lCS 33.040 M 16 Y口 中华人民共和国通信行业标准 YD/丁2255-201 1 信息安全运行管理系统(SOC) 与被监控设备接口技术要求 nterface requirement between SOC and device 2011-06-01发布 2011_06—01实施 中华人民共和国工业和信息化部发布 言……………………………………………………………………………………………………………II 次 1234567目 前 Syslog接口方法………………………………………………………………………………………………4 接口协议………………………………………………………………………………………………………4 l冈VAction对象样例……………………………………………………………………………………3 5.3 SensorAction对象样例…………………………………………………………………………………3 5.2 SensorAction类的定义…………………………………………………………………………………2 5.1 接口数据格式…………………………………………………………………………………………………2 概述……………………………………………………………………………………………………………l 缩略语…………………………………………………………………………………………………………I 规范性引用文件………………………………………………………………………………………………1 范围……………………………………………………………………………………………………………I 信息安全运行管理系统(SOt)的技术标准体系由总体架构和相关功能规范、接口规范组成。总体 罱 1刖 2255-201 YD厂r Ⅱ 本标准主要起草人:曾旭东、黄元飞、周智、舒敏。 份有限公司、大唐电信科技产业集团、西安邮电学院。 本标准起草单位;深圳市永达电子有限公司、国家计算机网络应急技术处理协调中心、中兴通讯股 本标准由中国通信标准化协会提出并归口。 2255--2011信息安全运行管理系统(SOC)与被监控设备接口技术要求 YDtT (2) 18(X)-'2008信息安全运行管理系统总体架构 YD/T (1) 相关的系列标准: 安全运行管理系统内部接口和外部接口。信息安全运行管理系统目前的标准体系如下,今后将陆续制定 架构定义安全运行管理系统的技术架构;功能规范定义安全运行管理系统各项功能要求;接口规范定义 信息安全运行管理系统(SOC)与被监控设备接口技术要求 1 2255-201 YD厂r 一兼容现有的设备,提出基于syslog的数据采集通用方法。 层的协议; 一通讯协议:SOC与设备间通信协议,这里只定义应用层协议,并不涉及传输层、网络层、物理 一数据格式:SOC与设备间通信的数据格式; SOC与设备间接口的内容包括以下三方面: 1800架构的补充。 图l中虚线表示SOC向设备发送控制命令,这是对YD/T 示。 1800-2008,通过定义标准的SOC与设备间的接口,扩充信息安全管理系统的框架如图1所 根据YD/T 虚拟专用网 信息安全运行管理系统 基于网络的入侵检测系统 信息技术 基于主机的入侵检测系统 4概述 Network Private Virtual VPN Center Operation Security SOC Sys=m Intrusion Network NⅡ)S Technology Information rr Systcm Detection Intrusion Host HⅢS 下列缩略语适用于本文件。 3缩略语 可扩展块交换协议(BEEP) 3080 IETF 入侵检测交换协议0DXP) 4767 RFC IErF 网络安全事件描述和交换格式 1827-2008 信息安全运行管理系统总体架构 1800-'2,008 YD/T 件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文 2规范性引用文件 本标准适用于信息安全运行管理系统。 导性标准。 本标准规定了信息安全运行管理系统(SOC)与被监控设备间接口的技术要求,作为接口实现的指 1范围 圜南 51SensorAction类的定义 5接口数据格式 田1信息安全t行管4系统艋架 2YDJT2255吨011 他常见的派生类包括: SensorAcdon作为其它类型安全设备(Sensor)的基粪,SensorAcfion表达所有安全设备的共同属性。其 sH%omc幻n孤生示毫 田2 这里定义SemorAction对象,井从它派生出代表各种设备类型的对象,以FWAcfion为例,如图2所示。 soc所需的控制命夸。 1827所定义的对象承载信息:根据该标准的对象扩展方法定义 SOC从设备采集安全事件使用YD,r 一下尉接收控制命令:SOC主动向设备下发控制命令,达到消解安全事件的目的。 一采射上报安全事件:SOC主动采集设备的安全事件,或者安全设备上报安全事件; SOC与设备间的通讯主要完成两方面的任务: SIR啪 譬㈣G .o岱:删幽把name=”sensorFrom”use=’蛔u砌’协 1属性 2255—201 YD/T SensorAction对象属性列表 裹1 属性 一个或多个派生类。如FWActioa、IDSAction、HostAction。 子类。 SensorAction对象样例 5.2 一HostAction:用于向主机管控器发送命请求。 3一IDSAction:用于向ⅢS发送命令请求; 端口列表 Sn㈦G Poftlist 目的端口 Srn江NG DstPett 源端口 SrcPⅢ 目的地址 Tin,get 源地址 SnⅡm Souzce 协议类型 gnm略 Protocol 防火墙操作类型 gnm帕 fwAction 属性 F'WAotion对象属性列表 裹2 些参数作为派生类的属性,见表2。 下面以防火墙设备的派生类.FWAction为例说明派生方法。执行防火墙规则一般需要以下参数,把这 的参数表示方式,暂不定义具体的参数。 SensorAction类.的派生对象表示具体的安全设备,由于控制不同设备所需参数各异,这里只定义规范 FWAction对象样例 5.3 </xs:element> </xs:complexType> ・to∞:Ⅲtib№∞mc=’’aaionTimc”use=1'required"/> ・om:砒五bu把n出ne=”sensorTo”use=’'requjred’协 name=”∞mofTypc”IIs#’'mquiIed’伶 ∞:毗曲ute </xs:sequence> ref=”HostAction”minOccurs=…0’b ref=”IDSAction”minoccurs=…0。,> ref=”FWAcfion”minOecLws--”0”b <xs:elemerit <xs:sequence> <xs:complexType> flame=”SensorAction”> <xs:element Schema定义,例: 该命令发出的时间 时问O缶哟 acfionTime 行消息路由 字符串暇IRⅢG) s自皓0,rb 接收该命令的对象名称。在级联的情况下,可根据此名称进 发出控审啦青求的源对象名称,一般是SOC的某个代理节点 字符串(S1R矾G) scnsorFrom 安全设备的类型 枚举类型(ElXq2M) seaso—rypc 说明 类型 SNMP设备,可以使用s彻1p呐t工具转换为syslog 1 chema定义,例: 2255.哩01 YD厂r 7S JDxP协议栈结构 围3 协议栈结构 IDXP协议栈结构如图3所示。 息。 1827中规定的数据格式承载设备与SOC间交换的信 完整性和保密性等安全特征。在本标准中,使用YD,r IDMEF消息、IODEF消息、非结构文本和二进制数据之间的交换,并提供面向连接协议之上的双方认证、 4767,它是一个用于入侵检测实体之间交换数据的应用层协议,能够实现 RFC 接121协议应符合IETF 6接口协议 </xs:element> <,xs:complexlrype> naII口”P‘rtlist“6 <xs:atnlbute nmne=“DstPort”usd嘲血盯b <xs:attribute name=”SrePoft”ll∞一'req血d。协 <xs:ataibute nalnem”Target”use="xtquim:r'b. <xs:attribute use=”lequired"/> IIame=“Source” <xs:ata'ibutc namc=“Protocol”rise=’hqIdred’v> <xs:耐butc fwAction”use=。'rvquh.Ⅸl'7> namc;’1 <xs:ma'ibutc <xs:complexType> Bainc-=-”FWAcfion”> 4<xs:element 表3是应用该方法的一个例子。 编写提取信息的正则表达式。 一定义提取信息的正则表达式。一般可以由设备厂商提供,或工程人员根据设备的syslog输出特点 一安全设备的事件输出统一重定向到syslog。对于特殊设备,可以使用工具转换为syslog输出,如 方法说明: 为了兼容现有设备,本标准定义一种通用的方法,从syslog输出中提取所需的信息。 yslog接口方法 将所提取的结果转换为IODI撇 ¥脚 p噼却 plugin..汹3 (呲}呻:?M+)7 (\w¨洲(1,2】\¨小∞小∞击d)\卧01IH.)\咖0rt^¨【od+):似+):u枷.+?(呻巾 1设备 2255—201 YD厂r 5裹3鼬sIog接口应用示例 IODEF桔r式 dst 曲秘嘲 邸jp=¥6 protocol--.¥5 plugin商d=¥4 sensor-=¥2 da虹-¥1 提取结果 正则表达式 192.168.7.125:1763->192168.7191:22 mlort:【I:I:I】IPPacketdetectedlTCPl hostl 11:12:08 MayI Syslog输出样例 Snort刀口S

pdf文档 2011-YDT 2255-2011 关于《信息安全运行管理系统(SOC)与被监控设备接口技术要求》的行业标准

安全标准库 > 行业标准 > 行业标准 > 文档预览
8 页 0 下载 28 浏览 0 评论 0 收藏 3.0分
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
2011-YDT 2255-2011 关于《信息安全运行管理系统(SOC)与被监控设备接口技术要求》的行业标准 第 1 页 2011-YDT 2255-2011 关于《信息安全运行管理系统(SOC)与被监控设备接口技术要求》的行业标准 第 2 页 2011-YDT 2255-2011 关于《信息安全运行管理系统(SOC)与被监控设备接口技术要求》的行业标准 第 3 页 2011-YDT 2255-2011 关于《信息安全运行管理系统(SOC)与被监控设备接口技术要求》的行业标准 第 4 页 2011-YDT 2255-2011 关于《信息安全运行管理系统(SOC)与被监控设备接口技术要求》的行业标准 第 5 页
下载文档到电脑,方便使用
还有 3 页可预览,继续阅读
本文档由 张玉竹2022-04-08 11:12:55上传分享
给文档打分
您好可以输入 255 个字符
安信天行文库的中文名是什么?( 答案:安信天行 )
评论列表
  • 暂时还没有评论,期待您的金玉良言