[PDF] GB/T 28454-2020 - 自动发货. 英文版
| 标准号码 | 美元 | 购买PDF | 工期 | 标准名称(英文版) |
| GB/T 28454-2020 | 845 | GB/T 28454-2020 | 9秒内发货PDF | 信息技术 安全技术 入侵检测和防御系统(IDPS)的选择、部署和操作 |
| 基本信息 | |
|---|---|
| 标准编号 | GB/T 28454-2020 (GB/T28454-2020) |
| 中文名称 | 信息技术 安全技术 入侵检测和防御系统(IDPS)的选择、部署和操作 |
| 英文名称 | Information technology - Security techniques - Selection, deployment and operation of intrusion detection and prevention systems (IDPS) |
| 行业 | 国家标准 (推荐) |
| 中标分类 | L80 |
| 国际标准分类 | 35.040 |
| 字数估计 | 46,497 |
| 发布日期 | 2020-04-28 |
| 实施日期 | 2020-11-01 |
| 发布机构 | 国家市场监督管理总局、中国国家标准化管理委员会 |
GB/T 28454-2020: 信息技术 安全技术 入侵检测和防御系统(IDPS)的选择、部署和操作
GB/T 28454-2020 英文名称: Information technology -- Security techniques -- Selection, deployment and operation of intrusion detection and prevention systems (IDPS)
1 范围
本标准给出了组织部署入侵检测和防御系统(IDPS)的指南。本标准详细说明了IDPS的选择、部
署和操作。同时本标准给出了形成这些指南的背景信息。
本标准适用于准备部署入侵检测和防御系统(IDPS)的组织。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文
件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 18336(所有部分) 信息技术 安全技术 信息技术安全评估准则[ISO/IEC 15408(所有部
分)]
GB/T 20275 信息安全技术 网络入侵检测系统技术要求和测试评价方法
GB/T 20985.1-2017 信息技术 安全技术 信息安全事件管理 第1部分:事件管理原理
(ISO/IEC 27035-1:2006,IDT)
GB/T 25068.2 信息技术 安全技术 IT网络安全 第2部分:网络安全体系结构(ISO/IEC 18028-2:
2006,IDT)
GB/T 28451 信息安全技术 网络型入侵防御产品技术要求和测试评价方法
GB/T 29246-2017 信息技术 安全技术 信息安全管理体系 概述和词汇(ISO/IEC 27000:
2016,IDT)
3 术语和定义
GB/T 29246-2017界定的以及下列术语和定义适用于本文件。
3.1
攻击
企图破坏、泄露、篡改、损伤、窃取、未授权访问或未授权使用资产的行为。
3.2
攻击特征
执行某种攻击的计算机活动系列或其变体,通常通过检查网络流量或主机日志加以确定,IDPS也
依其来发现已经发生的攻击。
3.3
证明
公钥加密而产生的变量,可使IDPS软件程序和设备鉴别其远程方的身份。
3.4
网桥
将位于OSI2层的局域网连接到采用相同协议的另一局域网的网络设备。
3.5
密码散列值
分配给一个文件并在后期用来测试这个文件的数学值,以验证包含在文件中的数据没有被恶意
更改。
3.6
拒绝服务攻击
未授权访问系统资源或者延迟系统操作和功能。
3.7
分布式拒绝服务攻击
通过洪水攻击带宽或目标系统的资源,破坏多个系统的方式来未授权访问系统资源或者延迟系统
操作和功能,导致授权用户失去可用性。
3.8
非军事区
位于边界路由器和外部防火墙之间的逻辑或者物理网络空间。
3.9
(脆弱性)利用
已明确定义的利用脆弱性破坏信息系统安全的一种方式。
3.10
防火墙
设置在网络环境之间的一类屏障。
注:它可以是一台专用设备,也可以是若干部件和技术的组合。网络环境间所有通信都要流经防火墙,只允许按照本地安全策略定义的、已授权的通信通过。
3.11
误报
没有攻击时IDPS有报警的情况。
3.12
漏报
攻击发生时IDPS没有报警的情况。
3.13
蜜罐
用来欺骗、扰乱和引开攻击者的诱饵系统,促使攻击者把时间花在某些信息上,这些信息看起来有
价值,实际上是虚假的,对合法用户没有任何价值。
3.14
主机
基于TCP/IP协议网络(如Internet),可设定地址的系统或计算机。
3.15
入侵者
针对目标主机、站点、网络或组织,正在或已经进行入侵或攻击的个体。
3.16
入侵
对某一网络或联网系统的未授权访问,即对某一信息系统的有意或无意的未授权访问,包括针对信
息系统的恶意活动或者信息系统内资源的未授权使用。
3.17
入侵检测
检测入侵的正式过程。该过程一般特征为采集如下知识:反常的使用模式、被利用的脆弱性及其类
型、利用的方式,以及何时发生和如何发生。
3.18
入侵检测系统
在信息系统和网络中,一种用于辨识某些已经尝试、正在发生或已经发生的入侵行为,并可对其做
出响应的技术系统。
3.19
入侵防御系统
特别设计用来提供主动响应能力的入侵检测系统的变体。
3.20
入侵检测和防御系统
为了防范恶意活动而监视系统的入侵检测系统IDS和入侵防御系统IPS的软件应用或设备,IDS
仅能对发现的这些活动予以报警,而IPS则有能力阻止某些检测到的入侵。
注:如果需要防范攻击,IPS将主动部署在网络中。如果部署在被动模式下,它将不能提供上述功能,其有效功能仅能像常规IDS那样提供报警。
3.21
渗透
绕过系统安全机制、未经授权的行为。
3.22
在线升级
为信息技术(IT)设备安装正确软件、执行安全策略及加载配置数据的过程。
3.23
远程证明
使用数字证书来确保IDPS的身份及其软件和硬件配置,并安全地将信息传输到可信操作中心的
过程。
3.24
响应
事件响应或入侵响应
当攻击或入侵发生时,为了保护和恢复信息系统正常运行的条件以及存储在其中的信息而采取的
行动。
3.25
路由器
通过基于路由协议机制和算法选择路径或路由,建立和控制不同网络之间数据流的网络设备。
3.26
服务器
为其他计算机提供服务的计算机系统或程序。
3.27
服务级别协议
规定技术支持或业务性能目标的合同,包括服务提供方提供给其客户的性能以及对失败结果的
测量。
3.28
传感器
从被观察的信息系统或网络中,通过感知、监测等收集事态数据的一种IDPS部件或代理。
注:也称为监视器。
3.29
子网
在某一网络中,共享某一公共地址成分的部分。
3.30
交换机
在联网的设备之间,一种借助内部交换机制来提供连通性的设备。其交换技术通常在OSI参考模
型的2层或3层实现。
注:交换机不同于其他局域网互联设备(例如,集线器),原因是交换机中使用的技术是以点对点为基础建立连接。
确保了网络通信量只对有地址的网络设备可见,并使几个连接能够并存。
3.31
测试接入点
典型的被动设备,不会在网络信息包中加装任何负载;当它们使数据收集接口在网络中不可见时,
也能提高安全级别,在这里交换机仍然可保持端口的2层信息。
注:TAP也给出了多端口的功能......
英文网页English: GB/T 28454-2020
相关标准: GB/T 28458|GB/T 28455|GB/T 28450|GB/T 28458|GB/T 28454-2020|GB/T 28454|