等级保护测评无补偿因素的高风险安全问题判例(共23项需整改)

本文主要是介绍等级保护测评无补偿因素的高风险安全问题判例(共23项需整改),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

层面

控制点

要求项

安全问题

适用范围

充分条件

整改建议简要

安全物理环境

基础设施位置

应保证云计算基础设施位于中国境内

1.云计算基础设施物理位置不当

二级及以上

相关基础设施不在中国境内

云平台相关基础设施在中国境内部署

安全通信网络

网络架构

应避免将重要网络区域部署在边界处,重要网络区域与其他网络区域之间应采取可靠的技术隔离手段

2.重要网络区域边界访问控制措施缺失

二级及以上

重要网络区域边界无访问控制设备实施访问控制措施

外部边界部署防火墙、UTM等安全设备;

内部边界使用具备ACL功能设备

应保证云计算平台不承载高于其安全保护等级的业务应用系统

3.云计算平台等级低于承载业务系统等级

二级及以上

云平台SxAxGx任何一项低于应用系统或云平台无有效的等保测评报告

将云服务客户应用系统迁移至符合相关要求的其他云平台

安全区域边界

访问控制

应在网络边界或区域之间根据访问控制策略设置访问控制规则,默认情况下除允许通信外收口接口拒绝所有通信

4.重要网络区域边界访问控制配置不当

二级及以上

从重要网络区域外部能直接访问到区域内服务器/网络设备等

梳理重要网络区域边界访问控制策略,明确访问控制规则并将规则合理配置到相关边界设备

安全审计

应在网络边界、重要网络节点进行安全审计,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计

5.网络安全审计措施缺失

二级及以上

在网络边界、关键网络节点无法通过流量数据进行分析从而对重要的用户行为和重要安全事件进行日志审计

在网络边界、关键网络节点处部署具备具备网络安全审计功能的设备(如网络安全审计系统、态势感知系统、DPI、IPS等)

安全计算环境

安全审计

应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计

6.设备安全审计措施缺失

二级及以上

关键设备为开启任何审计功能且无任何其他有效的技术手段、辅助审计措施

设备性能允许的情况下开启设备用户操作和安全事件类审计策略;

设备性能不允许的情况下使用第三方日志审计工具

数据保密性

应采用密码保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人数据等

7.重要数据存储保密性保护措施缺失

S三级及以上

重要数据明文存储且无其他数据访问控制保护措施(数据访问控制、数据库防火墙、数据防泄露产品等)

采用合规密码设备(如数据库加密机)实现重要数据在存储过程中的保密性

数据备份恢复

应提供异地实施备份功能,利用通信网络将重要数据实施备份只备份场地

8.异地备份措施缺失

A三级及以上

无异地数据灾备措施或异地备份机制无法满足相关要求

建立异地灾备机房

剩余信息保护

应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除

9.鉴别信息释放措施失效

S二级及以上

利用剩余鉴别信息可非授权访问且无其他技术措施消除或降低非授权访问的影响

完善鉴别信息释放或清除机制(如启用基于操作系统本身的剩余信息保护功能)

应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除

10.敏感数据释放措施失效

S三级及以上

可造成敏感数据泄露

完善敏感数据释放或清除机制(如对敏感数据进行加密,通过删除密钥来实现对数据的保护)

个人信息保护

应仅采集和保存业务必需的用户个人信息

11.违规采集和存储个人信息

S二级及以上

未授权就采集个人隐私信息或采集的个人信息数据被相关法律法规严令禁止

明确向用户表明采集信息的内容、用途以及相关的安全责任,并在用户同意授权的情况下采集保存业务必需的用户个人信息

数据完整性和保密性

应确保云服务客户数据、用户个人信息等存储与中国境内,如需出境应遵循国家相关规定

12.云服务客户数据和用户个人信息违规出境

二级及以上

云服务客户数据、用户个人信息等数据出境未遵循国家相关规定

将云服务客户数据、用户个人数据等迁移存储至中国境内

安全管理中心

集中监控

应对网络链路、安全设备、网络设备和服务器等的运行状况进行集中监测

13.运行监控措施缺失

A三级及以上

无任何监测措施,发生故障后无法及时对故障进行定位和处理

部署统一监控平台或运维监控软件等

安全管理制度

管理制度

应对安全管理活动中的各类管理内容建立安全管理制度

14.管理制度缺失

二级及以上

未建立任何与安全管理活动相关的管理制度或管理制度无法适用

按照等级保护的相关要求,建立包括总体方针、安全策略在内的各类与安全管理活动相关的管理制度

安全管理机构

岗位设置

应成立指导和管理网络安全工作的委员会或领导小组,其最高领导由单位主管领导担任或授权

15.未建立网络安全领导小组

三级及以上

未成立相关机构或其最高领导未由单位主管领导担任或授权

成立指导和管理网络安全工作的委员会或领导小组,其最高领导由单位主管领导担任或授权

安全管理人员

安全意识教育和培训

应对各类人员进行安全意识教育和岗位技能培训,并告知相关的安全责任和惩戒措施

16.未开展安全意识和安全技能培训

二级及以上

未定期组织开展与安全意识、安全技能相关的培训

制定相关培训计划并按计划执行

外部人员访问管理

应在外部人员接入受控网络访问系统前先提出书面申请,经批准后再由专人开设账户、分配权限,并登记备案

17.外部人员接入网络管理措施缺失

二级及以上

管理制度中未明确相关要求且无法提供相关记录证据

制定并明确相关管理规定并按规定执行

安全运维管理

网络和系统安全管理

应严格控制运维工具的使用,经过审批后才可接入进行操作,操作过程中应保留不可更改的审计日志,操作结束后应删除工具中的敏感数据

18.运维工具管控措施缺失

三级及以上

运维工具使用前未进行有效性检测或对接入未严格控制和审批或使用结束后未删除敏感信息

在管理制度及实际运维过程中加强运维工具的管控;尽可能使用商业化的运维工具,严禁运维人员私自下载第三方未商业化的运维工具

应保证所有与外部的连接均得到授权和批准,应定期检查违反规定无线上网及其他违反网络安全策略的行为

19.设备外联管控措施缺失

三级及以上

无相关管理制度且未定期巡检且无相关技术手段进行管控

制度上明确所有与外部连接的授权和批准并定期检查;技术上部署终端管理系统进行有效管控

恶意代码防范管理

应提高所有用户的防恶意代码意识,对外来计算机或存储设备接入系统前进行恶意代码检查

20.外来接入设备恶意代码检测措施缺失

二级及以上

无相关管理制度且外来计算机或存储设备接入网络前未进行恶意代码检测

制定外来接入设备检查制度并按规定执行

变更管理

应明确变更需求,变更前根据变更需求制定变更方案,变更方案经过评审、审批后方可实施

21.变更管理制度缺失

二级及以上

无相关管理制度且实际变更过程无任何流程记录

制定变更管理流程规定并流程规定执行

应急预案管理

应制定重要事件的应急预案,包括应急处理流程、系统恢复流程等内容

22.重要事件应急预案缺失

二级及以上

无相关预案或相关应急预案无法合理有序地进行

根据系统实际情况,对重要事件制定有针对性的应急预案

云计算环境管理

云计算平台的运维地点应位于中国境内,境外对境内云计算平台实施运维操作应遵循国家相关规定

23.云计算平台运维方式不当

二级及以上

云平台运维地点不在中国境内且境外对境内云平台实施运维操作未遵循国家相关规定

在中国境内设置运维场所

这篇关于等级保护测评无补偿因素的高风险安全问题判例(共23项需整改)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/856497

相关文章

IDEA和GIT关于文件中LF和CRLF问题及解决

《IDEA和GIT关于文件中LF和CRLF问题及解决》文章总结:因IDEA默认使用CRLF换行符导致Shell脚本在Linux运行报错,需在编辑器和Git中统一为LF,通过调整Git的core.aut... 目录问题描述问题思考解决过程总结问题描述项目软件安装shell脚本上git仓库管理,但拉取后,上l

idea npm install很慢问题及解决(nodejs)

《ideanpminstall很慢问题及解决(nodejs)》npm安装速度慢可通过配置国内镜像源(如淘宝)、清理缓存及切换工具解决,建议设置全局镜像(npmconfigsetregistryht... 目录idea npm install很慢(nodejs)配置国内镜像源清理缓存总结idea npm in

pycharm跑python项目易出错的问题总结

《pycharm跑python项目易出错的问题总结》:本文主要介绍pycharm跑python项目易出错问题的相关资料,当你在PyCharm中运行Python程序时遇到报错,可以按照以下步骤进行排... 1. 一定不要在pycharm终端里面创建环境安装别人的项目子模块等,有可能出现的问题就是你不报错都安装

idea突然报错Malformed \uxxxx encoding问题及解决

《idea突然报错Malformeduxxxxencoding问题及解决》Maven项目在切换Git分支时报错,提示project元素为描述符根元素,解决方法:删除Maven仓库中的resolv... 目www.chinasem.cn录问题解决方式总结问题idea 上的 maven China编程项目突然报错,是

Python爬虫HTTPS使用requests,httpx,aiohttp实战中的证书异步等问题

《Python爬虫HTTPS使用requests,httpx,aiohttp实战中的证书异步等问题》在爬虫工程里,“HTTPS”是绕不开的话题,HTTPS为传输加密提供保护,同时也给爬虫带来证书校验、... 目录一、核心问题与优先级检查(先问三件事)二、基础示例:requests 与证书处理三、高并发选型:

前端导出Excel文件出现乱码或文件损坏问题的解决办法

《前端导出Excel文件出现乱码或文件损坏问题的解决办法》在现代网页应用程序中,前端有时需要与后端进行数据交互,包括下载文件,:本文主要介绍前端导出Excel文件出现乱码或文件损坏问题的解决办法,... 目录1. 检查后端返回的数据格式2. 前端正确处理二进制数据方案 1:直接下载(推荐)方案 2:手动构造

Java JUC并发集合详解之线程安全容器完全攻略

《JavaJUC并发集合详解之线程安全容器完全攻略》Java通过java.util.concurrent(JUC)包提供了一整套线程安全的并发容器,它们不仅是简单的同步包装,更是基于精妙并发算法构建... 目录一、为什么需要JUC并发集合?二、核心并发集合分类与详解三、选型指南:如何选择合适的并发容器?在多

Python绘制TSP、VRP问题求解结果图全过程

《Python绘制TSP、VRP问题求解结果图全过程》本文介绍用Python绘制TSP和VRP问题的静态与动态结果图,静态图展示路径,动态图通过matplotlib.animation模块实现动画效果... 目录一、静态图二、动态图总结【代码】python绘制TSP、VRP问题求解结果图(包含静态图与动态图

MyBatis/MyBatis-Plus同事务循环调用存储过程获取主键重复问题分析及解决

《MyBatis/MyBatis-Plus同事务循环调用存储过程获取主键重复问题分析及解决》MyBatis默认开启一级缓存,同一事务中循环调用查询方法时会重复使用缓存数据,导致获取的序列主键值均为1,... 目录问题原因解决办法如果是存储过程总结问题myBATis有如下代码获取序列作为主键IdMappe

k8s容器放开锁内存限制问题

《k8s容器放开锁内存限制问题》nccl-test容器运行mpirun时因NCCL_BUFFSIZE过大导致OOM,需通过修改docker服务配置文件,将LimitMEMLOCK设为infinity并... 目录问题问题确认放开容器max locked memory限制总结参考:https://Access