文库搜索
切换导航
首页
频道
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
会员中心
首页
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
上传文档
会员中心
I CS 35.2耳0 A 90 中华 人 民共 和 国公 共 安全 行 业标 准 GA/T 696一 2007 信息 安全技 术 单机 防入 侵产 品安全 功 能要求 I nf or mat i o ns e c ur i t yt e c hno l o gy 一Se c ur i t yf u nc t i ona lr e qu i r e me nt sf Or Pr oduc t sofPr o t e c t i ngs t a nd一 al o nec omPut e rf r om i nt r u s i n o 20 07 一 0 5一 1 4发布 2007一 07一01实 施 中华人民共和国公安部 发 布 GA/T 696一 2007 月U 吕 本标准由公安部公共信息 网络安全监察局提 出。 本标准由公安部信息系统安全标准化技术委员会归 口。 本标准起草单位 : 公 安部计算机信息系统安全产品质量监督检验中心 本标准主要起草人 : 陆臻 、 张奕 、 顾玮、 沈亮 、 赵婷 、 张岚 、 顾健。 GA/T 696一 2007 信息安全技术 单机防入侵产品安全功能要求 范围 本标准规定了信息安全技术单机防人侵产品 的安全功能要求和保证要求 。 本标准适用于信息安全技术单机防人侵产品 的生产及检测 。 2 规 范 性 引 用 文件 下列 文件中的条款通过本标准的引用而成为本标准 的条 款 凡是注 日期 的引用文件 , 其随后所有 的修 改单 ( 不包括勘误 的内容) 或修订版均不适用于本标准 , 然而 , 鼓励根据本标准达成协议 的各方研究 是否 可使 用这些文件的最新版本 。凡是不注 日期的引用文件 , 其最新 版本适用于本标准。 GB / T18 33 6. 3一2 o0 1 信息技术 安全技术 信息技术安全性评估准则 第 3部分 : 安全保证要 求 (i dtISO/I EC 154OS一3:1999) 术语和定义 下列 术语 和定义适用于本标准。 单机防入侵产品 p r du o c to fpr o t e c t i nga ndp r e v e nt i ngi nt r us i ono ns t a nd 一 a l o nec omput e r 一 个运行于单机上的软件 。它可以截取 单机上进行 的人站和 出站 TCP/ IP网络连接尝试 , 并使用 预先定 义的规则 允许 和禁止其 连接。 4 单机防入侵产品的安全功能要求 4.I I P数据包过滤 依据 TcP /I P 协议中的网络数据包的数据格式约定, 每一条匹配规则应由下列要素组成: ) 数据包方 向( a 连接发起方/ 接 收方 ) 。 ) 远程 I b P 地址( 任何 I P 地址/指定 I P 地址/指定 I P 地址范 围) 。 c ) 协议的匹配 , 具体 协议 至少应包括 : 1 ) I CMP数据包过滤 根据 I CMP网络数据包 中的类型和代码字段进 行设定 , 当匹配到相 同类型 和代码字段 时 则按对应规则中的数据包处理方式进行处理 ; 2 ) UDP数据包过滤 根据 UDP网络数据包中的本地端 口[ 包括单一端 口和( 或) 端 口范围]和 ( 或) 远程端 口[ 包 括单一端 口和( 或) 端 口范围〕 进行规则匹 配; ) 3 TCP数据包过滤 根据 TCP网络数据包 中的本地端 口仁包括单 一端 口和< 或)端 口范围] 和( 或) 远程端 口[ 包 括 单一端 口和( 或) 端 口范围口, 以及 TCP数据包的标志位进行规则 匹配过滤 。 4. 2 过滤 动作 单机防人侵产 品应具有对数据包进行下述过滤 动作 的能力 : a) 拦 截 ; 1 GA/T696一 2007 b) 通 行 ; c) 继续匹配下一规则 。 4 .3 安全规则的修订 ) a 用户能选择使用或弃用单机防人侵产 品提供 的安全规则 ; ) 用户能根据 4.1中的格式规定添加、 b 删除 、 修改 自定义安全规则 。 4 . 4 对特定 网络攻击数据包的拦截 ) 单 机防人侵产品应具备对于一些特定攻击 的抵挡及防御能力 ; a ) 配合抵御攻击 的能力 , b 单机防人侵产 品应具备建立可更新 的攻击特征库 的能力 。 4, 5 应用程序 网络访问控制 单 机防人侵产品的安全功能应包括能控制每个应用程 序使用 网络权 限 , 对应 用程序网络访 问控制 包括 以下三种方式 : a ) 允许访 问:允许该程序使用 网络 ; ) b 禁止访问 : 禁止该 程序使用网络 ; c) 网络访问时询 问: 当应用程序访问网络时 , 单机防人侵产 品应对其将进行 的访问操作 向用 户提 供详细 的报告及询 问, 根据询问结果对应用程序访问 网络的行为进行相应处理。 4. 6 网络快速切断/恢复 以快捷 的方式切 断/ 恢复所有 网络通讯 。 4,7 包 过 滤 、网 络 攻 击 的 日志 记 录 ) 应提供一个 网络通 讯 日志, a 便于用户查阅网络系统近况。 日志项 目应至少包括如下数据项 通讯 日期 时间 、 接 受/ 发送/拦截情 况、 对方 I P 地址 、 本机端 口、 对 方端 口、 备注 日志数据项 的内部数据结构定 义可参考如下 : 数据项 1.通讯 日期时间 类型 字符 长度 8字节 2 .接受/ 发送/拦截情况 3.对方 I P 地址 4 .本机端 口 字符 字符 字符 1字节( 三种情况分别用 。、 1、 2表示) 2 字节 1 5字节 5 .对方端 口 字符 5字节 6 ,备注 字符 ) 系统应提供 日志 的清空功能 b 0。字节( 1 受攻击种类或内部通讯程序) c ) 日志信息应为人所 能理解 。 d) 日志信息应存储在永久性存储介质 中 4. 8 网络攻击的报普 根据 匹配系统指定规则发现异常网络数据包 , 单机 防人侵产 品应 以一定方式警告用户 , 以及提示用 户采取 哪些措施 49 产品 自身安全 若 产 品涉 及 分 级 访 问控 制 的 功 能 , 则 其 管 理 控 制 还 需 具 备 基 本 的身 份 鉴 别 功 能 。 5 单 机防入侵产品的保证要求 保 证 要 求 按 GB/T 18336,3一 200 1 第二级执行 。 6 单 机 防 入侵 产 品 的 安 全 等 级 划 分 依据信息安全技术单机 防人侵产 品的开 发、 生产现状及实际应用情况 , 对单机 防人侵产 品的安全功 GA/T696一 2007 能要求 划分成 两个等级。 单机 防人侵产品的安全等级划分如表 1所示 。 表 , 信息安全技术单机防入侵产 品安全等级划分表 基本要求” 安全功能类 增强要求“ 4.I I P数据包过滤 了 丫 4. 2 过滤动作 了 丫 丫 4. 3 安全规则的修订 a) 4. 4 对特定网络攻击数据包的栏截 了 b) 4.5 应用程序网络访问控制 丫 丫 召 了 了 4.6 网络快速切 断/恢复 4.7 包过滤 、网络攻击 的日志记 录 丫 了 4,8 网络攻击 的报 警 丫 了 4.9 产 品自身安 全 丫 丫 5 保证要求 了 丫 基 本要 求:为单机 防人侵 产品的最低安全级别要求。 b 增强要求: 为进一步提升产品安全功能的附加要求
2007-GAT 696-2007 关于《信息安全技术 单机防入侵产品安全功能要求》的行业标准
安全标准库
>
行业标准
>
行业标准
>
文档预览
5 页
0 下载
17 浏览
0 评论
0 收藏
3.0分
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
本文档由
张玉竹
于
2022-04-08 10:57:03
上传分享
举报
下载
原文档
(107.46 KB)
收藏
分享
给文档打分
您好可以输入
255
个字符
安信天行文库的中文名是什么?( 答案:
安信天行
)
评论列表
暂时还没有评论,期待您的金玉良言
最新文档
GMT 0132-2023 信息系统密码应用实施指南
GMT 0131-2023 电子签章应用接口规范
GMT 0130-2023 基于SM2算法的无证书及隐式证书公钥机制
GMT 0129-2023 SSH密码协议规范
GMT 0128-2023 数据报传输层密码协议规范
GMT 0127-2023 移动终端密码模块应用接口规范
GMT 0126-2023 HTML密码应用置标语法
GMT 0033-2023 时间戳接口规范
GMT 0026-2023 安全认证网关产品规范
GMT 0025-2023 SSL VPN网关产品规范
1
/
5
评价文档
0 个金币
下载文档(107.46 KB)
回到顶部
×
下载提示
文档下载,需要消耗您
0
个金币。
您确定要下载
2007-GAT 696-2007 关于《信息安全技术 单机防入侵产品安全功能要求》的行业标准
文档吗?
×
分享,让知识传承更久远
×
文档举报
举报原因:
垃圾广告
淫秽色情
虚假中奖
敏感信息
人身攻击
骚扰他人
×
收藏文档
收藏文档
请选择收藏夹
请选择收藏夹
没有合适的收藏夹?去
创建收藏夹