等保2.0测评表-应用和数据安全-业务软件

整理文档很辛苦,赏杯茶钱您下走!

免费阅读已结束,点击下载阅读编辑剩下 ...

阅读已结束,您可以下载文档离线阅读编辑

资源描述

序号测评对象测评指标控制项结果记录符合情况备注1a)应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,鉴别信息具有复杂度要求并定期更换;2b)应提供并启用登录失败处理功能,多次登录失败后应采取必要的保护措施;3c)应强制用户首次登录时修改初始口令;4d)用户身份鉴别信息丢失或失效时,应采用技术措施确保鉴别信息重置过程的安全;5e)应采用两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用动态口令、密码技术或生物技术来实现。6访问控制a)应提供访问控制功能,对登录的用户分配账户和权限;7b)应重命名或删除默认账户,修改默认账户的默认口令;8c)应及时删除或停用多余的、过期的账户,避免共享账户的存在;9d)应授予不同账户为完成各自承担任务所需的最小权限,并在它们之间形成相互制约的关系;10e)应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则;业务软件身份鉴别访问控制11f)访问控制的粒度应达到主体为用户级,客体为文件、数据库表级、记录或字段级;12g)应对敏感信息资源设置安全标记,并控制主体对有安全标记信息资源的访问。13安全审计a)应提供安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;14b)审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;15c)应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;16d)应确保审计记录的留存时间符合法律法规要求;17e)应对审计进程进行保护,防止未经授权的中断。18软件容错a)应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求;19b)在故障发生时,应能够继续提供一部分功能,确保能够实施必要的措施;20c)在故障发生时,应自动保存易失性数据和所有状态,保证系统能够进行恢复。21资源控制a)当通信双方中的一方在一段时间内未作任何响应,另一方应能够自动结束会话;22b)应能够对系统的最大并发会话连接数进行限制;业务软件访问控制安全审计软件容错资源控制23c)应能够对单个账户的多重并发会话进行限制。24数据完整性a)应采用校验码技术或密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等;25数据完整性b)应采用校验码技术或密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等。26数据保密性a)应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等;27数据保密性b)应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。28数据备份恢复a)应提供重要数据的本地数据备份与恢复功能;29b)应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地;30c)应提供重要数据处理系统的热冗余,保证系统的高可用性。31剩余信息保护a)应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除;业务软件资源控制数据备份恢复32剩余信息保护b)应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除。33个人信息保护a)应仅采集和保存业务必需的用户个人信息;34个人信息保护b)应禁止未授权访问和非法使用用户个人信息。确认人:确认时间:业务软件

1 / 4
下载文档,编辑使用

©2015-2020 m.777doc.com 三七文档.

备案号:鲁ICP备2024069028号-1 客服联系 QQ:2149211541

×
保存成功