资料介绍
中华人民共和国认证认可行业标准
RB/T 204—2014
上网行为管理系统安全评价规范
2014-08-20发布 2015-03-01实施
中国国家认证认可监督管理委员会发 布
前言
本标准按照 GB/T 1. 1—2009给出的规则起草。
本标准由国家认证认可监督管理委员会提出并归口。
本标准起草单位 : 中国信息安全认证中心、上海市信息安全测评认证中心、上海安达通信息安全技术股份有限公司、福建星网锐捷通讯股份有限公司、深信服网络科技(深圳)有限公司。
本标准主要起草人 : 布宁、刘思蓉、陈世翔、严妍、吴迪、陈清明、李菁、徐佟海、娄宏跃、杨亮、殷浩、毕强、胡杨、吴琬光。
引言
本标准依据 GB/T 18336《信息技术安全技术信息技术安全性评估准则》, 提出了上网行为管理系统的功能要求、安全要求、性能验证要求和保证要求等四方面的评价方法。 同时 ,本标准给出了工厂质量保证能力和产品一致性的要求。
GB/T 18336《信息技术安全技术信息技术安全性评估准则》是对评估对象(TOE)设计研发和评估安全性的基础性标准 , 给出了对 TOE 的信 息技 术、安全 技术 和信 息安 全技 术安 全评 估的 通用 要求。本标准是参考 GB/T 18336,结合上网行为管理系统的具体特点 ,选取 GB/T 18336. 2 安全功能要求中的部分组件作为安全要求的评估内容 ;选取 GB/T 18336. 3 安全保证要求中 EAL2级的全部组件作为保证要求的评估内容。
制定本标准的意义在于 ,有利于认证机构、检测机构对抗拒绝服务系统进行检测、评估和认证 ,也有利于企业在上网行为管理系统的设计和实现时参照使用。
1 范围
本标准规定了上网行为管理系统的测试方法 , 包括系统的功能要求、安全要求、性能验证要求和保证要求。
本标准适用于上网行为管理系统的测试、评估和认证 ; 上网行为管理系统的设计和实现也可参照使用。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件 ,仅注日期的版本适用于本文件。凡是不注日期的引用文件 ,其最新版本(包括所有的修改单)适用于本文件。
GB/T 18336(所有部分) 信息技术安全技术信息技术安全性评估准则
GB/T 25069 信息安全技术术语
3 术语、定义和缩略语
3. 1 术语和定义
GB/T 18336和 GB/T 25069确立的以及下列术语和定义适用于本文件。
上网行为管理系统 internetaccessmanagementsystem
指能够对用户访问互联网的行为进行监测、控制和审计 ,从而实现对网络访问行为实施全面管理的
系统。
网页过滤 webpage filtering
指利用上网行为管理系统对用户访问的网页进行检测和控制。
应用控制 application control
指利用上网行为管理系 统识 别并 基于 网络 传输 的协 议和 应用 类别 , 对用 户访 问网 络资 源行 为的
监控。
内容过滤 contentfiltering
指利用上网行为管理系统对网络内容进行监控 ,按照用户需求 , 防止某些特定内容在网络上进行
传输。
文档审核 documentreview
指认证机构对申请方提交的资料和文档 ,根据产品技术规范进行审核。
型式试验 type test
指检测实验室对客户送样的产品依据规范要求进行检测。
工厂检查 factoryinspection
指认证机构指派工厂检查员对工厂的研发和生产环境进行检查。
3.2 缩略语
下列缩略语适用于本文件 :
4 评价过程
4. 1 总体说明
认证机构在接收到认证申请资料并审查合格后安排实验室进行型式试验。
认证机构收到检测报告并审查合格后 ,必要时组织进行工厂检查。
认证机构对文档审核、型式试验、工厂检查结果进行综合评价 ,评价合格后向申请方颁发认证证书。
4.2 评价的主要环节
4.2. 1 文档审核
认证机构对申请方提交的资料和文档依据产品技术规范进行审核。文档审核的项目、要求及方法的对应关系见表 1。
表 1 文档审核
其中配置管理、交付与运行、开发等三个部分内容需要在工厂检查环节在现场进行验证。
4.2.2 型式试验
检测实验室对申请方送样的产品依据产品技术规范进行型式试验。 型式试验的项目、要求及方法的对应关系见表 2。
表 2 型式试验
4.2.3 工厂检查
认证机构指派工厂检查员对工厂的研发和生产环境进行检查 ,检查内容包括信息安全保证能力、工厂质量保证能力和产品一致性进行检查。工厂检查的项目、要求及方法的对应关系见表 3。
表 3 工厂检查
4.3 结果判定
文档审核、型式试验、工厂检查的所有项目均通过 ,总体结果判定为通过。
5 评价要求
5. 1 功能要求
5. 1. 1 接入方式
系统应提供串行接入和旁路监听的接入模式。 串行接入模式下 ,应具有网页过滤、应用控制、带宽管理、内容过滤、实时监控、上网用户管理、上网行为审计、系统升级、高可用性等功能 ;旁路监听模式下 ,应具有实时监控、上网用户管理、上网行为审计、系统升级、高可用性等功能。
5. 1.2 网页过滤
串行接入模式下 ,系统应实现以下功能 :
a) 应配备一定规模的预定义网址数据库 ;
b) 网页过滤策略应包含基于 IP地址、用户、组、时间段的访问控制 ;
c) 网页过滤策略应包含基于 URL 的访问控制 ;
d) 网页过滤策略应包含基于关键字的访问控制 ;
e) 应支持用户自定义的网页过滤策略 , 网页过滤策略可以是 IP地址、用户、组、时间段、URL、关键字的部分或全部组合 ;
f) 应具备 WEB访问失败后的提示功能。
5. 1.3 应用控制
a) 应正确识别当前主流网络应用 ,包括标准应用协议、聊天软件、P2P、网络游戏、网络电视、炒股软件、流媒体、隐患服务等 ;
b) 应基于 IP地址、用户、组、时间段等条件控制当前主流网络应用。
5. 1.4 带宽管理
串行接入模式下 ,系统应基于 IP地址、用户、组、时间段、应用协议等条件管理带宽(如限制、保障、设置优先级等)。
5. 1.5 内容过滤
串行接入模式下 ,系统应对以下网络行为进行内容过滤 :
a) 邮件收发 ;
b) 网络聊天 ;
c) HTTP文件传输;
d) HTTPS加密网页访问;
e) FTP文件传输 ;
f) TELNET;
g) 表单提交 ;
h) 搜索引擎关键字 ;
i) 其他。
5. 1.6 实时监控
串行接入和旁路监听模式下 ,系统应监控当前实时的网络流量以及一段时间内网络流量变化情况。
5. 1.7 上网用户管理
串行接入和旁路监听模式下 ,系统应实现以下功能 :
a) 应具备管理上网用户的能力 ,并提供新建、修改和删除等管理功能。
b) 应具备识别、认证上 网用 户的 能力。应采 用以 下两 种或 两种 以上 方式 对上 网用 户进 行身 份鉴别 :
1) IP/MAC绑定 ;
2) 网关 WEB认证 ;
3) AD域透明认证 ;
4) LDAP认证 ;
5) RADIUS认证 ;
6) POP3认证 ;
7) ESMTP认证 ;
8) SOCKS认证 ;
9) PPPoE认证账号识别 ;
10) 其他。
5. 1. 8 上网行为审计
a) 应基于 IP地址、用户、组、时间段、协议类型、关键字、流量等条件审计上网行为 ;
b) 应审计的上网行为范围包括 : 网页访问 URL信息、邮件收发、网络聊天、文件传输、表单提交、搜索引擎关键、访问其他网络应用等 ;
c) 应记录并保存上网行为审计日志 ;
d) 应针对上网行为审计日志进行条件查询 ;
e) 应按条件生成统计分析报表 ;
f) 应只允许授权管理员对上网行为审计日志进行操作 ;
g) 应支持对上网行为审计日志导出。
5. 1.9 系统升级
串行接入和旁路监听模式下 ,系统应支持自动联网升级或离线升级。 升级内容可包括软件系统和规则库等。
5. 1. 10 高可用性
5. 1. 10. 1 串行接入模式下 ,系统应实现以下功能 :
a) 应对自身的 CPU、内存和硬盘等的使用情况进行监控 ;
b) 应具备硬件旁路功能或者软件旁路功能 ,能够在断电、硬件故障等异常情况下保持网络连通 ;
c) 应具备双机热备功能 , 当主机出现断电或其他故障时 ,备机应及时发现并接管主机进行工作。
5. 1. 10.2 旁路监听模式下 ,系统应实现以下功能 :
b) 应具备双机热备功能 , 当主机出现断电或其他故障时 ,备机应及时发现并接管主机进行工作。
5.2 安全要求
5.2. 1 标识和鉴别
5.2. 1. 1 鉴别的时机
在用户被鉴别之前 ,系统应只允许执行的代表用户的由系统安全策略所指定的安全功能介导动作。
在允许代表该用户的任何其他安全功能介导动作执行之前 ,系统应要求每个用户都已被成功鉴别。
5.2. 1.2 用户属性定义
系统应为每一个用户保存安全属性表 , 属性包括 : 用户标识、授权信息或用户组信息、其他安全属性等。
5.2. 1.3 鉴别失败处理
当用户鉴别失败达到指定次数后 ,系统应采取措施以阻止用户继续尝试鉴别 ,并将有关信息生成审
计日志。
5.2.2 安全管理
5.2.2. 1 安全角色
系统应设置多个角色 ,并可将用户和角色相关联。
5.2.2.2 安全功能行为的管理
系统应仅允许相应角色的授权用户对其功能进行激活、终止、修改等操作。
5.2.2.3 安全功能数据的管理
系统应仅允许相应角色的授权用户对其功能参数执行查询、创建、修改、删除等操作。
5.2.2.4 安全属性管理
系统应仅允许相应角色的授权用户对指定的安全属性执行查询、创建、修改、删除等操作。
5.2.3 安全审计
5.2.3. 1 审计数据产生
5.2.3. 1. 1 系统应为下列重要操作生成审计日志 :
a) 审计功能的启动、关闭 ;
b) 任何修改、破坏审计记录的尝试 ;
c) 所有对系统功能参数的修改(设置和更新) ;
d) 任何对身份鉴别机制的使用 ;
e) 用户的创建、修改或删除 ;
f) 导出审计记录的行为。
5.2.3. 1.2 审计日志的内容应至少包括事件发生时间、事件类型、主体身份标识、操作内容、事件结果。
5.2.3.2 审计查阅
系统应为授权用户提供从审计记录中读取审计信息的能力。
系统应以便于用户理解的方式提供审计记录。
5.2.3.3 可选审计查阅
系统应提供根据逻辑条件对审计数据进行查阅的功能。
5.2.3.4 受保护的审计迹存储
系统应保护存储的审计记录免遭未授权的删除。
系统应防止或检测对审计记录未授权的修改。
5.2.4 TSF保护
5.2.4. 1 内部 TSF数据传送的基本保护
系统应保护安全功能数据在系统不同部分间传送时不被泄漏。
5.2.4.2 可靠的时间戳
系统应为自身的应用提供可靠的时间戳。
5.3 性能验证要求
系统的最大传送数据的速率应满足所宣称的数据。
5.4 保证要求
5.4. 1 总则
本标准不对系统进行安全等级划分。 系统的安全保证要求采用 GB/T 18336. 3 中有关 EAL2级的要求。
5.4.2 配置管理(配置项)
5.4.2. 1 配置项系统设计方应执行以下内容 :
a) 应为上网行为管理系统提供一个参照号 ;
b) 应使用一个配置管理系统 ;
c) 应提供配置管理文档。
5.4.2.2 系统设计方执行的内容应满足以下要求 :
a) 上网行为管理系统参照号对上网行为管理系统的每一个版本应是唯一的 ;
b) 应该给上网行为管理系统标记上参照号 ;
c) 配置管理文档应包括一个配置清单 ;
d) 配置清单应唯一标识组成上网行为管理系统的所有配置项 ;
e) 配置清单应描述组成上网行为管理系统的配置项 ;
f) 配置管理文档应描述用于唯一标识上网行为管理系统所包含配置项的方法 ;
g) 配置管理系统应唯一标识上网行为管理系统所包含的所有配置项。
5.4.3 交付与运行
5.4.3. 1 交付程序
5.4.3. 1. 1 系统设计方应执行以下内容 :
a) 应将把上网行为管理系统及其部分交付给用户的程序文档化 ;
b) 应使用交付程序。
5.4.3. 1.2 系统设计方执行的内容应满足以下要求 :
交付文档应描述 ,在向 用户 方分 发上 网行 为管 理系 统版 本时 , 用以 维护 其安 全性 所必 需的 所有程序。
5.4.3.2 安装、生成和启动程序
5.4.3.2. 1 系统设计方应执行以下内容 :将上网行为管理系统安全地安装、生成 和启 动必 需的 程序 文档化。
5.4.3.2.2 系统设计方执行的内容应满足以下要求 :安装、生成和启动文档应描述上网行为管理系统安全地安装、生成和启动所必需的所有步骤。
5.4.4 开发
5.4.4. 1 非形式化功能规范
5.4.4. 1. 1 系统设计方应提供一个功能规范。
5.4.4. 1.2 系统设计方提供的文档应满足以下要求 :
a) 功能规范应使用非形式化风格来描述上网行为管理系统安全功能与其外部接口 ;
b) 功能规范应当是内在一致的 ;
c) 功能规范应描述所有外部上网行为管理系统安全功能接口的用途与使用方法 ,适当时应提供效果、例外情况和错误消息的细节 ;
d) 功能规范应完备地表示上网行为管理系统安全功能。
5.4.4.2 描述性高层设计
5.4.4.2. 1 系统设计方应提供上网行为管理系统安全功能的高层设计。
5.4.4.2.2 系统设计方提供的文档应满足以下要求 :
a) 高层设计的表示应是非形式化的 ;
b) 高层设计应是内在一致的 ;
c) 高层设计应按子系统描述上网行为管理系统安全功能的结构 ;
d) 高层设计应描述每个上网行为管理系统安全功能子系统所提供的安全功能性 ;
e) 高层设计应当标识上网行为管理系统安全功能要求的任何基础性的硬件、固件或软件 , 以及在这些硬件、固件或软件中实现的支持性保护机制所提供功能的一个表示 ;
f) 高层设计应标识上网行为管理系统安全功能子系统的所有接口 ;
g) 高层设计应标识上网行为管理系统安全功能子系统的哪些接口是外部可见的。
5.4.4.3 非形式化对应性证实
5.4.4.3. 1 系统设计方应提供以下文档 :应提供一个所提供上网行为管理系统安全功能表示的所有相邻对之间对应性的分析。
5.4.4.3.2 系统设计方提供的文档应满足以下要求 :对于所提供的上网行为管理系统安全功能表示(如上网行为管理系统功能规范、高层设计等)的每个相邻对 ,分析应证实 ,较为抽象的上网行为管理系统安全功能表示的所有相关安全功能都在较不抽象的安全功能表示中得到正确且完备地细化。
5.4.5 指导性文档
5.4.5. 1 管理员指南
5.4.5. 1. 1 系统设计方应提供以下文档 :应提供针对系统管理员的管理员指南。
5.4.5. 1.2 系统设计方提供的文档应满足以下要求 :
a) 管理员指南应描述上网行为管理系统的管理员可使用的管理功能和接口 ;
b) 管理员指南应描述如何以安全的方式管理上网行为管理系统 ;
c) 管理员指南应包含一些关于安全处理环境中应被控制的功能和特权的警示信息 ;
d) 管理员指南应描述所有关于与上网行为管理系统运行有关的用户行为的假设 ;
e) 管理员指南应描述所有受管理员控制的安全参数 ,适当时应指明安全值 ;
f) 管理员指南应描述每一种与需要执行的管理功能有关的安全相关事件 ,包括改变上网行为管理系统安全功能所控制实体的安全特性 ;
g) 管理员指南应与供评估的所有其他文档一致 ;
h) 管理员指南应描述所有与管理员有关的 IT环境安全要求。
5.4.5.2 用户指南
5.4.5.2. 1 系统设计方应提供用户指南。
5.4.5.2.2 系统设计方提供的文档应满足以下要求 :
a) 用户指南应描述上网行为管理系统的非管理用户可使用的功能和接口 ;
b) 用户指南应描述上网行为管理系统所提供的用户可访问安全功能的使用 ;
c) 用户指南应包含一些关于安全处理环境中应被控制的用户可访问功能和特权的警示信息 ;
d) 用户指南应清晰地阐述上网行为管理系统安全运行所必需的所有用户职责 ,包括与上网行为管理系统安全环境陈述中可找到的与关于用户行为的假设有关的那些职责 ;
e) 用户指南应与供评估的所有其他文档保持一致 ;
f) 用户指南应描述所有与用户有关的 IT环境安全要求。
5.4.6 测试
5.4.6. 1 覆盖证据
5.4.6. 1. 1 系统设计方应提供测试覆盖的证据。
5.4.6. 1.2 系统设计方提供的测试覆盖的证据中应说明测试文档中所标识的测试与功能规范中所描述的上网行为管理系统安全功能之间的对应性。
5.4.6.2 功能测试
5.4.6.2. 1 系统设计方应执行以下内容 :
a) 开发者应测试上网行为管理系统安全功能 ,并文档化测试结果 ;
b) 开发者应提供测试文档。
5.4.6.2.2 系统设计方执行的内容应满足以下要求 :
a) 测试文档应包括测试计划、测试程序描述、预期的测试结果和实际的测试结果 ;
b) 测试计划应标识要测试的安全功能 ,并描述要执行的测试的目标 ;
c) 测试程序描述应标识要执行的测试 ,应描述每个安全功能的测试脚本 ,这些脚本应包括对于其他测试结果的任何顺序依赖性 ;
d) 预期的测试结果应指出测试成功执行后的预期输出 ;
e) 执行测试所得到的测试结果应证实每个被测试的安全性功能都按照规定运转。
5.4.6.3 独立测试— 抽样
5.4.6.3. 1 系统设计方应提供用于测试的上网行为管理系统。
5.4.6.3.2 系统设计方执行的内容应满足以下要求 :
a) 提供的上网行为管理系统应适合测试 ;
b) 应提供一组相当的资源 ,用于上网行为管理系统安全功能的功能测试。
5.4.7 脆弱性评定
5.4.7. 1 TOE 安全功能强度评估
5.4.7. 1. 1 系统设计方应执行以下内容 :
应对 ST 中所标识的每个具有上网行为管理系统安全功能强度声明的安全机制进行上网行为管理系统安全功能强度分析。
5.4.7. 1.2 系统设计方执行的内容应满足以下要求 :
a) 对于每个具有上网行为管理系统安全功能强度声明的安全机制 ,上网行为管理系统安全功能强度分析应说明该机制达到或超过 PP/ST 中定义的最低强度级别 ;
b) 对于每个具有上网行为管理系统安全功能强度声明的安全机制 ,上网行为管理系统安全功能强度分析应说明该机制达到或超过 PP/ST 中定义的特定功能强度度量。
5.4.7.2 系统设计方脆弱性分析
5.4.7.2. 1 系统设计方应执行以下内容 :
a) 应执行脆弱性分析 ;
b) 应提供脆弱性分析文档。
5.4.7.2.2 系统设计方执行的内容应满足以下要求 :
a) 脆弱性分析文档应描述为搜索用户能违反上网行为管理系统安全策略的明显方法而执行的上网行为管理系统可交付材料分析 ;
b) 脆弱性分析文档应描述对明显的脆弱性的处置 ;
c) 脆弱性分析文档应针对所有已标识的脆弱性 ,说明脆弱性不能在上网行为管理系统的预期使用环境中被利用。
5.5 质量保证能力基本要求
5.5. 1 职责和资源
5.5. 1. 1 职责
工厂应规定与质量活动有关的各类人员职责及相互关系 ,且工厂应在组织内指定一名质量负责人 ,无论该成员在其他方面的职责如何 ,应具有以下方面的职责和权限 :
a) 负责建立满足本文件要求的质量体系 ,并确保其实施和保持 ;
b) 确保加贴认证标志的产品符合认证标准的要求 ;
c) 建立文件化的程序 ,确保认证标志的妥善保管和使用 ;
d) 建立文件化的程序 ,确保不合格品和获证产品变更后未经认证机构确认 ,不加贴认证标志 ;
e) 质量负责人应具有充分的能力胜任本职工作。
5.5. 1.2 资源
工厂应配备必需的生产设备和检测设备以满足稳定生产符合本标准要求的产品 ;应配备相应的人力资源 ,确保从事对产品质量有影响工作的人员具备必要的能力 ;建立并保持适宜产品生产、试验、储存等必备的环境。
5.5.2 认证产品一致性
工厂应对现场的产品与型式试验样品的一致性进行控制 , 以使认证产品持续符合规定的要求。
工厂应建立产品变更控 制程 序 ,认证 产品 的变 更在 实施 前应 向认 证机 构申 报并 获得 批准 后方 可执行。
5.5.3 认证产品外购部件或外包软件模块管理
5.5.3. 1 外购部件供应商或软件模块的外包商的控制
工厂应制定外购部件供应商或软件模块外包商的选择、评定和日常管理的程序 , 以确保供应商提供的部件或软件外包商提供的软件模块满足要求。
工厂应保存对供应商或软件外包商的选择评价和日常管理记录。
5.5.3.2 外购部件或外包软件模块的验证
工厂应建立并保持对供应商提供的部件或软件外包商提供的软件模块的验证程序及定期确认程
序 , 以确保部件或软件模块满足认证所规定的要求。
工厂应保存部件或外包软件模块 ,或者它们的验证记录、确认记录及供应商或软件外包商提供的合格证明及有关数据等。
5.6 产品一致性检查
重点核实以下内容 :
a) 认证产品的铭牌、包装上所标明的及运行时所显示的产品名称、型号/版本号与型式试验报告上所标明的内容是否一致 ;
b) 认证产品所用的软件、硬件应与型式试验合格的样品一致 ;
c) 非认证的产品是否违规标贴了认证标识。
6 测评要求
6. 1 总体说明
测评要求与评价要求一一对应 ,它给出具体的测试评价方法来验证上网行为管理系统是否满足评价要求。它由测试环境、测试工具、测试评价方法和结果判定四个部分组成。
6.2 功能测试
6.2. 1 测试环境与工具
6.2. 1. 1 测试环境图见图 1。
图 1 上网行为管理系统测试环境图
6.2. 1.2 测试工具包括 :协议分析工具。
6.2.2 接入方式
6.2.2. 1 测试评价方法
系统以串行接入和旁路监听的模式接入到网络中 , 验证两种接入模式是否均有效 : 串行接入模式下 ,查验系统是否具有网页过滤、应用控制、带宽管理、内容过滤、实时监控、上网行为审计、上网用户管理、系统升级和高可用性等功能 ;旁路监听模式下 ,查验系统是否具有实时监控、上网行为审计、上网行为管理、系统升级和高可用性等功能。
6.2.2.2 结果判定
若上述测试评价方法的检测结果为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.2.3 网页过滤
6.2.3. 1 测试评价方法如下 :
a) 系统以串行接入模式接入到网络中 ;
b) 检查系统是否配备了一定规模的预定义网址数据库 ;
c) 配置基于 IP地址、用户、组、时间段的网页过滤策略 ,产生相应的网络会话 ,验证网页过滤策略是否有效 ;
d) 配置基于 URL 的网页过滤策略 ,产生相应的网络会话 ,验证网页过滤策略是否有效 ;
e) 配置基于关键字的网页过滤策略 ,产生相应的网络会话 ,验证网页过滤策略是否有效 ;
f) 配置用户自定义的网页过滤策略 ,过滤条件可以是 6. 2. 3. 1b) ~ e)过滤条件中的部分或全部组合 ,产生相应的网络会话 ,验证网页过滤策略是否有效 ;
g) 访问 6. 2. 3. 1b) ~f)配置中所禁止的网页 ,查看是否具备 WEB访问失败后的提示功能。
6.2.3.2 结果判定如下 :
若 6. 2. 3. 1b) ~g)的检测结果均为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.2.4 应用控制
6.2.4. 1 测试评价方法如下 :
a) 系统以串行接入模式接入到网络中。
b) 针对网络应用的 IP地址、用户、组、时间段等条件 ,配置以下应用控制策略 :
1) 标准应用协议: HTTP(S)、SMTP、POP3、FTP、TELNET、SSH等;
2) 聊天软件 :QQ、MSN、Yahoo、Messenger、Skype等 ;
3) P2P:BT、eMule/eDonkey、迅雷、Gnutella、PP点点通等 ;
4) 网络游戏 :联众世界、魔兽世界、梦幻西游、中国游戏中心、征途等 ;
5) 网络电视 :PPStream、PPLive、Sopcast、UUSee等 ;
6) 炒股软件 :大智慧、指南针、同花顺、证券之星等 ;
7) 流媒体 :RealMedia、WinMedia等 ;
8) 隐患服务 :Windows文件共享、VNC、MYSQL等。
c) 产生相应的应用会话 ,验证系统是否能正确识别并有效控制上述网络应用。
6.2.4.2 结果判定如下 :
若系统能识别并控制 6. 2. 4. 1b)中提到的至少 6项应用 ,则为 “符合 ”;否则为 “不符合 ”。
6.2.5 带宽管理
6.2.5. 1 测试评价方法
系统以串行接入模式接入到网络中 ,按照 5. 1. 4 的要求配置带宽管理策略 , 产生相应的网络流量 ,验证带宽管理策略是否有效。
6.2.5.2 结果判定
6.2.6 内容过滤
6.2.6. 1 测试评价方法
系统以串行接入模式接入到网络中 ,按照内容过滤的要求配置内容过滤条件 , 产生相应的网络会话 ,验证内容过滤功能是否有效。
6.2.6.2 结果判定
若系统能够过滤 5. 1. 5 中提到的至少 6种网络行为 ,则为 “符合 ”;少于 6种为 “不符合 ”。
6.2.7 实时监控
6.2.7. 1 测试评价方法
系统以串行接入和旁路监听的模式接入到网络中 ; 查看系统是否能监控当前网络实时流量以及一段时间内网络流量变化情况。
6.2.7.2 结果判定
若上述测试评价方法的检测结果均为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.2. 8 上网用户管理
6.2. 8. 1 测试评价方法
系统以串行接入和旁路监听的模式接入到网络中 ,验证系统是否采用 5. 1. 7b)中要求的两种及两种以上方式对上网用户进行身份鉴别。
6.2. 8.2 结果判定
若系统能够采用至少两种方式进行身份鉴别 ,则为 “符合 ”;否则为 “不符合 ”。
6.2.9 上网行为审计
6.2.9. 1 测试评价方法如下 :
a) 系统以串行接入和旁路监听的模式接入到网络中 ;
b) 配置相关的上网行为审计条件 ,产生相应的网络会话 ,验证上网行为审计是否有效 ;
c) 验证系统是否能审计上网行为审计(5. 1. 8) 中的一种或多种上网行为 ;
d) 验证相应的上网行为审计日志的内容是否包括 : 日期、时间、IP地址、用户、组、协议类型、访问内容、流量等 ;
e) 验证系统是否能保存上网行为审计日志 ,不会因意外(如断电等)丢失上网行为审计日志数据 ;
f) 验证系统是否能按给定的查询条件对上网行为审计日志执行正确、有效的查询功能(查询条件可包括日期、时间、协议类型、IP地址、用户、组、协议类型、访问内容、流量等内容) ;
g) 验证系统是否能按条件生成统计分析报表 ;
h) 尝试以非授权管理员的身份访问上网行为审计日志 ,验证是否不可操作 ;
i) 以授权管理员身份登录 ,验证是否能执行日志查询和清空等操作 ;
j) 验证系统是否具备上网行为审计日志导出功能。
6.2.9.2 结果判定如下 :
若 6. 2. 9. 1b) ~j)的检测结果均为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.2. 10 系统升级
6.2. 10. 1 测试评价方法
验证系统是否支持自动联网升级或离线升级。
6.2. 10.2 结果判定
若 6. 2. 10. 1 的检测结果为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.2. 11 高可用性
6.2. 11. 1 测试评价方法如下 :
a) 系统以串行接入和旁路监听的模式接入到网络中 ,查看系统资源健康状况 ,是否包含 CPU、内存、硬盘等使用信息 ;
b) 审查系统说明书描述是否具备硬件旁路功能或者软件旁路功能 ; 系统以串行接入模式接入到网络中 ,在运行过程中 ,切断电源 ,模拟断电等硬件故障 ,测试系统在断电状态下是否能够保持网络连通 ;
c) 系统以串行接入和旁路监听的模式接入到网络中 ,上网行为管理系统如支持双机热备 ,可配置双机热备模式 ,并验证其功能实现。
6.2. 11.2 结果判定如下 :
若 6. 2. 11. 1a)和 b)的检测结果为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.3 安全性测试
6.3. 1 测试环境与工具
参见 6. 2. 1。
6.3.2 标识和鉴别
6.3.2. 1 鉴别的时机
6.3.2. 1. 1 测试评价方法如下 :
a) 在未登录的情况下 ,验证其是否不允许执行系统的配置功能和控制策略的设置功能 ;
b) 利用系统提供的管理方式登录系统的管理界面 ,验证在登录过程中系统是否要求用户输入鉴别数据(如口令等) ;
c) 在系统的登录界面中 , 以不正确的鉴别数据尝试登录系统的管理界面 ,验证登录是否失败 ;
d) 在系统的登录界面中 , 以正确的鉴别数据尝试登录系统的管理界面 ,验证登录是否成功。
6.3.2. 1.2 结果判定如下 :
若 6. 3. 2. 1. 1 的检测结果均为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.3.2.2 用户属性定义
6.3.2.2. 1 测试评价方法如下 :
a) 查看系统是否为每一个用户保存其安全属性表 ,属性包括 :用户标识、授权信息或用户组信息、其他安全属性等 ;
b) 为系统建立管理员 ,验证其可执行的操作是否受限于其安全属性 ;
c) 修改管理员的安全属性 ,验证管理员可执行的操作是否符合相应的安全属性变更。
6.3.2.2.2 结果判定如下 :
若 6. 3. 2. 2. 1 的检测结果均为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.3.2.3 鉴别失败处理
6.3.2.3. 1 测试评价方法
尝试多次失败的用户鉴别行为 ,检查到达指定的鉴别失败次数后 , 系统是否采取了相应措施 ,并生成了审计日志。
6.3.2.3.2 结果判定
6.3.3 安全管理
6.3.3. 1 安全角色
6.3.3. 1. 1 测试评价方法如下 :
a) 检查系统是否允许定义多种角色的用户 ;
b) 验证用户可执行的操作是否符合其角色。
6.3.3. 1.2 结果判定如下 :
若 6. 3. 3. 1. 1 的检测结果均为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.3.3.2 安全功能行为的管理
6.3.3.2. 1 测试评价方法如下 :
a) 以授权管理员身份 登录 系统 的管 理界 面 , 验证 其是 否可 对系 统功 能进 行激 活、终止、修改 等操作 ;
b) 尝试以非授权管理员身份登录系统的管理界面 ,验证其是否不可对系统功能进行激活、终止、修改等操作。
6.3.3.2.2 结果判定如下 :
若 6. 3. 3. 2. 1 的检测结果均为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.3.3.3 安全功能数据的管理
6.3.3.3. 1 测试评价方法如下 :
a) 以授权管理员身份登录系统的管理界面 ,验证其是否可对系统功能参数执行查询、创建、修改、删除等操作 ;
b) 尝试以非授权管理员身份登录系统的管理界面 ,验证其是否不可对系统功能参数执行查询、创
建、修改、删除等操作。
6.3.3.3.2 结果判定如下 :
若 6. 3. 3. 3. 1 的检测结果均为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.3.3.4 安全属性管理
6.3.3.4. 1 测试评价方法如下 :
a) 以授权管理员身份登录系统的管理界面 ,验证其是否可对指定的安全属性执行查询、创建、修改、删除等操作 ;
b) 尝试以非授权管理员身份登录系统的管理界面 ,验证其是否不可对指定的安全属性执行查询、创建、修改、删除等操作。
6.3.3.4.2 结果判定如下 :
若 6. 3. 3. 4. 1 的检测结果均为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.3.4 安全审计
6.3.4. 1 审计数据产生
6.3.4. 1. 1 测试评价方法如下 :
a) 对系统执行 5. 2. 3. 1. 1a) 中提及的操作 ;
b) 检查系统是否对步骤 a) 中的操作生成审计日志 ;
c) 检查审计日志的内容是否包括事件发生时间、事件类型、主体身份标识、操作内容、事件结果。
6.3.4. 1.2 结果判定如下 :
若 6. 3. 4. 1. 1 的检测结果均为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.3.4.2 审计查阅
6.3.4.2. 1 测试评价方法如下 :
a) 以授权用户身份查阅审计记录 ,验证系统是否可提供审计信息 ;
b) 尝试以非授权的方式查阅审计记录 ,验证系统是否不提供审计信息 ;
c) 分析系统提供的审计记录是否以便于理解的方式表示。
6.3.4.2.2 结果判定如下 :
若 6. 3. 4. 2. 1 的检测结果均为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.3.4.3 可选审计查阅
6.3.4.3. 1 测试评价方法
验证系统是否可根据事件 发生 时间、事件 类型、主体 身份 标识、操作 内容 等条 件对 审计 数据 进行查阅。
6.3.4.3.2 结果判定
若 6. 3. 4. 3. 1 的检测结果为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.3.4.4 受保护的审计踪迹存储
6.3.4.4. 1 测试评价方法如下 :
a) 以未授权管理员身份尝试执行删除审计记录的操作 ,验证系统是否不允许执行删除审计记录的操作 ;
b) 以未授权管理员身份尝试执行修改审计记录的操作 ,验证系统是否能够防止或检测修改审计记录的操作。
6.3.4.4.2 结果判定如下 :
若 6. 3. 4. 4. 1 的检测结果均为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.3.5 TSF保护
6.3.5. 1 内部 TSF数据传送的基本保护
6.3.5. 1. 1 测试评价方法
使用协议分析工具截取控制台与系统其他部分之间的通信信息 ,检测是否对通信信息进行了加密。
6.3.5. 1.2 结果判定
6.3.5.2 可靠的时间戳
6.3.5.2. 1 测试评价方法如下 :
a) 分析系统的哪些应用需要时间戳(例如安全属性到期、审计数据收集时间、安全审计策略下发时间) ;
b) 检查应用需要的时间戳来源(例如系统本身的系统时间、指定数据库等) ;
c) 分析系统是否能为应用提供可靠的时间戳(例如所有应用的时间戳来自系统本身的时间 ,且系统时间仅能由授权用户来设置或者能够与时钟服务器同步)。
6.3.5.2.2 结果判定如下 :
若 6. 3. 5. 2. 1c)的检测结果为肯定 ,则为 “符合 ”;否则为 “不符合 ”。
6.4 性能测试
6.4. 1 测试环境与工具
6.4. 1. 1 测试环境图见图 2。
图 2 性能测试环境图
6.4. 1.2 测试工具包括 :性能测试设备。
6.4.2 吞吐量
测试评价方法如下 :
a) 在不开启安全策略的情况下 ,使用性能测试设备进行吞吐量测试 ;
b) 在开启一条应用控制策略及一条网页过滤策略 ,并开启所有审计策略的情况下 ,使用性能测试设备 ,进行吞吐量测试。
6.5 保证要求测试
6.5. 1 配置管理
6.5. 1. 1 配置项测试评价方法 :
a) 检查上网行为管理系统参照号对上网行为管理系统的每一个版本是否是唯一的 ;
b) 检查上网行为管理系统上是否标记了参照号 ;
c) 检查系统设计方提供的配置管理文档是否包括配置清单 ;
d) 检查配置清单中是否唯一标识组成上网行为管理系统的所有配置项 ;
e) 检查配置清单中是否描述组成上网行为管理系统的配置项 ;
f) 检查配置管理文档是否包含对配置项给出唯一标识的方法的描述 ;
g) 检查系统是否使用了配置管理系统 ,并且检查配置管理系统是否对所有的配置项做出唯一的标识。
6.5. 1.2 结果判定 :
a) 系统设计方为上网行为管理系统提供了参照号 ,且参照号满足要求 ;
b) 系统设计方提供了配置管理文档 ,且文档满足要求 ;
c) 系统设计方使用了配置管理系统 ,且现场检查的配置项在配置管理系统中均做出唯一的标识 ;
d) 上述 a) ~ c)项均满足的为 “符合 ”;其他情况为 “不符合 ”。
6.5.2 交付与运行
6.5.2. 1 交付程序
6.5.2. 1. 1 测试评价方法如下 :
a) 检查上网行为管理系统交付文档中是否包含了系统分发程序描述 ,分发程序是否提供了维护安全性所必需的程序 ;
b) 检查系统设计方是否提供了使用交付程序的证据。
6.5.2. 1.2 结果判定如下 :
a) 上网行为管理系统交付文档中包含了系统分发程序描述 ,分发程序提供了维护安全性所必需的程序 ;
b) 系统设计方提供了使用交付程序的证据 ;
c) 上述 a) ~ b)项均满足的为 “符合 ”;其他情况为 “不符合 ”。
6.5.2.2 安装、生成和启动程序
6.5.2.2. 1 测试评价方法如下 :
a) 检查系统设计方是否提供了安装、生成和启动系统所必需的程序文档 ;
b) 使用安装、生成和启动程序文档执行程序中规定的操作 ,检查操作能否正确完成。
6.5.2.2.2 结果判定如下 :
a) 系统设计方提供了安装、生成和启动系统所必需的程序文档 ;
b) 按照安装、生成和启动相关程序文档能够正确完成相关操作 ;
6.5.3 开发
6.5.3. 1 非形式化功能规范
6.5.3. 1. 1 测试评价方法如下 :
a) 检查功能规范是否以非形式化形式对上网行为管理系统的安全功能和外部接口进行描述 ;
b) 检查功能规范是否内在一致 ;
c) 检查功能规范是否对外部上网行为管理系统安全功能接口的用途与使用方法进行了描述 ,是否适当描述了效果、例外情况和错误消息的细节 ;
d) 检查功能规范是否完备地表示了上网行为管理系统的安全功能。
6.5.3. 1.2 结果判定如下 :
a) 系统设计方提供了功能规范文档 ;
b) 功能规范文档的内容满足要求 ;
6.5.3.2 描述性高层设计
6.5.3.2. 1 测试评价方法如下 :
a) 检查高层设计是否以非形式化的风格表示 ;
b) 检查高层设计是否内在一致的 ;
c) 检查高层设计是否按子系统描述上网行为管理系统安全功能的结构 ;
d) 检查高层设计是否描述了每个上网行为管理系统安全功能子系统所提供的安全功能性 ;
e) 检查高层设计是否标识了上网行为管理系统安全功能要求的任何基础性的硬件、固件或软件 ,以及在这些硬件、固件或软件中实现的支持性保护机制所提供功能的一个表示 ;
f) 检查高层设计是否标识了上网行为管理系统安全功能子系统的所有接口 ;
g) 检查高层设计是否标识了上网行为管理系统安全功能子系统的哪些接口是外部可见的。
6.5.3.2.2 结果判定如下 :
a) 系统设计方提供了高层设计文档 ;
b) 高层设计文档的内容满足要求 ;
6.5.3.3 非形式化对应性证实
6.5.3.3. 1 测试评价方法如下 :
a) 检查对应性分析文档 ,检查上网行为管理系统的功能规范是否正确完备的表示了安全目标的概要规范中的安全功能 ;
b) 检查对应性分析文档 ,检查系统的高层设计是否正确完备的表示了功能规范。
6.5.3.3.2 结果判定如下 :
a) 系统设计方提供了相关的对应性分析文档 ;
b) 对应性分析文档的内容满足要求 ;
6.5.4 指导性文档
6.5.4. 1 管理员指南
6.5.4. 1. 1 测试评价方法如下 :
a) 检查管理员指南是否描述了上网行为管理系统管理员可使用的管理功能和接口 ;
b) 检查管理员指南是否描述了如何以安全的方式管理上网行为管理系统 ;
c) 检查管理员指南是否包含了一些关于安全处理环境中应被控制的功能和特权的警示信息 ;
d) 检查管理员指南是否描述了所有关于与上网行为管理系统运行有关的用户行为的假设 ;
e) 检查管理员指南是否描述了所有受管理员控制的安全参数 ,适当时应指明安全值 ;
f) 检查管理员指南是否描述了每一种与需要执行的管理功能有关的安全相关事件 ,包括改变上网行为管理系统安全功能所控制实体的安全特性 ;
g) 检查管理员指南是否与供评估的所有其他文档一致 ;
h) 检查管理员指南是否描述了所有与管理员有关的 IT环境安全要求。
6.5.4. 1.2 结果判定如下 :
a) 系统设计方提供了管理员指南文档 ;
b) 管理员指南文档的内容满足要求 ;
6.5.4.2 用户指南
6.5.4.2. 1 测试评价方法如下 :
a) 检查用户指南是否描述了上网行为管理系统的非管理用户可使用的功能和接口 ;
b) 用户指南是否描述了上网行为管理系统所提供的用户可访问安全功能的使用 ;
c) 用户指南是否包含一些关于安全处理环境中应被控制的用户可访问功能和特权的警示信息 ;
d) 用户指南是否清晰地阐述了上网行为管理系统安全运行所必需的所有用户职责 ,包括与上网行为管理系统安全环境陈述中可找到的与关于用户行为的假设有关的那些职责 ;
e) 用户指南是否与供评估的所有其他文档保持一致 ;
f) 用户指南是否描述了所有与用户有关的 IT环境安全要求。
6.5.4.2.2 结果判定如下 :
a) 系统设计方提供了用户指南文档 ;
b) 用户指南文档的内容满足要求 ;
6.5.5 测试
6.5.5. 1 覆盖证据
6.5.5. 1. 1 测试评价方法如下 :
检查相关测试覆盖的证据文档、测试文档和功能规范文档 ,确认测试覆盖的证据文档对测试文档中所标识的测试与功能规范中所描述的上网行为管理系统安全功能之间的对应性进行了描述 ,且描述内容准确。
6.5.5. 1.2 结果判定如下 :
a) 系统设计方提供了测试覆盖的相关证据 ;
b) 测试覆盖的相关证据的内容满足要求 ;
6.5.5.2 功能测试
6.5.5.2. 1 测试评价方法如下 :
a) 检查系统设计方提供的测试文档是否包括测试计划、测试程序描述、预期的测试结果和实际的测试结果 ;
b) 检查测试计划是否标识了要测试的安全功能 ,并描述了要执行的测试的目标 ;
c) 检查测试程序描述是否标识了要执行的测试 ,是否描述了每个安全功能的测试脚本 ,这些脚本是否包括了对于其他测试结果的任何顺序依赖性 ;
d) 检查预期的测试结果是否指出了测试成功执行后的预期输出 ;
e) 检查系统设计方执行测试所得到的测试结果是否证实了每个被测试的安全性功能都按照规定运转。
6.5.5.2.2 结果判定如下 :
a) 系统设计方提供了测试文档 ;
b) 测试文档的内容满足要求 ;
6.5.5.3 独立测试— 抽样
6.5.5.3. 1 测试评价方法如下 :
a) 检查系统设计方提供的上网行为管理系统是否适合测试 ;
b) 检查系统设计方是否为上网行为管理系统测试提供了必要的资源 ;
c) 适当地测试上网行为管理系统安全功能的一个子集 , 以确认上网行为管理系统按照规定运行 ;
d) 执行测试文档中的一个测试样本 ,检查测试结果是否与开发者的测试结果一致。
6.5.5.3.2 结果判定如下 :
a) 系统设计方提供的上网行为管理系统适合测试 ;
b) 系统设计方为上网行为管理系统测试提供了必要的资源 ;
c) 通过对上网行为管理系统的测试 ,上网行为管理系统能够按照规定运行 ,测试结果与开发者的测试结果一致 ;
6.5.6 脆弱性评定
6.5.6. 1 TOE 安全功能强度评估
6.5.6. 1. 1 测试评价方法如下 :
a) 检查系统设计方提供的上网行为管理系统安全功能强度分析文档 ,查看对于每个具有上网行为管理系统安全功能强度声明的安全机制 ,是否说明了该机制达到或超过 PP/ST 中定义的最低强度级别 ;
b) 查看对于每个具有上网行为管理系统安全功能强度声明的安全机制 ,上网行为管理系统安全功能强度分析文档是否说明了该机制达到或超过 PP/ST 中定义的特定功能强度度量。
6.5.6. 1.2 结果判定如下 :
a) 系统设计方提供了功能强度分析文档 ;
b) 功能强度分析文档的内容满足要求 ;
6.5.6.2 系统设计方脆弱性分析
6.5.6.2. 1 测试评价方法如下 :
a) 检查脆弱性分析文档是否描述了为搜索用户能违反上网行为管理系统安全策略的明显方法而执行的上网行为管理系统可交付材料分析 ;
b) 检查脆弱性分析文档是否描述了对明显的脆弱性的处置 ;
c) 检查脆弱性分析文档是否针对所有已标识的脆弱性 ,说明脆弱性不能在上网行为管理系统的预期使用环境中被利用 ;
d) 在系统设计方脆弱性分析的基础上实施穿透性测试 , 以确保是否明显的脆弱性都已被处理。
6.5.6.2.2 结果判定如下 :
a) 系统设计方提供了脆弱性分析文档 ;
b) 脆弱性分析文档的内容满足要求 ;
c) 通过实施的穿透性测试确认明显的脆弱性都已被处理 ;


