网络安全等级保护基本要求安全计算环境之身份鉴别

网络安全等级保护基本要求分为技术要求和管理要求,其中技术要求包括安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心;管理要求包括安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理。

 

 

安全通用要求——安全计算环境(第三级)这一安全类共包括11个控制点,每个控制点包含的条款数如下表。

 

 

鉴别与访问控制是信息安全领域重要的基础知识之一。信息系统中要想实现安全目标, 达到一定的防护水平,必须具备有效的鉴别与访问控制机制。常见的安全访问路径:

 

 

网络安全等级保护通用要求安全计算环境之身份鉴别:

要求项

a) 应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换;

b) 应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施;

c)当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听;

d)应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现。

适用保护对象

网络设备、安全设备、服务器(操作系统、数据库、中间件)、终端(操作系统)、业务应用系统、系统管理软件等

条款导读

登录用户与系统间建立联系,本地用户必须请求本地登录进行认证,远程用户必须请求远程登录进行认证。身份认证是实体安全防护的第一道防线,条款a)要求对实体的登录用户进行身份标识和鉴别,标识是实体身份的一种计算机表达,鉴别是将实体标识和实体联系在一起的过程。

身份鉴别的类型有下列三种:

单项鉴别:用户在实体上注册时,用户仅须被实体鉴别,通常是用户发送用户名和口令给实体,实体对收到的用户名和口令进行验证,确认用户名和口令由合法用户发出;

双向鉴别是一种相互鉴别,其过程在单向鉴别的基础上还要增加两个步骤,如服务器向客户发送服务器名和口令,客户确认服务器身份的合法性;

第三方鉴别,每个用户或实体向可信第三方发送身份标识和口令,第三方用于存储、验证标识和鉴别信息。

身份鉴别方式实体所知、实体所有和实体特征三种。

实体所知,即实体所知道的,如目前广泛采用的使用用户名和口令进行登录验证,条款a)要求登录实体的用户名具有唯一性,并提高口令强度:配置口令复杂度和定期更换口令,条款b)要求阻止口令被重复尝试的可能,使用口令登录尝试达到一定次数的账户锁定一段时间或由管理员解锁,以及当用户连接到实体后,配置相关措施保证登录连接超时后自动退出;条款c)要求在远程管理时,为防止口令嗅探攻击,对传输中的口令进行加密保护。

实体所有,即实体所拥有的物品,如钥匙、IC卡等,条款a)要求用于鉴别的物品应具有唯一性,不会被复制;

实体特征,即利用实体特征鉴别系统完成对实体的认证。实体特征鉴别系统通常由信息采集和信息识别两个部分组成,信息采集通过光学、 声学、红外等传感器作为采集设施,采集待鉴别的用户的生物特征(如指纹、虹膜等)和行为特征(声音、笔记、步态等),然后交给信息识别部分与预先采集并存储在数据库中的用户生物特征进行比对,根据比对的结果验证是否通过验证。

使用两种身份鉴别方式的组合(双因素鉴别)是常用的多因素鉴别形式,条款d)要求采用采用两种或两种以上的鉴别方式对用户进行身份鉴别,且其中一种鉴别方式基于密码技术的鉴别机制,双因素鉴别是使用实体所知、实体所有和实体特征三种鉴别方式中的两种或两种以上对同一实体进行认证,且其中一种认证方式必须基于密码技术,如用户名和口令认证(实体所知)+基于密码技术的UKey(实体所有)为典型的双因素认证方式。

注:二次认证或两种鉴别方式对不同的实体认证均不等于双因素认证。

安全防护措施

 

 

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/125116.html<

(0)
管理的头像管理
上一篇2025-02-23 14:39
下一篇 2025-02-23 14:40

相关推荐

  • 高防服务器的防御原理是什么,如何选择高防服务器?

    高防服务器的防御原理,简单说就是通过流量清洗、防火墙规则和黑洞路由等机制,在攻击流量到达业务服务器之前将其过滤或阻断,从而保障正常访问,流量清洗机制是核心防线高防服务器对抗DDoS攻击,靠的不是单一技术,而是一套组合动作,最常见的攻击类型是流量型攻击,比如UDP洪水、SYN洪水、ICMP放大等,核心思路是耗尽带……

    2026-07-26
    0
  • BGP线路到底是什么意思呢,有什么优势?

    BGP线路是一种通过边界网关协议实现多运营商网络互联的接入方式,能自动选择最优路径,极大提升跨网访问速度和稳定性,是解决国内南北网络瓶颈的核心方案,什么是BGP线路BGP,全称Border Gateway Protocol,边界网关协议,是互联网核心路由协议之一,它负责在自治系统之间交换网络可达性信息,BGP线……

    2026-07-26
    0
  • 增值电信业务经营许可证对IDC有多重要,如何办理?

    增值电信业务经营许可证是IDC服务商合法运营的核心凭证,它直接决定了机房能否接入骨干网、客户能否放心托管业务,以及服务商自身能否长期稳定发展,许可证是IDC进入市场的硬门槛互联网数据中心业务属于增值电信业务中的B1类,依据工信部《电信业务经营许可管理办法》,任何从事服务器托管、虚拟主机、云服务等业务的企业,必须……

    2026-07-26
    0
  • 站群服务器一个IP放几个网站合适?,怎么选

    站群服务器一个IP放3-5个网站是大多数情况下的最佳平衡点,但具体数量需根据网站权重、内容质量及IP资源成本灵活调整,这个结论基于搜索引擎对同IP站点的关联判定逻辑,以及站群运营的长期实践,如果你刚接触站群,可能会纠结于IP分配,但核心原则是:不要让搜索引擎轻易识别出这些网站属于同一实体,站群IP分配的底层逻辑……

    2026-07-26
    0
  • DDoS攻击和CC攻击有什么区别,怎么防御?

    DDoS攻击和CC攻击最核心的区别在于攻击目标不同:DDoS攻击主要消耗网络带宽和基础设施资源,而CC攻击专门针对应用层逻辑,耗尽服务器CPU和数据库连接数,两者从原理到防御手段完全不同,攻防视角下的本质差异攻击目标:一个砸门,一个撬锁DDoS攻击(分布式拒绝服务)瞄准的是网络层和传输层,通过大量伪造数据包或畸……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注