等待保险三级认证的要求是什么

日志服务


浏览:1381 次

第三级分类保护是指在分类和归档过程之后被确定为第三级的信息系统,因此需要第三级分级保护。在中国,“三级保险”是对非银行机构最高级别的保护认证。本认证由公安机关根据国家信息安全保护条例和相关制度、管理规范和技术标准,以及各机构的信息系统安全等级保护状况进行认可和评估。

同等保护的III级认证要求:

1.物理安全:机房应至少分为两部分:主机室和监控区;机房应配备电子门禁系统、防盗报警系统和监控系统;机房不应有窗户,但应配备专用气体灭火和备用发电机;

2.网络安全:应根据当前操作绘制拓扑图;交换机、防火墙等设备的配置应满足要求,如Vlan的划分和逻辑隔离、Qos流量控制策略、访问控制策略、重要网络设备和服务器的IP/MAC绑定等;应配备网络审计设备、入侵检测或防御设备;交换机和防火墙的身份认证机制应满足同等保护的要求,如用户名和密码复杂性策略、登录访问失败处理机制、用户角色和权限控制等;应为网络链路、核心网络设备和安全设备提供冗余设计。

3.主机安全:服务器本身的配置应满足要求,如身份认证机制、访问控制机制、安全审计机制、防病毒等。如有必要,可购买第三方主机和数据库审计设备;服务器(app和数据库服务器)应具有冗余,如双机热备或集群部署;服务器和重要网络设备在上线前需要扫描和评估漏洞,不应有中高级以上的漏洞(如Windows系统漏洞、Apache和其他中间件漏洞、数据库软件漏洞、其他系统软件和端口漏洞等);应配备专用日志服务器,以存储主机和数据库的审计日志。

4.app安全:app本身的功能应满足同等保护的要求,如身份认证机制、审计日志、通信和存储加密;应用部门应考虑为网页部署防篡改设备;app的安全评估(包括app安全扫描、渗透测试和风险评估)应无中高风险以上的漏洞(如SQL注入、跨站点脚本、网站木马、网页篡改、敏感信息泄露、弱密码和密码猜测、管理后台泄漏等);应用系统生成的日志应保存到专用日志服务器。

5.数据安全:应为数据提供本地备份机制,每天在本地备份并存储在非现场;如果系统中有核心密钥数据,应提供远程数据备份功能,并通过网络将数据传输到远程备份;三级保障管理体系要求安全管理体系、安全管理机构、人员安全管理、系统建设管理、系统运维管理。

为了响应开发者的需求,统软云平台继续优化生态资源的开发。在提供良好开发环境的同时,还提供“三级软件同等保护”和“渠道打包”等服务。

相关资讯:
农产品电子商务向企业个人农产品电子贸易方向发展的效益

农产品电子商务向企业个人农产品电子贸易方向发展的效益

查看
Web 3.0技术的基本方向

Web 3.0技术的基本方向

查看
认知

认知

查看
面向对象的

面向对象的

查看
2018-12-25

2018-12-25

查看