应用安全功能模块要求(三级) 一,身份鉴别 1,登陆用户进行身份标识和鉴别,具备唯一性,鉴别应有复杂度要求并定期更换 2, 具备登陆失败处理功能,限制次数和超时自动退出 3, 进行远程管理时,采取必要措施防止防窃听 4, 采用口令,密码,生物技术等2种或2种以上的鉴别技术对用户进行身份鉴别,鉴别技术必须使用密码技术 二,访问控制 1,登陆用户分配账户和权限 2, 删除或重命名默认账户,修改默认口令 3, 最小权限原则,管理用户权限分离 4, 授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则 5, 访问控制的粒度达到主体为用户级或进程级,客体为文件,数据库表级 6, 应对重要主体和客体设置安全标记,控制主体对有安全标记信息资源的访问 三,通信传输 1,采用校验码保障通信过程完整性 2, 采用国家认证的密码技术保障通信过程的数据的保密性 四,安全审计 1,覆盖到每个用户,对重要用户行为和安全事件进行审计 2, 审计记录包括事件的日期,时间,用户,事件类型,是否成功及其他审计信息 3, 应对审计记录进行保护,定期备份 4, 应对审计进程进行保护,防止未经授权的中断 五,数据完整性 1,采用校验技术保障数据传输过程的完整性 2, 采用校验技术或密码技术保障数据传输的完整性,包括但不限于鉴别数据,重要业务,审计,配置,视频等重要数据,个人信息等 3, 采用校验技术或密码技术保障数据存储的完整性,包括但不限于鉴别数据,重要业务,审计,配置,视频等重要数据,个人信息等 六,剩余信息保护 1,鉴别信息所在的存储空间被释放或重新分配前得到完全清除 2, 保证存有敏感数据的存储空间被释放或重新分配前得到完全清除 七,个人信息保护 1,仅采集和保存业务必须的用户个人信息 2, 禁止未授权访问和非法使用用户个人信息 八,系统管理 1,系统管理员进行身份鉴别,对系统管理员做登陆限制并对操作做审计 2, 系统审计员进行身份鉴别,对系统审计员登陆做限制并对操作做审计 |