JR∕T 0192—2020 证券期货业移动互联网应用程序安全规范(金融).pdf





《JR∕T 0192—2020 证券期货业移动互联网应用程序安全规范(金融).pdf》由会员分享,可在线阅读,更多相关《JR∕T 0192—2020 证券期货业移动互联网应用程序安全规范(金融).pdf(12页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS 03.060A 11JR中 华 人 民 共 和 国 金 融 行 业 标 准JR/T 01922020证券期货业移动互联网应用程序安全规范Security specification for mobile internet application of securities and futuresindustry2020-07-10 发布2020-07-10 实施中国证券监督管理委员会发 布JR/T 01922020I目次前言.II引言.III1 范围.12 规范性引用文件.13 术语和定义.14 移动终端安全.24.1 移动互联网应用程序.24.2 移动终端环境.24.3 安装与卸载.
2、24.4 升级与更新.25 身份鉴别.25.1 鉴别方式.25.2 鉴别数据保护.35.3 密码安全.36 网络通信安全.36.1 通讯协议.36.2 会话管理.36.3 第三方网络通信.37 数据安全.47.1 数据录入.47.2 数据存储.48 开发安全.48.1 安全需求.48.2 安全开发.48.3 安全测试.48.4 安全发布.49 安全审计.49.1 日志生成.59.2 日志管理.5参考文献.6JR/T 01922020II前言本标准按照GB/T1.12009给出的规则起草。本标准由全国金融标准化技术委员会证券分技术委员会(SAC/TC180/SC4)提出。本标准由全国金融标准化技
3、术委员会(SAC/TC180)归口。本标准起草单位:中国证券监督管理委员会信息中心、上海证券交易所、深圳证券交易所、中证信息技术服务有限责任公司、上海期货交易所、大连商品交易所、中国金融期货交易所、中国证券登记结算有限责任公司、中国期货市场监控中心有限责任公司、中国期货业协会、兴业证券股份有限公司、国泰君安证券股份有限公司、东吴证券股份有限公司、光大证券股份有限公司、华泰证券股份有限公司、海通期货股份有限公司、兴业基金管理有限公司、公安部第三研究所、上海市信息安全测评认证中心。本标准主要起草人:姚前、刘铁斌、周云晖、叶婧、朱立、马卿平、甘张生、陈磊、居红伟、卫飞、丁新杰、冯小根、焦东亮、周桉、
4、崔慧阳、艾青、王玥、陈凯晖、梅克波、华仁杰、刘嵩、张嵩、王勇斌、徐正伟、张艳、李宏达。JR/T 01922020III引言随着移动互联网新兴技术的蓬勃兴起,层出不穷的创新业务,在商业模式应用、技术风险控制等方面对金融业构成了新的挑战。在当前的互联网金融浪潮中,信息系统建设与安全运行的压力越来越大,所面临的信息安全形势日趋复杂。金融行业的移动互联网应用程序(APP)安全问题尤其严峻。国家为加强对移动互联网应用程序信息服务的规范管理,鼓励有关行业协会等依法制定自律性管理制度,加强用户权益保护。行业移动终端应用安全规范,对市场主流移动终端应用开展安全检测与风险评估,完善监测渠道与预警机制,建立移动终
5、端应用安全风险提示系统,及时发现并通报移动终端应用的设计缺陷与安全漏洞,以及假冒、篡改的移动终端应用。督促经营机构加强对移动终端应用的安全管理,切实提高投资者风险防范意识。JR/T 019220201证券期货业移动互联网应用程序安全规范1范围本标准规定了证券期货业移动互联网应用程序的移动终端安全、身份鉴别、网络通信安全、数据安全、开发安全和安全审计。本标准适用于证券期货业机构开发和发布移动互联网应用程序。2规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 2223
6、92008信息安全技术 信息系统安全等级保护基本要求GB/T 250692010信息安全技术 术语JR/T 00602010证券期货业信息系统安全等级保护基础要求3术语和定义GB/T 250692010、GB/T 222392008和JR/T 00602010界定的以及下列术语和定义适用于本文件。3.1移动终端mobileterminal以手机、平板电脑等智能设备为代表,能够安装并使用证券期货移动互联网应用程序,可以在移动中使用的计算机设备。3.2移动互联网应用程序mobileinternetapplication;app安装在移动终端上,用于证券期货查询、交易、业务办理等业务相关的原生应用程
7、序。注:移动互联网应用程序包含并不限于涉及业务办理类、证券期货交易类的移动互联网应用程序,办公类、信息披露类的移动互联网应用程序,证券期货业其他参与机构(服务机构)发布的移动互联网应用程序。3.3客户信息customerinformation移动互联网应用程序所处理,与特定自然人、法人相关,能够单独或通过与其他信息结合识别该特定自然人的计算机数据。注:计算机数据是与自然人身份属性、财产属性相关的一组数据。3.4敏感信息sensitiveinformation一旦泄漏、非法提供或者滥用可能危害人身和财产安全,极易导致个人或企业名誉财产受到损害等的个人及企业信息。JR/T 0192202024移动
8、终端安全4.1移动互联网应用程序移动互联网应用程序以独立的程序形式存在移动终端上,其自身应满足安全性要求:a)采取防动态调试、代码混淆、防逆向等技术对关键代码、核心逻辑进行保护;b)不应设计有违反和绕过安全措施的任何类型的接口和开发文档中未说明的任何模式的接口;c)保障输入信息的机密性,如采取自定义键盘、随机键盘位、防范键盘窃听技术等措施;d)对输入信息的合法性进行识别;e)未得到用户许可前不应访问、修改、删除移动终端上与业务无关的数据;f)获取移动终端上其他权限,应以明显方式提示用户,包括但不限于图标、文字和声音提示等;g)具备完整性校验机制,防止被重签名和二次打包。关键的校验代码应得到保护
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- JRT 01922020 证券期货业移动互联网应用程序安全规范金融 JR 0192 2020 证券期货 移动 互联网 应用程序 安全 规范 金融

限制150内