TTAF 367-2026 网络产品安全功能和脆弱性评估实施指南_第1页
TTAF 367-2026 网络产品安全功能和脆弱性评估实施指南_第2页
TTAF 367-2026 网络产品安全功能和脆弱性评估实施指南_第3页
TTAF 367-2026 网络产品安全功能和脆弱性评估实施指南_第4页
TTAF 367-2026 网络产品安全功能和脆弱性评估实施指南_第5页
已阅读5页,还剩19页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

ICS33.050CCSM30团 体 标 准T/TAF367—2026Implementationguidefornetworkproductsecurityfunctionandvulnerabilityassessment2026-08-26发布 2026-08-26实施电信终端产业协会发布T/TAF367—2026版权声明本文件的版权属于电信终端产业协会,任何单位和个人未经许可,传播、发行、合订和宣贯等,也不得未经允许采用其具体内容编制本团体以外各类标准和技术文件。如有以上需要请与本团体联系。邮箱:tafrb@电话/TAF367—2026目 次前言 II1范引文件 1语定义 1略语 2络品全估述 2全估计则 3全估级则 3全能估施法 4安功评过程 4评对分析 4安功基库 4评项择分级 5评结判定 5弱评实方法 5脆性估程 6识和取击径 6构测用集 7计攻成本 7分风等级 10附录A(范)安功能线库 11附录B(料)某络设脆性估例 16参考献 19IIIIIT/TAF367—2026前 言GB/T1GB/T20001.7—20177请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由电信终端产业协会(TAF)提出并归口。网测科技有限公司、武汉网锐检测科技有限公司、合肥网仪科技有限公司、深圳信息通信研究院。网测科技有限公司、武汉网锐检测科技有限公司、合肥网仪科技有限公司、深圳信息通信研究院。11T/TAF367—2026网络产品安全功能和脆弱性评估实施指南范围(GB/T25069—2022信息安全技术术语GB/T30270—2024网络安全技术信息技术安全评估方法GB/T25069—2022界定的以及下列术语和定义适用于本文件。3.1网络产品networkproduct作为网络组成部分以及实现网络功能的硬件、软件或系统,按照一定的规则和程序实现信息的收集、存储、传输、交换和处理。注:网络产品包括计算机、通信设备、信息终端、工控网络设备、系统软件和应用软件等。[来源:GB/T39276—2020,3.2]3.2敏感数据sensitivedata一旦泄露、非法提供或滥用可能危害网络安全的数据。注:常见的敏感数据包括口令、密钥等。[来源:GB40050—2021,3.4]3.3脆弱性评估vulnerabilityassessment按标准方法,识别、分析网络产品中存在的脆弱性,并根据其被利用的可能性及影响评估网络产品风险等级的过程。3.4攻击路径attackpath22T/TAF367—2026(。3.5攻击成本attackcost衡量攻击者成功利用某个脆弱性所需付出的努力的综合指标。注:综合指标包括攻击者能力(如专业知识、资源、动机)与脆弱性条件(如机会窗口、暴露时间)。缩略语下列缩略语适用于本文件。CSRF:跨站请求伪造(Cross-SiteRequestForgery)FTP:文件传输协议(FileTransferProtocol)HTML:超文本标记语言(HyperTextMarkupLanguage)HTTP:超文本传输协议(HypertextTransferProtocol)LDAP:轻量级目录访问协议(LightweightDirectoryAccessProtocol)MML:人机语言(Man-MachineLanguage)SQL:结构化查询语言(StructuredQueryLanguage)SSL:安全套接层(SecureSocketsLayer)SSRF:服务端请求伪造(Server-SideRequestForgery)TLS:传输层安全(TransportLayerSecurity)URL:统一资源定位符(UniformResourceLocator)WEB:万维网(WorldWideWeb)XML:可扩展标记语言(ExtensibleMarkupLanguage)XSS:跨站脚本攻击(Cross-SiteScripting)逻辑层梳理产品的功能逻辑与业务流程,判断逻辑上是否存在可被利用的漏洞。并且,考察(与(安全功能验证基于安全基线的合规检查,验证安全功能与安全目标的一致性,并据此进行安33T/TAF367—2026网络产品安全评估模型见图1。图1网络产品安全评估模型()(。如WAF规);攻击者视角模拟:模拟真实的攻击行为,覆盖攻击链的每个阶段()44T/TAF367—2026——一级要求:最低要求的合法合规。评估方案的设计宜经过专家评审;评估过程宜遵循规范程序;评估结果宜形成书面报告。评估对象分析需明确以下内容:55T/TAF367—2026安全功能基线库需考虑的评估项和评估要求详见附录A,可根据被测产品安全需求进行选择。评估项宜从以下三方面进行设计。评估项分级宜按照以下两个步骤进行设计。根据评估过程记录的数据,对每个评估项进行结果判定。例如,对于“口令复杂度要求”评估项,判定结果为“符合”或“不符合”。如果选择了不分级,所有单项评估结果都为“符合”时,整体安全功能即为“符合”。如果选择了分级评估,则需要进一步确定整体安全功能等级。66T/TAF367—2026B。在脆弱性评估中,识别全部攻击路径是保障评估全面性的基础,推荐如下步骤识别全部攻击路径:径;分析产品业务功能实现的全流程,通过数据流跟踪梳理业务实现的细节(包括模块的接口输)高风险特性一般处于多条攻击路径上或者对外有暴露面,如:(TelnetFTPMML););();——集中处理个人数据或敏感数据的模块(如敏感数据匿名化);——WEBHTTP/SQL/LDAP/XML);——新开发特性、存量高危特性、第三方组件。基于上述高风险特性,攻击路径的优先级设置宜遵循以下原则。高风险特性接近外部暴露面的路径优先。如果路径中的高风险特性更靠近系统边界(接口)77T/TAF367—2026如CAPEC例如:——WEB类攻击模式:XSS、CSRF、SSRF、URL重定向、HTML注入、SQL注入、XML注入、代码注入、反序列化、命令注入、LDAP注入、XPATH注入、上传下载等。图2构建测试用例集漏洞攻击成本的计算可参考GB/T30270—2024附录B.6.2.4攻击潜力的计算方法,考虑下列因素:——识别和利用漏洞所需的时间(耗用时间);——所需的专家技术专长(专业技能);88T/TAF367—2026——所需的被测设备的设计和操作知识(被测产品知识);——机会窗口;——所需要的IT硬件/软件或其他设备(测试工具)。表1攻击成本表因素分值耗用时间≤1天0≤1周1≤2周2≤1个月4≤2个月7≤3个月10≤4个月13≤5个月15≤6个月17﹥6个月19专业技能外行0精通者3专家6多领域专家8被测产品知识公共信息0受限信息3敏感信息7关键信息11机会窗口不必要/无限制0容易1中等4困难10无**测试工具标准0专业4定制7多重定制9注1:当需要多名精通者完成攻击时,最终的专业技能水平仍为“精通者”(赋值为3)。注2:机会窗口“无”,表示漏洞不可利用。99T/TAF367—2026表1攻击成本表(续)注3:注3:攻击的不同步骤会用到明显不同的测试工具,如果测试工具由专业设备组成,认为是定制级的。注4:如果测试过程没有突破产品的安全防护或漏洞不能被利用,则按照实际测试情况记录。注5:宜对所有产品的测试规定统一的测试上限。针对测试用例集发现的安全问题,计算漏洞的攻击成本,计算方法如下:AC=(T,E,K,0,U)式中:AC——漏洞的攻击成本;ST——耗用时间的分值;SE——专业技能的分值;SK——被测产品知识的分值;————示例:录:——时间:从分析到发现问题,到漏洞利用耗时1个月,分值为4;——测试人员:行业专家,分值为6;——知识:基于源码,分值为7;——机会窗口:1个畸形报文导致的重启,机会窗口无限制,分值为0;——工具:测试工具为专业发包工具,分值为4。这样就计算出该漏洞的攻击成本为21。即:式中:

AC=AC,其中=,,,—— ——。1010T/TAF367—2026表2攻击成本值对应的风险等级攻击成本值风险等级0-95(超高)10-134(高)14-193(中)20-242(中低)≥251(低)各攻击面的风险等级计算方法如下:=,其中=,,,式中:——攻击面的风险等级;——第i个风险特性的风险等级; ——整机风险等级计算方法如下:=,其中=,,,式中:——整机的风险等级;——第i个风险特性的风险等级; ——1111T/TAF367—2026附录A()安全功能基线库推荐的评估项和评估要求见表A.1,可根据产品实际安全需求和业务风险场景进行增删,形成适用于具体评估对象的评估项清单。表A.1安全功能基线库安全功能评估项评估要求硬件安全硬件完整性盒式产品的外壳如果被打开,宜有防拆标记能检测并记录。宜禁用不必要的硬件调试接口。安全可信宜利用硬件信任根对关键安全参数(如密钥、证书)进行安全存储。系统与固件安全系统完整性宜支持启动时的完整性校验功能,确保系统软件不被篡改。宜支持固件安全启动,确保仅加载经签名的可信固件。内存与资源隔离宜采用隔离机制,确保应用与操作系统之间的内存空间及资源相互隔离。宜采用进程隔离机制,确保不同应用进程之间的内存空间及资源相互隔离。宜对内存资源的使用进行限制。内存保护宜采取措施防止缓冲区栈溢出。宜对共享内存访问实施控制。宜将代码段和只读数据段标记为不可写,阻止攻击者直接修改。宜支持共享内存访问控制。宜控制共享内存资源的删除。权限与Capability管理宜合理配置和管理capability,降低恶意提权风险。宜对进程间通信实施访问控制。资源耗尽防护宜采取措施从内核或进程层面防止恶意的网络流量攻击导致的资源耗尽。文件资源管理宜根据实际需求,限制单一用户的文件资源数量。宜按用户进行文件分区隔离。文件上传目录宜独立分区。不宜存在全局可写文件。权限最小化宜移除不必要的SUID权限。对于无需超级用户权限的配置文件分区,宜以非特权方式挂载。对于存在安全风险的命令,不宜通过sudo执行。任务调度管理不宜允许普通用户配置crontab。身份认证与访问控制账户与标识管理系统中的账号名称宜具有唯一性。Unix/Linux系统出厂配置中,除root外不宜保留UID为0的其他账户。数据库若存在多个默认账号,宜将不使用的账号禁用或删除。1212T/TAF367—2026表A.1安全功能基线库(续)安全功能评估项评估要求身份认证与访问控制账户与标识管理设备出厂时不宜内置认证凭据,严禁使用弱口令或容易被猜解的默认口令。口令安全系统宜支持口令复杂度的检查功能。系统宜支持设置口令有效期。不宜明文回显口令。口令输入框不宜允许复制、粘贴、剪切、右键操作。不宜允许系统以明文形式存储任何口令,口令宜加密保护。加密存储的口令宜实施严格的访问控制。客户端API不宜读取明文口令至客户端。口令不需要还原的场景宜使用符合国家密码管理部门的规定或国际公认安全的加密算法进行加密。不宜通过非加密信道传输明文口令。宜支持首次登录时强制修改默认口令或设置口令。宜支持用户自主变更口令,用户修改自身口令时宜执行新旧口令的确认流程。口令重置时宜正确验证操作者的身份。口令重置过程中,宜保障新口令分发途径的安全性。登录认证用户(或设备)被成功认证前不允许访问系统任何受保护的功能和资源。系统不宜存在绕过认证机制的旁路和后门。系统宜确保认证凭据的不可伪造性。锁定的界面不宜暴露明文的敏感信息。认证失败处理身份鉴别失败时,宜提供无差别反馈,避免猜解攻击。发生认证失败时,系统宜具备防止暴力破解的机制。系统宜确保验证码防暴力破解机制的有效性。重认证用户长时间处于非活动状态宜对其进行重认证。用户/系统的安全相关属性发生变更时,宜立即对其进行强制重认证。认证防重放系统宜具备对认证消息的防重放机制。用户登出后认证数据不宜重用。访问控制系统的授权宜遵循权限最小化原则。系统授权机制宜采用默认拒绝策略。系统宜使用强制访问控制模型或基于角色的访问控制模型,不宜单独使用自主访问控制模型。如果采用基于角色的访问控制模型,宜实现角色分组授权、角色继承机制。对于每一个需要授权访问的操作请求,系统宜做到先鉴权再执行。权限管理操作系统中的所有客体资源宜具有属主,不宜存在缺乏权限控制的无属主文件。1313T/TAF367—2026表A.1安全功能基线库(续)安全功能评估项评估要求身份认证与访问控制权限管理应用程序宜使用专门的业务账号运行,不宜使用root权限运行业务。应用访问数据库时宜使用专门的业务账号,不宜使用数据库管理员账号。Linux/Unix系统宜避免使用sudo、setuid等机制进行权限切换。宜严格控制高权限账号执行的程序/脚本的写权限,避免低权限账号提权。系统中的管理员权限宜基于授权管理机制进行分配,不宜直接放通。会话管理会话标识会话宜具备唯一标识(SessionID)。SessionID长度宜足够(建议不少于128位),以有效抵御暴力枚举攻击。SessionID宜通过密码学安全随机数生成器产生,保证不可预测性。用户权限发生变更后,宜立即重新生成SessionID,使旧会话失效。会话有效期会话宜设置合理的过期时间,不宜配置为永久有效。系统宜设置会话空闲超时时间,超时后自动终止会话。用户长时间无操作时,宜对会话进行实质性锁定(而非仅前端界面锁定),重新激活需经身份验证。密码重置、权限降级等关键安全事件发生后,宜立即使该用户的所有现存会话失效。会话安全会话信息在传输和使用过程中宜避免以明文形式暴露。不宜允许将已建立的加密会话降级切换至明文通道传输。(CSRF)攻击。如果使用cookie作为会话载体,宜配置安全属性保证安全性。通信安全最小暴露面出厂配置宜遵循最小化原则,仅启用必要的服务及其对应端口。非加密通信通道宜默认处于禁用状态,宜在用户知晓且同意后才可启用。任何用于调试、维护或内部管理的后台端口,在交付前宜关闭或落实严格的访问控制。网络服务的配置宜遵循“默认拒绝”原则,仅在显式授权后才开放相应通信端口或协议。通信保护与加密所有通信通道都宜通过安全认证,未通过认证的实体不得接入或使用通道。通信协议宜提供加密机制,确保传输数据的机密性。通信协议宜提供完整性校验机制,能检测并拒绝被篡改的报文。(如SSLv2/3TLS1.0/1.1)及弱密码套件。对于使用证书的通信,宜严格校验证书有效性,包括域名匹配、有效期、吊销状态及签发链。通信协议宜具备健壮性,能够防范异常报文攻击。1414T/TAF367—2026表A.1安全功能基线库(续)安全功能评估项评估要求数据安全数据加密与完整性保护设备中存储的敏感数据和关键数据宜采用加密机制进行保护。敏感数据和关键数据的本地存储宜提供完整性校验机制,防止数据被篡改。敏感数据和关键数据的访问,宜实施严格的访问控制策略,防止非授权访问和越权操作。数据安全删除宜支持对用户产生且存储在设备中的数据进行授权删除的功能。宜支持在数据删除前对该操作进行二次确认。宜支持数据安全擦除功能,确保被删除数据无法通过常规技术手段恢复。非共享区空间释放前,宜进行有效的数据清理。数据隔离非共享存储区域宜严格限定为本主体独占访问。共享数据访问宜实现互斥机制,防止并发操作导致数据一致性错误。密钥和证书管理密钥协商密钥协商过程,宜通过CA证书或其他手段确保双方身份的真实性。密钥传输密钥传输时宜提供机密性和完整性保护。密钥导出根密钥整个生命周期都宜只在密钥管理组件中,根密钥不允许以任何形式导出密钥管理组件。主密钥整个生命周期都宜只在密钥管理组件中。由于备份或分布式需求,主密钥可以被导出密钥管理组件,但宜经过安全的密钥封装和严格的访问控制。非对称加密算法私钥宜仅可被其拥有者掌握,不允许以任何形式离开源系统。密钥使用密钥明文的形态不宜暴露给应用。密钥封装的加解密处理宜在硬件安全模块或软件级密钥管理组件中进行。密钥管理组件与加解密模块之间的密钥传输宜使用加密通道或者密钥封装,保证密钥传输的机密性和完整性。所有密钥不宜允许硬编码在代码中。密钥存储所有密钥及其相关参数(如域参数、初始向量、盐值等)在本地存储时,宜实施访问控制和完整性保护。密钥更新和销毁密钥宜可更新,并明确更新周期。不再使用的密钥宜立即销毁,确保无法通过技术手段进行恢复。证书管理宜支持证书的在线申请、下载与自动化更新,并提供证书导入功能,满足离线场景下的证书部署需求。宜具备证书有效性校验能力(含有效期、签发链),支持证书吊销列表(CRL)自动更新及在线状态查询(如OCSP)。设备数字证书中宜明确标识其用途,如数字签名、身份认证、数据加密、密钥协商。预置证书RSA密钥长度不宜低于2048位。1515T/TAF367—2026表A.1安全功能基线库(续)安全功能评估项评估要求密码应用密码算法不宜使用任何安全强度低于112bits的密码算法。推荐使用安全强度大于等于128bits的强密码算法。不宜使用任何存在安全缺陷,已证明不安全或存在安全风险的密码算法。不宜使用未经国家密码管理主管部门批准的密码算法,推荐使用国际标准或国家标准的密码算法。优选密码算法库/组件实现,不宜私自实现密码算法。售往国外的产品中不宜包含未公开的中国国密算法,已作为国际标准的祖冲之算法、SM2、SM3、SM9不在此列。密钥宜只用于一个目的。同一密钥,不宜既用于数据加密,又用于消息认证码(GCM和CCM例外)。随机数密码算法中使用到的随机数宜是密码学意义上的安全随机数。宜采用独立的熵源生成随机数。对称密码算法算法GCM或者CCM。分组密码运算须使用标准化填充机制,初始向量(IV)宜保证唯一性与不可预测性。非对称密码算法(含数字签名)使用非对称密码算法时,宜使用安全的填充方式,密钥长度与公共指数等参数宜满足安全要求。安全协议不宜允许使用SSL2.0SSL3.0TLS1.0TLS1.1TLS1.3;TLS1.2协议仍然可以受限使用,宜删除不安全密码套件。TLS密码套件宜采用白名单机制,只允许使用安全的密码套件,禁用不安全的协议模式、弱

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论