JR∕T 0071.2—2020 金融行业网络安全等级保护实施指引 第2部分:基本要求(金融).pdf
《JR∕T 0071.2—2020 金融行业网络安全等级保护实施指引 第2部分:基本要求(金融).pdf》由会员分享,可在线阅读,更多相关《JR∕T 0071.2—2020 金融行业网络安全等级保护实施指引 第2部分:基本要求(金融).pdf(109页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS 03.060A 11JR中 华 人 民 共 和 国 金 融 行 业 标 准JR/T 0071.22020代替 JR/T 00712012金融行业网络安全等级保护实施指引第 2 部分:基本要求Implementation guidelines for classified protection of cybersecurity of financialindustryPart 2:Basic requirements2020-11-11 发布2020-11-11 实施中国人民银行发 布JR/T 0071.22020I目次前言.III引言.V1 范围.12 规范性引用文件.13 术语和定义
2、.14 缩略语.65 网络安全等级保护概述.65.1 等级保护对象.65.2 不同级别的安全保护能力.75.3 安全通用要求和安全扩展要求.75.4 金融行业增强性安全要求.76 网络安全保障框架.86.1 概述.86.2 技术体系.96.3 管理体系.107 第二级安全要求.117.1 安全通用要求.117.2 云计算安全扩展要求.227.3 移动互联安全扩展要求.247.4 物联网安全扩展要求.258 第三级安全要求.278.1 安全通用要求.278.2 云计算安全扩展要求.458.3 移动互联安全扩展要求.488.4 物联网安全扩展要求.509 第四级安全要求.539.1 安全通用要求.
3、539.2 云计算安全扩展要求.729.3 移动互联安全扩展要求.769.4 物联网安全扩展要求.78附录 A(规范性附录)关于金融行业安全通用要求、安全扩展要求和增强性安全要求的选择和使用81附录 B(规范性附录)关于等级保护对象整体安全保护能力的要求.86附录 C(规范性附录)等级保护安全框架和关键技术使用要求.87JR/T 0071.22020II附录 D(资料性附录)云计算应用场景说明.89附录 E(资料性附录)移动互联应用场景说明.91附录 F(资料性附录)物联网应用场景说明.93附录 G(资料性附录)大数据应用场景说明.94附录 H(资料性附录)敏感数据和个人金融信息类别.99参考
4、文献.101JR/T 0071.22020III前言JR/T 0071金融行业网络安全等级保护实施指引分为六部分构成:第 1 部分:基础和术语;第 2 部分:基本要求;第 3 部分:岗位能力要求和评价指引;第 4 部分:培训指引;第 5 部分:审计要求;第 6 部分:审计指引。本部分为 JR/T 0071 的第 2 部分。本部分按照 GB/T 1.12009 给出的规则起草。本部分代替JR/T 00712012 金融行业信息系统信息安全等级保护实施指引,与JR/T 00712012相比,主要技术变化如下:增加了“网络安全等级保护概述”(见第 5 章);修改了“网络安全保障框架”(见第 6 章,
5、2012 年版第 5 章);修改了“第二级安全要求”的“安全通用要求”中“安全物理环境”“安全通信网络”“安全区域边界”“安全计算环境”“安全管理中心”“安全管理制度”“安全管理机构”“安全管理人员”“安全建设管理”“安全运维管理”相关要求项(见 7.1,2012 年版 6.1);增加了“第二级安全要求”中“云计算安全扩展要求”“移动互联安全扩展要求”“物联网安全扩展要求”(见第 7 章);修改了“第三级安全要求”的“安全通用要求”中“安全物理环境”“安全通信网络”“安全区域边界”“安全计算环境”“安全管理中心”“安全管理制度”“安全管理机构”“安全管理人员”“安全建设管理”“安全运维管理”相
6、关要求项(见 8.1,2012 年版 6.2);增加了“第三级安全要求”中“云计算安全扩展要求”“移动互联安全扩展要求”“物联网安全扩展要求”(见第 8 章);修改了“第四级安全要求”的“安全通用要求”中“安全物理环境”“安全通信网络”“安全区域边界”“安全计算环境”“安全管理中心”“安全管理制度”“安全管理机构”“安全管理人员”“安全建设管理”“安全运维管理”相关要求项(见 9.1,2012 年版 6.3);增加了“第四级安全要求”中“云计算安全扩展要求”“移动互联安全扩展要求”“物联网安全扩展要求”(见第 9 章);删除了“等级保护实施措施”(2012 年版附录 A);修改了“金融行业安全
7、要求的选择和使用说明”(见附录 A,2012 年版附录 B);增加了“关于等级保护对象整体安全保护能力的要求”(见附录 B);增加了“等级保护安全框架和关键技术使用要求”(见附录 C);增加了“云计算应用场景说明、不同云服务模式下安全管理责任主体”(见附录 D);增加了“移动互联应用场景说明”(见附录 E);增加了“物联网应用场景说明”(见附录 F);增加了“大数据应用场景说明”(见附录 G);增加了“敏感数据和个人金融信息类别”(见附录 H)。JR/T 0071.22020IV本部分由中国人民银行提出。本部分由全国金融标准化技术委员会(SAC/TC 180)归口。本部分起草单位:中国人民银行
8、科技司、中国银行保险监督管理委员会统计信息与风险监测部、中国金融电子化公司、北京中金国盛认证有限公司、银行卡检测中心、中国平安保险(集团)股份有限公司、北京天融信网络安全技术有限公司、华为技术有限公司、中国人民银行营业管理部、中国人民银行广州分行、中国人民银行数字货币研究所、中国人民银行金融信息中心、国泰君安证券有限公司、中国人寿保险股份有限公司、中国人民财产保险股份有限公司、中国工商银行股份有限公司、中国农业银行股份有限公司、中国银行股份有限公司、中国建设银行股份有限公司、交通银行股份有限公司、蚂蚁科技集团股份有限公司、中国金融认证中心、亚信安全科技有限公司。本部分主要起草人:李伟、陈立吾、
9、沈筱彦、车珍、曲维民、昝新、夏磊、方怡、张海燕、唐辉、李凡、王海涛、张璐、邓昊、潘丽扬、侯漫丽、孙国栋、刘文娟、赵方萌、乔媛、崔莹、陈雪峰、马成龙、杜巍、李瑞锋、刘书元、渠韶光、高强裔、李博文、李金华、金朝、任勇强、赵江、于惊涛、胡珊、谢虹、杨剑、李建彬、于国强、肖松、白阳、张宇、赵华、薛金川、陈喜鹏、穆长春、狄刚、吕毅、何军、袁慧萍、陈凯辉、郭松青、李锐、肖鹏哲、赵旭、张耀峰、黄春芳、杨晨、王衍锋、高红英、陈雪秀、韩涛、叶宁、俞国栋、姜志辉、李松涛、隆峰、许定航、陆霖、郭涛。本部分所代替标准的历次版本发布情况为:JR/T 00712012。JR/T 0071.22020V引言网络安全等级保护
10、是国家网络安全保障工作的一项基本制度,金融行业重要系统关系到国计民生,是国家网络安全重点保护对象,因此需要一系列适合金融行业的等级保护标准体系作为支撑,以规范和指导金融行业等级保护工作的实施。随着云计算、移动互联、物联网、大数据等新技术的广泛应用,金融机构正根据自身发展的需要,持续推进 IT 架构的转型。为适应新技术、新应用和新架构情况下金融行业网络安全等级保护工作的开展,现对 JR/T 0071 进行修订。修订后的 JR/T 0071 依据国家网络安全等级保护相关要求,为金融行业的网络安全建设提供方法论、具体的建设措施及技术指导,完善金融行业网络安全等级保护体系,更好适应新技术在金融行业的应
11、用。JR/T 0071.220201金融行业网络安全等级保护实施指引第 2 部分:基本要求1范围本部分规范了金融行业网络安全保障框架和不同安全等级对应的安全要求。本部分适用于指导金融机构、测评机构和金融行业网络安全等级保护的主管部门实施网络安全等级保护工作。2规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 222392019信息安全技术 网络安全等级保护基本要求GB/T 222402020信息安全技术 网络安全等级保护定级指南GB/T 250702019信息安全技
12、术 网络安全等级保护安全设计技术要求GB/T 311672014信息安全技术 云计算服务安全指南GB/T 311682014信息安全技术 云计算服务安全能力要求GB/T 324002015信息技术 云计算 概览与词汇GM/T 00542018信息系统密码应用基本要求JR/T 01712020个人金融信息保护技术规范3术语和定义下列术语和定义适用于本文件。3.1网络安全cybersecurity通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。GB/T 222392019,定义3.13.2定级
13、系统classified system已确定安全保护等级的系统。注 1:定级系统分为第一级、第二级、第三级、第四级和第五级系统。注 2:改写 GB/T 250702019,定义 3.2。3.3JR/T 0071.220202安全保护能力security protection ability能够抵御威胁、发现安全事件以及在遭到损害后能够恢复先前状态等的程度。GB/T 222392019,定义3.23.4定级系统安全保护环境security environment of classified system由安全计算环境、安全区域边界、安全通信网络和(或)安全管理中心构成的对定级系统进行安全保护的环
14、境。GB/T 250702019,定义3.33.5安全计算环境security computing environment对定级系统的信息进行存储、处理及实施安全策略的相关部件。GB/T 250702019,定义3.43.6安全区域边界security area boundary对定级系统的安全计算环境边界,以及安全计算环境与安全通信网络之间实现连接并实施安全策略的相关部件。GB/T 250702019,定义3.53.7安全通信网络security communication network对定级系统安全计算环境之间进行信息传输及实施安全策略的相关部件。GB/T 250702019,定义3.6
15、3.8安全管理中心security management center对定级系统的安全策略及安全计算环境、安全区域边界和安全通信网络上的安全机制实施统一管理的平台或区域。GB/T 250702019,定义3.73.9跨定级系统安全管理中心security management center for cross classified system对相同或不同等级的定级系统之间互联的安全策略及安全互联部件上的安全机制实施统一管理的平台或区域。GB/T 250702019,定义3.83.10定级系统互联classified system interconnection通过安全互联部件和跨定级系统安全
16、管理中心实现的相同或不同等级的定级系统安全保护环境之间的安全连接。GB/T 250702019,定义3.9JR/T 0071.2202033.11云计算cloud computing通过网络访问可扩展的、灵活的物理或虚拟共享资源池,并按需自助获取和管理资源的模式。注:资源实例包括服务器、操作系统、网络、软件、应用和存储设备等。GB/T 311672014,定义3.13.12云服务 cloud service通过云计算已定义的接口提供的一种或多种能力。GB/T 324002015,定义 3.2.83.13云服务商 cloud service provider云计算服务的供应方。注:云服务商管理、
17、运营、支撑云计算的计算基础设施及软件,通过网络交付云计算的资源。GB/T 311672014,定义 3.33.14云服务客户 cloud service customer为使用云计算服务同云服务商建立业务关系的参与方。GB/T 311682014,定义 3.43.15云计算平台/系统cloud computing platform/system云服务商提供的云计算基础设施及其上的服务软件的集合。GB/T 222392019,定义 3.63.16团体云community cloud由一组特定的云服务客户使用和共享,且资源被云服务商或使用者控制的一种云部署和云服务模式。3.17基础设施即服务 in
18、frastructure as a service;IaaS云服务商向云服务客户提供可动态申请或释放的计算资源、存储资源、网络资源等基础设施的服务模式。3.18平台即服务platform as a service;PaaS云服务商向云服务客户提供应用软件所需的支撑平台,供云服务客户在此基础上开发和提供相关应用的服务模式。3.19软件即服务 software as a service;SaaSJR/T 0071.220204云服务商向云服务客户提供运行在云基础设施之上的应用软件的服务模式。3.20虚拟机 virtual machine通过各种虚拟化技术,为用户提供的与原有物理服务器相同的操作系统
19、和应用程序运行环境的统称。注:虚拟机通常使用物理服务器的资源,在用户看来其与物理服务器的使用方式完全相同。3.21资源池 resource pool按照一定规则可从中获取、释放、或回收资源的物理资源或虚拟资源的集合。注:资源包括物理机、虚拟机、物理存储资源、虚拟存储资源、物理网络资源和虚拟网络资源等。3.22宿主机host machine运行虚拟机监视器的物理服务器。GB/T 222392019,定义 3.83.23敏感数据sensitive data一旦泄露可能会对用户或金融机构造成损失的数据。3.24个人金融信息 personal financial information金融业机构通过提
20、供金融产品和服务或者其他渠道获取、加工和保存的个人信息。注:个人金融信息包括账户信息、鉴别信息、金融交易信息、个人身份信息、财产信息、借贷信息及其他反映特定个人某些情况的信息。JR/T 01712020,定义 3.23.25个人金融信息主体 personal financial information subject个人金融信息所标识的自然人。JR/T 01712020,定义 3.43.26移动互联 mobile communication采用无线通信技术将移动终端接入有线网络的过程。GB/T 222392019,定义 3.93.27移动终端 mobile device在移动业务中使用的终端设
21、备,包括智能手机、平板电脑、个人电脑等通用终端和专用终端设备。GB/T 222392019,定义 3.10JR/T 0071.2202053.28无线接入设备 wireless access device采用无线通信技术将移动终端接入有线网络的通信设备。GB/T 222392019,定义 3.113.29无线接入网关 wireless access gateway部署在无线网络与有线网络之间,对有线网络进行安全防护的设备。GB/T 222392019,定义 3.123.30移动应用软件 mobile application针对移动终端开发的应用软件。GB/T 222392019,定义 3.13
22、3.31移动终端管理系统 mobile device management system用于进行移动终端设备管理、应用管理和内容管理的专用软件,包括客户端软件和服务端软件。GB/T 222392019,定义 3.143.32物联网 internet of things;IOT将感知节点设备(含 RFID)通过互联网等网络连接起来构成的一个应用系统,其融合信息系统和物理世界实体,是虚拟世界与现实世界的结合。注:改写 GB/T 222392019,定义 3.15。3.33网关节点设备 gateway node将感知节点设备所采集的数据传输到数据处理中心的关键出口,连接传统信息网络(有线网、移动网等
23、)和传感网的设备。注:简单的感知层网关只是对感知数据的转发(因电力充足),而智能的感知层网关可以包括对数据进行适当处理、数据融合等业务。3.34感知节点设备 sensor node物联网系统的最终端设备或器件,能够通过有线、无线方式发起或终结通信,采集物理信息和/或接受控制的实体设备。注:感知节点设备也叫感知终端设备(end sensor)、终端感知节点设备(end sensor node)。3.35感知网关节点设备 sensor layer gateway将感知节点所采集的数据进行汇总、适当处理或数据融合,并进行转发的装置。GB/T 222392019,定义 3.17JR/T 0071.22
24、02063.36动态口令 one-time-password(OTP);dynamic password基于时间、事件等方式动态生成的一次性口令。GM/T 00542018,定义 3.13.37大数据 big data具有数量巨大、种类多样、流动速度快、特征多变等特性,并且难以用传统数据体系结构和数据处理技术进行有效组织、存储、计算、分析和管理的数据集。3.38大数据平台 big data platform采用分布式存储和计算技术,提供大数据的访问和处理,支持大数据应用安全高效运行的软硬件集合。注:大数据平台通常包括监视大数据的存储、输入/输出、操作控制等大数据服务软硬件基础设施。3.39接口
25、服务 interface service依托应用程序编程接口技术实现内部与外部互联的服务模式。4缩略语下列缩略语适用于本文件。AP:无线访问接入点(Wireless Access Point)API:应用程序编程接口(Application Programming Interface)CPU:中央处理单元(Central Processing Unit)DDoS:分布式拒绝服务攻击(Distributed Denial ofService)DoS:拒绝服务(Denial of Service)IP:互联网协议(Internet Protocol)IT:信息技术(Information Tech
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- JRT 0071.22020 金融行业网络安全等级保护实施指引 第2部分:基本要求金融 JR 0071.2 2020 金融 行业 网络安全 等级 保护 实施 指引 部分 基本要求
链接地址:https://www.taowenge.com/p-63500279.html
限制150内