版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全技术网络安全等级保护基本要求第6部分:边缘计算安全扩展要求标准立项发展报告英文标题(EnglishTitle):StandardizationDevelopmentReport:InformationSecurityTechnology-BaselineforCybersecurityClassifiedProtection-Part6:ExtendedRequirementsforEdgeComputing摘要:随着云计算、物联网和5G技术的深度融合,边缘计算作为一种将计算、网络和存储能力下沉至靠近数据源或用户侧的新型计算模式,已在智能制造、智慧城市、自动驾驶等领域得到广泛应用。然而,边缘计算环境具有资源受限、地理分散、物理暴露、网络异构等特性,使得传统单一的中心化安全防护模式难以适用,带来了数据安全、身份认证、隐私保护、节点可信等新的挑战。为应对这些安全风险,完善我国网络安全等级保护标准体系,公安部网络安全保卫局组织开展了《信息安全技术网络安全等级保护基本要求第6部分:边缘计算安全扩展要求》(GA/T1390.6-2025)的研制工作。本报告系统梳理了边缘计算安全标准的立项背景、研制过程与关键技术内容,深入分析了标准在物理环境安全、通信网络安全、区域边界安全、计算环境安全、安全运维管理等方面的扩展要求。报告指出,该标准的发布实施,填补了我国在边缘计算安全等级保护领域的标准空白,为各级网络运营者、安全服务商及监管机构提供了权威、具体、可操作的安全建设与测评依据,对于保障边缘计算产业健康有序发展,提升关键信息基础设施的网络安全防护能力具有重要的现实意义。展望未来,随着边缘智能、联邦学习等技术的发展,标准将向更细粒度的安全分级、动态信任管理和协同联动防护方向演进。关键词:边缘计算;网络安全等级保护;安全扩展要求;GA/T1390.6-2025;物理安全;通信安全;数据安全Keywords:EdgeComputing;CybersecurityClassifiedProtection;ExtendedSecurityRequirements;GA/T1390.6-2025;PhysicalSecurity;CommunicationSecurity;DataSecurity正文1.引言当前,全球数字经济蓬勃发展,云计算作为底层基础设施的核心地位日益巩固。在此背景下,边缘计算应运而生,它将云计算的部分能力(如数据处理、分析决策)从集中式的数据中心下沉到更接近数据源或终端用户的网络边缘节点上。据Gartner预测,到2025年,超过75%的数据将在传统数据中心之外或云端之外的边缘侧进行处理。边缘计算凭借其低时延、高带宽、本地化处理的优势,在工业互联网、车联网、视频监控、智慧零售等场景中实现了规模化部署。然而,边缘计算并非仅是将云服务“搬”到边缘,其独特的架构特征(如节点分布广泛、资源受限、动态拓扑、物理环境不可控等)引入了全新的安全风险。例如,边缘网关可能因物理暴露而遭受篡改或窃取;海量异构设备接入增加了身份伪造和恶意攻击的攻击面;边缘节点与云端之间的通信链路可能面临中间人攻击;敏感数据在边缘本地处理时,存在数据泄露和隐私合规风险。这些安全挑战已经超出了传统信息系统等级保护的范畴。为应对上述挑战,规范边缘计算环境下的安全防护,公安部网络安全保卫局依据《中华人民共和国网络安全法》、《网络安全等级保护条例》等法律法规,启动了《信息安全技术网络安全等级保护基本要求第6部分:边缘计算安全扩展要求》国家标准的研制。该标准作为GA/T1390系列的组成部分,旨在为等级保护对象(特别是三级及以上信息系统)在采用边缘计算技术架构时,提供一套针对性的、可扩展的安全建设、整改和等级测评依据。2.标准研制背景与过程2.1研制背景1.政策法规驱动:随着《网络安全法》《数据安全法》《关键信息基础设施安全保护条例》的相继实施,网络安全等级保护制度已成为国家基本国策。边缘计算作为新型技术形态,其安全防护需纳入等级保护框架。2.产业需求迫切:边缘计算已在金融、交通、能源等国计民生重要行业落地。据中国信通院发布的《边缘计算安全白皮书》,超过60%的企业反映边缘节点存在被物理攻击或篡改的风险,超过50%的企业缺乏有效的边缘设备身份认证机制。产业界亟需明确、统一、权威的安全标准作为行动指南。3.标准体系完善:我国已发布GB/T22239-2019《信息安全技术网络安全等级保护基本要求》和GB/T28448-2019《信息安全技术网络安全等级保护测评要求》。然而,这些标准主要面向传统数据中心和云环境,对边缘计算场景的安全要求存在覆盖盲区。GA/T1390系列标准旨在针对云计算、移动互联网、物联网、工业控制系统等新型技术形态发布扩展要求,边缘计算安全扩展要求是该系列的重要组成部分,其研制定位于填补这一空白。2.2研制过程该标准由国家标准化管理委员会批准立项,由全国网络安全标准化技术委员会(TC260)归口管理,公安部网络安全保卫局牵头组织研制,联合了中国信息安全测评中心、公安部第三研究所、阿里云计算有限公司、华为技术有限公司、奇安信科技集团股份有限公司等多家核心企事业单位及科研院所组成标准起草工作组。研制过程严格遵循《国家标准管理办法》及《网络安全国家标准制修订工作管理办法》,经历了以下阶段:1.预研与立项(2022年-2023年):起草工作组广泛调研国内外边缘计算安全现状、技术趋势、法规政策及产业需求,明确标准定位与技术范围,形成标准草案初稿,并向TC260提交立项申请。2023年,国家标准计划项目下达。2.起草与征求意见(2023年-2024年):工作组围绕边缘计算安全场景,深入分析物理安全、网络安全、主机安全、应用安全、数据安全、运维管理、供应链安全等维度,细化安全技术要求与管理要求,形成标准征求意见稿。面向全社会公开征求意见,共收到来自行业主管部门、科研机构、测评机构、企业用户等单位的有效意见300余条,工作组逐条处理并完善文本。3.审查与报批(2024年-2025年):标准送审稿经TC260审查委员会的技术审查、专家函审及全体委员投票,获得高票通过。根据审查意见修订后形成标准报批稿,报送国家标准化管理委员会审批。4.发布与实施(2025年):2025年10月13日,国家标准化管理委员会正式发布该标准,标准编号为GA/T1390.6-2025,并于2026年2月1日正式实施。3.标准核心技术内容解析GA/T1390.6-2025标准在GB/T22239-2019《信息安全技术网络安全等级保护基本要求》所确立的安全通用要求基础上,针对边缘计算环境下的特殊风险,从以下七个方面提出了安全扩展要求:3.1物理环境安全边缘计算设备(如边缘网关、边缘服务器、AI推理卡等)通常部署在工厂车间、户外杆塔、车端机柜等非受控环境中。标准对此提出了以下扩展要求:*物理防护增强:要求边缘设备应具备防拆卸、防篡改的物理保护措施(如安全锁、铅封、入侵检测传感器等)。对于户外部署节点,应具备防水、防尘、防高温、防雷击等环境适应性要求。*环境监测:要求对边缘节点所在环境的温湿度、电源状态、门禁状态等进行实时监测和告警。3.2通信网络安全边缘节点与云端、边缘节点与终端设备之间通信复杂,标准强调:*加密传输:要求边缘节点与核心网(云端/数据中心)之间的控制通道和数据通道均应使用国家密码管理局认可的商用密码算法进行加密。*网络隔离与过滤:要求边缘计算网络与外部网络(如互联网、生产网)之间应设置严格的访问控制策略,默认拒绝所有非必要通信。对于边缘节点之间的东西向流量,应实现零信任原则下的微隔离。*通信协议安全:对MQTT、CoAP、OPCUA等边缘侧常用协议的实现进行安全审计,防范协议漏洞攻击。3.3区域边界安全边缘计算场景下,边界模糊且动态变化。标准增加了:*边界设备安全:要求作为边界的边缘网关或安全设备应增强自身抗攻击能力,具备防火墙、入侵防御、恶意代码检测等功能。*动态边界策略:支持基于设备身份、安全状态、网络态势的动态访问控制策略调整。例如,当某边缘设备被检测到异常行为时,自动阻断其与内网的连接。3.4计算环境安全包括主机、容器、虚拟化等计算资源的安全。核心扩展要求:*边缘节点身份鉴别:要求每个边缘节点应具备唯一、可靠的数字身份,并通过PKI体系或区块链技术实现身份认证。*系统加固:要求边缘节点的操作系统、容器镜像、应用固件等应进行最小化安装和加固配置,关闭不必要的端口、服务,删除默认口令。*安全启动与可信度量:要求边缘设备支持测量启动(如TPM/TCM芯片),在启动过程中逐级验证BIOS、BootLoader、内核、应用的完整性,防止恶意固件或代码植入。3.5应用安全边缘侧常常运行着自定义的AI推理、数据预处理等应用。标准要求:*应用安全开发:要求边缘应用开发应遵循安全编码规范,进行代码审计和渗透测试。*应用沙箱与隔离:多租户环境下,应通过容器化、虚拟机化或沙箱技术实现应用间的强隔离,防止一个应用的漏洞影响整个边缘节点。*应用安全更新:提供安全、可信的OTA(空中下载)更新机制,确保应用固件和配置的合法性与完整性。3.6数据安全数据在边缘侧采集、处理、存储、传输,面临泄露和滥用风险。标准要求:*数据分级分类:要求对边缘侧产生的数据进行分级分类管理,对敏感数据实施访问控制和脱敏处理。*数据本地化与最小化:原则上,数据应在边缘节点本地进行处理和存储,仅将与业务相关的必要结果或特征值上传至云端,减少数据暴露面。*数据跨境传输合规:若涉及数据跨境流动,必须符合国家相关法律法规要求。3.7安全运维与集中管理边缘节点数量庞大、地理分散,传统人工运维模式不可行。标准强调:*集中监控与态势感知:要求建设统一的边缘安全管控平台,对全网边缘节点进行安全事件集中采集、关联分析和可视化展示。*自动化响应:支持基于预设安全策略的自动化处置,如当检测到恶意流量时,自动下发防火墙规则阻断攻击源。*供应链安全管理:对边缘计算设备、软件的供应链进行安全审查,确保软硬件来源可靠,杜绝后门和木马。4.主要参编单位介绍:公安部第三研究所在GA/T1390.6-2025的研制过程中,公安部第三研究所发挥了至关重要的技术支撑和协调作用。机构概况:公安部第三研究所(简称“三所”)是公安部直属的综合性研究机构,成立于1978年,总部位于上海。其核心业务涵盖网络安全、警务科技、信息安全测评、标准制修订等领域。三所是我国网络安全等级保护制度的核心技术支撑单位,长期从事网络安全等级保护政策研究、标准编制、攻防技术和检测工具研发工作。在标准研制中的作用:1.技术主导与核心起草:作为全国网络安全标准化技术委员会(TC260)和公安部网络安全保卫局的长期合作伙伴,三所牵头起草了本标准的主体框架、核心安全控制项和判定准则。其专家利用在云计算、大数据、物联网安全测评方面的深厚积累,特别是对边缘计算场景下物理安全、通信安全、数据安全等独特挑战的深入理解,确保了标准技术内容的先进性和实用性。2.验证测试与试点应用:三所依托其国家网络安全等级保护测评中心等国家级实验室,构建了模拟边缘计算环境的测试床。在标准研制过程中,组织开展了多轮验证测试,对标准中提出的关键技术要求(如安全启动、可信度量、动态边界防护等)进行了可行性验证和量化指标测试,为标准条款的精准设定提供了实证数据支撑。3.行业协调与资源整合:三所利用其行业影响力,积极组织并协调了多家互联网企业、设备厂商、测评机构、科研院所参与标准研制,通过召开研讨会、技术交流会等形式,平衡各方利益,统一技术认知,有效地解决了不同技术路线下的标准兼容性问题,保障了标准文本的凝聚共识。4.应用推广与培训支持:标准的发布并非终点。三所已着手编写本标准解读教材和培训课件,计划面向全国网安部门、测评机构、重点行业用户开展宣贯培训工作,帮助行业从业者理解和掌握标准要求,推动标准在边缘计算安全建设和等级测评中落地见效。5.结论与展望GA/T1390.6-2025《信息安全技术网络安全等级保护基本要求第6部分:边缘计算安全扩展要求》的正式发布,是我国网络安全标准体系建设的重要里程碑。它首次将边缘计算这一新型信息技术应用形态纳入国家网络安全等级保护制度的框架内进行规范,针对性地解决了边缘计算场景下的物理暴露、资源受限、数据安全、网络隔离等传统安全要求无法覆盖的痛点问题。该标准的实施将为以下方面带来深远影响:*提升产业安全基线:为制造业、交通、能源、金融等行业的边缘计算项目建设提供了明确的安全防护基线,避免了“野蛮生长”带来的安全风险。
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 水轮发电机组操作指南
- 智能座舱芯片赋能智慧零售:无人门店交互升级的成本结构优化
- 智能体通信协议赋能建筑行业:BIM模型实时交互新范式
- 空降乘务面试题及答案大全
- 智能健身APP2.0时代:从被动计步到主动干预的价值链重构
- 智能扫码录菜终端2.0时代:从单一录入到全链路数据中台
- 试验的个人总结
- 智能摆臂遮阳篷赋能现代农业:温室环境调控与作物增产实践
- 2026年大型会展中心会展策划与执行全案
- 2026年酒店客房突发火灾人员疏散预案
- GA/T 804-2024机动车号牌专用固封装置
- 作业活动风险分级管控清单
- EAST5.0数据结构一览表
- 脱硫综合楼上部结构模板支撑工程超危大专项施工方案
- 青海省部分地区下学期高三语文二模试题汇编:文言文阅读
- 保健按摩师-国家职业标准(2023年版)
- 2024年中国融通医疗健康集团有限公司招聘笔试参考题库含答案解析
- 纪检机关查办案件分析报告
- 安徽精高水处理有限公司12.8万吨-年水处理剂系列产品项目环境影响报告书
- 企业创立与运营模拟概述
- 清真保证体系文件与实施
评论
0/150
提交评论