信息安全技术 办公设备安全测试方法

声明

本文是学习GB-T 38558-2020 信息安全技术 办公设备安全测试方法. 而整理的学习笔记,分享出来希望更多人受益,如果存在侵权请及时联系我们

办公设备安全测试方法范围

本标准规定了办公设备安全技术要求和安全管理功能要求的测试方法。

本标准适用于测试机构、办公设备厂商对办公设备的安全性进行测试。

注:本标准规定的测试方法适用于GB/T 29244—2012的符合性测试,相关对应关系参见附录A中A.1。

办公设备安全测试方法规范性引用文件

下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。

GB/T 29244—2012 信息安全技术 办公设备基本安全要求

办公设备安全测试方法术语和定义

GB/T 29244—2012界定的术语和定义适用于本文件。

办公设备安全测试方法缩略语

下列缩略语适用于本文件。

I2C:内置集成电路 (Inter-Integrated Circuit)

SPI:串行外设接口(Serial Peripheral Interface)

办公设备安全测试方法

安全技术要求测试

标识和鉴别

本项测试包括:

  1. 测试办公设备是否采用了身份鉴别措施,身份标识是否具有唯一性;分别以不同类型用户登录办公设备,验证用户在执行受控的安全功能操作之前,是否成功标识和鉴别该用户;拒绝非授权用户执行受控安全功能操作;
  2. 测试办公设备的用户权限初始化和变更情况,查看是否能够设置新建用户的权限或修改已有用户的权限,并验证权限初始化定义或权限变更是否符合安全策略。

访问控制

本项测试包括:

  1. 检查办公设备对普通用户操作用户文档数据的访问控制策略,验证普通用户是否只能对自己的用户文档数据进行打印、复印、扫描、传真、读取、检索、存储、修改、删除等操作,并验证是否拒绝普通用户对其他用户文档数据进行上述操作;
  2. 检查办公设备对普通用户操作用户功能数据的访问控制策略,验证普通用户是否仅能修改、删除自己的用户功能数据,并验证是否拒绝普通用户对其他用户功能数据进行修改和删除操作;
  3. 检查用户使用办公设备功能的访问控制策略,验证普通用户是否仅能使用管理员明确授权的或设备自动授权的办公设备功能,而不能使用未授权的办公设备功能;
  4. 修改普通用户关于用户数据访问的安全属性,测试修改结果是否生效;
  5. 修改普通用户关于办公设备功能访问的安全属性,测试修改结果是否生效。

安全审计

本项测试包括:

  1. 检查办公设备的产品文档,确认审计记录是否中包含以下审计事件:
  2. 审计功能的开启和关闭;
  3. 操作启动和完成;
  4. 使用身份鉴别机制;
  5. 使用身份标识机制;
  6. 管理功能的使用;
  7. 时间变更;
  8. 其他与系统安全有关的事件或专门定义的可审计事件。

并测试审计记录是否准确记录相应的审计事件;

  1. 检查办公设备的审计记录,查看审计记录是否包括事件发生日期和时间、事件类型、主体身份、事件结果(成功或失败)、任务类型等内容;
  2. 测试办公设备是否对用户登录、审计功能开启/关闭、修改用户权限、时间变更等重要安全事件进行了审计,并验证审计事件记录是否与导致该事件的用户身份进行关联;
  3. 检查办公设备是否具有时间管理功能,是否提供可靠的时间戳;能否防止审计记录时间被篡改。

残余信息保护

本项测试包括:

  1. 检查办公设备的残余信息保护能力,验证用户数据的存储空间在被释放或重新分配给其他用户前,是否将先前存储的数据完全销毁,或者是否已采取保护措施使残余信息无法被利用;
  2. 检查办公设备供应方提供的产品文档或媒体,查看是否明确告知办公设备用户可能存在残余信息的资源类型及所在位置。

功能测试

本项测试包括:

  1. 检查办公设备在启动、自检、用户要求的情况下,是否能正常执行系统自测功能,以及系统自测信息能否验证全部或部分办公设备安全功能操作的正确性;
  2. 检查办公设备能否允许授权用户验证信息存储、处理和传输功能等操作的正确性;
  3. 检查办公设备是否提供对全部或部分安全功能数据的完整性进行验证的功能或方法,并由授权用户对该功能或方法的有效性进行测试;
  4. 检查办公设备是否为授权用户提供对安全功能可执行代码的完整性进行验证的功能或方法,并测试能否验证安全功能可执行代码未被篡改。

维护

本项测试包括:

  1. 检查办公设备的测试和维护接口,测试管理员能否对办公设备的软件维护操作进行权限限制,验证普通用户是否只有在管理员授权的情况下才能对办公设备的软件进行更新、升级、修改和删除等操作;
  2. 检查产品文档,查看是否具有全局复位或各功能模块复位的功能,检查办公设备是否具有快速删除设备上存储的所有用户数据和安全功能数据的功能,并测试对应功能的可用性。

会话

从本地或远程登录办公设备,当登录用户在静默状态规定的时间无操作时,检查办公设备是否会自动终止交互会话。

可移动非易失性存储

本项测试包括:

  1. 检查可移动非易失性存储装置的数据存储是否采取了安全性措施,对用户数据、安全功能数据等进行防护;
  2. 查看移动非易失性存储装置的数据结构,包括存储地址、存储内容、存储空间长度等是否公开;
  3. 测试移动非易失性存储装置是否通过公开的接口协议,例如,SPI、I2C等,与办公设备主机进行数据交换;
  4. 查看产品文档是否明确标识移动非易失性存储装置的存储容量;
  5. 测试办公设备中的可移动非易失性存储装置,是否可对存储的数据(用户数据和安全功能数据)进行完整性检查。

密码要求

查看办公设备供应方提供的产品文档,确认密码技术的使用及管理是否遵照国家密码管理的相关规定。

安全管理功能要求测试

安全属性管理

本项测试包括:

  1. 查看产品文档是否说明办公设备具有初始化安全属性的功能;复位办公设备,检查办公设备是否恢复到安全属性的默认值;
  2. 测试办公设备是否限制普通用户对安全属性进行初始化操作;
  3. 测试办公设备是否允许管理员或授权用户对用户的安全属性进行维护操作;
  4. 检查办公设备是否限制普通用户对安全属性进行操作,包括查询、修改、删除和默认值变更。

数据管理

本测试包括:

  1. 检查办公设备安全功能数据列表的访问控制策略,验证安全功能数据列表是否仅能由管理员或除普通用户以外授权用户进行操作,或者是否禁止任何人进行操作,包括查询、修改、删除、清除和默认值变更;
  2. 检查办公设备安全功能数据的访问控制策略,验证与普通用户或普通用户的工作或任务相关的安全功能数据,是否仅能由管理员或相关的普通用户来操作,或者是否禁止任何人操作,包括查询、修改、删除、清除和默认值变更。

用户角色管理

本测试包括:

  1. 检查办公设备是否具有用户列表和角色列表的维护功能,并验证是否只有管理员可对用户和角色进行新建、修改或删除等操作;
  2. 检查办公设备的用户列表和角色列表,查看各用户是否与角色相关联,并测试新建用户时是否仅有管理员可设置用户对应的角色。

GB/T 29244—2012安全要求与本标准安全测试方法对应关系

表A.1给出了本标准安全测试方法与GB/T 29244—2012安全要求之间的对应关系。

表 A.1 GB/T 29244—2012安全要求与本标准安全测试方法对应关系

安全要求对应关系
GB/T 29244—2012 安全要求内容GB/T xxxxx-2020 安全测试方法
安全技术要求标识和鉴别4.1a)5.1.1a)
4.1b)5.1.1b)
访问控制4.2a)5.1.2a)
4.2b)5.1.2b)
4.2c)5.1.2c)
4.2d)5.1.2d)
4.2e)5.1.2e)
安全审计4.3a)5.1.3a)
4.3b)5.1.3b)
4.3c)5.1.3c)
4.3d)5.1.3d)
残余信息保护4.4a)5.1.4a)
4.4b)5.1.4b)
功能测试4.5a)5.1.5a)
4.5b)5.1.5b)
4.5c)5.1.5c)
4.5d)5.1.5d)
维护4.6a)5.1.6a)
4.6b)5.1.6b)
会话4.75.1.7
可移动非易失性存储4.8a)5.1.8a)
4.8b)5.1.8b)
4.8c)5.1.8c)
4.8d)5.1.8d)
4.8e)5.1.8e)
密码要求4.95.1.9
安全管理功能要求安全属性管理5.1a)5.2.1a)
5.1b)5.2.1b)
5.1c)5.2.1c)

表A.1(续)

安全要求对应关系
GB/T 29244—2012 安全要求内容GB/T xxxxx-2020 安全测试方法
5.1d)5.2.1d)
数据管理5.2a)5.2.2a)
5.2b)5.2.2b)
用户角色管理5.3a)5.2.3a)
5.3b)5.2.3b)

_________________________________

延伸阅读

更多内容 可以 GB-T 38558-2020 信息安全技术 办公设备安全测试方法. 进一步学习

联系我们

GB-T 41344.4-2022 机械安全 风险预警 第4部分:措施.pdf

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/128487.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Edge浏览器没有让我失望! 今天终于可以在win10中模拟IE内核进行前端测试了!

前言 😝 ietest现在是不是不好用了? Edge浏览器仿真是不是不见了? 如图 如果我们在前端开发javascript遇见一些老旧的语法标准,想要测试一下都难,想想都抓狂!😤😤 不过不用担心,经过这几天的…

Idea上传gitee注意事项,push reject错误

一、 你在项目所在文件夹的空白处,鼠标右键,点击git bash here 会自动进入该目录下 二、 如果你遇到push reject 输入下面的命令: git pull origin master –allow-unrelated-historiesgit push -u origin master -f再次push就好了。 三、 …

wpf C# 用USB虚拟串口最高速下载大文件 每包400万字节 平均0.7s/M,支持批量多设备同时下载。自动识别串口。源码示例可自由定制。

C# 用USB虚拟串口下载大文件 每包400万字节 平均0.7s/M。支持批量多设备同时下载。自动识别串口。可自由定制。 int 32位有符号整数 -2147483648~2147483647 但500万字节时 write时报端口IO异常。可能是驱动限制的。 之前用这个助手发文件,连续发送&#xff0…

【python爬虫】批量识别pdf中的英文,自动翻译成中文上

不管是上学还是上班,有时不可避免需要看英文文章,特别是在写毕业论文的时候。比较头疼的是把专业性很强的英文pdf文章翻译成中文。我记得我上学的时候,是一段一段复制,或者碰到不认识的单词就百度翻译一下,非常耗费时间。本文提供批量识别pdf中英文的方法,后续文章实现自…

PatchMatchNet 学习笔记 译文 深度学习三维重建

9 PatchMatchNet CVPR-2021 patchmatchnet源码下载 PatchMatchNet 代码注释版 下载链接(注释非常详细,较源码结构有调整,使用起来更方便) PatchMatchNet-CVPR-2021(源码、原文+注释+译文+批注) 9.0 主要特点 金字塔,基于传统的PatchMatch算法,精度高,速度快 Pa…

后端SpringBoot+前端Vue前后端分离的项目(二)

前言:完成一个列表,实现表头的切换,字段的筛选,排序,分页功能。 目录 一、数据库表的设计 ​编辑二、后端实现 环境配置 model层 mapper层 service层 service层单元测试 controller层 三、前端实现 interface接…

网管实战⑼:配置华为S5720交换机

配置好汇聚交换机后,需要根据单位情况配置具体的接入交换机。 自从2019年12月底配置好交换机后,基本上都没有怎么操作交换机了。那时候使用的是H3C交换机,主要是H3C S7706、H3C S5120、H3C S5130、H3C S5500、H3C S3600等型号的交换机&#x…

快速排序详解

前言 快排是不稳定的排序,快排的适用场景是无序的序列,例如此时有一个数组是有序的 / 逆序的,此时的快排效率是最慢的。 过程: 找一个基准值,找的过程就以挖坑法的方式填坑,第一次排序以挖坑发填完坑之后&a…

mfc 浮动窗口

参考 MFC模拟360悬浮窗加速球窗口

yolo物体检测系列实战1:yolo-v1整体思想与网络架构

1、物体检测经典方法 two-stage(两阶段):Faster-rcnn Mask-Rcnn系列one-stage(单阶段):YOLO系列 最核心的优势:速度非常快,适合做实时检测任务!但是缺点也是有的&#x…

ue5 物理场的应用

cable mat wpo particle 流体粒子 choas 破损 刚体 布料 cloud abp blueprint riggedbody 体积雾 毛发 全局的 局部的 非均匀的 连续变化的 也可以多个叠加 从全局 到 范围 除了vector还有scalar的值也就是0--1的黑白灰的值 但是最终输出的值的类型还是取决于这个 一…

渗透测试漏洞原理之---【不安全的反序列化】

文章目录 1、序列化与反序列化1.1、引入1.2、序列化实例1.2.1、定义一个类1.2.2、创建 对象1.2.3、反序列化1.2.4、对象注入 2、漏洞何在2.1、漏洞触发2.1.2、定义一个类2.1.3、定义一个对象2.1.3、反序列化执行代码 2.2 为什么会这样 3、反序列化漏洞攻防3.1、PHP反序列化实例…

51单片机的简易计算器数码管显示仿真设计( proteus仿真+程序+原理图+报告+讲解视频)

51单片机的简易计算器数码管显示仿真设计 1.主要功能:2.仿真3. 程序代码4. 原理图5. 设计报告6. 设计资料内容清单&&下载链接 51单片机的简易计算器数码管显示仿真设计( proteus仿真程序原理图报告讲解视频) 仿真图proteus7.8及以上 程序编译器…

MySQL主从分离读写复制

在高负载的生产环境里,把数据库进行读写分离,能显著提高系统的性能。下面对MySQL的进行读写分离。 试验环境 A机:IP:192.168.0.1 mysql版本:mysql-5.6.4,主数据服务器(只写操作) B机:IP:192.…

智慧公厕破解公共厕所管理的“孤岛现象”

在现代社会中,公共厕所是城市管理中的一项重要任务。然而,经常会出现公厕管理的“孤岛现象”,即每个公厕都是独立运作,缺乏统一的管理和监控机制。针对这一问题,智慧公厕的出现为解决公共厕所管理难题带来了新的方案。…

新版edge浏览器读取谷歌浏览器上的历史记录

上一篇:(3条消息) 新版edge浏览器读取谷歌浏览器上的历史记录_learningbilibili的博客-CSDN博客https://blog.csdn.net/learningbilibili/article/details/123662218 关于上次的读取历史记录的问题是现在的edge浏览器最近的版本更新后出现了每次启动时从 Google Chr…

MySQL无法查看系统默认字符集以及校验规则

show variables like character_set_database; show variables like collation_database;这个错误信息表示MySQL在尝试访问performance_schema.session_variables表时,发现该表不存在。这个问题可能是由于MySQL的版本升级导致的。解决这个问题的一种方法是运行mysql…

文心一言 VS 讯飞星火 VS chatgpt (89)-- 算法导论8.3 2题

二、用go语言,下面的排序算法中哪些是稳定的:插入排序、归并排序、堆排序和快速排序?给出一个能使任何排序算法都稳定的方法。你所给出的方法带来的额外时间和空间开销是多少? 文心一言: 在Go语言中,以下排序算法是…

回归预测 | MATLAB实现MPA-BiGRU海洋捕食者算法优化双向门控循环单元多输入单输出回归预测(多指标,多图)

回归预测 | MATLAB实现MPA-BiGRU海洋捕食者算法优化双向门控循环单元多输入单输出回归预测(多指标,多图) 目录 回归预测 | MATLAB实现MPA-BiGRU海洋捕食者算法优化双向门控循环单元多输入单输出回归预测(多指标,多图&a…

7X24即时新闻监测

即时新闻----是我们最快获取新闻内容的重要途径。一般内容简短精悍,更新频率高,很多字少事大的新闻首先在即时新闻里体现。即便是为我们及时获取新闻资讯带来方便,但我们仍然不可能一直盯着即时新闻页面看吧。我们希望当有重要新闻事件时&…