標準解讀
GB/T 21079.1-2007是一項針對銀行業(yè)安全加密設備(特別是在零售業(yè)務中的應用)制定的國家標準。該標準分為幾個核心部分,包括概念定義、安全要求以及評估方法,旨在為銀行領(lǐng)域內(nèi)使用的加密設備提供一套統(tǒng)一的安全規(guī)范和評估準則。
概念部分: 該部分內(nèi)容詳細闡述了銀行業(yè)務中安全加密設備的基本概念,明確了設備的類型、功能以及在保護敏感信息和交易安全中的作用。這有助于確保所有相關(guān)人員對安全加密設備有共同的理解基礎。
要求部分: 標準詳細規(guī)定了安全加密設備應滿足的安全功能和技術(shù)要求,涵蓋數(shù)據(jù)加密處理、密鑰管理、防篡改、防物理攻擊及軟件安全等方面。具體包括:
- 數(shù)據(jù)保護:要求設備能有效加密處理各類銀行業(yè)務數(shù)據(jù),確保數(shù)據(jù)在傳輸和存儲過程中的安全性。
- 密鑰管理:強調(diào)了密鑰的生成、分發(fā)、存儲、更新及銷毀等全生命周期管理需遵循嚴格的安全策略。
- 物理安全:規(guī)定了設備需具備防止非法物理訪問或篡改的機制,如防拆設計、認證登錄等。
- 軟件與固件安全:要求軟件和固件的開發(fā)、升級過程遵循安全編碼實踐,防范軟件漏洞和后門風險。
評估方法部分: 標準還提供了評估安全加密設備是否符合上述要求的方法和流程,包括文檔審查、功能測試、安全測試及現(xiàn)場評估等。這有助于監(jiān)管機構(gòu)、第三方測評機構(gòu)以及銀行自身對設備進行標準化的安全性能驗證,確保其達到既定的安全標準。
如需獲取更多詳盡信息,請直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標準文檔。
....
查看全部
文檔簡介
犐犆犛35.240.40
犃11
中華人民共和國國家標準
犌犅/犜21079.1—2007
銀行業(yè)務安全加密設備(零售)
第1部分:概念、要求和評估方法
犅犪狀犽犻狀犵—犛犲犮狌狉犲犮狉狔狆狋狅犵狉犪狆犺犻犮犱犲狏犻犮犲狊(狉犲狋犪犻犾)—
犘犪狉狋1:犆狅狀犮犲狆狋狊,狉犲狇狌犻狉犲犿犲狀狋狊犪狀犱犲狏犪犾狌犪狋犻狅狀犿犲狋犺狅犱狊
(ISO134911:1998,MOD)
20070905發(fā)布20071201實施
中華人民共和國國家質(zhì)量監(jiān)督檢驗檢疫總局
發(fā)布
中國國家標準化管理委員會
書
犌犅/犜21079.1—2007
目次
前言!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!Ⅰ
引言!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!Ⅱ
1范圍!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1
2規(guī)范性引用文件!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1
3術(shù)語和定義!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1
4安全加密設備概念!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!3
4.1攻擊場景!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!4
4.2防御措施!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!5
5設備特性的要求!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!6
5.1引言!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!6
5.2SCD的物理安全要求!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!6
5.3SCD的邏輯安全要求!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!7
6設備管理要求!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!8
6.1生命周期階段!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!8
6.2生命周期保護要求!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!9
6.3生命周期保護手段!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!10
6.4責任!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!11
6.5設備管理的審計和控制原則!!!!!!!!!!!!!!!!!!!!!!!!!!!!12
7評估方法的選擇!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!13
7.1評估方法!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!13
7.2風險評估!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!14
7.3非正式評估方法!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!15
7.4半正式評估方法!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!16
7.5正式評估方法!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!17
附錄A(資料性附錄)系統(tǒng)安全的安全級別概念!!!!!!!!!!!!!!!!!!!!!18
書
犌犅/犜21079.1—2007
前言
GB/T21079《銀行業(yè)務安全加密設備(零售)》分為兩個部分:
———第1部分:概念、要求和評估方法;
———第2部分:金融交易中設備安全符合性檢測清單。
本部分是GB/T21079的第1部分。
本部分修改采用國際標準ISO134911:1998《銀行業(yè)務安全加密設備(零售)第1部分:概念、要
求和評估方法》(英文版)。
考慮到我國國情,在采用ISO134911:1998時做了下列修改:
因為ISO134911:1998原文7.5的第二段講述全球國家和行業(yè)安全評估標準與ISO134911的符
合情況,在采用為國標時予以刪除。
為便于使用,對于ISO134911:1998,本部分還做了下列編輯性修改:
a)規(guī)范性引用文件中所引用的國際標準,有相應國家標準的,改為引用國家標準;
b)刪除國際標準的前言。
本部分的附錄A為資料性附錄。
本部分由中國人民銀行提出。
本部分由全國金融標準化技術(shù)委員會歸口。
本部分負責起草單位:中國金融電子化公司。
本部分參加起草單位:中國人民銀行、中國工商銀行、中國農(nóng)業(yè)銀行、招商銀行、中國銀聯(lián)股份有限
公司、華北計算技術(shù)研究所、啟明星辰有限公司。
本部分主要起草人:譚國安、楊、陸書春、李曙光、王林立、周亦鵬、林中、張啟瑞、史永恒、趙宏鑫、
李紅新、徐偉、張艷、董永樂、熊少軍、黃發(fā)國、李建云。
本部分為首次制定。
Ⅰ
犌犅/犜21079.1—2007
引言
本部分規(guī)定了銀行零售業(yè)務中用于保護報文、密鑰及其他敏感信息的安全加密設備(SCD)的物理
特性、邏輯特性和管理要求。
電子銀行零售業(yè)務的安全性在很大程度上依賴于加密設備的安全性。加密設備的安全性要求基于
這樣一些假設:計算機文件可能被非法訪問和處理,通訊線路可能被“竊聽”,合法的數(shù)據(jù)和控制指令可
能被非法操作所取代。盡管某些加密設備(如主機安全模塊)放置在安全性相對較高的處理中心,但大
部分應用于零售銀行業(yè)務的加密設備(如密碼鍵盤等)都處在并不安全的環(huán)境中。因此,在這些加密設
備上處理PIN(個人標識碼)、MAC(報文鑒別碼)、密鑰和其他機密數(shù)據(jù)時,就存在設備受到入侵、數(shù)據(jù)
泄漏或被篡改的風險。通過合理使用、正確管理具有特定物理和邏輯安全特性的安全加密設備,可確保
降低金融風險。
Ⅱ
犌犅/犜21079.1—2007
銀行業(yè)務安全加密設備(零售)
第1部分:概念、要求和評估方法
1范圍
GB/T21079的本部分規(guī)定了安全加密設備(以下簡稱SCD)的要求,這些設備要求包含了
ISO9564、ISO9807:1991和ISO11568中定義的密碼過程。
本部分有以下兩個主要目的:
a)規(guī)定SCD的操作特性和SCD整個生命周期管理方面的要求;
b)對這些要求的一致性檢查方法進行標準化。
加密設備應具有合適的特性以保證其具有適當?shù)目刹僮餍圆⒛転閮?nèi)部數(shù)據(jù)提供足夠保護。為確保
設備的合法性,即設備不能被未授權(quán)的方法更改(如安裝“偵聽裝置”等),并且設備中的敏感數(shù)據(jù)不會泄
漏或篡改,適當?shù)脑O備管理是非常必要的。
絕對的安全性實際上是無法達到的。加密安全性依賴于安全加密設備生命周期的每個階段,以及
適當?shù)脑O備管理程序和安全加密特性兩者的有效結(jié)合。管理程序可以通過防范措施來降低設備安全防
護被攻破的可能性。這些防護措施是為了在設備本身特性不能阻止或檢測安全攻擊的情況下,提高發(fā)
現(xiàn)非法訪問敏感數(shù)據(jù)或機密數(shù)據(jù)的可能性。
附錄A提供了本部分描述的安全等級在應用于安全加密設備時的說明。
本部分沒有涉及SCD拒絕服務引發(fā)的問題。
在零售銀行業(yè)務中使用具體類型的SCD,對其特性和管理的要求在ISO115682中說明。
2規(guī)范性引用文件
下列文件中的條款通過
溫馨提示
- 1. 本站所提供的標準文本僅供個人學習、研究之用,未經(jīng)授權(quán),嚴禁復制、發(fā)行、匯編、翻譯或網(wǎng)絡傳播等,侵權(quán)必究。
- 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打?。?,因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務。
- 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質(zhì)量問題。
最新文檔
- 校園文化建設合同范本
- 智能裝備制造項目可行性研究報告建議書
- 2025年中國金針菇行業(yè)市場前景預測及投資戰(zhàn)略研究報告
- 2025年專利服務合同模板(2篇)
- 沈陽農(nóng)藥買賣合同文本
- 物業(yè)服務委托合同
- 2025年中國廣西汽車行業(yè)市場深度分析及投資策略研究報告
- 2022-2027年中國民航機場行業(yè)市場全景評估及發(fā)展戰(zhàn)略研究報告
- 廚具租賃合同
- 電工工具箱行業(yè)市場發(fā)展及發(fā)展趨勢與投資戰(zhàn)略研究報告
- 壞死性筋膜炎
- 2024輸血相關(guān)知識培訓
- 整式的加減單元測試題6套
- 股權(quán)架構(gòu)完整
- 山東省泰安市2022年初中學業(yè)水平考試生物試題
- 注塑部質(zhì)量控制標準全套
- 人教A版高中數(shù)學選擇性必修第一冊第二章直線和圓的方程-經(jīng)典例題及配套練習題含答案解析
- 銀行網(wǎng)點服務禮儀標準培訓課件
- 二年級下冊數(shù)學教案 -《數(shù)一數(shù)(二)》 北師大版
- 晶體三極管資料
- 銀行內(nèi)部舉報管理規(guī)定
評論
0/150
提交評論