軟件系統(tǒng)安全規(guī)范_第1頁(yè)
軟件系統(tǒng)安全規(guī)范_第2頁(yè)
軟件系統(tǒng)安全規(guī)范_第3頁(yè)
軟件系統(tǒng)安全規(guī)范_第4頁(yè)
軟件系統(tǒng)安全規(guī)范_第5頁(yè)
已閱讀5頁(yè),還剩5頁(yè)未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

一、引言目的隨著計(jì)算機(jī)應(yīng)用的廣泛普及,計(jì)算機(jī)正常已成為衡量計(jì)算機(jī)系統(tǒng)性能的一個(gè)重要指標(biāo)。計(jì)算機(jī)系統(tǒng)正常包含兩局限內(nèi)容,一是保證系統(tǒng)正常運(yùn)行,制止各種非有意的錯(cuò)誤與損壞;二是防止系統(tǒng)及數(shù)據(jù)被非法利用或破壞。兩者雖有特別大不同,但又相互聯(lián)系,不管從治理上照舊從技術(shù)上都難以截然分開(kāi),因此,計(jì)算機(jī)系統(tǒng)正常是一個(gè)綜合性的系統(tǒng)工程。本典型對(duì)涉及計(jì)算機(jī)系統(tǒng)安、全的各要緊環(huán)節(jié)做了具體的講明,以便計(jì)算機(jī)系統(tǒng)的設(shè)計(jì)、安裝、運(yùn)行及監(jiān)察部門(mén)有一個(gè)衡量系統(tǒng)正常的依據(jù)。范圍本典型是一份指導(dǎo)性文件,適用于國(guó)家各部門(mén)的計(jì)算機(jī)系統(tǒng)。在弓I用本典型時(shí),要依據(jù)各單位的實(shí)際狀況,選擇適當(dāng)?shù)姆秶粡?qiáng)求全面承受。二、正常組織與治理正常機(jī)構(gòu)單位最高領(lǐng)導(dǎo)必需主管計(jì)算機(jī)正常工作。建立正常組織:正常組織由單位要緊領(lǐng)導(dǎo)人領(lǐng)導(dǎo),不能隸屬于計(jì)算機(jī)運(yùn)行或應(yīng)用部門(mén)。正常組織由治理、系統(tǒng)分析、軟件、硬件、保衛(wèi)、審計(jì)、人事、通信等有關(guān)方面人員組成。正常負(fù)責(zé)人負(fù)責(zé)正常組織的具體工作。正常組織的任務(wù)是依據(jù)本單位的實(shí)際狀況定期做風(fēng)險(xiǎn)分析,提出相應(yīng)的對(duì)策并監(jiān)視實(shí)施。正常負(fù)責(zé)人制:2.1.3.I確定正常負(fù)責(zé)人對(duì)本單位的計(jì)算機(jī)正常負(fù)全部責(zé)任。只有正常負(fù)責(zé)人或其指定的專(zhuān)人才有權(quán)存取和修改系統(tǒng)授權(quán)表及系統(tǒng)特權(quán)口令。正常負(fù)責(zé)人要批閱每天的違章報(bào)告,操縱臺(tái)操作記錄、系統(tǒng)日志、系統(tǒng)報(bào)警記錄、系統(tǒng)活動(dòng)統(tǒng)計(jì)、警衛(wèi)報(bào)告、加班報(bào)表及其他與正常有關(guān)的材料。正常負(fù)責(zé)人負(fù)責(zé)制定正常培訓(xùn)謀劃。要是終端分布在不同地點(diǎn),因此各地都應(yīng)有地區(qū)正常負(fù)責(zé)人,可設(shè)專(zhuān)職,也能夠兼任,并同意中心正常負(fù)責(zé)人的領(lǐng)導(dǎo)。各部門(mén)覺(jué)察違章行為,應(yīng)向中心正常負(fù)責(zé)人報(bào)告,系統(tǒng)中覺(jué)察違章行為要通知各地有關(guān)正常負(fù)責(zé)人。計(jì)算機(jī)系統(tǒng)的建設(shè)應(yīng)與計(jì)算機(jī)正常工作同步進(jìn)展。人事治理人員審查:必需依據(jù)計(jì)算機(jī)系統(tǒng)所定的密級(jí)確定審查標(biāo)準(zhǔn)。如:處理機(jī)要信息的系統(tǒng),接觸系統(tǒng)的全部工作人員必需按機(jī)要人員的標(biāo)準(zhǔn)進(jìn)展審查。要害崗位的人選。如:系統(tǒng)分析員,不僅要有嚴(yán)格的政審,還要考慮其現(xiàn)實(shí)表現(xiàn)、工作態(tài)度、道德修養(yǎng)和業(yè)務(wù)力氣等方面。盡可能保證這局限人員正常牢靠。全部工作人員除進(jìn)展業(yè)務(wù)培訓(xùn)外,還必需進(jìn)展相應(yīng)的計(jì)算機(jī)正常課程培訓(xùn),才能進(jìn)進(jìn)系統(tǒng)工作。人事部門(mén)應(yīng)定期對(duì)系統(tǒng)全部工作人員從政治思想、業(yè)務(wù)水平、工作表現(xiàn)等方面進(jìn)展考核,對(duì)不適于接觸信息系統(tǒng)的人員要適時(shí)調(diào)離。對(duì)調(diào)離人員,特別是在不情愿的狀況下被調(diào)走的人員,必需認(rèn)真辦理手續(xù)。除人事手續(xù)外,必需進(jìn)展調(diào)離談話,申明其調(diào)離后的保密義務(wù),收回全部鑰匙及證件,退還全部技術(shù)手冊(cè)及有關(guān)材料。系統(tǒng)必需更換口令和機(jī)要鎖。在調(diào)離打算通知本人的同時(shí),必需馬上進(jìn)展上述工作,不得拖延。正常治理2.3,1應(yīng)依據(jù)系統(tǒng)所處理數(shù)據(jù)的隱秘性和重要性確定正常等級(jí),井據(jù)此承受有關(guān)典型和制定相應(yīng)治理制度。正常等級(jí)可分為保密等級(jí)和牢靠性等級(jí)兩種,系統(tǒng)的保密等級(jí)與牢靠性等級(jí)能夠不同。牢靠性等級(jí)可分為三級(jí)。對(duì)牢靠性要求最高的為A級(jí),系統(tǒng)運(yùn)行所CB用于重要部門(mén)的計(jì)算機(jī)系統(tǒng)投進(jìn)運(yùn)行前,應(yīng)請(qǐng)公安機(jī)關(guān)的計(jì)算機(jī)監(jiān)察部門(mén)進(jìn)展正常檢查。必需制定有關(guān)電源設(shè)備、空凋設(shè)備,防水防盜消防等防范設(shè)備的治理規(guī)章制度。確定專(zhuān)人負(fù)責(zé)設(shè)備維護(hù)和制度實(shí)施。應(yīng)依據(jù)系統(tǒng)的重要程度,設(shè)立監(jiān)視系統(tǒng),分不監(jiān)視設(shè)備的運(yùn)行狀況或工作人員及用戶(hù)的操作狀況,或安裝自動(dòng)錄象等記錄裝置。對(duì)這些設(shè)備必需制定治理制度,并確定負(fù)責(zé)人。制定嚴(yán)格的計(jì)算中心出進(jìn)治理制度:計(jì)算機(jī)中心要實(shí)行分區(qū)操縱,限制工作人員出進(jìn)與己無(wú)關(guān)的區(qū)域。規(guī)模較大的計(jì)算中心,可向全部工作人員,包括來(lái)自外單位的人員,發(fā)行帶有照片的身份證件,并定期進(jìn)展檢查或更換。正常等級(jí)較高的計(jì)算機(jī)系‘統(tǒng),除實(shí)行身份證件進(jìn)展識(shí)不以外,還要考慮其他出進(jìn)治理措施,如:安裝自動(dòng)識(shí)不登記系統(tǒng),承受磁卡、構(gòu)造編碼卡或帶有徽電腦及存儲(chǔ)器的身份卡等手段,對(duì)人員進(jìn)展自動(dòng)識(shí)不、登記及出進(jìn)治理。短期工作人員或修理人員的證件,應(yīng)注明有效日期,屆時(shí)收回。參瞧人員必需由主管部門(mén)辦理參瞧手續(xù),參瞧時(shí)必需有專(zhuān)人伴隨。因系統(tǒng)修理或其它緣由需外國(guó)籍人進(jìn)進(jìn)機(jī)房時(shí),必需始終有人伴隨。進(jìn)出口的鑰匙應(yīng)保持在商定的場(chǎng)所,由專(zhuān)人治理,并明確其責(zé)任。記錄最初人室者及最終離室者和鑰匙交換時(shí)刻。在無(wú)警衛(wèi)的場(chǎng)合,必需保證室內(nèi)無(wú)人時(shí),關(guān)鎖全部出進(jìn)口。制止攜帶與上機(jī)工作無(wú)關(guān)的物品進(jìn)進(jìn)機(jī)房。關(guān)于帶進(jìn)和帶出的物品,如有疑詢(xún)問(wèn),龐進(jìn)展查驗(yàn)。制定嚴(yán)格的技術(shù)文件治理制度。計(jì)算機(jī)系統(tǒng)的技術(shù)文件如講明書(shū)、手冊(cè)等應(yīng)妥當(dāng)保持,要有嚴(yán)格的借閱手續(xù),不得損壞及失往。制定嚴(yán)格的操作規(guī)程:2.3.8.I系統(tǒng)操作人員應(yīng)為專(zhuān)職,操作時(shí)要有兩名操作人員在場(chǎng)。2.3.8.2對(duì)系統(tǒng)開(kāi)發(fā)人員和系統(tǒng)操作人員要進(jìn)展職責(zé)分開(kāi)。制定系統(tǒng)運(yùn)行記錄編寫(xiě)制度,系統(tǒng)運(yùn)行記錄包括系統(tǒng)名稱(chēng)、姓名、操作時(shí)刻、處理業(yè)務(wù)名稱(chēng)、故障記錄及處理狀況等。制定完備的系統(tǒng)維護(hù)制度:對(duì)系統(tǒng)進(jìn)展維護(hù)時(shí),應(yīng)實(shí)行數(shù)據(jù)保衛(wèi)措施。如:數(shù)據(jù)轉(zhuǎn)貯、抹除、卸下磁盤(pán)磁帶,維護(hù)時(shí)正常人員必需在場(chǎng)等。運(yùn)程維護(hù)時(shí),應(yīng)事先通知。對(duì)系統(tǒng)進(jìn)展預(yù)防修理或故障修理時(shí),必需記錄故障緣由、修理對(duì)象、修理內(nèi)容和修理前后狀況等。2,3.10.3應(yīng)制定危急品治理制度。應(yīng)制定消耗品治理制度。應(yīng)制定機(jī)房清潔治理制度。必需制定數(shù)據(jù)記錄媒體治理制度。必需定期進(jìn)展正常設(shè)備維護(hù)及使用練習(xí),保證每個(gè)工作人員都能嫻熟地操作有關(guān)的正常設(shè)備。三、正常技術(shù)措施實(shí)體正常設(shè)計(jì)或改建計(jì)算機(jī)機(jī)房時(shí)必需符合以下標(biāo)準(zhǔn):3.1.1.1?計(jì)算機(jī)場(chǎng)地技術(shù)要求?(GB2887—87)。3.1.1.2?計(jì)算站場(chǎng)地正常要求?國(guó)家標(biāo)準(zhǔn)(待公布)。計(jì)算中心機(jī)房建筑和構(gòu)造還應(yīng)留意以下詢(xún)問(wèn)題:祝房最好為專(zhuān)用建筑。機(jī)房最好設(shè)置在電梯或樓梯不能直截了當(dāng)進(jìn)進(jìn)的場(chǎng)所。機(jī)房應(yīng)與外部人員頻繁出進(jìn)的場(chǎng)所隔離。機(jī)房四周應(yīng)設(shè)有圍墻或柵欄等防止非法進(jìn)進(jìn)的設(shè)施。建筑物四周應(yīng)有足夠照度的照明設(shè)施,以防夜間非法侵進(jìn)。外部輕易接近的窗口應(yīng)實(shí)行防范措施。如鋼化玻璃、嵌網(wǎng)玻璃及卷簾和鐵窗。無(wú)人值守時(shí)應(yīng)有自動(dòng)報(bào)警設(shè)備。應(yīng)在適合的位置上開(kāi)設(shè)應(yīng)急出口,作為避險(xiǎn)通道或應(yīng)急搬運(yùn)通道。機(jī)房?jī)?nèi)部設(shè)計(jì)龐便于出進(jìn)操縱和分區(qū)操縱。重要部門(mén)的計(jì)算機(jī)中心外部不應(yīng)設(shè)置標(biāo)明系統(tǒng)及有關(guān)設(shè)備所在位置的標(biāo)志。正常設(shè)備除符合?計(jì)算站場(chǎng)地正常要求?標(biāo)準(zhǔn)外,還要留意以下幾點(diǎn):機(jī)房進(jìn)出口應(yīng)設(shè)置應(yīng)急。各房間應(yīng)設(shè)置報(bào)警喇叭。以免由于隔音及空調(diào)的緣由而聽(tīng)不到告警通知。進(jìn)出口應(yīng)設(shè)置識(shí)不與記錄進(jìn)出人員的設(shè)備及防范設(shè)備。機(jī)房?jī)?nèi)用于動(dòng)力、照明的供電線路應(yīng)與計(jì)算機(jī)系統(tǒng)的供電線路分開(kāi)。機(jī)房?jī)?nèi)不同電壓的供電系統(tǒng)應(yīng)安裝互不兼容的插座。應(yīng)設(shè)置溫、濕度自動(dòng)記錄儀及溫、濕度報(bào)警設(shè)備。主機(jī)及外設(shè)的電磁干擾輻射必需符合國(guó)家標(biāo)準(zhǔn)或軍隊(duì)標(biāo)準(zhǔn)的要求,外國(guó)FCCVDE機(jī)要信息處理系統(tǒng)中要考慮防止電磁波信息輻射被非法截收??蓪?shí)行區(qū)域操縱的方式,馬上可能截獲輻射信息的區(qū)域操縱起來(lái),不許外部人員接近??沙惺軝C(jī)房屏蔽的方法,使得信息不能輻射出機(jī)房。可承受低輻射設(shè)備??蓪?shí)行其它技術(shù),使得難以從被截獲的輻射信號(hào)中分析出有效信息。關(guān)于屏蔽技術(shù)的具體要求和技術(shù)指標(biāo)可向公安部有關(guān)部門(mén)詢(xún)問(wèn)。磁媒休治理:磁盤(pán)、磁帶必需依據(jù)系統(tǒng)治理員及制造廠確定的操作規(guī)程安裝。傳遞過(guò)程的數(shù)據(jù)磁盤(pán)、磁帶應(yīng)裝在金屬盒中。帶在使用前龐在機(jī)房通過(guò)二十四小時(shí)溫度適應(yīng)。3.1.7.4磁帶、磁盤(pán)應(yīng)放在距鋼筋房柱或類(lèi)似構(gòu)造物十厘米以上處,以防雷電經(jīng)鋼筋傳播時(shí)產(chǎn)生的磁場(chǎng)損壞媒體上的信息。存有機(jī)要信息的磁帶去除時(shí)必需進(jìn)展消磁,不得只進(jìn)展磁帶初始化。全部進(jìn)庫(kù)的盤(pán)帶名目清單必需具有統(tǒng)一格式,如文件全部者、卷系列號(hào)、文件名及其描述、作業(yè)或名目編號(hào)、建立日期及保持期限。盤(pán)帶出進(jìn)庫(kù)必需有核準(zhǔn)手續(xù)并有完備記錄。長(zhǎng)期保持的磁帶龐定期轉(zhuǎn)貯。存有記錄機(jī)要信息磁帶的庫(kù)房,必需符合相應(yīng)密級(jí)的文件保持和治理的要求,不得與一般數(shù)據(jù)磁帶混合存放。重要的數(shù)據(jù)文件必需多份拷貝異地存放。磁帶庫(kù)必需有專(zhuān)人負(fù)責(zé)治理。軟件正常系統(tǒng)軟件應(yīng)具有以下正常措施:操作系統(tǒng)應(yīng)有較完善的存取操縱功能,以防止用戶(hù)越權(quán)存取信息。操作系統(tǒng)應(yīng)有良好的存貯保衛(wèi)功能,以防止用戶(hù)作業(yè)在指定范圍以外的存貯區(qū)域進(jìn)展讀寫(xiě)。操作系統(tǒng)應(yīng)有較完善的治理功能,以記錄系統(tǒng)的運(yùn)行狀況,監(jiān)測(cè)對(duì)數(shù)據(jù)文件的存取。維護(hù)人員進(jìn)展維護(hù)時(shí),應(yīng)處于系統(tǒng)正常操縱之下。操作系統(tǒng)發(fā)生故障時(shí),不應(yīng)顯露口令,授權(quán)表等重要信息。操作系統(tǒng)在作業(yè)正?;蚍钦M戤呉院?,應(yīng)當(dāng)去除安排給該作業(yè)的全部臨時(shí)工作區(qū)域。系統(tǒng)應(yīng)能像保衛(wèi)信息的原件一樣,準(zhǔn)確地保衛(wèi)信息的拷貝。應(yīng)用軟件:應(yīng)用程序必需考慮充分利用系統(tǒng)所供給的正常操縱功能。應(yīng)用程序在保證完成業(yè)務(wù)處理要求的同時(shí),應(yīng)在設(shè)計(jì)時(shí)增加必要的正常操縱功能。程序員與操作員職責(zé)分開(kāi)。正常人員應(yīng)定期用存檔的源程序與現(xiàn)行運(yùn)行程序進(jìn)展比立,以有效地防止對(duì)程序的非法修改。數(shù)據(jù)庫(kù):數(shù)據(jù)庫(kù)必需有嚴(yán)格的存取操縱措施,庫(kù)治理員能夠?qū)嵭袑哟?、分區(qū)、表格等各種授權(quán)方式,操縱用戶(hù)對(duì)數(shù)據(jù)庫(kù)的存取權(quán)限。通過(guò)實(shí)體正常、備份和恢復(fù)等多種技術(shù)手段來(lái)保衛(wèi)數(shù)據(jù)庫(kù)的完整性。應(yīng)對(duì)輸人數(shù)據(jù)進(jìn)展規(guī)律檢驗(yàn),數(shù)據(jù)庫(kù)更時(shí)應(yīng)保證數(shù)據(jù)的正確性。數(shù)據(jù)庫(kù)治理員應(yīng)實(shí)時(shí)檢查數(shù)據(jù)庫(kù)的規(guī)律構(gòu)造、數(shù)據(jù)元素的關(guān)聯(lián)及數(shù)據(jù)內(nèi)容。數(shù)據(jù)庫(kù)治理系統(tǒng)應(yīng)具有檢查跟蹤力氣,能夠記錄數(shù)據(jù)庫(kù)查詢(xún)、密碼利用率、終端動(dòng)作、系統(tǒng)利用率、錯(cuò)誤狀況及重啟動(dòng)和恢復(fù)等。庫(kù)治理系統(tǒng)應(yīng)能檢測(cè)出涉及事務(wù)處理內(nèi)容及處理格式方面的錯(cuò)誤,并予以記錄。必需有牢靠的日志記錄。對(duì)數(shù)據(jù)完整性要求較高的場(chǎng)合要建立雙副本日志,分不存于磁盤(pán)和磁帶上以保證意外時(shí)的數(shù)據(jù)恢復(fù)。應(yīng)建立定期轉(zhuǎn)貯制度,并依據(jù)交易量的大小打算轉(zhuǎn)貯頻度。數(shù)據(jù)庫(kù)軟件應(yīng)具備從各種人為故障、軟件故障和硬件故障中進(jìn)展恢復(fù)的力氣。庫(kù)治理軟件應(yīng)能確定是否由于系統(tǒng)故障而引起了文件或交易數(shù)據(jù)的失往。3.2,3.11重要的系統(tǒng)應(yīng)實(shí)行正常操縱實(shí)時(shí)終端,特地處理各類(lèi)報(bào)警信息。3.2.3.12關(guān)于從日志或?qū)崟r(shí)終端上查獲的全部非法操作都應(yīng)加以分析,尋出緣由及對(duì)策。軟件開(kāi)發(fā):軟件開(kāi)發(fā)過(guò)程應(yīng)依據(jù)下述標(biāo)準(zhǔn)的要求進(jìn)展:(l)?軟件工程術(shù)語(yǔ)?國(guó)家標(biāo)準(zhǔn)(待公布)。(2)?軟件開(kāi)發(fā)中的產(chǎn)品文件編制指南?國(guó)家標(biāo)準(zhǔn)(待公布)。(3)?軟件需求講明典型?國(guó)家標(biāo)準(zhǔn)(待公布)。(4)?軟件開(kāi)發(fā)典型?國(guó)家標(biāo)準(zhǔn)(待公布)。(5)?軟件測(cè)試典型?國(guó)家標(biāo)準(zhǔn)(待公布)。產(chǎn)品鑒定驗(yàn)收:(l)鑒定驗(yàn)收是軟件產(chǎn)品化的要害環(huán)節(jié),必需賜予足夠的重視。提交鑒定的軟件產(chǎn)品,應(yīng)具有上述標(biāo)準(zhǔn)中列出的各種產(chǎn)品文件。將鑒定會(huì)上供給的上述文件裝訂成冊(cè),編好頁(yè)碼名目,作為技術(shù)檔案,妥當(dāng)保持。未經(jīng)鑒定驗(yàn)收的軟件,不得投進(jìn)運(yùn)行。(4)采辦的軟件應(yīng)附有完整的技術(shù)文件。軟件維護(hù)與治理:較重要的軟件產(chǎn)品,其技術(shù)檔案應(yīng)復(fù)制副本,正本存檔,不準(zhǔn)外借。軟件產(chǎn)品除建立檔案文件外,其源文件應(yīng)記在磁盤(pán)或磁帶上,并編寫(xiě)具體名目,以便長(zhǎng)期保持。重要的軟件,均應(yīng)復(fù)制兩份,一份作為主拷貝存檔,一份作為備份。3.2.5.4對(duì)軟件進(jìn)展維護(hù)和二次開(kāi)發(fā)前,必需寫(xiě)出書(shū)面申請(qǐng)報(bào)告,經(jīng)有關(guān)領(lǐng)導(dǎo)批準(zhǔn),方可進(jìn)展。在維護(hù)和二次開(kāi)發(fā)中,必需有具體的典型化的書(shū)面記載,要緊記載修補(bǔ)部位,修改內(nèi)容,增加功能,修改人,修改日期等,以便查尋或不人接替。二次開(kāi)發(fā)只能在系統(tǒng)軟件的副本上進(jìn)展。對(duì)軟件的任何修改都必需有文字記載,并與修改前后的軟件副本一起并人軟件技術(shù)檔案,妥當(dāng)保持。對(duì)軟件的修改必需保證不落低系統(tǒng)的正常性。3.3輸進(jìn)輸出操縱。明確系統(tǒng)各環(huán)節(jié)工作人員的責(zé)任:系統(tǒng)各程序設(shè)計(jì)人員與操作人員必需分開(kāi)。3.3.1.4工作期間至少應(yīng)有兩人在機(jī)房值班,以防止非法使用計(jì)算機(jī)。3.3.1.5制定統(tǒng)一的數(shù)據(jù)格式并盡可能使用統(tǒng)一編碼。操作操縱:對(duì)操作人員制定有關(guān)處理輸人數(shù)據(jù)的操作制度和規(guī)程。必需建立一個(gè)干凈、清潔、安靜符合生理衛(wèi)生要求的操作環(huán)境,以削減操作失誤。保管、傳遞及安裝時(shí)的要求,卡片、磁盤(pán)、膠片、紙帶的治理規(guī)程等。向操作人員供給完整的操作指南,以便把握有關(guān)作業(yè)安排,作業(yè)優(yōu)先級(jí)安排,建立和操縱作業(yè),場(chǎng)所正常措施和作業(yè)運(yùn)行等的合理規(guī)程。需要保持的數(shù)據(jù)文件必需有完備的記錄,存人符合要求的媒體庫(kù)中。充分利用作業(yè)統(tǒng)計(jì)功能供給的信息,如:調(diào)查完成某個(gè)特定功能所需的時(shí)刻,比立實(shí)際機(jī)器工作時(shí)刻與預(yù)定時(shí)刻的差異,判不實(shí)際的作業(yè)資源需求所預(yù)定需求的差異。處理機(jī)要數(shù)據(jù)的終端室各終端,能夠考慮用屏風(fēng)隔離,以防各用戶(hù)互瞧屏幕內(nèi)容。數(shù)據(jù)在投進(jìn)使用前,必需確保其正確牢靠,可承受各種方法進(jìn)展檢驗(yàn)。如:標(biāo)號(hào)檢查、挨次檢查、極限校驗(yàn)、運(yùn)算驗(yàn)證、記錄數(shù)核對(duì)等。輸出操縱:數(shù)據(jù)處理部門(mén)的輸出操縱應(yīng)有專(zhuān)人負(fù)責(zé)。輸出文件必需有可讀的密級(jí)標(biāo)志,如:隱秘、機(jī)密、盡密等宇樣或顏色標(biāo)志。等級(jí)標(biāo)志必需與相應(yīng)文件在整個(gè)處理環(huán)節(jié)中同時(shí)生存。輸出文件在發(fā)到用戶(hù)之前,應(yīng)由數(shù)據(jù)處理部門(mén)進(jìn)展審核。輸出文件的發(fā)放應(yīng)有完備手續(xù)。能夠設(shè)置獨(dú)立于用戶(hù)和數(shù)據(jù)處理部門(mén)兩者的治理小組,以監(jiān)視和指導(dǎo)進(jìn)進(jìn)或離開(kāi)數(shù)據(jù)處理中心的數(shù)據(jù)。聯(lián)機(jī)處理聯(lián)機(jī)系統(tǒng)應(yīng)當(dāng)確定系統(tǒng)正常治理員,對(duì)系統(tǒng)正常負(fù)責(zé)。用戶(hù)識(shí)不:必需充分利用系統(tǒng)供給的技術(shù)手段。如:用戶(hù)授權(quán)表,存取操縱矩陣等。(l更換期限實(shí)行嚴(yán)格治理。爭(zhēng)論和承受多種口令密碼方式,如:?jiǎn)我幻艽a、可變或隨機(jī)密碼、函數(shù)型密碼等。口令應(yīng)加密存貯。系統(tǒng)能跟蹤各種非法懇求并記錄某些文件的使用狀況。依據(jù)系統(tǒng)的位置,要是錯(cuò)誤的口令被連續(xù)地使用要是干次后,系統(tǒng)應(yīng)實(shí)行相應(yīng)措施,如封鎖那個(gè)終端,記錄所用終端及用戶(hù)名,并馬上報(bào)警。教育用戶(hù)必需遵循口令的使用規(guī)因此。系統(tǒng)應(yīng)能識(shí)不終端,以查出非法用戶(hù)的位置。證件識(shí)不,可使用磁條、金屬構(gòu)造或微型芯片制成的卡式證件對(duì)用戶(hù)進(jìn)展識(shí)不。這種識(shí)不方式可供有條件的部門(mén)使用。特征識(shí)不,承受特地設(shè)備檢驗(yàn)用戶(hù)具有的物理特征。如指紋、掌形、聲紋、視網(wǎng)膜等。這種識(shí)不方式價(jià)格貴重,一般用于機(jī)要核心部門(mén)。需要保衛(wèi)的數(shù)據(jù)和軟件必需加有標(biāo)志,在整個(gè)生存期,標(biāo)志應(yīng)和數(shù)據(jù)或軟件結(jié)合在一起,不能失往。特別是在復(fù)制、轉(zhuǎn)移、輸出打印時(shí),不能失往。計(jì)算機(jī)通信線路正常詢(xún)問(wèn)題:3.4.4.I通信線路應(yīng)遠(yuǎn)離強(qiáng)電磁場(chǎng)輻射源,最好埋于地下或承受金屬套管。通信線路最好展設(shè)或租用專(zhuān)線。定期測(cè)試信號(hào)強(qiáng)度,以確定是否有非法裝置接人線路。定期檢查接線盒及其他易被人接近的線路部位。加密:傳輸需要保密的數(shù)據(jù),應(yīng)當(dāng)加密保衛(wèi)。需長(zhǎng)期保持的機(jī)要文件,應(yīng)加密后保持。系統(tǒng)應(yīng)建立完善的密鑰產(chǎn)生、治理和安排系統(tǒng)。全部數(shù)據(jù)應(yīng)由數(shù)據(jù)主管部門(mén)負(fù)責(zé)劃分密級(jí),密級(jí)確定后交數(shù)據(jù)處理部門(mén)進(jìn)展分類(lèi)處理。依據(jù)數(shù)據(jù)的密級(jí)和保密時(shí)效的長(zhǎng)短,選擇相應(yīng)強(qiáng)度的密碼算法,既不能強(qiáng)度太高,過(guò)多增加系統(tǒng)開(kāi)銷(xiāo),又不要強(qiáng)度太低,起不到保密效果。不要擴(kuò)大加密的范圍。關(guān)于可加密可不加密的數(shù)據(jù),不要加密。關(guān)于密鑰治理人員要盡可能地縮小范圍,并嚴(yán)格審查。定期對(duì)工作人員進(jìn)展。當(dāng)系統(tǒng)密級(jí)發(fā)生變化,特別是密級(jí)落低時(shí),應(yīng)用疊寫(xiě)的方法去除全部磁存貯器,用停電的方法去除非磁存貯器。計(jì)算機(jī)系統(tǒng)必需有完整的日志記錄。重要計(jì)算機(jī)日志應(yīng)記錄:(l)每次成功的使用:記錄節(jié)點(diǎn)名、用戶(hù)名、口令、終端名、上下機(jī)時(shí)刻、操作的數(shù)據(jù)或程序名、操作的類(lèi)型、修改前后的數(shù)據(jù)值。用戶(hù)每次越權(quán)存取的嘗試:記錄節(jié)點(diǎn)名、用戶(hù)名、終端名、時(shí)刻、欲越權(quán)存取的數(shù)據(jù)及操作類(lèi)型、存取失敗的緣由。每次不成功的用戶(hù)身份:記錄節(jié)點(diǎn)名、用戶(hù)名、終端名、時(shí)刻。操作員對(duì)越權(quán)存取龐通過(guò)操縱臺(tái)進(jìn)展干預(yù)。打印出的日志應(yīng)完整而連續(xù),不得拼接。對(duì)特定的終端設(shè)備,應(yīng)限定操作人員。特定終端設(shè)備指:可對(duì)重要數(shù)據(jù)進(jìn)展存取的、有操縱臺(tái)功能的、系統(tǒng)治理員所用的終端等。限定操作人員的方法有:承受口令、識(shí)不碼等資格認(rèn)定或設(shè)置終端設(shè)備的鑰匙等。網(wǎng)絡(luò)正常網(wǎng)絡(luò)正常比單機(jī)系統(tǒng)或聯(lián)機(jī)系統(tǒng)更為重要。要是沒(méi)有必要的正常措施,網(wǎng)絡(luò)不能正式投進(jìn)使用。重要部門(mén)的計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)設(shè)立全網(wǎng)治理中心,由專(zhuān)人實(shí)施對(duì)全網(wǎng)的統(tǒng)一治理、監(jiān)視與操縱,不經(jīng)網(wǎng)絡(luò)主管領(lǐng)導(dǎo)同意,任何人不得變更網(wǎng)絡(luò)拓?fù)?、網(wǎng)絡(luò)配置及網(wǎng)絡(luò)參數(shù)。網(wǎng)絡(luò)正??蓮膶?shí)際動(dòng)身,分時(shí)期、分層次逐步完善。應(yīng)首先考慮承受存貯加密、傳輸加密、存取操縱、數(shù)字簽名及驗(yàn)證等正常措施。以公用數(shù)據(jù)網(wǎng)作為通信子網(wǎng)的各重要部門(mén)的計(jì)算機(jī)網(wǎng)絡(luò),應(yīng)設(shè)置閉合用戶(hù)組等限制非法外來(lái)或外出訪詢(xún)問(wèn)措施,確保網(wǎng)絡(luò)正常。四、正常監(jiān)視應(yīng)急謀劃與備份系統(tǒng)正常人員必需具體列出礙事系統(tǒng)正常工作的各種可能消滅的緊急情況。如火災(zāi)、水災(zāi)、意外停電、外部攻擊、誤操作等。必需制定萬(wàn)一發(fā)生意外時(shí)的應(yīng)急謀劃。應(yīng)急謀劃必需確定所要實(shí)行的具體步驟、確定每個(gè)步驟的內(nèi)容。與執(zhí)行應(yīng)急謀劃有關(guān)人員的姓名、住址、號(hào)碼以及有關(guān)職能部門(mén)(如消防、公安等有關(guān)部門(mén))的聯(lián)系方法應(yīng)放在明顯、易取的地點(diǎn)或貼在墻上。應(yīng)付緊急狀況的具體步驟也應(yīng)貼在墻上。如:如何使用備份設(shè)備、緊急狀況下關(guān)機(jī)步驟等。應(yīng)定期進(jìn)展應(yīng)急謀劃實(shí)施演習(xí),保證每個(gè)系統(tǒng)值班人員都能正確實(shí)施應(yīng)急謀劃。除了必需備份的根基數(shù)據(jù)文件。如:操作系統(tǒng)、數(shù)據(jù)庫(kù)治理系統(tǒng)、應(yīng)用程序等以外,各單位必需依據(jù)自己的實(shí)際狀況定出需備份的數(shù)據(jù)文件。重要的實(shí)時(shí)系統(tǒng)在建立時(shí)就應(yīng)考慮設(shè)備備份。如:CPU備份,主機(jī)備份,系統(tǒng)備份等。備份系統(tǒng)應(yīng)安裝在主機(jī)房有確定距離的備份機(jī)房。備份機(jī)房應(yīng)具有與主機(jī)房一樣的正常標(biāo)準(zhǔn)與措施。備份系統(tǒng)必需定期進(jìn)展實(shí)際運(yùn)行,以檢驗(yàn)備份系統(tǒng)的牢靠性。在對(duì)數(shù)據(jù)完整性要求較高的場(chǎng)合,必需實(shí)行嚴(yán)格的數(shù)據(jù)備份措施,以保證在發(fā)生意外時(shí)數(shù)據(jù)的牢靠恢復(fù)。數(shù)據(jù)庫(kù)轉(zhuǎn)貯。應(yīng)依據(jù)本單位狀況確定轉(zhuǎn)貯周期。日志文件。日志必需雙副本,即保持在盤(pán)、帶上的聯(lián)機(jī)日志與檔案日志。關(guān)于較長(zhǎng)的作業(yè),要考慮在其中間設(shè)置檢查點(diǎn)、重啟動(dòng)人口、恢復(fù)與備份。審計(jì)在對(duì)計(jì)算機(jī)正常要求較高的場(chǎng)合,必需建立審計(jì)制度,配備專(zhuān)職審計(jì)人員。審計(jì)人員應(yīng)當(dāng)是精通業(yè)務(wù),對(duì)計(jì)算機(jī)系統(tǒng)有較好的把握又有確定實(shí)際工作閱歷的高級(jí)技術(shù)人員。在系統(tǒng)設(shè)計(jì)時(shí)期就應(yīng)有審計(jì)人員參與,以評(píng)價(jià)系統(tǒng)設(shè)計(jì)是否滿足正常要求。在系統(tǒng)設(shè)計(jì)中增加正常操縱以后,要重評(píng)價(jià)系統(tǒng),以保證系統(tǒng)功能不退化。系統(tǒng)正常操縱包括以下幾方面:實(shí)體操縱:防止天災(zāi)、人為事故以及電氣和機(jī)械支持系統(tǒng)的失效。系統(tǒng)操縱:涉及系統(tǒng)的規(guī)律和實(shí)體構(gòu)造以及有關(guān)硬、軟件的保衛(wèi)措施。治理操縱:有關(guān)人員、文件資料的處理、存貯等類(lèi)似

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論