等保測評--移動互聯安全擴充套件要求

江南落花雨發表於2020-11-21

資訊保安等級保護,是對資訊和資訊載體按照重要性等級分級別進行保護的一種工作,在中國、美國等很多國家都存在的一種資訊保安領域的工作。在中國,資訊保安等級保護廣義上為涉及到該工作的標準、產品、系統、資訊等均依據等級保護思想的安全工作;狹義上一般指資訊系統安全等級保護。


移動互聯安全

無線接入點的物理位置

應為無線接入裝置的安裝選擇合適位置,避免過度覆蓋和電磁干擾。

邊界防護

應保證有線網路與無線網路邊界之間的訪問和資料流通過無線接入閘道器裝置。

訪問控制

無線接入裝置應開啟接入認證功能,並支援採用認證伺服器認證或國家密碼管理機構批准的密碼模組進行認證。

入侵防範

應能夠檢測到非授權無線接入裝置和非授權移動終端的接入行為;

應能夠檢測到針對無線接入裝置的網路掃描、DDoS攻擊、金鑰破解、中間人攻擊和欺騙攻擊等行為;

應能夠檢測到無線接入裝置的SSID廣播、WPS等高風險功能的開啟狀態;

應禁用無線接入裝置和無線接入閘道器存在風險的功能,如:SSID廣播、WEP認證等;

應禁止多個AP使用同一個鑑別金鑰;

應能夠阻斷非授權無線接入裝置或非授權移動終端。

移動終端管控

應保證移動終端安裝、註冊並執行終端管理客戶端軟體。

移動終端應接受移動終端管理服務端的裝置生命週期管理、裝置遠端控制,如:遠端鎖定、遠端擦除等。

移動應用管控

應具有選擇應用軟體安裝、執行的功能。

應只允許制定證書籤名的應用軟體安裝和執行。

應具有軟體白名單功能,應能根據白名單控制應用軟體安裝、執行。

移動應用軟體採購

應保證移動終端安裝、執行的應用軟體來自可靠分發渠道或使用可靠證書籤名。

應保證移動終端安裝、執行 應用軟體由指定的開發者開發。

移動應用軟體開發

應對移動業務應用軟體開發者進行資格審查。

應保證開發移動業務應用軟體的簽名證書合法性,

配置管理

應建立合法無線接入裝置和合法移動終端配置庫,用於對非法無線接入裝置和非法移動終端的識別。

 

 

相關文章