GB 35114-2017 《公共安全视频监控联网信息安全技术要求》.pdf
《GB 35114-2017 《公共安全视频监控联网信息安全技术要求》.pdf》由会员分享,可在线阅读,更多相关《GB 35114-2017 《公共安全视频监控联网信息安全技术要求》.pdf(112页珍藏版)》请在麦多课文档分享上搜索。
1、ICS1 3 .3 1 0A9 1中华人民共和国国家标准GB3 5 1 1 4 2 0 1 7公共安全视频监控联网信息安全技术要求Technicalrequirementsforinformationsecurityofvideosurveillancenetworksystemforpublicsecurity2 0 1 7-1 1-0 1发布2 0 1 8-1 1-0 1实施中华人民共和国国家质量监督检验检疫总局中国国家标准化管理委员会发布目 次前言 1 范围1 2 规范性引用文件1 3 术语、定义和缩略语1 3 .1 术语和定义1 3 .2 缩略语3 4 公共安全视频监控联网信息安全系统
2、互联结构3 4 .1 互联结构3 4 .2 系统内联网4 4 .3 系统间联网4 4 .4 联网方式4 5 证书和密钥要求4 5 .1 密码算法4 5 .2 数字证书类型5 5 .3 数字证书格式5 5 .4 密钥种类5 6 基本功能要求5 6 .1 统一编码规则5 6 .2 用户身份认证5 6 .3 前端设备分级5 6 .4 设备身份认证6 6 .5 管理平台间认证6 6 .6 授权与访问控制6 6 .7 控制信令认证6 6 .8 视频源签名及完整性校验6 6 .9 视音频加密7 6 .1 0 设备异常管理报警7 6 .1 1 安全管理7 6 .1 2 日志管理7 6 .1 3 非对称密钥管
3、理7 6 .1 4 对称密钥管理7 7 性能要求7 7 .1 设备身份认证7 7 .2 视频数据签名8 7 .3 视频加解密8 附录A (规范性附录) 数字证书格式9 GB3 5 1 1 4 2 0 1 7附录B (规范性附录) 密码模块编码规则1 1 附录C (规范性附录) 流程和协议1 2 附录D (资料性附录) 信令消息示范4 5 附录E (资料性附录) 加密视频的导出1 0 1 参考文献1 0 3 GB3 5 1 1 4 2 0 1 7前 言本标准的全部技术内容为强制性。本标准按照G B / T 1 .1 2 0 0 9给出的规则起草。请注意本文件的某些内容可能涉及专利。本文件的发布机
4、构不承担识别这些专利的责任。本标准由中华人民共和国公安部提出并归口。本标准起草单位:公安部第一研究所、北京中盾安全技术开发公司、杭州恒生数字设备科技有限公司、长春吉大正元信息技术股份有限公司、北京江南天安科技有限公司、国家密码管理局商用密码检测中心、国家安全防范报警系统产品质量监督检验中心(北京) 、苏州科达科技股份有限公司、浙江大华技术股份有限公司、杭州海康威视数字技术股份有限公司、北京中星微电子有限公司。本标准主要起草人:陈朝武、栗红梅、王建勇、查敏中、赵惠芳、高利、闫雪、罗鹏、王冰洋、李国、林冬、张跃、陈宁、韩光瞬、刘宏伟、孙琼芳、崔云红、裴静、邱嵩、芦翔、孔维生、陈卫东。GB3 5 1
5、 1 4 2 0 1 7公共安全视频监控联网信息安全技术要求1 范围本标准规定了公共安全领域视频监控联网视频信息以及控制信令信息安全保护的技术要求,包括公共安全视频监控联网信息安全系统的互联结构、证书和密钥要求、基本功能要求、性能要求等技术要求。本标准适用于公共安全领域视频监控系统的信息安全方案设计、系统检测、验收以及与之相关的设备研发与检测。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。G B / T 2 2 6 0 2 0 0 7 中华人民共和国行政区划代码G B
6、 / T 2 6 5 9 2 0 0 0 世界各国和地区名称代码G B / T 7 4 0 8 2 0 0 5 数据元和交换格式 信息交换 日期和时间表示法G B / T 1 5 8 4 3 .3 2 0 0 8 信息技术 安全技术 实体鉴别 第3部分:采用数字签名技术的机制G B / T 2 5 7 2 4 2 0 1 7 公共安全视频监控数字视音频编解码技术要求G B / T 2 8 1 8 1 2 0 1 6 公共安全视频监控联网系统信息传输、交换、控制技术要求G M / T 0 0 0 5 2 0 1 2 随机性检测规范G M / T 0 0 1 4 2 0 1 2 数字证书认证系统密
7、码协议规范G M / T 0 0 1 5 2 0 1 2 基于S M 2密码算法的数字证书格式规范G M / T 0 0 3 4 2 0 1 4 基于S M 2密码算法的证书认证系统密码及其相关安全技术规范I E T F R F C 2 9 7 6 S I P I N F O方法( T h e S I P I N F O M e t h o d )I E T F R F C 3 2 6 1 会话初始协议( S I P : S e s s i o n I n i t i a t i o n P r o t o c o l )I E T F R F C 3 5 4 8 B a s e 1 6 ,
8、B a s e 3 2 , B a s e 6 4数据编码( T h e B a s e 1 6 , B a s e 3 2 , a n d B a s e 6 4 D a t a E n c o d -i n g s )I E T F R F C 3 5 5 0 实时传输协议( R T P : A T r a n s p o r t P r o t o c o l f o r R e a l - T i m e A p p l i c a t i o n s )I E T F R F C 3 7 2 5 会话初始协议( S I P )中第三方呼叫控制( 3 P C C )的当前最佳实现 B
9、e s t C u r r e n tP r a c t i c e s f o r T h i r d P a r t y C a l l C o n t r o l ( 3 p c c ) i n t h e S e s s i o n I n i t i a t i o n P r o t o c o l ( S I P ) I E T F R F C 4 5 6 6 会话描述协议( S e s s i o n D e s c r i p t i o n P r o t o c o l )3 术语、定义和缩略语3 .1 术语和定义G B / T 2 8 1 8 1 2 0 1 6界定的以
10、及下列术语和定义适用于本文件。1GB3 5 1 1 4 2 0 1 73 .1 .1视频加密密钥(视频密钥) videoencryptionkey具有安全功能的前端设备随机产生的对称密钥,按照一定的规律变化,用于直接加密视频内容,实现视频传输的机密性保护。3 .1 .2视频密钥加密密钥 videokeyencryptionkey由视频监控安全管理平台产生并分发给具有安全功能前端设备的对称密钥,按照一定的规律变化,用于对视频密钥进行加密,实现其传输的机密性保护。3 .1 .3视频导出传输密钥 videoexporttransmissionkey在视频导出过程中由视频监控安全管理平台生成,用于对视
11、频密钥进行加密,实现其导出的机密性保护。3 .1 .4前端设备 front-enddevice公共安全视频监控联网系统中安装于监控现场的信息采集、编码/处理、存储、传输、安全控制等设备。3 .1 .5具有安全功能的前端设备 front-enddevicewithsafetyfunction具有基于数字证书的设备身份认证、视频签名、视频加密等信息安全保护功能的前端设备。3 .1 .6具有安全功能的用户终端 userterminalwithsafetyfunction具有基于数字证书的用户身份认证、加密视频解密等安全功能的用户终端。3 .1 .7具有安全功能的中心信令控制服务器 centralco
12、ntrolserverwithsafetyfunction具有基于数字证书的设备身份认证、信令安全、密钥分发等安全功能的中心信令控制服务器。3 .1 .8具有安全功能的媒体服务器 mediaserverwithsafetyfunction具有基于数字证书的设备身份认证、视频加密及解密等安全功能的媒体服务器。3 .1 .9视频监控安全管理平台 securitymanagementplatforminvideosurveillance由具有安全功能的中心信令控制服务器、具有安全功能的媒体服务器、信令安全路由网关等功能实体组成,具备用户身份认证、设备身份认证、密钥管理、权限管理、签名验签、加密解密、
13、访问控制、审计、加密视频数据的实时点播/历史回放/存储/下载/分发/导出、视频数据源抗抵赖,控制信令的完整性验证等功能。3 .1 .1 0公共安全视频监控联网信息安全系统 informationsecuritysysteminvideosurveillancenetworkinpublicsecurityuse由具有安全功能的前端设备、具有安全功能的用户终端、视频安全密钥服务系统、视频监控安全管理平台四个部分组成,能够保障视频数据及控制信令信息真实性、完整性、保密性的公共安全视频监控联网系统。3 .1 .1 1安全模块 securitymodule含有密码算法、安全功能,可实现密钥管理机制的相
14、对独立的软件、硬件、固件或其组合。2GB3 5 1 1 4 2 0 1 73 .1 .1 2密码模块 cryptographicmodule在前端设备中实现随机数产生和密码运算功能的、相对独立的软件、硬件、固件或其组合。3 .1 .1 3用户 user在公共安全视频监控联网信息安全系统中注册并被授权的、对系统内的数据和/或设备有操作或管理需求的使用者。3 .1 .1 4信令安全路由网关 securesignalroutinggateway具有接收或转发域内外S I P信令功能,并且完成信令安全路由网关间路由信息的传递以及路由信令、信令身份标识的添加和鉴别等功能,是一种具有安全功能的S I P服
15、务器。3 .1 .1 5视频安全密钥服务系统 keyservicesystemforvideosecurity具备用户和设备身份证书的制发功能,为视频监控安全管理平台提供证书查询和验证等服务,并完成对对称密钥管理的系统。3 .1 .1 6功能实体 functionalentity实现一些特定功能的逻辑单元的集合。注:一个物理设备可以由多个功能实体组成,一个功能实体也可以由多个物理设备组成。3 .2 缩略语下列缩略语适用于本文件。C R L :证书撤销列表( C e r t i f i c a t e R e v o c a t i o n L i s t )E C B :电码本模式( E l
16、e c t r o n i c C o d e B o o k )F D W S F :具有安全功能的前端设备( F r o n t - e n d D e v i c e W i t h S a f e t y F u n c t i o n )G O P :画面组( G r o u p o f P i c t u r e s )I V :初始化向量( I n i t i a l i z a t i o n V e c t o r )O F B :输出反馈模式( O u t p u t F e e d b a c k )S H A :安全哈希算法( S e c u r e H a s h A
17、 l g o r i t h m )S I P :会话初始协议( S e s s i o n I n i t i a t i o n P r o t o c o l )V E K :视频加密密钥( V i d e o E n c r y p t i o n K e y )V K E K :视频密钥加密密钥( V i d e o K e y E n c r y p t i o n K e y )4 公共安全视频监控联网信息安全系统互联结构4 .1 互联结构公共安全视频监控联网信息安全系统(以下简称系统)互联结构见图1 。图1描述了单个系统内、不同系统间两种情况下,功能实体之间的连接关系。功能实体
18、之间的通道互联协议分为会话通道协议、媒体流通道协议和证书通道协议三种类型。3GB3 5 1 1 4 2 0 1 7图1 公共安全视频监控信息安全系统互联结构示意图4 .2 系统内联网系统由具有安全功能的前端设备、具有安全功能的用户终端、视频安全密钥服务系统(以下简称视频密钥系统) 、视频监控安全管理平台(以下简称管理平台)四个部分组成。各部分以传输网络为基础,通过会话通道协议、媒体流通道协议和证书通道协议连接。4 .3 系统间联网若干个相对独立的系统以信令安全路由网关、具有安全功能的媒体服务器为核心,通过I P传输网络,实现系统间控制信令信息和媒体信息的传输、交换、控制。视频密钥系统间以传输网
19、络为基础,实现证书信息的查询和交换。4 .4 联网方式4 .4 .1 级联系统的级联方式依据G B / T 2 8 1 8 1 2 0 1 6中的4 .1 .4 .1执行。4 .4 .2 互联系统的互连方式依据G B / T 2 8 1 8 1 2 0 1 6中的4 .1 .4 .2执行。5 证书和密钥要求5 .1 密码算法系统使用国家密码管理行政机构批准的非对称密码算法、对称密码算法、密码杂凑算法和随机数生成算法,算法应采用获得国家密码管理行政机构批准的安全密码产品实现。算法及使用方法如下:4GB3 5 1 1 4 2 0 1 7a ) 非对称密码算法使用S M 2椭圆曲线密码算法,用于身份
20、认证、数字签名、密钥协商等;b ) 对称密码算法使用S M 1 、 S M 4分组密码算法O F B模式,用于视频数据的加密保护。使用S M 4分组密码算法E C B模式,用于密钥协商数据的加密保护;c ) 密码杂凑算法使用S M 3密码杂凑算法,用于完整性校验;d ) 随机数生成算法生成的随机数应能通过G M / T 0 0 0 5 2 0 1 2中规定的方法进行检测。5 .2 数字证书类型系统应使用基于非对称密码算法的数字证书体系实现用户身份认证、前端设备认证、服务器设备认证、管理平台间认证等安全功能。应为用户、前端设备、服务器设备以及管理平台签发数字证书。证书类型具体如下:a ) 用户证
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB351142017 公共安全 视频 监控 联网 信息 安全技术 要求 PDF
