首页
/
每日頭條
/
生活
/
網絡安全等級保護的核心
網絡安全等級保護的核心
更新时间:2024-11-18 01:15:55

網絡安全等級保護随着《網絡安全法》的出台,已經上升一個全新的高度,為人所熟知。

2019年5月10日,中國國家标準化管理委員會發布了《信息安全技術 網絡安全等級保護基本要求》(以下簡稱:《基本要求》),等級保護2.0從标準維度拉開帷幕。在《基本要求》的安全計算環境的訪問控制中有“應授予管理用戶所需的最小權限,實現管理用戶的權限分離”,這點是計算機信息安全的最小特權原則,而最小特權的理念是世界通用的安全策略,由來已久。

小權限原則(最小特權)是要求計算環境中的特定抽象層的每個模塊如進程、用戶或者計算機程序隻能訪問當下所必需的信息或者資源。最小權限原則大約在1970年代中期已經開始出現,人們通常認為Peter J. Denning在《容錯操作系統》一書将這個概念首次。

但實際上,在當時許多論文中,已經有用其它不同名字描述這個原則。

網絡安全等級保護的核心(網絡安全等級保護)1

安全目标内容

在安全操作系統中,為了維護系統的正常運行及其安全策略庫,管理員往往需要一定的特權直接執行一些受限的操作或進行超越安全策略控制的訪問。傳統的超級用戶特權管理模式,即超級用戶/進程擁有所有特權,而普通用戶/進程不具有任何特權,便于系統的維護和配置,卻不利于系統的安全性。

一旦超級用戶的口令丢失或超級用戶被冒充,将會對系統造成極大的損失。另外,超級用戶的誤操作也是系統極大的潛在安全隐患。

因此,TCSEC标準對B2級以上安全操作系統均要求提供最小特權管理安全保證。

最小特權管理的思想是系統不應給用戶/管理員超過執行任務所需特權以外的特權,如将超級用戶的特權劃分為一組細粒度的特權,分别授予不同的系統操作員/管理員,使各種系統操作員/管理員隻具有完成其任務所需的特權,從而減少由于特權用戶口令丢失或錯誤軟件、惡意軟件、誤操作所引起的損失。

在卿斯漢編寫的《安全操作系統》中,列舉了可在系統中定義的5個特權管理職責,任何一個用戶都不能獲取足夠的權力破壞系統的安全策略。

為保證系統的安全性,不應對某個人賦予一個以上的職責。

當然如果需要,也可以對它們進行改變和增加,但必須考慮這些改變和增加對系統安全的影響。

有關卿斯漢編寫的教材中5個特權管理職責,列舉如下,供學習等級保護以及參與等級保護工作的人參考:


1.系統安全管理員 (SSO)

系統安全管理員職責:

(1) 對系統資源和應用定義安全級;

(2) 限制隐蔽通道活動的機制;

(3) 定義用戶和自主訪問控制的組;

(4) 為所有用戶賦予安全級。

SSO并不控制安全審計功能,這些功能屬于 AUD的職責,SSO應熟悉應用環境的安全策略和安全習慣,以便能夠做出與系統安全性相關的決定。

網絡安全等級保護的核心(網絡安全等級保護)2

2. 審計員(AUD)

審計員負責安全審計系統的控制。

審計員職責:

(1) 設置審計參數;

(2) 修改和删除審計系統産生的原始信息(審計信息);

(3) 控制審計歸檔。

AUD和 SSO形成了一個“ 檢查平衡(check and balance)"系統。因為,SSO設置和實施安全策略,AUD控制審計信息表明安全策略已被實施且沒有被歪曲。

網絡安全等級保護的核心(網絡安全等級保護)3

3. 操作員(OP)

操作員完成常規的、非關鍵性操作。

操作員職責:

(1) 啟動和停止系統,以及磁盤一緻性檢查等操作 ;

(2) 格式化新的介質;

(3) 設置終端參數;

(4) 允許或不允許登錄,但不能改變口令、用戶的安全級和其他有關安全性的登錄參數;

(5) 産生原始的系統記賬數據。

盡管這些功能在廣義上也影響系統安全性,但它們不影響可信計算基(TCB), 因為OP 不能做影響安全級的操作。

4. 安全操作員(SOP)

安全操作員完成那些類似于OP 職責的日常的例行活動,但是其中的一些活動是與安全性有關的,如安全級定義。可以認為 SOP 是具有特權能力的OP。

安全操作員職責:

(1) 完成OP 的所有責任;

(2) 例行的備份和恢複 ;

(3) 安裝和拆卸可安裝介質。

5. 網絡管理員(NET)

網絡管理員負責所有網絡通信的管理。

網絡管理員職責:

(1)管理網絡軟件,如TCP/IP;

(2)設置BUN文件,允許使用uucp、uuto等進行網絡通信;

(3)設置為連接服務器、CRI認證機構、ID映射機構、地址映射機構和網絡選擇有關的管理文件;

(4)啟動和停止RFS, 通過RFS共享和安裝資源;

(5)啟動和停止NFS, 通過NFS共享和安裝資源。

2020年鄭州“打造永不落幕的網安周”之紫荊山公園


參考文獻:

卿斯漢 操作系統安全

百度百科 最小權限原則

美國可信計算機系統評價标準(TCSEC)

GB/T 22239-2019 信息安全技術 信息安全等級保護基本要求

,
Comments
Welcome to tft每日頭條 comments! Please keep conversations courteous and on-topic. To fosterproductive and respectful conversations, you may see comments from our Community Managers.
Sign up to post
Sort by
Show More Comments
推荐阅读
釣魚拉竿方法
釣魚拉竿方法
釣魚拉竿方法?斷定魚的大小當釣魚人判斷鈎上有了魚,在提竿的一刹那,就能從魚的沉重度,判斷出水中魚的大小若是1千克以上的稍大的魚,就應謹慎認真對待了判斷魚的大小僅僅在一二秒之間,這也是考驗釣魚人的經驗是否豐富、反應是否靈敏的時候了,我來為大家...
2024-11-18
縮量低開低走意味着什麼
縮量低開低走意味着什麼
今日大盤低開高走,成交量9939億,相對于上一個交易日縮量200多億。分時圖看,似乎空頭早盤一次性将牌打完,變得盤中盤尾想要抵抗有心無力。觀看分時圖走勢,一浪接一浪,下跌上漲。每一次下跌的低位,都高于上一波下跌的低位,然後反彈。充分說明主力...
2024-11-18
紫藤花的特點
紫藤花的特點
紫藤花的特點?紫藤花的特點:紫藤花是一種多年生的落葉藤本植物,它最大的特點就是它類似瀑布的花朵,沒到花期的時候,它就會開出紫色的花朵,并且花朵呈穗狀,長度在15-30厘米之間,花朵的數量非常的多,非常多壯觀美麗花期結束之後就會長出種子,它的...
2024-11-18
如何制作自家孩子的成績單
如何制作自家孩子的成績單
鄒純軍是懷化市第四中學初中曆史老師兼班主任,堅持14年編制紙質班刊,作為“通知書”每學期如期發給自己的學生,班刊既是“成績單”,也是學生的“成長記錄冊”。鄒純軍制作的班刊,每期的内容都有區分,長達近百頁。刊中内容圖文并茂,非常生動,詳細記載...
2024-11-18
如何提高就業能力
如何提高就業能力
如何提高就業能力?提高自身職業技能在職場上,要想提高競争力,首先要提高技能,比如說翻譯這個職業的話要提升外語能力,銷售要提高和人溝通,還有對這産品的了解,現在小編就來說說關于如何提高就業能力?下面内容希望能幫助到你,我們來一起看看吧!如何提...
2024-11-18
Copyright 2023-2024 - www.tftnews.com All Rights Reserved