2.7 KiB
2.7 KiB
问题 5:
(1)缺乏对通信设备可信验证方面的安全设计要求;
(2)现有的通信设备存在未能实现操作系统到上层应用的信任链的情况,系统运行过程中的可信检验不全面;
■系统引导
■重要系统程序或文件
■重要配置参数
■通信应用连接过程
(3)未采用第三方工具实现相关系统的可信验证。
建议:
(1)建议在管理规范文档内对通信设备可信验证方面的安全设计提出要求;
(2)建议系统实现对所有可执行环节进行可信验证,包括:
运行过程中的可信检验:
■系统引导
■重要系统程序或文件
■重要配置参数
■通信应用连接过程;
(3)本身设备不支持的情况下,可采用第三方工具实现可信的验证功能;
(4)对整体的可信验证措施做到:
■对可信性破坏报警
■将可信性验证结果形成审计记录
■对可信性审计的动态关联感知。
(31 条)问题 7,12,16,28,34,45,51:
(1)系统未采取完整性保护措施保证重要业务数据在存储过程中的完整性。
建议:
(1)系统配置使用加密算法对重要数据在存储过程中采取完整性保护措施。
问题 9,13,17:
(1)系统未采取加密措施对重要业务数据的存储实现加密保障。
建议:
(1)系统使用加密算法对重要数据在存储过程中采取保密性保护措施;
(2)在存储过程中需要加密保护的数据类型包括(不限于)鉴别数据、配置数据、重要业务数据、重要个人信息数据。
(32条)问题 25,33,42,50,59,71,79,88,97,102,107,112,118,125,133...:
(1)未采取措施对所有主体和客体设置敏感标记。
建议:
(1)建议对数据库系统应对重要信息资源设置敏感标记,数据库不支持敏感标记的,应在系统级生成敏感标记,使系统整体支持强制访问控制机制;
(2)依据安全策略严格控制用户对有敏感标记重要信息资源的操作。
问题 26:
(1)数据库系统未设定有效的终端接入方式及范围限制措施;
■数据库系统未对账号进行IP限制,host = %
(2)数据库系统未对登录用户数量进行限制。
建议:
(1)数据库系统针设定有效的终端接入策略,对通过网络进行管理的终端进行限制。 ■数据库系统对账号进行IP限制,host ≠ %,限制固定IP段登录
数据库系统对登录用户数量进行限制,如配置max_connections为50(具体数值需根据实际业务需求调整)。