全网唯一标准王
Generaltechnicalspecificationsforsecuritybaselineconfigurationandprotectionof domesticdesktopterminals​ 2025-12-05发布 2025- 12-06实施团体标准 T/ZJSZJJ 0004 —2025 国产桌面终端安全基线配置与防护通用技 术规范 浙江省数字经济联合会发布ICS35.240.01 L00 T/ZJSZJJ 全国团体标准信息平台 T/ZJSZJJ 0004-2025 I版权保护文件 版权所有归属于该标准的发布机构,除非有其他规定,否则未经许可,此发行物及其章节 不得以其他形式或任何手段进行复制、再版或使用,包括电子版,影印件,或发布在互联网及 内部网络等。使用许可可于发布机构获取。 全国团体标准信息平台 IT/ZJSZJJ 0004-2025 I目  次 前  言.............................................................................III 1范围................................................................................1 2规范性引用文件......................................................................1 3术语和定义..........................................................................1 4基线配置流程及要求..................................................................2 5主动防御防护技术要求................................................................3 6主动防御防护技术测试方法............................................................4 全国团体标准信息平台 IIT/ZJSZJJ 0004-2025 I前  言 本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定 起草。 本文件浙江省数字经济联合会提出并归口管理。 本文件起草单位:国网江苏省电力有限公司信息通信分公司、国网江苏省电力有限公司淮安供电分 公司、福建亿榕信息技术有限公司、浙江省质量科学研究院、杭州吉网通信技术有限公司。 本文件起草人:王磊、庄岭、刘建戈、丁一新、宋浒、张鹏宇、邵剑飞、张富林、郭伟强、陈志彬、 汤知源、白润泽。 全国团体标准信息平台 T/ZJSZJJ 0004-2025 1国产桌面终端安全基线配置与防护通用技术规范 1范围 本文件规定了国产桌面终端的安全基线配置与防护通用技术要求,涵盖基线配置技术要求、防护技 术要求及相应的测试方法。 本标准适用于搭载国产操作系统的桌面终端,可用于指导该类终端在安全基线配置、防护措施实施 及合规性测试等场景中的实践,同时适配等级保护、安全评估等相关要求。 2规范性引用文件 下列文件的内容通过文中的规范性引用文件而构成本文件必不可少的条款。其中,注日期的引用文 件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用 于本文件。 GB/T22239—2019信息安全技术网络安全等级保护基本要求 GB/T22240-2020信息安全技术网络安全等级保护定级指南 GB/T28448-2019信息安全技术网络安全等级保护测评要求 GB/T29240-2024网络安全技术终端计算机通用安全技术规范 GB/T37092—2018信息安全技术密码模块安全要求 3术语和定义 GB/T29240-2024、GB/T22239—2019界定的以及下列术语和定义适用于本文件。 3.1 安全基线 能够满足国产桌面终端(含虚拟化环境)安全基本要求的一组配置项基值构成的集合,涵盖系统参 数、权限设置、防护规则等核心安全配置。 3.2 国产桌面终端 配置了麒麟、统信等国产操作系统及其他国产硬件的计算机终端。 3.3 身份鉴别 用特定信息对用户身份的真实性进行确认。用于鉴别的信息一般是非公开的、难以仿造的。 3.4 访问控制 对主体访问客体的权限进行限制,以确保只有经过授权的主体才能访问特定客体的安全机制。 全国团体标准信息平台 T/ZJSZJJ 0004-2025 24基线配置流程及要求 4.1基线数据采集 4.1.1应采集国产桌面终端当前系统的关键配置信息,包括但不限于账户权限、口令策略、访问控制规 则、开放端口状态、系统服务运行情况、内核参数配置、启动项管理、安全审计策略等安全相关配置项。 4.1.2采集结果应包含配置项的原始值、所属安全域、配置路径、采集时间、采集工具版本等元数据, 确保可追溯性。 4.1.3采集过程应采用自动化工具或标准化脚本执行,减少人工操作误差,且采集行为不得影响终端正 常运行,资源占用率应低于5%。 4.1.4采集频率应至少每月一次,高风险环境应提高至每周一次,并支持按需触发采集。 4.1.5采集数据在传输和存储过程中应进行加密处理,防止敏感信息泄露。 4.2基线制定 4.2.1应基于终端安全需求、业务场景及相关国家标准,结合基线数据采集结果,确定基线配置项的核 心要素,包括基线名称、风险等级、配置要求、检测方法、加固方案及合规依据。 4.2.2基线配置项应覆盖身份鉴别、访问控制、安全审计、剩余信息保护、入侵防范、恶意代码防范、 资源控制等安全控制点,并明确各配置项的取值范围、推荐值及安全影响说明。 4.2.3基线清单应按终端安全域进行分类汇总,明确各基线条目的适用范围、优先级、依赖关系及例外 处理流程,便于执行和管理。 4.2.4基线制定应遵循最小权限原则和默认拒绝原则,确保安全性与可用性的平衡。 4.2.5基线制定完成后应经过专家评审和安全测试,确保其科学性、合理性和可操作性,并根据技术发 展和业务变化定期(至少每季度)更新,版本号明确且变更记录可查。 4.3基线检查 4.3.1终端开机运行状态下,应能按照定制的配置基线要求,对系统配置数据进行自动化或半自动化检 查,检查覆盖率应达到100%。 4.3.2检查功能应支持策略导入、合规性判定及结果输出,其中合规性判定需明确符合项、不符合项、 未检查项及风险等级,并支持偏差统计和趋势分析。 4.3.3检查过程应记录检查时间、检查工具、检查人员、检查结果等日志信息,并支持结果导出和报表 生成。 4.3.4检查结果应形成详细报告,包含具体配置项的实际值与基线要求的对比、偏差分析、风险提示及 整改建议,报告格式应支持PDF、WORD等常见格式。 4.3.5检查频率应至少每月一次,对于高风险配置项应提高检查频率至每周一次,检查结果应存档备查 至少一年。 全国团体标准信息平台 T/ZJSZJJ 0004-2025 34.4基线加固 4.4.1针对基线检查发现的不符合项,应依据预设的加固方案进行修正,加固操作应记录操作人、操作 时间、操作内容、操作结果等详细信息。 4.4.2加固方式应根据终端管理模式选择自动化脚本执行或人工手动操作,确保加固过程可审计、可回 滚,且对业务影响最小化。 4.4.3加固操作前应进行影响评估和备份,确保系统异常时可快速恢复。 4.4.4加固完成后应重新进行基线检查,验证加固效果,直至不符合项全部整改到位,并生成加固验证 报告。 4.4.5应建立加固跟踪机制,对未及时整改的不符合项进行告警和升级处理,确保整改时效性。 5主动防御防护技术要求 5.1身份鉴别 5.1.1应对操作系统用户进行身份鉴别,可采用账户口令、密码技术、生物技术等一种或多种组合方式。 5.1.2若采用账户口令方式,应禁用空口令账户登录系统,明确口令长度不低于8位,且至少包含数字、 小写字母、大写字母、特殊字符4类中的3类;用户设置或修改口令时,系统应强制校验并提示合规性 要求。 5.1.3应能配置身份鉴别失败的最大次数(建议不超过5次),达到限制次数后,应采取账户锁定(锁 定时间可配置)或其他限制登录的安全措施。 5.1.4口令有效期不超过90天,且禁止重复使用近期已使用的口令(建议至少限制前5次)。 5.1.5终端存储的口令信息应采用符合GB/T37092—2018中“安全一级”及以上要求的加密算法进行 保护,禁止明文存储。 5.2账号权限 5.2.1应依据用户角色实施最小权限原则,确保用户仅能访问完成工作所需的资源和功能,禁止超权限 分配。 5.2.2应限制超级用户(如root)的远程登录权限,确需远程操作时,应采用加密通道并严格限制访 问来源;普通用户如需执行高权限操作,应通过临时提权机制实现。 5.2.3临时账号的创建应明确有效期,任务完成后应立即禁用或删除,且权限应随账号失效自动清除。 5.2.4应实行权限分离策略,将系统管理、业务操作等权限分配给不同用户,避免单一用户拥有过多敏 感权限。 5.2.5应每季度至少进行一次账号权限审计,清理无效账号、闲置账号及高风险权限配置,并记录审计 结果。 5.2.6应记录所有账号权限变更操作(包括创建、删除、权限调整等),审计日志应包含操作人、操作 时间、操作内容及结果。 全国团体标准信息平台 T/ZJSZJJ 0004-2025 45.3访问控

.pdf文档 T-ZJSZJJ 0004-2025 国产桌面终端安全基线配置与防护通用技术规范

文档预览
中文文档 12 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共12页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
T-ZJSZJJ 0004-2025 国产桌面终端安全基线配置与防护通用技术规范 第 1 页 T-ZJSZJJ 0004-2025 国产桌面终端安全基线配置与防护通用技术规范 第 2 页 T-ZJSZJJ 0004-2025 国产桌面终端安全基线配置与防护通用技术规范 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-03-08 23:14:12上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。