信息安全技术 办公设备安全测试方法

news2025/1/29 13:50:51

声明

本文是学习GB-T 38558-2020 信息安全技术 办公设备安全测试方法. 而整理的学习笔记,分享出来希望更多人受益,如果存在侵权请及时联系我们

办公设备安全测试方法范围

本标准规定了办公设备安全技术要求和安全管理功能要求的测试方法。

本标准适用于测试机构、办公设备厂商对办公设备的安全性进行测试。

注:本标准规定的测试方法适用于GB/T 29244—2012的符合性测试,相关对应关系参见附录A中A.1。

办公设备安全测试方法规范性引用文件

下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。

GB/T 29244—2012 信息安全技术 办公设备基本安全要求

办公设备安全测试方法术语和定义

GB/T 29244—2012界定的术语和定义适用于本文件。

办公设备安全测试方法缩略语

下列缩略语适用于本文件。

I2C:内置集成电路 (Inter-Integrated Circuit)

SPI:串行外设接口(Serial Peripheral Interface)

办公设备安全测试方法

安全技术要求测试

标识和鉴别

本项测试包括:

  1. 测试办公设备是否采用了身份鉴别措施,身份标识是否具有唯一性;分别以不同类型用户登录办公设备,验证用户在执行受控的安全功能操作之前,是否成功标识和鉴别该用户;拒绝非授权用户执行受控安全功能操作;
  2. 测试办公设备的用户权限初始化和变更情况,查看是否能够设置新建用户的权限或修改已有用户的权限,并验证权限初始化定义或权限变更是否符合安全策略。

访问控制

本项测试包括:

  1. 检查办公设备对普通用户操作用户文档数据的访问控制策略,验证普通用户是否只能对自己的用户文档数据进行打印、复印、扫描、传真、读取、检索、存储、修改、删除等操作,并验证是否拒绝普通用户对其他用户文档数据进行上述操作;
  2. 检查办公设备对普通用户操作用户功能数据的访问控制策略,验证普通用户是否仅能修改、删除自己的用户功能数据,并验证是否拒绝普通用户对其他用户功能数据进行修改和删除操作;
  3. 检查用户使用办公设备功能的访问控制策略,验证普通用户是否仅能使用管理员明确授权的或设备自动授权的办公设备功能,而不能使用未授权的办公设备功能;
  4. 修改普通用户关于用户数据访问的安全属性,测试修改结果是否生效;
  5. 修改普通用户关于办公设备功能访问的安全属性,测试修改结果是否生效。

安全审计

本项测试包括:

  1. 检查办公设备的产品文档,确认审计记录是否中包含以下审计事件:
  2. 审计功能的开启和关闭;
  3. 操作启动和完成;
  4. 使用身份鉴别机制;
  5. 使用身份标识机制;
  6. 管理功能的使用;
  7. 时间变更;
  8. 其他与系统安全有关的事件或专门定义的可审计事件。

并测试审计记录是否准确记录相应的审计事件;

  1. 检查办公设备的审计记录,查看审计记录是否包括事件发生日期和时间、事件类型、主体身份、事件结果(成功或失败)、任务类型等内容;
  2. 测试办公设备是否对用户登录、审计功能开启/关闭、修改用户权限、时间变更等重要安全事件进行了审计,并验证审计事件记录是否与导致该事件的用户身份进行关联;
  3. 检查办公设备是否具有时间管理功能,是否提供可靠的时间戳;能否防止审计记录时间被篡改。

残余信息保护

本项测试包括:

  1. 检查办公设备的残余信息保护能力,验证用户数据的存储空间在被释放或重新分配给其他用户前,是否将先前存储的数据完全销毁,或者是否已采取保护措施使残余信息无法被利用;
  2. 检查办公设备供应方提供的产品文档或媒体,查看是否明确告知办公设备用户可能存在残余信息的资源类型及所在位置。

功能测试

本项测试包括:

  1. 检查办公设备在启动、自检、用户要求的情况下,是否能正常执行系统自测功能,以及系统自测信息能否验证全部或部分办公设备安全功能操作的正确性;
  2. 检查办公设备能否允许授权用户验证信息存储、处理和传输功能等操作的正确性;
  3. 检查办公设备是否提供对全部或部分安全功能数据的完整性进行验证的功能或方法,并由授权用户对该功能或方法的有效性进行测试;
  4. 检查办公设备是否为授权用户提供对安全功能可执行代码的完整性进行验证的功能或方法,并测试能否验证安全功能可执行代码未被篡改。

维护

本项测试包括:

  1. 检查办公设备的测试和维护接口,测试管理员能否对办公设备的软件维护操作进行权限限制,验证普通用户是否只有在管理员授权的情况下才能对办公设备的软件进行更新、升级、修改和删除等操作;
  2. 检查产品文档,查看是否具有全局复位或各功能模块复位的功能,检查办公设备是否具有快速删除设备上存储的所有用户数据和安全功能数据的功能,并测试对应功能的可用性。

会话

从本地或远程登录办公设备,当登录用户在静默状态规定的时间无操作时,检查办公设备是否会自动终止交互会话。

可移动非易失性存储

本项测试包括:

  1. 检查可移动非易失性存储装置的数据存储是否采取了安全性措施,对用户数据、安全功能数据等进行防护;
  2. 查看移动非易失性存储装置的数据结构,包括存储地址、存储内容、存储空间长度等是否公开;
  3. 测试移动非易失性存储装置是否通过公开的接口协议,例如,SPI、I2C等,与办公设备主机进行数据交换;
  4. 查看产品文档是否明确标识移动非易失性存储装置的存储容量;
  5. 测试办公设备中的可移动非易失性存储装置,是否可对存储的数据(用户数据和安全功能数据)进行完整性检查。

密码要求

查看办公设备供应方提供的产品文档,确认密码技术的使用及管理是否遵照国家密码管理的相关规定。

安全管理功能要求测试

安全属性管理

本项测试包括:

  1. 查看产品文档是否说明办公设备具有初始化安全属性的功能;复位办公设备,检查办公设备是否恢复到安全属性的默认值;
  2. 测试办公设备是否限制普通用户对安全属性进行初始化操作;
  3. 测试办公设备是否允许管理员或授权用户对用户的安全属性进行维护操作;
  4. 检查办公设备是否限制普通用户对安全属性进行操作,包括查询、修改、删除和默认值变更。

数据管理

本测试包括:

  1. 检查办公设备安全功能数据列表的访问控制策略,验证安全功能数据列表是否仅能由管理员或除普通用户以外授权用户进行操作,或者是否禁止任何人进行操作,包括查询、修改、删除、清除和默认值变更;
  2. 检查办公设备安全功能数据的访问控制策略,验证与普通用户或普通用户的工作或任务相关的安全功能数据,是否仅能由管理员或相关的普通用户来操作,或者是否禁止任何人操作,包括查询、修改、删除、清除和默认值变更。

用户角色管理

本测试包括:

  1. 检查办公设备是否具有用户列表和角色列表的维护功能,并验证是否只有管理员可对用户和角色进行新建、修改或删除等操作;
  2. 检查办公设备的用户列表和角色列表,查看各用户是否与角色相关联,并测试新建用户时是否仅有管理员可设置用户对应的角色。

GB/T 29244—2012安全要求与本标准安全测试方法对应关系

表A.1给出了本标准安全测试方法与GB/T 29244—2012安全要求之间的对应关系。

表 A.1 GB/T 29244—2012安全要求与本标准安全测试方法对应关系

安全要求对应关系
GB/T 29244—2012 安全要求内容GB/T xxxxx-2020 安全测试方法
安全技术要求标识和鉴别4.1a)5.1.1a)
4.1b)5.1.1b)
访问控制4.2a)5.1.2a)
4.2b)5.1.2b)
4.2c)5.1.2c)
4.2d)5.1.2d)
4.2e)5.1.2e)
安全审计4.3a)5.1.3a)
4.3b)5.1.3b)
4.3c)5.1.3c)
4.3d)5.1.3d)
残余信息保护4.4a)5.1.4a)
4.4b)5.1.4b)
功能测试4.5a)5.1.5a)
4.5b)5.1.5b)
4.5c)5.1.5c)
4.5d)5.1.5d)
维护4.6a)5.1.6a)
4.6b)5.1.6b)
会话4.75.1.7
可移动非易失性存储4.8a)5.1.8a)
4.8b)5.1.8b)
4.8c)5.1.8c)
4.8d)5.1.8d)
4.8e)5.1.8e)
密码要求4.95.1.9
安全管理功能要求安全属性管理5.1a)5.2.1a)
5.1b)5.2.1b)
5.1c)5.2.1c)

表A.1(续)

安全要求对应关系
GB/T 29244—2012 安全要求内容GB/T xxxxx-2020 安全测试方法
5.1d)5.2.1d)
数据管理5.2a)5.2.2a)
5.2b)5.2.2b)
用户角色管理5.3a)5.2.3a)
5.3b)5.2.3b)

_________________________________

延伸阅读

更多内容 可以 GB-T 38558-2020 信息安全技术 办公设备安全测试方法. 进一步学习

联系我们

GB-T 41344.4-2022 机械安全 风险预警 第4部分:措施.pdf

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/995795.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

云备份服务端——服务器业务处理模块以及网络通信模块

我们这里由于网络通信模块借助httplib库来完成,因此两个模块合并到一起完成,不熟悉httplib库的老铁可以再看看我之前的文章 云备份——第三方库使用介绍(下)_爱吃鱼的修猫的博客-CSDN博客 一,业务处理模块设计 我们这里…

UMA 2 - Unity Multipurpose Avatar☀️七.UMA API介绍 : 基本API与保存加载配置

文章目录 🟥 UMA Data DNA参数引用位置🟥 UMA API介绍🟥 UMA Data DNA参数引用位置 我们想通过代码去控制如图所示参数,达到捏脸的目的.下面就是可以控制的代码: _dna["headSize"].Set(1); _avatar.BuildCharacter();我们观察发现操控代码类似Material去设置…

【MySQL】一文详解MySQL,从基础概念到调优

作者简介 前言 博主之前写过一个MySQL的系列,从基础概念、SQL到底层原理、优化,专栏地址: https://blog.csdn.net/joker_zjn/category_12305262.html?spm1001.2014.3001.5482 本文会是这个系列的清单,拉通来聊一聊Mysql从基础概…

MT3905替代方案 (NDP23511KC)完全替代MT3905

NDP23511KC效率高, 单片同步降压DC/DC 变频器采用恒频, 平均电流模式控制架构。 能够提供高达5.0A的峰值负载 具有优良的线路和负载调节。的 设备从输入电压工作 范围为4.6V至30V,并提供一个 输出电压从3.3V到25V可调。 NDP23511KC特…

2023数学建模国赛A题定日镜场的优化设计- 全新思路及代码

背景资料关键信息和要点如下: 定日镜:塔式太阳能光热发电站的基本组件,由纵向转轴和水平转轴组成,用于反射太阳光。 定日镜场:由大量的定日镜组成的阵列。 集热器:位于吸收塔顶端,用于收集太…

UG\NX CAM二次开发 设置几何体自动毛坯 UF_CAM_set_auto_blank

文章作者:代工 来源网站:NX CAM二次开发专栏 简介: UG\NX CAM二次开发 设置几何体自动毛坯 UF_CAM_set_auto_blank 效果: 代码: void MyClass::do_it(){ //获取加工环境tagtag_t setup_tag=NULL_TAG;UF_SETUP_ask_setup(&setup_tag);//返回当前工序导航器…

python3网络爬虫--2323爬取B站视频弹幕 解so文件(附源码)

文章目录 一.前言二.配置Protobuf 环境&生成编译文件1.配置Protobuf 环境2.生成编译文件 三.解析弹幕四.自动解析弹幕五.总结六.参考 本篇博文记录一下爬取B站弹幕的主要思路以及…

NFS文件共享系统(K8S)

概述 部署NFS文件共享服务&#xff0c;为Kubernetes提供NFS共享做准备 步骤 安装软件 yum -y install nfs-utils 配置NFS(exports) 编辑 /etc/exports 文件。每一行代表一个共享目录&#xff0c;描述目录如何共享 编写规则&#xff1a; # <共享目录> [客户端1 选项…

Spring修炼之路--基础知识

一、核心概念 1.1软件模块化 软件模块化是一种软件开发的设计模式&#xff0c;它将一个大型的软件系统划分成多个独立的模块&#xff0c;每个模块都有自己的功能和接口&#xff0c;并且能够与其他模块独立地工作1. 软件模块化设计可以使软件不至于随着逐渐变大而变得不可控&am…

​ICCV 2023 | 图像分割全新思路:仅用文本描述实现图像分割!

论文链接&#xff1a; https://arxiv.org/pdf/2308.14575.pdf 代码链接&#xff1a; https://github.com/fawnliu/TRIS 基本概念&#xff1a;Referring Image Segmentation&#xff08;RIS&#xff09;是一种图像分割技术&#xff0c;旨在根据自然语言表达来标记图像或视频中表…

教师节 | 拓世AI这样用,教案不再费神,辅助教师教学全流程

随着科技的不断进步&#xff0c;人工智能和大数据技术所带来的新的信息技术革命在每个细分领域生根发芽&#xff0c;教育领域也不例外。这个新时代的教育充满了挑战和机遇&#xff0c;科技的发展正引领着教育走向一个全新的境界。 教育是社会进步的重要引擎&#xff0c;教师是…

Ubuntu23.10将推出全磁盘加密功能,提高系统安全性

Canonical 宣布其即将推出的 Ubuntu 23.10&#xff08;Mantic Minotaur&#xff09;将引入基于 TPM 的全磁盘加密的初步支持。这个特性将利用系统可信平台模块&#xff08;TPM&#xff09;&#xff0c;在系统级别上进行全磁盘加密&#xff0c;从而提高系统的安全性。 但需要注…

【zip密码】7z分卷压缩如何加密?

想要压缩的文件过大&#xff0c;想要在压缩过程中将文件拆分为几个压缩包并且同时为所有压缩包设置加密应该如何设置&#xff1f; 想要分卷压缩文件并加密一起操作就可以完成了&#xff0c;设置方法如下&#xff1a; 打开7-zip&#xff0c;选中需要压缩的文件&#xff0c;选择…

大数据技术之Hadoop:提交MapReduce任务到YARN执行(八)

目录 一、前言 二、示例程序 2.1 提交wordcount示例程序 2.2 提交求圆周率示例程序 三、写在最后 一、前言 我们前面提到了MapReduce&#xff0c;也说了现在几乎没有人再写MapReduce代码了&#xff0c;因为它已经过时了。然而不写代码不意味着它没用&#xff0c;当下很火…

两性养生网站源码 生活类减肥网站源码 健康网模板源码 支持QQ登录和百度主动推送

本套模板非常适合生活类&#xff0c;两性类&#xff0c;减肥类等等类型的网站&#xff0c;这类型网站比较好做流量&#xff0c;因为客户群体众多&#xff0c; 可以自行改内容为其他类型网站模板总体非常简洁漂亮&#xff0c;配色合理&#xff0c;视觉舒服&#xff0c;并且配合…

合创汽车V09纵享商务丝滑?预售价32万元起,正式宣布大规模生产

合创汽车正式宣布&#xff0c;旗下新款车型V09已于9月10日开始大规模生产&#xff0c;并预计将于10月13日正式上市。V09作为中大型纯电动MPV的代表之一&#xff0c;备受瞩目。该车型是广汽新能源和蔚来汽车共同成立的广汽蔚来改为广汽集团和珠江投管共同投资的高端品牌——合创…

C语言练习:输入日期输出该日期为当年第几天

用scanf()输入某年某月某日&#xff0c;判断这一天是这一年的第几天。以3月5日为例&#xff0c;应该先把前两个月的加起来&#xff0c;然后再加上5天即本年的第几天&#xff0c;特殊情况&#xff0c;闰年且输入月份≥3时需考虑多加一天。注&#xff1a;判断年份是否为闰年的方法…

Web server failed to start. Port 8080 was already in use.之解决方法

问题&#xff1a; Web server failed to start. Port 8080 was already in use&#xff0c;这句错误描述意思是当前程序的端口号8080被占用了&#xff0c;需要将占用该端口的程序停止掉才行&#xff1b;错误如图所示&#xff1a; 解决方法&#xff1a; 按住winr&#xff0c;输入…

AI在医疗保健领域:突破界限,救治生命

文章目录 AI在医学影像分析中的应用AI在疾病预测和早期诊断中的作用个性化治疗和药物研发医疗数据管理和隐私保护未来展望 &#x1f389;欢迎来到AIGC人工智能专栏~AI在医疗保健领域&#xff1a;突破界限&#xff0c;救治生命 ☆* o(≧▽≦)o *☆嗨~我是IT陈寒&#x1f379;✨博…

第17章_瑞萨MCU零基础入门系列教程之CAN FD 模块

本教程基于韦东山百问网出的 DShanMCU-RA6M5开发板 进行编写&#xff0c;需要的同学可以在这里获取&#xff1a; https://item.taobao.com/item.htm?id728461040949 配套资料获取&#xff1a;https://renesas-docs.100ask.net 瑞萨MCU零基础入门系列教程汇总&#xff1a; ht…