23、HTTPS加密流量解析技术分析
HTTPS 加密流量解析技术分析:对称与非对称混合加密原理、TLS 握手与密钥协商流程、持有证书私钥仍无法解析旁路镜像流量的原因(DH/ECDHE 前向保密)、可实现旁路解密的四类情形与适用边界、确需内容级审计的可行路径,以及现场确认实际协商密钥交换算法的核查命令与版本适用性对照。
少于1分钟
不便归入前述子栏的测评对象与专项文档:物联网扩展要求(安全物理环境、区域边界、信息系统确定)、 常见设备默认账号口令、HTTPS 加密流量解析等。
其中默认账号口令类内容已按脱敏口径处理,仅作核查方法参考,严禁用于未授权测试。
HTTPS 加密流量解析技术分析:对称与非对称混合加密原理、TLS 握手与密钥协商流程、持有证书私钥仍无法解析旁路镜像流量的原因(DH/ECDHE 前向保密)、可实现旁路解密的四类情形与适用边界、确需内容级审计的可行路径,以及现场确认实际协商密钥交换算法的核查命令与版本适用性对照。
常见设备默认账号口令核查:默认口令的判定口径(出厂未改、重置即回退、弱口令与规律口令)、受权前提下的标准核查流程、常见安全设备初始凭据索引(脱敏)、核查证据与报告表述规范、整改要点与复测回退防范,覆盖网络设备、安全设备、带外管理口与中间件管理台。
物联网信息系统确定:认定为物联网系统须同时满足的三条判据(具有感知设备、网络构成具有两种及以上不同类型网络的融合、应用系统能对感知设备采集的信息进行处理并实现智能化识别定位管理监控)、现场高频物联网系统清单与常见定级水平、判定流程与留痕要求,附测评项对照表。
物联网安全物理环境与区域边界测评:物联网系统架构与测评对象识别(端/管/云)、8.4.1.1 感知节点设备物理防护 a)~d)、8.4.2.1 接入控制、8.4.2.2 入侵防范 a)b)、感知层/网络传输层/处理应用层安全防护方案、园区物联网安防实例、测评实施要点与常见不符合项,附测评项对照表。