T_GNJRXH 002-2023 共享经济灵活就业人员管理与服务平台基本安全要求.docx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《T_GNJRXH 002-2023 共享经济灵活就业人员管理与服务平台基本安全要求.docx》由会员分享,可在线阅读,更多相关《T_GNJRXH 002-2023 共享经济灵活就业人员管理与服务平台基本安全要求.docx(10页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS03.060CCSA11GNJRXH甘南州金融学会团体标准T/GNJRXH0022023共享经济灵活就业人员管理与服务平台基本安全要求BasicsecurityrequirementsofmanagementandserviceplatformoftheGigWorkerinthesharingeconomy2023-12-01发布2023-12-01实施甘南州金融学会发布T/GNJRXH0022023目次前言.II1范围.12规范性引用文件.13术语和定义.14缩略语.25系统安全.25.1安全物理环境.25.2安全通信网络.25.3安全区域边界.25.4主机要求.25.5系统可用性要
2、求.26应用安全.26.1软件开发安全.26.2密钥安全.36.3电子签约.36.4身份验证.37数据安全.37.1总述.37.2数据分级.37.3数据采集.37.4数据加密.37.5数据访问.47.6数据处理.47.7数据存储.47.8数据删除.48管理安全.58.1信息安全人员组织设置.58.2运维管理安全要求.58.3员工安全意识培养要求.68.4系统供应链安全要求.68.5安全体系要求.6IT/GNJRXH0022023前言本文件按照GB/T1.12020标准化工作导则第1部分:标准化文件的结构和起草规则的规定起草。本文件由甘南州金融学会提出并归口。本文件起草单位:中国人民银行甘南藏族
3、自治州分行、云账户(甘肃)云顶科技有限公司本文件主要起草人:邸福伟、胡逸轩、杨晖、邹永强、华烨姗、毛嘉兴IIT/GNJRXH0022023共享经济灵活就业人员管理与服务平台基本安全要求1范围本文件规定了共享经济灵活就业人员管理与服务机构在开展各项活动及软件平台开发过程中的安全基本要求,包括系统安全、应用安全、数据安全、管理安全。本文件适用于指导共享经济灵活就业人员管理与服务机构的平台及相关产品在技术、业务、管理等方面的安全过程,可用于共享经济灵活就业人员管理与服务机构。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用
4、于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T22080信息技术安全技术信息安全管理体系要求GB/T22239-2019信息安全技术网络安全等级保护基本要求GB/T30276-2013信息安全技术信息安全漏洞管理规范GB/T35273-2020信息安全技术个人信息安全规范GB/T36637-2018信息安全技术ICT供应链安全风险管理指南GB/T37973-2019信息安全技术大数据安全管理指南GB/Z20986-2007信息安全技术信息安全事件分类分级指南JR/T0095-2012中国金融移动支付应用安全规范JR/T0197-2020金融数据安全金融数据安
5、全数据分级指南3术语和定义下列术语和定义适用于本文件。3.1共享经济平台thesharingeconomyplatform利用互联网现代信息技术,整合海量、分散化资源,通过移动设备、评价系统、支付、基于位置的服务(LBS)等技术手段有效地将需求方和供给方进行最优匹配,对数量庞大的需求方和供给方进行撮合,通过撮合交易达到供需双方收益最大化,具备法人资格的共享经济行业平台型公司。3.2共享经济灵活就业人员管理与服务机构(简称:“管理与服务机构”)managementandserviceinstituteoftheGigWorkerinthesharingeconomy提供共享经济灵活就业人员平台化
6、服务的组织。3.3个人信息personalinformation以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的各种信息。注:个人信息包括姓名、出生日期、身份证件号码、个人生物识别信息、住址、通信通讯联系方式、通信记录和内容、账号密码、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息等。个人信息控制者通过个人信息或其他信息加工处理后形成的信息,例如,用户画像或特征标签,能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的,属于个人信息。GB/T35273-2020,定义3.13.4个人敏感信息personalse
7、nsitiveinformation一旦泄露、非法提供或滥用可能危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇的个人信息。1T/GNJRXH0022023注:个人敏感信息包括身份证件号码、个人生物识别信息、银行账号、通信记录和内容、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息、14岁以下(含)儿童的个人信息等。个人信息控制者通过个人信息或其他信息加工处理后形成的信息,如一旦泄露、非法提供或滥用可能危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇等的,属于个人敏感信息。GB/T35273-2020,定义3.24缩略语下列缩略语适用于本文件。
8、HIDS:主机入侵检测系统(Host-basedIntrusionDetectionSystem)SDL:安全开发生命周期(SecurityDevelopmentLifecycle)PII:个人可识别信息(PersonalIdentifiableInformation)KMS:密钥管理系统(KeyManagementSystem)5系统安全5.1安全物理环境应符合GB/T22239-2019中8.1.1要求。5.2安全通信网络应符合GB/T22239-2019中8.1.2要求。5.3安全区域边界本项要求包括:a)应符合GB/T22239-2019中8.1.3要求;b)边界设备配置应符合以下条款
9、:1)按月审核访问控制规则;2)制定记录、使用边界设备管理的安全策略和操作程序;3)在便携式计算设备上安装个人防火墙软件或等效功能。c)安全审计记录应留存至少六个月。5.4主机要求本项要求包括:a)应符合GB/T22239-2019中8.1.4.1、8.1.4.2、8.1.4.3、8.1.4.4要求;b)如使用云主机,应符合GB/T22239-2019中8.2.4.1、8.2.4.2、8.2.4.3要求;c)应部署HIDS,对主机的异常操作行为进行安全预警,及时发现并阻止黑客攻击行为;d)安全审计记录应留存至少六个月。5.5系统可用性要求本项要求包括:a)应支持高并发请求,自动进行负载均衡;b
10、)应利用冗余部署消除单点故障;c)应部署异地灾备环境;d)应部署主机系统安全监控和业务可用性监控,通过电话、短信、邮件、即时通讯等手段进行报警,快速恢复系统故障。6应用安全6.1软件开发安全本项要求包括:2T/GNJRXH0022023a)应根据开发人员类型遵循GB/T22239-2019中8.1.9.4或8.1.9.5要求;b)开发、测试环境与生产环境中职责分离;c)开发、测试过程中不使用生产环境数据;d)在激活系统、系统投入生产前,删除系统组件中的测试数据和账户;e)开发、测试环境独立于生产环境,并借助访问控制确保两者分离;f)应建立SDL流程,在系统投入生产前对系统进行安全评审、漏洞扫描
11、,对于发现的安全问题应及时修复。6.2密钥安全本项要求包括:a)应符合JR/T0095-2012中的7.2.2条款;b)应隔离保管系统中最核心私钥,使用时应保证至少有2人同时在场。6.3电子签约本项要求包括:a)服务机构应支持与灵活就业人员在线签署具备法律效应的电子合同;b)电子合同应具有时效性,通过实名身份认证,做防篡改、防止复制签名技术处理;c)输入密码过程应做实时加密处理。6.4身份验证根据不同共享经济灵活就业人员管理与服务和场景需求,应进行身份信息要素验证的分级管理。至少应满足以下要求:a)签约服务:应进行姓名、身份证号、银行卡号、手机号四要素认证;b)自主签约批量结算服务:应进行姓名
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- T_GNJRXH 002-2023 共享经济灵活就业人员管理与服务平台基本安全要求 002 2023 共享 经济 灵活 就业 人员 管理 服务 平台 基本 安全 要求
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内