DB31-T 1499-2024 城市轨道交通网络安全通.用技术规范_第1页
DB31-T 1499-2024 城市轨道交通网络安全通.用技术规范_第2页
DB31-T 1499-2024 城市轨道交通网络安全通.用技术规范_第3页
DB31-T 1499-2024 城市轨道交通网络安全通.用技术规范_第4页
DB31-T 1499-2024 城市轨道交通网络安全通.用技术规范_第5页
已阅读5页,还剩76页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

31 52规范性引用文件 5 54缩略语 7 75.2信息系统 6网络安全集中防护要求 6.1网络区域划分及部署要求 6.2网络安全互联要求 6.3生产网区防护要求 6.4管理网区防护要求 6.5互联网区防护要求 6.6安全集中管控系统要求 7信息系统安全基本要求 7.1信息系统分级 7.2安全物理环境 7.3安全通信网络 7.4安全区域边界 7.5安全计算环境要求 7.6安全管理中心要求 8信息系统安全扩展要求 8.1生产核心系统要求 8.2生产辅助系统要求 8.3管理系统要求 8.4对外服务系统要求 9智能装备安全要求 9.1运营车辆要求 9.2智能终端设备要求 9.3智能大屏控制系统要求 10基础设施安全要求 10.1机房要求 10.2基础通信网络要求 10.3云计算平台要求 10.4大数据平台要求 附录A(资料性)城市轨道交通系统说明 附录B(资料性)城市轨道交通信息系统分级表 参考文献 本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由上海市互联网信息办公室,上海市经济和信息化委员会提出并组织实施。本文件由上海市信息安全标准化技术委员会归口。本文件起草单位:上海申通地铁集团有限公司、上海申通轨道交通检测认证有限公司、公安部第三研究所、上海市信息安全测评认证中心、上海工业控制安全创新科技有限公司、华东理工大学、上海工业自动化仪表研究院有限公司、上海电科智能系统股份有限公司、中铁上海设计院集团有限公司、上海中铁通信信号测试有限公司、上海观安信息技术股份有限公司、上海厚泽信息技术有限公司、绿盟科技集团股份有限公司、深信服科技股份有限公司、中兴通讯股份有限公司、上海德鋆信息科技有限公司及新华三技术有限公司。孙煜、邹春明、陆臻、金铭彦、傅骏炜、褚文斌、沈琦、沈青、许子恒、王旭、薛王森、姜臻琪、过弋、周明、周期、赵晓蓉、陈鑫、刘兵、谢江、黄世美、张军、袁文杰、蒋瑞、刘捷元、孙艺彬。本文件遵照国家网络安全有关方针和政策,以及国家和本市颁布的相关法律法规和标准,吸收和借鉴了国外相关标准,使本文件符合国家相关网络安全要求的同时,兼具有针对城市轨道交通专业系统的特点,满足安全、实用的要求。本文件针对城市轨道交通行业的特城市轨道交通网络安全通用技术规范本文件规定了城市轨道交通网络安全的整体架构、网络安全集中防护、信息系统安全通用要求、信息系统安全扩展要求、智能装备及基础设施等安全要求。本文件适用于城市轨道交通新线建设和既有线改造信息系统网络安全的规划、设计和建设,同时也可作为测评机构网络安全检测的依据。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本GB/T4208外壳防护等级(IP代码)GB/T5271.8信息技术词汇第八部分:安全GB17859—1999计算机专业系统安全保护等级划分准则GB/T22239—2019信息安全技术网络安全等级保护基本要求GB23864防火封堵材料GB/T24338城市轨道交通电磁兼容GB/T25069信息安全技术术语GB/T28181安全防范视频监控联网系统信息传输、交换、控制技术要求GB/T31167信息安全技术云计算服务安全指南GB/T31168信息安全技术云计算服务安全能力要求GB35114公共安全视频监控联网信息安全技术要求GB/T35273—2020信息安全技术个人信息安全规范GB/T39786信息安全技术信息系统密码应用基本要求GB50157地铁设计规范GB50174—2017数据中心设计规范GA/T1400公安视频图像信息应用系统GA/T1788.3公安视频图像信息系统安全技术要求第3部分:安全交互3术语和定义GB/T5271.8、GB17859—1999、GB/T25069、GB/T31167、GB/T31168和GB/T39786界定的以及下列术语和定义适用于本文件。加工、存储、传输、检索等处理的人机系统。城市轨道交通urbanrailtransit采用电机驱动列车的城市轨道交通系统。管理系统managementsystem以人为主导的用于办公、管理、决策、信息发布的信息服务系统。生产系统productionsystem以设备为主导的保障运营行车业务正常开展的自动化系统。云计算平台cloudcomputingplatform云服务运营者提供的云计算基础设施及其上的服务软件的集合。具有感知、分析、推理、决策、控制功能的装备,用于协助实现城市轨道交通行车运营、设备维保的自动化、智能化的专用装置。4缩略语下列缩略语适用于本文件。ACS:门禁系统(AccessControlSystem)AFC:自动售检票系统(AutomaticFareCoATS:自动监控系统(AutomaticTrainSCATS:控制中心列车自动监控系统(CentralAutomaticTrainSupervision)CBTC:基于通信的列车自动控制系统(CommunicationBasedTrainControlSystem)CCTV:闭路电视(ClosedCircuitTelevision)CLK:时间同步系统(Clock)C3:网络运营调度与应急指挥系统(Command,Control&Coordination)COCC:路网综合运营协调中心(ComprehensiveOperationCoordinationCenter)CI:计算机联锁(ComputerInterlocking)EMCS:环境与设备监控系统(Electric&MechanicControlSystem)FAS:火灾报警系统(FireAlarmSystem)FEP:前端处理机(FrontEndProcessor)FG:防淹门(Floodgate)LATS:车站列车自动监控系统(LocalAutomaticTrainSupervision)MSS:维护支持系统(MaintenanceSupportSystem)NMS:网络管理站(NetworkManagementSystem)OCC:线路运营控制中心(OperationControlCenter)PIS:乘客信息系统(PassengerInformationSystem)PA:公共广播系统(PublicAddress)PSD:站台门(PlatformScreenDoor)PSDC:站台门控制器(PlatformScreenDoorController)SCADA:监视控制与数据采集系统(SupervisoryControlAndDataAcquisition)SNMP:简单网络管理协议(SimpleNetworkManagementProtocol)SQL:结构化查询语言(StructuredQueryLanguage)SSID:服务集标识(ServiceSetIdentifier)VPN:虚拟专用网(VirtualPrivateNetwork)VPC:虚拟私有云(VirtualPrivateCloud)VOBC:车载控制器(VehicleOnBoardController)WEP:有线等效加密(WiredEquivalentPrivacy)ZC:区域控制器(ZoneController)5整体架构5.1通信网络5.1.1物理通信网络城市轨道交通的基础通信网络如图1基础通信网络示意图所示,由线路级传输系统和线网级传输系统构成,为各类生产业务和管理业务提供独立的骨干通信通道,实现不同业务的传输通道隔离。基础通信网络的安全防护重点是设施设备的物理安全。……数据通信网自动售检票系统主核心交换节点自动售检票系统备核心交换节点乘客信息系统主核心交换节点数据通信网自动售检票系统主核心交换节点自动售检票系统备核心交换节点乘客信息系统主核心交换节点技术防范系统主核心交换节点技术防范系统备核心交换节点乘客信息系统备核心交换节点线网级传输系统网络层光缆C3节点集中节点网络层光缆C3节点集中节点轨交总队节点轨交总队节点OCCn节点OCCOCC1节点OCC2节点……数据通信网传输系统传输系统……车辆基地传输节点车站传输节点车辆基地传输节点车站传输节点车辆基地传输节点控制中心传输节点控制中心传输节点控制中心传输节点传输系统车站传输节点线网级传输接入层各业务系统OCC通信节点各业务系统OCC通信节点……数据通信网传输系统传输系统……车辆基地传输节点车站传输节点车辆基地传输节点车站传输节点车辆基地传输节点控制中心传输节点控制中心传输节点控制中心传输节点传输系统车站传输节点线网级传输接入层各业务系统OCC通信节点各业务系统OCC通信节点各业务系统OCC通信节点线路级传输系统线络层光缆OCC传输节点OCC传输节点OCC传输节点乘客信息系统乘客信息系统乘客信息系统技术防范系统技术防范系统技术防范系统自动售检票自动售检票自动售检票接入交换机1接入交换机2接入交换机n接入交换机1接入交换机2接入交换机n接入交换机1接入交换机2接入交换机n图1基础通信网络示意图5.1.2传输系统线路级传输系统用于联通单线路的车站、车辆基地、控制中心等线路物理节点;线网级传输系统用于联通线路控制中心、路网综合运营协调中心、线网设备及运维管理中心等线网级物理节点。5.1.3数据通信网络各生产系统在各车站、车辆基地、控制中心内部自建局域网,并通过物理通信网络提供的通道构建覆盖相关物理节点的生产数据通信网络,管理系统统一利用物理通信网络提供的通道构建承载管理业务及办公终端的管理数据通信网络。5.2信息系统信息系统分为生产系统、管理系统和对外服务系统三大类。其中生产系统又包括生产核心系统和生产辅助系统两类;管理系统又包括生产管理系统和企业管理系统两类,分类方法见表1。表1信息系统分类制和运营列车运行直接相关的制为运营列车运行提供辅助支音视频统一信息发布系系统、专用电话、各专业支撑企业管理和运营的设施设市轨道交通共享信息服务等系6网络安全集中防护要求6.1网络区域划分及部署要求6.1.1网络安全大区划分要求城市轨道交通根据安全分区、网络专用、三网隔离、分级防护的要求,将生产系统网络、管理网络和互联网划分为三个安全大区,即生产网区、管理网区及互联网区。各安全域采取不同级别的防护、隔离措施,各安全域及其子域内部根据实际情况进行网段细分,并应根据安全需求设置访问控制、安全审计、安全监控等安全控制措施。网络安全区域划分示意如图2所示,区域划分方法如下:a)生产网区应根据重要程度不同划分为生产核心网域和生产辅助网域两个子域;b)管理网区应根据现有业务情况划分为生产管理网域、企业管理网域、对外信息服务网域三个子c)互联网区应划分独立域,用于互联网应用终端的部署。互联网区互联网终端外部单位/机构互联网区互联网终端外部单位/机构管理网区对外信息服务对外信息服务企业管理网域企业管理网域生产管理网域生产管理网域生产辅助网生产辅助网域生产核心网域生产网区生产辅助网线路控制中心生产辅助网路网控制中心生产辅助网线路控制中心生产辅助网路网控制中心车站/区间/基地生产核心网路网控制中心生产核心网线路控制中心生产核心网路网控制中心生产核心网线路控制中心车站/区间/基地图2网络安全大区划分示意图6.1.2信息系统部署要求信息系统应按照承载的业务性质确定其类别,并由系统类别、重要程度决定其应当部署的网络安全区域。生产系统应部署在生产网区,管理系统和对外服务系统应部署在管理网区,互联网上网终端应部署在互联网区。传输系统、无线网络的网管系统根据服务对象选择部署在生产核心网域或生产辅助网域。信息系统部署方案如图3所示,其中:a)生产核心网域用于部署生产核心系统,应部署业务性质为可直接控制运营列车运行的设备(如:信号系统、SCADA及网络级电力监控系统等自动化过程控制执行系统);b)与生产核心类系统密不可分、只能在车站实施日常联动的生产辅助类系统应部署在生产核心专用电话系统、公务电话系统、无线集群调度系统、各专业在线监测系统等);d)生产管理网域应部署生产管理类系统(如:运管平台、智慧维保平台等);e)企业管理网应部署企业管理类系统(如:企业管理平台、人事系统、财务系统等f)对外信息服务网域应部署面向公众、外部机构等服务类系统的对外通信前置机、应用转发服务g)业务功能跨越多个网络安全域的系统(城市轨道交通典型系统的功能及接口说明参见附录A应对系统进行业务切分,按照系统的业务性质在对应的网络安全域中分区域部署,各区域间的通信应遵守网络安全域的区域边界访问控制要求。图3信息系统部署方案示意图6.2网络安全互联要求网络安全互联的要求包括:a)生产网区与互联网区不应直接互联;b)应采用具备链路阻断、协议剥离技术的设备对生产网区与管理网区的安全隔离,生产网区与管理网区不应直接互联;c)应采用物理传导上具备链路阻断、协议剥离、单向数据推送技术的设备对生产核心网域与生产辅助网域之间进行安全隔离,生产核心网域与生产辅助网域不应直接互联;d)生产管理网域、企业管理网域、对外信息服务网域可在受控的前提下互联;e)对外信息服务网域可在受控的前提下与互联网连接;f)对外信息服务网域可在受控的前提下与外部单位/机构(如:上级监管部门、第三方支付公司等)的网络进行连接。6.3生产网区防护要求6.3.1访问控制生产网区访问控制的要求包括:a)生产核心网域不应向除生产辅助网域外的其他网络区域进行直接数据交换,如确有数据交换需求,应经生产辅助网域进行中转;b)应在COCC或OCC由生产核心网域向生产辅助网域进行实时单向数据推送,并采用技术措施确保数据传输的完整性、实时性;c)应在COCC或OCC经特殊处理传输通道,从生产辅助网域向生产核心网域单向推送必要的业务数据(如:火灾报警数据、与行车安全密切相关的设施设备状态监控数据等),并采用技术措施确保数据传输的完整性、实时性,特殊处理传输通道的特殊处理方式应至少满足:采用具备协议剥离技术的专用传输设备单向导入业务数据,通信数据不得含有控制列车运行的指令;d)生产核心网域与生产辅助网域的网络边界应遵循最小开放原则配置访问控制策略,不应提供任何穿越区域边界的E-Mail、Telnet、Rlogin、FTP、RDP、X11(XWindow)及VNC等通用网络服务;e)生产核心网域与生产辅助网域通信时,应在网络边界处部署服务通信内容过滤措施;f)不应以拨号或VPN等方式远程接入生产网区。6.3.2入侵防范生产网区入侵防范的要求包括:a)应分别在生产核心网域和生产辅助网域边界处采取技术措施,检测、预防或限制从生产网内部发起的网络攻击行为;b)当检测到攻击行为时,应记录攻击源IP、攻击目的IP、攻击类型和攻击时间等信息。生产网区安全审计的要求包括:a)应对生产核心网域与生产辅助网域的网间交换数据行为进行安全审计;b)应对生产辅助网域与管理网区的网间交换数据行为进行安全审计;c)应对审计记录进行保护,定期备份避免受到未预期的删除、修改或覆盖等,应确保记录的留存时间不少于6个月,并应将审计信息上报安全集中管控系统。6.3.4恶意代码防范生产网区恶意代码防范的要求包括:a)应在生产核心网域、生产辅助网域的网络边界处部署恶意代码检测和清除措施,并及时更新特b)应对恶意代码检测、清除等行为的日志信息进行保护,支持通过Syslog、SNMP等通用、可解析的日志传输协议将日志信息上报安全集中管控系统。6.4管理网区防护要求6.4.1访问控制管理网区访问控制的要求包括:a)应在生产管理网域、企业管理网域、对外信息服务网域的网络边界处部署专用访问控制设备,以最小开放原则配置访问控制规则,对源地址、目的地址、目的端口和协议等进行检查,并能根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力,控制粒度为端口级;b)管理网区对外提供服务时应采用VPN、安全隔离、Web安全防护等技术措施,保障数据传输的安全性;c)对外提供服务采用VPN方式时,应对用户进行认证管理,并对访问权限和用户数量进行限制,避免存在多人共用同一账户;d)管理网区与互联网的网络通信应通过指定的通信链路,不应私自架设通信链路将管理网与互联网互联。6.4.2入侵防范管理网区入侵防范的要求包括:a)应在对外信息服务网域与外部网络(如:互联网、外部单位/机构)边界处检测、阻断网络攻击行为,并重点加强Web应用的安全防护;b)应设置安全策略关闭21、22、135、139、445及3389等常见高危端口,阻止恶意代码传播、远程管理等高风险行为;c)应在生产管理网域、企业管理网域、对外信息服务网域内的重要网络节点(如:服务器部署区域)监测内部网络发起的网络攻击行为;d)应能够检测到非授权的有线、无线接入设备和非授权终端的接入行为;e)应能够检测到针对有线、无线接入设备的网络扫描、DDoS攻击、密钥破解、中间人攻击和欺骗攻击等行为;f)当检测到攻击行为时,应记录攻击源IP、攻击目的IP、攻击类型和攻击时间等信息;g)检测设备应支持Syslog、SNMP等通用、可解析的日志传输协议,并为安全集中管控系统预留日志采集接口,以便于对网络攻击行为进行集中分析和告警。管理网区安全审计的要求包括:a)应对生产管理网域、企业管理网域、对外信息服务网域的数据交换行为进行安全审计;b)应对外信息服务网域与外部单位/机构的数据交换行为进行安全审计;c)应对审计记录进行保护,定期备份避免受到未预期的删除、修改或覆盖等,应确保记录的留存时间不少于6个月,并应将审计信息上报安全集中管控系统。6.4.4恶意代码防范管理网区恶意代码防范的要求包括:a)应在生产管理网域、企业管理网域、对外信息服务网域的网络边界处部署恶意代码检测和清除措施,并及时更新特征库;b)应对恶意代码检测、清除等行为的日志信息进行保护,支持通过Syslog、SNMP等通用、可解析的日志传输协议将日志信息上报安全集中管控系统。6.5互联网区防护要求6.5.1入侵防范互联网区入侵防范的要求包括:a)应在互联网出口边界处设置技术手段检测、防止或限制网络攻击行为;b)应设置安全策略关闭21、22、135、139、445及3389等常见高危端口,阻止恶意代码传播、远程管理等高风险行为;c)当检测到攻击行为时,应记录攻击源IP、攻击目的IP攻击类型和攻击时间等信息;d)检测设备应支持Syslog、SNMP等通用、可解析的日志传输协议,并为安全集中管控系统预留日志采集接口,以便于对网络攻击行为进行集中分析和告警。6.5.2恶意代码防范互联网区恶意代码防范的要求包括:a)应在互联网出口处对恶意代码进行检测和清除;b)检测设备应支持Syslog、SNMP等通用、可解析的日志传输协议,并为安全集中管控系统预留日志采集接口,以便于安全集中管控系统获取相关恶意代码检测、清除日志信息。互联网区安全审计的要求包括:a)应能够记录并留存用户使用的互联网网络地址和内部网络地址对应关系,并应确保记录的留存时间不少于6个月;b)应对审计记录进行保护,定期备份避免受到未预期的删除、修改或覆盖等;c)记录设备应支持Syslog、SNMP等通用、可解析的日志传输协议,并为安全集中管控系统预留日志采集接口,以便于安全集中管控系统获取相关转换日志信息。6.5.4上网行为管理应对互联网区内用户的网络行为进行监控,实施上网行为管理控制,对带宽资源滥用、影响工作效率等行为进行限制,并对上网轨迹进行记录。6.6安全集中管控系统要求6.6.1系统组成及功能定位安全集中管控系统组成及功能定位的要求包括:a)应为城市轨道交通网络提供统一服务,提供统一监审、综合分析及协同防护保障能力;b)应由中心级安全管理平台和专业级安全管理子系统组成;c)安全管理平台应能够汇聚各安全管理子系统的安全状态数据,提供集中展示能力;d)安全管理平台应能够对接外部安全情报及风险预警服务相关数据(如:国家互联网应急响应中心(CNCERT)、国家信息安全漏洞库(CNNVD)等),并生成和分发预警信息;e)安全管理子系统应支持对指定范围内各系统进行理解、评估和预测其安全状态并提供展示的f)安全管理子系统应对指定范围内各系统的安全设备进行统一监审,实时掌握自身安全状态,提供应急安全处置能力。6.6.2管理范围安全集中管控系统的管理范围应覆盖重要信息系统的通信网络、区域边界及计算环境(如:包括但不限于网络各区域边界、互联网出口及等保级别为二级及以上的系统)。6.6.3接口要求安全集中管控系统接口的要求包括:a)应提供统一的安全日志数据接口规范,实现对管理范围内的网络安全设备日志数据的统一自动收集;b)应提供统一的数据接口规范,实现对管理范围内的网络安全设的联动控制。6.6.4安全管理平台要求安全管理平台应符合第7章及以下要求:a)提供集中管理能力,管理对象至少包括安全技术检测/等保测评计划申报、安全应急演练计划申报、安全专项整改计划申报、安全考核自评申报、安全问题库/事件库/风险库管理、安全内控检查计划申报、安全重保计划申报及供应链网络安全问题库管理等;情报库及策略配置库等服务组件和功能的支持能力;c)提供对城市轨道交通网络信息系统整体安全状况用分值或等级等方式进行评估和展示能力;d)提供城市轨道交通网络信息系统网络安全状况分析报告,并提供以多种格式导出报告功能;e)提供根据各安全管理子系统的安全状态数据进行监测告警和安全预警功能的支持能力;f)支持外接存储,异地备份等能力,支持热冗余,保证系统的高可用性;g)对审计记录进行保护,定期备份,避免收到未预期的删除、修改或覆盖等,并确保审计日志存储能力不少于6个月。6.6.5安全管理子系统功能要求安全管理子系统应符合第7章及以下要求:a)提供包括网络流量、资产信息、日志、漏洞信息、用户行为、告警信息、威胁信息等的采集支持,采集方式支持被动获取、主动采集以及手动导入等;b)支持网络攻击分析、资产风险分析以及异常行为分析;c)支持对安全状况用分值或等级等方式进行评估和展示,展示功能应至少支持资产态势展示、流量态势展示、运行态势展示、脆弱性态势展示、攻击态势展示、异常行为态势以及安全事件态d)支持对态势相关数据进行查询,支持根据数据分析结果生成整体网络安全状况分析报告,并提供两种以上格式导出报告功能;e)支持监测告警和安全预警;f)支持资产管理、威胁管理、脆弱性管理,以及风险分析及管理功能;g)支持安全事件采集、安全事件告警、安全事件响应、事件关联分析以及统计分析报表等;h)确保审计日志存储能力不少于6个月。7信息系统安全基本要求7.1信息系统分级按照信息系统在受到破坏后所造成的影响程度,城市轨道交通信息系统分级范围为第一级至第三级,典型系统的分级结果参见附录B。7.2安全物理环境信息系统如需自建机房,机房的物理环境安全要求应符合10.1机房安全要求,信息系统的室外、室内设备和设施的物理环境安全要求包括:a)应避免设备、设施部署在不受控的非安全场所中,并采用防盗窃和防破坏措施;b)设备、设施所处的物理环境应避免对设备造成物理破坏(如:挤压、强振动如无法避免应选用高可靠终端设备(如:达到车载安全级别的设备);d)应保证室外设备的供电应稳定可靠,具有可供长时间工作的电力供应;e)室外控制设备应放置于采用防火材料制作的箱体或装置中并紧固,箱体或装置应具有散热、防盗、防雨和防火能力等;f)室外控制设备应远离强电磁干扰、强热源等环境,如无法避免应及时做好应急处置及检修,保证设备正常运行。7.3安全通信网络7.3.1一般要求网络架构的要求包括:a)各生产系统应根据系统边界采用独立的网关设备(如:交换机、无线网关等)进行组网,并根据车站、基地、控制中心等不同的物理位置,以及不同业务功能分别划分不同的网络区域,按照方便管理和控制的原则为各网络区域合理分配地址;b)应避免将重要网络区域部署在边界处,不同的网络区域之间应采取可靠的技术隔离手段(如:部署防火墙、安全网关等设备);c)各系统带宽应满足城市轨道交通运营高峰期的需求。通信传输城市轨道交通工业控制系统应采用专用工业控制通讯协议(如:Modbus协议、IEC104协议、行业专用安全通信协议等并采取措施对工控数据进行传输完整性保护。其它系统应采用校验技术或密码技术保证通信过程中数据的完整性。7.3.2增强要求网络架构的增强要求包括:a)应保证网络设备的业务处理能力满足业务高峰期需要,网络资源的利用率稳定低于70%,CPU利用率稳定低于70%,内存利用率稳定低于50%;b)应保证网络各个部分的带宽满足业务高峰期需要,带宽资源的使用率应稳定低于60%;c)应提供通信线路、关键网络设备和关键计算设备的硬件冗余避免单点故障,保证系统的可用性。7.4安全区域边界7.4.1一般要求边界防护安全区域边界防护的要求包括:a)应按照控制中心、车站、基地等不同的位置或者不同的业务子系统划分安全区域,保证跨越边界的访问和数据流通过受控的边界设备(如:防火墙、安全网关、安全隔离设备、交换机等)提供的受控接口进行通信;b)应在系统内部根据生产、测试、仿真环境划分不同安全区域,保证跨越边界的测试、仿真环境的访问和数据流通过受控的边界隔离设备(如:防火墙、安全隔离等)提供的受控接口进行通c)应保证与外部单位的系统通信通过统一的外联出口进行受控管理,并具备安全审计能力。访问控制安全区域边界访问控制的要求包括:a)应在网络边界或区域之间根据访问控制策略设置白名单规则,默认情况下除允许受控接口通信外拒绝所有通信;b)应删除多余或无效的访问控制规则,优化访问控制列表,并保证访问控制规则数量最小化;c)应对源地址、目的地址、源端口、目的端口和协议等进行检查,以允许/拒绝数据包进出;d)应能根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力。入侵防范安全区域边界入侵防范的要求包括:a)应在控制中心、车站、基地、互联网出口等关键网络节点处监视网络攻击行为,应阻断非法连接互联网行为并及时告警;b)应在网络之间的边界防护机制失效时,及时进行告警。恶意代码防范应在控制中心、互联网出口等关键网络节点处对恶意代码进行检测,互联网出口应具备清除代码的手段,并维护恶意代码防护机制的升级和更新,应与主机防恶意代码产品使用不同的特征库。安全区域边界安全审计的要求包括:a)应在网络边界、重要网络节点进行安全审计,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;c)应将审计记录发送至安全集中管控系统进行集中保护,统一管理,避免受到未预期的删除、修改或覆盖等,审计日志保存时间不少于6个月。7.4.2增强要求边界防护安全区域边界防护的增强要求包括:a)应能够对非授权设备私自连接到内部网络的行为进行检查或限制;b)应能够对用户非授权外联网络行为进行检查或限制(如:对内部用户内网终端强制安装违规外联监控软件),采取强制阻断方式,阻断违规外联行为;c)应通过受控的边界网关、验证、授权和记账(Authentication、Authorization、Accounting,AAA)、白名单哑终端接入、IP/MAC地址绑定等方式限制无线网络的使用。访问控制应对进出网络的数据流实现基于应用协议和应用内容的访问控制,工业控制系统与其他系统之间不应开放任何穿越区域边界的E-Mail、Web、Telnet、Rlogin、FTP等通用网络协议。入侵防范安全区域边界入侵防范的增强要求包括:a)应在控制中心、车站和互联网出口等关键网络节点处检测、预防或限制从内、外部发起的SQL注入、蠕虫、木马后门、扫描探测、暴力破解、网络爬虫、篡改攻击、漏洞利用等网络攻击行b)应采取技术措施(如:部署应用防火墙)对互联网非法连接行为进行阻断,保障对互联网用户提供服务的专业应用系统安全;c)应采取技术措施对网络行为、工控协议等进行分析,实现对网络攻击特别是新型网络攻击行为、不符合安全策略的工控指令的分析;d)应采取技术措施保证在检测到攻击行为时,记录攻击源IP、攻击目的IP、攻击类型、攻击时间等,并在发生严重入侵事件时应提供告警。恶意代码防范应在关键网络节点处对垃圾邮件进行检测和防护,并维护垃圾邮件防护机制的升级和更新。安全区域边界安全审计的增强要求包括:a)应采取技术措施(如:部署堡垒机)对远程访问的用户行为进行行为审计和数据分析;b)应采取技术措施(如:部署上网行为管理设备)对访问互联网的用户行为进行行为审计和数据c)行为审计和数据分析记录应上报安全集中管控系统。7.5安全计算环境要求7.5.1一般要求身份鉴别安全计算环境身份鉴别的要求包括:a)应对登录的用户进行身份标识和鉴别,身份标识应具有唯一性;c)应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施;d)当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听;e)应采用安全检测工具定期对专业应用系统的口令强度进行检测,发现可能存在的不符合口令强度要求的账户。访问控制安全计算环境访问控制的要求包括:a)应对登录的用户分配账户和权限,实现管理员账户、用户账户和审计账户的分离;b)应重命名或删除默认账户,修改默认账户的默认口令;c)应及时删除或停用多余的、过期的账户,避免共享账户的存在;d)应授予管理用户所需的最小权限,实现管理用户的权限分离;e)应关闭网络设备的空闲网络接口,避免非授权接入网络。安全计算环境安全审计的要求包括:a)应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计,包括但不限于软件使用日志、外设使用日志、开关机日志、系统账号日志、文件操作日志、文件打印日志、邮件记录日志、对外信息发布日志等;c)应将审计记录发送至安全集中管控系统进行集中保护,统一管理,避免受到未预期的删除、修改或覆盖等,审计日志保存时间不少于6个月。入侵防范安全计算环境入侵防范的要求包括:a)服务器、工作站、控制终端等设备应遵循最小安装的原则,仅安装需要的组件和应用程序;b)服务器、工作站、控制终端、网络设备、安全设备、数据库、中间件等应关闭不需要的系统服务、默认共享和高危端口;c)工作站、控制终端、电子显示屏等设备应关闭或拆除无线网卡、蓝牙、软盘驱动、光盘驱动、多余的USB接口、串行口或多余网口等,确需保留的应通过相关的技术措施实施的监控管理;d)应采用漏洞检测工具定期针对生产系统、管理系统、对外服务系统的服务器、数据处理系统、应用程序开展漏洞检测,并将扫描结果发送至安全集中管控系统,在经过充分测试评估后,及时对可能存在的已知漏洞进行修补;e)通过Web网站、移动服务等方式面向公众展示的信息内容(如:文字、图像、视频等内容)应采取过滤、文件屏蔽、URL屏蔽等内容安全防护措施;f)应能及时发现和停止敏感信息的发布,并提供账号锁定、限制登录、停用权限等技术措施对敏感信息来源实施控制,防止继续传播。恶意代码防范安全计算环境恶意代码防范的要求包括:a)服务器、工作站、各类终端等设备应安装防恶意代码软件或配置具有相应功能软件(如:主机白名单产品),实现对蠕虫病毒、挖矿软件、间谍软件、广告软件、勒索软件、引导区病毒、BIOS病毒等恶意行为的查杀与阻断;b)如果采用防恶意代码软件方式进行防护,应实现统一管理、定期更新(如:每3个月)更新恶意代码库,并可根据上级主管单位的要求或应急要求进行不定期更新及升级;c)应使用专用维护设备对应用系统进行更新;d)应保证系统在上线前经过安全性检测,避免系统设备中存在恶意代码程序。数据完整性应采用密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等。数据备份恢复安全计算环境数据备份恢复的要求包括:a)应提供重要数据(如:配置数据、业务数据)的本地数据备份与恢复功能,各专业应用系统的本地数据存储时间根据业务需求进行分别制定;b)应用系统应具备异地数据备份功能,并利用通信网络将重要数据定时、批量传送至备用场地。剩余信息保护应保证应用系统鉴别信息所在的存储空间被释放或重新分配前得到完全清除。个人信息保护安全计算环境个人信息保护的要求包括:a)采集个人信息时,应符遵循国家、行业主管部门及相关法律法规的要求;b)应仅在用户使用应用软件相应功能时对用户授权信息进行采集,并采集和保存业务必需的用户个人信息;处理类型、保存期限等相关提示信息;d)个人信息的存储和使用应满足GB/T35273—2020中第6和第7章的设计要求,并采用脱敏或税号、GPS坐标、金额等敏感信息;e)应不允许未授权访问和非法使用个人信息,并在取得用户同意前或者用户明确表示拒绝后,不得处理个人信息;f)处理个人信息应当保证个人信息的质量,避免因个人信息不准确、不完整对个人权益造成不利g)处理个人信息的数量、频次、精度等应当为服务所必需,不得超范围处理个人信息;h)处理用户个人信息应当遵循公开、透明原则,公开个人信息处理规则,明示处理的目的、方式和范围;i)当个人信息处理规则发生变更,应重新取得用户同意;j)向第三方提供个人信息时,应向用户告知其身份信息、联系方式、处理目的、处理方式和个人信息的等事项,并取得用户同意;k)应主动监测和发现个人信息泄露等违规行为,并将记录上报安全集中管控系统。0移动应用软件应保证移动应用软件通过可靠的证书签名,并通过可靠的渠道进行分发。1数据服务安全需对外部机构提供数据信息服务的,应通过对外信息服务网域,将数据单向推送至外部单位,未经允许外部单位不应主动连接内部获取数据。安全计算环境时钟同步的要求包括:a)各专业应用系统的控制中心服务器应与时钟同步系统对接,采用统一、唯一的时钟源;b)应对各系统内部的服务器、工作站、控制终端等设备进行时间标准化控制,保证时钟与控制中心的服务器一致。7.5.2增强要求身份鉴别安全计算环境身份鉴别的增强要求包括:a)应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现;b)应通过堡垒机、身份认证服务器等方式实现网络设备、安全设备、服务器等的统一认证管理。访问控制安全计算环境访问控制的增强要求包括:a)应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则;b)访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级。安全计算环境安全审计的增强要求包括:a)应开启Linux类和Windows操作系统审计进程和Syslog日志进程,防止未经授权的中断,并应确保记录的留存时间不少于6个月;并为安全集中管控系统预留日志采集接口,以便于对网络攻击行为进行集中分析和告警。入侵防范应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供告警。恶意代码防范服务器、工作站、控制终端等设备应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断。数据保密性安全计算环境数据保密性的增强要求包括:a)应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等;b)应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。数据备份恢复安全计算环境数据备份恢复的增强要求包括:a)应提供重要数据处理系统的热冗余,保证系统的高可用性;b)网络设备、安全设备、应用软件重要配置数据应离线异地备份;c)应对虚拟机提供至少三份本地数据备份副本;d)应对生成虚拟机的快照和镜像进行周期性备份,备份介质在异地存放。剩余信息保护应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除。7.6安全管理中心要求安全管理中心的要求包括:a)应设立专职人员对应用系统进行系统管理;b)应用系统应设置专门的系统管理入口,只允许其通过特定的命令或操作界面进行系统管理操作,并对这些操作进行审计;c)应基于安全集中管控系统实现网络安全的集中管理;d)应通过指定接口为安全集中管控系统提供各类审计记录、日志记录、漏洞监测记录、恶意代码监测记录等破坏城市轨道交通信息系统的网络安全相关信息;e)应对服务器、工作站、控制终端等设备的系统账户、配置、漏洞、补丁、恶意代码库等安全相关事项进行统一集中管理,并在通过验证后对于漏洞、补丁及时修补。8信息系统安全扩展要求8.1生产核心系统要求信号系统和电力监控系统是城市轨道交通生产核心系统,应部署在生产核心网域,符合第7章及以a)采用两套互为冗余的网络设备,保障网络的高可用性;b)信号系统保证网络设备的业务处理能力满足业务高峰期需要并具备30%余量,确保业务处理能力满足120km线路长度60辆列车运行控制的高峰期需要;MSS等应采用逻辑独立的网络设备进行组网;d)加强审计措施,相关日志数据应保留12个月;e)建立系统的业务连续性管理及容灾备份机制,应用软件应实现实时切换,在系统遭到破坏时可及时进行恢复和补救;f)应采用国家密码管理部门认可的密码技术保证通信过程中数据的完整性和保密性,并满足GB/T39786相关要求。8.2生产辅助系统要求8.2.1乘客信息系统要求乘客信息系统应部署在生产辅助网域,应符合第7章及以下要求:a)关闭或拆卸车站的展示屏的无线网卡、蓝牙、USB等具备外联功能的接口模块,因管理需要必须保留的应登记记录并进行监控管理;b)采取自动审核措施对发布的信息内容(如:文字、图像、视频等内容)进行核查,防止发布非授权内容;c)对信息发布、推送等重要行为进行审计;d)具备应急处置能力(如:一键关屏、紧急断电等)。8.2.2技术防范系统要求技术防范系统是一种物联网系统,应部署在生产辅助网域,符合第7章及以下要求:GA/T1400和其它通用数据传输协议的网闸类设备进行网络边界隔离;b)应对摄像机、前端探测及告警装置和控制终端等终端设备采取准入控制措施,并建立授权终端设备库,保证只有授权的终端设备可以接入,准入控制设备能够主动发现设备入网行为、识别设备类型,以允许、告警、或拒绝设备接入;c)应采用视频图像信息防泄漏措施,并能管控和追溯视频下载、录屏截屏、录像拍照、联网共享等视频图像信息泄露行为;d)应采用视频图像审计措施对视频点播、下载、回放、控制等操作行为进行审计。8.2.3环境与设备监控系统要求环境与设备监控系统是一种工业控制系统,应部署在生产辅助网域,符合第7章的要求。自动售检票系统应部署在生产辅助网域,应符合第7章及以下要求:a)通过专线与第三方支付平台的网络进行连接;b)建立系统的业务连续性管理及容灾备份机制,支持系统级的异地切换,在系统遭到破坏时可及c)确保与第三方支付平台之间的交易订单数据、交易结果数据的完整性;d)确保与自动售检票系统之间的订单数据、支付数据、支付反馈数据的完整性、不可抵赖性;e)保证自动售检票系统避免恶意代码攻击及自动售检票系统的相关信息泄露;f)网络级应用的数据处理系统具备安全审计措施。8.2.5网络运营调度与应急指挥系统要求网络运营调度与应急指挥系统按照业务性质可分为数据采集子系统、综合监视子系统、运营执行子系统、数据应用子系统等,各子系统的安全保障能力应符合第7章的所有要求。8.2.6其他生产辅助系统要求其它生产辅助系统的安全保障能力应符合第7章的一般要求。8.3管理系统要求管理系统应基于城市轨道交通云计算平台部署,在云计算平台提供的安全能力基础上,还应符合7.3.1、7.4.1的要求及以下要求:a)对管理终端采用终端准入控制技术进行限制;b)通过统一、集中的访问控制和身份鉴别服务对终端和应用系统的用户进行统一管理;c)用系统应提供数据有效性检验功能,保证通过人机或通信接口输入的内容符合系统设定要求;d)采用技术手段防止应用系统存在SQL注入、跨站脚本、文件任意上传等由于校验功能缺失导致e)采用自动化基线核查技术对主机安全配置进行定期检查。8.4对外服务系统要求8.4.1基本要求安全区域边界对外服务类系统应符合7.3及以下要求:a)在互联网边界处部署Web应用防火墙;b)部署支持应用级协议管控和内容访问控制能力的Web应用防火墙;c)在互联网边界处配置访问控制列表(AccessControlList,ACL)访问控制策略,访问控制粒度为端口级;d)在互联网边界处采取DDoS防护措施,应支持通过引流的方式对所有业务流量进行清洗,支持网络层和应用层防护;e)因运维管理需要,需通过互联网进行远程管理的,使用VPN方式建立加密通道,保证传输过程中数据的完整性和保密性;f)采用密码技术保证通信过程中数据的完整性和保密性。安全计算环境对外服务类系统应符合第7章及以下要求:a)应用程序与数据库应部署在不同的服务器上,只允许应用服务器对互联网提供服务,但应限制其主动访问互联网;b)采取加密通讯传输(如:HTTPS),并使用可信的证书颁发机构签发的证书;c)部署网页防篡改措施保证Web页面的完整性,当网页受到破坏时可及时恢复并进行告警。个人信息保护提供交互式服务的系统应对乘客进行实名认证,并通过数据加密、访问控制、安全审计等技术措施保护个人信息。部署要求对外服务类系统包含移动出行系统和城市轨道交通运营资讯服务系统,可基于公有云部署,应优先选用运营主体为国资企业提供的公有云资源。8.4.2城市轨道交通移动出行服务系统要求城市轨道交通移动出行服务系统应符合第7章及以下要求:a)提供网络负载均衡能力,保障应用系统的可用性;b)数据处理系统具备安全审计措施;c)采用密码技术保证通信过程中数据的完整性和保密性。9智能装备安全要求9.1运营车辆要求9.1.1安全物理环境运营车辆安全物理环境的要求包括:a)应保证与列车运行相关的通信传输、控制设备等部署于乘客不易接触的位置,并采用防盗窃和b)应避免车载设备的通信、电器接口直接暴露于公共区域;c)车载设备柜应位于车载视频监控系统的监控范围内。9.1.2安全通信网络运营车辆安全通信网络的要求包括:a)车辆控制网的传输线路和通信设备应采用冗余方案,保障网络高可用性;b)车辆乘客信息服务网、车辆控制网等应采用独立的网络设备进行组网;c)车辆运行控制指令信息、乘客行车服务信息或车辆设备状态信息应通过专用网络或特定频道进行传输,否则应采取可靠的技术手段确保车辆拒绝所有非授权地面设备的通信请求;d)应采用技术手段阻断非授权近场通信设备(如:蓝牙、近场通信(NearFieldCommunication,NFC)等)与列车的通信请求;e)应采用校验技术或密码技术对重要数据车辆运行控制指令、车辆设备状态信息、乘客行车服务信息等进行传输完整性保护。9.1.3安全区域边界运营车辆安全区域边界的要求包括:a)车辆乘客信息服务网、车辆控制网应和地面网络之间,应采取可靠的技术实现车地网络之间的b)应在车辆和地面的网络边界处根据访问控制策略设置白名单规则,除允许受控接口通信外拒绝所有通信。9.1.4安全计算环境运营车辆安全计算环境的要求包括:a)应提供专用终端和特定应用程序执行车辆运维,专用运维终端应符合身份鉴别要求;b)专用运维终端在执行运维操作时不应同时连接其它网络;c)车辆重要服务器、控制设备、专用运维终端应符合访问控制的要求d)应启动专用运维终端的安全审计功能,审计要求应符合安全审计的要求;e)车辆重要服务器、控制设备应符合入侵防范的要求;f)车辆重要服务器、控制设备应采用成熟稳定的非Windows内核商用操作系统(如:Linux内核操作系统、实时操作系统、嵌入式操作系统等);g)应采用合适的技术手段(如:进程白名单等方式)对车辆重要服务器、控制设备进行保护。9.2智能终端设备要求9.2.1安全通信网络智能终端设备安全通信网络的要求包括:a)在接入网络时,应在接入网络中具有唯一网络身份标识;b)应能向接入网络证明其网络身份(如:MAC地址、通信端口的鉴别并能进行鉴别失败处理;c)通过有线连接时,应采用专用网络或建立加密通道方式保护数据通信;d)通过无线连接时,应采用专用无线网络或通道;e)当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听;f)应具有传输延时和通信中断的处理机制;g)应能自检出已定义的设备故障并进行告警,确保设备未受故障影响部分的功能正常。9.2.2安全计算环境身份鉴别智能终端设备身份鉴别的要求包括:a)应对登录的用户进行身份标识和鉴别,身份标识应具有唯一性;b)身份鉴别信息应具有复杂度要求,采用数字、字母和特殊字符的组合,字母包含大小写,口令c)不同智能终端设备的鉴别信息应不同;d)应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施。安全审计智能终端设备安全审计的要求包括:a)应对智能终端的用户行为进行审计;b)行为审计记录应上报安全集中管控系统。入侵防范智能终端设备入侵防范的要求包括:a)在采用插卡方式进行网络身份鉴别时,应采取措施防止卡片被拔出或替换;b)应保证密钥存储和交换安全;c)应禁用业务需求以外的通信端口;d)应设置网络访问控制策略,限制对网络的任意访问(如:限制通信的目标地址)。数据完整性、保密性恶意代码防范具有操作系统的联网智能设备应符合的要求。9.3智能大屏控制系统要求9.3.1安全通信网络智能大屏控制系统在满足7.3.1要求的基础上,还要满足以下扩展安全要求:a)网络版智能大屏控制系统、电子屏应避免部署于互联网边界处,若因业务需要必须通过互联网进行信息发布的,应通过加密通信、网页防篡改、入侵检测等技术措施加强互联网边界的安全b)非网络版智能大屏控制系统应通过信息发布终端或移动介质直连导入发布信息,信息发布终端应放置于内部受控的环境中,并安排专人值守或远程监控等措施,不应与互联网相连。通信传输智能大屏控制系统在符合7.3.1要求的基础上,应采用编码压缩和解压解码技术保证智能大屏控制系统与电子屏之间传输过程中文字、图像、视频等数据的完整性。9.3.2安全区域边界智能大屏控制系统在符合7.4的一般要求的基础上,访问控制还要足以下扩展安全要求:a)网络版智能大屏控制系统与互联网之间的网络通信应通过规定的互联网出口进行对接,不应私自架设通信链路将管理网与互联网互联;b)应通过网络访问控制对信息发布终端访问网络资源进行限制,仅可访问业务所必需的网络资9.3.3安全计算环境一般要求智能大屏控制系统应满足7.5.1的要求。访问控制信息发布终端账户不应多人共享,发布终端的操作系统应及时删除或停用多余的、过期的账户,避免共享账户的存在。入侵防范智能大屏控制系统入侵防范的要求包括:a)应关闭或拆卸电子显示屏的无线网卡、蓝牙、USB等具备外联功能的接口模块,因管理需要必须保留的应登记记录并进行监控管理;b)应对显示在公众面前的信息内容(包括文字、图像、视频等内容)采取自动审核措施,防止发布非授权内容。恶意代码防范信息发布终端应限制移动存储介质(如:封闭USB端口)的使用,如需使用移动存储介质进行数据交换,应使用专用介质,并在使用前进行恶意代码查杀,避免恶意代码通过移动存储介质进行传播。安全审计智能大屏控制系统应能对信息发布、推送等重要用户行为进行审计。应急处置应制定应急处置预案,预案场景应至少覆盖信息误发或篡改、设备故障恢复等场景,并提供应急处置功能(如:一键关屏、紧急断电等)。数据信息服务智能大屏控制系统数据信息服务的要求包括:a)对外部机构提供数据信息服务时,应由系统将所需数据从对外信息服务网域推送至外部单位,未经允许外部单位不应主动连接内部系统获取数据;b)采用调用外部单位提供的数据写入接口或FTP服务等方式实现信息发布时,应保证数据源的可信性,并记录相关数据的发布源、IP地址及推送时间等信息。10基础设施安全要求10.1机房要求10.1.1物理位置选择机房物理位置选择的要求包括:a)机房场地应选择在具有防震、防风和防雨等能力的建筑内;b)机房场地应避免设在建筑物的顶层或地下室,否则应加强防水和防潮措施。10.1.2物理访问控制机房出入口应配置电子门禁系统,控制、鉴别和记录进入的人员,记录日志应保留12个月。10.1.3防盗窃和防破坏机房防盗窃和防破坏的要求包括:a)位于机房内的重要设备或重要部件应进行有效固定(如:使用紧固件固定并设置明显的不易除去的标识,标识应具有唯一性、易辨识性(如:包含机柜名称、系统名称等信息)。相关线缆也应设置明显的不易除去的标识,标识应具有唯一性(如:包含线缆两端的端口信息等b)应将通信线缆铺设在封闭的走线槽中并敷设在隐蔽安全处(如:桥架线缆敷设),架空地板下线缆敷设等;c)应设置机房防盗报警系统或设置有专人值守的视频监控系统,相关视频监控文件应保留3个机房防雷击的要求包括:a)应将各类机柜、设施和设备等通过接地系统安全接地;b)应采取措施防止感应雷(如:设置防雷保安器或过压保护装置等c)车站、控制中心、车辆基地应采用综合接地方式,其综合接地体的电阻值应不大于1Ω;d)设备和线缆的防雷与接地应符合防雷与接地工程设计要求。机房防火的要求包括:a)机房应设置火灾自动报警和灭火系统,能够自动检测火情、自动报警,并自动灭火,未设置自动灭火系统的高架车站机房应配置灭火装置;b)机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料;c)应对机房划分区域进行管理,区域和区域之间设置隔离防火措施;d)重要设备区域应与其他区域隔,隔墙耐火极限不低于2小时,楼板的耐火极限不低于1.5小e)通信线缆应采用低烟、无卤的阻燃材料;f)管线穿越防火墙、楼板、防火分区处的孔隙应采用防火材料封堵,并符合建筑防火封堵相关技术标准;g)防火封堵材料应符合GB16807和GB23864相关要求。机房防水和防潮的要求包括:a)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;b)应采取措施防止机房内水蒸气结露和地下积水的转移与渗透;c)应安装对水敏感的检测仪表或元件,对机房进行防水检测和报警;d)电力线缆应采用具有金属铠装层的线缆穿钢管埋地的方式引入车站、OCC、调度指挥中心等建e)天馈线、控制信号线、光缆等通信弱电线缆应采用穿管埋地的方式引入车站、OCC、调度指挥中心等建筑内,入室前应作防水弯,防水弯应与同线孔进入机房的线缆弯曲度保持一致;当不具备穿管埋地引入条件时,可采用架空方式由室外直接引入室内;f)室外设备防护等级不应低于IP65,且应符合GB/T4208相关要求。机房防静电的要求包括:a)应采用防静电地板或地面并采用必要的接地防静电措施;b)应采取措施防止静电的产生(如:采用静电消除器、佩戴防静电手环等)。10.1.8温湿度控制应设置温湿度自动调节设施,使机房温湿度的变化在设备运行所允许的范围之内。机房电力供应的要求包括:a)应在机房供电线路上配置稳压器和过电压防护设备,交流供电电源质量应符合GB50174—b)应根据机房设备功率和实际情况,配置UPS或柴油发电机等短期的备用电力供应设备,供电后备时间应符合GB50157相关要求;c)应设置冗余或并行的电力电缆线路为供电负荷一级的系统供电。机房电磁防护的要求包括:a)电力线缆和通信线缆应隔离铺设,避免互相干扰,并应具有抗电气化干扰的防护层;b)应对关键设备使用专门的电磁屏蔽机柜和屏蔽网线实施电磁屏蔽;c)设备电磁兼容应符合GB/T24338的相关要求。10.2基础通信网络要求10.2.1安全物理环境安全物理环境应符合7.2和10.1及以下要求:a)电力线缆应采用具有金属铠装层的线缆穿钢管埋地的方式引入车站、OCC、调度指挥中心等建b)天馈线、控制信号线、光缆等通信弱电线缆应采用穿管埋地的方式引入车站、OCC、调度指挥中心等建筑内,入室前应作防水弯,防水弯应与同线孔进入机房的线缆弯曲度保持一致,当不具备穿管埋地引入条件时,可采用架空方式由室外直接引入室内;c)室外设备防护等级应不低于IP65,且应符合GB/T4208相关要求;d)室外线缆和防护箱应具有防水、防裂、耐高温、防迷流、抗紫外线和盐雾腐蚀的能力。10.2.2网络性能管理系统安全技术要求基础通信网络的网络性能管理系统的计算环境安全应符合7.5.1的要求。10.2.3无线网络安全技术要求无线网络架构的要求包括:a)无线网络应采用标准通用的接口,关键接口应采用双端口聚合通信,关键链路应部署冗余通信设备,避免关键链路服务及重要节点单点故障;b)有线网络与无线网络边界之间的访问和数据流应通过无线接入网关设备,保证无线网络通过受控的边界设备接入内部网络;c)若轨道交通存在多张无线网络,应采用技术手段实现网络之间的兼容;d)无线网络应对全路网的网元设备和终端进行统一集中状态监测,实现故障的实时诊断、显示、存储、查询及信息上报等功能。边界防护无线网络边界防护的要求包括:a)应部署安全网关类设备,对非法的目标地址与端口的数据包进行过滤,避免陌生地址攻击、非b)应能通过端口指定、流量监控等方式,对所有与外部连接行为进行监管、审计,并将违规信息行为上报至安全集中管控系统。访问控制无线网络访问控制的要求包括:a)应对所有接入无线通信的用户(如:人员、软件进程或者设备)提供唯一性标识和鉴别,并实现对用户的授权以及网络使用限制等功能;b)无线接入设备应开启接入认证功能,应采用认证服务器或国家密码管理机构认可的密码模块,不应使用WEP方式进行认证,如果使用口令认证方式,口令长度不应小于8位字符;c)应对无线接入终端访问的网络区域进行管理控制。入侵防范无线网络入侵防范的要求包括:a)应能够检测到针对无线接入设备的网络扫描、DDoS攻击、密钥破解、中间人攻击和欺骗攻击等行为;b)应禁用无线接入设备和无线接入网关存在风险的功能(如:SSID广播、WEP认证等c)多个无线接入点不应使用同一个认证密钥;d)应建立合法无线接入设备和合法移动终端的配置库,用于对非法无线接入设备和非法移动终e)应能够检测到无线接入设备的SSID广播、WiFi保护设置(WiFiProtectedSetup,WPS)等高风险功能的开启状态;f)应能识别其物理环境中发射的未经授权的无线设备,报告未经授权试图接入或干扰控制系统g)可接入公众用户的无线网络应部署无线入侵检测系统(WirelessIntrusionDetectionSystem,WIDS)或在关键区域应部署无线入侵保护系统(WirelessIntrusionProtectionSystem,WIPS)。通信完整性和保密性无线网络通信完整性和保密性的要求包括:a)应采取无线传输加密的安全措施,实现对重要的通信数据包的机密性保护;b)应采取重传机制、循环冗余校验码等措施,保证通信数据包的完整性。10.3云计算平台要求城市轨道交通云计算平台安全应符合第7章、GB/T22239—2019中8.2及以下要求:a)应按照不同功能区域及风险防护要求对云计算平台基础资源划分区域;b)应针对三类业务建立生产管理、企业管理及对外服务三个虚拟机数据中心(VDC);保证业务运行独立互不影响;d)应建立云内业务系统安全基线配置标准,并随资源开通同步落实配置;e)应具备开放接口或开放性安全服务,保障云基础设施及云上应用安全;f)应提供异地实时数据备份功能,利用通信网络将重要数据实时传送至备用场地。a)应采用密码技术保证通信过程中数据的完整性和保密性。10.4大数据平台要求大数据平台基于城市轨道交通云计算平台部署,在云计算平台提供的安全能力基础上,还应满足如a)保证其不承载高于其安全保护等级的大数据应用;b)保证其管理流量与系统业务流量分离;d)在数据采集、存储、处理、分析等各个环节,支持对数据进行分类分级处置,保证安全保护策略保持一致、防止数据泄露、避免数据失真,并在产生问题时能有效还原和恢复;e)涉及重要数据接口、重要服务接口的调用,实施访问控制,包括但不限于数据处理、使用、分析、导出、共享、交换等相关操作;f)建立数据复制、数据备份与恢复的定期检查和更新工作程序,包括数据副本更新频率、保存期限等,确保数据副本或备份数据的有效性;g)建立过期存储数据及其备份数据彻底删除方法和机制,能够验证数据已被完全消除或使其无法恢复,并告知数据控制者和大数据使用者。h)应采用密码技术保证通信过程中数据的完整性和保密性。城市轨道交通系统说明A.1信号系统A.1.1系统简述信号系统是用于列车运行控制的安全关键系统,在满足安全准则的前提下,自动或由人工控制进路,进行行车调度指挥,并向行车调度员和外部系统提供信息的系统。目前主流制式有标准无线CBTC系统、支持全自动无人驾驶全自动运行系统的无线CBTC系统以及基于车车通信的列车自主运行系统,这三种制式均通过专用数据通信集散控制系统网络进行信息交互,包括轨旁有线网络和车地无线网络。A.1.2系统架构信号系统是由COCC的调度工作站、维护工作站接口服务器,OCC的调度工作站,时刻表编辑器、回放工作站、CATS应用服务器,车站的LATS工作站、MSS工作站、计算机联锁CI,轨旁的计轴、信号机、道岔转辙机,列车的车载控制器VOC、司机显示单元(DesktopManagementInterface,DMI)、速度传感器等硬件设备和相关软件构成。信号系统的设备及接口如图A.1所示。图A.1信号系统设备及接口示意图A.1.3业务接口a)CATS与LATS、ATS之间的数据传输,用于中心和车站的列车自动监控子系统同步数据,并向中心调度员、车站值班员提供人机接口;b)CATS与各车站CI之间的数据传输,用于采集轨旁状态和进路控制;c)CATS与各车站ZC之间的数据传输,用于监控列车移动授权;d)车站LATS与各车站CI之间的数据传输,用于采集轨旁状态和进路控制,作为e)车站LATS与各车站ZC之间的数据传输,用于监控列车移动授权,作为CATS的f)每个设备集中站ZC与本站LC之间的数据传输,用于存储和读取每个区域的临g)每个设备集中站CI与本站及相关非设备集中站PSDC之间的数据传输,用于监控门控柜;h)车辆基地LATS与车辆段CI之间的数据传输,用于车辆基地采集轨旁状态和进路控制;i)车辆基地LATS与车辆段ZC之间的数据传输,用于车辆基地监控列车移动授权;j)车载VOBC与各车站CI之间的数据传输,用于向列车发送轨旁设备和进路状态;k)车载VOBC与各车站ZC之间的数据传输,用于向列车发送移动授权;l)车载VOBC与各车站PSDC之间的数据传输,用于列车和站台门进行联动;m)中心MSS与各车站MSS之间的数据传输,用于采集各车站MSS数据;n)中心MSS与维修中心MSS之间的数据传输,用于把中心MSS汇总的维护数据发至维修中心;o)中心MSS与车载VOBC之间的数据传输,用于采集车载设备维护数据;p)每个设备集中站MSS与本站CI之间的数据传输,用于采集车站CI维护数据;q)每个设备集中站MSS与本站ZC之间的数据传输,用于采集车站ZC维护数据;r)每个设备集中站MSS与本站及相关非设备集中站PSDC之间的数据传输,用于采s)中心NMS与各车站交换机之

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论