信息安全技术网络安全等级保护安全设计技术要求(GB-T 25070-2019).pdf
《信息安全技术网络安全等级保护安全设计技术要求(GB-T 25070-2019).pdf》由会员分享,可在线阅读,更多相关《信息安全技术网络安全等级保护安全设计技术要求(GB-T 25070-2019).pdf(52页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS 35.040L80中中 华华 人人 民民 共共 和和 国国 国国 家家 标标 准准GB/T 25070XXXX代替 GB/T 250702010信息安全技术网络安全等级保护安全设计技术要求Information security technology Technical requirements of security design forclassified protection of cybersecurity点击此处添加与国际标准一致性程度的标识(报批稿)XXXX-XX-XX 发布XXXX-XX-XX 实施GB/T 25070XXXXI目次前言.III引言.IV1范围.12规范性
2、引用文件.13术语和定义.14缩略语.35网络安全等级保护安全技术设计概述.45.1通用等级保护安全技术设计框架.45.2云计算等级保护安全技术设计框架.45.3移动互联等级保护安全技术设计框架.55.4物联网等级保护安全技术设计框架.65.5工业控制等级保护安全技术设计框架.76第一级系统安全保护环境设计.86.1设计目标.86.2设计策略.86.3设计技术要求.97第二级系统安全保护环境设计.117.1设计目标.117.2设计策略.117.3设计技术要求.128第三级系统安全保护环境设计.168.1设计目标.178.2设计策略.178.3设计技术要求.179第四级系统安全保护环境设计.25
3、9.1设计目标.259.2设计策略.259.3设计技术要求.2510第五级系统安全保护环境设计.3411定级系统互联设计.3411.1设计目标.3511.2设计策略.3511.3设计技术要求.35GB/T 25070XXXXII附录 A(资料性附录)访问控制机制设计.36附录 B(资料性附录)第三级系统安全保护环境设计示例.38附录 C(资料性附录)大数据设计技术要求.43参考文献.46GB/T 25070XXXXIII前言本标准按照GB/T 1.12009标准化工作导则第1部分:标准的结构和编写给出的规则起草。本标准代替GB/T 250702010信息安全技术信息系统等级保护安全设计技术要求
4、,与GB/T250702010相比,主要变化如下:标准的名称由“信息安全技术 信息系统等级保护安全设计技术要求”变更为“信息安全技术网络安全等级保护安全设计技术要求”。各个级别的安全计算环境设计技术要求调整为通用安全计算环境设计技术要求、云安全计算环境设计技术要求、移动互联安全计算环境设计技术要求、物联网系统安全计算环境设计技术要求和工业控制系统安全计算环境设计技术要求。各个级别的安全区域边界设计技术要求调整为通用安全区域边界设计技术要求、云安全区域边界设计技术要求、移动互联安全区域边界设计技术要求、物联网系统安全区域边界设计技术要求和工业控制系统安全区域边界设计技术要求。各个级别的安全通信网
5、络设计技术要求调整为通用安全通信网络设计技术要求、云安全通信网络设计技术要求、移动互联安全通信网络设计技术要求、物联网系统安全通信网络设计技术要求和工业控制系统安全通信网络设计技术要求。删除了附录B.2 子系统间接口、B.3 重要数据结构,增加了附录B.1.3 第三级系统可信验证实现机制。本标准由全国信息安全标准化技术委员会(SAC/TC260)提出并归口。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。本标准主要起草单位:公安部第一研究所、北京工业大学、北京中软华泰信息技术有限责任公司、中国电子信息产业集团有限公司第六研究所、中国信息通信研究院、阿里云计算技术有
6、限公司、中国银行股份有限公司软件中心、公安部第三研究所、国家能源局信息中心、中国电力科学研究院有限公司、中国科学院软件研究所、工业和信息化部计算机与微电子发展研究中心(中国软件评测中心)、中国科学院信息工程研究所、启明星辰集团信息技术股份有限公司、浙江中烟工业有限责任公司、中央电视台、北京江南天安科技有限公司、华为技术有限公司、北京航空航天大学、北京理工大学、北京天融信网络安全技术有限公司、北京和利时系统工程有限公司、青岛海天炜业过程控制技术股份有限公司、北京力控华康科技有限公司、石化盈科信息技术有限责任公司、北京华大智宝电子系统有限公司、山东微分电子科技有线公司、北京中电瑞铠科技有限公司、北
7、京广利核系统工程有限公司、北京神州绿盟科技有限公司本标准主要起草人:蒋勇、李超、李秋香、赵勇、袁静、徐晓军、吴薇、宫月、黄学臻、陈翠云、刘志宇、陈彦如、王昱镔、张森、卢浩、吕由、林莉、徐进、傅一帆、丰大军、龚炳铮、贡春燕、霍玉鲜、范文斌、魏亮、田慧蓉、李强、李艺、沈锡镛、陈雪秀、任卫红、孙利民、朱红松、阎兆腾、段伟恒、孟雅辉、章志华、李健俊、李威、顾军、陈卫平、琚宏伟、陈冠直、胡红升、陈雪鸿、高昆仑、张錋、张敏、李昊、王宝会、汤世平、雷晓锋、王弢、王晓鹏、刘美丽、陈聪、刘安正、刘利民、龚亮华、方亮、石宝臣、孙郁熙、巩金亮、周峰、郝鑫、梁猛、姜红勇、冯坚、黄敏、张旭武、石秦、孙洪涛。GB/T 2
8、5070XXXXIV引言GB/T 250702010信息安全技术信息系统等级保护安全设计技术要求在开展网络安全等级保护工作的过程中起到了非常重要的作用,被广泛应用于指导各个行业和领域开展网络安全等级保护建设整改等工作,但是随着信息技术的发展,GB/T 250702010在适用性、时效性、易用性、可操作性上需要进一步完善。为了配合中华人民共和国网络安全法的实施,同时适应云计算、移动互联、物联网、工业控制和大数据等新技术、新应用情况下网络安全等级保护工作的开展,需对GB/T 250702010进行修订,修订的思路和方法是调整原国家标准GB/T 250702010的内容,针对共性安全保护目标提出通用
9、的安全设计技术要求,针对移动云计算、移动互联、物联网、工业控制和大数据等新技术、新应用领域的特殊安全保护目标提出特殊的安全设计技术要求。本标准是网络安全等级保护相关系列标准之一。与本标准相关的标准包括:GB/T 25058信息安全技术网络安全等级保护实施指南;GB/T 22240信息安全技术网络安全等级保护定级指南;GB/T 25070信息安全技术网络安全等级保护基本要求;GB/T 28448信息安全技术网络安全等级保护测评要求。在本标准中,加黑部分加黑部分表示较低等级中没有出现或增强的要求。GB/T 25070XXXX1信息安全技术网络安全等级保护安全设计技术要求1范围本标准规定了网络安全等
10、级保护第一级到第四级等级保护对象的安全设计技术要求,对第五级等级保护对象的安全设计技术要求不在本标准中描述。本标准适用于指导运营使用单位、网络安全企业、网络安全服务机构开展网络安全等级保护安全技术方案的设计和实施,也可作为网络安全职能部门进行监督、检查和指导的依据。2规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB 178591999计算机信息系统安全保护等级划分准则GB/T 222402008信息安全技术 信息系统安全等级保护定级指南GB/T 250692010信息安
11、全技术术语GB/T 311672014信息安全技术云计算服务安全指南GB/T 311682014信息安全技术云计算服务安全能力要求GB/T 329192016信息安全技术工业控制系统安全控制应用指南GB/T 222392018信息安全技术网络安全等级保护基本要求3术语和定义GB 17859-1999、GB/T 22240-2008、GB/T 25069-2010、GB/T 311672014、GB/T 311682014和GB/T 329192016界定的以及下列术语和定义适用于本文件。为了便于使用,以下重复列出了GB/T 311672014中的某些术语和定义。3.1网络安全cybersecu
12、rity通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。GB/T 222392018,定义3.13.2定级系统classified system已确定安全保护等级的系统。定级系统分为第一级、第二级、第三级、第四级和第五级系统。GB/T 25070XXXX23.3定级系统安全保护环境security environment of classified system由安全计算环境、安全区域边界、安全通信网络和(或)安全管理中心构成的对定级系统进行安全保护的环境。3.4安全计算环境securit
13、y computing environment对定级系统的信息进行存储、处理及实施安全策略的相关部件。3.5安全区域边界security area boundary对定级系统的安全计算环境边界,以及安全计算环境与安全通信网络之间实现连接并实施安全策略的相关部件。3.6安全通信网络security communication network对定级系统安全计算环境之间进行信息传输及实施安全策略的相关部件。3.7安全管理中心security management center对定级系统的安全策略及安全计算环境、安全区域边界和安全通信网络上的安全机制实施统一管理的平台或区域。3.8跨定级系统安全管理中
14、心security management center for cross classified system对相同或不同等级的定级系统之间互联的安全策略及安全互联部件上的安全机制实施统一管理的平台或区域。3.9定级系统互联classified system interconnection通过安全互联部件和跨定级系统安全管理中心实现的相同或不同等级的定级系统安全保护环境之间的安全连接。3.10云计算cloud computing一种通过网络将可伸缩、弹性的共享物理和虚拟资源池以按需自服务的方式供应和管理的模式。注:资源包括服务器、操作系统、网络、软件、应用和存储设备等。GB/T 3240020
15、15,定义3.2.53.11云计算平台cloud computing platform云服务商提供的云计算基础设施及其上的服务层软件的集合。GB/T 311672014,定义3.73.12云计算环境cloud computing environment云服务商提供的云计算平台及客户在云计算平台之上部署的软件及相关组件的集合。GB/T 311672014,定义3.8GB/T 25070XXXX33.13移动互联系统mobile interconnection system采用了移动互联技术,以移动应用为主要发布形式,用户通过mobile internet system移动终端获取业务和服务的信息
16、系统。3.14物联网internet of thingsIoT将感知节点设备通过互联网等网络连接起来构成的系统。GB/T 222392018,定义3.153.15网关节点设备sensor layer gateway将感知节点所采集的数据进行汇总、适当处理或数据融合,并进行转发的装置。3.16感知节点设备sensor node对物或环境进行信息采集和/或执行操作,并能联网进行通信的装置。3.17数据新鲜性data freshness对所接收的历史数据或超出时限的数据进行识别的特性。3.18现场设备field device连接到ICS现场的设备,现场设备的类型包括RTU、PLC、传感器、执行器、人
17、机界面以及相关的通讯设备等。3.19现场总线fieldbus一种处于工业现场底层设备(如传感器、执行器、控制器和控制室设备等)之间的数字串行多点双向数据总线或通信链路。利用现场总线技术不需要在控制器和每个现场设备之间点对点布线。总线协议是用来定义现场总线网络上的消息,每个消息标识了网络上特定的传感器。3.20可信保障trusted assurance在信息系统的整个生命周期中,基于可信计算技术,实现在运算的同时进行安全防护,使计算结果总是与预期一致,从而确保信息系统对病毒、入侵的主动免疫。4缩略语下列缩略语适用于本标准。3G:第三代移动通信技术(3rd Generation mobile co
18、mmunication technology)4G:第四代移动通信技术(4th Generation mobile communication technology)API:应用程序编程接口(Application Programming Interface)BIOS:基本输入输出系统(Basic Input Output System)GB/T 25070XXXX4CPU:中央处理器(Central Processing Unit)DMZ:隔离区(Demilitarized Zone)GPS:全球定位系统(Global Positioning System)ICS:工业控制系统(Indust
19、rial Control System)IoT:物联网(Internet of Things)NFC:近场通信/近距离无线通信技术(Near Field Communication)OLE:对象连接与嵌入(Object Linking and Embedding)OPC:用于过程控制的OLE(OLE for Process Control)PLC:可编程逻辑控制器(Programmable Logic Controller)RTU:远程终端单元(Remote Terminal Units)VPDN:虚拟专用拨号网(Virtual Private Dial-up Networks)SIM:用户身
20、份识别模块(Subscriber Identification Module)WiFi:无线保真(Wireless Fidelity)5网络安全等级保护安全技术设计概述5.1通用等级保护安全技术设计框架网络安全等级保护安全技术设计包括各级系统安全保护环境的设计及其安全互联的设计,如图1所示。各级系统安全保护环境由相应级别的安全计算环境、安全区域边界、安全通信网络和(或)安全管理中心组成。定级系统互联由安全互联部件和跨定级系统安全管理中心组成。图 1网络安全等级保护安全技术设计框架本标准第5章节以下,对图1各个部分提出了相应的设计技术要求(第五级网络安全保护环境的设计要求除外)。附录A给出了访问
21、控制机制设计,附录B给出了第三级系统安全保护环境设计示例。在对定级系统进行等级保护安全保护环境设计时,可以结合系统自身业务需求,将定级系统进一步细化成不同的子系统,确定每个子系统的等级,对子系统进行安全保护环境的设计。5.2云计算等级保护安全技术设计框架GB/T 25070XXXX5结合云计算功能分层框架和云计算安全特点,构建云计算安全设计防护技术框架,包括云用户层、访问层、服务层、资源层、硬件设施层和管理层(跨层功能)。其中一个中心指安全管理中心,三重防护包括安全计算环境、安全区域边界和安全通信网络,具体如图2所示:图 2云计算等级保护安全技术设计框架用户通过安全的通信网络以网络直接访问、A
22、PI接口访问和WEB服务访问等方式安全地访问云服务商提供的安全计算环境,其中用户终端自身的安全保障不在本部分范畴内。安全计算环境包括资源层安全和服务层安全。其中,资源层分为物理资源和虚拟资源,需要明确物理资源安全设计技术要求和虚拟资源安全设计要求,其中物理与环境安全不在本部分范畴内。服务层是对云服务商所提供服务的实现,包含实现服务所需的软件组件,根据服务模式不同,云服务商和云租户承担的安全责任不同。服务层安全设计需要明确云服务商控制的资源范围内的安全设计技术要求,并且云服务商可以通过提供安全接口和安全服务为云租户提供安全技术和安全防护能力。云计算环境的系统管理、安全管理和安全审计由安全管理中心
23、统一管控。结合本框架对不同等级的云计算环境进行安全技术设计,同时通过服务层安全支持对不同等级云租户端(业务系统)的安全设计。5.3移动互联等级保护安全技术设计框架移动互联系统安全防护参考架构如图3,其中安全计算环境由核心业务域、DMZ域和远程接入域三个安全域组成,安全区域边界由移动互联系统区域边界、移动终端区域边界、传统计算终端区域边界、核心服务器区域边界、DMZ区域边界组成,安全通信网络由移动运营商或用户自己搭建的无线网络组成。a)核心业务域核心业务域是移动互联系统的核心区域,该区域由移动终端、传统计算终端和服务器构成,完成对移动互联业务的处理、维护等。核心业务域应重点保障该域内服务器、计算
24、终端和移动终端的操作系统安全、应用安全、网络通信安全、设备接入安全。b)DMZ 域DMZ域是移动互联系统的对外服务区域,部署对外服务的服务器及应用,如Web服务器、数据库服务器等,该区域和互联网相联,来自互联网的访问请求必须经过该区域中转才能访问核心业务域。DMZ域应重点保障服务器操作系统及应用安全。GB/T 25070XXXX6图 3移动互联等级保护安全技术设计框架c)远程接入域远程接入域由移动互联系统运营使用单位可控的,通过VPN等技术手段远程接入移动互联系统运营使用单位网络的移动终端组成,完成远程办公、应用系统管控等业务。远程接入域应重点保障远程移动终端自身运行安全、接入移动互联应用系统
25、安全和通信网络安全。本标准将移动互联系统中的计算节点分为两类:移动计算节点和传统计算节点。移动计算节点主要包括远程接入域和核心业务域中的移动终端,传统计算节点主要包括核心业务域中的传统计算终端和服务器等。传统计算节点及其边界安全设计可参考通用安全设计要求,下文提到的移动互联计算环境、区域边界、通信网络的安全设计都是特指移动计算节点而言的。5.4物联网等级保护安全技术设计框架结合物联网系统的特点,构建在安全管理中心支持下的安全计算环境、安全区域边界、安全通信网络三重防御体系。安全管理中心支持下的物联网系统安全保护设计框架如图4所示,物联网感知层和应用层都由完成计算任务的计算环境和连接网络通信域的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息安全技术网络安全等级保护安全设计技术要求GB-T 25070-2019 信息 安全技术 网络安全 等级 保护 安全 设计 技术 要求 GB 25070 2019
限制150内