信息安全技术 网络产品和服务安全通用要求

上传人:木92****502 文档编号:126609307 上传时间:2020-03-26 格式:DOC 页数:12 大小:877KB
返回 下载 相关 举报
信息安全技术 网络产品和服务安全通用要求_第1页
第1页 / 共12页
信息安全技术 网络产品和服务安全通用要求_第2页
第2页 / 共12页
信息安全技术 网络产品和服务安全通用要求_第3页
第3页 / 共12页
信息安全技术 网络产品和服务安全通用要求_第4页
第4页 / 共12页
信息安全技术 网络产品和服务安全通用要求_第5页
第5页 / 共12页
点击查看更多>>
资源描述

《信息安全技术 网络产品和服务安全通用要求》由会员分享,可在线阅读,更多相关《信息安全技术 网络产品和服务安全通用要求(12页珍藏版)》请在金锄头文库上搜索。

1、ICS35.040L80中华人民共和国国家标准GB/T XXXXXXXXX信息安全技术 网络产品和服务安全通用要求Information security technologyGeneral security requirements of network products and services(征求意见稿)2019-11-20XXXX - XX - XX发布XXXX - XX - XX实施国家市场监督管理总局中国国家标准化管理委员会发 布GB/T XXXXXXXXX目 次前言III1 范围12 规范性引用文件13 术语和定义14 总则25 安全通用要求25.1 基本级安全通用要求35.1

2、.1 安全功能要求35.1.2 安全保障要求35.2 增强级安全通用要求45.2.1 安全功能要求45.2.2 安全保障要求5参考文献8I前言本标准按照GB/T 1.12009的规则起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。本标准由全国信息安全标准化技术委员会(SAC/TC260)提出并归口。本标准起草单位:中国电子技术标准化研究院、北京赛西科技发展有限责任公司、公安部第三研究所、中国信息安全测评中心、中国网络安全审查技术与认证中心、国家信息技术安全研究中心、中国电子信息产业发展研究院、中科院信息工程研究所、中国信息通信研究院、国家信息中心、国家计算机

3、网络与信息安全管理中心、中电数据服务有限公司、中国软件评测中心、工业和信息化部电子第五研究所、中国电子科技集团公司第十五研究所、中科院软件所、公安部第一研究所、阿里巴巴(北京)软件服务有限公司、联想(北京)有限公司、阿里云计算有限公司、浪潮电子信息产业股份有限公司、北京天融信网络安全技术有限公司、华为技术有限公司、启明星辰信息技术集团股份有限公司、中国电力科学研究院有限公司、北京神州绿盟科技有限公司、深圳市腾讯计算机系统有限公司、北京奇虎科技有限公司、北京威努特技术有限公司、山谷网安科技股份有限公司、国家应用软件产品质量监督检验中心、新华三技术有限公司、浙江蚂蚁小微金融服务集团股份有限公司、深

4、信服科技股份有限公司、西门子(中国)有限公司、奇安信科技集团股份有限公司。本标准主要起草人:刘贤刚、李京春、顾健、李斌、李嵩、叶润国、孙彦、谢安明、胡影、王闯、许东阳、高金萍、宋好好、周开波、舒敏、吴迪、刘蓓、何延哲、方进社、崔宁宁、周亚超、张宝峰、布宁、任泽君、申永波、李汝鑫、樊洞阳、雷晓锋、鲍旭华、程广明、郭永振、白晓媛、赵江、杜晓黎、史岗、韩煜、董晶晶、刘玉岭、李凌、李娜、严妍、徐雨晴、张屹、焦玉峰、代威、石凌志、钟建伟、姚金龙、宋铮、闫韬、郭旭、王晖等。1信息安全技术 网络产品和服务安全通用要求1 范围本标准规定了网络产品和服务应满足的安全通用要求,包括安全功能要求和安全保障要求。本标

5、准适用于网络产品和服务提供者进行网络产品和服务的安全设计、安全实现和安全运行,也可用于指导第三方测评机构对网络产品和服务进行安全测评。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 250692010信息安全技术术语3 术语和定义GB/T 250692010、GB/T 329212016和GB/T 352732017界定的以及下列术语和定义适用于本文件。3.1网络 network由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、

6、传输、交换、处理的系统。3.2网络产品 network product作为网络组成部分以及实现网络功能的硬件、软件或系统,按照一定的规则和程序实现信息的收集、存储、传输、交换和处理。注:网络产品包括计算机、通信设备、信息终端、工控网络设备、系统软件和应用软件等。3.3网络服务 network service供方为满足需方要求所提供的网络技术开发、部署、运维等活动,以及以网络技术为手段支持网络可靠、安全运行的活动。注1:网络服务包括云计算服务、大数据服务、网络通信服务、数据处理和存储服务、网络设计与开发服务、网络系统集成实施服务、网络系统运维服务等。注2:由人提供且不依赖于具体产品的服务,不属于

7、网络服务,例如,技术咨询服务。3.4用户信息 user information与个人、法人或其他组织有关的信息,以及定义和描述此类信息的数据。注:用户信息包括个人信息,用户生成的文档、程序、多媒体资料,用户通信的内容、地址、时间,产品的配置、运行及位置数据,系统运行过程产生的日志等。3.5恶意程序 malware用于实施网络攻击、干扰网络和信息系统正常使用、破坏网络和信息系统、窃取网络和系统数据等行为的程序。注:恶意程序主要包括病毒、蠕虫、木马,以及其它影响主机、网络或系统安全、稳定运行的程序。3.6安全缺陷 security flaw由设计、开发、配置、生产、运维等阶段中的问题引入,可能影响

8、网络产品和服务安全的弱点。3.7漏洞 vulnerability网络产品和服务中能够被威胁利用的弱点。注:改写GB/T 250692010,定义2.3.30。4 概述网络产品和服务的安全直接影响到其支撑的网络的安全。网络产品和服务在研发、生产、交付、服务提供或运维过程中可能引入安全隐患,导致信息泄露、数据篡改、服务中断、不当控制等安全风险。为了减少网络产品和服务中的常见安全风险,提升用户对网络产品和服务在安全性方面的信心,网络产品和服务提供者应采取相应安全措施,实现以下安全目标:a) 防范信息泄露风险:保障网络产品和服务中用户信息不被泄露,降低用户信息泄露的安全风险;b) 防范数据篡改风险:保

9、障网络产品和服务中用户信息不被非授权更改或伪造,降低数据被篡改的安全风险;c) 防范服务中断风险:保障网络产品和服务的持续运行和供应,降低网络产品和服务供应中断的安全风险;d) 防范不当控制风险:保障网络产品和服务运行过程中的风险可控,降低网络产品和服务提供者恶意控制用户的网络产品和服务、非授权获取用户信息,以及利用用户对网络产品和服务的依赖实施不正当竞争或损害用户利益的风险。本标准从安全功能和安全保障两个方面规范网络产品和服务的安全通用要求。安全功能和安全保障均包含基本级和增强级安全要求,其中增强级安全要求用宋体粗体字进行标识。5 安全通用要求5.1 基本级安全通用要求5.1.1 安全功能要

10、求5.1.1.1 身份标识和鉴别具有用户身份标识和鉴别功能的网络产品和服务应:a) 对用户身份进行标识和鉴别,身份标识具有唯一性;b) 对用户身份鉴别凭证进行安全保护,防止鉴别凭证的泄露、篡改;c) 告知用户网络产品和服务中与用户相关的所有预置的账户和默认口令,允许用户更改默认口令;d) 在存在默认口令时,提示用户对默认口令进行修改。5.1.1.2 授权与访问控制具有授权与访问控制功能的网络产品和服务应:a) 按照最小授权原则,在出厂时预置访问控制策略,需要配置安全策略时,允许用户更改访问控制策略;b) 在用户访问受控资源或功能时,依据设置的访问控制策略进行访问控制,保障访问和操作的安全;c)

11、 不存在加载或运行后会禁用或绕过访问控制机制的组件。5.1.1.3 日志记录与审计具有日志记录与审计功能的网络产品和服务应:a) 对用户账户的登录、注销、系统开关机和核心配置变更等操作进行日志记录;b) 在日志记录中包括事件发生的日期和时间,事件的类型,主体身份,事件操作结果等;c) 对日志记录进行安全保护,防止日志记录的损毁或未授权的追加、访问、修改、删除等。5.1.1.4 用户信息安全保护具有用户信息收集、处理等功能的网络产品和服务应:a) 除法律法规另有规定外,明确告知收集用户信息的目的、用途、范围和类型,在获得用户同意后,方可收集用户信息;b) 将收集的用户信息仅用于用户同意的目的和用

12、途;c) 在收集实现网络产品和服务功能所需的用户信息时遵循最小化原则;d) 采取安全措施保护个人信息等重要用户信息的安全,防止泄露、篡改、损毁、丢失;e) 未经用户同意,不得向他人提供可精确定位到特定个人的信息;f) 在符合法律法规且技术可行条件下,向用户提供查询、更正个人信息的功能;g) 在报废或终止后,按法律法规、用户要求对用户信息进行处理,或删除用户信息。5.1.1.5 密码使用与管理采用了密码技术的网络产品和服务应符合国家密码管理相关规定。5.1.2 安全保障要求5.1.2.1 设计和开发网络产品和服务的提供者应:a) 制定和实施网络产品和服务安全开发流程,减少设计、开发等过程中恶意程

13、序植入、漏洞引入的风险;b) 对设计文档、开发文档等进行配置管理,建立配置管理清单或相应程序,对配置项的变更进行授权和控制;c) 识别网络产品和服务在设计、开发环节的安全风险,制定安全策略,采取安全措施保障关键组件的设计和开发安全;d) 自行、联合或委托第三方对网络产品和服务(包括网络产品和服务中使用的第三方软硬件模块)进行安全测试;e) 在开发阶段对已发现的安全缺陷、漏洞进行修复,对于不能在开发阶段及时修复的安全缺陷、漏洞,制定并实施在用户侧进行紧急修复的安全管理流程。5.1.2.2 生产和交付网络产品和服务提供者应:a) 采取完整性保护措施降低网络产品和服务中关键组件、过程和数据被篡改、伪

14、造的风险,例如:对使用的第三方软硬件模块进行安全性检测;b) 向用户说明包含在网络产品和服务中的所有与用户相关的功能模块和访问接口,例如:人机接口、调试接口等;c) 通过用户协议、产品使用说明书或网站通报等途径,声明所提供的网络产品和服务中没有故意留有或者设置漏洞、后门、木马等程序和功能。5.1.2.3 运行和维护网络产品和服务提供者应:a) 建立和执行针对网络产品和服务安全缺陷、漏洞的应急响应机制和流程,对网络产品和服务在运行和维护阶段暴露的安全缺陷、漏洞进行响应;b) 发现网络产品和服务存在安全缺陷、漏洞时,立即采取修复或替代方案等补救措施,按照国家网络安全监测预警和信息通报制度等相关规定

15、,及时告知用户安全风险,并向有关主管部门报告;c) 在法律法规规定或与用户约定的期限内,为网络产品和服务提供持续的安全维护,不因业务变更、产权变更等原因单方面中断或终止安全维护;d) 建立和实施规范的用户信息保护制度,当存在违反法律法规规定或者双方约定收集、使用用户个人信息的情形时,应主动或在用户要求下删除个人信息;e) 保护用户对软件安装、使用、升级、卸载的知情权和选择权,安装和升级软件时应明示告知用户并获得用户同意,允许用户卸载或禁用完成业务目标所必备产品核心功能之外的软件,不得强制或诱导用户安装或升级用户不知情的软件。5.2 增强级安全通用要求5.2.1 安全功能要求5.2.1.1 身份标识和鉴别具有用户身份标识和鉴别功能的网络产品和服务应:a) 对用户身份进行标识和鉴别,身份标识具有唯一性;b) 对用户身份鉴别凭证进行安全保护,防止鉴别凭证泄露、篡改;c) 告知用户网络产品和服务中与用户相关的所有预置的账户和默认

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 行业资料 > 国内外标准规范

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号