全网唯一标准王
ICS 35.240 GA A 90 中华人民共和国公共安全行业标准 GA/T 403.1—2014 代替GA/T403.1—2002 信息安全技术 入侵检测产品安全技术要求 第1部分:网络型产品 Information security technologySecurity technical requirements for intrusion detection products-Part 1 : Network-based products 2014-03-24实施 2014-03-24发布 中华人民共和国公安部 发布 GA/T 403.1—2014 目 次 前言 EIL 引言 1 范围 2 规范性引用文件 术语和定义 缩略语 4 网络型入侵检测产品描述 安全环境 6 6.1 假设 6.2 威胁 6.3 组织安全策略 7安全目的 7.1产品安全目的 7.2环境安全目的 安全功能要求 8 8.1 数据探测功能要求 8.2 入侵分析功能要求 8.3 入侵响应功能要求 8.4 管理控制功能要求 8.5 检测结果处理要求 8.6 产品灵活性要求 8.7 身份鉴别 8.8 管理员管理 8.9 安全审计 8.10 事件数据安全 10 8.11 通信安全 10 8.12 产品自身安全 10 安全保证要求 10 配置管理 9.1 10 9.2 交付与运行……· 11 9.3 9.4 指导性文档· 13 9.5 生命周期支持 14 9.6 测试 14 9.7 脆弱性评定 15 技术要求基本原理 10 16 GA/T 403.1-2014 10.1安全功能要求基本原理 16 安全保证要求基本原理 10.2 18 11等级划分要求 18 11.1概述 18 11.2安全功能要求等级划分 18 11.3 安全保证要求等级划分 20 GA/T 403.1-2014 前言 GA/T403《信息安全技术入侵检测产品安全技术要求》分为两个部分: 第1部分:网络型产品; 第2部分:主机型产品。 本部分为GA/T403的第1部分。 本部分按照GB/T1.1-2009给出的规则起草 本部分代替GA/T403.1—2002《信息技术 人侵检测产品安全技术要求第1部分:网络型产品》, 与GA/T403.1一2002相比主要技术变化如下: 标准名称修改为《信息安全技术人侵检测产品安全技术要求 第1部分:网络型产品》; -增加了网络型入侵检测产品描述(见第5章); 增加了安全环境,包括假设、威胁和组织安全策略(见第6章); -增加了安全目的,包括产品安全目的和环境安全目的(见第7章); 删除了对网络型入侵检测产品的性能要求(见2002年版的第7章); 删除了数据库支持(见2002年版的6.1.5.5); 修改了安全功能要求的内容(见第8章,2002年版的第8章); 增加了技术要求基本原理,包括安全功能要求基本原理和安全保证要求基本原理(见第10章)。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。 本部分由公安部网络安全保卫局提出。 本部分由公安部信息系统安全标准化技术委员会归口。 本部分起草单位:公安部计算机信息系统安全产品质量监督检验中心、蓝盾信息安全技术股份有限 公司、公安部第三研究所。 本部分主要起草人:宋好好、吴其聪、李毅、顾健、胡维娜、赵云、杨辰钟 本部分所代替标准的历次版本发布情况为: GA/T403.1--2002。 GA/T 403.12014 引言 GA/T403的本部分详细描述了与网络型人侵检测产品安全环境相关的假设、威胁和组织安全策 略,定义了网络型入侵检测产品及其支撑环境的安全目的,通过基本原理论证安全功能要求能够追溯并 覆盖产品安全目的,安全目的能够追溯并覆盖安全环境相关的假设、威胁和组织安全策略。 本部分基本级参照了GB/T18336.3--2008中规定的EAL2级安全保证要求,增强级在EAL4级 安全保证要求的基础上,将脆弱性分析要求提升到可以抵御中等攻击潜力的攻击者发起的攻击。 本部分仅给出了网络型入侵检测产品应满足的安全技术要求,但对网络型入侵检测产品的具体技 术实现方式、方法等不做要求。 IV GA/T403.1—2014 信息安全技术 入侵检测产品安全技术要求 第1部分:网络型产品 1范围 GA/T403的本部分规定了网络型入侵检测产品的安全功能要求、安全保证要求及等级划分要求。 本部分适用于网络型入侵检测产品的设计、开发及检测。 2规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文 件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB17859一1999计算机信息系统安全保护等级划分准则 GB/T18336一2008(所有部分)信息技术安全技术信息技术安全性评估准则 GB/T25069一2010信息安全技术术语 3术语和定义 义适用于本文件。 3.1 入侵 intrusion 任何企图危害资源完整性、保密性或可用性的行为。 3.2 探测器sensor 用于收集可能指示出人侵行为或者滥用信息系统资源的实时事件,并对收集到的信息进行初步分 析的网络型入侵检测产品组件。安装在网络的关键节点处,监听流经网络的数据。 3.3 控制台 managementconsole 用于探测器管理、策略配置、数据管理、告警管理、事件响应、升级事件库以及其他管理工作,并对入 侵行为进行深层次分析的人侵检测系统组件。一个控制台可以管理多个探测器。 3.4 攻击特征attacksignature 入侵检测系统预先定义好的能够发现一次攻击正在发生的特定信息。 3.5 告警 alert 当攻击或入侵发生时,人侵检测系统向授权管理员发出的紧急通知。 1 GA/T 403.1--2014 3.6 响应response 当攻击或人侵发生时,针对信息系统及存储的数据采取的保护并恢复正常运行环境的行为。 3.7 强力攻击bruteforce 一种利用合法字符的各种组合序列,通过应用程序反复尝试各种可能的组合来试图破解加密信息 (如密码、密钥)的方法。强力攻击通过穷举法而非智能策略来达到目的,是一种有效而耗时的攻击 手法。 4缩略语 下列缩略语适用于本文件。 ARP:地址解析协议(AddressResolutionProtocol) DNS:域名系统(Domain Name System) FTP:文件传输协议(FileTransferProtocol) HTML:超文本标记语言(Hypertext Markup Language) HTTP:超文本传送协议(HypertextTransferProtocol) ICMP:网际控制报文协议(InternetControlMessageProtocol) IDS:人侵检测系统(Intrusion Detection System) IMAP:因特网消息访问协议(InternetMessageAccessProtocal) IP:网际协议(InternetProtocol) NFS:网络文件系统(NetworkFileSystem) NNTP:网络新闻传送协议(NetworkNewsTransferProtocol) POP:邮局协议(PostOfficeProtocol) RIP:路由选择信息协议(RoutingInformationProtocol) RPC:远程过程调用(RemoteProcedureCall) SMTP:简单邮件传送协议(SimpleMailTransferProtocol) SNMP:简单网络管理协议(SimpleNetworkManagementProtocol) TCP:传输控制协议(TransportControlProtocol) TELNET:远程登陆(Telnet) TFTP:普通文件传送协议(TrivialFileTransferProtocol) UDP:用户数据报协议(UserDatagram Protocol) 5网络型入侵检测产品描述 网络型入侵检测产品以网络上的数据包作为数据源,监听所保护网络内的所有数据包并进行分析, 从而发现异常行为并报警。 网络型入侵检测产品采用旁路模式接人目标网络。在旁路模式下,网络型入侵检测产品旁路连接 在目标网络中,网络型人侵检测产品通过采集交换机镜像口网络通讯数据工作。图1为网络型入侵检 测产品旁路模式的一个典型运行环境。 2

.pdf文档 GA_T 403.1-2014 信息安全技术 入侵检测产品安全技术要求 第1部分:网络型产品

文档预览
中文文档 27 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共27页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
GA_T 403.1-2014 信息安全技术 入侵检测产品安全技术要求 第1部分:网络型产品 第 1 页 GA_T 403.1-2014 信息安全技术 入侵检测产品安全技术要求 第1部分:网络型产品 第 2 页 GA_T 403.1-2014 信息安全技术 入侵检测产品安全技术要求 第1部分:网络型产品 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-06-06 22:31:30上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。