GA 1716-2020 信息安全技术 互联网公共上网服务场所信息安全管理系统的无线上网接入产品安全技术要求.pdf
《GA 1716-2020 信息安全技术 互联网公共上网服务场所信息安全管理系统的无线上网接入产品安全技术要求.pdf》由会员分享,可在线阅读,更多相关《GA 1716-2020 信息安全技术 互联网公共上网服务场所信息安全管理系统的无线上网接入产品安全技术要求.pdf(39页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.040 A90 GA 中 华 人 民 共 和 国 公 共 安 全 行 业 标 准 GA XXXX-XXXX 信息安全技术 互联网公共上网服务场所信 息安全管理系统的无线上网接入产品安全 技术要求 Information security technology Security technical requirements for wireless internet accessing products of information security management system for public internet service area (报批稿) XXXX - XX
2、 - XX 发布 XXXX - XX - XX 实施 中华人民共和国公安部 发布 GA XXXX-XXXX I 目 次 前言 . II 1 范围 . 1 2 规范性引用文件 . 1 3 术语和定义 . 1 4 缩略语 . 1 5 产品描述 . 2 6 安全功能要求 . 2 6.1 上网管理 . 2 6.2 设备接入 . 5 6.3 自身安全要求 . 6 6.4 远程通讯端的数据交换 . 6 7 数据交换格式 . 7 7.1 前端数据交换格式 . 7 7.2 基础数据交换格式 . 12 8 数据传输规范 . 15 8.1 数据传输文件 规范 . 15 8.2 文件传输接口规范 . 19 9 统一
3、 XML Schema 格式说明 . 19 9.1 XML Schema 定义 . 19 9.2 元素信息描述 . 21 9.3 属性信息描述 . 21 9.4 取值定义描述 . 23 10 数据传输接口 . 24 10.1 TCP/UDP 接口 . 24 10.2 FTP 接口 . 25 附录 A(规范性附录)代码 . 27 附录 B(规范性附录)命名和编码规范 . 32 附录 C(规范性附录)数据传输格式样例 . 33 附录 D(规范性附录)关键字符转义 . 34 附录 E(规范性附录)厂商端口号、加密约定 . 35 GA XXXX-XXXX II 前 言 本标准按照 GB/T 1.1-2
4、009给出的规则起草。 本标准由公安部网络安全保卫局提出。 本标准由公安部信息系统安全标准化技术委员会归口。 本标准起草单位: 公安部网络安全保卫局、公安部第三研究所 。 本标准主要起草人 :顾玮、 顾建新 、俞优、 邹春明 、 赵婷 、 顾健 。 GA XXXX-XXXX 1 信息安全技术 互联网公共上网服务场所信息安全管理系统的无线 上网接入产品安全技术要求 1 范围 本标准规定了互联网公共上网服务场所信息安全管理系统的无线上网接入产品安全功能要求、数据 交换格式、数据传输规范、 统一 XML Schema格式说明、 数据传输接口等内容 。 本标准 适用于互联网公共上网服务场所信息安全管理
5、系统的无线上网接入产品的设计、开发及检 测。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。 凡是不注日期的引 用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 2260 中华人民共和国行政区划代码 GB/T 5271.8-2001 信息技术 词汇 第 8部分:安全 GA/T 2000.156-2016 常用证件代码 GA/T 380-2012 全国公安机关机构代码编制规则 3 术语和定义 GB/T 2260、 GB/T 5271.8-2001、 GA/T 2000.156-2016界定的以及下列术语和定义适用于本 文
6、件 。 3.1 无线上网 wireless internet accessing 使用具备无线网卡设备的 终端通过无线传输协议接入互联网并使用互联网资源 。 3.2 手机短消息认证 moblie phone short message authentication 在公共场所无线上网时用来对试图接入场所的无线终端进行认证,认证方式为手机短消息。 4 缩略语 下列缩略语适用于本 文件。 GA XXXX-XXXX 2 AP : 无线接入点 ( Access Point) WEP: 有线等效保密协议 ( Wired Equivalent Privacy ) WIFI:无线网( Wireless Fi
7、delity) WPA: WiFi网络安全接入 ( WiFi Protected Access) 5 产品描述 互联网公共上网服务场所是指为公众提供免费的互联网上网服务的场所,互联网公共上网服务场所 信息安全管理系统是指部署在互联网公共上网服务场所的信息安全管理系统,由前端上网接入产品和后 台远程通信端两部分组成。 后台远程通信端部署在研发单位、属地公安管理部门,可实现对前端上网接入产品的集中管理,接 收前端上网接入产品上传的各类审计数据。无线上网接入产品(以下简称产品)是指部署在该类场所, 为网民提供无线上网接入服务,同时实现上网行为审计和上传的产品。对于使用在大型场所的产品,一 般以网关或
8、者网桥模 式呈现,串联或者旁路模式部署在场所网络出口处,结合场所内已有的无线 AP设备, 为用户提供无线上网接入服务;对于使用在较小型场所的产品,一般以网关路由模式呈现,设备同时具 备无线 AP模块,为用户提供无线上网接入服务。 6 安全功能要求 6.1 上网管理 6.1.1 上网终端管理 具备控制上网终端访问互联网的管理功能,具体要求如下: a) 未通过认证的上网终端禁止访问互联网,认证成功的上网终端允许访问互联网; b) 通过认证的上网终端在可设置的一段时间内再次访问互联网时,无需二次认证; c) 上网终端若一段时间无上网操作,应将其强制下线,时间段可设。 6.1.2 上网 身份认证 6.
9、1.2.1 手机短消息认证方式 采用在网页页面或者移动 APP界面中输入手机号码和手机短消息认证密码的方式对上网人员进行认 证,并要求: a) 输入手机号码和短消息验证码; b) 无效手机短消息验证码禁止通过认证; c) 对已认证成功的移动终端,建立手机号码和终端 MAC的绑定关系,通过和 APP认证中心的数据 交换,使该终端在所有使用 APP认证方式的场所实现统一免认证上网; d) 对手机号码和 MAC 地址绑定关系应定期强制重新绑定; e) 对于更换手机号码、 MAC地址和手机号码绑定关系异常的终端,重新进行认证。 GA XXXX-XXXX 3 6.1.2.2 第三方 APP 身份认证方式
10、 支持上网人 员使用经过真实身份验证或者手机号码绑定的第三方 APP用户账号进行认证。 6.1.2.3 自助身份证件认证 支持通过识别比对上网人员自助读取身份证或其他身份证件的电子身份信息而获取的上网认证凭 证进行认证。 6.1.2.4 其他认证方式 可支持其他经过真实身份验证或者手机号码绑定等管理要求的认证方式。 6.1.3 终端上下线日志记录 记录终端上下线的日志,根据不同的上网认证方式,记录的日志信息内容 和要求 如下: a) 对于手机短消息认证方式,记录内容如 表 1所示,数据交换格式见 7.1.1; b) 对于第三方 APP认证方式,记录内容如 表 2所示,数据交换格式见 7.1.1
11、; c) 对于自助身份证 件 认证方式,记录内容如 表 3所示,数据交换格式见 7.1.1; d) 记录场所端基础数据,具体数据内容和交换格式见 7.2; e) 对暂存在本地的上下线日志记录中的敏感信息加以保护; f) 保证日志记录不被修改,并能防止非授权用户的访问; g) 数据完成上报之后本地禁止留存。 表 1 手机短消息认证方式上下线日志记录 序号 记录内容 备注 1 认证类型 无 2 认证帐号 无 3 上网服务场所编码 无 4 上线时间 无 5 下线时间 无 6 场所内网 IP 地址 无 7 源外网 IPv4/IPv6 地址 无 8 源外 网 IPv4/IPv6 起始端口号 无 9 源外
12、网 IPv4/IPv6 结束端口号 无 10 终端 MAC 地址 无 11 AP 设备编号 无 12 AP 设备 MAC 地址 无 13 移动 AP 经度 无 14 移动 AP 纬度 无 15 场强 无 16 会话 ID 无 17 X 坐标(可选) X 表示正东方向 18 Y 坐标(可选) Y 表示正北方向 19 站点信息 无 GA XXXX-XXXX 4 表 2 第三方 APP 认证方式上下线日志记录 序号 记录内容 备注 1 认证类型 无 2 认证帐号 无 3 APP 厂商名称 无 4 APP 应用 软件名称 无 5 APP 版本号 无 6 APP 终端认证码 无 7 上网服务场所编码 无
13、 8 场所类型 无 9 上线时间 无 10 下线时间 无 11 终端 MAC 地址 无 12 场所内网 IP 地址 无 13 源外网 IPv4/IPv6 地址 无 14 源外网 IPv4/IPv6 起始端口号 无 15 源外网 IPv4/IPv6 结束端口号 无 16 AP 设备编号 无 17 AP 设备 MAC 地址 无 18 移动 AP 经度 无 19 移动 AP 纬度 无 20 站点信息 无 21 场强 无 22 会 话 ID 无 23 X 坐标(可选) X 表示正东方向 24 Y 坐标(可选) Y 表示正北方向 25 终端 IMSI 码(可选) 无 26 终端 IMEI 码(可选) 无
14、 27 终端操作系统版本(可选) 无 28 终端品牌(可选) 无 29 终端型号(可选) 无 30 站点信息 无 表 3 自助身份证件认证方式上下线日志记录 序号 记录内容 备注 1 认证类型 无 2 认证帐号 无 3 身份证件类型 无 4 身份证件号码 无 5 上网人员姓名 无 6 上网服务场所编码 无 GA XXXX-XXXX 5 表 3( 续 ) 7 场 所类型 无 8 上线时间 无 9 下线时间 无 10 场所内网 IP 地址 无 11 源外网 IPv4/IPv6 地址 无 12 源外网 IPv4/IPv6 起始端口号 无 13 源外网 IPv4/IPv6 结束端口号 无 14 终端
15、MAC 地址 无 15 AP 设备编号 无 16 AP 设备 MAC 地址 无 17 移动 AP 设备经度 无 18 移动 AP 设备纬度 无 19 站点信息 无 20 场强(可选) 无 21 会话 ID 无 22 X 坐标(可选) X 表示正东方向 23 Y 坐标(可选) Y 表示正北方 向 24 站点信息 无 6.1.4 上网日志记录 记录公共上网服务场所内各终端的上网日志信息,具体要求如下: a) 日志信息应记录的具体数据内容和交换格式见 7.1.2; b) 对暂存在本地的上网记录中的敏感信息加以保护; c) 保证日志记录不被修改,并能防止非授权用户的访问; d) 数据完成上报之后本地禁
16、止留存。 6.2 设备接入 6.2.1 接入方式 具备旁路镜像、透明网桥或者网关路由等模式中的一种或者多种接入场所网络出口,实现对场所上 网流量的审计,具体要求如下: a) 旁路镜像接入:将设备的数据监控口连接在场所网络出口交换机的镜像端口上,通过交换机对 场所互联 网主干通道的数据镜像审计场所端上网的流量; b) 透明网桥接入:将设备以网桥方式串接在场所端访问互联网的主干通道上,对流经设备的上网 流量进行审计; c) 网关路由接入:将设备部署成场所端局域网连接互联网的出口网关设备或路由器,对流经设备 的上网流量进行审计。 6.2.2 网络传输影响 在线模式部署的产品,不能影响原网络系统的传输
17、性能,延时下降率不能超过 10%。 GA XXXX-XXXX 6 6.3 自身安全要求 6.3.1 标识与鉴别 具备自身标识与鉴别功能,具体要求如下: a) 提供授权管理员鉴别数据初始化的功能; b) 保护存储于设备中的鉴别数据不受未授权查阅、修改和破坏; c) 保证鉴别数据中 的登录密码具备一定的复杂度要求( 例如 密码长度 8位以上,包括数字和字母 等); d) 在鉴别尝试失败一定次数以后,终止用户建立会话的过程 , 最多失败次数仅由授权管理员设 定; e) 鉴别任何通过系统控制口履行授权管理员功能的管理员身份。 6.3.2 系统操作日志 具备系统操作日志记录和保护功能,具体要求如下: a
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 1716-2020 信息安全技术 互联网公共上网服务场所信息安全管理系统的无线上网接入产品安全技术要求 1716 2020 信息 安全技术 互联网 公共 上网 服务 场所 安全管理 系统 无线 接入

链接地址:http://www.mydoc123.com/p-1498468.html