摘要:近日,證監(jiān)會發(fā)布《證券期貨業(yè)網(wǎng)絡安全等級保護基本要求》(JR/T0060—2021)、《證券期貨業(yè)網(wǎng)絡安全等級保護測評要求》(JR/T0067—2021)2項金融行業(yè)標準。
近日,證監(jiān)會發(fā)布《證券期貨業(yè)網(wǎng)絡安全等級保護基本要求》(JR/T 0060—2021)、《證券期貨業(yè)網(wǎng)絡安全等級保護測評要求》(JR/T 0067—2021)2項金融行業(yè)標準。這2項標準自2021年8月30日施行,這對于證券期貨業(yè)進一步落實好網(wǎng)絡安全等級保護工作相關(guān)要求,具有非常重要的意義。
這2項金融行業(yè)標準是基于2019年5月發(fā)布的等保2.0進行調(diào)整和完善,下面小編以《證券期貨業(yè)網(wǎng)絡安全等級保護基本要求》中安全計算環(huán)境(三級)安全要求為例進行介紹,其中細化和調(diào)整的內(nèi)容以加粗字表示。
一、身份鑒別
1.應對登錄的用戶進行身份標識和鑒別,身份標識具有唯一性,身份鑒別信息具有復雜度要求并定期更換:
(1)所有用戶口令應符合以下條件:數(shù)字、大小寫字母、符號混排,無規(guī)律的方式;
(2)管理員口令的長度應至少為 12 位,普通用戶口令的長度應至少為 8 位;
(3)管理員口令應每季度至少更換 1 次,更新的口令應至少 5 次內(nèi)不能重復;平臺業(yè)務操作賬戶口令應每 6 個月至少更換 1 次,更新的口令應至少 5 次內(nèi)不能重復;
(4)如果設(shè)備管理員口令長度不支持 12 位或其他復雜度要求,口令應使用所支持的最長長度并適當縮短更換周期,或使用動態(tài)口令卡等一次性口令認證方式;
(5)應為網(wǎng)絡設(shè)備、安全設(shè)備、操作系統(tǒng)、數(shù)據(jù)庫的不同用戶分配不同的用戶名;
(6)系統(tǒng)自動生成的口令,系統(tǒng)應強制用戶首次登錄時修改初始口令;
(7)系統(tǒng)自動生成的口令,應具有隨機性;
2.應具有登錄失敗處理功能,應配置并啟用結(jié)束會話、限制非法登錄次數(shù)和當?shù)卿涍B接超時自動退出等相關(guān)措施;
3.當進行遠程管理時,應采取必要措施防止鑒別信息在網(wǎng)絡傳輸過程中被竊聽;當通過非console 方式進行遠程管理時,應采取密碼技術(shù)防止鑒別信息在網(wǎng)絡傳輸過程中被竊聽;
4.應采用口令、密碼技術(shù)、生物技術(shù)等兩種或兩種以上組合的鑒別技術(shù)對用戶進行身份鑒別,且其中一種鑒別技術(shù)至少應使用密碼技術(shù)來實現(xiàn):
(1)管理用戶以網(wǎng)絡方式登錄系統(tǒng),應采用兩種或兩種以上組合的鑒別技術(shù)進行身份鑒別;
(2)面向客戶服務的系統(tǒng)應提供兩種或兩種以上組合的鑒別技術(shù)供行業(yè)客戶選擇。
二、訪問控制
本條款要求包括:
1.應對登錄的用戶分配賬戶和權(quán)限;
2.應重命名或刪除默認賬戶,修改默認賬戶的默認口令;無法重命名的特殊默認賬戶,應增加限制默認賬戶訪問地址、訪問時間等補償性控制措施;
3.應及時刪除或停用多余的、過期的賬戶,避免共享賬戶的存在;
4.應授予管理用戶所需的最小權(quán)限,實現(xiàn)管理用戶的權(quán)限分離;
5.應由授權(quán)主體配置訪問控制策略,訪問控制策略規(guī)定主體對客體的訪問規(guī)則;
6.訪問控制的粒度應達到主體為用戶級或進程級,客體為文件、數(shù)據(jù)庫表級;
7.應對重要主體和客體設(shè)置安全標記,并控制主體對有安全標記信息資源的訪問。
三、安全審計
本條款要求包括:
1.應啟用安全審計功能,審計覆蓋到每個用戶,對重要的用戶行為和重要安全事件進行審計:
(1)如審計功能開啟影響系統(tǒng)運行安全和效率,應采用第三方安全審計產(chǎn)品實現(xiàn)審計要求;
(2)用戶行為應至少包括用戶登錄、用戶退出、超時鎖定、用戶凍結(jié)和解凍、增刪用戶、權(quán)限變更、口令修改或重置等操作;
2.審計記錄應包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關(guān)的信息;
3.應對審計記錄進行保護,定期備份,避免受到未預期的刪除、修改或覆蓋等;審計記錄的時間應由系統(tǒng)范圍內(nèi)唯一確定的時鐘產(chǎn)生;
4.應對審計進程進行保護,防止未經(jīng)授權(quán)的中斷。
四、入侵防范
本條款要求包括:
1.應遵循最小安裝,僅安裝需要的組件和應用程序;
2.應關(guān)閉不需要的系統(tǒng)服務、默認共享和高危端口;
3.應通過設(shè)定終端接入方式或網(wǎng)絡地址范圍對通過網(wǎng)絡進行管理的管理終端進行限制;
4.應提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的內(nèi)容符合系統(tǒng)設(shè)定要求;應能夠有效屏蔽系統(tǒng)技術(shù)錯誤信息,不應將系統(tǒng)產(chǎn)生的錯誤信息直接或間接反饋到前臺界面;
5.應能發(fā)現(xiàn)可能存在的已知漏洞,并在經(jīng)過充分測試評估后,及時修補漏洞;
6.應能夠檢測到對重要節(jié)點進行入侵的行為,并在發(fā)生嚴重入侵事件時提供報警。
五、惡意代碼防范
應采用免受惡意代碼攻擊的技術(shù)措施或主動免疫可信驗證機制及時識別入侵和病毒行為,并將其有效阻斷;
所有主機應安裝防惡意代碼軟件,并定期進行升級和更新防惡意代碼庫,不支持的主機操作系統(tǒng)應采取有效措施進行防護,如設(shè)置進程白名單、安裝HIDS等措施。
各行各業(yè)都應具有《網(wǎng)絡安全等級保護基本要求》中的安全能力。為了幫助客戶快速判斷自身是否符合等保2.0的合規(guī)要求,青藤云安全深入研究了等保2.0的內(nèi)容,重磅推出青藤云安全等保2.0主機安全產(chǎn)品。此外,結(jié)合客戶實際需求,青藤云安全為客戶提供了配套的等保安全服務,包括定級咨詢、備案、差距評估、技術(shù)整改方案、管理整改方案、安全復查;高級安全服務,包括應急演練、應急響應、安全意識培訓、滲透測試。
近日,上海市通信管理局聯(lián)合市委網(wǎng)信辦等單位組織召開“磐石行動”2022年上海市電信和互聯(lián)網(wǎng)行業(yè)網(wǎng)絡安...
未來,步長制藥將繼續(xù)將繼續(xù)秉承初心,勇做時代的先鋒,為推動我國醫(yī)藥產(chǎn)業(yè)高質(zhì)量發(fā)展貢獻力量。
在業(yè)內(nèi)看來,五糧液管理團隊面對本輪行業(yè)調(diào)整準備充分,應對有序,也讓投資者感到放心。
出行服務是構(gòu)建無障礙出行的關(guān)鍵一環(huán)。據(jù)悉,豐田金融服務旗下全資子公司近多出行于近期聯(lián)合豐田中國推出“...
2024年6月26日-27日,出海全球化新型智庫EqualOcean主辦的「2024出海全球化百人論...
投資家網(wǎng)(www.jubohaotong.com)是國內(nèi)領(lǐng)先的資本與產(chǎn)業(yè)創(chuàng)新綜合服務平臺。為活躍于中國市場的VC/PE、上市公司、創(chuàng)業(yè)企業(yè)、地方政府等提供專業(yè)的第三方信息服務,包括行業(yè)媒體、智庫服務、會議服務及生態(tài)服務。長按右側(cè)二維碼添加"投資哥"可與小編深入交流,并可加入微信群參與官方活動,趕快行動吧。
2016年注冊于北京的中氫新能技術(shù)有限公司,下設(shè)位于大興的裝備制造公司、位于海淀區(qū)的技術(shù)研究院、材料...
一度無比高光的理想汽車,猝不及防遭遇重挫。
2024年1月10日,由投資家網(wǎng)主辦,財經(jīng)銳眼、有時間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權(quán)...
2024年1月10日,由投資家網(wǎng)主辦,財經(jīng)銳眼、有時間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權(quán)...
2024年1月10日,由投資家網(wǎng)主辦,財經(jīng)銳眼、有時間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權(quán)...