网站地图 | Tags | 热门标准 | 最新标准 | 订阅

RB/T 205-2014 抗拒绝服务系统安全评价规范 清晰版

  • 名  称:RB/T 205-2014 抗拒绝服务系统安全评价规范 清晰版 - 下载地址1
  • 类  别:认证认可标准
  • 下载地址:[[下载地址1]][[下载地址2]]
  • 提 取 码
  • 浏览次数:3
下载帮助: 发表评论 加入收藏夹 错误报告目录
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表
新闻评论(共有 0 条评论)

资料介绍

中华人民共和国认证认可行业标准

RB/T 205—2014

抗拒绝服务系统安全评价规范

Security evaluation specificationsforanti-denial-of-servicesystem

2014-08-20发布 2015-03-01实施

中国国家认证认可监督管理委员会发 布

前言

本标准按照 GB/T 1. 1—2009给出的规则起草。

本标准由国家认证认可监督管理委员会提出并归口。

本标准起草单位 : 中国信息安全认证中心、上海市信息安全测评认证中心、安徽中新软件有限公司。

本标准主要起草人 : 布宁、陈世翔、刘思蓉、吴迪、严妍、陈清明、李菁、毕强、徐佟海、徐航、储茂阳、王永华等。

引言

本标准依据 GB/T 18336《信息技术安全技术信息技术安全性评估准则》, 提出了抗拒绝服务系统的功能要求、安全要求、性能验证要求和保证要求等四方面的测评方法。 同时 ,本标准给出了工厂质量保证能力和产品一致性的要求。

GB/T 18336《信息技术安全技术信息技术安全性评估准则》是对评估对象(TOE)设计研发和评估安全性的基础性标准 , 给出了对 TOE 的信 息技 术、安全 技术 和信 息安 全技 术安 全评 估的 通用 要求。本标准是参考 GB/T 18336,结合抗拒绝服务系统的具体特点 ,选取 GB/T 18336. 2 安全功能要求中的部分组件作为安全要求的评估内容 ;选取 GB/T 18336. 3 安全保证要求中 EAL2级的全部组件作为保证要求的评估内容。

制定本标准的意义在于 ,有利于认证机构、检测机构对抗拒绝服务系统进行检测、评估和认证 ,也有利于企业在抗拒绝服务系统的设计和实现时参照使用。

1 范围

本标准规定了抗拒绝服务系统的测评方法 ,包括功能、安全、性能验证和安全保证要求。

本标准适用于抗拒绝服务系统的测试、评估和认证 ,抗拒绝服务系统的设计和实现也可参照使用。

2 规范性引用文件

下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件 ,仅注日期的版本适用于本文件。凡是不注日期的引用文件 ,其最新版本(包括所有的修改单)适用于本文件。

GB/T 18336(所有部分) 信息技术安全技术信息技术安全性评估准则(ISO/IEC 15408) GB/T 25069 信息安全技术术语

3 术语、定义和缩略语

3. 1 术语和定义

GB/T 18336和 GB/T 25069确立的以及下列术语和定义适用于本文件。

拒绝服务攻击 denial-of-serviceattack

拒绝服务攻击 , 即 DoS攻击。造成拒绝服务的攻击行为被称为拒绝服务攻击。

抗拒绝服务系统 anti-denial-of-servicesystem

对抗拒绝服务攻击的硬件设备或软硬件组合 ,通过监测和控制进出的数据流 ,及时发现背景流量中各种类型的拒绝服务攻击行为 ,对攻击流量进行过滤或旁路 ,保证正常流量的通过 ,实现对拒绝服务攻击的防护作用。

吞吐量 throughput

抗拒绝服务系统在不丢包情况下转发数据的能力 ,一般以所能达到线速的百分比(或称通过速率)

来表示。

流量牵引 trafficredirection

通过旁路部署模式将攻击流量和正常流量进行分离 , 由抗拒绝服务系统来专门抵抗拒绝服务攻击 ,保证正常流量尽可能的不受到攻击的干扰的过程。

旁路 bypass

通过特定的触发状态(断电或死机)让两个网络不通过网络安全设备的系统 ,直接物理上导通。

文档审核 documentreview

文档审核是指认证机构对申请方提交的资料和文档 ,根据产品技术规范进行审核。

型式试验 type test

型式试验是指检测实验室对客户送样的产品依据规范要求进行检测。

工厂检查 factoryinspection

工厂检查是指认证机构指派工厂检查员对工厂的研发和生产环境进行检查。

3.2 缩略语

以下缩略语适用于本文件 :

4 评价过程

4. 1 总体说明

认证机构在接收到认证申请资料并审查合格后安排实验室进行型式试验。

认证机构收到检测报告并审查合格后 ,必要时组织进行工厂检查。

认证机构对文档审核、型式试验、工厂检查结果进行综合评价 ,评价合格后向申请方颁发认证证书。

4.2 评价的主要环节

4.2. 1 文档审核

认证机构对申请方提交的资料和文档依据产品技术规范进行审核。文档审核的项目、要求及方法在本标准中条款号的对应关系见表 1。

表 1 文档审核

其中配置管理、交付运行、开发等三个部分内容需要在工厂检查环节在现场进行验证。

4.2.2 型式试验

检测实验室对申请方送样的产品依据产品技术规范进行型式试验。 型式试验的项目、要求及方法在本标准中条款号的对应关系见表 2。

表 2 型式试验

4.2.3 工厂检查

认证机构指派工厂检查员对工厂的研发和生产环境进行检查 ,检查内容包括信息安全保证能力、工厂质量保证能力和产品一致性进行检查。工厂检查的项目、要求及方法在本标准中条款号的对应关系见表 3。

表 3 工厂检查

4.3 结果判定

文档审核、型式试验、工厂检查的所有项目均通过 ,总体结果判定为通过。

5 评价要求

5. 1 功能要求

5. 1. 1 接入模式

接入方式应支持 :

a) 串联接入用户网络 , 当检测到攻击时 , 由抗拒绝服务系统将可疑流量从正常流量分离出来 ,并对可疑流量进行清洗 ,过滤掉攻击流量 ;

b) 旁路接入用户网络 , 当检测有攻击时 ,牵引受攻击 IP流量至抗拒绝服务系统 ,经过滤后 ,将正常流量发至用户网络。

5. 1.2 系统监控告警

系统在串联和旁路接入模式下应实现以下功能 :

a) 具备网络流量监控功能 ,对网络接口的流量实时显示 ;

b) 具备网络连接监控功能 ,对访问连接数和网络中受保护的主机的连接情况实时显示 ;

c) 具备系统负载监控功能 ,包括实时显示系统的 CPU、内存的占用情况、报文收发数据 ;

d) 支持 SNMP协议方式的设备监控 ;

e) 对异常网络流量、连接、攻击及系统负载设置告警功能 ,并将报警信息以消息或邮件等形式提交给管理员 ;报警信息至少应包括以下内容 :

1) 事件标识 ;

2) 事件主体 ;

3) 事件客体 ;

4) 事件发生时间。

5. 1.3 攻击类型防护

a) 防护各类基于流量型、连接耗尽型等网络层拒绝服务攻击 ,如 SYN Flood、UDP Flood、ICMP Flood等 ;

b) 针对应用层拒绝服务攻击进行有效防护 ,如 CC攻击 ;

c) 防护典型的拒绝服务攻击 ,如 Smurf、Teardrop、Ping Sweep、IP Fragmentation Overlap、Ping ofDeath、IP欺骗等。

5. 1.4 流量限制防护

系统在串联接入模式下应实现以下功能 :

a) 提供流量限制特性 ,可设定流量限制的阈值 ,用于应对突发的流量异常变化 ;

b) 具备全局、单主机流量限制。

5. 1.5 高级防护功能

a) 具有应用层协议防护模块,实现对应用层协议高级防护(如:FTP、SMTP、POP3、HTTP等);

b) 具备灵活的对自定义端口的防护设置功能 ;

c) 具备对数据包进行深层次的过滤功能 ,应允许管理员根据数据包的源、目的 IP, 源、目的协议

端口 ,协议类型及 TCP Flag/ICMP Type/ICMP Code等特征字节定义过滤规则。

5. 1.6 系统管理

应具备灵活的配置管理功能,支持本地管理和远程管理,支持 HTTP、HTTPS、SNMP协议等方式的设备管理或监控 ,系统应具备同步网络时间的功能。

5. 1.7 系统升级

系统在串联和旁路接入模式下均应支持离线或者自动的方式进行系统升级 ,对规则库、策略文件以及服务程序等进行更新。

5. 1. 8 高可用性

系统在串联接入模式下应具备旁路功能 ,在断电、硬件故障等异常情况下能保持网络连通。

抗拒绝服务系统应支持双机热备、负载均衡等高可用性功能。

5.2 安全要求

5.2. 1 安全审计

5.2. 1. 1 审计数据产生

5.2. 1. 1. 1 抗拒绝服务系统应对以下事件生成审计记录 :

a) 攻击事件、攻击类型、攻击特征、攻击来源等信息 ;

b) 用户的创建、修改、删除、权限分配等管理行为 ;

c) 任何使用鉴别机制的行为 ;

d) 鉴别失败的次数超过给定门限导致会话终止 ;

e) 企图修改待测目标安全功能配置参数的行为(无论成功与否)。

5.2. 1. 1.2 抗拒绝服务系统每个审计记录中应记录下列信息 :

a) 事件发生的日期、时间 ;

b) 事件的类型 ;

c) 主体身份 ;

d) 客体身份 ;

e) 事件的结果(包括成功或失败)。

5.2. 1.2 审计查阅

抗拒绝服务系统应为授权管理员提供从审计记录中读取全部审计信息的功能。

抗拒绝服务系统应以便于用户理解的方式提供审计记录。

5.2. 1.3 可选审计查阅

抗拒绝服务系统应根据主体ID(标识符)、客体 ID、日期、时间以及这些参数的逻辑组合等参数提供对审计数据进行搜索、分类或排序的能力。

5.2. 1.4 防止审计数据丢失

抗拒绝服务系统的安全功能应把生成的审计记录存储于一个永久性的记录中或导出到审计日志服务器。

对因故障或存储耗竭而导致审计数据丢失的最大审计存储容量 ,抗拒绝服务系统的系统设计方应

提供相应的分析结果。

一旦审计存储容量达到事先规定的警戒值 ,应发送警告信息 ,并保证在授权管理员所采取的审计行为以外 , 防止其他可审计行为的出现。

5.2.2 标识和鉴别

5.2.2. 1 鉴别的时机

在用户被鉴别前 ,TSF应只允许用户执行输入登录信息、查看登录帮助等操作。

在允许执行代表该用户的任何其他 TSF的动作前 ,TSF应要求每个用户都已被成功鉴别。

5.2.2.2 用户属性定义

抗拒绝服务系统应为每一个用户保存安全属性表 ,属性应包括 :用户标识、鉴别数据、授权信息或用户组信息、其他安全属性等。

5.2.2.3 鉴别失败处理

在经过一定次数的鉴别失败后 ,抗拒绝服务系统安全功能应终止进行登录尝试主机建立会话的过程。最多失败次数仅由授权管理员设定。

5.2.3 安全管理

5.2.3. 1 安全功能行为的管理

抗拒绝服务系统应仅限于已识别了的指定的授权角色对系统功能具有启用、禁止、修改的能力。

5.2.3.2 安全属性管理

抗拒绝服务系统应执行访问控制策略或信息流控制策略 , 以限制已识别了的授权角色查询、修改和删除安全属性的能力。

5.2.3.3 安全角色

抗拒绝服务系统应维护已标识的授权角色。

抗拒绝服务系统应够将用户与角色关联起来。

5.2.3.4 TSF数据的管理

抗拒绝服务系统应仅允许授权管理员控制 TSF数据的管理。

5.2.4 TSF保护

5.2.4. 1 传送过程中 TSF 间的保密性

TSF应保护所有从抗拒绝服务系统传送到远程管理主机的 TSF数据在传送过程中不会被未授权泄漏。

5.2.4.2 可信恢复

当抗拒绝服务系统的发生服务中断后在人工干预的情况下或者无人工干预自动恢复到安全状态。

5.2.5 用户数据保护

建立基于安全属性的访问控制 :

a) 系统安全功能应基于安全属性和确定的安全属性组 ,对已明确的客体执行系统访问控制策略 ;

b) 系统安全功能应执行系统访问控制策略 ,决定受控的主体与客体间的操作是否被允许。

5.3 性能验证要求

测试系统吞吐量 ,系统在没有丢包情形下最大传送数据的速率应满足设计目标。

5.4 保证要求

5.4. 1 总则

本标准不对系统进行安全等级划分。 系统的安全保证要求采用 GB/T 18336. 3 中有关 EAL2级的要求。

5.4.2 配置管理

5.4.2. 1 系统设计方应执行以下内容 :

a) 应为上网行为管理系统提供一个参照号 ;

b) 应使用一个配置管理系统 ;

c) 应提供配置管理文档。

5.4.2.2 系统设计方执行的内容应满足以下要求 :

a) 上网行为管理系统参照号对上网行为管理系统的每一个版本应是唯一的 ;

b) 应该给上网行为管理系统标记上参照号 ;

c) 配置管理文档应包括一个配置清单 ;

d) 配置清单应唯一标识组成上网行为管理系统的所有配置项 ;

e) 配置清单应描述组成上网行为管理系统的配置项 ;

f) 配置管理文档应描述用于唯一标识上网行为管理系统所包含配置项的方法 ;

g) 配置管理系统应唯一标识上网行为管理系统所包含的所有配置项。

5.4.3 交付与运行

5.4.3. 1 交付程序

5.4.3. 1. 1 系统设计方应执行以下内容 :

a) 应将把上网行为管理系统及其部分交付给用户的程序文档化 ;

b) 应使用交付程序。

5.4.3. 1.2 系统设计方执行的内容应满足以下要求 :交付文档应描述 ,在向用户方分发上网行为管理系统版本时 ,用以维护其安全性所必需的所有程序。

5.4.3.2 安装、生成和启动程序

5.4.3.2. 1 系统设计方应执行以下内容 :应将上网行为管理系统安全地安装、生成和启动必需的程序文档化。

5.4.3.2.2 系统设计方执行的内容应满足以下要求 :安装、生成和启动文档应描述上网行为管理系统安全地安装、生成和启动所必需的所有步骤。

5.4.4 开发

5.4.4. 1 非形式化功能规范

5.4.4. 1. 1 系统设计方应提供一个功能规范。

5.4.4. 1.2 系统设计方提供的文档应满足以下要求 :

a) 功能规范应使用非形式化风格来描述上网行为管理系统安全功能与其外部接口 ;

b) 功能规范应当是内在一致的 ;

c) 功能规范应描述所有外部上网行为管理系统安全功能接口的用途与使用方法 ,适当时应提供效果、例外情况和错误消息的细节 ;

d) 功能规范应完备地表示上网行为管理系统安全功能。

5.4.4.2 描述性高层设计

5.4.4.2. 1 系统设计方应提供上网行为管理系统安全功能的高层设计。

5.4.4.2.2 系统设计方提供的文档应满足以下要求 :

a) 高层设计的表示应是非形式化的 ;

b) 高层设计应是内在一致的 ;

c) 高层设计应按子系统描述上网行为管理系统安全功能的结构 ;

d) 高层设计应描述每个上网行为管理系统安全功能子系统所提供的安全功能性 ;

e) 高层设计应当标识上网行为管理系统安全功能要求的任何基础性的硬件、固件或软件 , 以及在这些硬件、固件或软件中实现的支持性保护机制所提供功能的一个表示 ;

f) 高层设计应标识上网行为管理系统安全功能子系统的所有接口 ;

g) 高层设计应标识上网行为管理系统安全功能子系统的哪些接口是外部可见的。

5.4.4.3 非形式化对应性证实

5.4.4.3. 1 系统设计方应提供一个所提供上网行为管理系统安全功能表示的所有相邻对之间对应性的分析。

5.4.4.3.2 系统设计方提供的文档应满足以下要求 :对于所提供的上网行为管理系统安全功能表示(如上网行为管理系统功能规范、高层设计等)的每个相邻对 ,分析应证实 ,较为抽象的上网行为管理系统安全功能表示的所有相关安全功能都在较不抽象的安全功能表示中得到正确且完备地细化。

5.4.5 指导性文档

5.4.5. 1 管理员指南

5.4.5. 1. 1 系统设计方应提供针对系统管理员的管理员指南。

5.4.5. 1.2 系统设计方提供的文档应满足以下要求 :

a) 管理员指南应描述上网行为管理系统的管理员可使用的管理功能和接口 ;

b) 管理员指南应描述如何以安全的方式管理上网行为管理系统 ;

c) 管理员指南应包含一些关于安全处理环境中应被控制的功能和特权的警示信息 ;

d) 管理员指南应描述所有关于与上网行为管理系统运行有关的用户行为的假设 ;

e) 管理员指南应描述所有受管理员控制的安全参数 ,适当时应指明安全值 ;

f) 管理员指南应描述每一种与需要执行的管理功能有关的安全相关事件 ,包括改变上网行为管理系统安全功能所控制实体的安全特性 ;

g) 管理员指南应与供评估的所有其他文档一致 ;

h) 管理员指南应描述所有与管理员有关的 IT环境安全要求。

5.4.5.2 用户指南

5.4.5.2. 1 系统设计方应提供用户指南。

5.4.5.2.2 系统设计方提供的文档应满足以下要求 :

a) 用户指南应描述上网行为管理系统的非管理用户可使用的功能和接口 ;

b) 用户指南应描述上网行为管理系统所提供的用户可访问安全功能的使用 ;

c) 用户指南应包含一些关于安全处理环境中应被控制的用户可访问功能和特权的警示信息 ;

d) 用户指南应清晰地阐述上网行为管理系统安全运行所必需的所有用户职责 ,包括与上网行为管理系统安全环境陈述中可找到的与关于用户行为的假设有关的那些职责 ;

e) 用户指南应与供评估的所有其他文档保持一致 ;

f) 用户指南应描述所有与用户有关的 IT环境安全要求。

5.4.6 测试

5.4.6. 1 覆盖证据

5.4.6. 1. 1 系统设计方应提供测试覆盖的证据。

5.4.6. 1.2 系统设计方提供的文档应满足以下要求 :测试覆盖的证据中应说明测试文档中所标识的测试与功能规范中所描述的上网行为管理系统安全功能之间的对应性。

5.4.6.2 功能测试

5.4.6.2. 1 系统设计方应执行以下内容 :

a) 开发者应测试上网行为管理系统安全功能 ,并文档化测试结果 ;

b) 开发者应提供测试文档。

5.4.6.2.2 系统设计方执行的内容应满足以下要求 :

a) 测试文档应包括测试计划、测试程序描述、预期的测试结果和实际的测试结果 ;

b) 测试计划应标识要测试的安全功能 ,并描述要执行的测试的目标 ;

c) 测试程序描述应标识要执行的测试 ,应描述每个安全功能的测试脚本 ,这些脚本应包括对于其他测试结果的任何顺序依赖性 ;

d) 预期的测试结果应指出测试成功执行后的预期输出 ;

e) 执行测试所得到的测试结果应证实每个被测试的安全性功能都按照规定运转。

5.4.6.3 独立测试— 抽样

5.4.6.3. 1 系统设计方应提供用于测试的上网行为管理系统。

5.4.6.3.2 系统设计方执行的内容应满足以下要求 :

a) 提供的上网行为管理系统应适合测试 ;

b) 应提供一组相当的资源 ,用于上网行为管理系统安全功能的功能测试。

5.4.7 脆弱性评定

5.4.7. 1 TOE 安全功能强度评估

5.4.7. 1. 1 系统设计方应对 ST 中所标识的每个具有上网行为管理系统安全功能强度声明的安全机制进行上网行为管理系统安全功能强度分析。

5.4.7. 1.2 系统设计方执行的内容应满足以下要求 :

a) 对于每个具有上网行为管理系统安全功能强度声明的安全机制 ,上网行为管理系统安全功能强度分析应说明该机制达到或超过 PP/ST 中定义的最低强度级别 ;

b) 对于每个具有上网行为管理系统安全功能强度声明的安全机制 ,上网行为管理系统安全功能强度分析应说明该机制达到或超过 PP/ST 中定义的特定功能强度度量。

5.4.7.2 系统设计方脆弱性分析

5.4.7.2. 1 系统设计方应执行以下内容 :

a) 应执行脆弱性分析 ;

b) 应提供脆弱性分析文档。

5.4.7.2.2 系统设计方执行的内容应满足以下要求 :

a) 脆弱性分析文档应描述为搜索用户能违反上网行为管理系统安全策略的明显方法而执行的上网行为管理系统可交付材料分析 ;

b) 脆弱性分析文档应描述对明显的脆弱性的处置 ;

c) 脆弱性分析文档应针对所有已标识的脆弱性 ,说明脆弱性不能在上网行为管理系统的预期使用环境中被利用。

5.5 质量保证能力基本要求

5.5. 1 职责和资源

5.5. 1. 1 职责

工厂应规定与质量活动有关的各类人员职责及相互关系 ,且工厂应在组织内指定一名质量负责人 ,无论该成员在其他方面的职责如何 ,应具有以下方面的职责和权限 :

a) 负责建立满足本文件要求的质量体系 ,并确保其实施和保持 ;

b) 确保加贴认证标志的产品符合认证标准的要求 ;

c) 建立文件化的程序 ,确保认证标志的妥善保管和使用 ;

d) 建立文件化的程序 ,确保不合格品和获证产品变更后未经认证机构确认 ,不加贴认证标志。

e) 质量负责人应具有充分的能力胜任本职工作。

5.5. 1.2 资源

工厂应配备必需的生产设备和检测设备以满足稳定生产符合本标准要求的产品 ;应配备相应的人力资源 ,确保从事对产品质量有影响工作的人员具备必要的能力 ;建立并保持适宜产品生产、试验、储存等必备的环境。

5.5.2 认证产品一致性

工厂应对现场的产品与型式试验样品的一致性进行控制 , 以使认证产品持续符合规定的要求。

工厂应建立产品变更控制程序 ,认证产品的变更在实施前应向认证机构申报并获得批准后方可执行。

5.5.3 认证产品外购部件或外包软件模块管理

5.5.3. 1 外购部件供应商或软件模块的外包商的控制 :

a) 工厂应制定外购部件供应商或软件模块外包商的选择、评定和日常管理的程序 , 以确保供应商提供的部件或软件外包商提供的软件模块满足要求 ;

b) 工厂应保存对供应商或软件外包商的选择评价和日常管理记录。

5.5.3.2 外购部件或外包软件模块的验证 :

a) 工厂应建立并保持对供应商提供的部件或软件外包商提供的软件模块的验证程序及定期确认程序 , 以确保部件或软件模块满足认证所规定的要求 ;

b) 工厂应保存部件或外包软件模块 ,或者它们的验证记录、确认记录及供应商或软件外包商提供的合格证明及有关数据等。

5.6 产品一致性检查

应检查以下内容 :

a) 认证产品的铭牌、包装上所标明的及运行时所显示的产品名称、型号/版本号与型式试验报告上所标明的内容是否一致 ;

b) 认证产品所用的软件、硬件应与型式试验合格的样品一致 ;

c) 非认证的产品是否违规标贴了认证标识。

6 测评要求

6. 1 总体说明

测评要求与评价要求一一对应 ,它给出具体的测试评价方法来验证抗拒绝服务系统是否满足评价要求。它由测试环境、测试工具、测试评价方法和结果判定四个部分组成。

6.2 功能评价

6.2. 1 测试环境与工具

6.2. 1. 1 测试环境图见图 1。

图 1 功能测试环境图

6.2. 1.2 测试工具包括 :

a) 应用层渗透性测试工具 ;

b) 拒绝服务测试工具 ;

c) 网络协议分析工具。

6.2.2 接入模式

6.2.2. 1 测试评价方法如下 :

a) 系统以串联模式(网桥或路由模式)接入到网络中 ,验证该接入模式是否有效 ;

b) 系统以旁路监听的模式接入到网络中 ,验证当检测有攻击时 , 能否牵引受攻击 IP流量至抗拒绝服务系统 ,经过滤后 ,将正常流量发至用户网络。

6.2.2.2 结果判定如下 :

a) 系统支持串联接入模式 ;

b) 系统支持旁路接入用户网络中 , 当检测有攻击时 ,能够牵引受攻击 IP流量至抗拒绝服务系统 ,经过滤后 ,将干净流量转发至用户网络 ;

c) a)或 b)项均满足为 “符合 ”,a)和 b)项都不满足为 “不符合 ”。

6.2.3 系统监控告警

6.2.3. 1 测试评价方法如下 :

a) 系统分别以串联和旁路模式接入到网络中 ;

b) 查看系统相应功能模块 ,验证系统是否提供了网络流量监控功能 ,对网络中受保护的所有网络和主机流量实时显示 ;

c) 查看系统相应功能模块 ,验证系统是否提供网络连接监控 ,是否对网络的所有连接数和网络中受保护的所有的主机的连接情况实时显示 ;

d) 查看系统相应功能模块 , 验证系统是否提供了系统负载监控功能 ,是否包括实时显示系统的CPU、内存、报文收发数据等 ;

e) 查看系统相应功能模块 ,验证系统是否支持 SNMP设备监控方式 ;

f) 查看系统相应功能模块 ,验证系统是否对异常网络流量、连接、攻击及系统负载设置告警功能 ,并将报警信息以消息或邮件等形式提交给管理员 ;报警信息至少应包括以下内容 :

6.2.3.2 结果判定如下 :

a) 系统提供了网络流量监控功能 ,能够对网络中受保护的所有网络和主机流量提供实时显示 ;

b) 系统提供了网络连接监控功能 ,能够对网络的所有连接数和网络中受保护的所有的主机的连接情况实时显示 ;

c) 系统提供了系统负载监控功能 ,包括实时显示系统的 CPU、内存、报文收发数据等 ;

d) 系统提供了 SNMP设备监控方式 ;

e) 系统提供了对异常网络流量、连接、攻击及系统负载设置告警功能 ,并将报警信息以消息或邮件等形式提交给管理员 ;报警信息至少应包括以下内容 :

f) a) ~ e)项均满足为 “符合 ”,a) ~ e)项中有一项不满足为 “不符合 ”。

6.2.4 攻击类型防护

6.2.4. 1 测试评价方法如下 :

b) 通过测试工具实施模拟拒绝服务攻 击 , 验证 系统 是否 能防 护 SYN Flood、UDP Flood、ICMP Flood等基于流量型、连接耗尽型等网络层拒绝服务攻击 ;

c) 通过测试工具实施应用层拒绝服务攻击 ,验证系统是否对应用层拒绝服务攻击进行有效防护 ;

d) 通过测试工具实施一些典型拒 绝服 务攻 击 , 如 Smurf、Teardrop、Ping Sweep、IP Fragmentation Overlap、Ping ofDeath、IP欺骗 ,验证系统是否对典型的拒绝服务攻击行为进行有效防护。

6.2.4.2 结果判定如下 :

a) 系统能防护 SYN Flood、UDP Flood、ICMP Flood等各类基于流量型、连接耗尽型等网络层拒绝服务攻击 ;

b) 系统能防护应用层拒绝服务攻击 ;

c) 系统能防护等一些典型的拒绝服务攻击 ,如 Smurf、Teardrop、Ping Sweep、IP Spoof、IP、Frag- mentation Overlap、Ping ofDeath等 ;

d) a) ~ c)项中有二项或全部满足为 “符合 ”,a) ~ c)项中有两项或全部不满足为 “不符合 ”。

6.2.5 流量限制防护

6.2.5. 1 测试评价方法如下 :

a) 系统以串联模式接入到网络中 ;

b) 通过测试工具实施异常流量攻击 ,验证系统是否提供流量限制特性 ,用于应对突发的流量异常变化 ;

c) 查看并验证系统是否提供了对全局、单主机流量限制的功能。

6.2.5.2 结果判定如下 :

a) 系统能够对异常流量攻击进行检测并限制 ,能自定义流量限制阈值 ;

b) 系统提供了对全局、单主机流量限制的功能。

c) a)和 b)项均满足为 “符合 ”,a)、b)项中有一项不满足为 “不符合 ”。

6.2.6 高级防护功能

6.2.6. 1 测试评价方法如下 :

b) 通过工具实施应用层协议(如:FTP、SMTP、POP3、HTTP等)的仿真攻击测试,验证系统是否提供了应用层协议模块防护功能 ;

c) 查看系统功能模块并验证是否提供了对自定义端口的防护设置功能 ;

d) 查看并验证系统是否提供对数据包进行深层次的过滤功能模块 ,是否允许管理员根据数据包的源、目的 IP,源、目的协议端口 ,协议类型或 Tcp flag/ICMP Type/ICMP Code等特征字节定义过滤规则。

6.2.6.2 结果判定如下 :

a) 系统提供了应用层协议模块防护功能,能够对应用层协议(如:FTP、SMTP、POP3、HTTP等)攻击提供防护 ;

b) 系统提供了对自定义端口的防护设置功能 ;

c) 系统提供了对数据包进行深层次的过滤功能 , 能够允许管理员根据数据包的源、目的 IP, 源、目的协议端口 ,协议类型及 TCP Flag/ICMP Type/ICMP Code等特征字节定义过滤规则。

d) a)或 b)项有一项满足或者两均满足并且 c)项满足为 “符合 ”,其余情况为 “不符合 ”。

6.2.7 系统管理

6.2.7. 1 测试评价方法如下 :

b) 查看抗拒绝服务系统的管理方式(如: Console口、Telnet、SSH、HTTP、HTTPS、SNMP、系统专用的管理程序) ,是否支持本地管理和远程管理方式 ,并进行验证 ;

c) 查看抗拒绝服务系统本地和远程管理是否必须通过口令认证 ;

d) 查看抗拒绝服务系统是否提供了时间同步功能。

6.2.7.2 结果判定如下 :

a) 抗拒绝服务系统支持本地的管理方式 ;

b) 抗拒绝服务系统支持远程管理方式 ;

c) 以上两种管理方式 ,管理员都需通过口令验证等身份鉴别措施 ;

d) 抗拒绝服务系统应提供时间同步功能。

e) a)或 b)项有一项满足或者两项均满足并且 c)、d)项满足为 “符合 ”,其余情况为 “不符合 ”。

6.2. 8 系统升级

6.2. 8. 1 测试评价方法如下 :

b) 审查系统说明书描述是否支持系统升级 ;

c) 按照系统说明书 ,测试系统是否可实施离线或自动升级。

6.2. 8.2 结果判定如下 :

6. 2. 8. 1 中 b)、c)项均满足结果为 “符合 ”,否则为 “不符合 ”。

6.2.9 高可用性

6.2.9. 1 测试评价方法如下 :

a) 系统以串联模式接入到网络中 ;审查系统说明书描述是否具备旁路功能 ;在抗拒绝服务系统运行过程中 ,切断系统电源 ,模拟断电等硬件故障 ,测试抗拒绝服务系统在断电状态下是否能够保持网络连通。

b) 抗拒绝服务系统如支持双机热备、负载均衡 ,应配置双机热备、负载均衡模式 ,并验证其功能实现。

6.2.9.2 结果判定如下 :

6. 2. 9. 1 中 a)项满足为 “符合 ”,a)项不满足为 “不符合 ”。

6.3 安全性评价

6.3. 1 测试环境与工具

6.3. 1. 1 测试环境图见图 1。

6.3. 1.2 测试工具包括 :

6.3.2 安全审计

6.3.2. 1 审计数据产生

6.3.2. 1. 1 测试评价方法如下 :

a) 系统管理员实施对用户的管理操作 ,并设置相应的角色和权限 ;

b) 使用不同角色用户模拟对系统不同模块进行访问、运行、修改、关闭以及重复失败尝试等相关操作。审查审计记录的正确性 ;

c) 审查审计记录的对象是否全面 ,是否满足安全要求中 5.2. 1. 1. 1审计数据产生 a)中的对象事件 ;

d) 审查审计记录是否全面 ,是否满足安全要求中 5. 2. 1. 1. 2 中的要素。

6.3.2. 1.2 结果判定如下 :

审计内容和审计记录信息完全满足 6. 3. 2. 1. 2 中 a)、b)项要求为 “符合 ”;无审计为 “不符合 ”。

6.3.2.2 审计查阅

6.3.2.2. 1 测试评价方法如下 :

a) 审查系统功能应为授权管理员提供从审计记录中读取全部审计信息的功能 ;

b) 查看抗拒绝服务系统审计信息应以用户易理解的方式和格式提供。

6.3.2.2.2 结果判定如下 :

a)、b)项均满足为 “符合 ”;否则为 “不符合 ”。

6.3.2.3 可选审计查阅

6.3.2.3. 1 测试评价方法如下 :

a) 测试抗拒绝服务系统安全功能是否自身提供了审计查阅工具 , 能够按照主体 ID(标识符)、客体 ID、日期、时间对审计数据进行单一条件查找和排序 ;

b) 测试是否能够按照主体 ID(标识符)、客体 ID、日期、时间对审计数据进行组合条件查找和排序 ;

c) 检查选择查阅的结果是否完全正确。

6.3.2.3.2 结果判定如下 :

a) 自身提供了审计查阅工具 ,能够按照主体 ID(标识符)、客体 ID、日期、时间对审计数据进行单一条件查找和排序 ;

b) 能够按照主体 ID(标识符)、客体 ID、日期、时间进行对审计数据进行组合条件查找和排序 ;

c) 选择查阅的结果完全正确 ;

d) a)和 c)项均满足为 “符合 ”,a)、c)项中有一项不满足为 “不符合 ”。

6.3.2.4 防止审计数据丢失

6.3.2.4. 1 测试评价方法如下 :

a) 测试抗拒绝服务系统的安全功能是否将生成的审计记录存储于一个永久性的记录中 ,或支持将审计日志导出到日志服务器 ;

b) 对因故障或存储耗竭而导致审计数据丢失的最大审计存储容量 ,验证抗拒绝服务系统的系统设计方是否提供相应的分析结果 ;

c) 模拟审计容量大量消耗相关的操作 ,测试抗拒绝服务系统是否在审计存储容量达到事先规定的警戒值时发出警告信息 ,并保证在授权管理员所采取的审计行为以外 , 防止其他可审计行为的出现。

6.3.2.4.2 结果判定如下 :

a) 审计记录存储于一个永久性的记录中 ,或支持将审计日志导出到日志服务器 ;

b) 系统应支持自动存档机制或支持授权管理员的导出备份功能 ,从而能够防止由于故障和攻击可能造成的意外丢失 ;

c) 审计容量达到警戒值时发出警告信息 ,能够保证在授权管理员所采取的审计行为以外 , 防止其他可审计行为的出现 ;

d) a)、b)、c)项均满足为 “符合 ”;a)、b)、c) 中有一项不满足为 “不符合 ”。

6.3.3 标识和鉴别

6.3.3. 1 鉴别的时机

6.3.3. 1. 1 测试评价方法如下 :

a) 设置多个授权管理员 ,分别以所有这些授权管理员的身份登录 ;

b) 测试是否在所有授权管理员(应包括所有角色)请求执行的任何操作之前 ,抗拒绝服务系统的安全功能确保对每个授权管理员都进行了鉴别。

6.3.3. 1.2 结果判定如下 :

a) 在用户执行任何与安全功能相关的操作之前应对用户进行鉴别 ;

b) 登录之前允许做的操作 ,应仅限于输入登录信息、查看登录帮助等操作 ;

c) a)和 b)项均满足为 “符合 ”;a)、b)项有一项不满足为 “不符合 ”。

6.3.3.2 用户属性定义

6.3.3.2. 1 测试评价方法如下 :

a) 抗拒绝服务系统应当维护授权角色的安全属性列表 ;

b) 对用户安全属性进行修改 ,验证有效性。

6.3.3.2.2 结果判定如下 :

a) 制定的授权管理员能够维护授权角色的安全属性列表(包括创建、修改和删除等) ;

b) 用户安全属性值的修改能够正确、有效 ,所有用户能够依据其安全属性进行相应的操作 ;

c) a)和 b)均满足为 “符合 ”;否则为 “不符合 ”。

6.3.3.3 鉴别失败处理

6.3.3.3. 1 测试评价方法如下 :

a) 以错误的用户名 - 口令登录 ,在一定次数的鉴别失败后 ,测试抗拒绝服务系统是否终止了进行登录尝试主机建立会话的过程(例如 :关闭身份鉴别的对话界面、锁定账户等) ;

b) 检测该系统是否提供最多失败次数的设定功能 ,并分别使用授权管理员和普通用户的身份登录尝试 ,验证所设定的次数是否有效 ;

c) 检测该系统 “最多失败登录次数 ”是否仅由授权管理员设定。

6.3.3.3.2 结果判定如下 :

a) 鉴别失败后 ,抗拒绝服务系统能够终止登录尝试主机建立会话的过程 ;该 “最多失败次数 ”可以是系统在设计时默认的 ,也可以是由授权管理员设置的 ,此两种情况均可评定为本条满足。

b) a)满足为 “符合 ”;a)项不满足为 “不符合 ”。

6.3.4 安全管理

6.3.4. 1 安全功能行为的管理

6.3.4. 1. 1 测试评价方法如下 :

a) 检查抗拒绝服务系统的安全功能是否明确规定仅限于指定的授权角色对系统的功能具有启用、禁止、修改的能力 ;

b) 检查指定的授权角色对系统的功能进行启用、禁止、修改等操作前 ,是否先登录才能操作。

6.3.4. 1.2 结果判定如下 :

a) 抗拒绝服务系统应仅限于识别了的指定的授权角色对系统的功能进行启用、禁止、修改 ;

b) 指定的授权角色对抗拒绝服务系统的功能进行启用、禁止、修改等操作前 ,应先登录才能操作 ;

c) a)和 b)项均满足为 “符合 ”;否则为 “不符合 ”。

6.3.4.2 安全属性管理

6.3.4.2. 1 测试评价方法如下 :

a) 查看系统所设定的 安全 属性 组(如 : 用户 名、口令、账户 有效 性、账户 过期 时间 和口 令过 期时间等) ;

b) 对用户的安全属性进行查询、创建、修改和删除 ,并作相应验证 ;

c) 验证是否仅指定的授权管理员(如 :系统管理员)对安全属性具有管理能力。

6.3.4.2.2 结果判定如下 :

a) 系统能够提供对安全属性进行查询、创建、修改和删除的功能 ;

b) 系统仅允许指定的授权管理员对安全属性具有管理能力 ;

6.3.4.3 安全角色

6.3.4.3. 1 测试评价方法如下 :

a) 查看系统说明文档中关于安全管理角色的划分和描述 ;

b) 查验是否允许定义多个角色或对角色进行分级 ,使不同级别的管理角色具有不同的管理权限 ;

c) 将用户与角色关联起来 ,并进行验证 ;

d) 检测未授予安全管理角色的普通用户是否能够执行安全管理功能相关操作。

6.3.4.3.2 结果判定如下 :

a) 系统支持定义多个角色或对角色进行分级 ,使不同级别的管理角色具有不同的管理权限 ;

b) 用户能够与角色进行关联 ,从而实施相应的管理功能 ;

c) 未授予安全管理角色的普通用户不能执行安全管理功能相关操作 ;

d) a)、b)和 c)均满足为 “符合 ”;否则为 “不符合 ”。

6.3.4.4 TSF数据的管理

6.3.4.4. 1 测试评价方法如下 :

a) 验证授权管理员用户对 TSF数据的管理能力(TSF数据包括审计报警信息、时钟、系统配置、重鉴别的阈值、告警参数和其他 TSF配置参数等) ;

b) 验证仅允许指定的授权管理员实施 TSF数据的管理。

6.3.4.4.2 结果判定如下 :

a) 系统能够提供对 TSF数据(包括审计报警信息、时钟、系统配置、重鉴别的阈值、告警参数和其他 TSF配置参数等)的管理能力 ;

b) 仅允许指定的授权管理员(如 :安全策略管理员)实施 TSF数据的管理 ;

6.3.5 TSF保护

6.3.5. 1 传送过程中 TSF 间的保密性

6.3.5. 1. 1 测试评价方法如下 :

a) 审查系统说明手册 , 当系统需要通过网络进行管理时 ,是否能提供对管理信息进行保密传输的功能 ;

b) 使用网络协议分析工具 ,对网络传输的管理信息进行截包分析并加以验证。

6.3.5. 1.2 结果判定如下 :

系统能够对管理信息进行保密传输即 6. 3. 5. 1. 1 中 a)和 b)均满足为 “符合 ”,否则为 “不符合 ”。

6.3.5.2 可信恢复

6.3.5.2. 1 测试评价方法

人为造成系统关键功能失效(包括抗拒绝服务系统与相连的网络设备之间网络通信断开 ;抗拒绝服务系统电源关闭等)。

验证系统是否提供系统关键功能的自动恢复或者人工干预恢复功能。

6.3.5.2.2 结果判定

当发生抗拒绝服务系统与相连的网络设备之间网络通信断开、抗拒绝服务系统电源关闭等意外故障 ,故障排除后 ,抗拒绝服务系统能够自动或者在人工干预的情况下恢复到未发生故障之前的状态的为“符合 ”,否则为 “不符合 ”。

6.4 性能评价

6.4. 1 测试环境与工具

6.4. 1. 1 测试环境图见图 2。

图 2 性能检测环境图

6.4. 1.2 测试工具包括 : 网络层性能测试设备。

6.4.2 吞吐量

测试评价方法如下 :

a) 在不开启防护策略的情况下 ,使用网络层测试设备 ,测试进行 UDP双向吞吐量测试 ;

b) 在开启缺省防护策略的情况下 ,使用网络层测试设备 ,进行 UDP双向吞吐量测试 ;

c) 测试参数配置 :

1) 帧长 :64、512、1518字节 ;

2) 方向 :双向 ;

3) 性能测试仪端口状态 :100 M或者 1 000 M、全双工、协商状态 ;

4) 其他参数 :试验持续时间 :60 s,试验次数 :3 次 ,初始负载 :100% ,最大负载 :100%。

6.5 保证要求测试

6.5. 1 配置管理

6.5. 1. 1 配置项测试评价方法如下 :

a) 检查上网行为管理系统参照号对上网行为管理系统的每一个版本是否是唯一的 ;

b) 检查上网行为管理系统上是否标记了参照号 ;

c) 检查系统设计方提供的配置管理文档是否包括配置清单 ;

d) 检查配置清单中是否唯一标识组成上网行为管理系统的所有配置项 ;

e) 检查配置清单中是否描述组成上网行为管理系统的配置项 ;

f) 检查配置管理文档是否包含对配置项给出唯一标识的方法的描述 ;

g) 检查系统是否使用了配置管理系统 ,并且检查配置管理系统是否对所有的配置项做出唯一的标识。

6.5. 1.2 配置项结果判定如下 :

a) 系统设计方为上网行为管理系统提供了参照号 ,且参照号满足要求 ;

b) 系统设计方提供了配置管理文档 ,且文档满足要求 ;

c) 系统设计方使用了配置管理系统 ,且现场检查的配置项在配置管理系统中均做出唯一的标识 ;

d) a) ~ c)项均满足的为 “符合 ”,其他情况为 “不符合 ”。

6.5.2 交付与运行

6.5.2. 1 交付程序

6.5.2. 1. 1 测试评价方法如下 :

a) 检查上网行为管理系统交付文档中是否包含了系统分发程序描述 ,分发程序是否提供了维护安全性所必需的程序 ;

b) 检查系统设计方是否提供了使用交付程序的证据。

6.5.2. 1.2 结果判定如下 :

a) 上网行为管理系统交付文档中包含了系统分发程序描述 ,分发程序提供了维护安全性所必需的程序 ;

b) 系统设计方提供了使用交付程序的证据 ;

c) a)和 b)项均满足的为 “符合 ”;其他情况为 “不符合 ”。

6.5.2.2 安装、生成和启动程序

6.5.2.2. 1 测试评价方法如下 :

a) 检查系统设计方是否提供了安装、生成和启动系统所必需的程序文档 ;

b) 使用安装、生成和启动程序文档执行程序中规定的操作 ,检查操作能否正确完成。

6.5.2.2.2 结果判定如下 :

a) 系统设计方提供了安装、生成和启动系统所必需的程序文档 ;

b) 按照安装、生成和启动相关程序文档能够正确完成相关操作 ;

6.5.3 开发

6.5.3. 1 非形式化功能规范

6.5.3. 1. 1 测试评价方法如下 :

a) 检查功能规范是否以非形式化形式对上网行为管理系统的安全功能和外部接口进行描述 ;

b) 检查功能规范是否内在一致 ;

c) 检查功能规范是否对外部上网行为管理系统安全功能接口的用途与使用方法进行了描述 ,是否适当描述了效果、例外情况和错误消息的细节 ;

d) 检查功能规范是否完备地表示了上网行为管理系统的安全功能。

6.5.3. 1.2 结果判定如下 :

a) 系统设计方提供了功能规范文档 ;

b) 功能规范文档的内容满足要求 ;

6.5.3.2 描述性高层设计

6.5.3.2. 1 测试评价方法如下 :

a) 检查高层设计是否以非形式化的风格表示 ;

b) 检查高层设计是否内在一致的 ;

c) 检查高层设计是否按子系统描述上网行为管理系统安全功能的结构 ;

d) 检查高层设计是否描述了每个上网行为管理系统安全功能子系统所提供的安全功能性 ;

e) 检查高层设计是否标识了上网行为管理系统安全功能要求的任何基础性的硬件、固件或软件 ,以及在这些硬件、固件或软件中实现的支持性保护机制所提供功能的一个表示 ;

f) 检查高层设计是否标识了上网行为管理系统安全功能子系统的所有接口 ;

g) 检查高层设计是否标识了上网行为管理系统安全功能子系统的哪些接口是外部可见的。

6.5.3.2.2 结果判定如下 :

a) 系统设计方提供了高层设计文档 ;

b) 高层设计文档的内容满足要求 ;

6.5.3.3 非形式化对应性证实

6.5.3.3. 1 测试评价方法如下 :

a) 检查对应性分析文档 ,检查上网行为管理系统的功能规范是否正确完备地表示了安全目标的概要规范中的安全功能 ;

b) 检查对应性分析文档 ,检查系统的高层设计是否正确完备地表示了功能规范。

6.5.3.3.2 结果判定如下 :

a) 系统设计方提供了相关的对应性分析文档 ;

b) 对应性分析文档的内容满足要求 ;

6.5.4 指导性文档

6.5.4. 1 管理员指南

6.5.4. 1. 1 测试评价方法如下 :

a) 检查管理员指南是否描述了上网行为管理系统管理员可使用的管理功能和接口 ;

b) 检查管理员指南是否描述了如何以安全的方式管理上网行为管理系统 ;

c) 检查管理员指南是否包含了一些关于安全处理环境中应被控制的功能和特权的警示信息 ;

d) 检查管理员指南是否描述了所有关于与上网行为管理系统运行有关的用户行为的假设 ;

e) 检查管理员指南是否描述了所有受管理员控制的安全参数 ,适当时应指明安全值 ;

f) 检查管理员指南是否描述了每一种与需要执行的管理功能有关的安全相关事件 ,包括改变上网行为管理系统安全功能所控制实体的安全特性 ;

g) 检查管理员指南是否与供评估的所有其他文档一致 ;

h) 检查管理员指南是否描述了所有与管理员有关的 IT环境安全要求。

6.5.4. 1.2 结果判定如下 :

a) 系统设计方提供了管理员指南文档 ;

b) 管理员指南文档的内容满足要求 ;

6.5.4.2 用户指南

6.5.4.2. 1 测试评价方法如下 :

a) 检查用户指南是否描述了上网行为管理系统的非管理用户可使用的功能和接口 ;

b) 用户指南是否描述了上网行为管理系统所提供的用户可访问安全功能的使用 ;

c) 用户指南是否包含一些关于安全处理环境中应被控制的用户可访问功能和特权的警示信息 ;

d) 用户指南是否清晰地阐述了上网行为管理系统安全运行所必需的所有用户职责 ,包括与上网行为管理系统安全环境陈述中可找到的与关于用户行为的假设有关的那些职责 ;

e) 用户指南是否与供评估的所有其他文档保持一致 ;

f) 用户指南是否描述了所有与用户有关的 IT环境安全要求。

6.5.4.2.2 结果判定如下 :

a) 系统设计方提供了用户指南文档 ;

b) 用户指南文档的内容满足要求 ;

6.5.5 测试

6.5.5. 1 覆盖证据

6.5.5. 1. 1 测试评价方法如下 :

a) 检查相关测试覆盖的证据文档、测试文档和功能规范文档 ,

b) 确认测试覆盖的证据文档对测试文档中所标识的测试与功能规范中所描述的上网行为管理系统安全功能之间的对应性进行了描述 ,

c) 且描述内容准确。

6.5.5. 1.2 结果判定如下 :

a) 系统设计方提供了测试覆盖的相关证据 ;

b) 测试覆盖的相关证据的内容满足要求 ;

6.5.5.2 功能测试

6.5.5.2. 1 测试评价方法如下 :

a) 检查系统设计方提供的测试文档是否包括测试计划、测试程序描述、预期的测试结果和实际的测试结果 ;

b) 检查测试计划是否标识了要测试的安全功能 ,并描述了要执行的测试的目标 ;

c) 检查测试程序描述是否标识了要执行的测试 ,是否描述了每个安全功能的测试脚本 ,这些脚本是否包括了对于其他测试结果的任何顺序依赖性 ;

d) 检查预期的测试结果是否指出了测试成功执行后的预期输出 ;

e) 检查系统设计方执行测试所得到的测试结果是否证实了每个被测试的安全性功能都按照规定运转。

6.5.5.2.2 结果判定如下 :

a) 系统设计方提供了测试文档 ;

b) 测试文档的内容满足要求 ;

6.5.5.3 独立测试— 抽样

6.5.5.3. 1 测试评价方法如下 :

a) 检查系统设计方提供的上网行为管理系统是否适合测试 ;

b) 检查系统设计方是否为上网行为管理系统测试提供了必要的资源 ;

c) 适当地测试上网行为管理系统安全功能的一个子集 , 以确认上网行为管理系统按照规定运行 ;

d) 执行测试文档中的一个测试样本 ,检查测试结果是否与开发者的测试结果一致。

6.5.5.3.2 结果判定如下 :

a) 系统设计方提供的上网行为管理系统适合测试 ;

b) 系统设计方为上网行为管理系统测试提供了必要的资源 ;

c) 通过对上网行为管理系统的测试 ,上网行为管理系统能够按照规定运行 ,测试结果与开发者的测试结果一致 ;

d) a) ~ c)项均满足的为 “符合 ”;其他情况为 “不符合 ”。

6.5.6 脆弱性评定

6.5.6. 1 TOE 安全功能强度评估

6.5.6. 1. 1 测试评价方法如下 :

a) 检查系统设计方提供的上网行为管理系统安全功能强度分析文档 ,查看对于每个具有上网行为管理系统安全功能强度声明的安全机制 ,是否说明了该机制达到或超过 PP/ST 中定义的最低强度级别 ;

b) 查看对于每个具有上网行为管理系统安全功能强度声明的安全机制 ,上网行为管理系统安全功能强度分析文档是否说明了该机制达到或超过 PP/ST 中定义的特定功能强度度量。

6.5.6. 1.2 结果判定如下 :

a) 系统设计方提供了功能强度分析文档 ;

b) 功能强度分析文档的内容满足要求 ;

6.5.6.2 系统设计方脆弱性分析

6.5.6.2. 1 测试评价方法如下 :

a) 检查脆弱性分析文档是否描述了为搜索用户能违反上网行为管理系统安全策略的明显方法而

执行的上网行为管理系统可交付材料分析 ;

b) 检查脆弱性分析文档是否描述了对明显的脆弱性的处置 ;

c) 检查脆弱性分析文档是否针对所有已标识的脆弱性 ,说明脆弱性不能在上网行为管理系统的预期使用环境中被利用 ;

d) 在系统设计方脆弱性分析的基础上实施穿透性测试 , 以确保是否明显的脆弱性都已被处理。

6.5.6.2.2 结果判定如下 :

a) 系统设计方提供了脆弱性分析文档 ;

b) 脆弱性分析文档的内容满足要求 ;

c) 通过实施的穿透性测试确认明显的脆弱性都已被处理 ;

参考 文献

[1] GJB 7174—2011 抗拒绝服务类系统测评方法

相关推荐

1611444073161
下载排行 | 下载帮助 | 下载声明 | 信息反馈 | 网站地图  360book | 联系我们谢谢