1、ICS 35.240.40CCS A 11 JR中 华 人 民 共 和 国 金 融 行 业 标 准JR/T 02042020分 布 式 数 据 库 技 术 金 融 应 用 规 范安 全 技 术 要 求 Financial application specification of distributed database technologySecurity requirements 2020-11-26实 施2020-11-26 发 布 中 国 人 民 银 行 发 布 JR/T 02042020 I 目 次前 言 .II引 言 .III1 范 围 .12 规 范 性 引 用 文 件 .13 术
2、 语 和 定 义 .14 缩 略 语 .15 概 述 .1 6 基 础 支 撑 保 障 .27 用 户 管 理 .38 访 问 控 制 .49 数 据 安 全 .510 监 控 预 警 .611 密 钥 管 理 .712 安 全 管 理 .713 安 全 审 计 .8参 考 文 献 .11 JR/T 0204 2020 II 前 言本 文 件 按 照 GB/T1.1 2020 标 准 化 工 作 导 则 第 1部 分 : 标 准 化 文 件 的 结 构 和 起 草 规 则 的 规 定 起草 。 本 文 件 由 中 国 人 民 银 行 提 出 。 请 注 意 本 文 件 的 某 些 内 容 可
3、能 涉 及 专 利 。 本 文 件 的 发 布 机 构 不 承 担 识别 这 些 专 利 的 责 任 。本文件由全国金融标准化技术委员会(SAC/TC 180)归口。 JR/T 02042020 III 引 言随 着 金 融 领 域 分 布 式 架 构 的 转 型 升 级 , 分 布 式 数 据 库 技 术 在 金 融 领 域 应 用 逐 步 深 入 。 为 规 范 分 布 式数 据 库 技 术 在 金 融 领 域 应 用 , 强 化 分 布 式 数 据 库 技 术 对 金 融 服 务 的 技 术 支 撑 , 提 升 分 布 式 数 据 库 技 术 对业 务 连 续 性 和 信 息 安 全 的
4、 保 障 能 力 , 特 编 制 本 文 件 。本 文 件 是 分 布 式 数 据 库 技 术 金 融 应 用 系 列 标 准 之 一 , 分 布 式 数 据 库 技 术 金 融 应 用 系 列 标 准 包 括 : 分 布 式 数 据 库 技 术 金 融 应 用 规 范 技 术 架 构 ; 分 布 式 数 据 库 技 术 金 融 应 用 规 范 安 全 技 术 要 求 ; 分 布 式 数 据 库 技 术 金 融 应 用 规 范 灾 难 恢 复 要 求 。 JR/T 02042020 1 分 布 式 数 据 库 技 术 金 融 应 用 规 范 安 全 技 术 要 求1 范 围本 文 件 规 定
5、了 在 金 融 领 域 分 布 式 事 务 数 据 库 技 术 的 安 全 要 求 , 涵 盖 基 础 支 撑 保 障 、 用 户 管 理 、 访 问控 制 、 数 据 安 全 、 监 控 预 警 、 密 钥 管 理 、 安 全 管 理 和 安 全 审 计 等 内 容 。本 文 件 适 用 于 金 融 领 域 分 布 式 事 务 数 据 库 的 研 发 、 测 试 、 评 估 和 应 用 。2 规 范 性 引 用 文 件下 列 文 件 中 的 内 容 通 过 文 中 的 规 范 性 引 用 而 构 成 本 文 件 必 不 可 少 的 条 款 。 其 中 , 注 日 期 的 引 用 文 件 ,仅
6、 该 日 期 对 应 的 版 本 适 用 于 本 文 件 ; 不 注 日 期 的 引 用 文 件 , 其 最 新 版 本 ( 包 括 所 有 的 修 改 单 ) 适 用 于 本 文 件 。GB/T 32633 分 布 式 关 系 数 据 库 服 务 接 口 规 范JR/T 0203 分 布 式 数 据 库 技 术 金 融 应 用 规 范 技 术 架 构3 术 语 和 定 义JR/T 0203界 定 的 术 语 和 定 义 适 用 于 本 文 件 。4 缩 略 语下 列 缩 略 语 适 用 于 本 文 件 。DCL: 数 据 控 制 语 言 ( Data Control Language)DDL
7、: 数 据 定 义 语 言 ( Data Definition Language) DML: 数 据 操 纵 语 言 ( Data Manipulation Language)DQL: 数 据 查 询 语 言 ( Data Query Language)IO: 输 入 和 输 出 ( Input Output)QPS: 查 询 /秒 ( Queries Per Second)SQL: 结 构 化 查 询 语 言 ( Structured Query Language)TPS: 事 务 数 /秒 ( Transactions Per Second)5 概 述分 布 式 事 务 数 据 库 与 传
8、 统 集 中 式 数 据 库 相 比 , 具 有 服 务 器 横 向 扩 展 、 计 算 存 储 分 离 、 数 据 分 片 、 多副 本 技 术 实 现 大 容 量 存 储 、 高 并 发 处 理 、 数 据 高 可 靠 和 服 务 高 可 用 等 优 势 。 本 文 件 主 要 从 基 础 支 撑 保 障 、用 户 管 理 、 访 问 控 制 、 数 据 安 全 、 监 控 预 警 、 密 钥 管 理 、 安 全 管 理 和 安 全 审 计 等 方 面 提 出 分 布 式 事 务 数据 库 金 融 应 用 的 安 全 要 求 。 JR/T 0204 2020 2 本 文 件 将 具 体 条
9、 款 分 为 基 本 要 求 和 增 强 要 求 。 基 本 要 求 是 通 用 、 基 础 的 安 全 要 求 , 分 布 式 事 务 数 据库 应 全 部 支 持 ; 增 强 要 求 是 从 安 全 技 术 的 发 展 趋 势 和 金 融 用 户 的 前 瞻 性 需 求 提 出 的 推 荐 性 要 求 。分 布 式 事 务 数 据 库 的 安 全 体 系 详 见 图 1。 图 1 分 布 式 事 务 数 据 库 安 全 体 系6 基 础 支 撑 保 障6.1 网 络 安 全 要 求基 本 要 求 :a) 应 划 分 不 同 的 网 络 安 全 区 域 , 并 设 置 安 全 隔 离 级 别
10、 , 分 布 式 事 务 数 据 库 集 群 应 部 署 于 高 安 全级 别 的 区 域 内 。b) 应 定 期 对 分 布 式 事 务 数 据 库 集 群 所 部 署 的 网 络 域 进 行 安 全 渗 透 测 试 , 并 修 复 网 络 安 全 漏 洞 。增 强 要 求 :a) 宜 确 保 部 署 的 不 同 数 据 库 集 群 网 络 的 物 理 隔 离 。b) 宜 确 保 对 外 提 供 服 务 的 网 络 与 数 据 库 管 理 网 络 间 的 物 理 隔 离 。 6.2 系 统 安 全 要 求基 本 要 求 :a) 应 根 据 业 务 需 求 和 系 统 安 全 分 析 确 定
11、系 统 的 访 问 控 制 策 略 。b) 应 建 立 系 统 安 全 管 理 制 度 , 对 系 统 安 全 策 略 、 安 全 配 置 、 日 志 管 理 和 日 常 操 作 流 程 等 方 面 作出 具 体 规 定 。 JR/T 02042020 3 c) 应 定 期 对 分 布 式 事 务 数 据 库 集 群 所 依 赖 的 底 层 软 件 环 境 进 行 恶 意 代 码 静 态 检 测 和 行 为 检 测 ,并 及 时 进 行 安 全 补 丁 包 的 更 新 , 如 : 操 作 系 统 、 虚 拟 化 软 件 。d) 应 定 期 对 分 布 式 事 务 数 据 库 集 群 所 依 赖
12、 的 开 源 组 件 进 行 恶 意 代 码 静 态 检 测 和 行 为 检 测 , 并 及时 进 行 安 全 补 丁 包 的 更 新 。增 强 要 求 :无 。6.3 设 备 安 全 要 求基 本 要 求 :a) 应 对 关 键 设 备 根 据 高 可 用 需 求 进 行 冗 余 部 署 。b) 应 对 数 据 存 储 设 备 在 重 用 、 更 换 、 报 废 时 进 行 数 据 的 安 全 清 除 。c) 应 对 密 码 设 备 在 重 用 、 更 换 、 报 废 时 进 行 密 钥 的 安 全 清 除 。d) 应 对 关 键 的 网 络 设 备 在 重 用 、 更 换 、 报 废 时
13、进 行 敏 感 配 置 信 息 的 安 全 清 除 。 增 强 要 求 :宜 确 保 部 署 的 关 键 设 备 的 物 理 专 用 性 。7 用 户 管 理7.1 身 份 标 识 和 鉴 别基 本 要 求 :a) 应 支 持 身 份 标 识 ( 如 用 户 名 ) 具 备 唯 一 性 , 支 持 通 过 用 户 口 令 进 行 身 份 鉴 别 的 功 能 。b) 应 支 持 对 用 户 口 令 复 杂 度 设 置 、 检 测 及 限 制 使 用 弱 口 令 的 功 能 。c) 应 支 持 对 用 户 身 份 鉴 别 失 败 处 理 的 设 置 、 检 测 及 限 制 登 陆 的 功 能 。d
14、) 应 支 持 用 户 身 份 鉴 别 信 息 ( 如 用 户 口 令 ) 的 加 密 存 储 。增 强 要 求 : 宜 采 用 2 种 或 2 种 以 上 组 合 的 鉴 别 技 术 对 管 理 用 户 进 行 身 份 鉴 别 。7.2 用 户 授 权基 本 要 求 :a) 应 支 持 基 于 用 户 的 授 权 方 法 。b) 应 支 持 用 户 的 创 建 、 注 销 及 限 制 登 陆 功 能 。c) 应 支 持 用 户 的 权 限 添 加 和 撤 销 功 能 。增 强 要 求 :a) 宜 支 持 基 于 用 户 组 的 授 权 方 法 。b) 宜 支 持 用 户 组 的 创 建 、
15、注 销 及 限 制 登 陆 功 能 。c) 宜 支 持 用 户 组 的 权 限 添 加 和 撤 销 功 能 。d) 宜 支 持 对 用 户 权 限 的 级 联 传 递 和 回 收 功 能 。 7.3 角 色 管 理基 本 要 求 :a) 应 提 供 不 同 的 数 据 库 管 理 员 角 色 , 以 提 供 职 责 分 离 、 角 色 约 束 等 管 理 功 能 。b) 应 设 立 系 统 管 理 员 、 审 计 管 理 员 、 安 全 管 理 员 等 角 色 , 并 定 义 各 个 角 色 的 职 责 。 JR/T 0204 2020 4 c) 应 支 持 对 普 通 用 户 权 限 的 限
16、 制 , 其 权 限 不 应 超 过 对 自 身 业 务 数 据 及 数 据 库 对 象 的 管 理 范 围 。增 强 要 求 :a) 系 统 管 理 员 的 权 限 宜 包 括 对 数 据 库 集 群 的 创 建 、 变 更 、 配 置 和 维 护 等 重 要 操 作 。b) 审 计 管 理 员 的 权 限 宜 包 括 含 对 各 类 日 志 及 审 记 记 录 的 查 看 、 审 计 记 录 的 导 入 和 导 出 等 操 作 。c) 安 全 管 理 员 的 权 限 宜 限 于 制 定 、 修 改 、 检 查 安 全 规 则 等 操 作 。d) 宜 在 系 统 管 理 员 、 审 计 管
17、理 员 、 安 全 管 理 员 三 个 角 色 基 础 上 提 供 更 细 颗 粒 度 的 权 限 , 以 满 足数 据 库 应 用 方 自 定 义 最 小 化 职 责 分 离 的 需 求 。8 访 问 控 制8.1 对 象 访 问 控 制基 本 要 求 : a) 应 支 持 对 各 类 数 据 库 对 象 ( 如 库 表 ) 配 置 不 同 的 访 问 权 限 的 功 能 。b) 应 支 持 独 立 的 数 据 库 用 户 管 理 数 据 库 对 象 权 限 , 如 对 象 访 问 权 限 的 授 予 与 回 收 等 。c) 应 支 持 对 库 表 结 构 维 护 权 限 的 控 制 , 如
18、 创 建 、 删 除 、 更 改 库 表 结 构 等 , 库 表 结 构 的 维 护 应 由其 所 属 用 户 或 相 关 授 权 用 户 来 完 成 。d) 应 支 持 对 库 表 数 据 访 问 权 限 的 控 制 , 库 表 数 据 访 问 权 限 应 包 括 对 某 个 库 表 或 视 图 数 据 的 插 入 、更 新 、 删 除 、 查 询 的 权 限 , 库 表 数 据 的 访 问 应 由 其 所 属 用 户 或 相 关 授 权 用 户 来 完 成 。增 强 要 求 :a) 宜 将 库 表 结 构 维 护 的 权 限 仅 授 予 系 统 管 理 员 。b) 宜 支 持 限 制 系
19、统 管 理 员 、 安 全 管 理 员 对 库 表 数 据 的 访 问 功 能 。c) 宜 支 持 基 于 标 签 的 访 问 控 制 策 略 。8.2 集 群 访 问 控 制基 本 要 求 : 多 个 应 用 共 享 数 据 库 集 群 时 , 应 支 持 多 个 应 用 间 自 有 数 据 库 对 象 的 逻 辑 隔 离 。增 强 要 求 :无 。8.3 会 话 访 问 控 制基 本 要 求 :应 支 持 基 于 IP地 址 、 端 口 、 数 据 库 、 用 户 和 密 码 的 连 接 认 证 功 能 , 会 话 应 进 行 安 全 隔 离 。增 强 要 求 :无 。8.4 节 点 访
20、问 控 制基 本 要 求 :应 支 持 白 名 单 功 能 , 只 有 白 名 单 列 表 上 的 地 址 才 能 连 接 访 问 。 增 强 要 求 :宜 支 持 用 户 加 源 地 址 白 名 单 功 能 。8.5 资 源 控 制 JR/T 02042020 5 基 本 要 求 :a) 应 支 持 并 发 控 制 策 略 , 防 止 高 并 发 连 接 影 响 数 据 库 整 体 服 务 质 量 。b) 应 支 持 流 量 分 散 负 载 策 略 , 控 制 流 量 能 够 均 衡 分 布 到 不 同 的 计 算 节 点 , 避 免 流 量 过 于 集 中 。增 强 要 求 :a) 宜 支
21、 持 基 于 逻 辑 域 划 分 数 据 库 集 群 资 源 的 功 能 。b) 宜 支 持 资 源 保 护 机 制 , 避 免 因 单 个 连 接 或 会 话 消 耗 过 高 资 源 而 影 响 可 用 性 。8.6 读 写 安 全 策 略基 本 要 求 :a) 应 具 备 保 护 措 施 避 免 数 据 在 从 节 点 被 SQL请 求 直 接 更 新 。b) 应 统 一 读 写 入 口 , 避 免 直 接 访 问 数 据 存 储 节 点 。增 强 要 求 :宜 提 供 读 负 载 权 重 的 控 制 策 略 或 动 态 调 整 读 负 载 的 能 力 。 9 数 据 安 全9.1 数 据
22、 副 本 一 致 性基 本 要 求 :应 支 持 指 定 数 量 副 本 的 数 据 在 任 意 情 况 下 都 是 一 致 的 , 其 他 副 本 最 终 完 成 数 据 同 步 。增 强 要 求 :宜 支 持 所 有 副 本 的 数 据 在 任 意 情 况 下 都 是 一 致 的 。9.2 数 据 副 本 容 忍 性基 本 要 求 :a) 应 支 持 当 少 于 总 数 据 副 本 数 量 的 50%的 数 据 副 本 故 障 时 , 仍 能 正 常 对 外 提 供 服 务 。b) 应 支 持 当 大 于 等 于 总 数 据 副 本 数 量 的 50%的 数 据 副 本 故 障 时 , 通
23、 过 人 工 干 预 或 其 他 技 术 手 段 , 仍 能 对 外 提 供 服 务 。c) 应 支 持 副 本 故 障 容 忍 数 阈 值 告 警 , 且 告 警 阈 值 可 设 置 。d) 应 支 持 设 定 副 本 故 障 容 忍 数 阈 值 , 并 在 副 本 故 障 容 忍 数 阈 值 范 围 内 , 发 生 网 络 异 常 或 部 分 节点 故 障 情 况 时 , 保 证 数 据 不 丢 失 。e) 应 支 持 当 故 障 副 本 数 量 恢 复 到 可 靠 性 水 平 后 , 分 布 式 事 务 数 据 库 能 自 动 恢 复 读 写 服 务 。增 强 要 求 :无 。9.3 数
24、 据 存 储 安 全基 本 要 求 :a) 应 采 用 加 密 技 术 或 其 他 保 护 措 施 实 现 鉴 别 信 息 保 密 性 。b) 应 根 据 国 家 与 行 业 主 管 部 门 相 关 规 定 加 密 存 储 敏 感 数 据 。c) 应 支 持 采 用 密 码 算 法 技 术 对 数 据 表 进 行 加 密 。 d) 应 支 持 采 用 密 码 算 法 的 方 式 对 字 段 进 行 加 密 。e) 应 支 持 采 用 密 码 算 法 技 术 对 数 据 库 进 行 整 库 加 密 。增 强 要 求 : JR/T 0204 2020 6 无 。9.4 数 据 传 输 安 全基 本
25、 要 求 :a) 应 采 用 技 术 措 施 保 证 敏 感 数 据 和 个 人 信 息 传 输 的 保 密 性 。b) 应 能 够 检 测 到 数 据 在 传 输 过 程 中 完 整 性 是 否 受 到 破 坏 。增 强 要 求 :无 。9.5 数 据 备 份 安 全基 本 要 求 :a) 应 支 持 数 据 备 份 的 存 储 位 置 可 选 , 包 括 但 不 限 于 本 地 备 份 、 同 城 容 灾 中 心 、 异 地 容 灾 中 心 等 。b) 应 支 持 采 用 密 码 算 法 技 术 , 保 证 备 份 文 件 、 导 出 文 件 的 数 据 完 整 性 与 保 密 性 。 增
26、 强 要 求 :a) 宜 支 持 多 重 层 级 数 据 备 份 , 包 括 但 不 限 于 库 级 、 表 级 、 集 群 级 、 用 户 级 等 。b) 运 维 接 口 宜 与 外 部 业 务 接 口 、 内 部 集 群 数 据 接 口 进 行 隔 离 。9.6 数 据 安 全 恢 复基 本 要 求 :a) 在 数 据 恢 复 时 , 应 保 证 恢 复 到 备 份 时 刻 状 态 。b) 在 数 据 恢 复 时 , 应 保 证 恢 复 到 数 据 全 局 一 致 状 态 。c) 应 支 持 将 数 据 恢 复 到 具 备 恢 复 条 件 时 间 段 内 任 意 时 刻 的 能 力 。增
27、强 要 求 :a) 宜 支 持 表 级 别 数 据 快 速 恢 复 的 能 力 。b) 宜 支 持 库 级 别 数 据 快 速 恢 复 的 能 力 。 9.7 剩 余 信 息 保 护基 本 要 求 :a) 应 支 持 在 集 群 扩 缩 容 和 重 分 布 过 程 中 因 物 理 存 储 介 质 变 更 产 生 的 剩 余 信 息 进 行 自 动 清 理 。b) 应 支 持 在 数 据 迁 移 、 数 据 导 入 导 出 过 程 中 , 对 产 生 的 中 间 数 据 进 行 检 查 和 清 理 。增 强 要 求 :无 。10 监 控 预 警基 本 要 求 :a) 应 具 备 对 数 据 库
28、进 程 的 健 康 状 态 进 行 监 控 的 功 能 , 保 证 及 时 发 现 异 常 状 态 并 进 行 告 警 。b) 应 具 备 对 数 据 库 集 群 整 体 、 各 物 理 服 务 器 节 点 的 健 康 状 态 进 行 集 中 监 控 的 功 能 , 关 键 指 标 包 括 但 不 限 于 : CPU使 用 率 ; 内 存 使 用 率 ; 磁 盘 空 间 使 用 率 ; IO统 计 ; JR/T 02042020 7 网 络 带 宽 使 用 率 ; 数 据 库 集 群 状 态 ; TPS和 QPS统 计 ; SQL平 均 响 应 时 间 统 计 ; 慢 SQL统 计 ; 锁 ,
29、 等 待 事 件 ; 数 据 库 会 话 连 接 监 控 。c) 应 提 供 告 警 API接 口 功 能 。增 强 要 求 :a) 宜 支 持 集 中 的 图 形 化 管 理 界 面 , 具 体 要 求 如 下 : 能 够 从 系 统 层 、 数 据 库 层 、 用 户 层 对 集 群 状 态 、 节 点 状 态 、 数 据 库 运 行 状 态 、 多 副 本 数据 同 步 状 态 等 关 键 信 息 进 行 监 控 告 警 ; 能 够 按 照 重 要 程 度 、 触 发 阈 值 、 接 受 对 象 等 进 行 分 类 设 置 , 出 现 异 常 时 自 动 显 示 告 警 。 b) 宜 支
30、 持 集 中 监 控 并 识 别 异 常 数 据 库 访 问 , 并 能 及 时 预 警 。c) 宜 支 持 集 中 的 日 志 查 询 接 口 及 集 中 的 异 常 告 警 接 口 。11 密 钥 管 理基 本 要 求 :a) 应 保 证 密 钥 的 安 全 存 储 和 管 理 。b) 应 使 用 经 国 家 密 码 管 理 部 门 认 可 的 商 用 密 码 产 品 。c) 应 保 证 密 钥 长 度 符 合 国 家 密 码 管 理 部 门 及 行 业 主 管 部 门 要 求 。d) 应 支 持 数 据 加 解 密 和 密 钥 管 理 , 数 据 加 解 密 、 数 字 签 名 等 技
31、术 应 符 合 国 家 密 码 管 理 部 门 及 行 业主 管 部 门 要 求 。增 强 要 求 :a) 宜 支 持 安 全 硬 件 对 数 据 库 管 理 员 的 鉴 别 信 息 进 行 加 密 存 储 。 b) 宜 提 供 密 钥 功 能 接 口 以 供 应 用 实 现 密 钥 全 生 命 周 期 的 统 一 管 理 。c) 宜 提 供 适 配 方 案 以 支 持 多 种 硬 件 加 密 模 块 。12 安 全 管 理12.1 岗 位 配 置基 本 要 求 :a) 应 设 立 安 全 管 理 的 职 能 部 门 , 设 立 安 全 主 管 、 安 全 分 管 负 责 人 岗 位 , 定
32、义 部 门 及 负 责 人 职 责 。b) 应 设 立 数 据 库 管 理 员 、 数 据 库 安 全 管 理 员 、 数 据 库 审 计 员 等 工 作 岗 位 。c) 应 成 立 信 息 安 全 工 作 指 导 委 员 会 或 领 导 小 组 , 最 高 领 导 由 单 位 主 管 领 导 委 任 或 授 权 。增 强 要 求 :a) 数 据 库 管 理 员 、 数 据 库 安 全 管 理 员 、 数 据 库 审 计 员 不 宜 兼 任 。 b) 关 键 事 务 岗 位 宜 配 备 多 人 共 同 管 理 。c) 宜 审 查 管 理 员 资 质 。12.2 风 险 管 理 JR/T 020
33、4 2020 8 基 本 要 求 :a) 应 采 取 必 要 的 措 施 识 别 安 全 风 险 , 对 发 现 的 安 全 风 险 进 行 评 估 , 并 及 时 修 补 。b) 应 定 期 开 展 安 全 测 评 , 形 成 安 全 测 评 报 告 , 并 对 发 现 的 安 全 问 题 采 取 应 对 措 施 。c) 应 定 期 进 行 常 规 安 全 检 查 , 检 查 内 容 包 括 系 统 日 常 运 行 、 系 统 漏 洞 和 数 据 备 份 情 况 等 。d) 应 在 发 生 重 大 变 更 时 开 展 全 面 安 全 检 查 , 检 查 内 容 包 括 现 有 安 全 技 术
34、 措 施 的 有 效 性 、 安 全 配置 与 安 全 策 略 的 一 致 性 、 安 全 管 理 制 度 的 执 行 情 况 等 。增 强 要 求 :a) 宜 定 期 进 行 全 面 安 全 检 查 , 检 查 内 容 包 括 现 有 安 全 技 术 措 施 的 有 效 性 、 安 全 配 置 与 安 全 策 略的 一 致 性 、 安 全 管 理 制 度 的 执 行 情 况 等 。b) 宜 制 定 安 全 检 查 表 格 , 实 施 安 全 检 查 , 汇 总 安 全 检 查 数 据 , 形 成 安 全 检 查 报 告 , 并 将 安 全 检查 结 果 告 知 相 关 方 。12.3 应 急
35、 响 应 基 本 要 求 :a) 应 按 照 国 家 和 行 业 主 管 部 门 要 求 制 定 统 一 的 应 急 预 案 框 架 , 包 括 启 动 预 案 的 条 件 、 应 急 组 织构 成 、 应 急 资 源 保 障 、 事 后 教 育 和 培 训 等 内 容 。b) 应 制 定 重 要 安 全 事 件 的 应 急 预 案 , 包 括 应 急 处 理 流 程 、 恢 复 流 程 等 内 容 。c) 应 定 期 对 系 统 相 关 的 人 员 进 行 安 全 事 件 的 应 急 预 案 培 训 , 并 进 行 应 急 预 案 的 演 练 。d) 应 根 据 业 务 系 统 重 要 程
36、度 开 展 安 全 事 件 的 应 急 演 练 。增 强 要 求 :宜 定 期 评 估 相 关 安 全 事 件 的 应 急 预 案 并 进 行 修 订 完 善 。12.4 变 更 管 理基 本 要 求 :a) 应 在 变 更 前 明 确 变 更 需 求 、 制 定 变 更 方 案 , 并 经 过 审 批 后 方 可 实 施 。b) 应 在 变 更 前 制 定 回 退 方 案 并 充 分 评 估 。 c) 应 建 立 变 更 申 请 和 审 批 流 程 , 记 录 变 更 实 施 过 程 。d) 应 明 确 审 批 人 、 实 施 者 的 职 责 和 变 更 流 程 。增 强 要 求 :a) 宜
37、 根 据 业 务 系 统 重 要 程 度 对 变 更 过 程 进 行 演 练 。b) 宜 建 立 变 更 的 中 止 、 暂 停 、 恢 复 环 节 。13 安 全 审 计13.1 SQL审 计基 本 要 求 :a) 应 支 持 对 DDL、 DML、 DQL、 DCL操 作 进 行 审 计 , 并 至 少 支 持 对 象 审 计 和 语 句 审 计 2种 模 式 。b) 审 计 记 录 应 至 少 包 括 以 下 要 素 : 事 件 的 日 期 和 时 间 ; 事 件 类 型 ; 主 体 身 份 ; 操 作 的 SQL 语 句 ; JR/T 02042020 9 事 件 结 果 ( 成 功
38、或 失 败 ) 等 。增 强 要 求 :无 。13.2 用 户 行 为 审 计13.2.1 用 户 创 建 删 除 操 作 审 计基 本 要 求 :a) 应 支 持 对 用 户 创 建 删 除 操 作 进 行 审 计 。b) 审 计 记 录 应 至 少 包 括 以 下 要 素 : 事 件 的 日 期 ; 事 件 描 述 ; 事 件 类 型 ( 如 用 户 权 限 变 更 、 密 码 变 更 ) ; 主 体 ( 如 安 全 管 理 用 户 名 ) ; 客 体 ( 被 创 建 的 用 户 ) ; 事 件 结 果 。c) 审 计 日 志 中 应 记 录 完 成 该 操 作 的 用 户 名 信 息 ,
39、 但 不 应 记 录 密 码 的 明 文 信 息 。增 强 要 求 :无 。13.2.2 用 户 授 权 审 计基 本 要 求 :a) 应 支 持 对 用 户 授 权 操 作 进 行 审 计 。b) 审 计 记 录 应 至 少 包 括 以 下 要 素 : 授 权 用 户 ; 被 授 权 用 户 ; 授 予 权 限 信 息 ; 操 作 时 间 ; 操 作 命 令 等 。增 强 要 求 :无 。13.2.3 登 入 登 出 审 计基 本 要 求 :a) 应 支 持 对 用 户 在 数 据 库 的 登 入 登 出 操 作 进 行 审 计 。b) 审 计 记 录 应 至 少 包 括 以 下 要 素 :
40、 登 录 用 户 标 识 ; 会 话 标 识 ; 请 求 地 址 ; 登 入 登 出 时 间 戳 等 。增 强 要 求 :无 。13.3 运 维 审 计 JR/T 0204 2020 10 13.3.1 服 务 启 停 审 计基 本 要 求 :a) 应 支 持 对 服 务 启 停 操 作 进 行 审 计 。b) 审 计 记 录 应 至 少 包 括 以 下 要 素 : 操 作 人 信 息 ; 操 作 时 间 ; 执 行 命 令 等 。增 强 要 求 :无 。13.3.2 扩 缩 容 审 计基 本 要 求 : a) 应 支 持 对 数 据 库 集 群 扩 容 、 缩 容 操 作 进 行 审 计 。
41、b) 审 计 记 录 应 至 少 包 括 以 下 要 素 : 操 作 人 信 息 ; 操 作 时 间 ; 操 作 命 令 等 。增 强 要 求 :无 。13.3.3 备 份 恢 复 审 计基 本 要 求 :a) 应 支 持 对 备 份 恢 复 操 作 进 行 审 计 。b) 审 计 记 录 应 至 少 包 括 以 下 要 素 : 操 作 人 信 息 ; 操 作 时 间 ; 备 份 或 恢 复 的 库 、 表 、 备 份 文 件 信 息 等 。增 强 要 求 :无 。13.4 审 计 记 录 安 全基 本 要 求 :a) 应 保 证 审 计 记 录 的 存 储 安 全 , 对 存 储 的 审 计 记 录 进 行 保 护 和 定 期 备 份 , 避 免 受 到 未 预 期 的 删除 、 修 改 或 覆 盖 等 。b) 应 保 证 审 计 记 录 的 留 存 时 间 符 合 相 关 法 律 法 规 要 求 。增 强 要 求 :宜 支 持 审 计 报 告 的 自 动 生 成 和 导 出 , 用 于 审 查 和 风 险 管 理 。 JR/T 02042020 11 参 考 文 献1 G