对一个已被释放的客体的访问权时,当前主体不能获得原主体活动所产生的任何信息。

审计

计算机信息系统可信计算基能创建和维护受保护客体的访问审计跟踪记录,并能阻止非授权的用户对它访问或破坏。计算机信息系统可信计算基能记录下述事件:使用身份鉴别机制;将客体引入用户地址空间(例如:打开文件、程序初始化);删除客体;由操作员、系统管理员或(和)系统安全管理员实施的动作,以及其他与系统安全有关的事件。对于每一事件,其审计记录包括:事件的日期和时间、用户、事件类型、事件是否成功。对于身份鉴别事件,审计记录包含请求的来源(例如:终端标识符);对于客体引入用户地址空间的事件及客体删除事件,审计记录包含客体名及客体的安全级别。此外,计算机信息系统可信计算基具有审计更改可读输出记号的能力。

对不能由计算机信息系统可信计算基独立分辨的审计事件,审计机制提供审计记录接口,可由授权主体调用。这些审计记录区别于计算机信息系统可信计算基独立分辨的审计记录。

数据完整性

计算机信息系统可信计算基通过自主和强制完整性策略,阻止非授权用户修改或破坏敏感信息。在网络环境中,使用完整性敏感标记来确信信息在传送中未受损。

针对这些说说我的一些看法。大概运维人员都会清楚,一个系统。想要方便,就很难做到安全。想要安全就很难做到方便。等保三级固然是对安全方面做了很好的规定,但对于用户,这样的安全限制是否会适应,投入更多的设备是否会买账,是否有足够的技术人员补充到这套系统的运维中。这些都是企业实实在在棉铃的问题。举个简单的例子,我们大概很多人都经历过检车,我们平时行驶的车辆我们或许会很适应,但是大多数去年检验车的时候都会有不合格的项目。比如车灯不合格。比如玻璃不能有贴膜。比如车里一定要有灭火器,比如车辆不能有任何改装,为了检查。我们多半会去调整这些问题。但检查过后。我们为了方便或者一些使用习惯。还是会把这些改过的部分在调整回来。

我在想等保三级,甚至4级会不会也面临这样的问题。一起来说说你的看法吧
收起
参与35

查看其它 3 个回答威谷子的回答

威谷子威谷子系统运维工程师新大陆

等保基本要求主要由技术层面与管理层面组成;技术层面由【物理,主机,网络,数据,应用】5个层面组成,管理层面由【安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理】5个层面组成;
目前国内围绕等保的测评、实施和咨询等方面的行业平台已经很成熟了,等保这一中国出台的安全体系标准(当然,标准制定之初也是参考国外成熟体系),自然也带了一些中国特色,比如各地的测评、实施和产品厂商互相结成不同的利益共同体,乙方低价战、甲方走过场,缺少规范性等等这些都是束缚等保制度未来发展的瓶颈阻碍,而这其中的各方人员的职业发展前景也可想而知。相比较而言,ISO、ITIL、COBIT、PCI、SOX这些国际主流标准在国内要规范许多。

软件开发 · 2017-08-02
浏览2652
  • 的确。很多时候中国的很多制度在初衷上是好的。但在落实上却总是因为各种利益关系而成为了过场和摆设。
    2017-08-02

回答者

威谷子
系统运维工程师新大陆
擅长领域: 安全等级保护信息安全

威谷子 最近回答过的问题

回答状态

  • 发布时间:2017-08-02
  • 关注会员:5 人
  • 回答浏览:2652
  • X社区推广