GB T 31507-2015 信息安全技术 智能卡通用安全检测指南.pdf
《GB T 31507-2015 信息安全技术 智能卡通用安全检测指南.pdf》由会员分享,可在线阅读,更多相关《GB T 31507-2015 信息安全技术 智能卡通用安全检测指南.pdf(48页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 305.40 L 80 :-;.-:;-iII n飞二.二二.元.王吉、1,7一一一一一一一一一一气二二二号.飞.画面中华人民共和国国家标准GB/T 31507-2015 信息安全技术智能卡适用安全栓京;12民Info:rmation security techn.cgy-General testing guide for security of SIT.l号时:c立了d2015-05-15发布2016-01-01实施气。,。俨的产呼中华人民共和国国家质量监督检验检瘦总局啦舍中国国家标准化管理委员会。叩中华人民共和国国家标准信息安全技术智能卡迪刷去全撞副指南GB/T 31507-201
2、5 号等中国标准出版社出版发行北京市朝阳区和平里西街甲2号(100029)北京市西城区三里河北街16号(100045)网址总编室:(010)68533533发行中心:(010)51780238读者服务部:(010)68523946中国标准出版社秦皇岛印刷厂印刷各地新华书店经销* 开本880X12301/16 印张3字数83千字2015年5月第一版2015年5月第一次印刷祷书号:155066. 1-51176定价42.00元如有印装差错由本社发行中心调换版权专有侵权必究举报电话:(010)68510107GB/T 31507-2015 目次前言. . . . . . . . . . . . .
3、. . . . . . . m 1 范围. . . 2 规范性引用文件. 3 术语、定义和缩略语4 智能卡安全检测总则. . . . 3 4.1 受测件的一般模型4.2 检测主体和客体. . . 4 4.3 检测目的. . . . . . . . . . 4 4.4 检测依据. 4.5 检测内容. . . . . . . . . . . . . 5 4.6 检割要素. . 4.7 检测过程.5 安全功能查证5.1 概述5.2 实施说明. . . . .叫.,.川.噜85.3 实施内容. . . . . . . . . . . . . 8 6 渗透注检测. . . . .11 6.1 概述. .
4、 6.2 渗透性检测准备. . . . . . . . . . . 12 6.3 渗透性检测实施方案. . . . . . . . . . 13 6.4 渗透性检测实施. . 6.5 渗透性检测报告制7 检测报告. . 15 7.1 概述. . . . . . . 15 7.2 报告主要内容. . . . . 15 7.3 关于攻击场景的描述尺度. . . . 15 附录A(资料性附录)智能卡安全功能集. . . . 16 附录B(资料性附录)智能卡攻击方法. . . . 20 附录C(资料性附录)智能卡安全检测框架. . . 23 附录D(资料性附录)主题检测大纲文件结构举例. . . 26
5、 附录E(资料性附录)定制化服务的检测方案模桓. . . 30 附录F(资料性附录)实验室准备与启动. . . 32 附录G(规范性附录)智能卡安全检测分级方法. . . 38 参考文献. . . . . . . . . . 42 I GB/T 31507-2015 图1封闭结构的智能卡产品. . . . . . . . . . . . . . . . 3 图2开放结构的智能卡产品. . . . . . . . . . . . . . . . . . 3 图3智能卡芯片的基本结构. . . . . . . . . . . . . . . 4 图4检测要素. . 图5检测过程图6安全功能查证=输
6、人、过程和输出. 图7安全功能查证主要内容. . . . . . . . . . . . . . 8 图8文档审查z输入、输出. . . . . . . . . . . 9 图9源代码检查z输入、输出. . . . . . . . . . . . . . 9 图10独立性安全功能检测z输入、过程和输出. . . . . . . . . . . . . . . 10 图11渗透性检测z输入、方法、工具、技术和输出. . . . . . . . . . . . . . 12 图12渗透性检测过程. . . . . . . . . . . . . . 14 图C.l渗透性芯片层检测框架示例图. .
7、. . . . . . . . . . . . . . 25 图F.1准备与启动阶段的三个子阶段. . . . . . . . . . . . . 32 图F.2实验室准备=输人、准备过程和输出图F.3项目准备z输入、输出. . . . . . . . . . . . . . . . . . . . . 34 图F.4检测内容与边界. . . . . . . . . . . . . . . . 35 表C.l检测用例模板. . . . . . . . . . . . . . . . . . 24 表D.lMCC01-1半侵人-芯片准备-1. . . . . . . . . . . . . .
8、. . . . . . . 28 E . GB/T 31507-2015 前首E习本标准按照GB/T1.1-2009给出的规则起草。本标准由全国信息安全标准化委员会(SAC/TC260)提出并归口。本标准起草单位z国家信息技术安全研究中心、中国电子技术标准化研究院、国民技术股份有限公司、中国信息安全测评中心、中国金融电子化公司标准化中心。本标准主要起草人z方进社、宫亚峰、隋忻、贾嘉、熊克琦、张正义、王欢、杜楠、陈星、高建、牟宁波、张聊斌、杨永生、李国俊、韩建国、田小雨、赵晓荣。阳皿信息安全技术智能卡通用安全检测指南1 范围本标准规定了智能卡类产品进行安全性检测的一般性过程和方法。本标准适用于智
9、能卡安全性检测评估和认证。2 规范性引用文件GB/T 31507-2015 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注目期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单适用于本文件。GB/T 20276-2006信息安全技术智能卡嵌入式软件安全技术要求CEAL44培强级)GB/T 22186-2008 信息安全技术具有中央处理器的集成电路口。卡芯片安全技术要求(评估保证级4增强级)CCDB-2008-04-001 智能卡的潜在应用攻击CAppli.:a.tionof Attack Potential to Sma.rtcds V.2.5) 3 术
10、语、定义和缩暗语3.1 术语翻定义下列术语和定义适用于本文件。3.1.1 智能卡smart card 具有中央处理器(CPU)的集成电路。C)卡,是将一个具有中央处理器的集成电路芯片镶嵌于塑料基片中,并封装成卡的形式。注z从数据传输方式上可分为接触式智能卡和非接触式智能卡。3.1.2 智能卡产品smart card production 具有CPU集成电路芯片和芯片操作系统的智能卡,且包括非标准形态但同样具有CPU集成电路芯片和芯片操作系统的产品。注2智能卡产品的标准形态和技术规格被GB/T14916-2006和GB/T16649系列国家标准以及ISO/IEC7816、ISO/IEC 1444
11、3国际标准所规定z智能卡产晶整体可作为复合性受测件。3.1.3 姐立安全功能撞测independent security Cunctional t四ting由评估者(或其委托的具有资质的专业实验室)所独立进行,但要根据并参考开发者的功能检测文档和(或)利用开发者的检测资源,对智能卡安全功能集合的子集(参见附录A)和检测文档抽样进行的安全功能检测。GB/T 31507-2015 3.1.4 渗道性检副penetration testing 由评估者基于对受测智能卡的脆弱性分析而进行的,以获取智能卡的安全资产、旁路或破解智能卡的安全机制为目标,以模仿攻击技术为手段(参见附录B)的安全性检测。3.1
12、.5 侵入栓刮invasive t四ting掺透性检测的一类。通过打开芯片的封装并取出片芯,使用精密电子设备对片芯的物理结构和电路信号进行观察、测量,或改变某些电路单元的功能以获取密钥等敏感信息,检测芯片对侵入攻击的防御能力。3. 1.6 半侵入检测semi-invasive tesling 渗透性检测的一类。通过打开芯片的顶部或底部封装层,在其运行的特定时刻使用光注人、电磁操纵、放射线注入等手段,以获取敏感信息,检测芯片对半侵人攻击的防御能力。3. 1.7 非僵入栓测80B问invasivet四ting渗透性检测的一类。不对芯片进行任何物理损伤或改变,在其运行的特定时刻,通过采集并观察其能耗
13、、时间或电磁辐射等物理量,并进行相应分析以获取敏感信息;或通过故障引人方式和差错分析的方法检测芯片对非侵入攻击的防御能力。3.1.8 评估者evalnator 所涉及的检测受测件活动及其安全性评估活动的执行者,通常由专业的智能卡安全检测、评估人员或机构担任。3. 1.9 蚕托者(委托方)sponsor 委托人可以是政府或行业管理部门,亦可以是检测对象(受测件)的设计者、开发者、制造者、拥有者或其应用系统的业主等。3.1.10 其他角色other ruler 受测件的设计、开发、制造和使用人员。3. 1. 11 虚拟机virtoal machine 通过软件模拟的具有完整硬件系统功能的一种特殊的
14、软件,在计算机平台和终端用户之间创建一种环境,而终端用户则是基于这个软件所创建的环境来操作软件。3.2 缩暗语2 下列缩略语适用于本文件。CC: 信息安全评估通用准则(CommonCriteria for Information Technology Security Evalu ation) CEMCC:体系中信息安全评估方法论(CommonMethodology for Information Technology Secu-rity Evaluation) COS: (智能卡芯片操作系统(ChipOperating System) CPU: 中央处理器(CentralProcessing
15、 Unit) EAL: 评估保证级(EvaluationAssurance LeveD EEPROM:电可擦除可编程只读存储器(Electrically-Erasable Programmable Read-only Memory) GB/T 31507-2015 FLASH: 闪存(Flashmemory) IT: 信息技术(lnformationTechnology) 1/0: 输入/输出(lnputjOutput) IC: 集成电路(lntegratedCircuit) PP: 保护轮廓(ProtectionProfile) RAM: 随机存取存储器(Random-AccessMemor
16、y) ROM: 只读存储器(Read-OnlyMemory) ST: 安全目标(SecurityTarget) 4 智能卡安全检测总则4.1 受测件的一般模型4.1.1 封闭结构的智能卡产品封闭结构的智能卡产品即所谓Native卡产品,它们的COS通常是专门为某类应用或某个行业开发的,其操作系统与应用密切相关,所以一般不具有通用性。基本结构如图l所示。应用软件操作系统(OS)专用测试软件智能卡芯片硬件图1封闭结掏的智能卡产晶4.1.2 开雄结构的智能卡产晶嵌入式软件开放结构智能卡产品,在其操作系统层与应用层间夹有一个虚拟机层面,各类不同应用程序可灵活加载、运行或卸载,见图2。典型产品如JAVA
17、卡。应用程序应用程序虚拟机操作系统(OS)专用服务软件专用测试软件智能卡芯片硬件圈2开放结构的智能卡产晶嵌入式软件3 GB/T 31507-2015 4.1.3 智能卡芯片智能卡芯片由微处理器、安全电路组件、时钟电路、复位逻辑和输入/输出端口和存储器组成,可能还有硬件的随机数发生器和密码算法协处理器。芯片还可包括用于制作期间的检测专用软件。专用软件(也称为芯片固件),除检测外也可提供附加服务(如COS可调用的底层程序库).除芯片专用软件外,芯片中还可能包含进行检测的硬件。在芯片上运行的所有其他软件都称为嵌入式软件,不属于芯片的一部分,见图3.Clock Circuitry (时钟电路)Rese
18、t Logic (复位逻缉)ROM!Flash 只读存储器/快速擦写)-IC专用软件I/OIn能rface(输入/输出接口)CPU(中央处理器)EEPROM!Flash (电擦除可编程只读存储错/快速擦写)一数据Sec町ityCircuitry (安全电路)Proc届四r(密码处理器)圈3智能卡芯片的基本结构注2智能卡芯片可独立成为受测件。4.1 .4 智能卡嵌入式软件嵌入式软件指存储在智能卡卡内并可运行的软件,主要功能是控制智能卡和外界的信息交换,管理智能卡的存储器并完成各种命令的处理。嵌入式软件可存储在非易失性非编程存储器(只读存储器)内,也可存储于非易失性可编程存储器例如EEPROM或闪
19、存)内。嵌入式软件一般由基础软件(操作系统、通用例程和解释器)和应用软件组成,并且不是由芯片商开发的。嵌入式软件的基本模型可见图1和图2中嵌入式软件部分。注g智能卡嵌入式软件也可独立成为受测件。4.2 检测主体和窑体4.2.1 主体检测主体为检测者和评估者。4.2.2 客体检测客体即受测件,它们一般为智能卡芯片、智能卡嵌入软件或智能卡产品。4.3 检测目的检测目的指为智能卡芯片、嵌入式软件和智能卡产品的设计、生产、应用提供安全性评估的客观依据.GB/T 31507-2015 4.4 检测依据检测依据指依据有关标准及其相关技术文档和委托方确认文件实施检测。4.5 栓测内容4.5.1 检测内容定义
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 31507 2015 信息 安全技术 智能卡 通用 安全 检测 指南
