JR/T XXXX—XXXX JR/T XXXX—XXXX证券期货业信息系统安全等级保护基本要求Securities and futures industry—Baseline for classified protection of information system(送审稿)目次  1 前言
2 引言
3    1. 范围  3    2. 规范性引用文件  3    3.
术语和定义  3    4. 证券期货业信息系统安全等级保护概述  3
4.1. 证券期货业信息系统安全保护等级  3    4.2. 不同等级的安全保护能力  4    4.3. 基本技术要求和基本管理要求  4    4.4. 基本技术要求的三种类型  5
5. 第一级基本要求  5    5.1. 技术要求  5
5.1.1. 物理安全  6    5.1.2. 网络安全  6    5.1.3. 主机安全7
5.1.4. 应用安全7    5.1.5. 数据安全及备份恢复8    5.2. 管理要求8    5.2.1. 安全管理制度8    5.2.2. 安全管理机构8
5.2.3. 人员安全管理9    5.2.4. 系统建设管理10    5.2.5. 系统运维管理12
6. 第二级基本要求12    6.1. 技术要求12 6.1.1. 物理安全13    6.1.2. 网络安全15    6.1.3. 主机安全16 6.1.4. 应用安全18    6.1.5. 数据安全及备份恢复18    6.2. 管理要求18    6.2.1. 安全管理制度19    6.2.2. 安全管理机构19 6.2.3. 人员安全管理20    6.2.4. 系统建设管理22    6.2.5. 系统运维管理25
7. 第三级基本要求25 7.1. 技术要求25 7.1.1. 物理安全27 7.1.2. 网络安全29 7.1.3. 主机安全32 7.1.4. 应用安全34 7.1.5. 数据安全及备份恢复34 7.2. 管理要求34 7.2.1. 安全管理制度35 7.2.2. 安全管理机构36 7.2.3. 人员安全管理37 7.2.4. 系统建设管理40 7.2.5. 系统运维管理44
8. 第四级基本要求44 8.1. 技术要求44 8.1.1. 物理安全46 8.1.2. 网络安全48 8.1.3. 主机安全51 8.1.4. 应用安全53 8.1.5. 数据安全及备份恢复54 8.2. 管理要求54 8.2.1. 安全管理制度55 8.2.2. 安全管理机构56 8.2.3. 人员安全管理57 8.2.4. 系统建设管理59 8.2.5. 系统运维管理64抹茶交易所中国用户还能用吗
9. 第五级基本要求65 附录A(规范性附录)关于证券期货业信息系统整体安全保护能力的要求66 附录B(规范性附录)证券期货业重要信息系统安全要求的选择和使用前言本标准附录
A和附录B是规范性附录。本标准由全国金融标准化技术委员会证券分技术委员会提出。本标准由全国金融标准化技术委员会归口管理。本标准起草单位:中国证券监督管理委员会信息中心、深圳证券交易所、郑州商品交易所、深圳证券通信公司、上海期货信息技术有限公司、国泰君安证券股份有限公司、兴业证券股份有限公司、南方基金管理有限公司、博时基金管理有限公司、公安部信息安全等级保护评
估中心、中国信息安全测评中心、上海市信息安全测评认证中心。本标准主要起草人:张野、戴文华、杨淑琴、罗凯、邹胜、邓晖、陈恺、王伟喜、马晨、王孝伟、万璟、陈友清、俞枫、刘斌、王肇东、吴越、葛峰、王伟强、陈凯晖、黎峰、马力、曲洁、班晓芳、应力、徐御。本标准为首次发布。引言
本标准依据国家信息安全等级保护管理规定制定。证券期货业具有信息化程度高、业务持续性要求高、对信息系统的容量和处理能力要求高的特点。本标准从证券期
货业实际情况出发,对《信息系统安全等级保护基本要求》(GB/T 22239-2008)的有关要求进行了明确、细化和调整,提出和规定了证券期货业不同等级信息系统的安全要求,适用于指导证券期货业按照等级保护要求进行安全建设、测评和监督管理。本标准文字中,明确、细化和调整的内容以楷体字表示。证券期货业信息系统安全等级保护基本要求范围本标准规定了证券期货业不同
安全保护等级信息系统的基本保护要求,包括基本技术要求和基本管理要求,适用于指导证券期货业分等级信息系统的安全建设整改、测评和监督管理。规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否使用这些文件的最新版本。凡是不注明日期的引用文?  渥钚掳姹臼视糜诒颈曜肌?GB/T 5271.8 信息技术
词汇第8部分:安全(GB/T5271.8-2001,idt ISO/IEC 2382-8:1998)GB17859 计算机信息系统安全
保护等级划分准则GB50174-2008 电子信息系统机房设计
规范GB/T 22240-2008 信息安全技术信息系统安全等级保护定级指南GB/T 22239-2008 信息安全技术信息系统安全等级保护基本要求术语和定义GB/T 5271.8和GB 17859-1999确定的以及下列术语和定义适用于本标准。
安全保护能力security protection ability系统能够抵御威胁、发现安全事件以及在系统遭到损害后能够恢复先前状态等的程度。证券期货业信息系统安全等级保护概述证券期货业信息系统安全保护等级证券期货业信息系统根据其在国
家安全、经济建设、社会生活中的重要程度,遭到破坏后对国家安全、社会秩序、资本市场稳定、公共利益以及投资者、法人和其他组织的合法权益的危害程度,由低到高划分为五级,五级定义见GB/T 22240-2008。不同等级的安全保护能力
不同等级的信息系统应具备的基本安全保护能力如下:第一级安全保护能力:应能够防护系统免受来自个人的、拥有很少资源的威胁源发起的恶意攻击、一般的自然灾难,以及其他相当危害程度的威胁所造成的关键资源损害,在系统遭到损害后,能够恢复部分功能。第二级安全保护能力:应能够防护系统免受来自外部小型组织的、拥有少量资源的威胁源发起的恶意攻击、一般的自然灾难,以及其他相当危害程度的威胁所造成的重要资源损害,能够发现重要的安全漏洞和安全事件,在系统遭到损害后,能够在
一段时间内恢复部分功能。第三级安全保护能力:应能够在统一安全策略下防护系统免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难,以及其他相当危害程度的威胁所造成的主要资源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,能够较快恢复绝大部分功能。第四级安全保护能力:应能够在统一安全策略下防护系统免受来自国家级别的、敌对组织的、拥有丰富资源的威胁源发起的恶意攻击、严重的自然灾难,以及其他相当危害程度的威胁所造成的资源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,能够迅速恢复所有功能。第五级安全保护能力,(略)。基本技术要求和基本管理要求证券期货业信息系统安全等级保护应依据信息系统的安全保护等级情况保证它们具有相应等级的基本安全保护能力,不同安全保护等级的证券期货业信息系统要求具有不同的安全保护能力。
基本安全要求是针对不同安全保护等级信息系统应该具有的基本安全保护能力提出的安全要求,根据实现方式的不同,基本安全要求分为基本技术要求和基本管理要
求两大类。技术类安全要求与信息系统提供的技术安全机制有关,主要通过在信息系统中部署软硬件并正确的配置其安全功能来实现;管理类安全要求与信息系统中各种角参与的活动有关,主要通过控制各种角的活动,从政策、制度、规范、流程以及记录等方面做出规定来实现。基本技术要求从物理安全、网络安全、主机安全、应用安全和数据安全几个层面提出;基本管理要求从安全管理制度、安全管理机构、人员安全管理、系统建设管理和系统运维管理几个方面提出,基本技术要求和基本管理要求是
确保信息系统安全不可分割的两个部分。基本安全要求从各个层面或方面提出了系统的每个组件应该满足的安全要求,信息系统具有的整体安全保护能力通过不同组件实现基本安全要求来保证。除了保证系统的每个组件满足基本安全要求外,还要考虑组件之间的相互关系,来保证信息系统的整体安全保护能力。关于证券期货业信息系统整体安全保护能力的说明见附录A。对于涉及国家秘密的信息系统,应按照国家保密工作部门的相关规定和标准进行保护。对于涉及密码的使用和管理,应按照国家密码管理的相关规定和标准实施。基本技术要求的三种类型根据保护侧重点的不同,技术类安全要求进一步细分为:保护数据在存储、传输、处理过程中不被泄漏、破坏和免受未授权的修改的信息安全类要求(简记为S);保护系统连续正常的运行,免受对系统的未授权修改、破坏而导致系统不可用的服务保证类要求(简记为A);通用安全保护类要求(简记为G)。本标准中对基本安全要求使用了标记,其中的字母表示安全要求的类型,数字表示适用的安全保护等级。针对不同机构、不同系统的特点,本标准对证券期货业已定级重要信息系统的安全要求和使用原则,参见附录B。第一级基本要求技术要求物理安全物理访问控制(G1)机房出入应安排专人负责,控制、鉴别和记录进入的人员。机房出入应当安排专人负责管理;没有门禁系统的机房应当安排专人在机房出入口控制、鉴别和记录人员的进出;有门禁系统的机房,应当保存门禁系统的日志记录,并采用监控设备将机房人员进入情况传输到值班点。防盗窃和防破坏(G1)本项要求包括:a) 应将主要设备放置在机房内;b) 应将设备或主要部件进行固定,并设置明显的不易除去的标记。主要设备应当安装、固定在机柜内或机架上;主要设备、机柜、机架等应有明显且不易除去的标识,如粘贴标签或铭牌。防雷击(G1)机房建筑应设置避雷装置。机房或机房所在大
楼,应设计并安装防雷击措施,防雷措施应至少包括避雷针或避雷器等;应具有经国家防雷检测部门检测合格的相关证明。防火(G1)机房应设置灭火设备。防水和防潮(G1)本项要求包括:a) 应对穿过机房墙壁和楼板的水管增加必要的保护措施;b)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透。温湿度控制(G1)机房应设置必要的温、湿度控制设施,使机房温、湿度的变化在设备运行所允许的范围之内。开机时机房温度应控制在18℃-28℃;开机时机房相对湿度应控制在35%-75%;停机时机房温度应控制在5℃-35℃;停机时机房相对湿度应控制在20%-80%。电力供应(A1)应在机房供电线路上配置稳压器和过电压防护设备。网络安全结构安全(G1)本项要求包括:应保证关键网络设备的业务处理能力满足基本业务需要;应保证接入网络和核心网络的带宽满足基本业务需要;应绘制与当前运行情况相符的网络拓扑结构图。应绘制完整的网络拓扑结构图,有相应的网络配置表,包含设备IP地址等主要信息,与当
前运行情况相符,并及时更新。访问控制(G1)本项要求包括:应在网络边界部署访问控制设备,启用访问控制功能;应根据访问控制列表对源地址、目的地址、源端口、目的端口和协议等进行检查,以允许/拒绝数据包出入;应通过访问控制列表对系统资源实现允许或拒绝用户访问,控制粒度至少为用户组。
网络设备防护(G1)本项要求包括:应对登录网络设备的用户进行身份鉴别;应删除默认用户或修改默认用户的口令,根据管理需要开设用户,不得使用缺省口令、空口令、弱口令。应具有登录失败处理功
能,可采取结束会话、限制非法登录次数和当网络登录连接超时自动退出等措施;当对网络设备进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听。主机安全身份鉴别(S1)应对登录操作系统和数据库系统的用户进行身份标识和鉴别。访问控制(S1)本项要求包括:应启用访问控制功能,依据安全策略控制用户对资源的访问;应限制默认账户的访问权限,重命名系统默认账户,修改这些账户的默认口令;系统无法修改访问权限的特殊默认账户,可不修改访问权限;系统无法重命名的特殊默认账户,可不重命名。应及时删除多余的、过期的账户,避免共享账户的存在。入侵防范(G1)操作系统应遵循最小安装的原则,仅安装需要的组件和应用程序,并保持系统补丁及时得到更新。
持续跟踪厂商提供的系统升级更新情况,应在经过充分的测试评估后对必要补丁进行及时更新。恶意代码防范(G1)应安装防恶意代码软件,并及时更新防恶意代码软件版本和恶意代码库。原则上所有主机应安装防恶意代码软件,系统不支持该功能的除外;未安装防恶意代码软件的主机,应采取有效措施进行恶意代码防范。应用安全身份鉴别(S1)本项要求包括:a) 应提供专用的登录控制模块对登录用户进行身份标识和鉴别;b) 应提供登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施;c) 应启用身份鉴别和登录失败处理功能,并根据安全策略配置相关参数。访问控制(S1)本项要求包括:a) 应提供访问控制功能控制用户组/用户对系统功能和用
户数据的访问;b) 应由授权主体配置访问控制策略,并严格限制默认用户的访问权限。通信完整性(S1)应采用约定通信会话方式的方法保证通信过程中数据的完整性。软件容错(A1)应提供数据有效
性检验功能,保证通过人机接口输入或通过通信接口输入的数据格式或长度符合系统设定要求。数据安全及备份恢复数据完整性(S1)应能够检测到重要用户数据在传输过程中完整性受到破坏。备份和恢复(A1)应能够对重要信息进行备份和恢复。
每年对备份数据至少进行一次抽样性恢复测试。管理要求安全管理制度
管理制度(G1)应建立日常管理活动中常用的安全管理制度。制定和发布(G1)本项要求包括:a) 应指定或授权专门的人员负责安全管理制度的制定;b) 应将安全管理制度以某种方式发布到相关人员手中。安全管理机构岗位设置(G1)应设立系统管理员、网络管理员、安全管理员等岗位,并定义各个工作岗位的职责。人员配备(G1)应配备一定数量的系统管理员、网络管理员、安全管理员等。授权和审批(G1)应根据各个部门和岗位的职责明确授权审批部门及批准人,对系统投入运行、网络系统接入和重要资源的访问等关键活动进行审批。重要审批授权记录应留档备查。沟通和合作(G1)
应加强与兄弟单位、公安机关、电信公司的合作与沟通。应加强与兄弟单位、
公安机关、通信运营商、供电部门、银行等单位和部门的合作与沟通。人员安全管理人员录用(G1)本项要求包括:应指定或授权专门的部门或人员负责人员录用;应对被录用人员的身份和专业资格等进行审查,并确保其具有基本的专业技术水平和安全管理知识。人员离岗(G1)本项要求包括:a)应立即终止由于各种原因离岗员工的所有访问权限;b) 应取回各种身份证件、钥匙、徽章等以及机构提供的软硬
件设备。安全意识教育和培训(G1)本项要求包括:a) 应对各类人员进行安全意识教育和岗位技能培训;b)应告知人员相关的安全责任和惩戒措施。外部人员访问管理(G1)应确保在外部人员访问受控区域前得到授权或审批。系统建设管理系统定级(G1)本项要求包括:a) 应明确信息系统的边界和安全保护等级;b)应以书面的形式说明信息系统确定为某个安全保护等级的方法和理由;c)应确保信息系统的定级结果经过相关部门的批准。安全方案设计(G1)本项要求包括:应根据系统的安全保护等级选择基本安全措施,依据风险分析的结果补充和调整安全措施;应以书面的形式描述对系统的安全保护要求和策略、安全措施等内容,形成系统的安全方案;应对安全方案进行细化,形成能指导安全系统建设、安全产品采购和使用的详细设计方案。产品采购和使用(G1)应确保安全产品采购和使用符合国家的有关规定。自行软件开发(G1)本项要求包括:a) 应确保开发环境与实际运行环境物理分开;b)应确保软件设计相关文档由专人负责保管。外包软件开发(G1)本项要求包括:a) 应根据开发要求检测软件质量;b) 应在软件安装之前检测软件包中可能存在的恶意代码;c) 应确保提供软件设计的相关文档和使用指南。工程实施(G1)应指定或授权专门的部门或人员负责工程实施过程的管理。测试验收(G1)本项要求包括:应对系统进行安全性测试验收;
在测试验收前应根据设计方案或合同要求等制订测试验收方案,在测试验收过程中应详细记录测试验收结果,并形成测试验收报告。系统交付(G1)本项要求包括:a) 应制定系统交付清单,并根据交付清单对所交接的设备、软件和文档等进行清点;b) 应对负责系统运行维护的技术人员进行相应的技能培训;c)应确保提供系统建设过程中的文档和指导用户进行系统运行维护?奈牡怠?
安全服务商选择(G1)本项要求包括:a) 应确保安全服务商的选择符合国家的有关规定;b) 应与选定的安全服务商签订与安全相关的协议,明确约定相关责任。系统运维管理环境管理(G1)本项要求包括:应指定专门的部门或人员定期对机房供配电、空调、温湿度控制等设施进行维护管理;
应每季度对机房供配电、空调、UPS等设施进行维护管理并保存相关维护记录。
应对机房的出入、服务器的开机或关机等工作进行管理;应建立机房安全管理制度,对有关机房物理访问,物品带进、带出机房和机房环境安全等方面的管理作出规定。资产管理(G1)应编制与信息系统相关的资产清单,包括资产责任部门、重要程度和所处位置等内容。介质管理(G1)本项要求包括:a)应确保介质存放在安全的环境中,对各类介质进行控制和保护;b)
应对介质归档和查询等过程进行记录,并根据存档介质的目录清单定期盘点。
设备管理(G1)本项要求包括:应对信息系统相关的各种设备、线路等指定专门的部门或人员定期进行维护管理;每年至少进行一次维护管理。应

版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系QQ:729038198,我们将在24小时内删除。