西南科技大学计算机科学与技术学院实验报告实验名称网站应用安全测评及加固实验地点实验日期指导教师学生班级学生姓名学生学号提交日期2015年3月信息安全系制一、实验目的通过对网站系统进行安全测评和安全加固,掌握应用安全测评方案的设计、安全测评实施及结果分析;掌握安全加固的方法
二、实验题目根据《信息系统安全等级保护基本要求》的第三级基本要求,按照实验指导书中的示范,对网站应用进行安全测评,安全等级为三级选用应用网站网址:http://10
65/index
html三、实验设计应用安全涉及人类工作和生活的方方面面,为了考虑计算机应用系统的安全,需要逐一分析各行各业的特点,可是这是难以做到的
因此,我们只能把握计算机应用系统的基础,有什么样的安全测评要求,以便在这条“高速公路”上行驶的“人员”能够“放心驾驶”
至于“他们开什么样的车,开往何方”等,则只好在今后的测评工作中就事论事了
国家标准从管理和技术两个层面,对应用安全测评提出了若干条款
按照三级要求,国家标准中把应用安全的分为身份鉴别、访问控制、安全审计、剩余信息保护、通信完整性、通信保密性、抗抵赖、软件容错和资源控制九个方面
(1)身份鉴别
b)应对同一用户采用两种或两种以上组合的鉴别技术实现用户身份鉴别;可以通过登陆时是否需要验证以及具体需要验证的种类来查看
(2)访问控制
e)应具有对重要信息资源设置敏感标记的功能;f)应依据安全策略严格控制用户对有敏感标记重要信息资源的操作;通过访问管理员的方式
(3)安全审计
b)应保证无法单独中断审计进程,无法删除、修改或覆盖审计记录;查看二进制日志是否有修改编辑的选项
d)应提供对审计记录数据进行统计、查询、分析及生成审计报表的功能
查看二进制日志是否有自动分析过滤生成报表的功能
(4)剩余信息保护
a)应保证用户鉴别信息所在的存储空间被释放或再分配给其他用户前得到完