全网唯一标准王
ICS 35.240 GA A 90 中华人民共和国公共安全行业标准 GA/T 1397—2017 远程接入控制产品 信息安全技术 安全技术要求 Information security technology-Security technical requirements for remoteaccess controlproducts 2017-04-19发布 2017-04-19实施 中华人民共和国公安部 发布 GA/T1397-—2017 目 次 前言 1 范围 2 规范性引用文件 3 术语和定义 远程接入控制产品描述 5 总体说明 5.1安全技术要求分类 5.2安全等级 6安全功能要求 6.1 远程接入控制所覆盖的资源 6.2 资源管理 6.3 远程接人控制策略 6.4 策略分发 6.5 访问控制 6.6 远程接人控制策略不可旁路 6.7 用户认证管理 6.8 远程安全传输 6.9 双机热备 6.10 安全管理· 6.11 审计功能 7安全保障要求 7.1开发 7.2指导性文档 7.3生命周期支持 7.4测试 ... 7.5脆弱性评定 8等级划分要求 8.1概述 8.2安全功能要求等级划分 8.3安全保障要求等级划分 GA/T1397—2017 前言 本标准按照GB/T1.1一2009给出的规则起草。 本标准由公安部网络安全保卫局提出。 本标准由公安部信息系统安全标准化技术委员会归口。 本标准起草单位:公安部计算机信息系统安全产品质量监督检验中心、公安部第三研究所。 本标准主要起草人:宋好好、俞优、李毅、邹春明、张笑笑、赵婷。 GA/T 1397—2017 信息安全技术 远程接入控制产品 安全技术要求 1范围 本标准规定了远程接人控制产品的安全功能要求、安全保障要求和等级划分要求。 本标准适用于远程接人控制产品的设计、开发及测试。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文 件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T18336.3一2015信息技术安全技术信息技术安全评估准则第3部分:安全保障组件 GB/T25069一2010信息安全技术术语 3术语和定义 GB/T18336.3—2015和GB/T25069—2010界定的术语和定义适用于本文件。 4远程接入控制产品描述 远程接入控制产品为用户提供从外网远程安全接入内网的唯一通道,通过用户认证、基于安全策略 的访问控制技术控制远程用户对内网的资源的访问,从而保证内网的资源不被未授权访问。 远程接入控制产品位于外网客户端和内网服务器之间,并执行安全功能,其保护的资产是内网的资 源。此外远程接人控制产品本身及其内部的重要数据也是受保护的资产。 远程接入控制产品的典型运行环境见图1。 1 GA/T1397—2017 FTP服务器 主机1 Web服务器 主机2 远程接入控制产品 主机 文件服务器 访问客户端 目标服务端 图1远程接入控制产品的典型运行环境 5总体说明 5.1安全技术要求分类 远程接人控制产品安全技术要求分为安全功能要求和安全保障要求两类。其中,安全功能要求是 对远程接入控制产品应具备的安全功能提出具体要求,包括远程接人控制所覆盖的资源、资源管理、远 程接人控制策略、访问控制、远程接入限制能力、远程接人控制策略不可旁路、用户认证管理、远程通信 保密性、双机热备、安全管理和审计功能;安全保障要求针对远程接入控制产品的开发和使用文档的内 容提出具体的要求,例如开发、指导性文档、生命周期支持、测试、脆弱性评定等。 5.2安全等级 按照远程接人控制产品安全功能要求强度及GB/T18336.3一2015,对远程接人控制产品安全等级 进行划分。安全等级分为基本级和增强级,安全功能强弱和安全保障要求高低是等级划分的具体依据, 安全等级突出安全特性。 6安全功能要求 6.1远程接入控制所覆盖的资源 产品应提供针对以下至少一种资源的远程接人控制能力: a)文件和文件夹中的数据内容; b)应用服务的内容,例如WEB服务的内容、FTP服务的内容、应用程序; c)主机。 6.2资源管理 产品应具备对用户远程接入的资源进行授权管理的能力,可以进行增加、修改、删除授权资源等 操作。 2 GA/T1397—2017 6.3远程接入控制策略 产品应提供以下远程接入限制能力: a)远程接入用户限制:只有授权用户能够对资源进行远程接入; b)远程接人内容限制:授权用户对资源进行远程接人的内容不能超出预定义的范围; C)远程接入时间限制:授权用户对资源进行远程接入的时间不能超出预定义的范围: d)远程接入地址限制:授权用户通过网络对资源进行远程接入时,该用户所在地址不能超出预定 义的范围; e)远程接人动作限制:授权用户对资源进行远程接入的动作不能超出预定义的范围(如对文件、 文件夹进行读、写等操作,对应用程序或主机进行执行操作,对应用服务进行使用操作)。 6.4策略分发 6.4.1基于用户的远程接入控制策略分发 产品应能够针对不同用户制定不同的资源远程接入控制能力。 6.4.2基于用户角色的远程接入控制策略分发 产品应能够针对不同用户角色制定不同的资源远程接人控制能力。 6.5访问控制 产品应能够按照远程接入控制策略控制用户对资源的访问。 6.6远程接入控制策略不可旁路 产品应确保用户对资源的远程接入都要受到远程接入控制策略的制药。 6.7用户认证管理 6.7.1用户管理 产品应提供以下用户管理能力: a)创建、修改和删除用户; b)创建、修改和删除用户角色,以及修改用户所属的用户角色。 6.7.2用户鉴别信息 用户应采用以下鉴别方式: a)口令、证书或基于生物特征等的鉴别信息中的一种; b)口令、证书或基于生物特征等的鉴别信息中两种鉴别形式的组合。 6.7.3用户身份鉴别 当用户请求访问主机资源时,产品应鉴别用户身份。若采用口令鉴别机制,应不明文显示口令,并 在存储时加密保护。 6.7.4最少反馈 对用户身份进行鉴别时,产品应仅将最少的反馈(如鉴别的成功或失败)提供给被鉴别的用户。 3

.pdf文档 GA-T 1397-2017 信息安全技术 远程接入控制产品安全技术要求

文档预览
中文文档 16 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共16页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
GA-T 1397-2017 信息安全技术 远程接入控制产品安全技术要求 第 1 页 GA-T 1397-2017 信息安全技术 远程接入控制产品安全技术要求 第 2 页 GA-T 1397-2017 信息安全技术 远程接入控制产品安全技术要求 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-03-01 23:05:52上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。