|
[接上页] 7.1.4 应用安全 7.1.4.1 身份鉴别 7.1.4.1.1 测评指标 见jr/t 0060-2010 7.1.4.1。 7.1.4.1.2 测评实施 本项要求包括: a)应检查主要应用系统,查看是否提供身份标识和鉴别功能; b)应检查主要应用系统,查看是否采用了两种或两种以上组合的身份鉴别技术来进行身份鉴别; 1)检查当管理用户通过受控本地控制台管理应用系统时,是否采用了一种或一种以上身份鉴别技术; 2)检查当管理用户以远程方式登录应用系统,是否采用了两种或两种以上组合的鉴别技术进行身份鉴别; 3)检查面向互联网服务的系统是否向用户提供两种或两种以上组合的鉴别技术供用户选择。 c)应检查主要应用系统,查看是否采用了措施保证身份标识具有唯一性,是否对登录用户的口令最小长度、复杂度和更换周期等进行了要求和限制,保证身份鉴别信息不易被冒用; d)应检查主要应用系统,查看是否提供登录失败处理功能,是否根据安全策略设置了登录失败次数等参数; e)应测试主要应用系统,可通过试图以合法和非法用户分别登录系统,验证身份标识和鉴别功能是否有效; f)应测试主要应用系统,可通过多次输入错误的密码,验证登录失败处理功能是否有效; g)应渗透测试主要应用系统,如多次猜测用户口令,验证应用系统身份标识和鉴别功能是否不存在明显的弱点。 应当从互联网向被测试对象进行渗透测试。 7.1.4.1.3 结果判定 如果7.1.4.1.2 a)-g)均为肯定,则信息系统符合本单元测评指标要求,否则,信息系统不符合或部分符合本单元测评指标要求。 7.1.4.2 访问控制 7.1.4.2.1 测评指标 见jr/t 0060-2010 7.1.4.2。 7.1.4.2.2 测评实施 本项要求包括: a)应检查主要应用系统,查看是否依据安全策略控制用户对文件、数据库表等客体的访问; b)应检查主要应用系统,查看其访问控制的覆盖范围是否包括与信息安全直接相关的主体、客体及它们之间的操作; c)应检查主要应用系统,查看是否有由授权用户设置其它用户访问系统功能和用户数据权限的功能,是否限制了默认用户的访问权限,是否修改了这些账户的默认口令; d)应检查主要应用系统的用户角色或权限的分配情况,查看是否仅授予不同帐户为完成各自承担任务所需的最小权限,特权用户的权限是否分离,权限之间是否相互制约,如系统管理员不能进行审计操作、审计员不能进行系统管理操作等; e)应检查关键应用系统,查看是否删除多余的、过期的账户; f)应检查主要应用系统,查看是否能对重要信息资源设置敏感标记,这些敏感标记是否以默认方式生成或由安全员建立、维护和管理; g)应检查主要应用系统,查看是否依据安全策略严格控制用户对有敏感标记重要信息资源的操作; h)应测试主要应用系统,可通过以不同权限的用户登录系统,查看其拥有的权限是否与系统赋予的权限一致,验证应用系统访问控制功能是否有效; i)应测试主要应用系统,可通过以默认用户登录系统,并进行一些合法和非法操作,验证系统是否严格限制了默认帐户的访问权限; j)应渗透测试主要应用系统,进行试图绕过访问控制的操作,验证应用系统的访问控制功能是否不存在明显的弱点。 7.1.4.2.3 结果判定 如果7.1.4.2.2 a)-j)均为肯定,则信息系统符合本单元测评指标要求,否则,信息系统不符合或部分符合本单元测评指标要求。 7.1.4.3 安全审计 7.1.4.3.1 测评指标 见jr/t 0060-2010 7.1.4.3。 7.1.4.3.2 测评实施 本项要求包括: a)应检查主要应用系统,查看审计范围是否覆盖到每个用户,审计策略是否覆盖系统内重要的安全相关事件,例如,用户标识与鉴别、访问控制的所有操作记录、重要用户行为、系统资源的异常使用、重要系统命令的使用等; b)应检查主要应用系统的审计记录,查看是否包括事件发生的日期与时间、触发事件的主体与客体、事件的类型、事件成功或失败、身份鉴别事件中请求的来源、事件的结果等内容; 检查是否保存了6个月以上的审计记录。 c)应检查主要应用系统,查看是否为授权用户浏览和分析审计数据提供专门的审计分析功能,并能根据需要生成审计报表; d)应测试主要应用系统,在应用系统上试图产生一些重要的安全相关事件(如进行用户登录、修改用户权限等操作),查看应用系统是否对其进行了审计,验证应用系统安全审计的覆盖情况是否覆盖到每个用户;如果进行了审计则查看审计记录内容是否包含事件的日期、时间、发起者信息、类型、描述和结果等; |