《海上导航与无线电通信设备及系统 网络安全 要求、测试方法与要求的测试结果》_第1页
《海上导航与无线电通信设备及系统 网络安全 要求、测试方法与要求的测试结果》_第2页
《海上导航与无线电通信设备及系统 网络安全 要求、测试方法与要求的测试结果》_第3页
《海上导航与无线电通信设备及系统 网络安全 要求、测试方法与要求的测试结果》_第4页
《海上导航与无线电通信设备及系统 网络安全 要求、测试方法与要求的测试结果》_第5页
已阅读5页,还剩75页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1海上导航与无线电通信设备及系统网络安全通用要求、测试方法与要求的测试结果本文件针对网络安全事件(即指对设备、网络及其处理、存储或传输的信息造成不利后果的恶意企图)所需提供的基本保护规定了通用要求、测试方法和要求的测试结果。本文件适用于下列设备和系统的网络安全保护:a)作为修改后的《国际海上人命安全公约》(SOLAS公约)所提及的全球海上遇险和安全系统(GMDSS)组成部分的船载无线电设备,修改后的《托雷莫利诺国际渔业船舶安全公约》中的船载无线电设备,以及其他适用的船载无线电设备;b)修改后的SOLAS公约及修改后的《托雷莫利诺国际渔业船舶安全公约》中提及的船载导航设c)其他船载导航设备,以及适用的助航设备(AtoN)。本文件由一系列阐述不同问题的模块组成。本文件同时考虑了设备正常运行和维护两种情况。每个模块中都有一段陈述语,用于说明该模块是否适用于设备正常运行模式或设备维护模式。本文件不适用于上述三类设备这之外的导航或无线电通信设备所发起的通信,例如,船到船的通信,或船到岸的通信。本文件不涉及反恶意软件扫描等未在本文件中规定的网络安全检查。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。IEC60945:2002海上导航与无线电通信设备及系统–通用要求–测试方法与要求的测试结果(Maritimenavigationandradiocommunicationequipmentandsystems–Generalrequirements–Methodsoftestingandresults)IEC61162-450海上导航与无线电通信设备及系统–数字接口–第450部分:多发送器与多接收器–以太网互联(Maritimenavigationandradiocommunicationequipmentandsystems–Digitalinterfaces–Part450:Multipletalkersandmultiplelisteners–Ethernetinterconnection)IEC61162-460:2018海上导航与无线电通信设备及系统–数字接口–第460部分:多发送器与多接收器–以太网互联–安全与保密(Maritimenavigationandradiocommunicationequipmentandsystems–Digitalinterfaces–Part460:Multipletalkersandmultiplelisteners–Ethernetinterconnection–Safetyandsecurity)23术语、定义和缩略语3.1术语和定义国际标准化组织(ISO)和国际电工委员会(IEC)在其网站(/和/obp)维护的术语数据库所界定的以及下列术语和定义适用于本文件。3.1.1地址空间布局随机化认证addressspacelayoutrandomizationauthentication操作系统的内存保护过程,将系统可执行文件随机加载到内存中的位置以防范缓冲区溢出攻击。3.1.2鉴别authentication对所声明的正确的身份特征提供的保证。注:鉴别通常是允许访问系统资源的一个先决条件。3.1.3鉴别器authenticator指用于确认用户(人员、软件程序或设备)身份的措施。注:密码或令牌可用作鉴别器。3.1.4真实性authenticity一个实体的特性与其所声明的一致。注:真实性”通常用于指对一个实体的身份、传输合法性、消息或消息来源的信任程度。3.1.5基本输入输出系统basicinputoutputsystem在启动过程(开机启动)中用于执行硬件初始化并为操作系统和程序提供运行时间服务的非易失注:包括传统的BIOS(符合历史上的IBM个人计算机标准)、UEFI(统一可扩展固件接口)。3.1.6受控网络controllednetwork符合IEC61162-460受控网络要求的网络。3.1.7封闭网络closednetwork与其他网络物理隔离的网络。注1:封闭网络也称为“空气隔离网络”(airgappednetwork)。注2:封闭网络不能包含连接到不同网络的设备。封闭网络可以是受控制的,也可以是不受控制的。注3:包括但不限于以太网。3.1.8加密密钥cryptographickey控制加密操作的符号序列。加密、解密、加密检查功能计算、签名计算和签名验证。33.1.9数据执行保护dataexecutionprevention在微软Windows操作系统上实现的执行空间保护。注:执行空间保护技术允许将内存标记为不可执行,若尝试添加可执行代码将导致错误。3.1.10数据完整性dataintegrity数据没有被未经授权的方式予以更改或被破坏的特性。[来源:1989,3.3.21]3.1.11数字签名digitalsignature附加到数据单元或对数据单元进行加密变换的数据,使得数据单元的接收者能够证明数据单元的来源和完整性,并防范其被伪造(例如被接收者伪造)。[来源:1989,3.3.26]3.1.12外部数据源externaldatasource网络或非网络数据源,包括但不限于REDS和SIM卡。3.1.13哈希码hashcode二进制数字串,是哈希函数的输出。注1:与此术语有关的文献包含了各种与哈希码具有相同或相似含义的术语,例如,修改检测码、篡改检测码、摘要、哈希结果、哈希值和印记。注2:NISTSP800-63B使用消息摘要来实现这一点。[来源:2016,3.3]3.1.14哈希函数hashfunction一种将长度可变(但通常有上限)的二进制字符串映射到固定长度的二进制字符串的函数,满足两个特性:对于一个给定的输出,在计算时不可能将一个输入映射到该输出;对于一个给定的输入,在计算时不可能将第二个输入映射到相同的输出。注:用作数据认证、完整性和不可否认性的组成部分。[来源:2016,3.4]3.1.15维护模式maintenancemode为合格的授权人员或授权的远程设备预留的模式,用于系统的安装、调试、维修或维护。3.1.16制造商的配置manufacturersconfiguration设置、安装或配置的一部分,制造商在其文档中指定某些参数/选择项/设置项,仅在维护模式下3.1.17网络风暴networkstrom网络中未经规划的过度流量传输,导致网络过载并降低规划的性能。43.1.18正常操作normaloperation使用制造商文档中描述为可供操作员使用的功能。3.1.19私钥privatekey一个实体的非对称密钥对中的加密密钥,该密钥只能由该实体使用。3.1.20公钥publickey一个实体的非对称密钥对中可以公开的加密密钥。3.1.21远程维护remotemaintenance任何用户(人员、软件或设备)从受控网络范围之外进行通信时对设备的维护访问,能够导致制造商的配置和操作员设置发生变化。3.1.22可移除的外部数据源removableexternaldatasource可由用户移除的非网络数据源,包括但不限于光盘、记忆棒和蓝牙数据存储设备。[来源:2018,3.32,在本文件定义中增加了“数据存储”一词,并删除了条目注释。]3.1.23密钥secretkey与对称加密技术一起使用的加密密钥,且只能由一组指定的实体使用。3.1.24安全强度securitystrength与破解加密算法或系统所需的工作量(即操作次数)相关的数字。80bits、112bits、128bits、192bits、256bits。注:2048-bitRSA密钥的安全强度为112bits。3.1.25签名者signer生成数字签名的实体。[来源:2020,3.52]3.1.26会话session两个或多个通信设备之间的半永久性有状态且交互的信息交换。3.1.27信任trust一组活动和一项安全策略中两个元素之间的关系,当且仅当x确信y的行为(相对于这些活动)将以良好定义的方式进行且不违反给定的安全策略时,元素x信任元素y。3.1.28可信第三方trustedthiedparty在与安全相关的活动中受其他实体信任的安全授权方或其代理。5注:在ISO/IEC13888(所有部分)的文本中,可信第三方受到发信方、接收方和/或交付授权方出于不可不认的目的予以信任,同时也受到其他方(如裁决者)的信任。3.1.29用户user按预期用途使用设备的任何人。3.2缩略语下列缩略语适用于本文件。ASLR地址空间布局随机化认证AddressSpaceLayoutRandomizationAuthenticationBIOS基本输入/输出系统BasicInput/outputSystemDEP数据执行保护DataExecutionPreventionDoS拒绝服务DenialofServiceEDS外部数据源ExternalDataSourceEUT受测设备EquipmentUnderTestIMO国际海事组织InternationalMaritimeOrganizationIP互联网协议InternetProtocolLAN局域网LocalAreaNetworkMAC介质访问控制MediaAccessControlREDS可移除的外部数据源RemovableExternalDataSourceTCP传输控制协议TransmissionControlProtocolUDP用户数据报协议UserDatagramProtocolUSB通用串行总线UniversalSerialBusVDR航行数据记录仪VoyageDataRecorderVLAN虚拟局域网VirtualLAN4模块A:数据文件4.1概述该模块在正常运行期间适用。在正常运行期间,当所有来自受控网络之外的不可执行的数据文件(例如图表或航路数据文件)第一次提供给设备用于操作时,应对其传输完整性和来源进行识别。确实包含有可执行代码(例如嵌入在压缩文件中的脚本或可执行文件)的不可执行文件,应符合模块B的要求。4.2要求4.2.1传输完整性将数据文件向设备传输时,应采用一种验证传输完整性的机制,例如在以太网帧、IP数据包或诸如IEC61162-450这样的通信协议中使用哈希码或校验和,以确保文件在传输过程中不被损坏。未通过完整性检查的文件不应被用于设备的操作。注1:传输方式可以包括请求重新发送数据文件的一部分。在这种情况下,当数据文件的全部内容都正确传输时,才能通过完整性检查。6注2:如果一种公认的数据文件格式支持一种验证文件完整性的方法,例如校验和、哈希码或数字签名(如IHOS-100),则应使用该方法检查文件的完整性。未通过完整性检查的文件不应提供给设备用于操作。注3:网络流量的记录或日志,包括由航行数据记录仪(VDR)等生成的IEC61162-450数据文件,不受认证的约注4:数字签名的使用中隐含了完整性检查。详见附录C。注5:除数据完整性检查外,终端设备在使用前可对数据进行验证(例如,根据各设备标准检查数据结构,也称为模式检查),以防止格式错误的数据文件。4.2.2来源鉴别至少应通过以下方法之一进行来源鉴别。a)制造商应按照附录B的要求,在为设备的操作使用提供数据文件时进行来源鉴别。若采用这种方法,则应至少执行下列方案之一。制造商应声明其设备是针对哪种方案而设计的。1)遵循IEC61162-460标准的方法将符合IEC61162-460要求的设备安装在符合IEC61162-460标准要求的网络中。在符合IEC61162-460要求的受控网络内,应通过IEC61162-450规定的一个或多个源MAC地址、源IP地址或源标识符(SFI)来识别源。来自受控网络外部的数据文件应经过鉴别。对于这种方式,制造商应在其提供的安装手册中给出恰当的安装说明,对用于其它环境可能使设备存在网络安全风险给予警注1:一个IEC61162-450标准节点也可以是符合IEC61162-460标准的节点。a)遵循IEC61162-450标准的方法将符合IEC61162-450要求的设备安装封闭的网络中。在符合IEC61162-450要求的封闭网络内,应通过IEC61162-450规定的一个或多个源MAC地址、源IP地址或源标识符(SFI)来识别源。来自封闭网络外部的数据文件应经过鉴别。制造商应在其提供的安装手册中给出恰当的安装说明(例如,该设备应安装在封闭的网络中,此封闭网络使用的所有接口均应在物理上可防止用户不使用工具或密钥即可轻易访问),对用于其它环境可能使设备存在网络安全风险给予警告。注2:一个IEC61162-450标准节点也可以是符合IEC61162-460标准的节点。a)制造商应在操作手册中说明数据文件的类型以及可能对设备造成的风险。只有手册中指定的数据文件类型才能导入设备。制造商应评估被允许的文件类型可能带来的风险,考虑对设备完整性和可用性的风险,并应实施必要的技术控制措施以减少风险,同时应识别用户应执行的其它程序步骤,并在操作手册中对此予以说明。以下是一些技术控制的方法。1)对转义字符或其他特殊字符及序列进行解析,以确保它们被正确解读。2)配置XML解析器以限制用户自定义实体扩展。4)禁用JavaScript。5)采用漏洞缓解技术,如地址空间布局随机化(ASLR)和数据执行保护(DEP)。6)按照各设备标准进行数据验证。7)使用反恶意软件扫描设备外部文件。8)使用受控的外部工具,如专用电缆。注3:有许多不同的控制措施可以单独使用或组合使用,这取决于文件类型、设备类型以及设备和受控网络所提供的功能。本文件期望制造商证明已对风险进行了详细分析,并已采取了适当的缓解措施。74.3测试方法和要求的测试结果通过分析评估确认已采用了验证传输完整性的机制。通过分析评估确认,未通过传输完整性检查的文件没有用于设备的运行操作。通过观察确认,包含用于验证文件完整性方法的数据文件在未能通过完整性检查时没有用于设备当按照4.2.2a)实施来源鉴别时: 通过观察确认符合附录B的要求; 通过观察确认制造商提供的文件说明了该被测设备是针对哪种鉴别方法设计的; 通过观察确认,在以下情况下,不可执行文件未用于被测设备的操作:试图从非授权的来源导入文件;试图导入无效内容(即未通过完整性检查)的文件,例如尝试导入具有无效哈希码或证在下列情况下,数据文件无需按照4.2.2b)首先通过源鉴别即可提供给被测设备用于运行: 使用制造商的文档以获取可在被测设备中用于操作的不可执行文件的列表; 通过分析评估确认,制造商未列出的不可执行文件未被用于被测设备的操作; 通过观察确认操作手册中明确了支持的文件类型和风险,以及减轻风险的程序步骤,通过分析评估确认只有所述文件可供设备操作使用; 通过观察确认制造商的文件包含风险评估,通过观察确认操作手册明确了风险以及减轻风险通过分析评估确认,在设备使用前,所有不可执行文件均已按照制造商文档中的说明进行了验5模块B:可执行文件的执行5.1概述该模块在正常运行期间适用。5.2要求应禁止来自EDS的所有自动执行,包括自动运行和启动;只有在通过EDS的可执行内容的来源鉴别和完整性检查(例如使用附录B所定义的数字签名或密钥鉴别)之后,才能手动执行来自EDS的任何类型的可执行文件;在发生灾难性的设备故障时,经过加密认证的软件可以从EDS启动并运行,以此作为一项恢复措如果可执行文件的执行影响设备的正常运行,应在执行前给出充分的指示;只有在得到操作员确认的情况下才能执行。制造商应提供一份在正常运行期间可以执行的可执行文件列表。注:只要在这些可执行文件执行时给出明确的指示,固件或应用软件就能够自动对这些可执行文件进行身份验证,无需用户干预。在维护模式下,允许自动运行可执行文件以及从EDS启动。附录C给出了执行认证的技术方法的示例。85.3测试方法和要求的测试结果使用EDS,要求该EDS在不受限制的计算机中使用时可引发自动操作。将设备逐个连接到REDS的连接点,这些连接点无需使用工具或密钥即可由操作员访问,或者将介质插入REDS(如磁盘驱动器等)中,并通过观察确认被测设备的所有自动执行均被禁止。若被测设备可从EDS手动执行任何类型的文件,则应通过分析评估确认手动执行仅能用于已通过数字签名或密钥验证的文件。若被测设备在正常运行期间执行可执行文件,则使用制造商提供的此类执行列表并通过观察确认,对正常运行没有造成可识别的影响,或从用户处确认被测设备执行了影响正常运行的可执行文有关数字签名和密钥的测试见附录B。6模块C:用户鉴别6.1概述该模块在正常运行期间和进入维护模式时均适用。在需要进行用户鉴别的情况下,应在设备标准或本文件的相关条款中予以说明(见模块G、模块H和模块N;见附录B)。用户鉴别涉及对身份的声明,并通过提供鉴别器形式的证明来验证该声明,鉴别器通常基于某些安全措施,如密码或私钥。可以接受与所有用户相关联的通用“角色”的身份,而非单一“个别”用户的身份。6.2要求在具备相应条件下,应至少通过以下方案之一实施用户鉴别。a)密码这种方法适用于具有字母数字键盘功能或其他能够在正常运行期间输入密码的设备数据输入设备。应提供带有登录信息的用户鉴别,例如与用户名一起使用的密码、与密钥卡一起使用的密码等。在使用基于密码的用户鉴别时,密码的最小长度应为8个字符。制造商可自行决定实施额外的密码限制,包括长度、字符复杂度、定期更改以及不得使用的单词表。操作手册应包含指南,例如:“密码不应包含用户的姓名或用户全名的某部分,如名字、公司名称、产品名称等。不应使用字典中的单词。不应使用重复或连续的字符(例如“aaaaaa”、“1234abcd”)。用于用户身份验证的密码应安全存储(例如,使用哈希函数进行不可逆处理若获取了对存储介质的访问权限,不应易于获取(例如,人工读取)。注1:NISTSP800-63B建议密码长度至少为8个字符,并且对复杂性(字母、符号和数字的混合)没有具体要求,因为难以记忆的复杂密码会引入新的潜在漏洞,例如将密码记录在纸上。b)密钥或其他对称加密方法在使用密钥的情况下,密钥长度应为128位或更长,安全强度应至少为128位,并且密钥应具有注2:使用包含对称鉴别密钥的令牌进行鉴别是一个实例。注3:安全强度是给定密码的破解难度的衡量标准,因密码密钥长度不同而有所差异。例如,尽管RSA3072和ECDSA256的密钥长度差异很大,但它们为具有相当的安全强度,均为128位。9注4:随机性意味着下一个密钥的生成并不遵循字母数字的顺序(即新值无法根据前一个值预测)。c)智能卡或其他非对称加密方法在使用非对称加密方法的情况下(如智能卡),密码的安全强度应至少为112位。若没有字母数字键盘功能或其他数据输入设备,无法在正常运行期间输入密码,并且缺少输入密码的能力而无法进行完整用户身份验证,对于这样的设备应提供以下替代方案之一: 只能通过操作员同时按下多个按钮或按顺序按下多个按钮等有目的且多次操作才能访问的特殊模式的用户界面(例如维护模式、随时可用的软件更新); 除制造商描述的登录信息之外的其他方式。在适用的情况下,应对方案a)、b)和c)提供一种方法,使已经过身份鉴别的用户能够更改用于用户身份鉴别的密码或密钥,或者撤销与受到攻击的私钥相关联的公钥。如果可行,应对用户因鉴别失败而重复鉴别进行限制,例如当达到规定的鉴别次数后,须经过一定的延迟才能重新尝试再次鉴别。这些限制不应影响正常操作,例如延迟正常操作,或锁定正常操作的任何功能。这些限制手段应使设备保持与鉴别尝试失败之前相同的状态。在适当情况下,应给出关于用户鉴别受限(例如通过延迟、账户锁定等)的信息提示。注5:尽管关于鉴别失败的信息提示可能对设备的典型用户有所帮助,但过多的信息可能会帮助恶意用户攻击设备。因此,制造商可以确定适合该设备的具体情况。有用的提示可以提供有关当前状态的信息,例如因延迟而被阻塞、账户已被锁定等。如果可行,应在合规设备的内部日志中能够记录最近10次对维护模式的激活,或者记录到可能位于设备外部的系统日志中。注6:有关系统日志的描述参见IEC61162-450和RFC5424。在适用的情况下,对于方案a)、b)和c),设备应提供适用于设备用户鉴别类型的用户账户管理功能(例如,账户创建、密码更新、账户删除)。6.3测试方法和要求的测试结果对被测设备提供的所有方案进行测试。a)如果被测设备基于密码提供用户鉴别:通过观察确认用户鉴别密码至少为8位;通过检查制造商的文件确认操作手册中包含密码使用指南;通过分析评估确认用于用户鉴别的密码存储安全且不易获取;例如,尝试操作被测设备、尝试获取不应访问内容、研究制造商提供的文档,或者向制造商请求澄清任何细b)如果被测设备基于密钥或其他对称加密方法提供用户鉴别,通过检查制造商的文件确认密钥长度为128位或更长、密钥的安全强度至少为128位或更长,并且密钥是随机的。c)如果被测设备基于智能卡或其他非对称加密方法提供用户鉴别,通过检查制造商的文件确认密码的安全强度至少为112位。d)如果被测设备基于身份提供用户鉴别,通过观察确认特殊模式的用户界面仅可通过以下方式故意且多次的运算符操作;制造商文档中描述的其他方法。如果适用,通过观察确认用户能够更改用于用户身份验证的密码。在适用的情况下,通过分析评估确认,受损的密码、私钥或其他密钥可以通过制造商定义的方法通过观察确认,在正常运行中,新密码、私钥和密钥不会被接受,其接受仅限于用户界面需要单独用户鉴别的特定部分,具体由制造商定义。如果可行,通过观察确认已对用户因鉴别失败而重复鉴别进行限制。通过观察确认所提供的限制手段不因导致正常操作的延迟或锁定正常操作的任何功能而影响正常操作。通过观察确认这些限制手段可使设备处于同鉴别失败前相似的状态。如果适用,通过观察确认在用户鉴别失败受到限制时可给出鉴别受限提示。通过观察确认,对制造商配置进行更改的访问需要用户鉴别。如果可行,通过观察确认可在内部日志或系统日志中查到最后10次对维护模式的激活情况。系统日志可能是设备仿真环境的一部分。如适用,对于方案a)、b)和c),通过观察确认被测设备提供用户账户管理。7模块D:系统防御7.1概述该模块在正常运行期间适用。系统防御包括恶意软件预防、主机防火墙、主机入侵预防和用户通知,可能的情况下,要检测是否有恶意软件或其他软件感染。主机相关项目与设备的安装环境有关。恶意软件预防可以由设备或设备的安装环境提供。环境提供系统防御的一个例子是符合IEC61162-460标准的设备安装在符合IEC61162-460标准的网络中。注1:一个符合IEC61162-450标准的节点也可以是符合IEC61162-460标准的节点。注2:灾害与恢复计划由船东负责,并假定包含在船舶综合安全管理计划(ISMP)中。拒绝服务(DoS)是一类广泛的网络攻击,旨在阻止联网系统的使用,破坏其安全性,并最终造成损害。通过网络连接,成功的DoS攻击可以作为攻击者获取进一步访问或控制的跳板,首先使目标设备静默,然后冒充该设备以获取更多访问或控制权限。攻击可基于直接方法和间接方法,使得出错点增加网络流量或受害者无法执行预期功能。攻击者的目标可能因此而实现或得到可进一步攻击的机会。DoS攻击可以利用通常有用和无害的网络协议和标准网络服务,以一种方式与更多网络节点进行交互,从而增加针对受害者的流量峰值,同时隐藏攻击的来源。可能会发生导致流量激增的攻击行为,但却使用的是低带宽,而且其功能无法形成常规的交易通道,且也不会被记录。注3:从广义上讲,DoS攻击还包括直接使设备失效的物理攻击,以及通过攻击诸如电源或热管理设备等至关重要的功能设备来间接使设备失效的攻击行为。7.2恶意软件防护7.2.1要求概述针对恶意软件攻击的系统防御应通过至中描述的A、B、C、D.1或D.2等方案之一,或其任何组合来实现。制造商应声明该设备是针对上述哪种方案而设计的。对于每种方案,制造商提供的安装和操作手册应包含恰当的安装和操作说明,包括警告以明示该设备可能受到网络安全威胁,若超出预期环境使用,则可能给其他设备带来网络安全风险。方案A适用于计划安装在符合IEC61162-460标准的网络中符合IEC61162-460标准的设备。对于这种方案,没有额外的要求。注:一个符合IEC61162-450标准的节点也可以是符合IEC61162-460标准的节点。方案B适用于计划安装在非符合IEC61162-460标准的受控网络中的设备。对于这种方案,应采取等同于或超过IEC61162-460规定的安全措施。例如,用IEEE802.1X取代IEC61162-460规定的MAC地址过滤。方案C适用于不具备可供恶意软件渗透或入侵的可访问接口的设备,对于这种方案,没有额外的要求。注1:适用于没有操作系统的嵌入式系统,或嵌入式系统虽具有此类物理接口,但这些接口既不构成恶意软件渗透的平台,也不构成入侵的平台。例如,符合IEC61162-1标准的串行线,或者用于海上无线电通信或导航设备的无线电空中接口,在这些接口不能传输文件。注2:“可访问接口”是指无需使用工具或密钥即可物理访问的接口,并且在正常运行中通常不与其他设备连接。例如,用于加载数据文件的USB接口、串行编程或“调试”接口或网络接口。方案D.1概述适用于具有可供恶意软件渗透或入侵的可访问接口的设备。注:没有任何特殊配置的货架计算机是典型的适用于这一方案的设备。制造商在确定适用的防护措施时,应考虑与设备功能相关的风险以及为设备设计运行的环境。制造商应详细说明为降低与该设备相关的网络安全风险所采用的方法。应采用最小特权原则,以便在正常运行中,设备仅提供执行其预期功能所需的功能访问权限。例如,针对正常运行中预期可用的功能,对文件的读、写和执行访问权限可以进行适当的配置。设备应具备基本的防护功能,以抵御攻击或损坏。所有未使用的接口、网络端口、服务和应用程序,若不是正常运行所必需的,则应予以禁用。作为此类设备降低风险的方法,要求至少采用这一方案中D.1或D.2的一种。.2方案D.1利用反恶意软件提供保护。a)设备应具有针对恶意软件的防护软件模块,并且在适用的情况下,应能够更新恶意软件预防措施。制造商应提供安装和更新此软件模块的流程说明。b)具有反恶意软件的设备应在正常运行的情况下满足其性能要求。c)制造商应与型式认可机构商定一份流程说明,详细说明如何评估和记录对设备更新反恶意软件定义文件或进行软件更新带来的影响。d)商定的程序应确保特定类型的更新不对设备的预期功能或合规性产生不利影响。附录A提供了与设备型式认可相关的指南,其中涉及反恶意软件定义文件或软件的更新。注:此更新过程相当于有文档记录的质量程序,用于评估图表更新(数据文件)和图表引擎更新(软件)对设备e)对于反恶意软件软件的更新,适用模块N的要求。定义文件的更新或其他反恶意软件数据文件的更新不必符合模块N中子条款的规定。f)安装手册和操作手册应说明如何更新适用的反恶意软件以及进行更新的条件。g)在最近一次更新后达到最长时限时,反恶意软件防护模块应告知用户反恶意软件已超防护期h)制造商应将所采取的确保反恶意软件更新不影响设备预期功能或不影响设备对性能标准及其测试方法符合性的实施过程进行记录。i)如果可行,设备应能够向用户提示系统已检测到恶意软件,提示方式可以是持续性的、周期性的或是按流程要求显示,例如,与白名单进行对比。.3方案D.2利用防火墙保护提供保护。对于通过互联网协议(IP)接口进行通信的设备,安装手册和操作手册应明确说明设备应安装在受正确配置的防火墙(例如符合IEC61162-460标准网关要求的防火墙)保护的环境中。具体的配置说明可以在单独的保密安全配置文档中(见附录E)中提供。注:可选的安全配置文档可包含对于系统集成商(例如造船厂)较为重要的信息,以使其能够在安装设备时采取必要的保护措施。关于正确配置的说明应当:a)说明默认策略应是放弃未被明确允许的网络数据包;b)详细说明如何基于源和目标IP地址以及目标端口为每条网络流量配置基于TCP和UDP的封包c)详细说明每条网络流量的平均网络带宽利用率;d)详细说明在防火墙的支持下如何防止带宽利用率超过预定义的阈值(例如,广播风暴、拒绝e)详细说明防火墙允许的任何其他第3层协议;f)解释如何配置以及如何测试设备预期功能所需的混杂模式最弱的防火墙规则集,以确保不对通配符和别名进行错误配置。若设备存在一项或多项已知易受高风险漏洞影响的关键服务或应用,例如远程代码执行,则手册应对保护导航网络另行提供指南,例如,除了.3中描述的防火墙外,还应指导如何配置入侵检测/预防系统。7.2.2测试方法和要求的测试结果概述通过检查制造商的文件确认被测设备是针对方案A、B、C、D.1和/或D.2中的哪一种进行设计通过检查制造商的文件,确认所提供的安装和/或操作手册提供了针对每种方案的安装说明和操作说明,包括对设备超出预期环境使用提出警告,说明其若如此可能受到网络安全威胁或给其他设备带来网络安全风险。方案A通过检查随被测设备提交的测试报告或符合性证书,确认被测设备符合IEC61162-460标准。通过检查确认制造商的文件,确认提供了在符合IEC61162-460标准的网络中安装设备的说明。注:一个IEC61162-450标准的节点也可以是符合IEC61162-460标准的节点。方案B通过分析评估制造商提供的文件确认: 设备计划用于受控网络; 明确被测设备符合IEC61162-460标准的哪些要求以及被测设备不符合的例外情况,并且对于每一个例外情况都明确给出被测设备所实现的替代方案,并分析该替代方案在预期网络中与IEC61162-460相比在安全性方面的等效性或改进之处。方案C通过分析评估制造商提供的文件,确认被测设备不具备可供恶意软件渗透或入侵的可访问接口。方案D.1概述通过检查制造商提供的文件确认:——明确了正常运行所必需的功能、接口、网络端口、服务和应用程序;——明确了被移除或限制的功能。选择具有代表性的样本,例如,选择5项或更多被移除或限制访问的功能、服务和应用程序,并通过分析评估确认已实施的文档化访问限制。通过分析评估确认已禁用未使用的物理接口和逻辑网络端口。通过分析评估来被测设备确认,在正常运行期间,若不使用工具或密钥,则就无法规避或解除对这些未使用项的保护。根据.2和.3实施对方案D.1或D.2测试。.2方案D.1http://www.eicar.org上的“Downloadanti-malwaretestfile”下载反恶意软件测试文件)。a)适用时,检查制造商是否已提供一份书面程序,用于在受测设备上安装新版反恶意软件定义文件或反恶意软件新版软件;b)通过分析评估,该程序能够维持被测设备合规运行;c)通过检查制造商的文件,确认已提供书面程序,这些程序已与型式认可机构达成一致,描述了评估和记录如果对设备更新反恶意软件定义文件或软件更新的效果;d)通过分析评估,恶意软件防护软件的安装和操作确保特定类型的更新不对预期功能或设备符合相关型式认可规则产生不利影响;e)通过分析评估,确定更新程序符合模块N的要求;f)适用时,检查安装手册和使用手册中提供了反恶意软件的更新方法,包括应进行此类更新的g)通过观察,确认可向操作人员告知最近一次更新的日期或下次应更新时的日期;h)适用时,检查制造商的文件提供了流程说明,以确保对反恶意软件的更新不影响预期功能或对适用的性能标准和测试标准的符合性;i)如果已实施,通过分析评估该设备是否为用户提供了对恶意软件检测结果的显示方式,显示方式可以是持续性的、周期性的或是按流程要求显示,例如,与白名单进行对比。.3方案D.2检查安装手册,并在适用的情况下检查使用手册,确认其中明确说明受测设备的安装环境应有正确配置的防火墙予以保护。在适用的情况下,检查安装手册、使用手册以及保密的安全配置文档,以确认配置说明包括:a)明确说明默认策略是放弃未被明确允许的网络数据包;b)详细说明如何基于源和目标IP地址以及目标端口为每条网络流量配置基于TCP和UDP的封包c)每条网络流量的平均网络带宽利用率;d)在防火墙的支持下如何防止带宽利用率超过预定义的阈值;e)说明防火墙允许的任何其他第3层协议;f)如何配置以及如何测试设备预期功能所需的混杂模式最弱的防火墙规则集,以确保不对通配符和别名进行错误配置。若设备存在一项或多项已知易受高风险漏洞影响的关键服务或应用,则通过检查安装手册和使用手册确认已对保护导航网络另行提供指南。7.3拒绝服务保护7.3.1要求概述针对拒绝服务(DoS)攻击的系统防御应通过至中描述的A、B、C、D等方案之一,或其任何组合来实现。制造商应声明该设备是针对上述哪种方案而设计的。方案A符合IEC61162-450或IEC61162-460标准的设备,拟安装在符合IEC61162-460标准的网络注:一个符合IEC61162-450标准要求的节点也可以是符合IEC61162-460标准的节点。对于网络中针对DoS攻击的防护,没有额外的要求。方案B适用于没有网络接口且与DoS攻击相关的设备。对于位于物理安全区域内的设备,在网络上防范DoS攻击没有额外的要求。安装手册应说明该设备应安装在物理安全区域内。方案C适用于封闭网络内的内部接口。对于拟安装在物理安全区域之外的封闭网络内的设备,至少应采取补偿措施进行保护,例如在受控网络受到威胁时采取网络防御措施。设备应通过内部输入速率限制进行保护,或通过安装手册中描述的外部保护方法进行保护(例如具有速率限制的交换机、使用具有设计措施的控制器局域网络总线对于拟安装在物理上安全的封闭网络内的设备,没有要求。安装手册应说明该设备应安装在物理安全区域内。方案D适用于其他设备。制造商应确定恰当的周边、网络和主机措施,以协助减轻DoS攻击。注1:这些措施可以由被测设备提供,也可以由被测设备所安装的环境提供。相关的攻击可能包括: 放大攻击,通过操纵网络内部使用的网络协议(包括但不限于互联网控制消息协议(ICMP)、互联网组管理协议(IGMP)、域名系统(DNS)、简单网络管理协议(SNMP)以及组播或广播发现协议)给网络主机造成过量的流量; 欺骗攻击,即对帧或数据包的源地址进行欺骗,使得网络基础设施组件似乎看到来自众多来源的流量被定向到一台或多台网络主机; 设备的安装手册应详细说明在设备安装环境中为减轻DoS攻击所需采取的措施,包括对设备超出预期环境使用提出警告,说明其若如此可能受到网络安全威胁。应予以考虑的措施包括:a)流量过滤,例如使用防火墙、路由器或交换机;b)限制带宽(服务质量);d)物理访问控制。下列措施可作为可选项予以考虑:a)入侵检测与防护软件;b)冗余的网络连接;c)经过身份验证的连接;e)流量或应用程序的监测、分析及告警。注2:服务质量可保护系统的一部分,这些部分并非直接成为DoS攻击的目标。注3:在某些情况下,例如设备网络链路饱和时,设备的服务有可能无法避免降级或无法使用。然而,设备和系统在设计时能够将这种情况对服务的持续影响减至最小。对于除网络风暴之外导致的DoS攻击,制造商应识别并记录漏洞以及为减少这些漏洞所必须采取的措施。除网络风暴之外的DoS攻击举例如下: 反复尝试使用错误密码登录; 事项传输频率高于接收方所设想的; 故意传输内容有误的事项; 数据库(例如结构化查询语言——SQL)中的通配符查询攻击; ——锁定客户账户; ——缓冲区溢出; ——用户指定的对象分配; ——用户输入作为循环计数器; ——将用户提供的数据写入磁盘; ——未能释放资源; ——在会话中存储过多数据。注4:关于上述内容的缓解措施的指南可从OWASP中获取:/images/5/56/OWASP_Testing_Guide_v3.pdf/index.php/Testing_for_Denial_of_Service注5:OWASP即应用安全项目开放网站,是一个非营利性组织,致力于提高软件安全性。7.3.2测试方法和要求的测试结果概述通过检查制造商的文件确认其明确说明被测设备是针对方案A、B、C、D中的哪一种而设计的。方案A通过检查与被测设备一同提交的测试报告或符合性证书确认被测设备符合IEC61162-460标准。注:一个符合IEC61162-450标准的节点也可以是符合IEC61162-460标准的节点。通过检查制造商的文件,确认该设备拟安装在符合IEC61162-460标准的网络中,并且对设备安装在不符合IEC61162-460标准的网络环境中使用提出警告,说明其若如此可能受到网络安全威胁。方案B通过检查安装手册确认其明确说明该设备应安装在物理安全区域内。方案C若设备具有内置保护功能,则:a)通过检查制造商的文件确认制造商对其最大运行输入数据速率做出说明;b)使用模拟装置生成制造商所声明的最大流量,通过观察确认被测设备符合其性能要求;c)使用模拟装置生成流量,该流量为制造商声明的最大流量的200%,但不超过网络接口最大可用流量的90%,持续至少10分钟;10分钟后,恢复到制造商声明的最大流量;通过分析评估确认,在流量变化后,被测设备恢复到预期功能或合规状态。若设备需要外部保护,则通过检查安装手册确认其描述了安装环境。若设备拟在安装在具有物理安全保障的封闭网络中,则:a)通过检查制造商的文件确认设备拟用于封闭网络中,并且对设备安装在其它环境中明确提出警告,说明其若如此设备可能不安全。b)通过检查确认安装手册中明确规定设备应安装在物理安全区域内。方案D通过分析评估制造商提供的文件,确认为降低DoS攻击的风险对周边、网络和基于的主机的措施做出规定。所受攻击可能包括欺骗、放大和网络风暴。通过分析评估确认,制造商已为被测设备提供了降低受DoS攻击风险的措施。通过检查确认,若被测设备不具有下列任何一项措施,则该设备的安装手册应详细说明其安装环境中需要采取的措施:a)流量过滤,例如使用防火墙、路由器或交换机;b)限制带宽(服务质量);e)制造商确定的其它措施。通过检查安装手册,确认其已提出相应警告,即若未在被测设备的安装环境中采取这些措施,则被测设备可能不安全。对被测设备制造商所声明的和超量的网络流量:a)通过检查制造商的文件确认制造商对其最大运行输入数据速率做出说明;b)使用模拟装置生成制造商所声明的最大流量,通过观察确认被测设备符合其性能要求;c)使用模拟装置生成流量,该流量为制造商声明的最大流量的200%,但不得超过网络接口最大可用流量的90%,持续至少10分钟;10分钟后,恢复到制造商声明的最大流量;通过分析评估确认,在流量变化后,被测设备恢复到预期功能或合规状态;注:设置90%的上限是为了让实际的模拟环境能够产生足够的网络流量。a)通过检查制造商的文件确认制造商对其最大运行输入数据速率做出说明;b)通过分析评估所有记录证据或者通过对被测设备本身的分析评估,确认被测设备未超过所声明的最大工作输出带宽。c)测试过量的网络流量以外的原因在被测设备上引起的DoS攻击的缓解情况:d)通过检查制造商的文件,确认其描述了为减轻过量的网络流量以外的原因所导致的DoS攻击e)通过分析评估,确认为缓解过量的网络流量以外的原因所导致的DoS攻击而采取的措施解决了被测设备中的已识别的每一个漏洞。8模块E:网络接入8.1概述该模块在正常运行期间和进入维护模式时均适用。本模块适用于为连接到外部网络(包括承载非基于IP的流量的网络)而设计的设备。关于网络互连的指南见附录F。8.2联网设备8.2.1要求安装手册或保密安全配置文档(见附录E)应包含以下信息:a)网络服务,即设备预期功能所需的端口和协议,例如基于IP的网络UDP、TCP、简单网络管理协议(SNMP)、互联网组管理协议(IGMP)、网络时间协议(NTP)时间同步;注1:如果使用制造商专有的协议,只需声明其使用情况,无需提供此类协议的细节,但需指定传输载体,例如UDP组播。b)由制造商确定的具有代表性的时间段内,设备向网络传输数据时的典型速率;注2:上述说明可在多个时间段提供此信息,例如告知最大速率的使用时段以及较长时间段的平均值信息。c)在制造商确定的具有代表性的平均时间段内,设备接收网络流量时的最大持续速率;d)设备接收流量时输入速率超出最大值对设备产生的影响;注3:上述说明可以简化为已命名项丧失正常功能。e)设备安装所必需的所有物理安全要求;f)所有必要的网络架构(例如网关的要求)和设备配置要求(例如MAC地址过滤和默认IP地址等网络访问控制)。8.2.2测试方法和要求的测试结果a)通过检查确认安装手册或保密安全配置文件包含:b)关于被测设备预期功能所需网络服务的详细说明;c)由制造商确定的具有代表性的时间段内,设备向网络传输数据的典型速率;d)由制造商确定的具有代表性的时间段内,设备接收网络流量时的最大持续速率;e)设备接收流量时输入速率超出最大值对设备产生的影响;f)设备安装的物理安全要求;g)网络架构和设备配置设置的详细说明。8.3在受控网络之间提供网络访问的设备8.3.1要求概述不同受控网络设备之间的通信应执行至所述方案之一。有关指南见附录F。方案A基于IP的网络之间的连接:符合IEC61162-460标准的转发器(称为“460转发器”),拟安装在两个符合IEC61162-460标准的网络之间,或者安装在符合IEC61162-460标准的网络与另一个受控网络之间。对于这种方案,没有其它要求。方案B基于IP的网络之间的连接:符合460转发器原则的管理型交换机或路由器,用于网络流量管理、VLAN、安全性和网络监控。制造商的文件应明确说明网络流量管理、VLAN、安全性和网络监控是如何实现的,以便能够与IEC61162-460标准进行比较。方案C基于IP的网络与非基于IP的网络之间的连接以及两个非基于IP的网络之间的连接。这两个网络之间的数据传输应基于460转发器的原则。8.3.2测试方法和要求的测试结果概述根据受测设备的实施方案,应完成至中相应方案的测试。方案A检查随被测设备提交的测试报告或合规证书,确认被测设备符合IEC61162-460标准。检查制造商的文件,确认提供了在符合IEC61162-460标准的网络中的安装方法。方案B通过分析评估确认,制造商的文件明确了被测设备应符合的IEC61162-460标准中的以下要求,以及被测设备不符合要求的例外情况:对于每种例外情况,通过分析评估确认制造商的文件明确规定了被测设备所采用的方案,并对该方案在预期网络中可达到的安全性能相对于IEC61162-460标准做出等效性分析或改进分析。有关指南见附录F。方案C通过分析评估确认两个网络之间的数据传输遵循IEC61162-460标准所提出的转发器的原则。8.4在受控网络与非受控网络之间提供网络访问的设备8.4.1要求概述受控网络与非受控网络设备之间的通信应执行和所述方案之一或等效方案。相关指南见附录F。方案A适用于拟安装在IEC61162-460标准的网络中且符合IEC61162-460标准的网关(称为“460网关”)或无线网关(称为“460无线网关”)。对于这种方案,没有其它的要求。方案B适用的网关或路由器符合以下460网关或460无线网关原则的:a)对于所有网关,有关460网关功能的防火墙、应用服务器、非军事区(DMZ)、直接通信;20b)对于所有网关,460网关安全要求;c)对于无线网关,460无线网关的功能要求加上对流量转发、客户端专用、加密以及460节点8.4.2测试方法和要求的测试结果概述根据在受测设备所执行的方案,应完成和中相应方案的测试。方案A若被测设备符合460网关的相关要求,则通过检查随被测设备提交的测试报告或符合性证书确认被测设备符合IEC61162-460标准,并检查制造商的文件以确认说明了在符合IEC61162-460标准的网络中的安装方法。方案B通过分析评估确认,制造商的文件明确了被测设备应符合的IEC61162-460标准中的以下要求,以及被测设备不符合要求的例外情况:a)460网关功能:防火墙、应用服务器、非军事区、直接通信;c)无线网关:460无线网关功能要求,外加对流量转发、客户端专用、加密以及460节点的限对于每种例外情况,通过分析评估确认制造商的文件明确规定了被测设备所采用的方案,并对该方案在预期网络中可达到的安全性能相对于IEC61162-460标准做出等效性分析或改进分析。9模块F:对操作系统的访问9.1概述若设备具有操作系统,则在正常运行期间适用此模块。9.2要求系统应符合IEC60945:2002中关于操作系统访问的条款。注1:更详细的要求见模块G。注2:对操作系统配置的更改应在维护模式下进行(见模块H)。本文件不包括在维护模式下对限制访问操作系统的要求。9.3测试方法和要求的测试结果通过观察确认已提供依据IEC60945:2002所做的测试报告,且包含相关子条款()的测试内容。若无此测试报告,则按照IEC60945:2002标准进行测试。2110模块G:启动环境10.1概述此模块在正常运行和维护模式下均适用。启动环境包括引导加载程序、操作系统和基本输入/输出系统(BIOS)等。在维护模式下,没有限制访问引导环境的要求。10.2要求在正常运行期间,反复尝试开机/关机/开机不应导致访问内部存储、操作系统或BIOS。在正常运行期间,除非用户成功通过C模块中定义的身份验证,否则特殊按键代码,即在用户界面中按下一个控制键或多个控制键不应导致访问内部存储、操作系统或BIOS。正常运行期间,除非用户成功通过C模块中定义的身份验证,否则在启动阶段与外部设备(如USB设备、网络等)的连接不应导致对内部存储、操作系统或BIOS的访问。维护模式可以包含一种可选配置项,用于启用和禁用从外部设备启动。注:失败的用户身份验证不构成对操作系统或BIOS的访问。设备的设计可基于CF卡、SD卡等可移动存储介质中存储的固件、操作系统和/或应用软件。在这种情况下,模块J适用。10.3测试方法和要求的测试结果通过观察确认,连续三次重复循环开机/关机/开机不会导致访问内部存储、操作系统或BIOS。通过检查制造商的文件确认,在正常运行期间,如果不通过用户鉴别,不存在用于访问内部存储、操作系统或BIOS的特殊密钥代码。如果可行,通过观察确认,在启动阶段的正常运行期间,未经模块C所定义的用户鉴别时连接外部设备不会导致访问被测设备的内部存储、操作系统或BIOS。如适用,通过观察确认对存储固件、操作系统或应用软件的移动介质的访问符合模块J的要求。11模块H:维护模式11.1概述此模块在访问和维护模式下均适用。维护模式仅供制造商授权的用户或制造商授权的代表访问,这些用户或代表应具备确保维护活动不会损害设备符合适用国际标准和法规的能力。注:授权用户通常是那些为执行初始安装或后续维护的公司工作人员,他们不一定是制造商组织的员工。11.2要求只有在用户鉴别成功后(见模块C),才有可能进入维护模式。不应对鉴别失败的用户提供对操作系统或BIOS的访问,包括确保以下操作不提供对维护模式的访问,除非用户成功通过C模块定义的鉴别。 在没有工具或密钥的情况下反复进行加电; 在正常运行期间,无需工具或密钥,普通用户即可插入或移除设备或电缆,例如,USB设22a)设备应将维护模式的激活记录到内部日志中,该日志能够记录至少最近的10次激活;b)维护模式的激活应通过系统日志消息进行传输,以便其他设备能够记录此类事件。若设备依赖于系统日志消息,则应提供能够接收和处理系统日志消息的设备作为部署系统的一部分,或者安装手册中应说明设备应与具有此能力的其他设备进行接口。注1:关于系统日志的说明见IEC61162-450和RFC5424。IEC61162-460要求实现系统日志功能。如有适用,可提供其它日志,例如防火墙日志、操作系统事件日志、安装/卸载日志、恶意软件/入侵事件日志、REDS连接日志、应用程序日志。如果适用,应验证制造商配置变更的完整性,以确保从外部接收的所有变更都是完整的。完整性验证可以通过程序手段来实现(例如,在部署前使用制造商提供的手段确认适用性)。在正常运行期间,未通过模块C所定义的用户鉴别或不使用工具或密钥,不得更改制造商的配注2:简单设备有时没有维护模式,可能只有用于更改配置的拨动开关(例如用于CAN总线地址的拨动开关)。在这种情况下,保护措施可以是限制对拨动开关的自由访问。参见6.2d)中的模块C。注3:在维护模式下,对更改制造商的配置没有限制。若设备包含图形显示,并且处于维护模式,则维护模式应长时间标明或清晰地显示出来。11.3测试方法和要求的测试结果若设备提供了维护模式,则通过检查制造商的文件确认模块C中列出的用户鉴别方法中的哪一种可用于访问维护模式。通过观察确认,若未通过C模块中定义的用户鉴别,则无法进入维护模式。通过观察确认,若访问维护模式失败则不能访问操作系统或BIOS。通过观察确认,重复三次电源开启/电源关闭/电源开启循环不会导致进入维护模式。通过观察确认,除非该设备或电缆与模块C中定义的用户身份验证相关联,否则在没有工具或密钥的情况下插入或移除设备或电缆不会导致进入维护模式。如果可行,通过观察确认设备能够记录至少最近10次对维护模式的激活,或者确认设备使用系统日志消息发送此类激活。若使用系统日志消息,则通过观察确认系统内提供了处理系统日志消息的功能,或通过检查确认安装手册中是否提供了在处理系统日志消息的环境中进行安装的说明。若提供了相关内容,则通过观察确认设备已在可选日志中记录了制造商规定的事件,或者此类事件已由设备通过系统日志消息发送。通过分析评估确认,在正常运行期间,若未通过模块C中定义的用户鉴别,或者不使用工具或密钥,则不能更改制造商的配置。若被测设备提供了从外部源更改制造商配置的模式,则通过观察确认被测设备拒绝格式无效的制造商配置。无效格式包括不正确的文件或消息校验和、不正确的哈希参数或兼容的参数设置。注:注:以太网上的UDP数据报是一个消息示例。若设备提供维护模式和图形显示,则激活维护模式,并通过观察确认维护模式长时间出现在图形显上,或者与正常运行的显示明显不同。2312模块I:防止由用户输入导致的意外崩溃12.1概述该模块在正常运行期间适用。不能正确验证用户输入的软件可能导致系统的某些部分接收非预期的输入,这可能带来意想不到的代码行为或系统崩溃。检查用户输入的有效语法和语义(例如,字符集、字符串长度、数值范围和有效性、可接受值),以验证这些输入符合应用程序对格式和内容的预期定义。在将数据传递给内部软件算法和流程之前对输入进行预筛选,防止误将其内容解释为命令或出现意外的运行方式。模块D(见第7章)已阐述了结构化查询语言(SQL)注入、故意构造错误内容的数据传输以及缓冲区溢出等恶意攻击,本模块阐述通过用户界面输入的数据进行验证。注:模块I中的要求基于美国国家标准与技术研究院特别出版物800-53第4版(NISTSP800-53)中引用的控制措施。具体而言,安全控制SI-10“信息输入验证”的两个增强控制措施:SI-10(3)“面对无效输入的可预测行为”和SI-10(5)“将输入限制于受信任的来源和批准的格式”。12.2要求对于用户输入的数据,应采用一种验证方法验证数据的所有相关属性,包括长度、输入类型、可接受值的范围、缺失或多余的输入、语法以及相关字段的一致性,例如: “boat”在语法上可能是有效的,因为它只包含字母数字字符,但若期望输入只包含诸如“red”(红色)或“blue”(蓝色)这样的颜色用词,它则是无效的; 对于可接受的值,“361”是一个有效的整数,但它不是船舶航向或航线的有效值。未通过输入验证的数据应被拒绝使用,且不应对设备的正常运行产生不利影响。12.3测试方法及所需测试结果应使用以下方法之一对用户输入进行验证。a)针对用户输入数据的每个相关属性(例如,长度、输入类型、可接受值的范围、缺失或多余的输入、语法和一致性),尝试向具有代表性的不同的用户输入字段输入无效数据,并通过观察确认,被测设备已采用数据验证机制,以防止格式错误的数据影响设备的运行。b)通过检查制造商的文件确认制造商采用了诸如模糊测试(例如OWASP模糊测试)、健壮性测试和/或故障注入等技术,或者提供一份突出显示输入验证结果的渗透测试报告,以确认用户输入得到了充分的验证。注1:模糊测试是一种软件测试方法,用于自动测试软件应用程序的输入。模糊测试器提供无效、意外或随机数据作为计算机程序的输入,然后监控软件异常,如崩溃、内置代码断言失败或潜在的内存泄漏。OWASP模糊测试是一种黑盒软件测试技术。更多信息参见:注2:/index.php/Fuzzing注3:/index.php/OWASP_Testing_Guide_Appendix_C:_Fuzz_Vectors13模块J:包括USB在内的可移动设备的接口13.1概述该模块在正常运行期间适用。24本文件并未包含在维护模式下限制USB功能或其他可移动接口功能的要求。在此背景下,其他可移动接口指的是任何用户可移除的技术,用户可以从接口中移除原始设备,并用可能具有不同功能或不同数据内容的另一设备替换原始设备,例如热插拔的通用串行总线(PCI)扩展接口或火线设备。本章针对其他可移动接口所解决的漏洞与物理接口(包括USB接口)的实现有关,在这种情况下,用户可能会移除已连接的设备,从而使接口在物理上暴露出来,以便与任何其他设备连接。本文件认可对USB接口或其他可移动接口的保护应通过物理保护(见13.2.1)、操作保护(见13.2.2)或两者兼用而实现。制造商应声明为每个接口提供了哪些方案。13.2要求13.2.1物理防护REDS的连接点数量例如键盘/鼠标接口、打印机接口、USB接口、安全数字(SD)卡、磁盘驱动器、热插拔)驱动器插槽等)应限制为系统运行及其终身维护和支持所需的最低数量。USB接口仅提供充电功能的除外。所有其他接口应满足以下要求: 在未使用工具或钥匙的情况下采用物理隔离; 应遵循制造商安装手册中的说明,即该设备应仅安装在封闭的控制台或机柜中,且需要额外的工具或钥匙才能打开;如果未按照制造商的说明进行安装,安装手册应对不符合要求的安装给出网络安全风险提示。13.2.2运行保护可移动设备(例如存储设备、键盘、打印机等)的接口,应根据运行和生命周期维护的要求将其最小化,并通过以下方案中的一项或多项加以限制: 接口的逻辑阻塞(即软件、固件或操作系统方面的); 阻止设备驱动程序安装;这意味着设备驱动程序只能在维护模式下安装; 在使用来自USB设备的任何内容或功能之前,进行至少具有128位安全强度的加密鉴别; 将接口限制到特定的USB设备类别(见附录D 将接口限制到特定的硬件标识符(即相同型号的设备); 将接口限制到特定的事件标识符(即单个设备)。对于任何实际上无法通过上述具体选项加以限制的可移动设备,制造商文件应对如何将其接口限制在预期功能范围内以及如何防止误用提供说明。可移动设备的接口(包括USB接口)应受到保护,以防未经身份验证的数据文件(见模块A)和可执行文件的自动运行(见模块B)。13.3测试方法和要求的测试结果13.3.1物理防护在提供物理保护的情况下,查阅制造商的文件,并通过检查书面证据确认,用于可移动设备的连接点数量被限制为系统运行及其生命周期维护和支持所需的最低数量。对于所有其他连接点,按下列方法之一执行: 通过观察确认,已采取物理隔离措施,没有工具或钥匙不易进入,或者是只能用于充电;25 通过检查制造商的文件确认,安装手册中明确要求设备应仅安装在封闭的控制台或机柜中,需要使用或钥匙才能打开,并对不符合要求的安装给出网络安全风险的警示。13.3.2运行保护在提供运行保护的情况下,对于USB连接点,应使用制造商的文件,并通过分析评估确认,被测设备除了制造商文件中规定的功能外,拒绝执行任何其他功能。查阅制造商的文件,并通过检查确认对每个可拆卸接口的运行保护所使用的方案做出了说明。若可移动设备技术除了数据存储功能之外还具有其他功能(例如从键盘到数据存储),则将非数据存储设备逐一连接到连接点,并通过分析评估确认被测设备仅执行制造商文件中指定的功能。如适用,查阅制造商的文件并通过检查确认,对于任何不能使用13.2中列出的选项进行限制的可移动设备,制造商文件对如何将其接口限制在预期功能范围内以及如何防止误用提供了说明。14模块K:符合IEC61162-1或IEC61162-2标准的接口该模块在正常运行和维护模式下均适用。符合IEC61162-1或IEC61162-2标准的接口从一台设备硬连接到另一台设备。现有的设备标准用于处理易受网络安全威胁参数设置的保护等问题。注:IEC61993-2:2018《A类船舶自动识别系统》就是用于参数设置保护的一个标准。现有设备标准和IEC61162-1全面规定了对校验和的验证要求以及对格式错误的语句的处理要IEC61162-1或IEC61162-2接口与IEC61162-450接口之间的流量转换规定见模块L。15模块L:符合IEC61162-450标准的接口15.1概述该模块在正常运行期间适用。对于通过此接口接收的任何文件,A模块和B模块均适用。对于恶意软件防护和入侵预防,适用模块D。15.2IEC61162-1语句是未经授权而执行的操作或设置制造商的配置参数就是与IEC61162-450接口以及分布在局域网(LAN)中的IEC61162-1语句相关的外部威胁的一个例子。关于此问题的要求见模块H。校验和验证以及处理错误语句的要求见模块K。鉴别和识别的要求在IEC61162-450中有明确规定。鉴别方式可按IEC61162-450中针对标签块参数“通用鉴别-a”的说明使用。15.3用于文件传输的IEC61162-450标准本小节既适用于IEC61162-450规定的二进制文件传输,也适用于基于IEC61162-450所定义的ONF的任何文件传输。对于数据文件的传输,适用A模块。例如通过航行数据记录仪(VDR)对数据文件的记录或日志记录不受限制。26对于可执行文件的传输,模块B适用。16模块M:其他接口该模块在正常运行期间适用。本模块适用于除模块J、模块K或模块L中提及的任何其他接口,例如火线、雷电、小型计算机系统接口(SCSI)等,包括不属于模块J、模块K或模块L一部分的无线接口,如蓝牙、Wi-Fi、近场通信(NFC)等。注:Wi-Fi是一系列无线网络技术,基于IEEE802.11系列标准。当接口提供适用功能时,本文件的所有相关模块均适用。17模块N:软件维护17.1概述该模块在正常运行和维护模式下均适用。注1:在设备的生命周期中,其构建标准可能会发生变化。例如,可能会添加新功能、修改现有功能或修复设计错误(通常称为漏洞)。型式认证证书适用于产品的特定版本。因此,当软件发生更改时,可能需要对符合性进行新的测试,并颁发新的证书。注2:根据当地的符合性评估法律,例如在欧盟内部,可能要求向符合性评估机构报告任何修改情况。与安全性相关的软件更新是保护系统免受攻击的重要组成部分,而漏洞修复和新功能通常对于维护设备也很重要。然而,重要的是要确保在部署软件变更之前,这些变更不会对设备的预期功能或其对适用法规的符合性产生不利影响。软件维护可以由以下人员执行: 设备所在地的授权人员,设备处于维护模式; 在正常运行的情况下,为船员提供半自动工作手段; 处于维护模式且远离设备的授权人员进行远程访问(见第18条)。维护模式仅供制造商授权的人员使用。17.2维护模式下的软件维护17.2.1要求H模块的要求应适用。若软件更新有可能影响设备的预期功能,制造商应在服务文档中说明对更新应用的限制。应提供外部或内部设施或程序,用于将设备恢复到已知的良好状态,例如从损坏或恶意软件感染中恢复。在安装手册中应对此做出说明,而且这可能涉及到从备份中恢复或更换和重新配置受到影响17.2.2测试方法和要求的测试结果若设备提供了在维护模式下更新软件的方法,则:a)确认被测单元符合H模块;b)查阅制造商的文件,并确认在安装手册中描述了在维护模式下更新软件的方法;c)通过分析评估确认,在正常运行中无法执行所述的软件更新程序;27d)查阅制造商的文件,确认对任何可能影响设备正常运行的更新应用限制都已明确说明;e)查阅制造商的文件,并确认在安装手册中以及在适用的操作手册中描述了将设备恢复到已知f)通过观察确认,执行所述程序可将被测设备恢复到已知良好状态。17.3由船上的船员进行半自动软件维护17.3.1概述设备可能具有半自动的软件维护服务。半自动软件维护可由船上的授权人员进行,包括船员或制造商授权的其他用户。这种软件维护可能基于被归类为数据文件或可执行文件的文件。此类文件须经过源代码认证和完整性检查(见模块A和模块B)。与软件维护相关的文件可以通过远程系统(例如通过邮寄、电子邮件附件)传送,这些文件需要从远程系统转移到设备上(例如使用EDS),或者与软件维护相关的文件可直接送达以供设备使用(即不需要用户额外手动传输文件)。17.3.2要求操作手册应提供半自动软件维护的说明。与维护相关的文件应在适用的情况下进行认证(见模块A和模块B)。只有在用户鉴别成功后(见模块C),才开始执行软件更新。访问半自动软件维护不应导致访问维护模式。半自动软件维护可以从维护模式启动。在开始软件更新之前,设备应请求并接收到用户的同意确认。在执行更新之前需要两个步骤,即用户身份验证和获取开始安装更新的明确许可。这两个步骤可在对软件进行维护有可能影响设备预期功能的情况下,应向操作人员说明对应用的影响和/或任一限制,并且在开始软件更新之前,设备应请求并接收到用户的同意确认。如果软件更新启动后未能成功完成,用户将收到通知。更新完成后,经过身份验证的用户应能够返回到制造商之前的配置。这种返回能力在关机/开机序列之后也应可行。返回应至少适用于制造商的工作配置。返回程序可能包括将制造商之前的配置(即软件和设置)存储在另一个船载设备或EDS中。若提供了这种方法,则操作手册应说明如何执行返回程序和存储制造商之前的配置,并应提示说明存储制造商之前的配置副本以供将来使用(例如,标记并将使用的USB记忆棒存储在安全的地方,以便将来程序返回时使用)。这种方法的所有数据文件或可执行文件,包括制造商之前的配置,都应经过来源鉴别和完整性检查(见模块A和模块B)。设备可以告知用户有随时可用的软件更新,或者用户也可以启动软件更新的流程。若有随时可用的软件更新,则告知用户:a)不应妨碍或阻止设备的正常功能;注:一个指示器、小图标或小对话框可以符合上述要求。b)可能提供接受启动更新软件程序的可能性;c)应包括在不启动软件更新程序的情况下确认信息的可能性;28d)可以包含重复提醒,但应符合上述从a)到c)的要求。17.3.3测试方法和要求的测试结果查阅操作手册,并通过检查确认其中包含软件维护的说明。通过分析评估确认,只有经过正确身份验证的文件才能用于维护(见模块A和模块B)。按照操作手册中说明进行操作,并通过观察确

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论