首页 > 资料专栏 > 标准 > 行业标准 > 其他行标 > GB∕T_38558-2020信息安全技术_办公设备安全测试方法PDF

GB∕T_38558-2020信息安全技术_办公设备安全测试方法PDF

资料大小:371KB(压缩后)
文档格式:PDF
资料语言:中文版/英文版/日文版
解压密码:m448
更新时间:2022/8/16(发布于广东)
阅读:2
类型:金牌资料
积分:--
推荐:升级会员

   点此下载 ==>> 点击下载文档


文本描述
犐犆犛35.040 犔80 ! " # $ % & ' ' ( ) * 犌犅/犜38558—2020 !"#$%& '()*#$+,-. 犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狔狋犲犮犺狀狅犾狅犵狔—犛犲犮狌狉犻狋狔狋犲狊狋犿犲狋犺狅犱犳狅狉狅犳犳犻犮犲犱犲狏犻犮犲狊 20200306/0 2020100112 ' ( + , - . / 0 1 2 ' ( ) * 3 / 0 4 5 6 / 0 目次 前言………………………………………………………………………………………………………… Ⅰ 1 范围……………………………………………………………………………………………………… 1 2 规范性引用文件………………………………………………………………………………………… 1 3 术语和定义……………………………………………………………………………………………… 1 4 缩略语…………………………………………………………………………………………………… 1 5 测试方法………………………………………………………………………………………………… 1  5.1 安全技术要求测试………………………………………………………………………………… 1  5.2 安全管理功能要求测试…………………………………………………………………………… 3 附录A (资料性附录) 本标准安全测试方法与GB/T29244—2012安全要求对应关系…………… 5 犌犅/犜38558—2020 前  言   本标准按照GB/T1.1—2009给出的规则起草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。 本标准由全国信息安全标准化技术委员会(SAC/TC260)提出并归口。 本标准起草单位:中国电子技术标准化研究院、西安电子科技大学、珠海天威飞马打印耗材有限公 司、珠海赛纳打印科技股份有限公司、北京工业大学、天津天复检测技术有限公司、东莞市金翔光电科技 有限公司、天津光电通信技术有限公司、中船重工汉光科技股份有限公司、珠海奔图电子有限公司、联想 图像(天津)科技有限公司。 本标准主要起草人:范科峰、杨建军、高林、刘硕、胡影、王佳敏、孙彦、蔡磊、徐克超、乔怀信、陈星、 任俊强、高健、王泉、杨震、裴庆祺、林东宁、曹冠群、刘刚、王健、高军辉。 Ⅰ 犌犅/犜38558—2020 信息安全技术 办公设备安全测试方法 1 范围 本标准规定了办公设备安全技术要求和安全管理功能要求的测试方法。 本标准适用于测试机构、办公设备厂商对办公设备的安全性进行测试。 注:本标准规定的测试方法适用于GB/T29244—2012的符合性测试,相关对应关系参见附录A。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文 件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T29244—2012 信息安全技术 办公设备基本安全要求 3 术语和定义 GB/T29244—2012界定的术语和定义适用于本文件。 4 缩略语 下列缩略语适用于本文件。 I2C:内置集成电路(InterIntegratedCircuit) SPI:串行外设接口(SerialPeripheralInterface) 5 测试方法 5.1 安全技术要求测试 5.1.1 标识和鉴别 本项测试包括: a) 测试办公设备是否采用了身份鉴别措施,身份标识是否具有唯一性;分别以不同类型用户登录 办公设备,验证用户在执行受控的安全功能操作之前,是否成功标识和鉴别该用户;拒绝非授 权用户执行受控安全功能操作。 b) 测试办公设备的用户权限初始化和变更情况,查看是否能够设置新建用户的权限或修改已有 用户的权限,并验证权限初始化定义或权限变更是否符合安全策略。 5.1.2 访问控制 本项测试包括: a) 检查办公设备对普通用户操作用户文档数据的访问控制策略,验证普通用户是否只能对自己 的用户文档数据进行打印、复印、扫描、传真、读取、检索、存储、修改、删除等操作,并验证是否 1 犌犅/犜38558—2020 拒绝普通用户对其他用户文档数据进行上述操作; b) 检查办公设备对普通用户操作用户功能数据的访问控制策略,验证普通用户是否仅能修改、删 除自己的用户功能数据,并验证是否拒绝普通用户对其他用户功能数据进行修改和删除操作; c) 检查用户使用办公设备功能的访问控制策略,验证普通用户是否仅能使用管理员明确授权的 或设备自动授权的办公设备功能,而不能使用未授权的办公设备功能; d) 修改普通用户关于用户数据访问的安全属性,测试修改结果是否生效; e) 修改普通用户关于办公设备功能访问的安全属性,测试修改结果是否生效。 5.1.3 安全审计 本项测试包括: a) 检查办公设备的产品文档,确认审计记录中是否包含以下审计事件: 1) 审计功能的开启和关闭; 2) 操作启动和完成; 3) 使用身份鉴别机制; 4) 使用身份标识机制; 5) 管理功能的使用; 6) 时间变更; 7) 其他与系统安全有关的事件或专门定义的可审计事件。 并测试审计记录是否准确记录相应的审计事件。 b) 检查办公设备的审计记录,查看审计记录是否包括事件发生日期和时间、事件类型、主体身份、 事件结果(成功或失败)、任务类型等内容。 c) 测试办公设备是否对用户登录、审计功能开启/关闭、修改用户权限、时间变更等重要安全事件 进行了审计,并验证审计事件记录是否与导致该事件的用户身份进行关联。 d) 检查办公设备是否具有时间管理功能,是否提供可靠的时间戳;能否防止审计记录时间被 篡改。 5.1.4 残余信息保护 本项测试包括: a) 检查办公设备的残余信息保护能力,验证用户数据的存储空间在被释放或重新分配给其他用 户前,是否将先前存储的数据完全销毁,或者是否已采取保护措施使残余信息无法被利用; b) 检查办公设备供应方提供的产