智能化城市基础设施可信安全物联网技术导则(T-CI 049—2023).pdf
《智能化城市基础设施可信安全物联网技术导则(T-CI 049—2023).pdf》由会员分享,可在线阅读,更多相关《智能化城市基础设施可信安全物联网技术导则(T-CI 049—2023).pdf(26页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS 35.240.01CCSL79团体标准T/CI 049-2023智能化城市基础设施可信安全物联网技术导则Guidelines for Trusted and Secure IoT Technologies forIntelligent Urban Infrastructure2023-04-15 发布2023-04-15 实施中国国际科技促进会发布目 次前言.21 适用范围.32 规范性引用文件.33 术语以及定义.34 智能化城市基础设施可信安全物联网技术概述.45 智能化城市基础设施可信安全物联网功能域模型.46 智能化城市基础设施可信安全物联网物端数据采集传输系统参考体系结构.9
2、7 智能化城市基础设施可信安全物联网物端数据管理共享系统参考体系结构.14附 录 A(资料性附录)智能化城市基础设施可信安全物联网技术框架.192前 言本文件按照 GB/T 1.12020标准化工作导则 第 1 部分:标准化文件的结构和起草规则的规定起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由同济大学提出。本文件由中国国际科技促进会归口。本文件起草单位:同济大学、中国电子科技集团公司第十五研究所、上海理想信息产业(集团)有限公司、北京邮电大学、北京工业大学、上海市城乡建设和交通发展研究院、太极计算机股份有限公司。本文件起草人:赵生捷、邓浩、张林、马慧
3、生、丁富强、邱雪松、郭少勇、公备、梁雄伟、焦敏朵、徐哲涵。本文件首次发布。3智能化城市基础设施可信安全物联网技术导则1 适用范围本文件确立了关于城市基础设施可信安全物联网的物端数据采集、传输、管理、共享技术的总体应用原则和要求。本文件适用于利用云-边-链融合的城市基础设施智能化管控及联网技术为智能化城市基础设施可信安全物联网建设提供体系结构设计参考。本文件的范围包括:智能化城市基础设施可信安全物联网概述;智能化城市基础设施可信安全物联网功能域模型;智能化城市基础设施可信安全物联网物端数据采集传输系统参考体系结构;智能化城市基础设施可信安全物联网物端数据管理共享系统参考体系结构。2 规范性引用文
4、件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件。不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 33474-2016 物联网参考体系结构GB/T 36620-2018 面向智慧城市的物联网技术应用指南3 术语以及定义GB/T 33474-2016 和 GB/T 36620-2018 界定的以及下列术语和定义适用于本文件。3.1 功能域功能域是对系统功能的总体分类,过程提供最底层的单元级逻辑处理,包括数据收集、数据转化、数据生成等。3.2 跨链跨链是指在不同区块链网络之间进行数据和资产的交换,旨在
5、解决不同区块链网络之间的孤立性问题(每个区块链网络通常只与自己的网络节点进行交互,而不能与其他区块链网络的节点进行交互)。3.3 联盟形成博弈联盟形成博弈(Coalition Formation Game)是指一个由多个物联终端组成的博弈,这些物联终端可以合作形成联盟或者选择独自行动。43.4 万维物联网 WoT万维物联网(Web of Things 即 WoT)为现有平台、设备、网关和服务定义基于 Web 的抽象层,意在使跨物联网平台和应用程序域具有互操作性。3.4 开放数据索引命名 ODIN开放数据索引命名 ODIN 是指在对等网络环境下标识和交换数据内容索引的一种开放性系统,它遵从 UR
6、I(统一资源标识符)规范,并为基于数字加密货币区块链(Blockchain)的自主开放、安全可信的数据内容管理和价值权益管理提供了一个可扩展的框架。它包括 4 个组成要素:标识符、解析系统、元数据和规则(Policies)。狭义上,ODIN 是指对等、可信地标识任何数据内容对象的一种永久性标识符。4 智能化城市基础设施可信安全物联网技术概述在智慧城市中基础设施的物端数据具有隐私保护和数据使用合法可信要求,其中智能楼宇、智能管网、智能路灯、智能社区以及新能源物联网充电桩等智慧城市应用常常采用低成本资源有限的各种传感器进行数据采集并利用终端分析设备以及云端计算设备进行数据分析。因此,智能化城市基础
7、设施可信安全物联网是以建设物联网设备端数据可信采集、传输、管理、共享体系为目标,利用边缘计算、区块链以及云链融合技术解决城市物联数据的安全和可管理性问题。5 智能化城市基础设施可信安全物联网功能域模型5.1 功能域模型智能化城市基础设施可信安全物联网功能域模型应基于“GB/T 33474-2016 物联网参考体系结构”定义,由用户、对象、感知控制、服务提供、运维管理、资源交换和可信安全等7 个功能域组成(如图 1),重点关注可信安全功能域及其相关功能和过程。5图 1 智能化城市基础设施可信安全物联网功能域模型功能域之间应通过信息流和控制流产生联系、彼此依赖、协同运行。每个功能域执行的控制、合作
8、和协同具有不同的颗粒度和层级,并在不同的时间周期上运行。越上层功能域间相互协作的颗粒度越粗、周期较长,但影响的范围变大,越下层功能域间的协作颗粒度越细、响应时间短、作用范围相应变小。随着信息在功能域中向上移动,信息的范围变得越来越广泛和丰富,新的信息可以被派生出来,新的应用场景可能在更大的环境中出现。5.1.1 用户域各类型的智能化城市基础设施物联网用户以及系统应组成用户域。通过用户系统和各种实体,用户可以感知和操作对象域中各种实体。5.1.2 对象域对象域应是用户想要接收到的物理对象和相关信息的集合,包括基础设施物联网的感知和控制对象。对象域可以以非数据通信或数据通信接口的形式与感知控制域相
9、关联。5.1.3 感知控制域感知控制域应是收集感知控制对象信息的系统集合。感知控制系统提供其他领域和本地的远程管理和服务。5.1.4 服务提供域智能化城市基础设施中的物联网和基础设施服务应整合成为服务提供域,满足用户感知和操作对象域中物理对象的需求。65.1.5 运维管理域在城市基础设施系统中,起到运维管理功能的实体集合应组成运维管理域。运维管理域可以从两个方面保证物联网内其他领域的稳定可靠安全的运行,这两方面分别是法律法规符合性管理和系统运行技术管理。5.1.6 资源交换域资源交换域应是基于智能化城市基础设施的服务需求,应是信息和市场资源交换共享的集合。资源交换区域可以向其他领域提供其系统中
10、缺失的外部信息资源。5.1.7 可信安全域安全可信域应是基础设施物联网系统提供可信安全功能的服务集合,可以实现智能化城市基础设施物联网的终端节点可信认证、数据轻量级加密采集和终端节点可信度量等功能,为其它域提供缺少的可信安全保障。5.2 关联关系功能域之间应存在逻辑关联关系,参考的关联关系描述如表 1 所示。表 1 功能域间的参考关联关系描述序号域名称域名称关联关系描述1用户域对象域用户域中的用户实体宜利用本关联实现对对象域中对象的感知控制操作。2用户域感知控制域用户域中的用户实体宜利用本关联实现对感知控制域中实体的信息交互。3用户域服务提供域用户域中的用户实体宜利用本关联实现对服务提供域中实
11、体的信息交互。4用户域运维管理域用户域中的用户实体宜利用本关联实现对运维管理域中实体7序号域名称域名称关联关系描述的信息交互。5用户域资源交换域用户域中的用户实体宜利用本关联实现对资源交换域中实体的信息交互。6对象域感知控制域在对象域中,宜利用非数据通信接口与感知控制域中的实体(例如传感器网络系统、标签系统、智能设备接口系统 等)实现对象间的相互关联。7感知控制域服务提供域通过本关联可以实现服务提供域和感知控制域两域之间的信息交互。8感知控制域运维管理域通过本关联,允许运维领域的实体监控、管理并感知控制领域相关实体的运行状态和其他属性。9感知控制域资源交换域通过本关联,可以实现感知控制域信息与
12、资源交换域信息交互与共享。10服务提供域运维管理域通过本关联,运维管理域中实体可以实现对服务提供域中相关实体运行状态等属性的监测和管理。11服务提供域资源交换域在运维管理域中,实体宜利用本关联能够监测管理服务提供8序号域名称域名称关联关系描述域内相关实体的运行状态等属性。12运维管理域资源交换域通过本关联,可以实现服务提供域信息域资源交换域信息的交互与共享。13可信安全域运维管理域通过本关联,可以实现运维管理域中实体查看数据时关键敏感信息不关联用户。14可信安全域服务提供域通过本关联,可以实现服务提供的过程中对于用户的数据不进行记录以及追踪。15可信安全域资源交换域通过本关联,可以实现在信息进
13、行交互过程中通过区块链等技术进行安全可信共享。16可信安全域感知控制域通过本关联,可以实现感知控制域中相关实体信息可信安全加密。5.3 智能化城市基础设施可信安全物联网的功能部署要求智能化城市基础设施可信安全物联网的功能部署,宜利用云-边-链融合的城市基础设施智能化管控及联网技术实施,满足互联互通、互操作、支持需求和技术演进 3 项要求。云-边-链融合的城市基础设施智能化管控及联网技术的实施,宜通过物端数据采集传输系统和物端数据管理共享系统实现。5.3.1 互联互通传统的城市基础设施使用闭环物联网系统来管理,分析和控制数据。新的智能化城市基础设施可信安全物联网应保证闭环物联网系统间的互联互通,
14、并支持智能化城市基础设施可9信安全物联网与现有互联网系统、社会系统、物理系统的融合。5.3.2 互操作智能化城市基础设施可信安全物联网应保证跨域物联网节点间功能、数据、服务的相互操作,应保证物理对象和数字对象间的相互操作,应通过适应不同接口和技术支持跨域物联网节点间的协同感知、协同决策。5.3.3 支持需求和技术演进智能化城市基础设施可信安全物联网应随着智慧城市中基础设施物端数据的隐私保护和数据使用合法可信要求演进,朝着建设跨域跨部门的数据可信安全采集、传输、管理和共享体系发展,应支持边缘计算、区块链以及云链融合技术的演进,形成一体化的云-边-链融合的城市基础设施智能化管控及联网技术,解决城市
15、物联数据的安全和可管理性问题,打破智慧城市闭环物联系统中的数据孤岛限制,在保证信息可信安全的同时实现物联资源最大限度的开放共享。6 智能化城市基础设施可信安全物联网物端数据采集传输系统参考体系结构6.1 参考体系结构智能化城市基础设施可信安全物联网物端数据采集传输系统参考体系结构,参考设计于“GB/T 33474-2016 物联网参考体系结构”中物联网通信参考体系结构,以智能化城市基础设施可信安全物联网功能域模型为基础,应从实现实体间互联互通的角度描述域间及域内实体之间网络传输关系,见图 2。10图 2 物端数据采集传输系统参考体系结构6.2 实体描述物端数据采集传输系统参考体系结构各个域中宜
16、包含的实体及其描述见表 2。表 2 物端数据采集传输系统参考体系结构中的宜包含实体描述域名称实体实体描述用户域用户终端用户终端应是使用智能化城市基础设施可信安全物联网服务并提供用户访问权限的交互式设备。物联对象域智能化城市基础设施可信安全物联网智能化感知对象智能化城市基础设施可信安全物联网智能化对象宜与应用有关,可通过模拟或数字接口获取用户感兴趣的智能化城市基础设施可信安全物联网物理实体。感知对象应与设备接口系统进行直接通信连接,与其它感知控制系统宜通过非数据通信接口连接。11域名称实体实体描述智能化城市基础设施可信安全物联网智能化控制对象智能化城市基础设施可信安全物联网智能化控制对象宜与应用
17、有关,可使用数字化接口连接对用户所感兴趣的物理实体进行相关控制操作的。控制对象应与设备接口系统进行直接通信连接,与其它感知控制系统宜通过非数据通信接口连接。感知控制域智能化城市基础设施可信安全物联网网关智能化城市基础设施可信安全物联网网关应通过地址映射、网络管理、协议转换、安全认证等功能来实现智能化城市基础设施可信安全物联网业务相关实体与感知控制系统的互联。同时网关可通过实现不同感知控制系统间协调管理来实现与应用相关的实体感知、控制系统间交互协同中心。若所有感知控制系统都采用 IP 地址时宜将智能化城市基础设施可信安全物联网网关视为应用网关逻辑设备。感知控制系统传 感 器网 络 节点传感器网络
18、节点的主要功能应是信息处理与采集、网络管理、通信控制。标 签 读写设备主要应指电子设备通过数据进行写入和读取操作。标签应是用于描述和标识物体特征的具有读写及信息存储功能的实体,包括条码、二维码、RFID 等标签。音 视 频设备(IP)应是通过 IP 网络传输的获取音视频等各类信息的设备。其 他 音视 频 设备(非IP)应是不通过 IP 网络传输的获取音视频信息的设备。智 能 设备 接 口应是实现连接智能化控制和感知对象的,具有协议转换、网络通信、数据处理等功能的系统。12域名称实体实体描述系统位 置 信息 采 集系统应使用移动通信网络定位、北斗系统定位及 GPS 系统定位等技术实现设备间通信交
19、互并感知对象位置的系统。服务提供域基础服务系统网络应是基于局域网络进行建设的,实现与外部网络通过特定安全级别的连接。应是基础服务系统内部实体间连接的基础。业务服务系统网络应是与其它外部实体间及内部实体间交互的通信网络,支持多种通信接入方式。运维管理域运行维护系统网络应基于局域网建设,维护系统内部实体及外部实体按照一定安全级别间的通信网络。法规监管系统网络应基于局域网建设,支撑法规监管系统内部实体及外部实体按照一定安全级别间的通信网络。资源交换域资源交换系统网络应指不同智能化城市基础设施可信安全物联网系统之间的信息资源交互,应是支撑资源交换系统与外部间的通信网络。6.3 物端数据采集传输系统的参
20、考功能特征6.3.1 终端探针功能终端探针功能宜通过终端探针自动采集终端数据,主动上送到管理平台。管理平台应提供对终端的管理操作,如查看终端运行信息(CPU、内存、磁盘占用率等等),并对终端探针程序下发对本机的安全认证命令,以及开启/关闭终端上的防护功能。子功能包括:非法外连审计:非法外连审计是对非法连接外网的行为进行审计。当检测到终端有连接外网的行为时,将发送告警信息并记录日志。远程登陆控制:提供基于网络层的远程登录访问控制,支持对远程登录的允许和禁止操作控制,可实现同一主机计算节点的基于源 IP 地址的远程登录控制,满足了特定远程控制许可的业务需求。当出现非授权 IP 操作时,拒绝操作,并
21、记录安全事件告警。13网络通信控制:提供网络控制,基于 TCP/UDP 两种协议,建立终端可通信的白名单列表和黑名单列表,达到防护功能。6.3.2 授权应用功能终端探针程序进行完白名单扫描和安全认证后,应自动采集终端上所有安装的软件然后上送给管理平台,管理平台上可以配置每一个终端允许安装应用程序,对于扫描出来的不在授权白名单的程序,会进行标红和告警。6.3.3 行为分析功能终端探针程序应依据所配置的防护策略对终端的行为进行监控,识别到异常行为会记录到日志并告警。6.3.4 终端告警功能终端告警功能应主要对识别到的终端异常行为信息以邮件或短信的方式向运维人员进行通知告警,还应具有每月自动形成日志
22、分析报表等功能。另外,为了在业务上忽略一些不重要的异常行为,宜提供告警阈值这一项配置。6.3.5 隐蔽传输功能隐蔽传输功能宜通过加密开销相对较小、同开销情况下安全性更强的轻量级加密算法,构建终端间动态可信路由和终端间网络隐蔽通信机制,实现信息传输速率稳定及通信距离无关的隐蔽传输。6.3.6 可信传输功能可信传输功能应在通信系统中通过认证信息的跨域共享、身份信息的脱密映射、基于区块链的去中心认证等功能来规范跨域认证流程与访问日志管理,进而提高跨域认证的透明度及可信度。6.3.7 跨域传输功能跨域传输功能应能实现以一个跨链信息传输控制器作为一个跨链平台,不同部门之间以及各部门内区块链之间的跨链传输
23、服务,并由所述传输控制器统一规范了节点、跨链节点和传输控制内的不同的基于区块链之间的存储形式及各级的身份标志、身份认证、身份优先权级别认证格式以及指令种类及格式,并实现以跨链节点为中心环节,通信验证、通信授权由跨链节点负责,使跨链信息传输信息控制器专注于信息在链间的双向传输控制。6.3.8 数据智能采集传输功能数据智能采集功能宜采用基于联盟形成博弈和机器学习的重叠分组方案,让物联终端设备同时加入多个群组,实现海量物联终端设备的最优群组划分和功率控制,支持资源有限的14各种传感器进行数据采集传输。7 智能化城市基础设施可信安全物联网物端数据管理共享系统参考体系结构7.1 参考体系结构图 3 物端
24、数据管理共享系统参考体系结构智能化城市基础设施可信安全物联网物端数据管理共享系统参考体系结构,参考设计于“GB/T 33474-2016 物联网参考体系结构”中物联网信息参考体系结构,以智能化城市基础设施可信安全物联网功能域模型为基础,应从其应用及应用相关的数据流出发,定义信息交换过程中静态/动态数据的分析管理共享,见图 3。7.2 实体描述物端数据管理共享系统参考体系结构各个域中宜包含的实体及其描述见表 3。表 3 物端数据管理共享系统参考体系结构中的宜包含实体描述域名称实体实体描述15域名称实体实体描述用户域业务用户系统业务用户系统应是用户使用智能化城市基础设施可信安全物联网业务服务的系统
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 智能化城市基础设施可信安全物联网技术导则T-CI 0492023 智能化 城市基础设施 可信 安全 联网 技术 CI 049 2023
限制150内