IIS应用安全测评指导书

信息安全等级保护测评指导书
IIS 应用安全测评
杭州辰龙检测技术有限公司
2013.12
保密申明
本安全方案包含了来自辰龙可靠、权威的信息,此信息仅供信息安全等级保护测评项目使用,接受本指导书即表示同意对其内容保密,并且未经向杭州辰龙书面请求和书面认可,不得向外界复制,泄露或散布此方案。如果你不是有意接受者,请注意对本方案内容的任何形式的泄露、复制或散布都是被禁止的。

序号
测评指标
测评项
检测方法
预期结果
1
身份鉴别
身份标和鉴别
手工检查
IIS 本身提供了身份验证在站点-目录安全(分匿名访 问和验分为证和与统集验证法)根据户需 求,若匿名访问情消匿名访问。
根据点验 需求,选用合适的 验证方名访问 应使用低权 windows 账号。
2
访问控制
覆盖范:主、客
手工检查 应保证有系管理对网站件进行读写操作查看网站目录 的权
网站录的访 权限,被严 定。
粒度:主体用户客体文件、 数据库
手工检查
查看文系统否使用 NTFS,以便行更致的制。
网站主机 NTFS 文件系统。
最小授原则且相制约
手工检查
IIS 应该以非管理的账运行,授予账号限。
IIS 应以非管理员 正好运
3
安全审计
覆盖范:每个用户
手工检查
检查-启用日志记录确认日志能打
日志能应启。
安全事记录日期、类 型、主标识客体事件 的结果等
手工检查
1.查看网站日文件,确认否包措施内容。
2.网站-日志氧空位录--日志记录的
日志录包 评要求字段。
审计报表
访谈
询问系管理IIS 的日志是否定期进行分析和审计如果 有,查报表内容。
管理定期 IIS 的日志,并有检多媒体光盘制作 查报告。
特定事,实报警
访谈 访谈系管理,目对特定件指定实时报警方式(如声音、 EMAIL、短信等)并查对应措
应具实时 和报警段,且可以 演示。
审计记保护
访谈
询问系管理员IIS 日志是否定期进行以防止日志 修改或除等。
IIS 的日志应定期 备份,以备后的日 志查询。
4
通信保
整个报、会过程
手工检查
对于有保密要求的系统,在浏览器地址栏输入 服务器 ip 确认是否启用了 ssl 加密功能。
根据要,决定是 否开启 ssl 功能。
社会公德论文
密码算合规
访谈
询问系统管理员目前 IIS 使用的是哪种加密强度的算法,应抛弃使用
SSL v2 和加密强度较低的算法。
应使高强 加密算
5
软件容错
状态监能力
重庆之窗
访:访谈系统理员,是否对系错误面进定义; 检查:行命令
#grep ErrorDocument /usr/local/apache/h焦化行业准入条件ttpd.conf
确认是有自义错的配置。
存在自义错 面配置。
6
资源控制
最大并会话接数
手工检傅里叶红外光谱仪:查看/usr/local/apache/conf/httpd.conf 件中 MaxKeepAliveRequestsMaxClients 的配置,查进行了访 限制
实现最并发 数限制。
一个时间段内可能的并发会话连 接数
访谈:询问系统管理员,是否采用防火墙等设备对一个时间段内可 能的并发会话数进行限制。
存在配置。
操作超时锁定和鉴别失败锁定,解 锁或终止方式
手工检查:查看/usr/local/apache/f 文件中
KeepAliveTimeout 的配置,查看是否进行了访问超时限制。
进行访问超时设置。
资源限额
手工检查:查看/usr/local/apache/f 文件中
MaxRequestsPerChild 的配置,查看是否进行了访问限制。
存在对 apache 使用 系统资源的限制。
多种方式限制终端登录
访谈:询问系统管理员,是否对网站资源按照用户身份、IP 地址、
时间段等进行了相关限制,如果有,查看相关措施; 手工检查:查看/usr/local/apache/f 文件中
<Directory></Directory>部分的配置,查看是否进行了访问限制,
如禁止目录浏览。
禁止通过 web 客户端 对敏感信息进行访 问。
7
7
备份和
本地数备份恢复
访谈 询问系管理置文和网站件是否有备份策查看备份文
应对置文 网站文进行 备份,并检备份文 件的有性。

本文发布于:2024-09-21 17:39:33,感谢您对本站的认可!

本文链接:https://www.17tex.com/xueshu/569566.html

版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系,我们将在24小时内删除。

标签:是否   进行   限制   查看   测评
留言与评论(共有 0 条评论)
   
验证码:
Copyright ©2019-2024 Comsenz Inc.Powered by © 易纺专利技术学习网 豫ICP备2022007602号 豫公网安备41160202000603 站长QQ:729038198 关于我们 投诉建议