安全計算環境-(一)路由器-1

安全計算環境-網絡設備

安全管理中心針對整個系統提出了安全管理方面的技術控制要求,通過技術手段實現集中管理;涉及的安全控制點包括系統管理、審計管理、安全管理和集中管控。以下以三級等級保護對象為例,描述安全管理中心各個控制要求項的檢查方法、檢查對象和期望結果等。

邊界內部稱為“安全計算環境”,通常通過局域網將各種設備節點聯結起來,構成復雜的計算環境。構成節點的設備包括網絡設備、安全設備、服務器設備、終端設備、應用系統和其他設備等,涉及的對象包括各類操作系統、數據庫系統、中間件系統及其他各類系統軟件、應用軟件和數據對象等。對這些節點和系統的安全防護構成了“一個中心,三重防御”的縱深防御體系的最后一道防線。

安全計算環境針對邊界內部提出了安全控制要求,主要對象為邊界內部的所有對象,包括網絡設備、安全設備、服務器設備、終端設備、應用系統、數據對象和其他設備等,涉及的安全控制點包括身份鑒別、訪問控制、安全審計、入侵防范、惡意代碼防范、可信驗證、數據完整性、數據保密性、數據備份與恢復、剩余信息保護和個人信息保護。

本章將以三級等級保護對象為例,描述安全計算環境各個控制要求項的測評內容、測評方法、證據、案例等。

一、路由器

路由器是溝通外部網絡和內部網絡的橋梁,是整個系統對外安全防護的前沿崗哨。根據《信息安全技術 網絡安全等級保護測評要求》(以下簡稱為《測評要求》),身份鑒別、訪問控制、安全審計、入侵防范、可信驗證的相關要求應當具體落實到路由器的檢查項中。本節將從身份鑒別、訪問控制、安全審計、入侵防范、可信驗證五個方面描述路由器在檢查過程中的關注點。

控制點

1.

身份鑒別

為確保路由器的安全,必須對路由器中的每個運維用戶或與之相連的路由器進行有效的標識與鑒別。只有通過鑒別的用戶,才能被賦予相應的權限,進入路由器,并在規定的權限范圍內操作。

a)

安全要求:應對登錄的用戶進行身份標識和鑒別,身份標識具有唯一性,身份鑒別信息具有復雜度要求并定期更換。

要求解讀:一般來說,用戶登錄路由器的方式包括利用控制臺端口通過串口進行本地連接登錄、利用輔助端口(AUX)通過調制解調器進行遠程撥號連接登錄、利用虛擬終端(VTY)通過TCP/IP網絡進行遠程Telnet登錄等。無論采用哪一種登錄方式,都需要對用戶身份進行鑒別,口令是路由器用來防止非授權訪問的常用手段,是路由器自身安全的一部分。因此需要加強對路由器口令的管理,包括口令的設置和存儲(最好的口令存儲方法是保存在TACACS+或RADIUS認證服務器上)。管理員應當依據需要,為路由器相應的端口添加身份鑒別所需的最基本的安全控制機制。

在一臺路由器中,不允許配置用戶名相同的用戶。同時,要防止多人共用一個賬戶。應實行分賬戶管理,為每名管理員設置單獨的賬戶,避免出現問題后不能及時進行追查的情況發生。

為避免身份鑒別信息被冒用,可以通過采用令牌、認證服務器等加強對身份鑒別信息的保護。如果僅基于口令進行身份鑒別,則應保證口令復雜度,滿足定期更改口令的要求。

可以使用“service password-encryption”命令對存儲在配置文件中的所有口令和類似數據進行加密,以避免攻擊者通過讀取配置文件獲取用戶口令的明文。

檢查方法

1. 核查是否在用戶登錄時采用了身份鑒別措施。

2. 核查用戶列表,測試用戶身份標識是否具有唯一性。

3. 查看用戶配置信息或訪談系統管理員,核查是否存在空口令用戶(應為不存在)。

4. 核查用戶鑒別信息是否滿足復雜度要求并定期更換。

期望結果

1. 情況如下。

路由器使用口令鑒別機制對登錄用戶進行身份標識和鑒別。

在用戶登錄時提示輸入用戶名和口令。以錯誤口令或空口令登錄時提示登錄失敗,證明了登錄控制功能的有效性。

路由器中不存在密碼為空的用戶。

2. 身份認證,示例如下。

Cisco路由器:輸入“show run”命令,存在如下類似用戶列表配置。

也可以啟用AAA服務器進行身份認證。

華為/H3C路由器:輸入“display current-configuration”命令,存在如下類似用戶列表配置。

也可以啟用AAA服務器進行身份認證。

3. 用戶口令情況,示例如下。

Cisco路由器:輸入“show run”命令,存在如下類似配置。

華為/H3C路由器:輸入display current-configuration命令,查看是否存在如下類似配置:

4. 口令由數字、字母、特殊字符組成。口令長度大于8位。口令更換周期一般為3個月。

H3C路由器:輸入display password-control,存在如下類似配置。

b)

安全要求:應具有登錄失敗處理功能,應配置并啟用結束會話、限制非法登錄次數和當登錄連接超時自動退出等相關措施。

要求解讀:對路由器,可以通過配置結束會話、限制管理員的最大登錄失敗次數、網絡連接超時自動退出等多種措施實現登錄失敗處理功能。例如,可以利用“exec-timeout”命令,配置虛擬終端VTY的超時參數。防止空閑任務占用VTY,從而避免惡意攻擊或遠端系統意外崩潰導致的資源獨占。再如,設置管理員最大登錄失敗次數,一旦該管理員的登錄失敗數超過設定的數值,系統將對其進行登錄鎖定,從而防止非法用戶通過暴力破解的方式登錄路由器。

檢查方法

1. 核查是否配置并啟用了登錄失敗處理功能;如果網絡中部署了堡壘機,則先核查堡壘機是否具有登錄失敗處理功能。如果網絡中沒有部署堡壘機,則核查設備是否默認啟用了登錄失敗處理功能,例如登錄失敗3次即退出登錄界面。

2. 核查是否配置并啟用了非法登錄達到一定次數后鎖定賬戶的功能。

3. 核查是否配置并啟用了遠程登錄連接超時自動退出的功能。

以華為路由器為例,設置超時時間為5分鐘,輸入“display current-configuration”命令,在VTY下查看是否存在如下類似配置。

期望結果

1. 網絡設備默認啟用登錄失敗處理功能。

2. 堡壘機限制非法登錄(達到一定次數后進行賬戶鎖定),或者有如下情況。

  • H3C路由器:輸入display password-control,存在如下類似配置。

  • Cisco、華為路由器連續登錄5次即鎖定10分鐘。

3. 堡壘機啟用了遠程登錄連接超時自動退出的功能,或者有如下情況。

Cisco路由器:輸入show run命令,存在如下類似配置。

  • ?華為/H3C路由器:輸入display current-configuration命令,存在如下類似配置。

c)

安全要求:當進行遠程管理時,應采取必要措施防止鑒別信息在網絡傳輸過程中被竊聽。

要求解讀:在對網絡設備進行遠程管理時,為避免口令傳輸過程中被竊取,不應當使用明文傳送的Telnet服務,而應當采用SSH、HTTPS等加密協議等方式進行交互式管理。

檢查方法

核查是否采用加密等安全方式對系統進行遠程管理,以防止鑒別信息在網絡傳輸過程中被竊聽。如果網絡中部署了堡壘主機,則先核查堡壘機在進行遠程連接時采用何種措施防止鑒別信息在網絡傳輸過程中被竊聽(例如SSH等方式)。

期望結果

Cisco路由器:輸入show run命令,存在如下類似配置。

華為/H3C路由器:輸入display current-configuration命令,存在如下類似配置。

d)

安全要求:應采用口令、密碼技術、生物技術等兩種或兩種以上組合的鑒別技術對用戶進行身份鑒別,且其中一種鑒別技術至少應使用密碼技術來實現。

要求解讀:采用組合的鑒別技術對用戶進行身份鑒定是防止欺騙的有效方法。在這里,兩種或兩種以上組合的鑒別技術是指同時使用不同種類的(至少兩種)鑒別技術,且其中一種鑒別技術至少應使用密碼技術來實現。

檢查方法

詢問系統管理員,了解系統是否采用由口令、數字證書、生物技術等中的兩種或兩種以上組合的鑒別技術對用戶身份進行鑒別,并核查其中一種鑒別技術是否使用密碼技術來實現。

期望結果

至少采用了兩種鑒別技術,其中之一為口令或生物技術,另外一種為基于密碼技術的鑒別技術(例如使用基于國密算法的數字證書或數字令牌)。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/63092.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/63092.shtml
英文地址,請注明出處:http://en.pswp.cn/web/63092.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

D9741是一塊脈寬調制方三用于也收路像機和筆記本電的等設備上的直流轉換器。在便攜式的儀器設備上。

概述: D9741是一塊脈寬調制方三用于也收路像機和筆記本電的等設備上的直流轉換器。在便攜式的儀器設備上。 主要特點: ● 高精度基準電路 ● 定時閂鎖、短路保護電路 ● 低電壓輸入時誤操作保護電路 ● 輸出基準電壓(2.5V) ● 超過工作范圍能進行自動校…

數據挖掘之聚類分析

聚類分析(Clustering Analysis) 是數據挖掘中的一項重要技術,旨在根據對象間的相似性或差異性,將對象分為若干組(簇)。同一簇內的對象相似性較高,而不同簇間的對象差異性較大。聚類分析廣泛應用…

Qt 圖形框架下圖形拖動后位置跳動問題

在使用Qt 的圖形框架QGraphicsScene,QGraphicsView實現圖形顯示時。遇到一個很棘手的BUG。 使用的圖形是自定義的QGraphicsObject的子類。 現象是將圖形添加到畫布上之后,用鼠標拖動圖形,圖形能正常改變位置,當再次用鼠標點擊圖…

Vue技術中參數傳遞:Props與事件的實踐指南

在Vue.js中,組件間的參數傳遞是構建動態和交互式應用的核心。本文將深入探討如何通過Props和事件($emit)在Vue組件間進行參數傳遞,并提供代碼示例。 Props傳遞數據 Props是Vue中組件間傳遞數據的一種方式,它允許父組…

一、LRU緩存

LRU緩存 1.LRU緩存介紹2.LRU緩存實現3.LRU緩存總結3.1 LRU 緩存的應用3.2 LRU 緩存的優缺點 1.LRU緩存介紹 LRU是Least Recently Used 的縮寫,意為“最近最少使用”。它是一種常見的緩存淘汰策略,用于在緩存容量有限時,決定哪些數據需要被刪…

LabVIEW光柵衍射虛擬仿真系統

隨著現代教育技術的快速發展,虛擬仿真實驗平臺逐漸成為物理實驗教學的重要輔助工具。基于LabVIEW的平面透射光柵虛擬仿真系統幫助學生更好地理解和分析光柵衍射現象,提高教學質量和學生的學習興趣。 項目背景 在波動光學的教學中,光柵衍射實…

241211 selenium問題記錄

The process started from chrome location /usr/bin/chromedriver is no longer running, so ChromeDriver is assuming that Chrome has crashed. 聲明option類 chrome_option.add_argument(--headless) 后臺啟動webdriver NoSuchDriverException(msg) from err selenium.c…

前端核心知識總結

?前端架構知識總結?主要包括以下幾個方面&#xff1a; ?HTML?&#xff1a;HTML是構建網頁的基礎&#xff0c;使用各種標簽定義網頁的結構&#xff0c;如<html>、<head>、<body>等。HTML5引入了新的語義化標簽&#xff0c;如<article>、<section…

libcublas.so.11: cannot open shared object file: no such file or di

問題&#xff1a;在linux系統安裝tensorrt后import tensorrt時出現 libcublas.so.11: cannot open shared object file: no such file or directory 或者 libcublasLt.so.11&#xff1a;cannot open shared object file: no such file or directory 或者 libcudnn.so.8&…

Linux編譯Kernel時的文件zImage、文件dtb(dtbs)、核心模塊分別是什么東西?

zImage文件的介紹 在編譯Linux內核時&#xff0c;zImage 是一種內核映像文件&#xff0c;它是內核的壓縮版本&#xff0c;通常用于引導嵌入式設備或其他資源有限的環境。 zImage 的具體含義 zImage 是 “Compressed Kernel Image” 的縮寫。它是通過壓縮原始的內核映像&…

Spring Boot 3.x嵌入MongoDB 進行測試

在現代應用開發中&#xff0c;數據庫是不可或缺的一部分。對于使用 MongoDB 的 Java 應用&#xff0c;進行單元測試時&#xff0c;通常需要一個輕量級的數據庫實例。de.flapdoodle.embed.mongo 是一個非常有用的庫&#xff0c;它允許開發者在測試中嵌入 MongoDB 實例&#xff0…

scala隱式類

1 定義 隱式類指的是用implicit關鍵字修飾的類。在對應的作用域內&#xff0c;帶有這個關鍵字的類的主構造函數可用于隱式轉換。 2示例 現在有一個需求&#xff1a;有一個 Person 類&#xff0c;含有work&#xff08;&#xff09;方法&#xff0c;有一個 Student 類&#xff0…

Swin Transformer:用Transformer實現CNN多尺度操作

文本是關于Swin Transformer基礎知識的了解 論文&#xff1a;https://arxiv.org/pdf/2103.14030 項目&#xff1a;https://github. com/microsoft/Swin-Transformer. 實現一個Swin Transformer&#xff1a;Swin Transformer模型具體代碼實現-CSDN博客 Swin Transformer mlp…

系列2:基于Centos-8.6Kubernetes 集成GPU資源信息

每日禪語 自省&#xff0c;就是自我反省、自我檢查&#xff0c;自知己短&#xff0c;從而彌補短處、糾正過失。佛陀強調自覺覺他&#xff0c;強調以達到覺行圓滿為修行的最高境界。要改正錯誤&#xff0c;除了虛心接受他人意見之外&#xff0c;還要不忘時時觀照己身。自省自悟之…

flutter控件buildDragTargetWidget詳解

文章目錄 1. DragTarget 的核心概念基本屬性 2. 基本用法3. 使用 buildDragTargetWidget4. 常見場景5. 注意事項 buildDragTargetWidget 不是 Flutter 中的內置 API 或方法&#xff0c;但根據命名習慣&#xff0c;它很可能是您正在實現或使用的一個方法&#xff0c;用于在 Flut…

MySQL遷移SQLite

將 MySQL 的表結構和數據遷移到 SQLite&#xff0c;可以通過以下步驟實現。這個過程主要包括導出 MySQL 數據庫到 SQL 文件&#xff0c;然后將其導入到 SQLite 數據庫中。 步驟 1: 導出 MySQL 數據庫 首先&#xff0c;需要將 MySQL 數據庫導出為一個 SQL 文件。可以使用 mysq…

【數據結構——內排序】二路歸并排序(頭歌實踐教學平臺習題)【合集】

目錄&#x1f60b; 任務描述 測試說明 我的通關代碼: 測試結果&#xff1a; 任務描述 本關任務&#xff1a;實現二路歸并算法。 測試說明 平臺會對你編寫的代碼進行測試&#xff1a; 測試輸入示例&#xff1a; 11 18 2 20 34 12 32 6 16 5 8 1 (說明&#xff1a;第一行是元…

近期數據安全事件通報處罰案例分析與建議

近期典型事件案例 案例一&#xff1a;北京某公司未建立數據安全管理制度和操作規程&#xff0c;造成大量公民個人信息泄露 北京某公司的數據管理人員&#xff0c;某天發現公司的客戶數據疑似泄露在境外非法網站上隨后報警。經檢查&#xff0c;該公司的技術人員在數據庫系統測試…

基于 webRTC Vue 的局域網 文件傳輸工具

文件傳輸工具&#xff0c;匿名加密&#xff0c;只需訪問網頁&#xff0c;即可連接到其他設備&#xff0c;基于 webRTC 和 Vue.js coturn TURN 服務器 docker pull coturn/coturn docker run -d --networkhost \-v $(pwd)/my.conf:/etc/coturn/turnserver.conf \coturn/coturn…

【FFmpeg】FFmpeg 內存結構 ⑥ ( 搭建開發環境 | AVPacket 創建與釋放代碼分析 | AVPacket 內存使用注意事項 )

文章目錄 一、搭建開發環境1、開發環境搭建參考2、項目搭建 二、AVPacket 創建與釋放代碼分析1、AVPacket 創建與釋放代碼2、Qt 單步調試方法3、單步調試 - 分析 AVPacket 創建與銷毀代碼 三、AVPacket 內存使用注意事項1、謹慎使用 av_init_packet 函數2、av_init_packet 函數…