等级保护对象是由计算机或其他信息终端及相关设备组成的按照一定的规则和程序 対信息进行收集、存储、传输、交换、处理的系统。保障等级保护对象设备的物理安全, 包括防止设备被破坏、被盗用,保障物理环境条件,确保设备正常运行,以及减少技术 故障等,是所有安全的基础。在通常情况下,等级保护对象的相关设备均集中存放在机房 中,通过其他物理辅助设施(例如门禁、空调等)来保障安全。
安全物理环境针对物理机房提出了安全控制要求,主要对象为物理环境、物理设备、 物理设施等,涉及的安全控制点包括物理位置选择、物理访问控制、防盗窃和防破坏、防 雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护。
本章将以三级等级保护对象为例,介绍安全物理环境各个控制要求项的测评内容、测 评方法、证据、案例等。
硬件设备
,例如网络设备、安全设备、服务器设备、存储设备和 存储介质,以及供电和通信用线缆等,需要存放在固定的机房中
。物理位置
和环境
是等级保护对象物理安全
的前提
和基础
。L3-PES1-01
【安全要求】
【要求解读】
[测评方法】
(1)核查是否有建筑物`抗震设防审批文档`。
(2)核查是否有`雨水渗漏`的痕迹。
(3)核查是否有可`灵活开启的窗户`。若有窗户,则核查是否采取了`封闭、上锁`等防护 措施。
(4)核查屋顶、墙体、门窗和地面等是否有`破损`、`开裂`的情况。
[预期结果或主要证据]
(1)机房具有验收文档
。
(2 )天花板、窗台无
渗漏现象。
(3 )机房无窗户
,或者有窗户且釆取
了防护措施。
(4)现场观测屋顶、墙体、门窗和地面等,无开裂
现象。
L3-PES1-02
[安全要求】
加强防水
和防潮
措施。避免
设置在建筑物的顶层
或地下室
。(1)核查机房`是否`设置在建筑物的顶层或地下室。
(2)若机房设置在建筑物的顶层或地下室,则核查机房`是否`采取了防水和防潮措施。
[预期结果或主要证据】
(1)机房`未设置`在建筑物的顶层或地下室。
(2)设置在建筑物的顶层或地下室的机房,釆取了严格的防水和防潮措施。
擅自
进入机房,需要安装电子门禁系统
控制人员进出机房的行为,L3-PES1-03
【安全要求】
出入口
应配置电子门禁
系统,控制、鉴别和记录进入的人员。电子门禁系统
,对机房及机房内区域的出入人 员实施访问控制,非授权人员
擅自进入
造成的系统运行中断、设备丢失或损坏、数 据被窃取或被篡改,并实现对人员进入情况的记录
。(1)核查机房出入口`是否`配置了电子门禁系统。
(2)核查电子门禁系统`是否`开启并正常运行。
(3 )核查电子门禁系统`是否`可以鉴别、记录进入的人员信息。
[预期结果或主要证据】
(1)机房出入口`配备`了电子门禁系统。
(2)电子门禁`系统`工作`正常`,可以对进出人员进行`鉴别`。
防盗报警系统
等有效 措施,保证机房内设备、存储介质和线缆的安全。L3-PES1-04
【安全要求】
明显
的不易除去
的标识。固定
,并设置 明显
的、不易除去
的标识
用于识别。(1 )核查机房内的设备或主要部件`是否`进行了固定。
(2)核查机房内的设备或主要部件上`是否`设置了明显的、不易除去的标识。
[预期结果或主要证据】
(1)机房内的设备`均放置`在机柜或机架上并已固定。
(2)设备或主要部件`均设置`了不易除去的标识(如果使用粘贴标识,则不能有翘起现 象)。
L3-PES1-05
【安全要求】
隐蔽
安全处。隐蔽
安全处,防止线缆受损。核查机房内的通信线缆`是否`铺设在隐蔽安全处。
[预期结果或主要证据】
机房通信线缆`铺设`在线槽或桥架里。
L3-PES1-06
[安全要求]
防盗报警系统
或设置有专人值守
的视频监控系统
。防盗报警系统
,或者在安装视频监控系统
的同时
安排专人
进行值守,以 防止盗窃和恶意破坏行为的发生。(1)核查`是否`配置了防盗报警系统或有专人值守的视频监控系统。
(2)核查防盗报警系统或视频监控系统`是否`开启并正常运行。
【预期结果或主要证据]
(1 )机房内`配置了`防盗报警系统或有专人值守的视频监控系统。
(2)在进行现场观测时,视频监控系统工作`正常`。
接地
、安装防雷
装置等有效措施,保证机房内设备、存储介质和线缆的安全。L3-PES1-07
【安全要求】
安全接地
。[要求解读】
接地
措施,防止雷击
对电子设备造成损害。核查机房内的机柜、设施和设备等`是否`进行了接地处理。
通常`黄绿色`相间的电线为接地用线。
【预期结果或主要证据]
机房内所有的机柜、设施和设备等`均已`采取接地的控制措施。
L3-PES1-08
[安全要求】
防止感应雷
,例如设置防雷保安器
或过压保护装置
等。防雷保安器
或过压保护装置
等,防止感应雷对电子设备造成损害。(1)核查机房内`是否`采取了防感应雷措施。
(2)核查防雷装置`是否`通过了验收或国家有关部门的技术检测。
【预期结果或主要证据】
(1)机房内釆取了防感应雷措施,例如设置了防雷感应器、防浪涌插座等。
(2 )防雷装置通过了国家有关部门的技术检测。
防火建筑材料
,进行合理分区,并釆取安装自 动消防系统
等有效措施,保证机房内设备、存储介质和线缆的安全。L3-PES1-09
[安全要求]
火灾自动消防系统
,能够自动检测火情
、自动报警
,并自动灭火
。火灾自动消防系统
,在发生火灾时进行自动检测
、报警
和灭火
,例如 自动气体消防系统
、自动喷淋消防系统
等。(1)核查机房内`是否`设置了火灾自动消防系统。
(2)核査火灾自动消防系统`是否`可以自动检测火情、自动报警并自动灭火。
(3)核查火灾自动消防系统`是否`通过了验收或国家有关部门的技术检测。
【预期结果或主要证据】
(1)机房内`设置`了火灾自动消防系统。
(2)在进行现场观测时,火灾自动消防系统`工作正常`。
L3-PES1-10
[安全要求]
耐火等级
的建筑材料
。耐火等级
的建筑材料
,以防止火灾的发生
和火势的蔓延
。是否
明确记录了所用建筑材料的耐火
等级。机房使用的所有材料均为`耐火材料`,
例如使用墙体、防火玻璃等,但使用金属栅栏的 情况不能算符合。
L3-PES1-11
【安全要求】
区域
进行管理,区域和区域之间设置隔离防火
措施。区域划分
并设置隔离防火
措施,防止火灾
发生后火势蔓延。(1)核查机房`是否`进行了区域划分。
(2 )核查机房内各区域之间`是否`采取了防火隔离措施。
[预期结果或主要证据]
(1)机房进行了区域划分,例如过渡区、主机房。
(2)机房内各区域之间部署了防火隔离装置。
防渗漏
、防积水
、安装水敏感检测报警系统
等有效措施,保证机房内设备、存储介质和线缆的安全。L3-PES1-12
[安全要求]
防止雨水
通过机房窗户、屋顶和墙壁渗透。[要求解读】
防渗漏
措施,防止窗户、屋顶和墙壁出现渗漏的情况。[测评方法】
是否
釆取了防渗漏措施。机房采取了`防雨水渗透`的措施,
例如封锁窗户并采取防水措施、屋顶和墙壁均釆取`防雨水`渗透措施。
L3-PES1-13
[安全要求]
防止机房内
水蒸气结露
和地下积水
的转移与渗透。防结露
和排水措施
,防止水蒸气结露
和地面积水
。(1)核查机房内`是否`采取了防止水蒸气结露的措施。
(2)核查机房内`是否`釆取了排水措施来防止地面积水。
【预期结果或主要证据]
(1)机房内配备了专用的`精密空调`来防止水蒸气结露。
(2)机房内部署了`漏水检测装置`,可以对漏水情况进行监控和报警。
L3-PES1-14
[安全要求】
检测仪表
或元件
,对机房进行防水检测
和报警
。对水敏感的检测装置
,对渗水、漏水的情况进行检测
和报警
。(1 )核查机房内是否安装了对水敏感的检测装置。
(2 )核查机房内的防水检测和报警装置是否开启并正常运行。
【预期结果或主要证据】
(1)机房内部署了漏水检测装置,例如漏水检测绳等。
(2)在进行现场观测时,防水检测和报警装置工作正常。
L3-PES1-15
【安全要求】
接地防静电措施
。接地措施
,防止静电的产生。(1)核查机房内`是否`安装了防静电地板。
(2)核查机房内`是否`釆用了防静电接地措施。
[预期结果或主要证据]
(1 )机房内安装了防静电地板。
(2)机房内釆用了接地的防静电措施。
L3-PES1-16
【安全要求】
防止静电的产生
,例如采用静电消除器
、佩戴防静电手环
等。静电消除器
,工作人员可佩戴防静电手环
等,以消除静电。是否
配备了静电消除设备。配备
了静电消除设备。为防止温湿度变化造成的损害,需要安装温湿度自动调节装置
,保证机房内设备、存 储介质和线缆的安全。
L3-PES1-17
[安全要求】
湿度自动调节
设施,使机房温湿度的变化在设备运行所允许的范围之内。18-27℃
,空气湿度范围是35%~75%
。(1)核查机房内`是否`配备了专用空调。
(2)核查机房内的温湿度`是否`在设备运行所允许的范围之内。
【预期结果或主要证据】
(1)机房内配备了专用的`精密空调`。
(2 )机房内温度设置在`20〜25°C`,湿度范围是`40% ~ 60%`。
铺设冗余
或并行的电力电缆线路,
以及安装稳压装置
、防过载装置和备用供电装置等有效措施,保证机房内设备、存储介质 和线缆的安全。L3-PES1-18
【安全要求】
稳压器
和过电压防护设备
。【要求解读】
电流稳压器
和电压过载保护装置
,防止电力波动对电子设备造成损害。【测评方法】
是否
配置了稳压器和过电压防护设备。(1)机房内的计算机系统供电线路上设置了稳压器和过电压防护设备。
(2)在进行现场观测时,稳压器和过电压防护设备工作正常。
L3-PES1-19
【安全要求】
断电情况下
的正常
运行要求。【要求解读】
不间断电源(UPS)
或备用供电系统
,第三方
提供的备用供电服务
,电力中断
对设备运转和系统运行造成损害。[测评方法]
(I)核查机房是否配备了UPS等备用供电系统。
(2 )核查UPS等备用供电系统的运行切换记录和检修维护记录。
I预期结果或主要证据】
(1)机房配备了 UPS系统。
(2)UPS系统能够满足短期断电时的供电要求。
L3-PES1-20
【安全要求】
[要求解读]
冗余或并行
的电力电缆线路,防止电力中断
对设备运转和系统运行 造成损害。是否
设置了冗余或并行的电力电缆线路为计算机系统供电。为防止电磁辐射和干扰造成的损害,需要釆取电源线和通信线缆隔离铺设、安装电磁 屏蔽装置等有效措施,保证机房内设备、存储介质和线缆的安全。
L3-PES1-21
【安全要求】
电源线和通信线缆应隔离铺设,避免互相干扰。
[要求解读]
机房内的电源线和通信线缆需要隔离铺设在不同的管道或桥架内,防止电磁辐射和干 扰对设备运转和系统运行产生影响。
[测评方法}
核查机房内电源线缆和通信线缆是否隔离铺设。
[预期结果或主要证据】
机房内电源线缆和通信线缆隔离铺设,例如通过线槽或桥架进行隔离。
L3-PES1-22
【安全要求】
应对关键设备实施电磁屏蔽。
[要求解读]
机房内的关键设备需要安放在电磁屏蔽机柜或电磁屏蔽区域中,防止电磁辐射和干扰 对设备运转和系统运行产生影响。
【测评方法】
核查是否为关键设备配备了电磁屏蔽装置。
【预期结果或主要证据]
对关键设备(例如加密机)釆取了电磁屏蔽措施,例如配备屏蔽机柜或屏蔽机房。
资源共享
和数据交 互
。“一个中心,三重防 御”
的纵深防御思想,在网络边界外部
通过广域网或城域网通信的安全是首先需要考虑的问题
,网络边界内部
的局域网网络架构设计是否合理、内部通过网络传输的数据是否安全 也在考虑范围之内
。安全通信网络针对网络架构和通信传输提出了安全控制要求,主要对象为广域网
、城 域网
、局域网
的通信传输
及网络架构
等,涉及的安全控制点包括网络架构
、通信传输
、可 信验证
。
本章将以三级等级保护对象为例,介绍安全通信网络各个控制要求项的测评内容、测 评方法、证据、案例等。
重要部分
,如何根据业务系统的特点构建网络是非常关键 的。L3-CNS1-01
【安全要求】
业务处理能力满足业务高峰期
需要。[要求解读]
(1)访谈网络管理员,了解业务高峰时期为何时,核查边界设备和主要网络设备的处理 能力是否满足业务高峰期需要,询问采用何种手段对主要网络设备的运行状态进行监控。
以华为交换机为例,可以输入`“display cpu-usage" "display memory-usage"`命令查看相关配置。
一般来说,业务高峰期主要网络设备的CPU.内存的使用率`不宜超过70%`.也可以通过综合`网管系统查看主要网络设备的CPU`、`内存的使用情况`。
(2)访谈或核查`是否`曾因设备处理能力不足而出现`宕机`的情况。可核查综合网管系统 的`告警日志`或`设备运行时间`等,或者`访谈网络管理员`,了解是否因设备处理能力不足而进 行了设备升级。
以华为设备为例,可以输入`"display version"`命令查看设备在线时长。如果近期在设 备在线时间内有`重启的`情况,则可询问原因。
(3)核查设备在一段时间内的`性能峰值`,结合设备自身的承载性能,分析设备`是否能 够满足业务处理要求`。
【预期结果或主要证据】
(1)设备CPU和内存使用率的峰值不大于设备处理能力的70%
。可通过如下命令核 查相关情况。
<Huawei>display cpu-usage
CPU Usage Stat. Cycle: 60 (Second)
CPU Usage : 3% Max: 45%
CPU Usage Stat- Time : 2018-05-26 16:58:16
CPU utilization for five seconds: 15%: one minute: 15%: five minutes: 15% <Huawei>display memory-usage
CPU utilization for five seconds: 15%: one minute: 15%: five minutes: 15% System Total Memory Is: 75312648 bytes Total Memory Used Is: 45037704 bytes
Memory Using Percentage Is: 59%
(2)未出现宕机的情况
。综合网管系统未记录宕机告警日志,设备运行时间较长,示 例如下。
<Huawei>display version
Huawei Versatile Routing Flatform Software
VRP {R) software, Version 5,130 (AK12Q0 V200R003CQO)
Copyright (C) 2011-2012 HUAWEI TECH CO. , LTD
Huawei AR1220 Router uptime is 0 week, 0 day, 0 hour^ 1 minute
MPU 0(Master) : uptime is 0 week, 0 day, 0 hour, 1 minute
L3-CNS1-02
【安全要求】
满足业务高峰期
需要。(1)询问管理员业务高峰期的流量使用情况,核查是否部署了流量控制设备对关键业 务系统的流量带宽进行控制,或者在相关设备上启用了 QoS配置对网络各个部分进行带宽 分配,以保证业务高峰期业务服务的连续性。
(2)核查综合网管系统在业务高峰期的带宽占用情况,分析是否满足业务需求。如果 无法满足业务高峰期需要,则要在主要网络设备上进行带宽配置。
(3 )测试验证网络各个部分的带宽是否满足业务高峰期需要。
【预期结果或主要证据]
(1)在各个关键节点处部署了流量监控系统,监测网络中的实时流量。部署了流量控 制设备,在关键节点设备上配置了 QoS策略,对关键业务系统的流量带宽进行控制。
(2)节点设备配置了流量监管和流量整形策略。
流量监管配置,示例如下。
class-map : class-1
bandwidth percent 50
bandwidth 5000 (kbps) max threshold 64 (packets)
class-map : class-2 bandwidth percent 15 bandwidth 1500 (kbps) max threshold 64 (packets)
流量整形配置,示例如下。
traffic classifier cl operator or
if-match acl 3002
traffic behavior bl
remark local-precedence af3
traffic policy pl
classifier cl behavior bl
interface gigabitethernet 3/0/0
traffic-polioy pl inbound
(3 )各通信链路的高峰期流量均不高于其带宽的70%。
L3-CNS1-03
【安全要求】
应划分不同的网络区域,并按照方便管理和控制的原则为各网络区域分配地址。
[要求解读]
应根据实际情况和区域安全防护要求,在主要网络设备上进行VLAN划分。VLAN是 一种通过将局域网内的设备逻辑地而不是物理地划分成不同子网从而实现虚拟工作组的 技术。不同VLAN内的报文在传输时是相互隔离的,即一个VLAN内的用户不能和其他 VLAN内的用户直接通信。如果要在不同的VLAN之间进行通信,则需要通过路由器或三 层交换机等三层设备实现。
[测评方法]
询问网络管理员是否依据部门的工作职能、等级保护对象的重要程度、应用系统的级 别等实际情况和区域安全防护要求划分了不同的VLAN。核查相关网络设备配置信息,验 证划分的网络区域是否与划分原则一致。
【预期结果或主要证据]
划分了不同的网络区域,并按照方便管理和控制的原则为各网络区域分配地址,不同 网络区域之间釆取了边界防护措施。
以思科互联网操作系统(Cisco IOS)为例,可以输入“show vlan brief’命令,查看 相关配置。
10 server active
20 user active
30 test active
99 management active
L3-CNS1-04
【安全要求】
应避免将重要网络区域部署在边界处,重要网络区域与其他网络区域之间应采取可靠 的技术隔离手段。
[要求解读]
为了保证等级保护对象的安全,应避免将重要网段部署在边界处且直接连接外部等级 保护对象,从而防止来自外部等级保护对象的攻击。同时,应在重要网段和其他网段之间 配置安全策略,进行访问控制。
【测评方法】
(1)核查网络拓扑图是否与实际网络运行环境一致。
(2)核查重要网络区域是否部署在网络边界处(应为未部署在网络边界处),以及在 网络区域边界处是否部署了安全防护措施。
(3)核查重要网络区域与其他网络区域(例如应用系统区、数据库系统区等重要网络 区域)之间是否釆取了可靠的技术隔离手段,以及是否部署了网闸、防火墙和设备访问控 制列表(ACL)等。
【预期结果或主要证据]
(1)网络拓扑图与实际网络运行环境一致。
(2)重要网络区域未部署在网络边界处。
(3)重要网络区域与其他网络区域之间部署了网闸、防火墙等安全设备,实现了技术 隔离。
L3-CNS1-05
【安全要求】
应提供通信线路、关键网络设备和关键计算设备的硬件冗余,保证系统的可用性。
【要求解读】
本要求虽然放在“安全通信网络”分类中,但实际上是要求整个网络架构设计要有冗 余。为了避免网络设备或通信线路因出现故障而引发系统中断,应采用冗余技术设计网络 拓扑结构,以确保在通信线路或设备发生故障时提供备用方案,有效增强网络的可靠性。 同时,关键计算设备需要采用热冗余方式部署,以保证系统的高可用性。
[测评方法]
核查系统的出口路由器、核心交换机、安全设备等关键设备是否有硬件冗余和通信线 路冗余来保证系统的高可用性。
【预期结果或主要证据】
釆用HSRP、VRRP等冗余技术设计网络架构,在通信线路或设备发生故障时网络不 会中断,网络的可靠性有效增强
。
通信传输为等级保护对象在网络环境中的安全运行提供了支持。为了防止数据被篡改 或泄露,应确保在网络中传
网站声明:如果转载,请联系本站管理员。否则一切后果自行承担。
添加我为好友,拉您入交流群!
请使用微信扫一扫!