摘要:近日,證監會發布《證券期貨業網絡安全等級保護基本要求》(JR/T0060—2021)、《證券期貨業網絡安全等級保護測評要求》(JR/T0067—2021)2項金融行業標準。
近日,證監會發布《證券期貨業網絡安全等級保護基本要求》(JR/T 0060—2021)、《證券期貨業網絡安全等級保護測評要求》(JR/T 0067—2021)2項金融行業標準。這2項標準自2021年8月30日施行,這對于證券期貨業進一步落實好網絡安全等級保護工作相關要求,具有非常重要的意義。
這2項金融行業標準是基于2019年5月發布的等保2.0進行調整和完善,下面小編以《證券期貨業網絡安全等級保護基本要求》中安全計算環境(三級)安全要求為例進行介紹,其中細化和調整的內容以加粗字表示。
一、身份鑒別
1.應對登錄的用戶進行身份標識和鑒別,身份標識具有唯一性,身份鑒別信息具有復雜度要求并定期更換:
(1)所有用戶口令應符合以下條件:數字、大小寫字母、符號混排,無規律的方式;
(2)管理員口令的長度應至少為 12 位,普通用戶口令的長度應至少為 8 位;
(3)管理員口令應每季度至少更換 1 次,更新的口令應至少 5 次內不能重復;平臺業務操作賬戶口令應每 6 個月至少更換 1 次,更新的口令應至少 5 次內不能重復;
(4)如果設備管理員口令長度不支持 12 位或其他復雜度要求,口令應使用所支持的最長長度并適當縮短更換周期,或使用動態口令卡等一次性口令認證方式;
(5)應為網絡設備、安全設備、操作系統、數據庫的不同用戶分配不同的用戶名;
(6)系統自動生成的口令,系統應強制用戶首次登錄時修改初始口令;
(7)系統自動生成的口令,應具有隨機性;
2.應具有登錄失敗處理功能,應配置并啟用結束會話、限制非法登錄次數和當登錄連接超時自動退出等相關措施;
3.當進行遠程管理時,應采取必要措施防止鑒別信息在網絡傳輸過程中被竊聽;當通過非console 方式進行遠程管理時,應采取密碼技術防止鑒別信息在網絡傳輸過程中被竊聽;
4.應采用口令、密碼技術、生物技術等兩種或兩種以上組合的鑒別技術對用戶進行身份鑒別,且其中一種鑒別技術至少應使用密碼技術來實現:
(1)管理用戶以網絡方式登錄系統,應采用兩種或兩種以上組合的鑒別技術進行身份鑒別;
(2)面向客戶服務的系統應提供兩種或兩種以上組合的鑒別技術供行業客戶選擇。
二、訪問控制
本條款要求包括:
1.應對登錄的用戶分配賬戶和權限;
2.應重命名或刪除默認賬戶,修改默認賬戶的默認口令;無法重命名的特殊默認賬戶,應增加限制默認賬戶訪問地址、訪問時間等補償性控制措施;
3.應及時刪除或停用多余的、過期的賬戶,避免共享賬戶的存在;
4.應授予管理用戶所需的最小權限,實現管理用戶的權限分離;
5.應由授權主體配置訪問控制策略,訪問控制策略規定主體對客體的訪問規則;
6.訪問控制的粒度應達到主體為用戶級或進程級,客體為文件、數據庫表級;
7.應對重要主體和客體設置安全標記,并控制主體對有安全標記信息資源的訪問。
三、安全審計
本條款要求包括:
1.應啟用安全審計功能,審計覆蓋到每個用戶,對重要的用戶行為和重要安全事件進行審計:
(1)如審計功能開啟影響系統運行安全和效率,應采用第三方安全審計產品實現審計要求;
(2)用戶行為應至少包括用戶登錄、用戶退出、超時鎖定、用戶凍結和解凍、增刪用戶、權限變更、口令修改或重置等操作;
2.審計記錄應包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關的信息;
3.應對審計記錄進行保護,定期備份,避免受到未預期的刪除、修改或覆蓋等;審計記錄的時間應由系統范圍內唯一確定的時鐘產生;
4.應對審計進程進行保護,防止未經授權的中斷。
四、入侵防范
本條款要求包括:
1.應遵循最小安裝,僅安裝需要的組件和應用程序;
2.應關閉不需要的系統服務、默認共享和高危端口;
3.應通過設定終端接入方式或網絡地址范圍對通過網絡進行管理的管理終端進行限制;
4.應提供數據有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的內容符合系統設定要求;應能夠有效屏蔽系統技術錯誤信息,不應將系統產生的錯誤信息直接或間接反饋到前臺界面;
5.應能發現可能存在的已知漏洞,并在經過充分測試評估后,及時修補漏洞;
6.應能夠檢測到對重要節點進行入侵的行為,并在發生嚴重入侵事件時提供報警。
五、惡意代碼防范
應采用免受惡意代碼攻擊的技術措施或主動免疫可信驗證機制及時識別入侵和病毒行為,并將其有效阻斷;
所有主機應安裝防惡意代碼軟件,并定期進行升級和更新防惡意代碼庫,不支持的主機操作系統應采取有效措施進行防護,如設置進程白名單、安裝HIDS等措施。
各行各業都應具有《網絡安全等級保護基本要求》中的安全能力。為了幫助客戶快速判斷自身是否符合等保2.0的合規要求,青藤云安全深入研究了等保2.0的內容,重磅推出青藤云安全等保2.0主機安全產品。此外,結合客戶實際需求,青藤云安全為客戶提供了配套的等保安全服務,包括定級咨詢、備案、差距評估、技術整改方案、管理整改方案、安全復查;高級安全服務,包括應急演練、應急響應、安全意識培訓、滲透測試。
在多元化發展的浪潮中,鳳天航空集團憑借金融、農業、教育培訓、醫療、航空等多領域協同共進,構建起多元且...
北京名鑒置業有限公司(原鄒城市名鑒房地產開發公司)近日發布聲明,披露了其長達十年的維權歷程及公司所遭...
投資家網(www.51baobao.cn)是國內領先的資本與產業創新綜合服務平臺。為活躍于中國市場的VC/PE、上市公司、創業企業、地方政府等提供專業的第三方信息服務,包括行業媒體、智庫服務、會議服務及生態服務。長按右側二維碼添加"投資哥"可與小編深入交流,并可加入微信群參與官方活動,趕快行動吧。