好文档就是一把金锄头!
欢迎来到金锄头文库![会员中心]
电子文档交易市场
安卓APP | ios版本
电子文档交易市场
安卓APP | ios版本

主机安全---通用数据库测评指导书---三级---1.0版.doc

7页
  • 卖家[上传人]:桔****
  • 文档编号:474139961
  • 上传时间:2023-09-05
  • 文档格式:DOC
  • 文档大小:118.50KB
  • / 7 举报 版权申诉 马上下载
  • 文本预览
  • 下载提示
  • 常见问题
    • 编号: 测 评 指 导 书《信息系统安全级别保护基本规定》基本网络安全-通用数据库-第三级V1.0天融信信息安全等保中心1、测评对象对象名称及IP地址备注(测评地点及环境等)2、入场确认序号确认内容1测评对象中的核心数据已备份如果没有备份则不进行测评2测评对象工作正常如工作异常则不进行测评开始时间确认签字3、离场确认序号确认内容1测评工作未对测评对象导致不良影响,测评对象工作正常结束时间确认签字序号类别测评项测评实行预期成果符合状况1身份鉴别a)应对登录操作系统和数据库系统的顾客进行身份标记和鉴别;访谈:访谈数据库管理员,询问采用何种方式对登录数据库系统的顾客进行身份标记并验证其身份1)数据库使用口令鉴别机制对顾客进行身份标记和鉴别;2)登录时提示输入顾客名和口令,以错误口令或空口令登录时提示登录失败,验证了登录控制功能的有效性b)操作系统和数据库系统管理顾客身份标记应具有不易被冒用的特点,口令应有复杂度规定并定期更换;访谈:询问数据库管理员,与否启动数据库强制密码方略,并询问口令管理规定(口令的长度、口令复杂性,口令更新周期)1)口令符合复杂度规定,长度不不不小于8位,由数字、大小写字母、特殊符号构成,并定期更换; 2)以不符合复杂度规定或不符合规定长度的口令创立顾客时均提示失败。

      c)应启用登录失败解决功能,可采用结束会话、限制非法登录次数和自动退出等措施;访谈:询问数据库管理员与否采用其她措施限制顾客的非法登录核查:新建测试账户test,并以错误的口令登录数据库,查看数据库反映数据库启用了登录失败解决功能,以测试账户登录数据库,失败登录一定的次数后会被锁定d)当对服务器进行远程管理时,应采用必要措施,避免鉴别信息在网络传播过程中被窃听;访谈:询问数据库管理员,与否采用措施保证远程管理数据加密传播1)数据库启动了强行加密,保证数据传播的保密性;2)采用第三方管理工具保证远程管理的信息保密e)应为操作系统和数据库系统的不同顾客分派不同的顾客名,保证顾客名具有惟一性访谈:询问数据库管理员,与否为不同的顾客分派了不同账户已为不同的顾客分派了不同账户f)应采用两种或两种以上组合的鉴别技术对管理顾客进行身份鉴别访谈:询问数据库管理员,与否采用除顾客名/密码外的其她鉴别方式(对于SQL SERVER以上的版本,可以采用证书的方式对存储过程进行访问控制);如果使用其她技术,则查看该技术的实现状况数据库采用双因子鉴别机制认证顾客2访问控制a)应启用访问控制功能,根据安全方略控制顾客对资源的访问;访谈:访谈数据库管理员,询问与否根据不同顾客的职责分派了不同的权限限制顾客对数据库的访问。

      顾客的权限已根据角色进行了严格限制b)应根据管理顾客的角色分派权限,实现管理顾客的权限分离,仅授予管理顾客所需的最小权限;访谈:询问并查看除系统管理员SA外,与否尚有其她的特权顾客,与否将系统管理、安全管理和业务数据管理分派给不同的管理员系统管理员、安全管理员、业务数据管理员由不同的人员和顾客担当至少应当有系统管理员和业务数据管理员,安全管理员在有第三方审计工具时可以不规定c)应实现操作系统和数据库系统特权顾客的权限分离;访谈:访谈数据库管理员,询问数据库管理员和审计员等与否有专门人员进行担任数据库除具有管理员账户外,至少尚有专门的审计管理员账户,且她们的权限互斥d)应严格限制默认帐户的访问权限,重命名系统默认帐户,修改这些帐户的默认口令;访谈:询问数据库系统管理员,与否加强了数据库默认帐户的口令强度,并让管理员登陆数据库系统进行口令验证1)默认账户已禁用或已设立强健口令e)应及时删除多余的、过期的帐户,避免共享帐户的存在访谈:询问数据库管理员,与否有多人共用一种账户的状况数据库中不存在多余、过期和共享账户f)应对重要信息资源设立敏感标记;访谈:询问数据库管理员,与否对重要的信息资源设立了敏感标记,采用何种措施实现的。

      已对重要信息资源设立敏感标记g)应根据安全方略严格控制顾客对有敏感标记重要信息资源的操作;访谈:询问数据库管理员,与否根据敏感标记严格控制顾客对重要信息资源的访问,具体措施是什么已通过敏感标记严格限制顾客对重要信息资源的访问3安全审计a)审计范畴应覆盖到服务器和重要客户端上的每个操作系统顾客和数据库顾客;访谈:访谈数据库员,询问与否通过第三方安全审计设备对数据库进行审计1)数据库启动了安全审计功能;2)已部署了第三方安全审计设备对服务器进行审计b)审计内容应涉及重要顾客行为、系统资源的异常使用和重要系统命令的使用等系统内重要的安全有关事件;访谈:访谈数据库管理员,与否针对重要的顾客行为、命令的使用及系统资源的异常使用进行记录询问数据库管理员,与否采用第三方工具或其她措施增强SQL Server的日记功能;审计内容启动涉及顾客的添加和删除、审计功能的启动和关闭、审计方略的调节、权限变更、系统资源的异常使用、重要的操作(如顾客登录、退出)等c)审计记录应涉及事件的日期、时间、类型、主体标记、客体标记和成果等;访谈:询问数据库管理员,与否采用第三方工具或其她方式增强数据库的日记功能审计记录涉及事件的日期、时间、类型、主体标记、客体标记和成果等内容。

      d)应可以根据记录数据进行分析,并生成审计报表;访谈:1)询问数据库管理员,与否对记录日记生成生成审计报表并分析;2)查看审计报表与否能为数据库的安全性及性能分析提供根据1)能定期生成审计报表并进行分析;2)生成的审计报表能为数据库的安全性及性能提供根据e)应保护审计进程,避免受到未预期的中断;访谈:1)以一般顾客进数据库系统,查看能否对日记进行删除、修改等非授权操作;2)询问系统管理员,数据库的日记记录文献采用的保护措施通过专用日记服务器或存储设备对审计记录进行备份,并避免对审计记录的修改、删除或覆盖f)应保护审计记录,避免受到未预期的删除、修改或覆盖等手工检查:1)以非授权顾客(没有审计权限)登录数据库系统,试图变化审计配备选项;2)如果成功,进行某些操作(如:登录系统、新建数据库等),查看日记中与否有上述操作的记录1)对数据库的审计进程已采用有关保护措施;2)采用第三方数据库审计设备对数据库审计4资源控制a)应通过设定终端接入方式、网络地址范畴等条件限制终端登录;访谈:1)询问数据库系统管理员与否有根据终端接入方式、网络地址范畴等条件限制终端登录,如果有,是如何实现的;2)如果未在SQL Server数据库系统上进行有关的配备,则询问与否在防火墙或其她网络设备(涉及安全设备)上进行了有关的配备。

      已设定终端登录安全方略及措施,非授权终端无法登录管理b)应根据安全方略设立登录终端的操作超时锁定;访谈:应在登录终端上设立操作超时锁定期间,询问数据库系统管理员与否有保证上述安全功能的已严格限制了登录终端的操作超时锁定期间c)应限制单个顾客对系统资源的最大或最小使用限度访谈:1)访谈数据库管理员,询问在数据库中与否已限制单个顾客对系统资源的使用限度,并查看具体的限制方略;2)如果条件容许,则验证其功能与否有效已针对数据库做了资源控制的管理措施,对限制单个顾客对资源(CPU、内存、硬盘等)的最大或最小使用限度。

      点击阅读更多内容
      关于金锄头网 - 版权申诉 - 免责声明 - 诚邀英才 - 联系我们
      手机版 | 川公网安备 51140202000112号 | 经营许可证(蜀ICP备13022795号)
      ©2008-2016 by Sichuan Goldhoe Inc. All Rights Reserved.