主页 购物车 询价 关于我们
www.GB-GBT.com
收录标准: 223349 (2026-07-09) 搜索
路径: 主页 > GB/T > 第206页 > GB/T 42453-2023

[PDF] GB/T 42453-2023 - 自动发货. 英文版

标准搜索结果: 'GB/T 42453-2023'
标准号码美元购买PDF工期标准名称(英文版)
GB/T 42453-2023 260 GB/T 42453-2023 9秒内发货PDF 信息安全技术 网络安全态势感知通用技术要求
基本信息
标准编号 GB/T 42453-2023 (GB/T42453-2023)
中文名称 信息安全技术 网络安全态势感知通用技术要求
英文名称 Information security technology - General technical requirements for network security situation awareness
行业 国家标准 (推荐)
中标分类 L80
国际标准分类 35.030
字数估计 14,126
发布日期 2023-03-17
实施日期 2023-10-01
发布机构 国家市场监督管理总局、中国国家标准化管理委员会

GB/T 42453-2023: 信息安全技术 网络安全态势感知通用技术要求 GB/T 42453-2023 英文名称: Information security technology -- General technical requirements for network security situation awareness 中华人民共和国国家标准 信息安全技术 网络安全态势感知通用技术要求 国 家 市 场 监 督 管 理 总 局 国 家 标 准 化 管 理 委 员 会 发 布 1 范围 本文件给出了网络安全态势感知技术框架,规定了该框架中核心组件的通用技术要求。 本文件适用于网络安全态势感知产品、系统或平台等的规划、设计、开发、建设和测评。 2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文 件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于 本文件。 GB/T 25069-2022 信息安全技术 术语 GB/T 28458-2020 信息安全技术 网络安全漏洞标识与描述规范 GB/T 28517-2012 网络安全事件描述和交换格式 GB/T 30279-2020 信息安全技术 网络安全漏洞分类分级指南 GB/T 36643-2018 信息安全技术 网络安全威胁信息格式规范 GB/T 37027-2018 信息安全技术 网络攻击定义及描述规范 3 术语和定义 GB/T 25069-2022界定的以及下列术语和定义适用于本文件。 4 缩略语 5 网络安全态势感知技术框架 网络安全态势感知技术框架主要包括前端数据源、核心组件和其他要素三部分。其中网络安全态 势感知的核心组件是实现网络安全态势感知能力的重要技术手段,表现形式可为产品、系统或平台,也 可以是不同的功能组件;实现网络安全态势感知也依赖于应急处置、安全决策、数据共享等其他要素。 为能更好地进行网络安全态势感知,前端数据源需能覆盖网络安全态势感知范围内的通信网络、区域边 界和计算环境。本文件规定了网络安全态势感知技术框架中核心组件的通用技术要求,不包括技术框 架中相对独立的前端数据源和其他要素的要求。 依据通用性并保证网络安全态势感知功能完整性原则,本文件所指的网络安全态势感知核心组件 由数据汇聚、数据分析、态势展示、监测预警、数据服务接口、系统管理等构成,见图1,其中虚线框不在 本文件规定的技术要求中。数据汇聚组件依据业务需求从相应的前端数据源采集数据,经过筛选、转 换、补全、标记等预处理后进行存储,用于后续的数据分析;数据分析组件基于不同的数据分析模型通过 数据服务接口调用相关数据,进行网络攻击分析、资产风险分析、异常行为分析和安全事件分析;根据应 用场景不同,态势展示组件可通过数据服务接口调用相关数据进行多维度评估和展示,包括整体态势展 示、专题态势展示和态势报告;监测预警组件支持基于设定的监测策略和预警规则进行预警,便于后续 的应急处置、安全决策等;此外,为方便用户接入不同类型的前端数据、更好地使用多样化的分析模 型,该技术框架将数据采集、交换、分析和应用等数据处理活动充分解耦,通过数据服务接口组件,进行 前端数据源、内部不同模块以及其他外部系统的数据交互,包括了数据交换接口、数据分析接口、联动处 置接口等;数据服务接口也便于与其他系统进行数据共享。系统管理组件主要进行策略管理、预处理规 则管理、分析模型管理、资产管理、安全事件管理和威胁信息管理。 6 技术要求 6.1 数据汇聚要求 6.1.1 数据采集 6.1.1.1 采集方式 对于不同的前端数据源,数据汇聚组件应支持以下采集方式: a) 被动接收前端数据源发送的数据; b) 主动发起获取前端数据源的数据,支持对数据采集频率进行设置; c) 手动导入前端数据源的数据。 6.1.1.2 采集协议 数据汇聚组件应根据应用场景支持两种或两种以上的采集协议进行数据采集,采集协议包括但不 限于Syslog、FTP/FTPS、SFTP、HTTP/HTTPS、SSH、SNMP等。 6.1.1.3 采集内容 数据汇聚组件: a) 应支持基于采集策略采集不同类型的数据,数据类型包括网络流量、资产信息、日志、漏洞信 息、用户行为、告警信息、威胁信息等; b) 应支持根据应用场景自定义采集的数据类型; c) 应支持采用校验技术或密码技术确保从前端数据源采集数据的完整性。 6.1.2 数据预处理 6.1.2.1 数据筛选 数据汇聚组件应支持基于数据预处理规则对采集的原始数据进行筛选,如去除必填字段为空的数 据、去除重要字段为空的数据、去除数据格式错误的数据、去除重复的数据等。 6.1.2.2 数据转换 数据汇聚组件应支持将采集的同一类型、不同格式的原始数据转换为统一的数据格式,如统一时间 格式、统一漏洞名称等,且转换时不能丢失或损坏关键数据项,其中漏洞描述应遵循 GB/T 28458- 2020第5章、GB/T 30279-2020第5章和第6章的要求;威胁信息描述应遵循GB/T 36643-2018第 6章的要求;网络攻击描述应遵循GB/T 37027-2018第6章和第7章的要求;安全事件描述应遵循 GB/T 28517-2012第5章、第6章和第7章的要求。 6.1.2.3 数据补全 数据汇聚组件应支持基于资产信息库、威胁信息库、地理信息库等对采集的原始数据进行补全,补 全的内容包括资产的相关属性、关联事件、地理位置等。 6.1.2.4 数据标记 数据汇聚组件应支持根据相关数据字段对采集的原始数据进行标记,标记内容应基于分析需求进 行设置,如数据可信度、数据来源等。 6.1.3 数据存储 6.1.3.1 数据格式 数据汇聚组件应支持存储结构化、半结构化和非结构化的数据。 6.1.3.2 存储内容 数据汇聚组件: a) 应支持存储业务数据,如采集的流量数据、日志数据、告警信息以及产生的安全事件、预警信 息等; b) 应支持存储管理数据,如安全策略数据、运行日志、操作日志等; c) 应支持存储知识数据并建立相应的数据库,如资产信息库、地理信息库、攻击特征库、漏洞库、 安全事件库、威胁信息库等。 6.1.3.3 存储时间 数据汇聚组件应支持设置各类数据的存储时间。 6.1.3.4 存储安全 数据汇聚组件应支持对存储的重要数据、敏感数据等进行完整性和保密性保护。 6.2 数据分析要求 6.2.1 网络攻击分析 数据分析组件: a) 应支持识别不同类别的网络攻击,网络攻击类别包括但不限于漏洞利用攻击、拒绝服务攻击、 Web应用攻击、数据窃取攻击、恶意邮件攻击、恶意代码攻击等; b) 应支持基于特征匹配、关联分析、数据挖掘、机器学习等技术进行网络攻击分析; c) 应支持基于威胁信息等进行网络攻击分析; d) 应支持通过分析得到网络攻击属性,包括攻击时间、攻击来源、攻击对象、攻击结果、攻击方式、 分布情况、攻击频次、影响范围、危害程度等; e) 应支持从攻击对象或攻击方视角对网络攻击行为进行分析,还原攻击路径; f) 应支持建立攻击方画像; g) 宜支持结合内外部的分析能力预测潜在的网络攻击。 6.2.2 资产风险分析 数据分析组件: a) 应支持结合资产类型、资产位置、资产重要程度、资产脆弱性、资产是否失陷及威胁信息等分析 资产风险,评估资产风险等级; b) 应支持建立资产画像; c) 宜支持结合内外部的分析能力预测潜在的资产风险。 6.2.3 异常行为分析 数据分析组件: a) 应支持发现用户或实体的异常行为,异常行为包括但不限于登录异常、访问异常、操作异常、数 据下载异常、可疑域名访问等; b) 应支持基于行为基线、关联分析、数据挖掘、机器学习等技术进行异常行为分析; c) 应支持建立用户行为画像,包括用户个体行为画像和群体行为画像; d) 宜支持基于历史数据学习预测用户或实体潜在的异常行为。 6.2.4 安全事件分析 数据分析组件: a) 应支持基于资产重要程度、造成的危害程度和影响范围对安全事件进行分类分级; b) 应支持基于安全事件,关联分析出资产相关的威胁信息、网络攻击类别、网络攻击属性、影响范 围等; c) 宜支持结合内外部的分析能力预测潜在的安全事件。 6.3 态势展示要求 6.3.1 整体态势展示 态势展示组件: a) 应支持对网络的整体安全状况用分值或等级等方式进行评估和展示; b) 应支持对不同行业、不同区域、不同业务单元或不同资产等的局部网络安全状况采用分值或等 级等方式进行评估和展示; c) 应支持对不同时间段的整体网络安全状况进行评估和展示; d) 应支持采用多种视图展示整体安全态势,展示视图至少包括以下中的两种:雷达图、地理信息 图、关联关系图、威胁路径图、趋势图、同/环比图等; e) 应支持分角色展示,即针对不同角色用户展示不同内容; f) 应支持展示整体网络安全状况的变化趋势,如分值或等级的变化等; g) 应支持根据应用场景进行不同类型专题态势的评估和展示。 6.3.2 专题态势展示 6.3.2.1 资产态势 态势展示组件: a) 应支持以图表方式展示当前资产的类型和数量; b) 应支持展示资产名称、资产类型、重要程度、IP地址、开放端口、联网状态等; c) 应支持对资产的安全状况进行评估和展示,包括具体资产的风险等级及资产的安全状况描述; d) 应支持展示资产安全状况的变化趋势,如资产风险等级的变化、联网状态的变化等。 6.3.2.2 流量态势 态势展示组件: a) 应支持对流量数据基于协议、时间、源IP地址、目的IP地址、前端数据源等进行统计和展示; b) 应支持统计和展示的范围至少包括互联网流量、特定用户流量及特定资产流量等; c) 应支持展示流量的变化趋势,如互联网流量大小的变化、前端数据源流量大小的变化等。 6.3.2.3 运行态势 态势展示组件: a) 应支持对资产的资源(如CPU、内存、网络)使用情况进行统计和展示; b) 应支持统计和展示的范围至少包括重要资产、运行异常资产等; c) 应支持展示资产的资源使用情况的变化趋势,如资产CPU/内存/网络使用情况的变化、运行 异常资产的数量变化等。 6.3.2.4 脆弱性态势 态势展示组件: a) 应支持展示网络中存在的漏洞、弱口令、不安全配置等脆弱性; b) 应支持展示存在漏洞的资产、漏洞的类型分布、漏洞的级别分布等; c) 应支持基于资产信息统计和展示脆弱性分析结果,包括漏洞资产总数、弱口令资产数、不安全 配置资产数及详情等; d) 应支持展示资产脆弱性的变化趋势,如资产中高风险漏洞数量的变化、弱口令资产数的变 化等。 6.3.2.5 攻击态势 态势展示组件: a) 应支持实时获取并展示当前网络的受攻击情况,包括攻击时间、攻击源IP地址、目的IP地址、 攻击方式、攻击路径等; b) 应支持统计和展示攻击方式分布、攻击时间段、攻击来源分布等; c) 应支持展示当前网络受攻击情况的变化趋势,如攻击时间段的变化、攻击来源分布的变化等。 6.3.2.6 异常行为态势 态势展示组件: a) 应支持展示偏离用户行为基线的用户异常行为,如违规或越权访问网络或服务、非授权下载数 据等; b) 应支持展示偏离实体访问基线的实体异常行为,实体包括主机操作系统、网络设备、安全设备、 数据库、中间件、应用系统等; c) 应支持展示的内容包括用户或实体信息、异常行为对象、异常行为类型、异常行为发生时间、异 常行为描述等; d) 应支持展示用户或实体异常行为的变化趋势,如异常行为类型的变化、异常行为发生时间的变 化等。 6.3.2.7 安全事件态势 态势展示组件: a) 应支持展示网络中发现的安全事件,包括事件时间、事件类型、事件名称、事件等级、事件对象、 攻击者IP地址、事件描述、影响范围等; b) 应支持基于安全事件数量、类型、等级、资产分布等进行安全事件的统计和展示; c) 应支持展示安全事件的变化趋势,如安全事件类型的变化、事件对象的变化等。 6.3.3 态势报告 6.3.......