- 您的位置:
- 标准下载网 >>
- 标准分类 >>
- 公共安全行业标准(GA) >>
- GA/T 1558-2019 信息安全技术基于IPv6的高性能网络脆弱性扫描产品安全技术要求

【GA公共安全标准】 信息安全技术基于IPv6的高性能网络脆弱性扫描产品安全技术要求
- GA/T1558-2019
- 现行
标准号:
GA/T 1558-2019
标准名称:
信息安全技术基于IPv6的高性能网络脆弱性扫描产品安全技术要求
标准类别:
公共安全行业标准(GA)
标准状态:
现行出版语种:
简体中文下载格式:
.zip .pdf下载大小:
15.83 MB

点击下载
标准简介:
GA/T 1558-2019.Information security technology-Security technical requirements for IPv6-based high-performance network vulnerability scanners.
1范围
GA/T 1558规定了基于IPv6的高性能网络脆弱性扫描产品的安全功能要求.自身安全功能要求、环境适应性要求.安全保障要求以及不同安全等级要求。
GA/T 1558适用于基于IPv6的网络脆弱性扫描产品的设计、开发及测试。
2规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件.
GB/T 18336.3- -2015信息技术 安全技术信息技术安全评估准则 第 3部分:安全保障组件
GB/T 20278- -2013信息安全技术网络脆 弱性扫描产品安全技术要求
GB/T 25069-2010信息安全技术术语
3术语和定义
GB/T 18336.3- 2015、GB/T 20278- -2013 和GB/T 25069- 2010 界定的以及下列术语和定义适用于本文件。
3.1扫描scan
使用技术工具对目标系统进行探测,查找目标系统中存在安全隐患的过程。
3.2脆弱性vulnerability
网络系统中可能被利用并造成危害的弱点。
3.3网络脆弱性扫描network vulnerability scan
通过网络对目标系统安全隐患进行远程探测,检查和分析其安全脆弱性,从而发现可能被人侵者利
用的安全隐患,并提出一定的防范和补救措施建议。

部分标准内容:
中华人民共和国公共安全行业标准GA/T1558—2019
信息安全技术基于IPv6的高性能网络脆弱性扫描产品安全技术要求
Information security technology-Security technical requirements forIPv6-basedhigh-performancenetworkvulnerabilityscanners2019-04-19发布
中华人民共和国公安部
2019-04-19实施
GA/T1558—2019
规范性引用文件
术语和定义
缩略语
基于IPv6的高性能网络脆弱性扫描产品描述6
总体说明
6.1安全技术要求分类
安全等级划分
安全功能要求
信息获取
脆弱性扫描内容
扫描结果分析处理
扫描配置
扫描对象的安全性
扫描速度调节
并发扫描
升级能力
互动性要求
自身安全功能要求
标识与鉴别
安全管理
审计日志
9环境适应性要求
9.1支持纯IPv6网络环境
9.2IPv6网络环境下自身管理
10安全保障要求·
10.1开发·
10.2指导性文档
10.3生命周期支持
脆弱性评定
11不同安全等级要求
11.1安全功能要求
自身安全功能要求
安全保障要求
本标准按照GB/T1.1—2009给出的规则起草,本标准由公安部网络安全保卫局提出。本标准由公安部信息系统安全标准化技术委员会归口。本标准起草单位:公安部计算机信息系统安全产品质量监督检验中心。本标准主要起草人:顾建新、宋好好、杨春华、李毅、陆臻、沈亮、顾健GA/T1558—2019
1范围
信息安全技术基于IPv6的高性能网络脆弱性扫描产品安全技术要求
GA/T1558—2019
本标准规定了基于IPv6的高性能网络脆弱性扫描产品的安全功能要求、自身安全功能要求、环境适应性要求、安全保障要求以及不同安全等级要求。本标准适用于基于IPv6的网络脆弱性扫描产品的设计、开发及测试。2规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注目期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T18336.3一2015信息技术安全技术信息技术安全评估准则第3部分:安全保障组件GB/T20278—2013信息安全技术网络脆弱性扫描产品安全技术要求GB/T25069—2010信息安全技术术语3术语和定义
GB/T18336.3—2015、GB/T20278—2013和GB/T25069—2010界定的以及下列术语和定义适用于本文件。
扫描scan
使用技术工具对目标系统进行探测,查找目标系统中存在安全隐患的过程。3.2
脆弱性
vulnerability
网络系统中可能被利用并造成危害的弱点。3.3
network vulnerability scan
网络脆弱性扫描
通过网络对目标系统安全隐患进行远程探测,检查和分析其安全脆弱性,从而发现可能被人侵者利用的安全隐患,并提出一定的防范和补救措施建议。3.4
旗标banner
由应用程序发送的一段信息,通常包括欢迎语、应用程序名称和版本等信息。4缩略语
下列缩略语适用于本文件。
CVE:通用脆弱性知识库(CommonVulnerabilitiesandExposures)NETBIOS:网络基本输人输出系统(NETworkBasicInput/OutputSystem)1
GA/T1558—2019
NFS:网络文件系统(NetworkFileSystem)RPC:远程过程调用(RemoteProcedureCall)SMB:服务器消息块(ServerMessageBlock)基于IPv6的高性能网络脆弱性扫描产品描述5
本标准提出了基于IPv6的高性能网络脆弱性扫描产品的安全功能要求和安全保障要求。网络脆弱性扫描产品是指利用扫描手段检测目标网络系统中可能被入侵者利用的安全隐惠的软件或软硬件组合的产品,该产品可根据预先定义的策略或者其他要求,对目标网络系统中的指定设备进行端口扫描,检查其开放的服务,并进一步探测各个服务程序的配置信息以及存在的安全问题,从而实现对目标网络系统的脆弱性扫描。此外,适用于下一代互联网网络环境的高性能网络脆弱性扫描产品,还要求能够支持IPv6、IPv4/IPv6过渡技术的网络环境,并具备较高的处理性能,可实现对多个自标的同时扫描。网络脆弱性扫描产品的应用环境要求产品与被扫描系统的各网络设备或者主机应处于连通状态,中途无其他网络安全设备的防护。6总体说明
安全技术要求分类
本标准将基于IPv6的高性能网络脆弱性扫描产品的安全技术要求分为安全功能要求、自身安全功能要求、环境适应性要求和安全保障要求。其中,安全功能要求是对基于IPv6的高性能网络脆弱性扫描产品应具备的安全功能提出具体要求,包括信息获取、脆弱性扫描内容、扫描结果分析处理、扫描配置、扫描对象的安全性等;自身安全功能要求包括标识与鉴别、安全管理和审计日志;安全保障要求针对基于IPv6的高性能网络脆弱性扫描产品的生命周期过程提出具体的要求,例如开发、指导性文档、生命周期支持和测试等。
6.2安全等级划分
基于IPv6的高性能网络脆弱性扫描产品的安全等级按照其安全功能要求、自身安全功能要求和安全保障要求的强度划分为基本级和增强级,其中安全保障要求参考了GB/T18336.3一2015。7安全功能要求
7.1信息获取
7.1.1端口扫描
7.1.1.1TCP端口
产品应能扫描目标设备的所有TCP端口,检查其是否开启。7.1.1.2
UDP端口
产品应能扫描目标设备的所有UDP端口,检查其是否开启。7.1.1.3端口协议分析
产品应能判断目标设备开启的TCP/UDP端口所对应的通用服务或应用协议。2
7.1.2操作系统探测
产品应能对目标设备的操作系统类型和版本号进行探测。7.1.3服务旗标
产品应能获取目标设备已开启的各项通用服务的旗标。7.1.4其他信息
GA/T1558-—2019
产品应能对目标设备的其他信息进行探测,例如网络配置信息、运行状态信息等。7.2脆弱性扫描内容
7.2.1浏览器脆弱性
产品应能检查目标设备与浏览器安全相关的信息和配置,发现危险或不合理的配置,并提出相应的安全性建议。检查项目应包括:a)浏览器版本号;
b)浏览器安全设置;
c)浏览器自身脆弱性;
d)其他安全隐患。
7.2.2邮件服务脆弱性
产品应能检查目标设备中,使用POP3、SMTP等电子邮件相关协议的服务程序的安全问题,检查项目应包括:
服务程序旗标和版本号;
服务程序本身的脆弱性,包括:对输入缺乏合法性检查;
不能正确处理异常情况。
服务器的危险或错误配置,包括:)
允许EXPN和VRFY命令;
——允许邮件转发;
其他不安全配置。
d)其他安全隐患。
3FTP服务脆弱性
产品应能检查目标设备中,提供FTP服务的应用程序的安全问题,检查项目应包括服务程序旗标和版本号;
服务程序本身的脆弱性,包括:b)
对输入缺乏合法性检查;
一不能正确处理异常情况。
服务器的危险或错误配置,包括:—允许暨名登录;
使用了默认口令;
允许危险命令;
GA/T1558—2019
其他不安全配置。
d)其他安全隐患。
7.2.4DNS服务脆弱性
产品应能检查目标设备中,提供DNS服务的安全问题,检查项目应包括:服务程序旗标和版本号;
b)服务程序本身的脆弱性,包括:对输入缺乏合法性检查;
一不能正确处理异常情况。
c)其他安全隐患。
7.2.5RPC服务脆弱性
产品应能检查目标设备中,使用了RPC协议的服务程序的安全问题,检查是否开启了危险的RPC服务。
7.2.6SNMP服务脆弱性
产品应能检查目标设备中,使用了SNMP协议的服务程序的安全问题,检查项目应包括:SNMP版本信息;
b)SNMP口令脆弱性检查;
检查SNMP服务是否会暴露下列系统敏感信息,包括:TCP端口表;
-UDP端口表;
服务列表;
进程列表;
路由表;
网络接口设备表。
7.2.7口令脆弱性
产品应能采用字典或穷举等方法检查目标系统用户口令的健壮性,检查项目应包括:a)系统是否使用了用户名称经过简单变换后的口令;b)系统是否使用了易猜测口令。操作系统脆弱性
产品应能检查目标操作系统特有的脆弱性,检查项目应包括:a)系统安全设置,包括:
注册表项目访问权限设置;
审核策略设置;
系统口令策略设置。
b)操作系统版本和补丁安装情况检查;c)其他相关检查。
7.2.9NFS服务脆弱性
产品应能检查NFS服务相关的脆弱性。4
7.2.10文件共享脆弱性
GA/T1558—2019
产品应能检查目标设备中使用的NETBIOS或SMB共享,发现危险的设置,检查项目应包括:a)重要目录被共享;
b)共享目录可被匿名用户写入;c)是否使用了缺省或过于简单的共享口令;d)SAMBA服务器软件的版本号。7.2.11路由器/交换机脆弱性
产品应能检查路由器、交换机及其开启服务相关的脆弱性。7.2.12木马端口脆弱性
产品应能检查常见木马使用的默认端口是否开启,并对扫描得到的开启端口进行测试分析,对未知服务和已知木马做出警告。
7.2.13其他已知TCP/IP服务脆弱性产品应能检查目标设备中,其他使用了TCP/IP协议的服务程序的安全问题,检查项目应包括:a)服务程序旗标和版本号;
b)服务程序本身的脆弱性,包括:一对输人缺乏合法性检查;
一不能正确处理异常情况。
c)服务程序的错误配置。
7.3扫描结果分析处理
7.3.1结果浏览
产品应提供扫描结果浏览功能。7.3.2脆弱性修补建议
产品能对发现的脆弱性提出修补建议,脆弱性修补建议满足下列要求:a)对不同的操作系统类型提出针对性的脆弱性修补方法;b)脆弱性描述应详细,提供的脆弱性修补方法应确保其合理性和可用性。7.3.3结果入库
扫描结果应能写人结果数据库。7.3.4报告生成
产品应能根据扫描结果生成相应的报告,报告要求包括如下内容:a)各脆弱点的CVE编号、详细信息、补救建议等;b)
自标的风险等级评估,将扫描脆弱点按风险严重程度分级,并明确标出;c)多个目标扫描后的汇总结果;d)关键脆弱性扫描信息的摘要。5
GA/T1558—2019
7.3.5报告输出
报告应能输出为通用的文档格式,例如PDF、DOC、HTML等7.3.6结果导入导出
可对扫描结果数据执行导人导出操作。7.3.7报告定制
报告内容应能根据用户要求进行定制生成。7.3.8结果比对
产品应提供对同一目标多次扫描结果或者不同主机间扫描结果的比对功能,并能根据比对结果生成比对报告。
7.4扫描配置
7.4.1扫描策略
产品应提供方便的定制策略的方法,可以指定扫描地址范围、端口范围、脆弱性类型等7.4.2计划任务
产品应能定制扫描计划,可以定时启动或者按周期执行扫描任务。7.4.3已知账号/口令扫描
产品应能使用目标系统的已知账号/口令对其进行更有效的扫描。7.5扫描对象的安全性
7.5.1对目标系统所在网络性能的影响扫描不应影响自标网络的正常工作。7.5.2对目标系统的影响
扫描不应影响目标系统的正常工作,避免使用攻击方法进行测试;在使用某些可能对目标系统产生不良后果的扫描手段时,产品在测试开始前应能给目标系统或者目标系统管理员明确的提示。7.5.3扫描报文标识
产品在对目标设备进行扫描时,所发出的扫描报文中应有标识其产品名称或者产品生产单位的信息。
7.6扫描速度调节
产品应能通过调整并发数量的方法对扫描速度进行调节。7.7并发扫描
产品应能支持不少于1000个目标设备的并发扫描。6
7.8升级能力
产品能够对脆弱性特征库进行更新,并满足以下要求:a)产品体系结构的设计应有利于产品的升级,方便升级操作;b)支持手动或者自动升级操作;GA/T1558—2019
c)具备升级安全措施,以防止得到错误的或伪造的产品升级包。例如采取身份验证、数字签名以及数据传输加密等手段,
7.9互动性要求
产品应具备或至少采用一个标准的、开放的接口。遵照该接口规范,可为其他类型安全产品编写相应的程序模块,达到与网络脆弱性扫描产品进行互动的目的。8自身安全功能要求
8.1标识与鉴别
8.1.1用户标识
8.1.1.1属性定义
产品应为每个管理员规定与之相关的安全属性,如标识、鉴别信息、隶属组、权限等。8.1.1.2属性初始化
产品应提供使用默认值对创建的每个管理员的属性进行初始化的能力。8.1.1.3唯一性标识
产品应为管理员提供唯一标识,并能将标识与该用户的所有可审计事件相关联。8.1.2身份鉴别
8.1.2.1基本鉴别
产品应在执行任何与安全功能相关的操作之前鉴别用户的身份。8.1.2.2鉴别数据保护
产品应保证鉴别数据不被未授权查阅或修改。8.1.2.3鉴别失败处理
当对用户鉴别失败的次数达到指定次数后,产品应能终止用户的访问。8.1.2.4超时锁定或注销
产品应具备登录超时锁定或注销功能。在设定的时间段内没有任何操作的情况下,终止会话,需要再次进行身份鉴别才能够重新操作。最大超时时间仅由授权管理员设定。7
GA/T1558—2019
8.2安全管理
8.2.1安全功能管理
授权管理员应能对产品进行以下管理操作:查看、修改相关安全属性;
b)启动、关闭全部或部分安全功能;制定和修改各种安全策略。
2安全角色管理
产品应能对管理员角色进行区分:a)具有至少两种不同权限的管理员角色;b)
根据不同的功能模块定义各种不同权限角色。3远程安全管理
若产品支持通过网络进行远程管理,应满足以下技术要求:对远程会话信息进行保护;
对远程管理主机的地址进行限制。b)
8.3审计日志
审计日志生成
产品应对与自身安全相关的以下事件生成审计日志:用户登录成功和失败;
b)对安全策略进行更改;
对管理员进行增加、删除和属性修改:因鉴别失败的次数超出了设定值,导致的会话连接终止;d)
扫描任务的启动、暂停和停止等操作;e)
管理员的其他操作。
每一条审计日志至少应包括事件发生的日期、时间、用户标识、事件描述和结果。若采用远程登录方式对产品进行管理,还应记录管理主机的地址。2审计日志存储
审计日志应存储于掉电非易失性存储介质中。3审计日志管理
产品应提供以下审计日志管理功能:只允许授权管理员访问审计日志;a)
b)对审计日志的查询功能;
保存及导出审计日志。
9环境适应性要求
9.1支持纯IPv6网络环境
产品应支持纯IPv6网络环境,能够在纯IPv6网络环境下正常工作。9.2IPv6网络环境下自身管理
产品应支持在IPv6网络环境下自身管理。10安全保障要求
10.1开发
10.1.1安全架构
开发者应提供产品安全功能的安全架构描述,安全架构描述应满足以下要求:a)与产品设计文档中对安全功能实施抽象描述的级别一致;b)描述与安全功能要求一致的产品安全功能的安全域;描述产品安全功能初始化过程为何是安全的;c)
d)证实产品安全功能能够防止被破坏;证实产品安全功能能够防止安全特性被旁路。e)
10.1.2功能规范
开发者应提供完备的功能规范说明,功能规范说明应满足以下要求:完全描述产品的安全功能:
b)描述所有安全功能接口的目的与使用方法;c)标识和描述每个安全功能接口相关的所有参数;d)描述安全功能接口相关的安全功能实施行为;e)描述由安全功能实施行为处理而引起的直接错误消息;f)
证实安全功能要求到安全功能接口的追溯;g)描述安全功能实施过程中,与安全功能接口相关的所有行为;h)描述可能由安全功能接口的调用而引起的所有直接错误消息。10.1.3
实现表示
开发者应提供全部安全功能的实现表示,实现表示应满足以下要求:a)提供产品设计描述与实现表示实例之间的映射,并证明其一致性:GA/T1558—2019
b)按详细级别定义产品安全功能,详细程度达到无须进一步设计就能生成安全功能的程度;c)以开发人员使用的形式提供。10.1.4
产品设计
开发者应提供产品设计文档,产品设计文档应满足以下要求:a)根据子系统描述产品结构:
小提示:此标准内容仅展示完整标准里的部分截取内容,若需要完整标准请到上方自行免费下载完整标准文档。

标准图片预览:





- 热门标准
- GA公共安全标准标准计划
- GA/Z1736-2020 基于目标位置映射的主从摄像机协同系统技术要求
- GA/T755-2008 电子数据存储介质写保护设备要求及检测方法
- GA401-2002 消防员呼救器
- GA/T1354-2018 安防视频监控车载数字录像设备技术要求
- GA408.4-2006 道路交通违法管理信息代码 第4部分:交通违法处罚种类代码
- GA/T852.3-2009 娱乐服务场所治安管理信息规范第3部分:业务登记序号编码规则
- GA/T1063-2013 感应加热设备校准规范
- GA/T465.3-2004 治安管理信息系统基本业务功能规范第3部分:租赁房屋管理基本业务功能
- GA/T697-2007 信息安全技术静态网页恢复产品安全功能要求
- GA/T685-2007 信息安全技术交换机安全评估准则
- GA30.2-2002 固定消防给水设备的性能要求和试验方法 第2部分:消防自动恒压给水设备
- GA/T1030.3-2017 机动车驾驶人考场使用验收规范第3部分:道路驾驶技能考场
- GA/T1030.1-2017 机动车驾驶人考场使用验收规范第1部分:驾驶理论考场
- GA/T1062-2013 IC卡光标测试系统校准规范
- GA274-2001 警用服饰星徽
网站备案号:湘ICP备2023016450号-1