a) 应在网络边界部署访问控制设备,启用访问控制功能;
b) 应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制
粒度为端口级;
c) 应对进出网络的信息内容进行过滤,实现对应用层 HTTP、FTP、TELNET、
SMTP、POP3 等协议命令级的控制;
d) 应在会话处于非活跃一定时间或会话结束后终止网络连接;
e) 应限制网络最大流量数及网络连接数;
f) 重要网段应采取技术手段防止地址欺骗;
g) 应按用户和系统之间的允许访问规则,决定允许或拒绝用户对受控系统
进行资源访问,控制粒度为单个用户;
h) 应限制具有拨号访问权限的用户数量。
1。1。2。3 安全审计(G3)
本项要求包括:
a) 应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志
记录;
b) 审计记录应包括:事件的日期和时间、用户、事件类型、事件是否成功
及其他与审计相关的信息;
c) 应能够根据记录数据进行分析,并生成审计报表;
d) 应对审计记录进行保护,避免受到未预期的删除、修改或覆盖等.
1.1。2.4 边界完整性检查(S3)
本项要求包括:
a)应能够对非授权设备私自联到内部网络的行为进行检查,准确定出位置,
并对其进行有效阻断;
b) 应能够对内部网络用户私自联到外部网络的行为进行检查,准确定出位
置,并对其进行有效阻断。
1。1.2.5 入侵防范(G3)
本项要求包括:
评论0
最新资源