版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ICS35.110物联网面向Web开放服务的系统国家市场监督管理总局国家标准化管理委员会 I 6.1物理安全 6.2软件安全 3 3 47.1接入安全 47.2通信安全 5 IGB/T41781—2022本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由全国信息技术标准化技术委员会(SAC/TC28)提出并归口。本文件起草单位:中国电子科技集团公司信息科学研究院、中国电子技术标准化研究院、国家计算机网络应急技术处理协调中心、江苏赛西科技发展有限公司、杭州海康威视数字技术股份有限公司、北京信息科技大学、中电科技(北京)有限公司、深圳赛西信息技术有限公司、豪尔赛科技集团股份有限等研究院、成都振芯科技股份有限公司、富士康工业互联网股份有限公司、北京东土科技股份有限公司、金卡智能集团股份有限公司、深圳市腾讯计算机系统有限公司、北京电信规划设计院有限公司。1GB/T41781—2022物联网面向Web开放服务的系统安全要求1范围本文件规定了面向Web开放服务的物联网系统中交互主体和交互过程的安全要求,包括物理安2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文本文件。GB/T2887—2011计算机场地通用规范GB/T9361—2011计算机场地安全要求GB/T20270—2006信息安全技术网络基础安全技术要求GB/T20272—2019信息安全技术操作系统安全技术要求GB/T30998—2014信息技术软件安全保障规范GB/T36951—2018信息安全技术物联网感知终端应用安全技术要求GB/T37024—2018信息安全技术物联网感知层网关安全技术要求GB/T37025—2018信息安全技术物联网数据传输安全技术要求GB/T37093—2018信息安全技术物联网感知层接入通信网的安全要求3术语和定义3.1全功能设备full-functiondevice按照约定协议,通过网络能够自主与Web服务器进行3.2不能与Web服务器直接进行通信,需按照约定协议由网关通过网络进行通信的设备。3.3交互主体subjectsofinteraction面向Web开放服务的系统中,参与信息24缩略语API:应用程序接口(ApplicationProgrammingInterface)CSRF:跨站请求伪造(CrossSiteRequestForgery)FFD:全功能设备(Full-FunctionDevice)RFD:受限功能设备(Reduced-FunctionDevice)Web:全球广域网(WorldWideWeb)XSS:跨站脚本攻击(CrossSiteScripting)5概述面向Web开放服务的物联网系统参考架构见GB/T40778.1—2021的第5章,其交互主体包括交互、网关与Web服务器交互、Web服务器与Web客户端交互。面向Web开放服务的物联网系统安根据GB/T22239—2019规定的等级保护对象和安全保护等级,将面向Web开放服务的物联网系统安全要求分为基本要求和增强要求两类。基本要求是面向Web开放服务的物联网系统均需满足的安全要求;增强要求是在基本要求基础上的补充,对应GB/T22239—2019规定的三级及以上的面向Web开放服务的物联网系统。6交互主体安全物理安全的基本要求包括:a)应禁用闲置的物理接口;第5章~第10章和GB/T2887—2011第6章的相关要求;d)对接入的终端应进行安全性检查。物理安全的增强要求包括:a)交互主体更换的存储部件应永久性地销毁;b)保存敏感数据的存储媒体不应存放在开放环境中;c)部署在GB/T22239—2019第5章规定的三级及以上安全级别机房的网关、Web服务器应做3GB/T41781—2022软件安全的基本要求包括:a)交互主体上运行的软件应符合GB/T30998—2014第7章软件运行使用的安全保障相关b)安装在交互主体上的操作系统应符合GB/T20272—2019中6.2的要求;g)应对网关、Web服务器、Web客户端软件提供日常安全扫描和基线核查等安全机制;j)应保持系统补丁及时更新;k)应禁用闲置的软件端口。软件安全的增强要求包括:b)应支持审计工具对日志文档进行验证;●Cookie(Web服务器存储在客户端本地的一个小型文件)注入漏洞,含基于Cookie方式提●CSRF漏洞;a)终端静态数据采集、存储、处理或生成应符合GB/T36951—2018中5.5的要求;b)终端交互涉及的网关静态数据应符合GB/T37024—2018中6.2.3.1的要求;c)终端交互涉及的Web服务器静态数据应符合GB/T20270—2006中5.7.1、5.7.3和5.8.1的4GB/T41781—20226.3.2增强要求静态数据安全的增强要求包括:a)终端静态数据采集、存储、处理或生成应符合GB/T36951—2018中6.5的要求;b)终端交互涉及的网关静态数据应符合GB/T37024—2018中7.2.3的要求;c)Web服务器静态数据应定期形成安全态势分析报告。7交互过程安全7.1接入安全7.1.1基本要求终端与网关交互安全基本要求包括:a)终端接入网关时应具备唯一标识;b)网关在交互前应对终端鉴别;c)网关可支持终端联动配对。7.1.1.2终端与Web服务器交互终端与Web服务器交互安全基本要求包括:a)终端接入Web服务器时应具备唯一标识;b)Web服务器应对终端鉴别;c)Web服务器可对终端访问控制。7.1.1.3网关与Web服务器交互网关与Web服务器交互安全基本要求包括:a)Web服务器应与网关进行双向身份鉴别;b)Web服务器应对网关进行访问控制。7.1.1.4Web服务器与Web客户端交互Web服务器与Web客户端交互安全基本要求包括:a)Web服务器应与Web客户端进行双向身份鉴别;b)Web服务器应对Web客户端进行访问控制。7.1.2增强要求网关应支持配置安全策略。7.1.2.2终端与Web服务器交互终端与Web服务器交互安全增强要求包括:a)Web服务器应与终端进行双向身份鉴别;b)Web服务器应对终端进行访问控制。5GB/T41781—2022Web服务器应支持配置新安全策略。Web客户端应支持配置新安全策略。通信安全基本要求包括:a)通信信道安全应符合GB/T37093—2018中7.1的要求;b)应根据物联网系统所定的安全等级和交互内容重要程度,采用密码算法及其组合加密通信协议。通信信道安全应符合GB/T37093—2018中7.2的要求。动态数据安全应符合GB/T37025—2018中6.1~
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 文化宫建设运营方案
- 汽车玻璃修复技术升级方案分析
- 环境与资源保护法学自学考试指导与题解
- 2026年济南市中考英语试题(含答案)
- 文旅岗旅游规划知识及解析
- 医疗卫生岗《传染病学》试卷及解析
- 2025年理论宣讲从业人员业务考试题库及参考答案
- 财会岗经济法实务专项训练试卷
- 2026年经济实务能力考试冲刺押题试卷及解析
- 旅游经历后的深刻反思记录
- 第课香蕉多少钱一斤
- 堤防波浪壅高、爬高计算表格
- 脊柱内镜应用与进展
- 12种气候类型总结
- 第6课《夜间飞行的秘密》第二课时(分层作业单)四年级语文上册部编版
- 《概念产品设计》
- JJG 761-2016电极式盐度计
- GB/T 41495-2022混凝土泵车保养、维修及报废规范
- 洛氏硬度计点检表
- 空客飞机AMM-IPC-TSM手册使用课件
- 一颗超级顽固的牙课件
评论
0/150
提交评论