GBT 37939-2026 网络安全技术 网络存储安全技术要求标准立项发展报告_第1页
GBT 37939-2026 网络安全技术 网络存储安全技术要求标准立项发展报告_第2页
GBT 37939-2026 网络安全技术 网络存储安全技术要求标准立项发展报告_第3页
GBT 37939-2026 网络安全技术 网络存储安全技术要求标准立项发展报告_第4页
GBT 37939-2026 网络安全技术 网络存储安全技术要求标准立项发展报告_第5页
已阅读5页,还剩5页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全技术网络存储安全技术要求标准立项发展报告StandardizationDevelopmentReport:NetworkStorageSecurityTechnicalRequirementsinCybersecurityTechnology摘要关键词:网络安全;网络存储;安全技术要求;数据保护;国家标准;等级保护Keywords:Cybersecurity;NetworkStorage;SecurityTechnicalRequirements;DataProtection;NationalStandard;ClassifiedProtection一、引言1.1编制背景在数字经济时代,数据已成为重要的生产要素和国家基础性战略资源。网络存储系统作为数据信息的核心承载基础设施,广泛应用于政府政务、金融交易、能源调度、电信运营、交通管理、医疗卫生等关键信息基础设施领域。然而,网络存储系统面临的威胁形势日趋严峻,数据泄露、勒索软件攻击、内部越权访问、存储介质失窃等安全事件频发,对国家安全、社会公共利益和公民个人隐私造成了严重威胁。2022年以来,数据安全事件呈指数级增长态势,据国家互联网应急中心(CNCERT)监测数据显示,针对存储系统的定向攻击数量较以往年份显著上升,勒索软件对存储系统的加密攻击已成为最具破坏性的网络威胁之一。与此同时,《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》以及《关键信息基础设施安全保护条例》等法律法规相继出台并深入实施,对包括网络存储系统在内的网络产品和服务提出了更高的安全合规要求。在此背景下,适时修订并发布新版GB/T37939-2026《网络安全技术网络存储安全技术要求》国家标准,对于强化网络存储系统安全防护能力、落实国家数据安全战略部署、引导产业健康有序发展具有极为重要的现实意义。1.2编制必要性第一,应对新技术安全挑战的需要。当前网络存储领域新技术、新业态不断涌现,分布式存储、对象存储、超融合架构、存储虚拟化等部署形态日益普及,原有标准在2019年发布实施后,面对技术演进带来的新安全风险(如容器存储逃逸、跨域数据流动风险、存储侧信道攻击等),部分技术要求已难以全面覆盖。第二,满足法律合规新要求。《数据安全法》确立的数据分类分级保护制度、《个人信息保护法》确立的个人信息最小必要原则等,对网络存储系统的数据治理能力提出了新要求。第三,完善标准协调配套的需要。随着GB/T22239《网络安全等级保护基本要求》、GB/T25070《网络安全等级保护安全设计技术要求》等系列标准的修订,亟需对网络存储安全技术要求进行协同更新。1.3编制原则本标准在修订过程中遵循以下基本原则:一是坚持问题导向,聚焦网络存储安全的核心风险点,着力解决关键节点安全能力不足的问题;二是坚持分级分类指导,遵从国家网络安全等级保护制度框架,按安全等级差异化设置技术要求;三是坚持技术中立性原则,不限定特定实现技术路线,为产业发展留足空间;四是坚持协调一致性原则,确保与现有法律、法规及标准体系的有机衔接与配套。二、标准概况2.1标准基本信息-标准编号:GB/T37939-2026-标准名称(中文):网络安全技术网络存储安全技术要求-标准名称(英文):CybersecurityTechnology—SecurityTechnicalRequirementsforNetworkStorage-标准状态:未生效(即将于实施日期起正式生效)-标准性质:推荐性国家标准-发布机构:国家市场监督管理总局、国家标准化管理委员会-发布日期:2026年5月25日-实施日期:2026年12月1日-国别:中国-语言:中文(简体)-替代关系:代替GB/T37939-20192.2标准修订背景说明GB/T37939-2019《信息安全技术网络存储安全技术要求》系上一版本,该标准自发布实施以来对我国网络存储产品的安全规范化起到了重要的引导作用。然而,如前所述,由于网络安全的动态性特征,版本内容在技术迭代和法律环境变化的大背景下已显出一定局限性。本次修订后标准名称由《信息安全技术网络存储安全技术要求》调整为《网络安全技术网络存储安全技术要求》,体现了与《网络安全法》及网络安全标准化技术委员会现行标准命名体系(如GB/T25070-2024、GB/T22239-2024等均已启用"网络安全"术语框架)的一致性。三、标准主要内容3.1标准范围本标准规定了网络存储设备的安全功能要求和安全保障要求,适用于网络存储设备(包括但不限于存储区域网络(SAN)存储设备、网络附加存储(NAS)设备、分布式存储系统、对象存储系统等)的研发、测试、评估和采购部署。3.2规范性引用与术语定义标准规范性引用了GB/T25069《信息安全技术术语》、GB/T22239《网络安全等级保护基本要求》、GB/T25070《网络安全等级保护安全设计技术要求》、GB/T31167《信息安全技术云计算服务安全指南》等系列标准文件,以确保术语定义和分级框架在全国网络安全标准化体系内的协同一致性。标准统一界定了网络存储、存储安全、快照(Snapshot)、远程复制、多租户隔离、数据销毁等核心术语。3.3安全等级划分标准沿用了网络存储安全等级划分的理念,依据网络存储系统所承载信息的重要程度及系统遭受破坏后对国家安全、社会秩序、公共利益和公民权益的影响程度等因素,将网络存储系统安全保护能力划分为五个安全等级(第一级为用户自主保护级,第二级为系统审计保护级,第三级为安全标记保护级,第四级为结构化保护级,第五级为访问验证保护级),并与GB/T22239确定的等级保护框架保持映射对应关系,方便实施者进行一体化建设和等级测评对标。3.4安全功能要求安全功能要求部分是本标准的核心内容,涵盖了网络存储设备在安全功能方面应满足的具体技术能力指标,主要包括以下方面。(1)身份鉴别:要求设备对管理员用户、普通用户以及设备间互操作实体实施身份标识与鉴别,对非法登录实施限制策略(包括登录失败处理、超时锁定、会话终止等)。针对高安全等级场景,提出双因素鉴别或基于数字证书的鉴别要求。(2)访问控制:基于自主访问控制与强制访问控制相结合的模型理念,规定了存储资源的访问控制策略管理要求、默认拒绝规则及越权访问阻断能力;明确多租户场景下各租户存储空间的隔离机制(如基于LUN屏蔽、基于命名空间隔离、基于对象ACL策略隔离等)要求;高等等级场景要求支持基于安全标签的强制访问控制机制。(3)数据保密性:针对存储数据在静态存储场景下的加密保护提出要求。标准明确要求支持符合国家密码管理部门规定的密码算法和密钥管理机制,确保存储数据的加密密钥在生命周期内(生成、分发、存储、更新、销毁)的安全性。同时,要求对管理通道的敏感信息(如管理口令、审计日志)实施传输与存储加密。(4)数据完整性:要求网络存储设备具备检测完整性破坏的能力,支持基于校验码(如CRC、哈希值)或消息鉴别码的完整性校验机制,并具备对存储数据的完整性校验结果的审计告警能力;针对关键配置数据和系统引导程序,均应实施完整性保护。(5)数据备份与恢复:规定系统应支持本地备份、远程备份、快照等多种备份方式,并具备在灾难场景下有效恢复数据的能力。备份数据自身应受到充分的访问控制和加密保护,防止备份数据成为攻击者的突破口。(6)安全审计:要求系统具备全面覆盖存储管理操作、数据访问行为、安全事件等维度的审计日志功能,审计记录应包括事件日期、时间、用户、事件类型、事件结果等字段内容;系统应对审计记录实施防删除、防篡改保护,防止审计日志被违规操作清除。3.5安全保障要求安全保障要求部分旨在对存储系统的开发过程、交付运维、文档管理等全生命周期安全提出规范性要求,借鉴了GB/T18336(等同采用ISO/IEC15408,即CC标准)的保障理念,主要包括:开发过程安全要求(规范安全设计、安全编码、安全测试等活动)、交付与运维安全要求(确保产品交付链路完整、补丁更新安全受控)、文档管理要求(提供用户安全配置指引、管理员安全运维指南)。3.6环境适应性技术特点考虑到实际应用环境差异,新版标准在技术指标制定中适度体现了适配新型存储介质的特性要求。针对NVMe(Non-VolatileMemoryExpress,非易失性存储器高速传输接口)、SCM(StorageClassMemory,存储级存储器)等新型存储介质引入了相关安全适配指引;针对IP-SAN、FC-SAN等组网形态明确了传输链路安全加固要求,如FC链路的认证与分区(Zoning)安全配置要求、IP-SAN场景下IPSEC或MACsec等链路加密机制的应用要求。四、主要起草单位及标准化技术组织介绍4.1归口管理单位本标准的归口管理单位为全国网络安全标准化技术委员会(TC260,以下简称"网安标委会")。网安标委会是在国家标准化管理委员会、国家互联网信息办公室的共同指导下,专门从事网络安全领域标准化工作的技术组织。其负责组织制定和修订网络安全国家标准,开展技术审查与协调工作,对推动我国网络安全标准化体系建设发挥着关键的顶层规划和统筹管理作用。4.2主要起草单位介绍本标准主要起草单位包括中国电子技术标准化研究院(工业和信息化部电子工业标准化研究院,又称"电子四院",简称CESI)、中国信息安全测评中心、公安部第三研究所、华为技术有限公司、新华三技术有限公司、浪潮电子信息产业股份有限公司、腾讯云计算有限责任公司、阿里云计算有限公司及若干测评机构和科研院校(具体起草单位名单以标准正式发布稿所列编制单位信息为准)。其中,本报告着重介绍中国电子技术标准化研究院(以下简称"电子标准院")。电子标准院是工业和信息化部直属事业单位,创建于1963年,是我国电子信息领域标准化工作的国家级核心科研机构,也是全国网络安全标准化技术委员会秘书处单位。该院长期从事电子信息技术领域的标准科研、试验检测与合格评定工作,在网络安全标准化领域积淀深厚,牵头和参与了数百项网络安全国家标准与行业标准的制修订工作。在网络存储安全标准化领域,电子标准院凭借对存储技术和安全技术的双向深度理解,组织开展了大量前期调研、技术试验验证和行业意见征集工作,为GB/T37939系列标准的框架设计和技术指标确定发挥了不可替代的牵头组织作用。该院配备有专业的信息安全实验室及存储安全测试环境,具备对标准条款进行试验验证的技术能力,有效确保了标准技术指标的科学性和可实施性。此外,该院积极响应《国家标准化发展纲要》提出的"标准数字化、标准国际化"战略部署,持续推进我国网络安全国家标准与国际标准体系的兼容对接,为本标准后续走向国际(如ISO/IECJTC1/SC27)奠定了前期工作基础。五、与现有法律法规和标准体系的协调关系5.1法律法规遵从性GB/T37939-2026在编制过程中严格对标以下法律法规的核心制度要求:-《中华人民共和国网络安全法》:落实网络产品和服务提供者的安全保护义务要求,强化存储系统的安全可控性;-《中华人民共和国数据安全法》:贯彻数据分类分级保护制度,促进存储系统具备数据分级保护与差异化安全策略执行能力;-《中华人民共和国个人信息保护法》:落实个人信息安全的技术保护要求,确保存储在网络存储系统中的个人信息在访问控制、加密存储等方面达到法定保护水平;-《关键信息基础设施安全保护条例》:为关键信息基础设施运营者采购和使用网络存储产品提供明确的安全能力依据;-《网络数据安全管理条例》:在数据安全管理细化要求层面为存储系统提出了合规技术基线。5.2与现行标准体系的衔接配套本标准在编制过程中注意与以下核心标准保持技术内容的协同与一致性:-与GB/T22239-2019《网络安全等级保护基本要求》保持等级划分框架一致;-与GB/T25070-2019《网络安全等级保护安全设计技术要求》在安全功能设计层面形成衔接;-与GB/T18336-2015《信息技术安全技术信息技术安全评估准则》在安全保障要求部分保持评估理念和表述口径的一致性;-与GB/T32907-2016《信息安全技术SM4分组密码算法》、GB/T32918-2016《信息安全技术SM2椭圆曲线公钥密码算法》等国密算法标准保持引用关系,确保密码应用合规性。上述协调关系的建立,使得GB/T37939-2026能够有效嵌入国家网络安全标准体系框架,在等级保护制度、密码应用合规性、产品安全测评等制度场景中发挥出良好的技术支撑作用。六、标准实施的意义与预期效益6.1产业引导效益GB/T37939-2026的发布与实施,将有效规范网络存储产品市场的安全能力准入门槛,促进存储设备厂商提升产品安全设计水平,引导产业从"功能驱动"向"安全与功能并重"的范式转变。同时,该标准将有力支撑网络安全产品测试认证、等级保护测评等制度工具的有效落地,为选购方提供科学、客观的安全能力评价依据,优化市场供需结构。6.2社会公共安全效益通过该标准在全国范围的贯彻实施,各级政务系统、关键信息基础设施中部署的网络存储系统的整体安全防护能力将得到显著强化,有利于从源头上减少因存储系统安全缺陷导致的数据泄露与数据破坏事件,有力支撑国家数据安全治理目标的实现。七、结论与展望GB/T37939-2026《网络安全技术网络存储安全技术要求》是在我国网络安全法治体系日趋完善、数字经济发展深入推进、网络存储安全威胁持续演化的关键时期发布的一项重要国家标准。该标准紧密对接国家网络安全等级保护制度和数据分类分级保护制度,系统性地提出了适应新安全形势的网络存储安全功能要求和安全保障要求,其发布和实施将显著提升我国网络存储产品的安全基线水平,为各行业用户规范部署和科学选型网络存储系统提供了权威的技术依据。展望未来,随着网络存储技术与云计算、人工智能、区块链等新一代信息技术的深度融合,以及数据要素市场化配置改革的持续深化,网络存储安全标准化工作仍面临持续演进的内在需求。建议有关各方以本标准

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论