麒麟开源堡垒主机在等保上的合规性分析

信息安全等级保护工作包括定级、备案、安全建设和整改、信息安全等级测评、信息安全检查五个阶段。

我国的信息安全等级保护共分为五级,级别越高,要求越严格。

我国的信息安全等级保护主要标准包括,《信息系统等级保护安全设计技术要求(GBT 25070—2010)》和《信息系统安全等级保护基本要求(GBT 22239-2008)》。

根据上述二个标准,可以发现堡垒机一般在信息安全等级保护中,主要可以在身份鉴别、访问控制、安全审计、完整性、加密性检查等方面进行匹配,下面从标准中摘抄内容说明如下:

1、 用户身份鉴别(等级保护三要求合规性)

需要采用两种或两种以上组合方式进行身份验证。堡垒机拥有本地认证、AD域认证、Radius认证、数字证书认证,提供外部接口可供指纹识别认证、UKEY(移动数据证书)认证,满足三级系统的设计要求。

说明:身份鉴别从等级保护三开始,必须要进行双因素,通过双因素去鉴别到个体,而如果将双因素(比如动态口令)部署到所有的生产服务器,成本非常高而且很容易出生产事故,堡垒机的上线可以合理的例规本条,麒麟开源堡垒机上内置了CA、动态口令、指纹识别、USBKEY证书等强认证,在不动生产系统的情况下即合规身份鉴别。

2、 自主访问控制

应在安全策略控制范围内,使用户对其创建的客体具有相应的访问操作权限,并能将这些权限的部分或全部授予其他用户。自主访问控制主体的粒度为用户级,客体的粒度为文件或数据库表级和(或)记录或字段级。

说明:堡垒机通过给每个用户建立一个堡垒机帐号(主帐号),并且将设备帐号(从帐号)分配给主帐号完成授权,同时授权时可以绑定来源IP限制、可运行命令限制、可登录时间限制等多种规则,可以完全合规访问控制要求。

3、 标记和强制访问控制

在对安全管理员进行身份鉴别和权限控制的基础上,应由安全管理员通过特定操作界面对主、客体进行安全标记;应按安全标记和强制访问控制规则,对确定主体访问客体的操作进行控制。

说明:麒麟开源堡垒机有管理员、分组管理员、审计员等角色,管理员可以对设备、用户、权限进行配置并且标记,同时所有的配置过程都会被记录,记录可以由审计员进行审计,因此,管理员必须按要求写严格的访问控制规则,达到本条合规。

4、 系统安全审计

应记录系统的相关安全事件。审计记录包括安全事件的主体、客体、时间、类型和结果等内容。应提供审计记录查询、分类、分析和存储保护;确保对特定安全事件进行报警;确保审计记录不被破坏或非授权访问。应为安全管理中心提供接口。

说明:麒麟开源堡垒机telnet/ftp/ssh/sftp/scp/rdp/vnc/x11/db操作/http/https/各种CS程序进行审计;其中,字符协议除了录相可以识别命令,图形协议除了录相可以识别键盘记录等。

麒麟开源堡垒机作本身的录相为自有加密格式,并且存贮在专门的空间中,可以有效避免数据遭到破坏或非授权的访问删除、增加、篡改;而且又分为管理员、审计员、密码管理员以进行三权分立相互辖制,管理员的任何操作都受审计员的审计。

麒麟开源堡垒机支持以SYSLOG、短信、邮件方式对用户定制的特殊事件进行报警。

因此,通过上述审计及三权分立、告警功能,麒麟开源堡垒机本条例合规。

5、 用户数据完整性保护、用户数据保密性保护、客体安全重用、程序可信执行保护堡垒主机在信息安全等级保护制度中的探究与应用。

麒麟开源堡垒机使用HTTPS、RDP、SSH等加密协议进行通信链路的传输,本地录相文件都通过自有的算法进行加密存贮,不通过通用软件进行播放,重要文件都有MD5值的记录,因此,麒麟开源堡垒机本条例合规。

麒麟开源堡垒机从网络安全、主机安全、应用安全到数据安全中的身份鉴别、访问控制、安全审计、数据安全各方面均合规,成为等级保护方案中必采的设备。

文章转载自 开源中国社区[http://www.oschina.net]

时间: 2024-11-17 18:47:23

麒麟开源堡垒主机在等保上的合规性分析的相关文章

麒麟开源堡垒机安装部署测试及优缺点总结

近期出于管理和检查需要,单位领导要求上堡垒机系统,测试了几个商业堡垒机,因为价格超过预算等原因都未购买,又测试了三个开源的堡垒机,感觉麒麟开源堡垒机功能最全,基本上和商业堡垒机一样,唯一的问题就是图形部分不开源,但因为我们的服务器基本上全是LINUX环境,TELNET.SSH.FTP.SFTP已经足够了因此将这套堡垒机已经用于生产环境. 现在市场商业堡垒机价格太高,基本上都要到10万左右,我结合在公司部署开源堡垒机的经验,将过程写成文档与大家分享. 我测试的其它开源堡垒机基本上还是半成品,麒麟堡

一种c#深拷贝方式完胜java深拷贝(实现上的对比分析)_C#教程

楼主是一名asp.net攻城狮,最近经常跑java组客串帮忙开发,所以最近对java的一些基础知识特别上心.却遇到需要将一个对象深拷贝出来做其他事情,而原对象保持原有状态的情况.(实在是不想自己new一个出来,然后对着一堆字段赋值......好吧,再此之前我没有关心是否项目框架有深拷贝的方法),然后就想着用反射实现吧....接下来 是我自己的原因,还是真的不存在这样的纯用反射实现的深拷贝方式....(c#是有纯反射实现的) 但也不能算自己白忙活吧,也找到了其他实现深拷贝的方式(但是每种方式我都觉

HBase源码分析之HRegion上compact流程分析(三)

        在<HBase源码分析之HRegion上compact流程分析(二)>一文中,我们没有讲解真正执行合并的CompactionContext的compact()方法.现在我们来分析下它的具体实现.         首先,CompactionContext表示合并的上下文信息,它只是一个抽象类,其compact()并没有实现,代码如下: /** * Runs the compaction based on current selection. select/forceSelect

麒麟Linux系统怎么在笔记本上安装

  惠普电脑麒麟Linux系统如何安装 1.将刻好的光盘放入光驱,重启电脑,开机F9选择光盘引导.引导后会进入HP Recovery界面,直接选择Restore System From Media,回车 2.进入安装界面后,会首先提示这个工具会删除整个硬盘上所有的数据,询问用户是否继续.如果之前硬盘中有数据,一定要在这一步之前通过其他方式导出.选择Yes继续 3.然后会进一步确认这个过程会删除数据,请用户再次确认.选择OK继续. 4.然后等待10分钟左右,系统就会安装完毕.注意期间光盘复制完成后

阿里云黎山:如何利用开源DevOps工具完成云上的自动运维

编辑IT大咖说字数:2916用时:8分钟 内容概况云计算的特点是开箱即用,可以随时的扩缩容,不用考虑硬件的损坏问题,也有丰富的云服务和云平台供我们选择.在本次演讲中,黎山通过实际应用场景为我们讲述了基础设施及代码的重要性,以及在云计算的运维中,如何利用工具来实现自动化,提高效率. 大家好,今天我们围绕几个议题展开: 通过实际的应用场景来讲解IaC的重要性. Terraform.Packer的使用介绍. 多个工具组合案例+操作演示. 实际应用场景 应用场景解析一 某应用为了增大吞吐量,做了流量的均

十大最具价值开源软件 MySQL和Ubuntu上榜

[51CTO整理]以下是美国知名科技网站<Inforworld>日前评出了10大最具价值开源软件: 1. Linux内核 Linux是最受欢迎的自由电脑操作系统内核.它是一个用C语言写成,符合POSIX标准的类Unix操作系统.Linux最早是由芬兰黑客 Linus Torvalds为尝试在英特尔x86架构上提供自由免费的类Unix操作系统而开发的.该计划开始于1991年,这里有一份Linus Torvalds当时在Usenet新闻组comp.os.minix所登载的贴子,这份著名的贴子标志着

2012云计算及数据中心最佳开源软件:CloudStack等上榜

云计算需要各个领域协作,而开源恰恰提供了这样的开放的环境.通过开源,创业企业得以低成本运营,通过社区也可以将成果让更多的开发者和企业享受.InfoWorld评出了云计算和数据中心领域16家最佳开源软件,能给活跃在一线的开发者以指导. 2012云计算和数据中心最佳开源软件 OpenStack:被各大IT巨头投资的开源云平台,社区活跃度非常高. CloudStack:由Citrix推出的开源云平台,拥有非常好的Web UI,成熟度较高. Eucalyptus:这是一家初创公司纯粹的软件公司,今年与A

"桂花""金麒麟"等烟花爆竹多次上质量监督黑榜

中国经济网1月31日讯 (记者 苏兰 佟明彪)烟花爆竹总总是在春节期间为给千家万户锦上添花,但因质量问题而引发的安全问题也时刻牵动着社会各界的神经.国家质检总局以及相关部门对该产品的质量安全高度重视.日前,不仅国家质检总局发布了2012年烟花爆竹产品质量国家监督抽查结果,各地方质量技术监督部门也严查质量安全,相继发布了质量监督抽查结果.据了解,此次国家质检总局共抽查了河北.安徽.江西.山东.河南.湖北.湖南.广西.四川.陕西等10个省.自治区201家企业生产的300批次产品,结果显示43家企业生

Android大图片裁剪终极解决方案(上:原理分析)

http://blog.csdn.net/floodingfire/article/details/8144604 约几个月前,我正为公司的APP在Android手机上实现拍照截图而烦恼不已.     上网搜索,确实有不少的例子,大多都是抄来抄去,而且水平多半处于demo的样子,可以用来讲解知识点,但是一碰到实际项目,就漏洞百出.     当时我用大众化的解决方案,暂时性的做了一个拍照截图的功能,似乎看起来很不错.问题随之而来,我用的是小米手机,在别的手机上都运行正常,小米这里却总是碰钉子.虽然