联盟团标 网络安全等级保护测评高风险判定指引(2025版)
Categories:
11 分钟阅读
基本介绍
编制背景
在近几年全国等级保护报告抽查活动中,发现全国各家测评机构对安全问题的风险判断尺度差异很大:
- 各测评对象的现场实际情况各不相同,但报告中未进行详细描述;
- 安全问题风险分析主观性较强,测评人员的个人能力、经验以及对标准条款的理解不同,都可能影响最终的风险判定结果;
- 有个别测评机构在风险判断上尺度明显较松,出现测评结论与风险不符。
因此中关村信息安全测评联盟(原中关村测评联盟)组织全国多家测评机构,共同制定了《网络安全等级保护测评高风险判定指引》(本文简称《指引》)。
编制目的
- 集全国各家机构经验,基于“一般应用系统场景”提出应判高风险的场景,给测评人员一个参考尺度,使等保测评工作更标准化、规范化;
- 与等保标准各等级的核心要求相对应,把基础的、必须做到的要求明确提出来,从而提高被测系统的防护能力。
版本沿革
- 2020 版:《网络安全等级保护测评高风险判定指引》(T/ISEAA 001—2020),2020-11-05 发布、12-01 实施,收录基于通用应用场景的 29 条判例,另附判例结构与补偿因素说明(见 2020 版旧文,已过时);
- 2025 版(本文):《网络安全等级保护测评高风险判定指引(送审讨论稿)》(中关村信息安全测评联盟),判例扩展至 81 条:
| 章节 | 判例数 | 判例编号范围 | 说明 |
|---|---|---|---|
| 通用 | 42 | 6.1.1.1 ~ 6.10.1.2 | 相较 2020 版扩充(物理/网络/边界/计算环境/管理中心/管理) |
| 云计算 | 16 | 7.1.1.1 ~ 7.7.1.1 | 扩展判例(新增) |
| 移动互联 | 10 | 8.1.1.1 ~ 8.4.1.2 | 扩展判例(新增) |
| 物联网 | 9 | 9.1.1.1 ~ 9.3.2.1 | 扩展判例(新增) |
| 工业控制 | 9 | 10.1.1.1 ~ 10.5.1.1 | 扩展判例(新增) |
| 合计 | 81 | — | 通用判例已对齐 L2/L3 指标码;扩展判例基础库无对应码 |
判例章节编号沿用送审稿:第 6 章通用、第 7 章云计算、第 8 章移动互联、第 9 章物联网、第 10 章工业控制。
数据来源与对齐口径
本文 81 条判例的结构化内容取自 record_phrases 数据源的 ref_risk_2025.json(81 条五要素全量)与 ref_risk_2025_ext.json(39 条扩展判例已对齐 GB/T 28448-2019 检查点指标码,21 条在基础库中已标记为高风险),提取日期 2026-09-05。通用判例全部给出了 L2/L3-XXXX-XX 形式的指数码,可直接与本站 国标28448-2019 测评要求/检查内容 及测评记录工作台中的指数码对接。
判定原则(沿用 2020 版)
- 违反国家法律法规、行业主管部门明确规定的情况,应判为高风险;
- 不符合或未实现《基本要求》各等级、层面核心要求及基本安全功能,且无等效或补偿措施降低风险等级的情况,应判为高风险;
- 通过技术测试发现被测目标存在可被高度利用、并可能对被测系统产生严重后果的情况,应判为高风险。
判例结构(五要素 + 整改建议)
每条判例由以下要素构成:标准要求(对应等保要求条款与检查项)、适用范围(判例适用的定级对象等级)、问题描述(判例的具体场景及判定条件组合)、可能的缓解措施(可降低风险等级的场景与措施,供综合风险分析)、整改建议(针对性、可落地的整改意见);判例编号、控制点与指数码用于与 28448 检查点和测评数据对接。
判例要点
一、通用判例(42 项)
按六大层面展开:安全物理环境 / 安全通信网络 / 安全区域边界 / 安全计算环境 / 安全管理中心 / 安全管理;每条判例给出指数码(可对 L2/L3 指标),判定条件组合与可能的缓解措施见正文。
一、安全物理环境(4 项)
6.1.1.1 机房出入口访问控制措施缺失
指数码:L3-PES1-03 | 控制点:安全物理环境-物理访问控制 | 判例编号:6.1.1.1
标准要求:机房出入口应配置电子门禁系统,控制、鉴别和记录进入的人员。 适用范围:第三级及以上定级对象。 问题描述:机房出入口无任何访问控制措施,例如未安装电子或机械门锁(包括机房大门处于未上锁状态),且机房门口无专人值守等。 可能的缓解措施:无。 整改建议:建议机房出入口配备电子门禁系统或安排专人值守,对进出机房的人员进行控制、鉴别、并记录相关人员信息。 风险等级:高风险(库内参考)
6.1.2.1 机房防火措施缺失
指数码:L3-PES1-09 | 控制点:安全物理环境-防火 | 判例编号:6.1.2.1
标准要求:机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火。 测评项(检查点):a) 机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火; 适用范围:第三级及以上定级对象。 问题描述(条件组合):
- 机房无任何有效消防措施,例如无检测火情、感应报警设施,机房专用的手提式灭火器(二氧化碳、洁净气体等)等灭火设置或已失效无法正常使用等情况
- 机房所采取的灭火系统或设备不符合国家的相关规定。 可能的缓解措施:无。 整改建议:建议机房设置火灾自动消防系统,能够自动检测火情、报警及灭火,相关消防设备如灭火器等应定期检查,确保防火措施持续有效。 风险等级:高风险(库内参考)
6.1.3.1 机房短期备用电力供应措施缺失
指数码:L3-PES1-19 | 控制点:安全物理环境-电力供应 | 判例编号:6.1.3.1
标准要求:应提供短期的备用电力供应,至少满足设备在断电情况下的正常运行要求。 测评项(检查点):b) 应提供短期的备用电力供应,至少满足设备在断电情况下的正常运行要求; 适用范围:第三级及以上定级对象。 问题描述(条件组合):
- 机房无短期备用电力供应设备,例如UPS、柴油发电机、应急供电车等
- 供应设备无法满足短期正常运行。 可能的缓解措施:机房配备多路供电。 整改建议:建议机房配备容量合理的后备电源,并定期对相关设施进行定期巡检,确保在外部电力供应中断的情况下,备用供电设备能满足系统短期正常运行。 风险等级:高风险(库内参考)
6.1.3.2 机房应急供电措施缺失
指数码:— | 控制点:安全物理环境-电力供应 | 判例编号:6.1.3.2
标准要求:应提供应急供电设施。 适用范围:业务连续性要求高的第四级定级对象 问题描述(条件组合):
- 机房未配备应急供电设施,例如柴油发电机、应急供电车等
- 应急供电设施不可用,无法满足定级对象正常运行需求。 可能的缓解措施:采用多数据中心方式部署,且通过技术手段实现应用级灾备。 整改建议:建议配备柴油发电机、应急供电车等备用发电设备。 风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
二、安全通信网络(4 项)
6.2.1.1 网络设备业务处理能力不足
指数码:L3-CNS1-01 | 控制点:安全通信网络-网络架构 | 判例编号:6.2.1.1
标准要求:应保证网络设备的业务处理能力满足业务高峰期需要。 测评项(检查点):a) 应保证网络设备的业务处理能力满足业务高峰期需要; 适用范围:业务连续性要求高的第三级及以上定级对象。 问题描述:网络设备、安全设备等网络链路上的关键设备性能无法满足高峰期需求。 可能的缓解措施:无。 整改建议:建议更换性能满足业务高峰期需要的网络设备,并合理预估业务增长情况,制定合适的扩容计划。 风险等级:高风险(库内参考)
6.2.1.2 重要网络区域边界访问控制措施缺失
指数码:L3-CNS1-04 | 控制点:安全通信网络-网络架构 | 判例编号:6.2.1.2
标准要求:应避免将重要网络区域部署在边界处,重要网络区域与其他网络区域之间应采取可靠的技术隔离手段。 测评项(检查点):d) 应避免将重要网络区域部署在边界处,重要网络区域与其他网络区域之间应采取可靠的技术隔离手段; 适用范围:第二级及以上定级对象。 问题描述(条件组合):
- 重要网络区域部署在外部网络边界处
- 重要网络区域与其他网络区域之间未采取任何有效的访问控制措施。 可能的缓解措施:所有服务器配置并启用了访问控制策略。 整改建议:建议合理规划网络架构,避免重要网络区域部署在边界处;重要网络区域与其他网络边界处,尤其是外部非安全可控网络、内部非重要网络区域之间边界处应部署访问控制设备,并合理配置相关控制策略,确保控制措施有效。 风险等级:高风险(库内参考)
6.2.1.3 关键线路和设备冗余措施缺失
指数码:L3-CNS1-05 | 控制点:安全通信网络-网络架构 | 判例编号:6.2.1.3
标准要求:应提供通信线路、关键网络设备和关键计算设备的硬件冗余,保证系统的可用性。 测评项(检查点):e) 应提供通信线路、关键网络设备和关键计算设备的硬件冗余,保证系统的可用性。 适用范围:业务连续性要求高的第三级及以上定级对象。 问题描述:通信线路、关键网络设备、关键安全设备和关键计算设备无冗余措施。 可能的缓解措施:系统采用多数据中心部署且实现应用级灾备。 整改建议:建议关键网络链路、关键网络设备、关键计算设备采用冗余设计和部署,例如采用热备、负载均衡等部署方式,保证系统的高可用性。 风险等级:高风险(库内参考)
6.2.2.1 重要数据明文传输
指数码:L3-CNS1-07 | 控制点:安全通信网络-通信传输 | 判例编号:6.2.2.1
标准要求:应采用密码技术保证通信过程中数据的保密性。 测评项(检查点):b) 应采用密码技术保证通信过程中数据的保密性。 适用范围:第三级及以上定级对象。 问题描述:鉴别数据、敏感个人信息或重要业务数据等在无加密措施的网络环境中传输。 可能的缓解措施:采取密码技术实现重要数据自身加密。 整改建议:建议采用密码技术为重要敏感数据在传输过程中的保密性提供保障,相关密码技术符合国家密码管理主管部门的规定。 风险等级:高风险(库内参考)
三、安全区域边界(6 项)
6.3.1.1 网络边界接入设备或端口不可控
指数码:L3-ABS1-01 | 控制点:安全区域边界-边界防护 | 判例编号:6.3.1.1
标准要求:应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信。 测评项(检查点):a) 应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信; 适用范围:第二级及以上定级对象。 问题描述:跨边界的访问和数据未通过受控接口进行通信。 可能的缓解措施:无。 整改建议:建议明确边界接入设备,禁用空闲端口,在网络中部署网络管理系统,通过自动拓扑发现功能发现非授权的网络出口链路。 风险等级:中风险(库内参考,需结合判定条件组合综合判断)
6.3.1.2 无线网络管控措施缺失
指数码:L3-ABS1-04 | 控制点:安全区域边界-边界防护 | 判例编号:6.3.1.2
标准要求:应限制无线网络的使用,保证无线网络通过受控的边界设备接入内部网络。 测评项(检查点):d) 应限制无线网络的使用,保证无线网络通过受控的边界设备接入内部网络。 适用范围:第三级及以上定级对象。 问题描述:内部重要网络与无线网络互联,且不通过任何受控的边界设备或边界设备访问控制策略设置不当。 可能的缓解措施:对接入到无线网络的设备及用户进行有效管控和身份认证。 整改建议:无特殊需要,建议内部重要网络不应与无线网络互联;若因业务需要,则建议加强对无线网络设备接入的管控,并通过边界设备对无线网络的接入设备对内部重要网络的访问进行限制,降低攻击者利用无线网络入侵内部重要网络。 风险等级:高风险(库内参考)
6.3.2.1 重要网络区域边界访问控制措施缺失或配置不当
指数码:L3-ABS1-05 | 控制点:安全区域边界-访问控制 | 判例编号:6.3.2.1
标准要求:应在网络边界或区域之间根据访问控制策略设置访问控制规则,默认情况下除允许通信外受控接口拒绝所有通信。 测评项(检查点):a) 应在网络边界或区域之间根据访问控制策略设置访问控制规则,默认情况下除允许通信外受控接口拒绝所有通信; 适用范围:第二级及以上定级对象。 问题描述:重要网络区域与其他网络区域之间(包括内部区域边界和外部区域边界)访问控制设备缺失或访问控制措施失效。 可能的缓解措施:所有服务器配置并启用了访问控制策略。 整改建议:建议对重要网络区域与其他网络区域之间的边界进行梳理,明确访问地址、端口、协议等信息,并通过访问控制设备,合理配置相关控制策略,确保控制措施有效。 风险等级:高风险(库内参考)
6.3.3.1 外部网络攻击防御措施缺失
指数码:L3-ABS1-10 | 控制点:安全区域边界-入侵防范 | 判例编号:6.3.3.1
标准要求:应在关键网络节点处检测、防止或限制从外部发起的网络攻击行为。 测评项(检查点):a) 应在关键网络节点处检测、防止或限制从外部发起的网络攻击行为; 适用范围:第二级及以上定级对象。 问题描述(条件组合):
- 关键网络节点无任何网络攻击行为检测手段和防护手段
- 网络攻击行为检测措施的策略库/规则库半年及以上未更新。 可能的缓解措施:所有主机设备部署网络攻击防范措施,且安全策略库及规则库更新及时。 整改建议:建议在关键网络节点(如互联网边界处)合理部署具备攻击行为检测、防止或限制功能的安全防护设备(如入侵防御设备、WEB应用防火墙、抗DDoS攻击等设备),或采用云防、流量清洗等外部抗攻击服务;相关安全防护设备应及时升级策略库/规则库。序号编号对应判例整改建议 风险等级:高风险(库内参考)
6.3.3.2 内部网络攻击防御措施缺失
指数码:L3-ABS1-11 | 控制点:安全区域边界-入侵防范 | 判例编号:6.3.3.2
标准要求:应在关键网络节点处检测、防止或限制从内部发起的网络攻击行为。 测评项(检查点):b) 应在关键网络节点处检测、防止或限制从内部发起的网络攻击行为; 适用范围:第三级及以上定级对象。 问题描述(条件组合):
- 关键网络节点无任何网络攻击行为检测手段和防护手段
- 网络攻击行为检测措施的策略库/规则库半年及以上未更新。 可能的缓解措施:所有主机设备部署网络攻击防范措施,且安全策略库及规则库更新及时。 整改建议:建议在关键网络节点处进行严格的访问控制措施,并部署相关的防护设备,检测、防止或限制从内部发起的网络攻击行为(包括其他内部网络区域对核心服务器区的攻击行为、服务器之间的攻击行为、内部网络向互联网目标发起攻击等)。对于服务器之间的内部攻击行为,建议合理划分网络区域,加强不同服务器之间的访问控制,部署主机入侵防范产品,或通过部署流量探针的方式,检测异常攻击流量。 风险等级:高风险(库内参考)
6.3.3.3 网络行为分析措施缺失
指数码:L3-ABS1-12 | 控制点:安全区域边界-入侵防范 | 判例编号:6.3.3.3
标准要求:应采取技术措施对网络行为进行分析,实现对网络攻击特别是新型网络攻击行为的分析。 测评项(检查点):c) 应采取技术措施对网络行为进行分析,实现对网络攻击特别是新型网络攻击行为的分析; 适用范围:关键行业、关键领域的第三级及以上定级对象。 问题描述(条件组合):
- 关键网络节点对新型网络攻击行为网络访问行为无任何分析手段,例如未部署抗APT 系统、全流量分析系统、沙箱系统、具备行为分析功能的态势感知系统、威胁情报系统等
- 基于威胁情报、行为分析模型进行行为分析的安全措施,半年及以上未更新威胁情报库、事件分析模型,无法满足防护需求。 可能的缓解措施:网络环境采取物理隔离或采取强逻辑强隔离措施,且具有物理访问控制措施和设备强准入控制措施。 整改建议:建议在网络关键节点部署沙箱、抗APT系统或协议分析系统,对网络访问行为进行分析,实现对新型攻击行为的检测报警。 风险等级:中风险(库内参考,需结合判定条件组合综合判断)
四、安全计算环境(16 项)
6.4.1.1 存在空口令、弱口令、通用口令或无身份鉴别措施
指数码:L3-CES1-01 | 控制点:安全计算环境-身份鉴别 | 判例编号:6.4.1.1
标准要求:应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换。 测评项(检查点):a) 应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换; 适用范围:第二级及以上定级对象。 问题描述(条件组合):
- 存在可登录的空口令账户、无任何身份鉴别措施等
- 存在可登录的弱口令账户,如长度在6 位以下,或存在单个、相同、连续数字/字母/字符及常见字典等易猜测的口令
- 多个不同被测对象的管理账户口令相同、或同一被测对象中多个不同管理账户口令相同。 可能的缓解措施:无。 整改建议:建议删除或修改账户通用口令,重命名默认账户,制定相关管理制度,规范口令的最小长度、复杂度与生命周期,并根据管理制度要求,合理配置账户口令复杂度和定期更换策略;此外,建议为不同设备配备不同的口令,避免一台设备口令被破解影响所有设备安全。 风险等级:高风险(库内参考)
6.4.1.2 鉴别信息明文传输
指数码:L3-CES1-03 | 控制点:安全计算环境-身份鉴别 | 判例编号:6.4.1.2
标准要求:当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听。 测评项(检查点):c) 当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听; 适用范围:第二级及以上定级对象。 问题描述(条件组合):
- 鉴别信息以明文方式在网络环境中传输
- 鉴别信息使用编码、哈希、隐藏等形式进行传输,但仍可以被还原出明文。 可能的缓解措施:1) 采用不可绕过的两种或两种以上组合的身份鉴别措施,获得口令无法成功登录;2) 具有登录地址限制、登录终端限制、物理位置限制等远程登录管控措施,获得口令无法成功登录;3) 被测对象的鉴别信息在跨网络传输时,其中部分传输过程是在具有加密措施的网络环境中。 整改建议:建议尽可能避免通过网络环境对网络设备、安全设备、操作系统、数据库等进行远程管理。如确有需要,则建议采取措施或使用加密机制(如VPN加密通道、开启SSH、HTTPS协议等),防止鉴别信息在网络传输过程中被窃听。 风险等级:高风险(库内参考)
6.4.1.3 未采用两种或两种以上组合身份鉴别技术
指数码:L3-CES1-04 | 控制点:安全计算环境-身份鉴别 | 判例编号:6.4.1.3
标准要求:应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现。 测评项(检查点):d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现。 适用范围:第三级及以上定级对象。 问题描述:未采用两种或两种以上组合鉴别技术对用户进行身份鉴别。 可能的缓解措施:仅限本地登录或具有带外管理等登录管控措施。 整改建议:建议核心设备、操作系统等增加除用户名/口令以外的身份鉴别技术,如基于密码技术的动态口令/令牌等鉴别方式,使用多种鉴别技术进行身份鉴别,增强身份鉴别的安全力度;对于使用堡垒机或统一身份认证机制实现多种身份鉴别的场景,建议通过地址绑定等技术措施,确保设备只能通过该机制进行身份认证,无旁路现象存在。 风险等级:高风险(库内参考)
6.4.2.1 未重命名默认账户名且未修改默认口令
指数码:L3-CES1-06 | 控制点:安全计算环境-访问控制 | 判例编号:6.4.2.1
标准要求:应重命名或删除默认账户,修改默认账户的默认口令。 测评项(检查点):b) 应重命名或删除默认账户,修改默认账户的默认口令; 适用范围:第二级及以上定级对象。 问题描述:存在默认账户或默认口令,未重命名默认账户且未修改默认口令。 可能的缓解措施:1) 采用不可绕过的两种或两种以上组合的身份鉴别措施,使用默认口令无法成功登录;2) 仅能够本地登录。 整改建议:建议网络设备、安全设备、主机设备(包括操作系统、数据库等)等重命名或删除默认管理员账户,修改默认密码,使其具备一定的安全强度,增强账户安全性。 风险等级:高风险(库内参考)
6.4.2.2 访问控制策略存在缺陷或不完善,存在越权访问可能
指数码:L3-CES1-09 | 控制点:安全计算环境-访问控制 | 判例编号:6.4.2.2
标准要求:应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则。 测评项(检查点):e) 应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则; 适用范围:第三级及以上定级对象。 问题描述(条件组合):
- 业务应用系统/平台访问控制策略存在缺陷或不完善,可非授权访问系统功能模块或查看、操作其他用户的数据
- 数据库管理系统访问控制策略存在缺陷或不完善,存在数据库的超级管理员权限被授予非数据库管理员用户、或数据库的默认超级管理员账户被用于非数据库管理用途
- 操作系统访问控制策略存在缺陷或不完善。存在以操作系统超级管理员权限运行的数据库、中间件、应用程序等非操作系统级进程或服务。 可能的缓解措施:无。 整改建议:建议根据系统用户及其所需的访问权限,设计系统访问控制策略,并依据该策略为系统用户分配与其角色或职责相匹配的访问权限,避免垂直越权和平行越权行为的发生。对应用系统的重要页面、功能模块进行重新进行身份、权限鉴别,确保应用系统不存在访问控制失效情况。 风险等级:中风险(库内参考,需结合判定条件组合综合判断)
6.4.3.1 开启多余的系统服务、默认共享和高危端口
指数码:L3-CES1-18 | 控制点:安全计算环境-入侵防范 | 判例编号:6.4.3.1
标准要求:应关闭不需要的系统服务、默认共享和高危端口。 测评项(检查点):b) 应关闭不需要的系统服务、默认共享和高危端口; 适用范围:第二级及以上定级对象。 问题描述:开启多余的系统服务、默认共享和高危端口,且可被远程访问。 可能的缓解措施:无。 整改建议:建议网络设备、安全设备、主机设备等关闭不必要的服务和端口,降低安全隐患。 风险等级:高风险(库内参考)
6.4.3.2 存在可被利用的高危安全漏洞
指数码:L3-CES1-21 | 控制点:安全计算环境-入侵防范 | 判例编号:6.4.3.2
标准要求:应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞。 测评项(检查点):e) 应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞; 适用范围:第二级及以上定级对象。 问题描述:存在外界披露的可被利用的高危安全漏洞。 可能的缓解措施:无。 整改建议:建议在充分测试的情况下,及时对设备进行补丁更新,修补已知的高风险安全漏洞;此外,还应定期对设备进行漏洞扫描,及时处理发现的风险漏洞,提高设备稳定性与安全性。 风险等级:高风险(库内参考)
6.4.3.3 数据有效性检验功能缺失或不完善
指数码:L3-CES1-20 | 控制点:安全计算环境-入侵防范 | 判例编号:6.4.3.3
标准要求:应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求。 测评项(检查点):d) 应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求; 适用范围:第二级及以上定级对象。 问题描述:未提供数据有效性检验功能或数据有效性校验功能不完善,存在SQL 注入、跨站脚本、文件上传等造成严重后果的高风险安全漏洞。 可能的缓解措施:无。 整改建议:建议修改应用系统代码,对输入数据的格式、长度、特殊字符进行校验和必要的过滤,提高应用系统的安全性,防止相关漏洞的出现。 风险等级:高风险(库内参考)
6.4.4.1 恶意代码防范措施缺失
指数码:L3-CES1-23 | 控制点:安全计算环境-恶意代码防范 | 判例编号:6.4.4.1
标准要求:应安装防恶意代码软件或配置具有相应功能的软件,并定期进行升级和更新防恶意代码库(第二级);应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断(第三级)。 测评项(检查点):应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断。 适用范围:第二级及以上定级对象。 问题描述(条件组合):
- 未采取恶意代码检测和清除措施
- 恶意代码防范产品授权已过期
- 恶意代码特征库、规则库等三个月以上未更新。 可能的缓解措施:1) 使用了Linux、Unix、Solaris、CentOS、AIX、Mac 等非Windows 操作系统的定级对象,且不对互联网等公共通信网络提供服务,具有USB 介质管控、软件白名单、主机入侵检测、主机安全审计等技术措施;2) 使用了Linux、Unix、Solaris、CentOS、AIX、Mac 等非Windows 操作系统的定级对象,且在关键网络节点处采取了有效的恶意代码进行检测和清除的技术措施;3) 使用Windows 操作系统的定级对象,未采取恶意代码检测和清除措施,或恶意代码防范产品授权已过期,或恶意代码特征库、规则库等三个月以上未更新,无缓解措施。 整改建议:建议在关键网络节点及主机操作系统上均部署恶意代码检测和清除产品,开启恶意代码检测和清除功能,并及时更新恶意代码库。网络层与主机层恶意代码防范产品宜形成异构模式,有效检测及清除可能出现的恶意代码攻击。序号编号对应判例整改建议 风险等级:高风险(库内参考)
6.4.5.1 重要数据明文传输
指数码:L3-CES1-27 | 控制点:安全计算环境-数据保密性 | 判例编号:6.4.5.1
标准要求:应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。 测评项(检查点):a) 应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等; 适用范围:第三级及以上定级对象。 问题描述:鉴别信息、个人敏感信息或重要业务数据等以明文的方式在网络环境中传输。 可能的缓解措施:鉴别数据、重要业务数据和重要个人信息以明文的方式在加密网络环境中传输。 整改建议:建议采用密码技术保证重要数据在传输过程中的保密性,且相关密码技术符合国家密码管理部门的规定。 风险等级:高风险(库内参考)
6.4.5.2 重要数据明文存储
指数码:L3-CES1-28 | 控制点:安全计算环境-数据保密性 | 判例编号:6.4.5.2
标准要求:应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。 测评项(检查点):b) 应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。 适用范围:第三级及以上定级对象。 问题描述:鉴别信息、个人敏感信息、重要业务数据以明文的方式存储。 可能的缓解措施:无。 整改建议:建议采用密码技术保证重要数据在存储过程中的保密性,且相关密码技术符合国家密码管理部门的规定。 风险等级:高风险(库内参考)
6.4.6.1 重要数据无本地备份措施
指数码:L3-CES1-29 | 控制点:安全计算环境-数据备份恢复 | 判例编号:6.4.6.1
标准要求:应提供重要数据的本地数据备份与恢复功能。 测评项(检查点):a) 应提供重要数据的本地数据备份与恢复功能; 适用范围:第二级及以上定级对象。 问题描述(条件组合):
- 重要数据未提供任何数据备份措施
- 重要数据、源代码等备份到互联网网盘、代码托管平台等环境。 可能的缓解措施:1) 采用多数据中心或冗余方式部署,重要数据存在多个可用副本;2) 重要数据、源代码等备份到互联网网盘、代码托管平台等环境,无缓解措施。 整改建议:建议建立备份恢复机制,定期对重要数据进行备份以及恢复测试,确保在出现数据破坏时,可利用备份数据进行恢复,此外,应对备份文件妥善保存,不要放在互联网网盘、开源代码平台等不可控环境中,避免重要信息泄露。 风险等级:高风险(库内参考)
6.4.6.2 数据处理系统冗余措施缺失
指数码:L3-CES1-31 | 控制点:安全计算环境-数据备份恢复 | 判例编号:6.4.6.2
标准要求:应提供重要数据处理系统的热冗余,保证系统的高可用性。 测评项(检查点):c) 应提供重要数据处理系统的热冗余,保证系统的高可用性。 适用范围:第三级及以上定级对象。 问题描述:对于数据可用性要求较高的被测对象,处理重要数据的设备(如重要服务器、重要数据库管理系统等)未采用热冗余方式部署,发生故障后可能导致重要业务中断。 可能的缓解措施:无。 整改建议:建议对重要数据处理系统采用热冗余技术,提高系统的可用性。 风险等级:高风险(库内参考)
6.4.6.3 无异地灾备措施
指数码:— | 控制点:安全计算环境-数据备份恢复 | 判例编号:6.4.6.3
标准要求:应建立异地灾难备份中心,提供业务应用的实时切换。 适用范围:可用性要求高的第四级定级对象。 问题描述(条件组合):
- 未设立异地应用级容灾中心
- 异地应用级容灾中心无法实现业务切换。 可能的缓解措施:无。 整改建议:建议建立异地应用级灾备中心,通过技术手段实现业务应用的实时切换,提高系统的可用性。 风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
6.4.7.1 违规采集和存储个人信息
指数码:L3-CES1-34 | 控制点:安全计算环境-个人信息保护 | 判例编号:6.4.7.1
标准要求:应仅采集和保存业务必需的用户个人信息。 测评项(检查点):a) 应仅采集和保存业务必需的用户个人信息; 适用范围:第二级及以上定级对象。 问题描述:系统在未授权情况下,违规采集、存储用户个人隐私信息,或法律法规、主管部门严令禁止采集、保存的个人信息。 可能的缓解措施:无。 整改建议:建议根据国家、行业主管部门以及标准的相关规定(如《信息安全技术个人信息安全规范》),明确向用户表明采集信息的内容、用途以及相关的安全责任,并在用户同意、授权的情况下采集、保存业务必需的用户个人信息。 风险等级:高风险(库内参考)
6.4.7.2 违规访问和使用个人信息
指数码:L3-CES1-35 | 控制点:安全计算环境-个人信息保护 | 判例编号:6.4.7.2
标准要求:应禁止未授权访问和非法使用用户个人信息。 测评项(检查点):b) 应禁止未授权访问和非法使用用户个人信息。 适用范围:第二级及以上定级对象。 问题描述:未按国家相关法律法规、政策标准、以及行业主管部门要求等相关规定使用个人信息,包括但不限于在未授权情况下将用户信息提交给第三方处理、未脱敏的个人信息用于其他非核心业务系统或测试环境、非法交易、泄漏用户个人信息等、未严格控制个人信息查询及导出权限等。 可能的缓解措施:无。 整改建议:建议根据国家、行业主管部门以及标准的相关规定(如《信息安全技术个人信息安全规范》),通过技术和管理手段,防止未授权访问和非法使用用户个人信息。 风险等级:高风险(库内参考)
五、安全管理中心(2 项)
6.5.1.1 远程管理路径安全防护措施不足
指数码:L3-SMC1-08 | 控制点:安全管理中心-集中管控 | 判例编号:6.5.1.1
标准要求:应能够建立一条安全的信息传输路径,对网络中的安全设备或安全组件进行管理; 测评项(检查点):b) 应能够建立一条安全的信息传输路径,对网络中的安全设备或安全组件进行管理; 适用范围:第三级及以上定级对象 问题描述:对网络设备、安全设备或安全组件进行远程管理时,未采取安全的信息传输路径。 可能的缓解措施:无。 整改建议:建议采用加密的方式传输管理数据,防止数据泄露。 风险等级:中风险(库内参考,需结合判定条件组合综合判断)
6.5.1.2 审计记录存储时间不满足要求
指数码:L3-SMC1-10 | 控制点:安全管理中心-集中管控 | 判例编号:6.5.1.2
标准要求:应对分散在各个设备上的审计数据进行收集汇总和集中分析,并保证审计记录的留存时间符合法律法规要求。 测评项(检查点):d) 应对分散在各个设备上的审计数据进行收集汇总和集中分析,并保证审计记录的留存时间符合法律法规要求; 适用范围:第三级及以上定级对象。 问题描述:网络设备、安全设备、主机设备(包括操作系统、数据库等)及应用系统的重要操作、安全事件等审计记录留存不满足法律法规规定的相关要求(不少于六个月)。 可能的缓解措施:无。 整改建议:部署日志服务器,统一收集各设备的审计数据,进行集中分析,并根据法律法规的要求留存日志。 风险等级:高风险(库内参考)
六、安全管理制度(1 项)
6.6.1.1 管理制度缺失
指数码:L3-PSS1-02 | 控制点:安全管理制度-管理制度 | 判例编号:6.6.1.1
标准要求:应对安全管理活动中的各类管理内容建立安全管理制度。 测评项(检查点):a) 应对安全管理活动中的各类管理内容建立安全管理制度; 适用范围:第三级及以上定级对象。 问题描述(条件组合):
- 未建立任何与安全管理活动相关的管理制度
- 相关管理制度无法适用于当前定级对象。 可能的缓解措施:无。 整改建议:建议按照等级保护的相关要求,建立包括总体方针、安全策略在内的各类与安全管理活动相关的管理制度。 风险等级:高风险(库内参考)
七、安全管理机构(1 项)
6.7.1.1 未建立网络安全领导小组
指数码:L3-ORS1-01 | 控制点:安全管理机构-岗位设置 | 判例编号:6.7.1.1
标准要求:应成立指导和管理网络安全工作的委员会或领导小组,其最高领导由单位主管领导担任或授权。 测评项(检查点):a) 应成立指导和网络安全工作的委员会或领导小组,其最高领导由单位主管领导担任或授权; 适用范围:第三级及以上定级对象。 问题描述:未成立指导和管理信息安全工作的委员会或领导小组。 可能的缓解措施:无。 整改建议:建议成立指导和管理网络安全工作的委员会或领导小组,其最高领导由单位主管领导担任或授权。 风险等级:高风险(库内参考)
八、安全管理人员(1 项)
6.8.1.1 外部人员接入网络管理措施缺失
指数码:L3-HRS1-10 | 控制点:安全管理人员-外部人员访问管理 | 判例编号:6.8.1.1
标准要求:应在外部人员接入受控网络访问系统前先提出书面申请,批准后由专人开设账户、分配权限,并登记备案。 测评项(检查点):b) 应在外部人员接入受控网络访问系统前先提出书面申请,批准后由专人开设账户、分配权限,并登记备案; 适用范围:第二级及以上定级对象。 问题描述:管理制度中未明确外部人员接入受控网络访问系统的申请、审批流程以及相关安全控制要求且无法提供外部人员接入申请、审批等相关记录证据。 可能的缓解措施:无。 整改建议:建议在外部人员管理制度中明确接入受控网络访问系统的申请审批流程,并对外部人员接入设备、可访问资源范围、账号回收、保密责任等内容做出明确规定,避免因管理缺失导致外部人员对受控网络、系统带来安全隐患。 风险等级:高风险(库内参考)
九、安全建设管理(5 项)
6.9.1.1 违规采购和使用网络安全产品
指数码:L3-CMS1-08 | 控制点:安全建设管理-产品采购和使用 | 判例编号:6.9.1.1
标准要求:应确保网络安全产品采购和使用符合国家的有关规定。 测评项(检查点):a) 应确保网络安全产品采购和使用符合国家的有关规定; 适用范围:第二级及以上定级对象。 问题描述(条件组合):
- 网络安全产品的采购和使用违反国家有关规定(使用的网络安全专用产品未按照GB42250《信息安全技术 网络安全专用产品安全技术要求》等相关国家标准的强制性要求,未获得具备资格的机构出具的《网络安全专用产品安全检测证书》)
- 未获得中国网络安全审查技术与认证中心出具的《网络关键设备和网络安全产品认证证书》。 可能的缓解措施:无。 整改建议:建议依据国家有关规定,采购和使用网络安全产品,例如采购或使用获得销售许可证或通过相关机构的检测认证的网络安全产品。 风险等级:高风险(库内参考)
6.9.2.1 外包软件开发代码审计措施缺失
指数码:L3-CMS1-20 | 控制点:安全建设管理-外包软件开发 | 判例编号:6.9.2.1
标准要求:应保证开发单位提供软件源代码,并审查软件中可能存在的后门和隐蔽信道。 测评项(检查点):c) 应保证开发单位提供软件源代码,并审查软件中可能存在的后门和隐蔽信道。 适用范围:第三级及以上定级对象。 问题描述:未对重要业务系统进行源代码安全审计,且开发单位未提供任何第三方机构提供的安全性检测证明。 可能的缓解措施:软件上线后进行了软件源代码安全审计,并能够提供安全审计报告,且当前管理制度中明确规定外包开发代码需进行代码审计。 整改建议:建议对开放单位开发的核心系统进行源代码审查,检查是否存在后门和隐蔽信道。如没有技术手段进行源码审查的,可聘请第三方专业机构对相关代码进行安全检测。 风险等级:高风险(库内参考)
6.9.3.1 上线前未开展安全测试
指数码:L3-CMS1-25 | 控制点:安全建设管理-测试验收 | 判例编号:6.9.3.1
标准要求:应进行上线前的安全性测试,并出具安全测试报告,安全测试报告应包含密码应用安全性测试相关内容。 测评项(检查点):b) 应进行上线前的安全性测试,并出具安全测试报告,安全测试报告应包含密码应用安全性测试相关内容。 适用范围:第三级及以上定级对象。 问题描述(条件组合):
- 系统上线前未开展任何安全性测试
- 未对测试发现的高风险问题进行安全整改。 可能的缓解措施:系统上线后定期开展安全检测,且检测未发现高危风险。 整改建议:建议在新系统上线前,对系统进行安全性评估,及时修补评估过程中发现的问题,确保系统安全上线。 风险等级:高风险(库内参考)
6.9.4.1 未定期进行等级测评
指数码:L3-CMS1-29 | 控制点:安全建设管理-等级测评 | 判例编号:6.9.4.1
标准要求:应定期进行等级测评,发现不符合相应等级保护标准要求的及时整改。 测评项(检查点):a) 应定期进行等级测评,发现不符合相应等级保护标准要求的及时整改; 适用范围:第三级及以上定级对象。 问题描述:系统定级备案后,每年未开展一次等级测评,且上次测评发现的高风险问题未及时整改。 可能的缓解措施:无。 整改建议:第三级以上系统每年进行至少一次的等级测评,并对发现的系统安全问题及时整改。 风险等级:中风险(库内参考,需结合判定条件组合综合判断)
6.9.4.2 选择的测评机构不符合相关要求
指数码:L3-CMS1-31 | 控制点:安全建设管理-等级测评 | 判例编号:6.9.4.2
标准要求:应确保测评机构的选择符合国家有关规定。 测评项(检查点):c) 应确保测评机构的选择符合国家有关规定。 适用范围:第三级及以上定级对象。 问题描述(条件组合):
- 选择没有测评认证资质的测评机构
- 选择被通报处理的测评机构(包括认证证书暂停和整改期内)开展等级测评。 可能的缓解措施:无。 整改建议:选择网络安全等级保护网(www.djbh.net)全国网络安全等级保护测评机构目录中的测评机构。 风险等级:中风险(库内参考,需结合判定条件组合综合判断)
十、安全运维管理(2 项)
6.10.1.1 未制定重要事件应急预案
指数码:L3-MMS1-42 | 控制点:安全运维管理-应急预案管理 | 判例编号:6.10.1.1
标准要求:应制定重要事件的应急预案,包括应急处理流程、系统恢复流程等内容。 测评项(检查点):b) 应制定重要事件的应急预案,包括应急处理流程、系统恢复流程等内容; 适用范围:第二级及以上定级对象。 问题描述(条件组合):
- 未制定重要事件的应急预案
- 应急预案内容不完整,未明确重要事件的应急处理流程、恢复流程等内容。 可能的缓解措施:无。 整改建议:建议根据本系统实际情况,对重要事件制定有针对性的应急预案,明确重要事件的应急处理流序号编号对应判例整改建议程、系统恢复流程等内容,并对应急预案进行演练。 风险等级:高风险(库内参考)
6.10.1.2 未定期开展应急预案培训和演练
指数码:L3-MMS1-43 | 控制点:安全运维管理-应急预案管理 | 判例编号:6.10.1.2
标准要求:应定期对系统相关的人员进行应急预案培训,并进行应急预案的演练。 测评项(检查点):c) 应定期对系统相关的人员进行应急预案培训,并进行应急预案的演练; 适用范围:第三级及以上定级对象。 问题描述:未定期(至少每年一次)对相关人员进行应急预案培训,且未根据不同的应急预案进行应急演练。 可能的缓解措施:无。 整改建议:建议每年定期对相关人员进行应急预案培训与演练,并保留应急预案培训和演练记录,使参与应急的人员熟练掌握应急的整个过程。 风险等级:高风险(库内参考)
二、云计算判例(16 项)
一、安全物理环境(1 项)
7.1.1.1 云计算基础设施位于中国境外
指数码:— | 控制点:安全物理环境-物理位置选择 | 判例编号:7.1.1.1
标准要求:应保证云计算基础设施位于中国境内。
适用范围:第二级及以上云计算平台。
问题描述:由硬件资源和资源抽象控制组件构成的支撑云计算的基础设施不在中国境内。
可能的缓解措施:无。
整改建议:建议将云计算基础设施部署于中国境内,依据《网络安全法》及其他相关法规政策规定履行网络安全保护责任,接受国家相关部门的监管。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:01020100101
二、安全通信网络(4 项)
7.2.1.1 云计算平台承载高于其安全保护等级的业务系统
指数码:— | 控制点:安全通信网络-网络架构 | 判例编号:7.2.1.1
标准要求:应保证云计算平台不承载高于其安全保护等级的业务应用系统。
适用范围:第二级及以上云计算平台。
问题描述:云计算平台承载高于其安全保护等级(SXAY)的业务应用系统。
可能的缓解措施:无。
整改建议:建议云服务客户选择不低于其安全保护等级的云计算平台;云计算平台只承载不高于其安全保护等级的业务应用系统。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:01020110101
7.2.1.2 云平台虚拟网络隔离措施缺失
指数码:— | 控制点:安全通信网络-网络架构 | 判例编号:7.2.1.2
标准要求:应实现不同云服务客户虚拟网络之间的隔离。
适用范围:第二级及以上云计算平台。
问题描述:云计算平台未采取网络隔离技术实现不同云服务客户虚拟网络之间的隔离。
可能的缓解措施:无。
整改建议:建议采用网络防火墙、虚拟私有网(VPC,VirtualPrivateCloud)、安全组防火墙等措施对云计算平台上不同租户或业务系统的虚拟网络边界进行逻辑隔离,并配置严格的IP、端口、协议访问控制策略。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:01020110102
7.2.1.3 未单独划分独立的资源池
指数码:— | 控制点:安全通信网络-网络架构 | 判例编号:7.2.1.3
标准要求:应为第四级业务应用系统划分独立的资源池。
适用范围:第四级云计算平台。
问题描述:云计算平台未为第四级业务应用系统划分独立的物理计算资源池和存储资源池。
可能的缓解措施:无。
整改建议:建议在云平台设计规划和建设过程中,根据所承载的业务系统的安全级别,预留必要的软硬件资源作为第四级系统区专用,或通过系统网络策略调整形成与其他区域事实上隔离的区域调整为第四级系统专用区,从而实现第四级系统与其他级别系统的隔离部署。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01020110108
7.2.1.4 云平台未提供安全防护能力
指数码:— | 控制点:安全通信网络-网络架构 | 判例编号:7.2.1.4
标准要求:应具有根据云服务客户业务需求提供通信传输、边界防护、入侵防范等安全机制的能力。
适用范围:第二级及以上云计算平台。
问题描述:云计算平台无法提供满足云服务客户业务需要的通信传输、边界防护、入侵防范等安全机制。
可能的缓解措施:无。
整改建议:建议云计算平台为云租户提供满足其业务安全防护需求的安全能力,如带宽动态扩容、IPV6接入、公网IP、域名解析等网络通信能力,区域隔离、流量检测、端口转发等边界防护能力,抗DDoS、流量清洗、抗APT、协议分析等入侵防范能力。并保证相关安全服务可即时生效、动态扩容、相关特征库、规则库等及时更新,所提供的最高等级防护应满足所能承载的最高安全需求的租户系统的需要。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01020110103
三、安全区域边界(2 项)
7.3.1.1 虚拟化网络边界访问控制措施缺失
指数码:— | 控制点:安全区域边界-访问控制 | 判例编号:7.3.1.1
标准要求:应在虚拟化网络边界部署访问控制机制,并设置访问控制规则。 适用范围:第二级及以上云计算平台和云服务客户系统。 问题描述(条件组合):
- 云计算平台未在不同云服务客户系统的虚拟网络之间的边界部署访问控制措施
- 云服务客户系统未在虚拟网络中的不同虚拟子网/区域之间的边界、虚拟网络与外部网络之间的边界部署访问控制措施。
可能的缓解措施:云服务客户系统在所有服务器均配置并启用了访问控制策略。
整改建议:建议通过部署安全组、虚拟防火墙、划分VLAN等措施,对虚拟网络区域边界实施访问控制,确保仅明确允许的流量可以跨区域访问。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:
01020120101
7.3.2.1 云平台网络攻击防御措施缺失
指数码:— | 控制点:安全区域边界-入侵防范 | 判例编号:7.3.2.1
标准要求:应能检测到云服务客户发起的网络攻击行为,并能记录攻击类型、攻击时间、攻击流量等。 适用范围:第三级及以上云计算平台。 问题描述(条件组合):
- 云计算平台对云服务客户发起的网络攻击行为无任何检测手段
- 网络攻击行为检测措施的策略库/规则库半年及以上未更新。
可能的缓解措施:所有主机设备具有网络攻击防范措施,且安全策略库和规则库更新及时。
整改建议:建议云平台部署必要的租户行为检测措施,如流量监测,行为审计、态势感知等,确保云平台提供给给租户的网络、计算和存储资源被合法使用。在发现云租户通过云平台发起网络攻击时,能对租户的攻击行为进行记录,如攻击类型,攻击时间、攻击流量等,并在必要的情况下对攻击行为进行阻断。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:
01020120201
四、安全计算环境(5 项)
7.4.1.1 镜像和快照保护措施缺失
指数码:— | 控制点:安全计算环境-镜像和快照保护 | 判例编号:7.4.1.1
标准要求:应采取密码技术或其他技术手段防止虚拟机镜像、快照中可能存在的敏感资源被非法访问。
适用范围:第三级及以上云计算平台。
问题描述:云平台虚拟机镜像、快照未加密或访问控制技术手段缺失,可能对镜像或快照等敏感资源进行非法访问。
可能的缓解措施:无。
整改建议:建议在存储及传输虚拟机镜像和快照文件时,通过密码技术进行加密,或通过访问控制措施对镜像和快照的访问权限予以限制,防止敏感资源被非授权访问。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01020130403
7.4.2.1 云服务客户数据、个人信息违规出境
指数码:— | 控制点:安全计算环境-数据完整性和保密性 | 判例编号:7.4.2.1
标准要求:应确保云服务客户数据、用户个人信息等存储于中国境内,如需出境应遵循国家相关规定。
适用范围:第二级及以上云计算平台。
问题描述:云服务客户数据、用户个人信息等数据存储在境外,且出境未遵循国家相关规定。
可能的缓解措施:无。
整改建议:建议云平台的数据中心、存储用户数据的服务器、存储设备等均在中国境内。云服务客户数据、个人信息如需出境需遵循国家有关规定。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:01020130501
7.4.3.1 云服务客户未在本地保存业务数据的备份
指数码:— | 控制点:安全计算环境-数据备份恢复 | 判例编号:7.4.3.1
标准要求:云服务客户应在本地保存其业务数据的备份。
适用范围:第二级及以上云服务客户业务系统。
问题描述:云服务客户在云计算平台保存其业务数据的备份。
可能的缓解措施:无。
整改建议:建议云服务客户根据自身数据更新频率等特性,定期或实时将云平台中的数据在本地备份。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01020130601
7.4.3.2 未提供云平台迁移技术手段
指数码:— | 控制点:安全计算环境-数据备份恢复 | 判例编号:7.4.3.2
标准要求:应为云服务客户将业务系统及数据迁移到其他云计算平台和本地系统提供技术手段,并协助完成迁移过程。
适用范围:第二级及以上云计算平台。
问题描述:无相关技术措施配合云服务客户迁移业务系统及数据。
可能的缓解措施:无。
整改建议:建议云服务客户在采购云服务时通过协议条款明确云服务商在协助自身业务和数据迁移过程的义务和责任,通过技术和协议共同保障云服务客户自主选择云服务的合法权益。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01020130604
7.4.4.1 云服务客户删除业务应用数据时,云计算平台未删除所有副本
指数码:— | 控制点:安全计算环境-剩余信息保护 | 判例编号:7.4.4.1
标准要求:云服务客户删除业务应用数据时,云计算平台应将云存储中所有副本删除。
适用范围:第二级及以上云计算平台。
问题描述:云服务客户删除业务应用数据或解除存储资源使用后,云服务商无任何存储数据清除手段,可以对删除数据进行恢复。
可能的缓解措施:无。
整改建议:建议云平台通过技术手段保证所有副本的数据同步生成、同步更新、同步清除。云服务客户也可序号编号对应判例整改建议通过协议条款明确云服务商在服务终止时清除所有数据副本的责任和义务,通过技术和协共同保障云服务客户的数据安全。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01020130702
五、安全管理中心(1 项)
7.5.1.1 云计算平台管理流量与云服务客户业务流量未分离
指数码:— | 控制点:安全管理中心-集中管控 | 判例编号:7.5.1.1
标准要求:应保证云计算平台管理流量与云服务客户业务流量分离。
适用范围:第三级及以上云计算平台。
问题描述:云服务商未对云平台中的信息流进行梳理,管理流量和客户业务流量未分离。
可能的缓解措施:无。
整改建议:建议云平台使用带外管理方式,管理口禁止运行其他业务。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01020140102
六、安全建设管理(2 项)
7.6.1.1 云服务客户选择服务商不合规
指数码:— | 控制点:安全建设管理-云服务商选择 | 判例编号:7.6.1.1
标准要求:应选择安全合规的云服务商,其所提供的云计算平台应为其所承载的业务应用系统提供相应等级的安全保护能力。
适用范围:第二级及以上云服务客户业务系统。
问题描述:云服务客户未选择满足具有相应等级安全保护能力的云计算平台(如云计算平台安全保护等级低于云服务客户业务系统、未进行等级保护测评、测评报告超出有效期或者等级保护测评结论为差等)。
可能的缓解措施:无。
整改建议:建议遵守网络安全等级保护及其它相关网络安全政策、标准和规范要求要求,云服务客户选择不低于其安全保护等级的云计算平台,且确保业务应用系统不部署在未进行等级保护定级备案、测评、报告时间超出有效期或测评结论为差的云计算平台上。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:01020280101
7.6.2.1 供应商的选择不符合国家有关规定
指数码:— | 控制点:安全建设管理-供应链管理 | 判例编号:7.6.2.1
标准要求:应确保供应商的选择符合国家有关规定。 适用范围:第三级及以上云计算平台。 问题描述(条件组合):
- 云服务商未采取任何供应链保护措施,未对供应商进行筛选,并建立合格供应商列表
- 云服务商的供应商中存在严重违法违规行为
- 政务云云平台关键产品或服务的供应商来自境外。
可能的缓解措施:无。
整改建议:建议从国家有关部门公布的产品、服务采购推荐目录中选择供应商,确保所采购的产品具备相关功能、性能、安全检验证书,具备销售许可,确保所采购产品和服务的合规性。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:
01020280201
七、安全运维管理(1 项)
7.7.1.1 云计算运维地点不在中国境内
指数码:— | 控制点:安全运维管理-云计算环境管理 | 判例编号:7.7.1.1
标准要求:云计算平台的运维地点应位于中国境内,境外对境内云计算平台实施运维操作应遵循国家相关规定。
适用范围:第二级及以上云计算平台。
问题描述:云计算平台的运维地点不在中国境内,境外对境内云计算平台实施运维操作未遵循国家相关规定。
可能的缓解措施:无。
整改建议:建议在中国境内对云计算平台进行远程运维管理,依据《网络安全法》及其他相关法规政策规定履行网络安全保护责任,接受国家相关部门的监管,对确需在境外地点实施运维管理的,应提前向国家相关部门做好申请和报备,获得批准后严格按照要求实施。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01020290101
三、移动互联判例(10 项)
一、安全物理环境(1 项)
8.1.1.1 无线接入点过度覆盖
指数码:— | 控制点:安全物理环境-无线接入点的物理位置 | 判例编号:8.1.1.1
标准要求:应为无线接入设备的安装选择合理位置,避免过度覆盖和电磁干扰。 适用范围:第四级定级对象。 问题描述(条件组合):
- 未根据无线信号强度、范围和干扰设计接入位置、强度,造成无线信号过度覆盖,外部区域未授权访问移动互联网
- 未使用法拉第笼或白噪音方式在无线网络覆盖范围内进行无线信号屏蔽。
可能的缓解措施:采用MAC 地址过滤等方式对无线接入设备进行准入控制。
整改建议:建议根据无线信号强度、范围和干扰设计接入位置、强度,或者使用法拉第笼、白噪音等方式进行无线信号屏蔽,避免无线信号过度覆盖,防止外部区域未授权访问移动互联网。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:
01030100101
二、安全区域边界(5 项)
8.2.1.1 有线网络与无线网络边界防护缺失
指数码:— | 控制点:安全区域边界-边界防护 | 判例编号:8.2.1.1
标准要求:应保证有线网络与无线网络边界之间的访问和数据流通过无线接入网关设备。
适用范围:第三级及以上定级对象。
问题描述:有线网络与无线网络边界之间未部署无线接入网关设备,不能对无线接入进行统一管理。
可能的缓解措施:在每个无线网络接入点进行无线设备接入认证,对无线设备的接入进行管控。
整改建议:建议有线网络与无线网络边界之间部署无线接入网关设备,对无线接入进行统一管理。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:01030120101
8.2.2.1 无线接入设备认证功能缺失
指数码:— | 控制点:安全区域边界-访问控制 | 判例编号:8.2.2.1
标准要求:无线接入设备应开启接入认证功能,并支持采用认证服务器认证或国家密码管理机构批准的密码。
适用范围:第二级及以上定级对象。
问题描述:无线接入设备未开启接入认证功能,不能认证无线接入设备。
可能的缓解措施:无线接入采用专用网络环境,与公共网络环境物理隔离或逻辑隔离,有效防范未授权无线接入设备接入无线网络。
整改建议:建议无线接入设备未开启接入认证功能,防止非授权无线接入设备接入移动互联网。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01030120201
8.2.3.1 无线接入设备高风险功能开启
指数码:— | 控制点:安全区域边界-入侵防范 | 判例编号:8.2.3.1
标准要求:应禁用无线接入设备和无线接入网关存在风险的功能,如:SSID 广播、WEP 认证等。 适用范围:第三级及以上定级对象。 问题描述(条件组合):
- 未禁用SSID 的默认广播,且未使用基于WPA2 或 WPA3 的身份认证和加密解决方案
- 使用基于WEP 的身份认证方案,基于密钥长度较短的RC4 算法,采用重复使用的IV 向量
- 使用基于LEAP 的身份认证协议,且未使用复杂密码
- 未禁用默认启用的WPS 功能,或WPS 关闭功能无效或无法关闭。
可能的缓解措施:1) 使用MAC 过滤器进行移动设备授权访问;2) 使用WIDS 对无线接入设备和无线接入网关存在风险的功能进行扫描,并对相关设备进行监测。
整改建议:建议禁用SSID的默认广播,使用基于WPA2或WPA3的身份认证和加密解决方案,禁用默认启用的WPS功能。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:
01030120304
8.2.3.2 多个AP 使用相同简单认证密钥
指数码:— | 控制点:安全区域边界-入侵防范 | 判例编号:8.2.3.2
标准要求:应禁止多个 AP 使用同一个认证密钥。
适用范围:第二级及以上定级对象。
问题描述:多个AP 使用相同简单认证密钥。
可能的缓解措施:无。
整改建议:建议为不同AP分配对应的专属秘钥,避免多个AP使用相同简单认证密钥。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01030120305
8.2.3.3 无法检测到针对无线接入设备的网络攻击行为
指数码:— | 控制点:安全区域边界-入侵防范 | 判例编号:8.2.3.3
标准要求:应能够检测到针对无线接入设备的网络扫描、DDoS 攻击、密码破解、中间人攻击和欺骗攻击等行为。
适用范围:第三级及以上定级对象。
问题描述:无法检测到针对无线接入设备的网络扫描、DDoS 攻击、密破解、中间人攻击和欺骗攻击等行为。
可能的缓解措施:移动终端部署终端管控软件,能够发现终端异常操作行为,且策略库、规则库及时更新。
整改建议:建议在网络中部署入侵检测产品并覆盖针对无线接入设备的网络扫描、DDoS攻击、密破解、中间人攻击和欺骗攻击等行为,同时应确保规则库及时更新。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:01030120302
三、安全计算环境(2 项)
8.3.1.1 移动终端安装未证书签名应用软件
指数码:— | 控制点:安全计算环境-移动应用管控 | 判例编号:8.3.1.1
标准要求:应只允许指定证书签名的应用软件安装和运行。
适用范围:第三级及以上定级对象。
问题描述:移动终端未在应用软件安装和运行前验证软件完整性。
可能的缓解措施:移动终端安装、运行的应用软件来自可靠分发渠道或使用可靠证书签名。
整改建议:建议移动终端在应用软件安装和运行前通过密码技术活校验技术验证软件完整性,确保软件未被篡改。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01030130202
8.3.1.2 移动终端安装有高风险恶意软件
指数码:— | 控制点:安全计算环境-移动应用管控 | 判例编号:8.3.1.2
标准要求:应具有软件白名单功能,应能根据白名单控制应用软件安装、运行。
适用范围:第三级及以上定级对象。
问题描述:移动终端未采用白名单方式进行终端应用软件安装、运行控制。
可能的缓解措施:移动终端采用管理流程进行终端应用软件安装、运行审批管理。
整改建议:建议移动终端采用白名单方式进行终端应用软件安装、运行控制。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01030130203
四、安全建设管理(2 项)
8.4.1.1 未知渠道应用软件安装
指数码:— | 控制点:安全建设管理-移动应用软件采购 | 判例编号:8.4.1.1
标准要求:应保证移动终端安装、运行的应用软件来自可靠分发渠道或使用可靠证书签名。 适用范围:第三级及以上定级对象。 问题描述(条件组合):
- 移动终端安装、运行的应用软件来自第三方应用商店或其他未知渠道
- 无应用软件签名机制,以及安装和运行前证书签名验证机制。
可能的缓解措施:采用线下分发、系统分发、邮件分发、专人管理分发等统一分发方式。
整改建议:建议使用可靠分发渠道获取移动终端应用软件,避免安装、运行来自第三方应用商店或其他未知渠道的应用软件,安装、运行前使用密码技术对软件证书签名进行验证。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:
01030280101
8.4.1.2 安装使用未经安全评估的开源软件
指数码:— | 控制点:安全建设管理-移动应用软件采购 | 判例编号:8.4.1.2
标准要求:应保证移动终端安装、运行的应用软件由指定的开发者开发。
适用范围:第三级及以上定级对象。
问题描述:未从官方渠道获取稳定版本开源软件,且未对开源代码和应用程序进行安全评估检测。
可能的缓解措施:无。
整改建议:建议从官方渠道获取稳定版本开源软件,使用开源代码和应用程序前,应进行安全评估检测。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01030280102
四、物联网判例(4 项)
一、安全物理环境(1 项)
9.1.1.1 感知节点设备所处物理环境对感知节点造成物理破坏
指数码:— | 控制点:安全物理环境-感知节点设备物理防护 | 判例编号:9.1.1.1
标准要求:感知节点设备所处的物理环境应不对感知节点设备造成物理破坏,如挤压、强振动。
适用范围:第三级及以上定级对象。
问题描述:物联网感知节点设备所处的物理环境对设备造成物理破坏,影响设备正常工作。
可能的缓解措施:无。
整改建议:建议根据感知节点所处环境选择合适的安装位置,避免周围环境对设备造成物理破坏,影响设备正常工作。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:01040100101
二、安全区域边界(1 项)
9.2.1.1 非授权感知节点设备能够接入网络中
指数码:— | 控制点:安全区域边界-接入控制 | 判例编号:9.2.1.1
标准要求:应保证只有授权的感知节点可以接入。
适用范围:第二级及以上定级对象。
问题描述:感知节点设备(例如感知节点接入网关、传感器等设备)未经授权可以接入网络。
可能的缓解措施:无。
整改建议:建议设置感知节点接入控制措施,防止未经授权的感知节点接入网关、传感器等设备接入网络。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:01040120101
三、安全计算环境(2 项)
9.3.1.1 非授权用户可对感知节点设备的软件应用进行配置或变更
指数码:— | 控制点:安全计算环境-感知节点设备安全 | 判例编号:9.3.1.1
标准要求:应保证只有授权的用户可以对感知节点设备上的软件应用进行配置或变更。
适用范围:第三级及以上定级对象。
问题描述:感知节点设备未配置访问控制措施或访问控制措施无效,非授权用户可对感知节点设备的软件应用进行配置或变更。
可能的缓解措施:感知节点设备所处物理环境具有访问控制措施。
整改建议:建议为感知节点设备配置访问控制措施,限制不同用户的访问权限,确保用户权限最小化。序号编号对应判例整改建议
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01040130101
9.3.2.1 网关节点设备连接无身份鉴别措施
指数码:— | 控制点:安全计算环境-网关节点设备安全 | 判例编号:9.3.2.1
标准要求:应具备对合法连接设备(包括终端节点、路由节点、数据处理中心)进行标识和鉴别的能力。
适用范围:第三级及以上定级对象。
问题描述:网关节点设备对合法连接设备(包括终端节点、路由节点、数据处理中心)无任何身份鉴别措施。
可能的缓解措施:网关节点设备具有设备连接管控措施、物理访问控制等措施。
整改建议:建议启用感知节点设备的身份鉴别功能,并设置身份鉴别信息的长度、复杂度和有效期。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01040130201
五、工业控制判例(9 项)
一、安全物理环境(1 项)
10.1.1.1 室外控制设备防护缺失
指数码:— | 控制点:安全物理环境 | 判例编号:10.1.1.1
标准要求:室外控制设备应放置于采用铁板或其他防火材料制作的箱体或装置中并紧固;箱体或装置具有透风、散热、防盗、防雨和防火能力等。 适用范围:第二级及以上工业控制系统。 问题描述(条件组合):
- 室外控制设备裸露放置、无固定措施,无法做到防水、防盗和防火
- 放置控制设备的箱体或装置不具有相关检测验收报告,不具有透风、散热、防盗、防雨和防火能力。
可能的缓解措施:控制设备所在位置处于受控区域,且控制设备本身具备防水、防火等特性。
整改建议:建议室外控制设备放置于箱体或装置中,并确保箱体或装置具有透风、散热、防盗、防雨和防火能力。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:
01050100101
二、安全通信网络(3 项)
10.2.1.1 工业控制系统网络隔离措施缺失
指数码:— | 控制点:安全通信网络 | 判例编号:10.2.1.1
标准要求:工业控制系统与企业其他系统之间应划分为两个区域,区域间应采用单向的技术隔离手段。 适用范围:第二级及以上工业控制系统。 问题描述(条件组合):
- 工业控制系统与企业其他系统之间未划分单独的网络区域,数据交互未采用单向隔离装置或单向隔离装置未配置有效的访问控制策略
- 使用无线通信的工业控制系统边界未采用与企业其他系统隔离强度相同的措施。
可能的缓解措施:无。
整改建议:建议工业控制系统与企业其他系统之间划分单独的网络区域,数据交互采用单向隔离装置并配置有效的访问控制策略。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:
01050110101
10.2.1.2 工业控制系统所在网络区域划分不当,访问控制措施缺失
指数码:— | 控制点:安全通信网络 | 判例编号:10.2.1.2
标准要求:工业控制系统内部应根据业务特点划分为不同的安全域,安全域之间应采用技术隔离手段; 适用范围:第二级及以上工业控制系统。 问题描述(条件组合):
- 工业控制系统所在的生产网络未根据不同工业控制系统业务特点划分不同安全域
- 不同安全域之间无任何访问控制措施或访问控制措施无效。
可能的缓解措施:不同工业控制系统业务之间采用串口通信等方式进行严格的数据传输控制。
整改建议:建议根据工业控制系统的业务特点划分不同安全域,不同安全区域之间根据业务需求配置访问控制策略。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:
01050110102
10.2.2.1 工业控制系统广域网传输控制指令防护措施缺失
指数码:— | 控制点:安全通信网络 | 判例编号:10.2.2.1
标准要求:在工业控制系统内使用广域网进行控制指令或相关数据交换的应采用加密认证技术手段实现身份认证、访问控制和数据加密传输。 适用范围:第三级及以上工业控制系统。 问题描述(条件组合):
- 未使用基于密码技术的身份鉴别技术
- 未使用密码技术保证数据传输过程中的完整性和保密性。
可能的缓解措施:1) 对通信设备采用多种身份鉴别技术、限定通信地址等措施;2) 广域网具有设备接入认证措施。
整改建议:建议工业控制系统通过广域网传输控制指令时采用密码技术进行身份鉴别,并对传输中的数据进行保护。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:
01050110201
三、安全区域边界(2 项)
10.3.1.1 工业控制系统与企业其他系统之间未对通用网络服务进行限制
指数码:— | 控制点:安全区域边界 | 判例编号:10.3.1.1
标准要求:应在工业控制系统与企业其他系统之间部署访问控制设备,配置访问控制策略,禁止任何穿越区域边界的E-Mail、WEB、Telnet、Rlogin、FTP 等通用网络服务; 适用范围:第二级及以上工业控制系统。 问题描述(条件组合):
- 工业控制系统与企业其他系统之间未部署访问控制设备
- 工业控制系统与企业其他系统之间未对任何通用的网络服务如E-Mail、WEB、Telnet、Rlogin、FTP 等进行限制。
可能的缓解措施:无。
整改建议:建议工业控制系统与企业其他系统之间部署访问控制设备,并对E-Mail、WEB、Telnet、Rlogin、FTP等通用网络服务进行限制。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:否 | GB/T 28448 指标码:
01050120101
10.3.2.1 无线设备管控措施缺失
指数码:— | 控制点:安全区域边界 | 判例编号:10.3.2.1
标准要求:对采用无线通信技术进行控制的工业控制系统,应能识别其物理环境中发射的未经授权的无线设备,报告未经授权试图接入或干扰控制系统的行为。
适用范围:第三级及以上工业控制系统。
问题描述:对非授权设备接入无线网络环境中或干扰控制系统的行为,无识别和告警信息,如行为进行审计、报警及联动管控等。
可能的缓解措施:具有对无线设备接入的管控措施和身份鉴别措施。
整改建议:建议部署安全审计、态势感知等安全手段,对非授权设备接入无线网络环境中或干扰控制系统的行为,进行识别和告警。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:01050120304
四、安全计算环境(2 项)
10.4.1.1 控制设备未更新
指数码:— | 控制点:安全计算环境 | 判例编号:10.4.1.1
标准要求:应使用专用设备和专用软件对控制设备进行更新。 适用范围:第三级及以上工业控制系统。 问题描述(条件组合):
- 未对工业控制系统的控制设备进行更新
- 未使用专用设备和软件对工业控制系统的控制设备进行更新。
可能的缓解措施:控制设备具有严格的物理访问控制措施。
整改建议:建议使用专用设备或软件定期对工业控制系统的控制设备进行更新。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:
01050130104
10.4.1.2 控制设备上线前恶意代码检测措施缺失
指数码:— | 控制点:安全计算环境 | 判例编号:10.4.1.2
标准要求:应保证控制设备在上线前经过安全性检测,避免控制设备固件中存在恶意代码程序。 适用范围:第三级及以上工业控制系统。 问题描述(条件组合):
- 控制设备上线前未进行安全检测
- 安全检测中发现高风险问题且未进行整改。
可能的缓解措施:上线后定期开展安全检测,且检测的高风险问题均已整改。
整改建议:建议工业控制系统的控制设备上线前对其进行安全检测,及时发现并修复设备固件中的恶意代码程序。
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:
01050130105
五、安全建设管理(1 项)
10.5.1.1 工业控制系统重要设备未开展安全检测
指数码:— | 控制点:安全建设管理 | 判例编号:10.5.1.1
标准要求:工业控制系统重要设备应通过专业机构的安全性检测后方可采购使用。 适用范围:第二级及以上定级对象。 问题描述(条件组合):
- 工业控制系统采购的重要控制设备,未经过国家专业机构的检测
- 检测发现高风险问题未进行整改。
可能的缓解措施:上线后定期开展系统的安全检测,且检测的高风险问题均已整改。
整改建议:建议购买经过国家专业机构检测的重要控制设备。参考文献[1]《中华人民共和国网络安全法》,2016[2]《中华人民共和国密码法》,2019[3]《网络安全审查办法》,2020[4]GB/T20984—2007信息安全技术信息安全风险评估规范[5]GB/T22239—2019信息安全技术网络安全等级保护基本要求[6]GB/T28448—2019信息安全技术网络安全等级保护测评要求[7]GB/T35273—2020信息安全技术个人信息安全规范[8]信息安全技术关键信息基础设施网络安全保护基本要求(报批稿)
风险等级:—(本判例为《指引》判例,按指引性质适用于高风险判定)
主库高风险标记:是 | GB/T 28448 指标码:
01050280101
附录:判例索引表(81 条)
| 判例编号 | 章节 | 判例标题 | L2/L3 指数码 | GB/T 28448 指标码 | 主库参考风险 | 主库高风险标记 |
|---|---|---|---|---|---|---|
| 6.1.1.1 | 通用 | 机房出入口访问控制措施缺失 | L3-PES1-03 | — | 高 | — |
| 6.1.2.1 | 通用 | 机房防火措施缺失 | L3-PES1-09 | — | 高 | — |
| 6.1.3.1 | 通用 | 机房短期备用电力供应措施缺失 | L3-PES1-19 | — | 高 | — |
| 6.1.3.2 | 通用 | 机房应急供电措施缺失 | — | — | — | — |
| 6.2.1.1 | 通用 | 网络设备业务处理能力不足 | L3-CNS1-01 | — | 高 | — |
| 6.2.1.2 | 通用 | 重要网络区域边界访问控制措施缺失 | L3-CNS1-04 | — | 高 | — |
| 6.2.1.3 | 通用 | 关键线路和设备冗余措施缺失 | L3-CNS1-05 | — | 高 | — |
| 6.2.2.1 | 通用 | 重要数据明文传输 | L3-CNS1-07 | — | 高 | — |
| 6.3.1.1 | 通用 | 网络边界接入设备或端口不可控 | L3-ABS1-01 | — | 中 | — |
| 6.3.1.2 | 通用 | 无线网络管控措施缺失 | L3-ABS1-04 | — | 高 | — |
| 6.3.2.1 | 通用 | 重要网络区域边界访问控制措施缺失或配置不当 | L3-ABS1-05 | — | 高 | — |
| 6.3.3.1 | 通用 | 外部网络攻击防御措施缺失 | L3-ABS1-10 | — | 高 | — |
| 6.3.3.2 | 通用 | 内部网络攻击防御措施缺失 | L3-ABS1-11 | — | 高 | — |
| 6.3.3.3 | 通用 | 网络行为分析措施缺失 | L3-ABS1-12 | — | 中 | — |
| 6.4.1.1 | 通用 | 存在空口令、弱口令、通用口令或无身份鉴别措施 | L3-CES1-01 | — | 高 | — |
| 6.4.1.2 | 通用 | 鉴别信息明文传输 | L3-CES1-03 | — | 高 | — |
| 6.4.1.3 | 通用 | 未采用两种或两种以上组合身份鉴别技术 | L3-CES1-04 | — | 高 | — |
| 6.4.2.1 | 通用 | 未重命名默认账户名且未修改默认口令 | L3-CES1-06 | — | 高 | — |
| 6.4.2.2 | 通用 | 访问控制策略存在缺陷或不完善,存在越权访问可能 | L3-CES1-09 | — | 中 | — |
| 6.4.3.1 | 通用 | 开启多余的系统服务、默认共享和高危端口 | L3-CES1-18 | — | 高 | — |
| 6.4.3.2 | 通用 | 存在可被利用的高危安全漏洞 | L3-CES1-21 | — | 高 | — |
| 6.4.3.3 | 通用 | 数据有效性检验功能缺失或不完善 | L3-CES1-20 | — | 高 | — |
| 6.4.4.1 | 通用 | 恶意代码防范措施缺失 | L3-CES1-23 | — | 高 | — |
| 6.4.5.1 | 通用 | 重要数据明文传输 | L3-CES1-27 | — | 高 | — |
| 6.4.5.2 | 通用 | 重要数据明文存储 | L3-CES1-28 | — | 高 | — |
| 6.4.6.1 | 通用 | 重要数据无本地备份措施 | L3-CES1-29 | — | 高 | — |
| 6.4.6.2 | 通用 | 数据处理系统冗余措施缺失 | L3-CES1-31 | — | 高 | — |
| 6.4.6.3 | 通用 | 无异地灾备措施 | — | — | — | — |
| 6.4.7.1 | 通用 | 违规采集和存储个人信息 | L3-CES1-34 | — | 高 | — |
| 6.4.7.2 | 通用 | 违规访问和使用个人信息 | L3-CES1-35 | — | 高 | — |
| 6.5.1.1 | 通用 | 远程管理路径安全防护措施不足 | L3-SMC1-08 | — | 中 | — |
| 6.5.1.2 | 通用 | 审计记录存储时间不满足要求 | L3-SMC1-10 | — | 高 | — |
| 6.6.1.1 | 通用 | 管理制度缺失 | L3-PSS1-02 | — | 高 | — |
| 6.7.1.1 | 通用 | 未建立网络安全领导小组 | L3-ORS1-01 | — | 高 | — |
| 6.8.1.1 | 通用 | 外部人员接入网络管理措施缺失 | L3-HRS1-10 | — | 高 | — |
| 6.9.1.1 | 通用 | 违规采购和使用网络安全产品 | L3-CMS1-08 | — | 高 | — |
| 6.9.2.1 | 通用 | 外包软件开发代码审计措施缺失 | L3-CMS1-20 | — | 高 | — |
| 6.9.3.1 | 通用 | 上线前未开展安全测试 | L3-CMS1-25 | — | 高 | — |
| 6.9.4.1 | 通用 | 未定期进行等级测评 | L3-CMS1-29 | — | 中 | — |
| 6.9.4.2 | 通用 | 选择的测评机构不符合相关要求 | L3-CMS1-31 | — | 中 | — |
| 6.10.1.1 | 通用 | 未制定重要事件应急预案 | L3-MMS1-42 | — | 高 | — |
| 6.10.1.2 | 通用 | 未定期开展应急预案培训和演练 | L3-MMS1-43 | — | 高 | — |
| 7.1.1.1 | 云 | 云计算基础设施位于中国境外 | — | 01020100101 | — | 否 |
| 7.2.1.1 | 云 | 云计算平台承载高于其安全保护等级的业务系统 | — | 01020110101 | — | 否 |
| 7.2.1.2 | 云 | 云平台虚拟网络隔离措施缺失 | — | 01020110102 | — | 否 |
| 7.2.1.3 | 云 | 未单独划分独立的资源池 | — | 01020110108 | — | 是 |
| 7.2.1.4 | 云 | 云平台未提供安全防护能力 | — | 01020110103 | — | 是 |
| 7.3.1.1 | 云 | 虚拟化网络边界访问控制措施缺失 | — | 01020120101 | — | 否 |
| 7.3.2.1 | 云 | 云平台网络攻击防御措施缺失 | — | 01020120201 | — | 否 |
| 7.4.1.1 | 云 | 镜像和快照保护措施缺失 | — | 01020130403 | — | 是 |
| 7.4.2.1 | 云 | 云服务客户数据、个人信息违规出境 | — | 01020130501 | — | 否 |
| 7.4.3.1 | 云 | 云服务客户未在本地保存业务数据的备份 | — | 01020130601 | — | 是 |
| 7.4.3.2 | 云 | 未提供云平台迁移技术手段 | — | 01020130604 | — | 是 |
| 7.4.4.1 | 云 | 云服务客户删除业务应用数据时,云计算平台未删除所有副本 | — | 01020130702 | — | 是 |
| 7.5.1.1 | 云 | 云计算平台管理流量与云服务客户业务流量未分离 | — | 01020140102 | — | 是 |
| 7.6.1.1 | 云 | 云服务客户选择服务商不合规 | — | 01020280101 | — | 否 |
| 7.6.2.1 | 云 | 供应商的选择不符合国家有关规定 | — | 01020280201 | — | 是 |
| 7.7.1.1 | 云 | 云计算运维地点不在中国境内 | — | 01020290101 | — | 是 |
| 8.1.1.1 | 移动互联 | 无线接入点过度覆盖 | — | 01030100101 | — | 否 |
| 8.2.1.1 | 移动互联 | 有线网络与无线网络边界防护缺失 | — | 01030120101 | — | 否 |
| 8.2.2.1 | 移动互联 | 无线接入设备认证功能缺失 | — | 01030120201 | — | 是 |
| 8.2.3.1 | 移动互联 | 无线接入设备高风险功能开启 | — | 01030120304 | — | 否 |
| 8.2.3.2 | 移动互联 | 多个AP 使用相同简单认证密钥 | — | 01030120305 | — | 是 |
| 8.2.3.3 | 移动互联 | 无法检测到针对无线接入设备的网络攻击行为 | — | 01030120302 | — | 否 |
| 8.3.1.1 | 移动互联 | 移动终端安装未证书签名应用软件 | — | 01030130202 | — | 是 |
| 8.3.1.2 | 移动互联 | 移动终端安装有高风险恶意软件 | — | 01030130203 | — | 是 |
| 8.4.1.1 | 移动互联 | 未知渠道应用软件安装 | — | 01030280101 | — | 否 |
| 8.4.1.2 | 移动互联 | 安装使用未经安全评估的开源软件 | — | 01030280102 | — | 是 |
| 9.1.1.1 | 物联网 | 感知节点设备所处物理环境对感知节点造成物理破坏 | — | 01040100101 | — | 否 |
| 9.2.1.1 | 物联网 | 非授权感知节点设备能够接入网络中 | — | 01040120101 | — | 否 |
| 9.3.1.1 | 物联网 | 非授权用户可对感知节点设备的软件应用进行配置或变更 | — | 01040130101 | — | 是 |
| 9.3.2.1 | 物联网 | 网关节点设备连接无身份鉴别措施 | — | 01040130201 | — | 是 |
| 10.1.1.1 | 工控 | 室外控制设备防护缺失 | — | 01050100101 | — | 否 |
| 10.2.1.1 | 工控 | 工业控制系统网络隔离措施缺失 | — | 01050110101 | — | 是 |
| 10.2.1.2 | 工控 | 工业控制系统所在网络区域划分不当,访问控制措施缺失 | — | 01050110102 | — | 否 |
| 10.2.2.1 | 工控 | 工业控制系统广域网传输控制指令防护措施缺失 | — | 01050110201 | — | 否 |
| 10.3.1.1 | 工控 | 工业控制系统与企业其他系统之间未对通用网络服务进行限制 | — | 01050120101 | — | 否 |
| 10.3.2.1 | 工控 | 无线设备管控措施缺失 | — | 01050120304 | — | 是 |
| 10.4.1.1 | 工控 | 控制设备未更新 | — | 01050130104 | — | 是 |
| 10.4.1.2 | 工控 | 控制设备上线前恶意代码检测措施缺失 | — | 01050130105 | — | 是 |
| 10.5.1.1 | 工控 | 工业控制系统重要设备未开展安全检测 | — | 01050280101 | — | 是 |
说明:L2/L3 指数码为通用判例对测评记录工作台的指标代码;扩展判例(云/移动互联/物联网/工业控制)在基础库中无 L2/L3 对应码,另对齐 GB/T 28448-2019 检查点指标码;「主库参考风险」为通用判例库内定级(高/中参见本文各条),「主库风险标记」为扩展判例入库为高风险与否;两者留空或为否时,风险定级须结合判定条件组合与可能的缓解措施综合判断。