ImageVerifierCode 换一换
格式:DOCX , 页数:15 ,大小:26.19KB ,
资源ID:1628713      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bingdoc.com/d-1628713.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(中国移动设备通用安全功能和配置规范V200.docx)为本站会员(b****1)主动上传,冰点文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰点文库(发送邮件至service@bingdoc.com或直接QQ联系客服),我们立即给予删除!

中国移动设备通用安全功能和配置规范V200.docx

1、中国移动设备通用安全功能和配置规范V200中国移动设备通用安全功能和配置规范Specification for General Security Function and Configuration of Devices Used 版本号:2.0.0-实施-发布中国移动通信有限公司网络部前 言为了贯彻安全三同步的要求,在设备选型、入网测试、工程验收以及运行维护等环节,明确并落实安全功能和配置要求。有限公司组织部分省公司编制了中国移动设备安全功能和配置系列规范。本系列规范可作为编制设备技术规范、设备入网测试规范,工程验收手册,局数据模板等文档的依据。本规范是该系列规范之一,明确了中国移动各类型设

2、备所需满足的通用安全功能和配置要求,并作为本系列其他规范的编制基础。本规范主要从账号管理及认证授权要求、日志安全要求、IP协议安全要求和设备其他安全要求4个方面,提出了28项基本安全功能要求和19项基本安全配置要求。同时,结合实际情况,进一步将各项安全要求分为“必选”和“可选”两类,其中必选要求31项,可选要求16项。原则上,中国移动各类设备必须满足与其相关的全部必选要求,有选择的满足可选要求。本标准起草单位:中国移动通信有限公司网络部。本标准解释单位:同提出单位。本标准主要起草人:中国移动通信集团公司 陈敏时、曹一生、徐海东、周智、杨永、魏来、李友国、陈欣。范围本规范适用于中国移动通信网、业

3、务系统和支撑系统的各类设备。本规范对上述设备明确了基本的安全要求。本规范作为编制设备技术规范、设备入网测试规范,工程验收手册,局数据模板等文档的依据。供中国移动内部和厂商共同使用。规范性引用文件1.1. 内部引用本规范是编制其他设备安全功能和配置规范的基础。原则上,在相同方面,其他安全功能和配置规范的要求应不低于本规范要求。如特殊原因,需要降低要求,应在相应规范的此部分予以解释说明。1.2. 外部引用下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的

4、最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。表1-1 1中国移动网络与信息安全总纲中国移动通信有限公司2中国移动内部控制手册中国移动通信有限公司3中国移动标准化控制矩阵中国移动通信有限公司术语、定义和缩略语下列术语、定义和缩略语适用于本标准:表1-2 词语解释设备功能要求描述规范适用范围内设备必须和推荐满足的最低安全功能要求。可作为编制设备技术规范、设备测试规范的依据。在设备入网测试时使用。设备配置要求描述规范适用范围内设备必须和推荐采用的配置要求。可作为编制工程验收手册、局数据模板的依据。在工程验收和运行维护时采用。设备功能要求是实现设备配置要求的基础。设备安全要求框架 1.3

5、. 背景随着各类通信和IT设备采用通用操作系统、数据库,及各类设备间越来越多的使用IP协议进行通信,其网络安全问题日渐凸出。为了维持通信网、业务系统和支撑系统设备安全,必须从设备选型、入网测试、工程验收和运行维护等,设备全生命周期各个阶段加强和落实安全要求。中国移动内部控制手册和控制矩阵对操作系统、数据库和应用系统的账号口令以及操作日志记录等方面提出的具体的要求。相关要求的落实需要设备功能支持。1.4. 设备安全要求框架说明中国移动设备安全要求框架(以下简称框架)由三个层面的设备安全规范组成。本规范为框架的第一层面,其编制依据主要为中国移动网络与信息安全总纲、中国移动内部控制手册和控制矩阵,同

6、时参考国际、国内相关标准规范。第二层规范,按设备种类,分为主机设备类安全规范、数据库设备类安全规范、网络设备类安全规范和互联网应用类安全规范等。每类规范又具体分为安全功能规范和安全配置规范。第二层规范包含的设备种类可根据需要进行扩充。第二层规范的编制依据主要为本规范,同时参考各类设备和产品相应的技术资料。第三层面由具体通信网、业务系统、支撑系统中各类设备的安全要求组成。该类规范的编制依据主要为本规范、第二层面相关的规范以及通信网、业务系统、支撑系统已有的安全要求。图1.1 1.5. 本框架内各规范的使用原则本框架包含的系列规范作为编制设备入网测试规范,工程验收手册,局数据模板等文档的依据,从而

7、促进在设备入网测试、工程验收和设备运行维护环节落实相关安全要求。在采用框架中规范时,对具体设备明确相关安全要求时,应遵循全面、唯一的原则。全面原则:具体设备的安全要求应包括适用设备运行的操作系统、数据库、网络和应用系统的全部必选安全要求,并依实际情况,有选择的满足部分可选要求。唯一原则:具体设备的安全要求,应依次从第三层、第二层和第一层与该设备相关的规范(要求)中选择,同一方面内容不重复采用。1.6. 设备安全要求编号原则本框架的系列规范中包含的各安全要求应采用以下格式进行编号。安全要求-设备-XXX-功能,配置-YYY- ,可选 XXX:用小于6位(含6位)文字表示的该项要求所属规范(要求)

8、的简称。规范简称在本框架内唯一。功能,配置:对于功能要求,编号本部分使用“功能”表示;对于配置要求本部分使用“配置”表示。YYY:该项要求的阿拉伯数字序号,在同规范中同类要求的序号不能相同。 ,可选:必选要求此部分为空,可选要求本部分使用“可选”表示。设备通用安全功能和配置要求本规范提出的安全功能要求和安全配置要求,在未特别说明的情况下,均适用于设备上运行的操作系统、数据库、网络和应用系统。本规范从账号管理及认证授权、日志以及IP协议和其他四个方面提出安全功能和配置要求。1.7. 账号管理及认证授权要求认证功能用于确认登录系统的用户真实身份。认证功能的具体实现方式包括静态口令、动态口令、指纹等

9、生物鉴别技术等。授权功能赋予系统账号的操作权限,并限制用户进行超越其账号权限的操作。账号口令管理功能是实现正确认证和授权的基础。对于存在字符或图形界面(WEB界面)的人机交互的设备,应提供账号管理及认证授权功能,并应满足以下各项要求。账号安全要求功能要求:表1-1 编号内容安全要求-设备-通用-功能-1 支持按用户分配账号。安全要求-设备-通用-功能-2与设备运行、维护等工作无关的账号,应能够删除或锁定。安全要求-设备-通用-功能-3设备应能够限制允许远程登录的账号。安全要求-设备-通用-功能-30-可选对于应用程序,应支持基于角色的授权方式,并提供满足LDAP V3标准的账号管理接口。配置要

10、求:表1-2 编号内容安全要求-设备-通用-配置-1应按照用户分配账号。避免不同用户间共享账号。避免用户账号和设备间通信使用的账号共享。安全要求-设备-通用-配置-2应删除或锁定与设备运行、维护等工作无关的账号。安全要求-设备-通用-配置-3-可选限制具备管理员权限的用户远程登录。远程执行管理员权限操作,应先以普通权限用户远程登录后,再切换到管理员权限账号后执行相应操作。口令安全要求功能要求:表1-3 编号内容安全要求-设备-通用-功能-4对于采用静态口令认证技术的设备,应支持数字、小写字母、大写字母和特殊符号4类字符构成的口令。应支持配置口令复杂度,限制口令的最短长度。在配置了复杂度后,设备

11、自动拒绝用户设置不符合复杂度要求的口令。安全要求-设备-通用-功能-5对于采用静态口令认证技术的设备,应支持按天配置口令生存期功能。在配置了口令生存期后,设备在口令超过生存期的用户登录时,不允许其帐户登陆或提示并强迫该用户设置新口令。安全要求-设备-通用-功能-29-可选对于采用静态口令技术认证的设备,应支持分帐户配置口令生存期。支持设置口令生存期为“永久”。安全要求-设备-通用-功能-6-可选对于采用静态口令认证技术的设备,应支持配置用户不得重复使用其最近已用口令的功能。当配置相应功能后,设备拒绝用户重复使用在限制次数内的口令安全要求-设备-通用-功能-7-可选对于采用静态口令认证技术的设备

12、,应支持配置用户连续认证失败次数上限。当用户连续认证失败次数超过上限时,设备自动锁定该用户账号。必须由其他账号,通常为具有管理员权限的账号,才可以解除该账号锁定安全要求-设备-通用-功能-21对于采用静态口令认证技术的设备,必须支持口令修改,口令修改后不影响设备中业务的正常使用。安全要求-设备-通用-功能-22对于采用静态口令认证技术的设备,支持静态口令加密存放。配置要求:表1-4 编号内容安全要求-设备-通用-配置-4对于采用静态口令认证技术的设备,口令长度至少8位,并包括数字、小写字母、大写字母和特殊符号4类中至少2类。安全要求-设备-通用-配置-5对于采用静态口令认证技术的设备,维护人员

13、使用的账户口令的生存期不长于90天。安全要求-设备-通用-配置-29-可选对于采用静态口令认证技术的设备,设备间通信使用的账户口令的生存期不长于180天。安全要求-设备-通用-配置-6-可选对于采用静态口令认证技术的设备,应配置设备,使用户不能重复使用最近5次(含5次)内已使用的口令。安全要求-设备-通用-配置-7-可选对于采用静态口令认证技术的设备,应配置当用户连续认证失败次数超过6次(不含6次),锁定该用户使用的账号。授权安全要求功能要求:表1-5 编号内容安全要求-设备-通用-功能-9设备应支持对不同用户授予不同权限。安全要求-设备-通用-功能-10对于用户可通过人机交互界面访问文件系统

14、的设备,设备应支持对文件系统中的目录和文件,给不同用户或用户组分别授予读、写、执行权限。安全要求-设备-通用-功能-11对于存在关系型数据库的设备,设备应支持对数据库表,给不同数据库用户或用户组分别授予读取、修改的权限。配置要求表1-6 编号内容安全要求-设备-通用-配置-9在设备权限配置能力内,根据用户的业务需要,配置其所需的最小权限。1.8. 日志安全要求功能要求:表1-1 编号内容安全要求-设备-通用-功能-12 设备日志应支持对用户登录/登出进行记录。记录内容包括用户登录使用的账号,登录是否成功,登录时间,以及远程登录时,用户使用的IP地址。安全要求-设备-通用-功能-13设备日志应支

15、持记录用户对设备的操作,包括但不限于以下内容:账号创建、删除和权限修改,口令修改,读取和修改设备配置,读取和修改业务用户的话费数据、身份数据、涉及通信隐私数据。记录需要包含用户账号,操作时间,操作内容以及操作结果。安全要求-设备-通用-功能-24设备日志应支持记录与设备相关的安全事件。安全要求-设备-通用-功能-14设备应支持远程日志功能。所有设备日志均能通过远程日志功能传输到日志服务器。设备应支持至少一种通用的远程标准日志接口,如SYSLOG、FTP等。安全要求-设备-通用-功能-31人员对设备的操作日志存储时间至少3个月。安全要求-设备-通用-功能-28设备应能够按账号分配日志文件读取、修

16、改和删除权限,从而防止日志文件被篡改或非法删除。配置要求:表1-2 编号内容安全要求-设备-通用-配置-12设备应配置日志功能,对用户登录进行记录,记录内容包括用户登录使用的账号,登录是否成功,登录时间,以及远程登录时,用户使用的IP地址。安全要求-设备-通用-配置-13-可选设备应配置日志功能,记录用户对设备的操作,包括但不限于以下内容:账号创建、删除和权限修改,口令修改,读取和修改设备配置,读取和修改业务用户的话费数据、身份数据、涉及通信隐私数据。记录需要包含用户账号,操作时间,操作内容以及操作结果。安全要求-设备-通用-配置-24-可选设备应配置日志功能,记录与设备相关的安全事件。安全要

17、求-设备-通用-配置-14-可选设备配置远程日志功能,将需要重点关注的日志内容传输到日志服务器。安全要求-设备-通用-配置-28设备应配置权限,控制对日志文件读取、修改和删除等操作。1.9. IP协议安全要求功能要求:表1-1 编号内容安全要求-设备-通用-功能-15对于具备TCP/UDP协议功能的设备,应支持列出当前开放端口列表以及设备和其他设备连接情况。安全要求-设备-通用-功能-16对于具备TCP/UDP协议功能的设备,应支持配置基于源IP地址、目的IP地址、通信协议类型(如TCP、UDP、ICMP)、源端口、目的端口的流量过滤。安全要求-设备-通用-功能-17-可选对于通过IP协议进行

18、远程维护的设备,设备应支持使用SSH等加密协议。安全要求-设备-通用-功能-18-可选设备应支持列出对外开放的IP服务端口和设备内部进程的对应表。安全要求-设备-通用-功能-22对于通过IP协议进行远程维护的设备,设备应支持对允许登陆到该设备的IP地址范围进行设定。配置要求:表1-2 编号内容安全要求-设备-通用-配置-16-可选对于具备TCP/UDP协议功能的设备,设备应根据业务需要,配置基于源IP地址、通信协议TCP或UDP、目的IP地址、源端口、目的端口的流量过滤,过滤所有和业务不相关的流量。安全要求-设备-通用-配置-17-可选对于使用IP协议进行远程维护的设备,设备应配置使用SSH等

19、加密协议。1.10. 设备其他安全要求功能要求:表1-1 编号内容安全要求-设备-通用-功能-19对于具备字符交互界面的设备,应支持定时账户自动登出。登出后用户需再次登录才能进入系统。安全要求-设备-通用-功能-20对于具备图形界面(含WEB界面)的设备,应支持手动和定时自动屏幕锁定。锁屏后需再次进行身份认证后才能解除屏幕锁定。安全要求-设备-通用-功能-26设备应具备通过补丁升级消除软件安全漏洞的能力。安全要求-设备-通用-功能-27对于具备consol口的设备,应配置consol口密码保护功能。配置要求:表1-2 编号内容安全要求-设备-通用-配置-19对于具备字符交互界面的设备,应配置定

20、时账户自动登出。安全要求-设备-通用-配置-20-可选对于具备图形界面(含WEB界面)的设备,应配置定时自动屏幕锁定。安全要求-设备-通用-配置-27对于具备consol口的设备,应配置consol口密码保护功能。编制历史版本号更新时间主要内容或重大修改2.0.02008-101、新增以下要求:安全要求-设备-通用-功能-29-可选安全要求-设备-通用-功能-31 安全要求-设备-通用-配置-29-可选安全要求-设备-通用-功能-30-可选2、将下列要求由“可选”改为“必选”安全要求-设备-通用-功能-3安全要求-设备-通用-配置-1安全要求-设备-通用-配置-2安全要求-设备-通用-功能-1

21、0安全要求-设备-通用-功能-11安全要求-设备-通用-功能-13安全要求-设备-通用-功能-24安全要求-设备-通用-功能-14安全要求-设备-通用-功能-28安全要求-设备-通用-配置-28安全要求-设备-通用-功能-16安全要求-设备-通用-功能-22安全要求-设备-通用-功能-19安全要求-设备-通用-功能-20安全要求-设备-通用-功能-26安全要求-设备-通用-功能-27安全要求-设备-通用-配置-19安全要求-设备-通用-配置-273、对以下要求内容进行了修改安全要求-设备-通用-功能-4安全要求-设备-通用-功能-5安全要求-设备-通用-配置-5安全要求-设备-通用-配置-28

copyright@ 2008-2023 冰点文库 网站版权所有

经营许可证编号:鄂ICP备19020893号-2