TTAF 331.3-2026 信息通信产品运行安全完整性 第3部分:评估指南_第1页
TTAF 331.3-2026 信息通信产品运行安全完整性 第3部分:评估指南_第2页
TTAF 331.3-2026 信息通信产品运行安全完整性 第3部分:评估指南_第3页
TTAF 331.3-2026 信息通信产品运行安全完整性 第3部分:评估指南_第4页
TTAF 331.3-2026 信息通信产品运行安全完整性 第3部分:评估指南_第5页
已阅读5页,还剩13页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

ICS33.050CCSM30团 体 标 准T/TAF331.3—20263OperationSafetyintegrityofinformationandcommunicationproduct—Part3:Guidelineforassessment2026-08-26发布 2026-08-26实施电信终端产业协会发布T/TAF331.3—2026版权声明本文件的版权属于电信终端产业协会,任何单位和个人未经许可,传播、发行、合订和宣贯等,也不得未经允许采用其具体内容编制本团体以外各类标准和技术文件。如有以上需要请与本团体联系。邮箱:tafrb@电话:电话/TAF331.3—2026目 次前言 II引言 III1范引文件 1语定义 1略语 1文使原则 1估则 1基证据 1系性 1风导向 2估程 2概述 2准阶段 2评执阶段 2评报阶段 2问改及认(可) 3估容 3安生周过合性估 3技措有性估 3安功测验证 3查单 3产定义 3危和险析 4安要规范 5安设计 6开实现 8集验证 9运维护 119.8报废 11IT/TAF331.3—2026前 言GB/T1.1—20201T/TAF3313T/TAF331——第1部分:总体要求;——第2部分:等级确定指南;——第3部分:评估指南。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由电信终端产业协会(TAF)提出并归口。(本文件主要起草人:路晔绵、张治兵、吴荣春、陈鹏、钟依彤、周继华、吴翔宇、陈玺、龚志红、宋祥烈、李丹、邓科、王羲文、高露凯、刘向东、王玥、唐伟生。IIIIIIIIT/TAF331.3—2026引 言T/TAF331T/TAF331拟由——第1部分:总体要求。目的在于明确信息通信产品运行安全完整性总体要求,包含信息通信产品运行安全完整性架构以及系统、硬件、软件运行安全完整性要求。——第2部分:等级确定指南。目的在于明确信息通信产品运行安全完整性等级确定的基本方法。——第3部分:评估指南。目的在于明确信息通信产品运行安全完整性评估流程及具体方法。11T/TAF331.3—2026信息通信产品运行安全完整性第3部分:评估指南范围本文件规定了信息通信产品运行安全完整性评估流程、实施方法及要求。本文件适用于按照T/TAF331.1开发的信息通信产品的运行安全完整性评估工作。(T/TAF331.1—2026信息通信产品安全完整性第1部分:总体要求T/TAF331.2—2026信息通信产品安全完整性第2部分:等级确定指南T/TAF331.1和T/TAF331.2界定的术语和定义适用于本文件。缩略语下列缩略语适用于本文件。OSIL:运行安全完整性等级(OperationSafetyIntegrityLevel)RSL:需求安全等级(RequiredSafetyLevel)本文件使用原则如下:T/TAF331.1评估结论应基于客观、可验证的证据得出。证据应具有可追溯性,可追溯到T/TAF331.1中的具体要求。系统性22T/TAF331.3—2026评估应覆盖T/TAF331.1定义的安全生命周期的所有适用阶段(从产品定义到报废),以及系统、硬件、软件所有层面。注:若有合理裁剪,可按裁剪后的生命周期阶段进行评估。OSIL概述信息通信产品运行安全完整性评估可包含4个阶段:()。准备阶段应至少包含以下活动:RSL//);)。评估执行阶段应至少包含以下活动:8.1小节;8.28.3评估报告阶段包含以下活动:RSL,33T/TAF331.3—2026)。()问题改进及确认阶段包含以下活动:应评估安全生命周期各阶段活动是否按照T/TAF331.1中的要求执行,输出成果是否齐全,内容是否一致且具有可追溯性,具体应包含以下内容:9T/TAF331.1OSILT/TAF331.1OSILOSIL表1不同OSIL等级测试验证要求OSIL等级测试验证要求OSIL1开展安全功能正确性测试,验证功能实现与需求一致性OSIL2在OSIL1的基础上,增加异常输入验证与边界值分析,验证安全机制在非正常条件下的响应正确性OSIL3在OSIL2的基础上,增加单点故障注入测试,验证安全机制在典型故障条件下执行的正确性和及时性OSIL4在OSIL3的基础上,增加复杂故障注入、安全状态转换的正确性与可重复性验证、容错架构(如冗余、分区)有效性验证,实现安全功能与安全措施全覆盖深度测试输入44T/TAF331.3—2026为了开展本节规定的审核及评估过程,应提供产品描述文档作为输入。产品定义阶段的评估应涵盖表2的检查项。表2产品定义阶段的评估检查清单序号检查清单1是否形成产品描述文档2产品描述文档中是否清晰描述产品的应用场景3产品描述文档中是否清晰描述产品的功能4产品描述文档中是否定义了产品的运行场景或运行模式5产品描述文档中是否清晰描述了产品的组成部分和边界,该部分内容是否足以明确危险和风险分析的范围6产品描述文档中是否清晰定义了产品与运行环境的交互接口7产品描述文档中是否定义了产品的约束,是否包含功能依赖性、与运行环境的依赖性等8当产品的质量、性能、功能可用性等会对产品安全稳定运行产生影响时,产品描述文档中是否定义了产品在这些部分的非功能性需求9产品描述文档中是否定义了与产品安全稳定运行有关的假设、约束、限制条件输入为了开展本节规定的审核及评估过程,应具备以下输入:——危险和风险分析报告;——产品运行安全目标和对应的运行安全完整性等级OSIL列表。危险和风险分析阶段的评估应涵盖表3中的检查项。表3危险和风险分析阶段的评估检查清单序号检查清单1是否进行危险和风险分析,并形成危险和风险分析报告2故障和失效分析是否涵盖了产品的所有功能行为,是否与“产品定义”阶段的功能行为保持了一致性及可追溯性3故障和失效分析是否涵盖了产品系统架构设计、硬件、软件、接口交互等各个环节4是否涵盖了产品在正常运行、峰值负载、软件升级等各类运行模式下的潜在风险5是否根据产品目标应用场景确定产品的需求安全等级RSL6在危险和风险分析过程中,对产品内部安全机制是否未作为评估依据7是否对故障和失效相关的危险事件进行了充分描述8是否正确、全面识别了危险事件后果,是否包含合理的连锁反应后果9对危险事件发生可能性的分析是否合理55T/TAF331.3—2026表3危险和风险分析阶段的评估检查清单(续)序号检查清单10针对所有已识别的故障和失效引起的危险事件,是否按照故障/失效危害类型(T)、故障/失效发生频率(F)进行了赋值,并结合需求安全等级RSL进一步推导运行安全完整性等级OSIL11针对故障/失效危害类型(T)的赋值是否合理,是否基于T/TAF331.2中的赋值规则给予了充分的理由说明12针对故障/失效发生频率(F)的赋值是否合理,是否基于T/TAF331.2中的赋值规则给予了充分的理由说明13是否为每一个OSIL等级大于等于1的危险事件都确定了其运行安全目标14若存在合并后的运行安全目标,其OSIL等级是否为对应危险事件的最高OSIL等级15在进行危险和风险分析过程中,是否识别并记录了其中使用到的或从中得出的假设,假设是否合理、充分16是否形成产品运行安全目标和对应的运行安全完整性等级OSIL(或合并目标)的具体内容、适用场景,及其对应的OSIL等级输入为了开展本节规定的审核及评估过程,应具备以下输入:——产品运行安全目标和对应的运行安全完整性等级OSIL列表;为了开展本节规定的审核及评估过程,应具备以下输入:——产品运行安全目标和对应的运行安全完整性等级OSIL列表;——产品安全要求规范。.2评估要点安全要求规范阶段的评估应涵盖表4中的检查项。表4安全要求规范阶段的评估检查清单序号检查清单1是否整理安全功能要求,并形成产品安全要求规范2安全功能要求是否由运行安全目标导出;在定义功能安全要求时,是否考虑了系统架构设计3每个运行安全目标是否都关联至少一项安全功能要求;如果运行安全目标的实现依赖于外部措施,是否列出由外部措施实施的安全要求,并列出与外部措施接口的安全功能要求4安全功能要求的OSRL等级是否为关联运行安全目标中最高的OSRL等级5系统自身故障的诊断、告警和控制;与当前产品有相互影响的外部组件中故障的诊断、告警和控制;使系统实现或维持在安全状态的策略;故障情况下的告警和降级策略;故障容错时间间隔要求6在确定硬件安全功能要求时,是否考虑了以下内容,若存在未包含的项,是否有充足的理由证明其合理性:控制硬件内部失效的硬件安全功能(例如:对内核失效的检测、对存储失效的监控);对外部失效容错的硬件安全功能(例如:传感器开路或短路检测的支撑电路);符合其他组件安全需求的硬件安全功能及其相关属性;探测内外部失效的硬件安全功能;影响关键网络设备安全稳定运行的硬件性能要求66T/TAF331.3—2026表4安全要求规范阶段的评估检查清单(续)序号检查清单7在确定软件安全功能要求时,是否考虑了以下内容,若存在未包含的项,是否有充足的理由证明其合理性:软件自监控;对交互硬件运行状态的监控;安全功能在线(即在预期的运行环境中运行时)自检测试的相关功能;安全配置数据的检测和访问控制;应对错误输入的鲁棒性;不同功能之间的独立性或免于干扰;容量和响应时间性能8在安全功能要求中,若可以通过过渡到或保持一个或多个安全状态避免运行安全目标的违背,是否对相应的安全状态进行了定义9是否保持了安全功能要求与运行安全目标之间的一致性和符合性10是否提供了证据证明从安全功能要求到运行安全目标的可追溯性输入为了开展本节规定的审核及评估过程,应具备以下输入:安全设计阶段的评估应涵盖表5、表6、表7、表8中的检查项。表5安全设计阶段通用要求的评估检查清单序号检查清单1是否根据产品安全要求规范,确定安全功能实现方案及各层级架构设计,形成产品安全设计规范2各层次架构设计是否足以覆盖现产品安全要求规范中的安全功能要求3是否明确了在产品安全生命周期各阶段中为达到所需OSIL等级所必需的技术和措施4是否定义了在安全设计过程中识别出的对运行维护和报废的技术安全要求5各层级架构设计是否具有以下特征:模块化;适当的颗粒度;清晰准确;可验证性;可维护性6是否保持了安全架构与安全要求规范之间的一致性和符合性7是否提供了证据证明从安全架构到安全要求规范的可追溯性8若在安全设计过程中发现问题并回退到某个生命周期阶段进行更新,是否提供相应的记录并说明回退操作原因77T/TAF331.3—20266序号检查清单1是否包含了与实现运行安全相关的预期的软硬件组件技术能力2是否梳理了系统内外部接口及软硬件交互接口3系统设计是否支持在系统集成过程中执行测试4软硬件接口设计中是否定义了软件控制的硬件元器件以及支持软件运行的硬件资源5软硬件接口设计中是否定义了硬件设备的相关运行模式和配置参数6软硬件接口设计中是否定义了支持软件分区隔离的硬件特性7软硬件接口设计中是否定义了软件对硬件设备的访问机制8是否明确了软件中需要实现的对硬件的相关诊断能力表8软件安全设计的评估检查清单7表8软件安全设计的评估检查清单序号检查清单1硬件架构设计是否足以实现安全要求规范中的硬件安全要求2是否明确硬件系统边界接口,并与系统架构设计中软硬件接口设计中对硬件的要求保持一致3是否保持了硬件安全设计及细化的软硬件接口设计与系统安全设计之间的符合性4硬件安全设计是否充分考量硬件元器件、硬件组件的运行条件,是否可有效保证其在规格范围内运行,规避因常规预期使用引发失效问题5(硬件架构的其他硬件组件或其所在环境的串扰必要时包含了相应的安全设计序号检查清单1软件架构设计是否足以实现安全要求规范中的软件安全要求2软件架构设计是否包含以下内容:已定义的系统和硬件的配置;已明确的软硬件接口设计;硬件架构设计中对软件的安全要求;对软件有影响的产品、系统或者硬件的每个运行模式以及运行模式之间的转换;集成测试中软件架构的可测试性3在进行软件架构设计时,是否考虑了以下内容,若存在未包含的项,是否有充足的理由证明其合理性:软件结构的分级层次;软件组件的分区隔离;控制流和执行时序;数据类型和它们的特征参数;数据处理的逻辑顺序;外部接口;88T/TAF331.3—2026表8软件安全设计的评估检查清单(续)序号检查清单3全局变量;通过接口和全局变量传递的数据流;所需运行时间、存储空间、通信资源等的限制;架构的范围和外部依赖的约束;错误探测和错误处理安全机制;冗余设计4软硬件接口设计规范是否进行了细化,细化程度是否足以支持软件正确控制和使用硬件5软硬件接口设计规范是否描述了硬件和软件间每个与安全相关的依赖性6是否保持了软件安全设计及细化的软硬件接口设计与系统安全设计之间的符合性输入为了开展本节规定的审核及评估过程,应具备以下输入:——产品安全设计规范;为了开展本节规定的审核及评估过程,应具备以下输入:——产品安全设计规范;——安全手册。.2评估要点开发实现阶段的评估应涵盖表9、表10、表11、表12中的检查项。表9开发实现阶段通用要求的评估检查清单序号检查清单1是否按照产品设计规范,完成产品所有安全功能的开发和实现2是否整理系统配置、运行环境、运行、维护、故障检测等内容,形成安全手册10序号检查清单1初步开发完成后,是否进行系统层面分析以确定是否有之前未曾发现的合理可预见的故障或失效可能导致危险的情况,是否针对发现的上述故障或失效进行相关安全处置,分析和处置过程是否形成记录2若在开发实现过程中发现问题并回退到合适的生命周期阶段进行更新,是否提供相应的记录并说明回退操作原因11序号检查清单1每个硬件组件是否按照分配给它的任何需求的最高OSIL等级进行开发实现2硬件元器件预估失效率的确定是否采用了正确的方法,预估的失效率是否合理、正确3是否为已制定的安全功能确定了诊断覆盖率,确定的诊断覆盖率是否合理99T/TAF331.3—2026表11硬件开发实现的评估检查清单(续)序号检查清单4已得出的失效率和诊断覆盖率是否满足相应OSIL等级的要求5若国家标准或行业标准中对于硬件性能的部分要求可对产品安全稳定运行产生影响时,是否提供满足这些要求的有效证据表12软件开发实现的评估检查清单序号检查清单1每个软件组件是否按照分配给它的任何需求的最高OSIL等级进行开发实现2如果使用软件分区隔离实现软件组件间免于干扰,具体实现方案是否可以确保:一个软件分区内的任务彼此之间不能干扰;一个软件分区不能改变其他软件分区的代码或数据,也不能控制其他软件分区的非共享资源;度访问的使用率、延迟、抖动和持续时间等3当软件组件的安全性受配置数据影响时,是否使用适当的技术和措施以防止在配置数据的生成、装载和修改期间引入故障,并确保配置数据正确地描述应用逻辑4是否选择合适的编程语言和开发编程工具实现软件组件的开发,并对开发编程工具进行安全评估和配置管理;是否提供编程工具安全评估证明材料5代码开发是否遵循安全编程规范6是否规定良好的编程习惯并在开发过程中严格遵循,以保证代码可读、可理解、可测试和可验证7是否提供源代码安全审计记录和相关报告,并提供安全缺陷修补记录;相关缺陷是否已完成修补输入为了开展本节规定的审核及评估过程,应具备以下输入:集成验证阶段的评估应涵盖表13、表14、表15、表16中的检查项。表13集成验证阶段通用要求的评估检查清单序号检查清单1产品的各个要素的集成是否符合安全设计中给出的架构2是否给出产品各要素在独立开发时未解决的与其他要素相关的问题清单及处理说明3若在集成阶段发现问题并回退到某个生命周期阶段进行重新操作,是否提供相应的记录并说明回退操作原因1010T/TAF331.3—2026表13集成验证阶段通用要求的评估检查清单(续)序号检查清单4是否制定安全测试验证规范,其中是否包含以下内容:测试用例和测试数据;测试工具、设备、配置描述等;判定通过的准则和预期结果5安全测试验证规范中的测试例是否完整、正确6是否提供了证据证明从测试用例到安全要求的可追溯性7是否在安全测试验证过程中考虑了所有的运行场景及配置情况8是否在安全测试验证过程中验证了设计开发期间所作假设的有效性9是否在安全测试验证过程中全面覆盖了安全要求规范中所有安全要求的验证,是否提供证据证明实现了声称的覆盖率10是否依据安全测试验证规范进行测试,并形成安全测试验证报告,记录所有测试结果11测试结果是否满足预期;测试失败的用例是否记录失败原因及修正情况12若在测试验证过程中修正测试失败时对系统进行了变更,是否进行了影响分析并在必要时进行生命周期阶段的回退序号检查清单1是否包含对安全要求规范中所有安全功能正确执行情况的测试验证2是否包含对跨软硬件模块协同功能的测试验证3是否包含对安全功能的性能、准确性和时序的测试验证4是否包含对内外部接口一致性和正确性的测试验证5是否包含对鲁棒性的测试验证表14系统集成验证的评估检查清单15表14系统集成验证的评估检查清单序号检查清单1硬件安全测试验证的策略是否与系统安全测试验证的策略相协调2是否包含对硬件安全要求实现的完备性和正确性的测试验证3是否包含对硬件组件内外部接口的一致性和正确性的测试验证4是否包含对硬件性能的测试验证,测试结果是否能证明其满足硬件安全稳定运行的要求5是否包含硬件在环境和运行应力因素下的耐用性和鲁棒性测试16序号检查清单1软件安全测试验证的策略是否与系统安全测试验证的策略相协调2是否包含对软件安全要求实现的完整性和正确性的测试验证3是否包含对软件组件内外部接口的一致性和正确性的测试验证1111T/TAF331.3—2026表16软件集成验证的评估检查清单(续)序号检查清单4是否包含对错误输入鲁棒性的测试5若软件安全测试未在目标环境或与目标环境配置相当的环境中执行,是否对测试环境和目标环境之间的差异进行了分析,是否可证明在测试环境下执行的测试对于软件正式运行的有效性输入为了开展本节规定的审核及评估过程,应提供产品运行维护指导说明作为输入。运

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论