电子商务安全管理规范_030326_v3_fd17608.docx
《电子商务安全管理规范_030326_v3_fd17608.docx》由会员分享,可在线阅读,更多相关《电子商务安全管理规范_030326_v3_fd17608.docx(44页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、中国石油信息安全标准编号: 中国石油天然气股份有限公司电子商务安全管理规范(审阅稿)版本号:V3审阅人:王巍中国石油天然股份有限公司前 言随着中国石油天然气股份有限公司(以下简称“中国石油”)信息化建设的稳步推进,信息安全日益受到中国石油的广泛关注,加强信息安全的管理和制度无疑成为信息化建设得以顺利实施的重要保障。中国石油需要建立统一的信息安全管理政策和标准,并在集团内统一推广、实施。本规范是依据中国石油信息安全的现状,参照国际、国内和行业相关技术标准及规范,结合中国石油自身的应用特点,制定的适合于中国石油信息安全的标准与规范。目标在于通过在中国石油范围内建立信息安全相关标准与规范,提高中国石
2、油信息安全的技术和管理能力。信息技术安全总体框架如下:1) 整体信息技术安全架构从逻辑上共分为7个部分,分别为:物理环境、硬件设备、网络、操作系统、数据和文档、应用系统和通用安全管理标准。图中带阴影的方框中带书名号的为单独成册的部分,共有13本规范和1本通用标准。2) 对于13个规范中具有一定共性的内容我们整理出了7个标准横向贯穿整个架构,这7个标准的组合也依据了信息安全生命周期的理论模型。每个标准都会对所有的规范中相关涉及到的内容产生指导作用,但每个标准应用在不同的规范中又会有相应不同的具体的内容。我们在行文上将这7个标准组合成一本通用安全管理标准单独成册。3) 全文以信息安全生命周期的方法
3、论作为基本指导,规范和标准的内容基本都根据预防保护检测跟踪响应恢复的理论基础行文。中国石油电子商务交易平台(,能源一号) 由中国石油和和记黄埔等7个公司成立的合资公司(以下简称合资公司)负责运营,是一个国际一流的、以中国石油天然气工业为主要对象的企业对企业(B2B)电子交易平台,为石油及天然气市场上的参与者提供产品交易、行业信息、物流及其它增值服务。因此合资公司是电子商务交易的组织者和潜在的电子市场的秩序维护者,而能源一号则是一个潜在的电子交易市场(目前还不具备完整意义上的电子交易市场功能即为各个买方和卖方提供交易撮合工具和自由交易保证的平台)。中国石油总部、专业分公司、全资子公司、地区分公司
4、和直属科研规划院(全资子公司、地区分公司和直属科研规划院以下简称地区公司)、控股子公司、参股公司以及其它中国石油天然气工业企业和相关的供应商和采购商是电子商务平台的用户。中国石油电子商务部负责中国石油电子商务工作的组织、管理、协调和指导部门,负责对电子商务应用系统进行归口管理。地区公司成立相应的电子商务管理部门并设立技术岗位,在需要的业务岗位上配备电子商务应用系统终端进而实施电子商务行为。由此可见中国石油及其地区公司等是中国石油电子商务的参与者。在中国石油电子商务过程中需要防范一系列的安全问题,主要包括其作为电子商务系统技术平台组织者需要防范的安全问题和作为电子商务参与者需要防范的安全问题。就
5、组织者的角色而言,合资公司以及中国石油电子商务部等相关单位需要维护整个电子商务交易平台的安全,包括软硬件设备、网络系统、数据等的安全。就参与者的角色而言,中国石油需要考虑电子商务的交易安全,即怎样防止交易过程中可能出现的不安全因素,对电子商务系统提供的交易平台提出安全要求并最终由相关组织如合资公司加以落实。需要指出的是电子商务安全是涉及面非常广的话题,需要从管理、组织、流程和技术等角度综合考虑安全防范问题。本规范从电子商务系统平台安全和电子商务交易安全两个方面规范中国石油和其它各方在电子商务方面的安全要求。即为上图的在整个信息安全总体架构中以深色底色标注的部分。本规范由中国石油天然气股份有限公
6、司发布。本规范由中国石油天然气股份有限公司科技与信息管理部归口管理解释。起草部门:中国石油制定信息安全政策与标准项目组。说 明在中国石油信息安全标准中涉及以下概念:组织机构中国石油(PetroChina) 指中国石油天然气股份有限公司有时也称“股份公司”。集团公司(CNPC) 指中国石油天然气集团公司有时也称“存续公司”。为区分中国石油的地区公司和集团公司下属单位,担提及“存续部分”时指集团公司下属的单位。如:辽河油田分公司存续部分指集团公司下属的辽河石油管理局。计算机网络中国石油信息网(PetroChinaNet) 指中国石油范围内的计算机网络系统。中国石油信息网是在中国石油天然气集团公司网
7、络的基础上,进行扩充与提高所形成的连接中国石油所属各个单位计算机局域网和园区网。集团公司网络(CNPCNet) 指集团公司所属范围内的网络。中国石油的一些地区公司是和集团公司下属的单位共用一个计算机网络,当提及“存续公司网络”时,指存续公司使用的网络部分。主干网 是从中国石油总部连接到各个下属各地区公司的网络部分,包括中国石油总部局域网、各个二级局域网(或园区网)和连接这些网络的专线远程信道。有些单位通过拨号线路连接到中国石油总部,不是利用专线,这样的单位和所使用的远程信道不属于中国石油专用网主干网组成部分。地区网 地区公司网络和所属单位网络的总和。这些局域网或园区网互相连接所使用的远程信道可
8、是专线,也可是拨号线路。局域网与园区网 局域网通常指,在一座建筑中利用局域网技术和设备建设的高速网络。园区网是在一个园区(例如大学校园、管理局基地等)内多座建筑内的多个局域网,利用高速信道互相连接起来所构成的网络。园区网所利用的设备、运行的网络协议、网络传输速度基本相同于局域网。局域网和园区网通常都是用户自己建设的。局域网和园区网与广域网不同,广域网不仅覆盖范围广,所利用的设备、运行的协议、传送速率都与局域网和园区网不同。传输信息的信道通常都是电信部门建设的。二级单位网络 指地区公司下属单位的网络的总和,可能是局域网,也可能是园区网。专线与拨号线路 从连通性划分的两大类网络远程信道。专线,指数
9、字电路、帧中继、DDN和ATM等经常保持连通状态的信道;拨号线路,指只在传送信息时才建立连接的信道,如电话拨号线路或ISDN拨号线路。这些远程信道可能用来连接不同地区的局域网或园区网,也可能用于连接单台计算机。石油专网与公网 石油专业电信网和公共电信网的简称。最后一公里问题 建设广域网时,用户局域网或园区网连接附近电信部门信道的最后一段距离的连接问题。这段距离通常小于一公里,但也有大于一公里的情况。为简便,同称为最后一公里问题。涉及计算机网络的术语和定义请参见中国石油局域网标准。目 录1概述62目标73适用范围74规范引用的文件或标准85术语和定义96电子商务平台规范106.1电子商务基础建设
10、安全统中的安全标准和规范。106.2电子商务审计跟踪管理156.3电子商务业务连贯性管理176.4电子商务符合性管理207电子商务交易安全规范227.1基本加密技术237.2电子商务交易安全机制277.3电子商务交易安全协议317.4电子商务交易安全35附录 1参考文献38附录 2本规范用词说明391 概述中国石油的电子商务安全规范分为“电子商务系统平台安全规范”和“电子商务交易安全规范”。电子商务系统平台规范部分从电子商务相关的物理环境、硬件系统、网络系统、操作系统、应用系统和电子商务文档和数据等多个方面规范了电子商务系统平台的安全性,并且制订了关于电子商务平台系统升级、系统安全性测试、系统
11、的业务连续性、审计跟踪以及相关法律法规和技术符合性方面的安全规范,旨在保护电子商务系统平台的安全,并在发生威胁的时候力求把可能对于中国石油造成的业务影响降到最低程度。电子商务的交易安全主要从技术和管理的角度说明电子商务交易安全的目标、技术手段和管理方法。在电子商务交易中,需要保证交易过程中的安全性、完整性、身份验证和不可否认性。为了满足这些交易安全目标,需要实施综合的交易安全架构,如下图所示:安全基本加密算法安全机制安全协议和应用其中基本加密算法是基础,提供了最基本的数据加密和数据摘要等加密方法,保证了数据的机密性;在此之上可通过综合利用各种基本的加密算法形成多种安全机制如数字证书、数字签名,
12、这些安全机制就可保证交易的安全性、完整性、身份验证和不可否认性;除此以外各种安全协议例如SSL在不同的协议层次实现了数字证书的安全机制,中国石油在电子商务过程中应采用不同的安全协议实现交易安全。除了技术手段之外,还需要综合使用管理手段才能保证电子商务的交易安全,主要包括身份和密码管理规范、合作伙伴管理规范以及其它交易安全的管理规范三个方面。2 目标本规范的目标在于:保护中国石油电子商务系统平台(能源一号)的系统安全和持续运行,并将可能发生的威胁对中国石油的业务影响降至最低。保证能源一号上的各个交易方可稳定地使用该系统进行电子商务交易活动;明确电子商务的交易安全要求,确定能源一号系统在电子商务交
13、易安全方面需要达到的目标,为中国石油电子商务部和合资公司制订电子商务安全发展规划确定方向;明确中国石油及其相关附属公司和单位在能源一号上进行电子商务的安全规范和技术要求。3 适用范围本套规范适用的范围包括了所有和电子商务平台和交易相关的安全问题和安全事件。具体来说包括用于电子商务系统平台的安全维护,电子商务系统平台的交易安全措施改进;以及确保中国石油电子商务部和地区公司电子商务管理部门和第三方之间的电子商务交易安全。本规范主要针对以下的几类读者: 中国石油相关领导,主要阅读本规范的前言、概述、目标和使用范围,理解电子商务的重要性、目标、方法和手段。 合资公司电子商务系统的维护人员,主要阅读本文
14、的1.6章节电子商务系统平台安全规范部分 中国石油电子商务部和合资公司电子商务系统的相关负责人员,阅读1.6章节和1.7章节,理解电子商务的交易安全需求,并制订相应的规划和措施保证电子商务的交易安全和平台安全。 地区公司电子商务管理部门相关人员,主要阅读本规范的1.7章节,理解电子商务交易安全的技术要求和管理要求。 其它第三方人员,阅读本规范的1.7章节,理解电子商务的交易安全措施和手段。4 规范引用的文件或标准下列文件中的条款通过本标准的引用而成为本标准的条款。凡是不注日期的引用文件,其最新版本适用于本标准。1. GB17859-1999 计算机信息系统安全保护等级划分准则2. GB/T 9
15、387-1995 信息处理系统 开放系统互连基本参考模型(ISO7498 :1989)3. GA/T 391-2002 计算机信息系统安全等级保护管理要求4. ISO/IEC TR 13355 信息技术安全管理指南5. NIST信息安全系列美国国家标准技术院6. 英国国家信息安全标准BS77997. 信息安全基础保护IT Baseline Protection Manual (Germany)8. BearingPoint Consulting 内部信息安全标准9. RU Secure安全技术标准10. 信息系统安全专家丛书Certificate Information Systems Sec
16、urity Professional5 术语和定义不对称密钥加密 asymmetric cryptography 用公开密钥和对应的私有密钥进行加密和解密的加密方法。注:如果公钥用于加密,则对应的私钥必须用于解密,反之亦然。审计audit 为了测试出系统的控制是否足够, 为了保证与已建立的策略和操作相符合, 为了发现安全中的漏洞, 以及为了建议在控制、策略中作任何指定的改变, 而对系统记录与活动进行的独立观察。(GB9387-95)审计跟踪audit trail 收集数据,以备在安全审计时使用。可用性availability 数据或资源的特性,被授权实体按要求能及时访问和使用数据或资源。保密性
17、confidentiality 数据所具有的特性,即表示数据所达到的未提供或未泄露给未授权的个人、过程或其他实体的程度。完整性integrity在防止非授权用户修改或使用资源和防止授权用户不正确地修改或使用资源的情况下,信息系统中的数据与在原文档中的相同,并未遭受偶然或恶意的修改或破坏时所具的性质。应急计划 contingency plan 作为安全程序的一部分,通过信息系统动作来实现紧急反应,备份操作和灾难区恢复的计划。数字证书digital certificate是一个经证书认证机构(CA)数字签名的包含用户身份信息以及公开密钥信息的电子文件,是各实体在网上进行信息交流及商务活动的电子身份
18、证。数字信封digital envelope 附加到消息中的数据,它允许消息的预期接收方验证该消息内容的完整性。数字签名 digital signature 添加到消息中的数据,它允许消息的接收方验证该消息的来源。灾难恢复disaster recovery plan作为安全程序的一部分,通过信息系统动作来实现紧急反应,备份操作和灾难区恢复的计划。电子商务electronic commerce 是通过电子方式进行的商务活动。它通过电子方式处理和传递数据,包括文本声音和图像。它涉及许多方面的活动,包括货物电子贸易和服务、在线数据传递、电子资金划拨、电子证券交易、电子货运单证、商业拍卖、合作设计和工
19、程、在线资料、公共产品获得。加密encryption 通过密码系统把明文变换为不可懂的形式。加密算法encryption algorithm 实施一系列变换,使信息变成密文的一组数学规则。黑客 hacker 企图访问信息资源的非授权用户。身份认证 identity authentication 使信息处理系统能识别出用户、设备和其他实体的测试实施过程。同身份验证。例:检验一个口令或身份权标。漏洞loophole 由软硬件的设计疏忽或漏洞导致的能避过系统的安全措施的一种错误。风险评估risk assessment 一种系统的方法,标识出信息处理系统的资产、对这些资产的威胁以及该系统对这些威胁的脆
20、弱性。不可否认性non-repudiation 信息系统中涉及的若干个实体中的一个对曾参与全部或部分通信过程不能否认的特性。安全审计 security audit 为了测试出系统的控制是否足够, 为了保证与已建立的策略和操作相符合, 为了发现安全中的漏洞, 以及为了建议在控制、策略中作任何指定的改变, 而对系统记录与活动进行的独立观察。(GB9387-95)安全性测试security testing 用于确定系统的安全特征按设计要求实现的过程。这一过程包括现场功能测试、渗透测试和验证。安全策略security policy 规定机构如何管理、保护与分发敏感信息的法规与条例的集合。对称密钥加密s
21、ymmetric cryptography 同一密钥既用于加密也用于解密的加密方法。虚拟专用网Virtual Private Network(VPN)为通过公共网络(通常是Internet)建立一个临时的、安全的连接,它是对企业内部网的扩展。VPN可以帮助远程用户、公司分支机构、商业伙伴及供应商与公司的内部网建立可信的安全连接,并保证数据的安全传输。IDS 入侵监测系统 自动检测网络数据流中潜在入侵、攻击和滥用方式,提供了网络安全保护功能。它位于被保护的内部网络和不安全的外部网络之间,通过实时截获网络数据流,寻找网络违规模式和未授权的网络访问尝试。DMZ 非军事化区 作为组织网络的进入点,负责
22、保护安全区域边界或外部连接。SNMP简单网络管理协议 Simple Network Management Protocol (SNMP)渗透性测试 组织专门程序员或分析员进行系统渗透,以发现系统安全脆弱性,通常会模拟黑客真实环境和手段进行测试以发现系统安全漏洞。拒绝服务攻击 是一种导致计算机和网络无法正常提供服务的攻击,资源的授权访问受阻或关键时刻的操作的延误。日志 一种信息的汇集, 记录有关对系统操作和系统运行的全部事项,提供了系统的历史状况。业务连贯性 防止业务活动中断,保证重要业务流程不受重要故障和灾难的影响安全要求。6 电子商务平台规范电子商务应用系统储存着大量重要的甚至高度机密的企业
23、信息,对系统不正确的使用或毁坏会给企业带来严重的后果,因此,必须加强电子商务系统平台的安全管理。其目的在于: 确保电子商务系统平台免受毁坏、随意更改和非法侵入; 确保电子商务系统平台的安全保护措施得以贯彻实施。6.1 电子商务基础建设安全统中的安全中国石油从2001年8月开始,由IBM组织实施了完整的电子商务系统,在该系统中充分考虑了系统的冗余性和安全性,为中国石油电子商务系统的基建安全提供了技术保证。因此本规范主要从技术管理和预防的角度考虑电子商务网络系6.1.1 电子商务系统物理环境和设备安全a) 电子商务系统的机房应符合机房安全管理规范中对于关键级机房安全等级的相关要求。b) 电子商务系
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子商务 安全管理 规范 _030326_v3_fd17608
限制150内