管理制度-中国移动设备通用安全功能测试规范 精品.doc
《管理制度-中国移动设备通用安全功能测试规范 精品.doc》由会员分享,可在线阅读,更多相关《管理制度-中国移动设备通用安全功能测试规范 精品.doc(32页珍藏版)》请在第一文库网上搜索。
1、20XX-01-01实施20XX-12-05发布中国移动设备通用安全功能测试规范安全分册Testing Specification for Security Baseline of Devices Used in China Mobile版本号:1.0.0网络与信息安全规范编号:【网络与信息安全规范】【第二层:技术规范网元类】【第2102号】中国移动通信集团公司网络部 发布前 言本规范对中国移动中国移动通信网、业务系统和支撑系统的各类设备入网环节涉及的设备安全功能测试提出要求。本规范主要依据中国移动设备通用安全功能和配置要求,针对账号管理及认证授权、日志以及IP协议和其他四个方面每个功能要求,
2、提出相应的测试要求。并对设备内核安全补充提出了测试的内容。本规范由中国移动通信集团公司网络部归口管理。本规范解释权属于中国移动通信集团公司,具体技术细节由中国移动研究院负责解释。本规范起草单位:中国移动通信集团公司研究院本标准主要起草人:张焱、陈敏时目 录1 范围42 引用标准43 相关术语与缩略语解释44 测试环境55 测试工具和测试方法55.1 测试工具55.2 测试方法66 内部安全控制功能测试66.1 账号口令、认证授权功能测试66.1.1 账号功能66.1.2 口令功能96.1.3 授权功能146.2 日志功能测试176.3 IP协议安全功能测试216.4 其他安全功能测试267 外
3、部安全防护功能测试297.1 设备内核安全评估测试29附录A 编制历史311 范围本规范适用于中国移动通信网、业务系统和支撑系统的各类设备。本规范对测试验证中国移动设备通用安全功能和配置规范中功能要求项目,明确了基本的操作要求。本规范作为实施设备入网安全功能测试的依据。2 引用标准下列标准所包含的条文,通过在本标准中引用而成为本标准的条文。本标准出版时,所示版本均为有效。所有标准都会被修订,使用本标准的各方应探讨使用下列标准最新版本的可能性。1 中国移动设备通用安全功能和配置规范3 相关术语与缩略语解释4 测试环境测试环境说明: PC客户端主要用来模拟被测设备账号进行远程登录和命令操作; PC
4、客户端与被测设备应当配置为不同的网段,并通过交换机进行互连。5 测试工具和测试方法5.1 测试工具可供参考选择的漏洞扫描工具。测试单位可以根据实际情况审慎选择其它能够满足测试工作需要扫描工具。 XSCAN(可从互联网下载的免费漏洞扫描软件,应当采用最新版本);网络协议分析工具:(二者任选一种) Ethreal(可从互联网下载的免费软件,应采用最新版本) Sniffer(付费软件,应采用最新版本)。5.2 测试方法本测试规范所涉及的测试方案主要为功能验证法,即模拟设备所提供安全功能的使用操作流程对设备的安全功能进行验证。6 内部安全控制功能测试本部分内容主要针对设备的内部管理控制相关的安全功能进
5、行测试,测试内容主要根据中国移动通信有限公司网络部编制的中国移动设备通用安全功能和配置规范中定义的内部管理控制相关安全功能编制而成。6.1 账号口令、认证授权功能测试6.1.1 账号功能测试编号:6.1.1.1项 目:账号功能分 项 目:支持按用户分配账号编号:安全功能-设备- 通用-功能-1测试目的:检验设备系统是否能够为不同的用户分配不同的账号,从而避免由于用户必须共用账号而导致的设备管理操作不可控或不可审计的情况。预置条件:1、清除设备系统上除管理员(Administrator)或根用户(root)以外的所有账号;2、测试步骤:1、利用管理员账号或根用户账号登录设备;2、利用管理员或根用
6、户权限创建3个以上的不同账号,并为其设置不同的口令、权限信息以及其他相关账号信息;3、登出管理员账号;4、分别通过不同的远程客户端利用上述创建的账号和口令同时登录设备系统,观察能否正常登录以及执行常用命令或操作。预期结果:1、能够创建不同的账号,并能够为其设置不同的口令、权限等信息;2、能够利用已创建的不同账号和口令分别登录设备系统,并执行常用操作。3、测试结果:1、2、3、4、备注:测试编号:6.1.1.2项 目:账号功能分 项 目:与设备运行、维护等工作无关的账号,应能够删除或锁定编号:安全功能-设备- 通用-功能-2测试目的:检验设备系统是否能够删除或者锁定特定的账号,以避免与设备运维无
7、关的账号被误用,从而导致不必要的风险。预置条件:1、在系统上预先设置多个账号(35个);测试步骤:1、利用管理员账号或根用户账号登录设备;2、选择已有的普通账号,通过系统所提供的账号删除或锁定功能对该账号进行删除或锁定操作;3、登出管理员账号;4、分别通过不同的远程客户端利用上述已被锁定或删除的账号登陆设备系统,观察能否正常登录以及执行常用命令或操作。预期结果:1、系统应能提供删除或锁定被选账号的功能;2、账号删除后,应无法再利用其进行登录。3、测试结果:1、2、3、4、备注:测试编号:6.1.1.3项 目:账号功能分 项 目:设备应能够限制允许远程登录的账号 编号:安全功能-设备- 通用-功
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 管理制度-中国移动设备通用安全功能测试规范 精品 管理制度 中国移动 设备 通用 安全 功能 测试 规范