a&s专业的自动化&安全生态服务平台
公众号
安全自动化

安全自动化

安防知识网

安防知识网

手机站
手机站

手机站

大安防供需平台
大安防供需平台

大安防供需平台

资讯频道横幅A1
首页 > 资讯 > 正文

浪潮信息与中国网安中心联合发布《服务器安全新国标合规实践白皮书》

日前,浪潮电子信息产业股份有限公司(简称浪潮信息)、中国网络安全审查技术与认证中心(简称中国网安中心)联合发布了《服务器安全新国标合规实践白皮书》(简称《白皮书》)。
资讯频道文章B

  日前,浪潮电子信息产业股份有限公司(简称浪潮信息)、中国网络安全审查技术与认证中心(简称中国网安中心)联合发布了《服务器安全新国标合规实践白皮书》(简称《白皮书》)。《白皮书》指出,服务器产品面临的安全威胁复杂多样,需要从硬件、固件等多个层面进行安全防护,以实现保密性、完整性、可用性及不可抵赖性的安全目标。

  近年来,云计算、大数据、移动互联网、物联网等新技术的广泛使用为行业发展注入了新的动力,但随之而来的还有更加复杂的网络安全问题,有效抵御安全威胁面临较大的挑战。

  服务器作为信息化的基石,关系到网络安全的根本,2021年7月1日,服务器安全新国标《GB/T 39680-2020信息安全技术 服务器安全技术要求和测评准则》正式实施。当月,浪潮英信服务器获得了中国网络安全审查技术与认证中心颁发的IT产品信息安全认证证书,是行业内首家通过该认证的服务器产品。该认证依据的标准即为《GB/T 39680-2020信息安全技术 服务器安全技术要求和测评准则》。

  新标准在原有相关要求基础上,重点加强了固件安全及自身安全管理相关的安全技术要求。浪潮服务器针对相关要求进行了重点设计,通过芯片写保护、安全启动、数字签名、备份恢复等技术减少固件被破坏或被篡改的风险,通过身份标识、访问控制、日志审计、安全加固等技术减少固件自身服务漏洞被利用造成的风险。

  在固件程序安全方面,浪潮服务器通过对CPU及PCH芯片进行安全配置来保护BIOS(基本输入输出系统)存储区不被恶意篡改,同时保证服务器启动过程的完整性;BMC(基板管理控制器)在更新或升级相关固件时,通过数字签名技术保证固件文件的完整性,防止使用嵌入恶意代码的非官方版本镜像进行滥刷或误刷;在固件恢复方面,BMC及BIOS固件均通过双镜像方式支持自动备份恢复。

  在固件自身服务的安全性方面,浪潮服务器BMC支持唯一标识的本地用户访问控制管理,支持默认密码修改及提示、密码复杂度及有效期设置,以提高身份鉴别功能的防护能力;BMC采用基于角色的本地用户精细化管理,默认支持“管理员”、“操作员”、“普通用户”角色,仅授予所需的最小访问权限,不允许修改其权限;BMC审计日志仅管理员权限用户可进行配置和查看,以防止非预期的改动。

  《白皮书》中,浪潮信息将以上实践经验进行归纳总结,从硬件、固件、配套软件等层面给出了安全架构设计参考。

  《白皮书》还对服务器安全提出了几点建议:组织应通过研发阶段安全保障活动,降低研发过程中引入安全风险的几率;安全建设应伴随产品生命周期的整个过程,通过一系列的组织、流程、工具、能力建设来支撑落地,并在实践过程中不断优化提升;此外,安全除了由产品自身安全能力来保障,还需要用户的积极配合,以使相关安全能力能够被正确的理解、部署及运转。


参与评论
回复:
0/300
文明上网理性发言,评论区仅供其表达个人看法,并不表明a&s观点。
0
关于我们

a&s是国际知名展览公司——德国法兰克福展览集团旗下专业的自动化&安全生态服务平台,为智慧安防、智慧生活、智能交通、智能建筑、IT通讯&网络等从业者提供市场分析、技术资讯、方案评估、行业预测等,为读者搭建专业的行业交流平台。

免责声明:本站所使用的字体和图片文字等素材部分来源于互联网共享平台。如使用任何字体和图片文字有冒犯其版权所有方的,皆为无意。如您是字体厂商、图片文字厂商等版权方,且不允许本站使用您的字体和图片文字等素材,请联系我们,本站核实后将立即删除!任何版权方从未通知联系本站管理者停止使用,并索要赔偿或上诉法院的,均视为新型网络碰瓷及敲诈勒索,将不予任何的法律和经济赔偿!敬请谅解!
© 2020 Messe Frankfurt (Shenzhen) Co., Ltd, All rights reserved.
法兰克福展览(深圳)有限公司版权所有 粤ICP备12072668号 粤公网安备 44030402000264号
用户
反馈