好文档就是一把金锄头!
欢迎来到金锄头文库![会员中心]
电子文档交易市场
安卓APP | ios版本
电子文档交易市场
安卓APP | ios版本

主机安全-通用数据库测评指导书-三级版.doc

7页
  • 卖家[上传人]:公****
  • 文档编号:443010973
  • 上传时间:2023-06-12
  • 文档格式:DOC
  • 文档大小:56.50KB
  • / 7 举报 版权申诉 马上下载
  • 文本预览
  • 下载提示
  • 常见问题
    • 编号: 测 评 指 导 书"信息系统平安等级保护根本要求"根底网络平安-通用数据库-第三级V1.0天融信信息平安等保中心1、测评对象对象名称及IP地址备注〔测评地点及环境等〕2、入场确认序号确认容1测评对象中的关键数据已备份如果没有备份那么不进展测评2测评对象工作正常如工作异常那么不进展测评开场时间确认签字3、离场确认序号确认容1测评工作未对测评对象造成不良影响,测评对象工作正常完毕时间确认签字. z.-序号类别测评项测评实施预期结果符合情况1身份鉴别a〕应对登录操作系统和数据库系统的用户进展身份标识和鉴别;访谈:访谈数据库管理员,询问采用何种方式对登录数据库系统的用户进展身份标识并验证其身份1)数据库使用口令鉴别机制对用户进展身份标识和鉴别;2)登录时提示输入用户名和口令,以错误口令或空口令登录时提示登录失败,验证了登录控制功能的有效性b〕操作系统和数据库系统管理用户身份标识应具有不易被冒用的特点,口令应有复杂度要求并定期更换;访谈:询问数据库管理员,是否开启数据库强制密码策略,并询问口令管理要求(口令的长度、口令复杂性,口令更新周期)。

      1)口令符合复杂度要求,长度不小于8位,由数字、大小写字母、特殊符号组成,并定期更换; 2)以不符合复杂度要求或不符合规定长度的口令创立用户时均提示失败c〕应启用登录失败处理功能,可采取完毕会话、限制非法登录次数和自动退出等措施;访谈:询问数据库管理员是否采取其他措施限制用户的非法登录核查:新建测试账户test,并以错误的口令登录数据库,查看数据库反响数据库启用了登录失败处理功能,以测试账户登录数据库,失败登录一定的次数后会被锁定d〕当对效劳器进展远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听;访谈:询问数据库管理员,是否采取措施保证远程管理数据加密传输1)数据库开启了强行加密,确保数据传输的性;2)采用第三方管理工具保证远程管理的信息e〕应为操作系统和数据库系统的不同用户分配不同的用户名,确保用户名具有惟一性访谈:询问数据库管理员,是否为不同的用户分配了不同账户已为不同的用户分配了不同账户f〕应采用两种或两种以上组合的鉴别技术对管理用户进展身份鉴别访谈:询问数据库管理员,是否采取除用户名/密码外的其他鉴别方式〔对于SQL SERVER2005以上的版本,可以采取证书的方式对存储过程进展访问控制〕;如果使用其他技术,那么查看该技术的实现情况。

      数据库采用双因子鉴别机制认证用户2访问控制a〕应启用访问控制功能,依据平安策略控制用户对资源的访问;访谈:访谈数据库管理员,询问是否根据不同用户的职责分配了不同的权限限制用户对数据库的访问用户的权限已根据角色进展了严格限制b〕应根据管理用户的角色分配权限,实现管理用户的权限别离,仅授予管理用户所需的最小权限;访谈:询问并查看除系统管理员SA外,是否还有其他的特权用户,是否将系统管理、平安管理和业务数据管理分配给不同的管理员系统管理员、平安管理员、业务数据管理员由不同的人员和用户担当至少应该有系统管理员和业务数据管理员,平安管理员在有第三方审计工具时可以不要求c〕应实现操作系统和数据库系统特权用户的权限别离;访谈:访谈数据库管理员,询问数据库管理员和审计员等是否有专门人员进展担任数据库除具有管理员账户外,至少还有专门的审计管理员账户,且他们的权限互斥d〕应严格限制默认的访问权限,重命名系统默认,修改这些的默认口令;访谈:询问数据库系统管理员,是否加强了数据库默认的口令强度,并让管理员登陆数据库系统进展口令验证1〕默认账户已禁用或已设置强壮口令e〕应及时删除多余的、过期的,防止共享的存在访谈:询问数据库管理员,是否有多人共用一个账户的情况。

      数据库中不存在多余、过期和共享账户f〕应对重要信息资源设置敏感标记;访谈:询问数据库管理员,是否对重要的信息资源设置了敏感标记,采用何种措施实现的已对重要信息资源设置敏感标记g〕应根据平安策略严格控制用户对有敏感标记重要信息资源的操作;访谈:询问数据库管理员,是否根据敏感标记严格控制用户对重要信息资源的访问,具体措施是什么已通过敏感标记严格限制用户对重要信息资源的访问3平安审计a〕审计围应覆盖到效劳器和重要客户端上的每个操作系统用户和数据库用户;访谈:访谈数据库员,询问是否通过第三方平安审计设备对数据库进展审计1〕数据库开启了平安审计功能;2〕已部署了第三方平安审计设备对效劳器进展审计b〕审计容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统重要的平安相关事件;访谈:访谈数据库管理员,是否针对重要的用户行为、命令的使用及系统资源的异常使用进展记录询问数据库管理员,是否采取第三方工具或其他措施增强SQL Server的日志功能;审计容开启包括用户的添加和删除、审计功能的启动和关闭、审计谋略的调整、权限变更、系统资源的异常使用、重要的操作〔如用户登录、退出〕等c〕审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等;访谈:询问数据库管理员,是否采取第三方工具或其他方式增强数据库的日志功能。

      审计记录包括事件的日期、时间、类型、主体标识、客体标识和结果等容d〕应能够根据记录数据进展分析,并生成审计报表;访谈:1〕询问数据库管理员,是否对记录日志生成生成审计报表并分析;2〕查看审计报表是否能为数据库的平安性及性能分析提供依据1〕能定期生成审计报表并进展分析;2〕生成的审计报表能为数据库的平安性及性能提供依据e〕应保护审计进程,防止受到未预期的中断;访谈:1〕以普通用户进数据库系统,查看能否对日志进展删除、修改等非授权操作;2〕询问系统管理员,数据库的日志记录文件采取的保护措施通过专用日志效劳器或存储设备对审计记录进展备份,并防止对审计记录的修改、删除或覆盖f〕应保护审计记录,防止受到未预期的删除、修改或覆盖等手工检查:1〕以非授权用户(没有审计权限)登录数据库系统,试图改变审计配置选项;2〕如果成功,进展一些操作(如:登录系统、新建数据库等),查看日志中是否有上述操作的记录1〕对数据库的审计进程已采取相关保护措施;2〕采用第三方数据库审计设备对数据库审计4资源控制a)应通过设定终端接入方式、网络地址围等条件限制终端登录;访谈:1〕询问数据库系统管理员是否有根据终端接入方式、网络地址围等条件限制终端登录,如果有,是如何实现的;2〕如果未在SQL Server数据库系统上进展相关的配置,那么询问是否在防火墙或其他网络设备(包括平安设备)上进展了相关的配置。

      已设定终端登录平安策略及措施,非授权终端无法登录管理b)应根据平安策略设置登录终端的操作超时锁定;访谈:应在登录终端上设置操作超时锁定时间,询问数据库系统管理员是否有保证上述平安功能的已严格限制了登录终端的操作超时锁定时间c)应限制单个用户对系统资源的最大或最小使用限度访谈:1〕访谈数据库管理员,询问在数据库中是否已限制单个用户对系统资源的使用限度,并查看具体的限制策略;2〕如果条件允许,那么验证其功能是否有效已针对数据库做了资源控制的管理措施,对限制单个用户对资源〔CPU、存、硬盘等〕的最大或最小使用限度 z.。

      点击阅读更多内容
      关于金锄头网 - 版权申诉 - 免责声明 - 诚邀英才 - 联系我们
      手机版 | 川公网安备 51140202000112号 | 经营许可证(蜀ICP备13022795号)
      ©2008-2016 by Sichuan Goldhoe Inc. All Rights Reserved.