我们认为一个通道的访问控制设备涉及多台,如防火墙实现安全策略的的访问、核心交换机路由器等实现路由或ACL隔离,可能还有其她;所有大部分情况访问控制设备有多个。那是否结论判定为部分符合,那量化评估是否就按照最低得分0.25来呢?
我们认为一个通道的访问控制设备涉及多台,如防火墙实现安全策略的的访问、核心交换机路由器等实现路由或ACL隔离,可能还有其她;所有大部分情况访问控制设备有多个。那是否结论判定为部分符合,那量化评估是否就按照最低得分0.25来呢?
这种指标我理解是取最高的,在多个设备同时作用于访问控制时,只要保证有一个密码设备访问控制信息进行完整性保护,那么就能保证访问控制真实有效,当然这种前提是关键的访问控制策略是配置在密码设备上的,如果密码设备上什么配置不配,保证完整性也没有意义
也得看是串联还是并联,具体场景对于测评对象的拆分不太一样
密码设备如应用安全网关、IPsec、SSL VPN等策略通常只会配置被接入设备/用户的网络访问权限。
其他策略都配置在其他非密码设备上,如设置这个用户必须通过VPN认证后才能访问被测应用,这种情况下,一个访问终端/用户的权限就是由多个设备共同决定的。
那量化评估 您觉得如何给分比较合适,D是不是要给❌️?
个人的观点不一定对啊
VPN如果采用白名单机制,只有通过白名单的才能继续下一步的访问控制,感觉可以作为两个测评对象,其中VPN作为符合,其他设备不符合,那么得到部分符合的结论
如果是黑名单机制,通过VPN的访问控制,只是将通道中的数据进行了解密,非密数据可以直接透传,那就是任何人都能够访问另外的权限控制设备,个人觉得这个整体应该判不符合
个人认为,一般情况下,密码设备这个是对对对,非密码设备是XXX,最终部分符合
并联的方式,感觉应该取低
串联可以平均
好的,我们也认为这种情况比较合理,那对于网络结构要进一步分析了。
那 如果给分的话 D就要给√了,具体的量化分数根据设备的部署情况以及起到访问控制设备的数量来看。
并联取低,感觉就像多门禁那种判断思想。
和门禁也差不多吧,如果VPN没法把住关,那只能和其他设备合并测评对象
这版FAQ中,也提出了技术限制的概念,思路类似
谢谢