北京市移动电子政务安全技术规范_第1页
北京市移动电子政务安全技术规范_第2页
北京市移动电子政务安全技术规范_第3页
北京市移动电子政务安全技术规范_第4页
北京市移动电子政务安全技术规范_第5页
已阅读5页,还剩12页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、北京市移动电子政务安全技术规范(试行)北京市经济信息化委员会北京通信信息协会2008年8月目录1范围12正规参照文件13略语24概要24.1移动电子政务安全防护范围24.2移动电子政务安全防护内容34.2.1管理平台的安全防护34.2.2通信平台的安全防护34.2.3事务局业务系统的安全防护34.2.4保护移动终端的安全35平台安全技术要求的管理45.1物理安全要求45.2计算环境安全要求45.3区域边界安全要求45.4通信网络的安全请求55.5安全管理要求56委托事务局业务系统的安全技术要求66.1主机的安全要求66.2边界安全要求77移动终端的安全技术要求87.1系统安全要求87.2杀毒,

2、特洛伊木马要求97.2.1设置监视安全要求97.3网络安全要求97.3.1数据网络的安全请求97.3.2通信接口和端口安全请求97.3.3SMS网络安全请求107.4数据安全要求107.4.1个人信息管理(PIM )安全请求107.4.2文件系统的安全性117.4.3身份认证和权限控制要求117.4.4数据保障安全要求117.5防盗安全要求117.5.1防止丢失设备泄漏安全要求117.5.2设备回收机构要求127.6垃圾防止信息要求127.6.1电话黑名单功能127.6.2邮件黑名单功能127.6.3VIP邮件加密功能128通信平台的安全技术要求128.1边界安全128.2业务安全13前言本规

3、范的主要内容有北京移动电子政务安全防护范围和内容、管理平台安全技术要求、委托事务局业务系统安全技术要求、通信平台安全技术要求和移动终端安全技术要求等,是北京市移动电子政务安全计划和建设的技术依据。 随着移动电子政务平台的建设,本规范将不断补充和完善。北京市移动电子政务安全技术要求一的范围本规范规定了移动电子政务的管理平台、通信平台、委托站业务系统和移动终端的安全技术要求。本规范适用于北京市移动电子政务的安全设计和建设。2正规参照文件以下文件的条款通过引用本规范成为本规范的条款。 注日期的参考文件,其后的所有修改书(错误内容除外)或修订版不适用于本规格,但建议根据本规格达成协议的当事人能否使用这

4、些文件的最新版本。 与日期无关的参考文件的最新版本适用于此规范。n GB 17859-1999 计算机信息系统安全保护划分准则n GB/T24856-2009 信息安全技术 信息系统等级保护安全设计技术要求n GBT 22240-2008信息安全技术_信息系统安全等级保护定级指南n GBT 22239-2008 信息安全技术_信息系统安全等级保护基本要求n 北京DB11/T 254.1-2004证书数字证书规范 第1部分:格式n 北京DB11/T 254.2-2004证书数字证书规范 第2部分:应用接口n 电子政务信息安全等级保护实施指南n 北京市党政机关计算机网络与信息安全管理办法 (京务发

5、200127号文)n 北京市信息化工作领导小组关于加强信息安全保障工作的实施意见 (京瓷20043号)n 北京市党政机关信息系统安全测评规范 (DB11/T 171-2002 )三略语缩写英语中文的解释PS授权,授权,会计。AD认证、认可和收费4概要4.1移动电子政务安全防护范围北京市移动电子政务安全防护范围包括移动终端、通信平台、管理平台和委托事务局业务系统。 北京市移动电子政务安全防护范围如图1所示。图1北京市移动电子政务安全防护范围移动终端:移动电子政务用户拥有的移动终端。 包括手机、移动执法设备等。通信平台:运营商向移动电子政务提供的通信网络包括基础通信系统、业务管理系统、服务接口等。

6、管理平台:配备包括AAA认证服务系统等移动电子政务管理系统在内的平台。政务外网:北京市电子政务外网。 目前政务外网正在实施相关的安全防护措施。 本案的保护范围之外。 未来根据业务发展的需要在移动电子政务平台上建立移动政务共享域。 这个共享域建立在北京移动电子政务平台上,集中管理共享数据,共享域不属于任何委托事务局。事务局业务系统:包括实现移动办公室、移动执法、公共服务等业务功能的应用系统。 移动电子政务安全保护内容4.2移动电子政务安全防护内容移动电子政务安全保护的内容如下4.2.1管理平台的安全防护主要对移动电子政务管理平台从物理安全、计算环境安全、区域边界安全、通信网络安全和安全管理方面进

7、行安全保护。4.2.2通信平台的安全防护主要对运营商提供的通信网络,从边界安全、业务安全方面进行安全保护。4.2.3委托事务局业务系统的安全防护主要对各委托事务局的业务系统,从边界安全和网络安全方面进行安全保护。4.2.4移动终端的安全防护主要对用户拥有的移动终端从身份认证、系统安全性、数据完整性和机密性等方面进行安全保护。5管理平台的安全技术要求5.1物理安全要求移动电子政务物理安全要满足信息系统的安全等级保护三级系统的物理安全要求。 具体请参考信息安全技术 信息系统安全等级保护基本要求 GB/T 222392008第7.1.1章。5.2计算环境安全要求北京市移动电子政务管理平台的计算环境包

8、括管理平台中的AAA系统、网络实名访问认证系统以及与这些系统相关的提供支持的设施等。 这些计算环境必须满足以下安全技术要求:的要求:1 .托管移动电子政务的管理系统必须严格限制主机操作系统、数据库系统的用户权限,合理分配权限,限制不同用户对系统文件和数据库表等对象的访问权限2 .应启用托管移动电子政务的管理系统主机的操作系统审计功能,记录与安全事件相关的用户、资源、时间、类型和结果等信息。3 .必须启用托管移动电子政务的管理系统主机的数据库审计功能,以记录用户、数据库表、时间等信息。4 .托管移动电子政务的管理系统集中存储、管理和分析主机操作系统、数据库系统的安全事件。5 .对负责移动电子政务

9、的管理系统主机进行恶意代码保护,保证程序的可靠执行。5.3区域边界安全要求北京市移动电子政务管理平台的外部边界包括管理平台和通信平台的边界、管理平台和北京市政务的外部网络的边界,其中内部边界包括管理平台的通信网络和管理系统的计算环境的边界。 对于这些边界,必须满足以下安全要求:1 .在管理平台和通信平台边界上,在管理平台和北京市政务外网边界上设置边界访问控制设备,制定边界访问控制战略,切断无关服务。2 .管理平台从访问北京市政务外网的用户身份开始认证,验证用户身份的合法性,保证授权用户能访问北京市政务外网。3 .根据不同类型的用户实现不同的认证方式。 例如,对便携式电话终端和监视终端分别实现不

10、同的认证方式。4 .在管理平台内实现入侵检测机制,实现网络入侵行为的监测和报警。5 .应在管理平台和通信平台之间建立防止资源枯竭的控制机制,防止DOS/DDOS攻击,实现网络带宽的合理利用。6 .必须在管理平台和政务外网之间建立恶意代码的监视和防止机制,禁止恶意代码数据进入管理平台。5.4通信网络的安全要求北京市移动电子政务管理平台通信网络是指支持管理平台管理系统运营的基础网络设施。 对于此通信网络,必须满足以下安全要求:1 .移动电子政务系统的邮件服务器应安装在通信网络中,保证邮件服务器的可用性,保证其信息公开的真实性。2 .网络设备的处理能力应具备冗馀的空间,通信量应满足高负荷时的需要,设

11、备配置不足,网络不能全部或局部瘫痪。3 .应在管理平台和通信平台之间建立防止资源枯竭的控制机制,防止DOS/DDOS攻击,实现网络带宽的合理利用。5.5安全管理要求北京市移动电子政务管理平台要实现统一的安全管理,确保能及时发现和处置网络和系统存在的安全危险。 必须满足以下安全管理要求:1 .系统管理员要进行网络和系统的统一配置、控制和管理,监视网络和系统的状态。 系统管理员必须对移动电子政务的用户实现统一的身份管理。 包括用户信息管理和认证认证管理。 系统管理员必须通过特定命令或操作界面允许系统管理操作,并只对这些操作进行审计,才能进行严格的认证。2 .应通过安全管理员构成集成于计算机终端、网

12、络设备和安全设备中的安全策略。 安全管理员必须进行严格的认证,只允许通过特定命令或操作界面进行安全管理操作和审计。3、必须通过安全审计员集中管理分布在系统各组成部分的安全审计机制。 为每个期间(包括根据安全审计策略对审计记录进行分类)提供启用和关闭适当类型的安全审计的机制。存储、管理、查询等各种审计记录。 分析审计记录并根据分析结果进行处理的安全审计员只需要通过特定命令或操作界面允许安全审计操作,就需要进行严格的认证。6委托事务局业务系统的安全技术要求6.1主机的安全要求1 .必须严格限制托管委托事务局业务系统的主机操作系统、数据库系统的用户权限,合理分配权限,限制不同用户对系统文件和数据库表

13、等对象的访问。2 .启用托管委托事务局业务系统的主机操作系统审计功能,记录与安全事件相关的用户、资源、时间、类型和结果等信息。3 .启用托管委托事务局业务系统的主机数据库审计功能,记录用户、数据库表、时间等信息。4 .在确认兼容性后,立即向操作系统、应用系统安装补丁。 应该进行定期的安全检查和安全加强。5 .对托管委托事务局业务系统的主机进行恶意代码保护,有效保证程序的可靠执行。6 .委托事务局业务系统应具备安全审计模块,启用审计功能,保证记录与特定安全事件相关的用户、访问资源、时间和结果等信息。7 .在委托事务局的业务系统中建立本地数据存储备份机制,提供异地数据备份功能。8 .委托事务局业务

14、系统必须具备会话安全管理功能,严格管理用户和应用程序之间的会话安全,防止重放攻击。9 .向移动终端接入委托站业务系统提供身份认证,确保主体身份的合法性和真实性10 .必须采用加密技术,加密委托局业务系统通过网络传输的业务数据信息,防止非法窃听。6.2边界安全要求北京市委托事务局业务系统的边界,是委托事务局业务系统所在的安全域的边界。 委托事务局业务系统所在的安全域为移动业务网络,由政务外网和非移动业务网络连接。 对于这两种边界,必须满足以下安全要求:1 .委托事务局业务应用程序根据移动终端是否被授权接入,分为移动业务应用程序和固定网业务应用程序。2 .移动业务系统和隔离禁止外部网络部署到内部网

15、络的操作外部网络的非法源地址访问委托站业务系统主机。3 .为了防止恶意代码侵入事务局业务系统,必须在边界建立恶意代码的监视和防止机构。4 .必须在边界上设置边界访问控制设备,禁止外部网络向内部网络的配置操作的外部网络的非法源地址访问委托站业务系统主机。5 .在边界上配置网关型恶意代码监视和入侵防止设备,要保持恶意代码和入侵特征库的及时更新。 防止恶意代码侵入委托事务局的业务系统。6 .边界访问控制和恶意代码防止设备必须具有两种以上的管理员认证技术。7 .应对边界访问控制和恶意代码防止设备的周期性审计。8 .在提供移动服务的业务系统上必须安装防止病毒等恶意代码的软件,并保持特征库的及时更新。9

16、.如果委托站需要通过共享域访问其他委托站的固定网络业务数据,则被访问的委托站必须通过安全手段将数据转发到移动业务应用网络,然后共享到共享域,以使其他委托站能够访问所共享的数据的范围、访问用户权限和访问控制粒度由访问委托站决定。10 .建议在委托事务局移动业务应用域中的移动应用网络和非移动应用网络之间应采取安全隔离措施,在安全隔离和信息交换系统(网关)中进行安全隔离。 确保固定网络服务器和移动应用服务器之间的安全数据交换。7移动终端的安全技术要求7.1系统的安全要求北京市移动电子政务管理平台选出的移动终端设备目前应采用国际成熟的主流智能终端操作系统,具有较高的安全特性1 )具备完善的系统安全战略

17、模型和有效的保护机制,可以认证用户身份,控制核心数据操作权限2 )必须支持应用程序的沙箱控制技术、代码签名验证3 )必须支持后期的脆弱性修复技术。7.2杀毒,特洛伊木马的要求1 )支持杀害所有主流病毒或特洛伊木马,并具备在短期内对新流行病毒和特洛伊木马的快速反应能力2 )必须具备迅速搜索、全面搜索功能3 )系统必须具备实时监控和消除病毒的能力4 )应该具备病毒特征库的自动更新功能,本系统必须充分考虑系统拓扑的特殊性,支持在网络安全架构下更新病毒特征库的策略5 )能够支持本移动政务系统要求的所有移动终端操作系统的防病毒请求。7.2.1设置监视安全要求终端系统必须配备安全检查功能,实时监控和控制非法应用软件的安装过程,防止有安全问题的第三方软件安装在终端系统上。7.3网络安全要求7.3.1数据网络的安全要求本移动政务系统的所有核心业务数据要求敏感秘密的传输,要求移动终端的网络传输系统保证数据的安全性1 )应该采用加密技术对委托局业务系统通过网络传输的业

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论