GA T 669.2-2008 城市监控报警联网系统.技术标准.第2部分 安全技术要求.pdf
《GA T 669.2-2008 城市监控报警联网系统.技术标准.第2部分 安全技术要求.pdf》由会员分享,可在线阅读,更多相关《GA T 669.2-2008 城市监控报警联网系统.技术标准.第2部分 安全技术要求.pdf(19页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 13310A 91中华人民 共和 国 公共BA安全行业标准GAT 66922008城市监控报警联网系统 技术标准第2部分:安全技术要求Technical standard of city area monitoring and alarming network systemPart 2:Technical specification of security2008-08-04发布 2008-08-04实施中华人民共和国公安部 发布目 次GAT 66922008前言1范围-12规范性引用文件13术语、定义和缩略语131术语和定义-132缩略语24联网系统安全设计原则341规范性原则342
2、先进性和实用性原则343可扩展性原则344开放性和兼容性原则345可靠性原则346系统性原则347技术与管理相结合原则348等级保护原则349分层安全原则3410最小权限原则35联网系统安全技术体系总体框架和认证及权限管理结构451总体框架452认证及权限管理结构46物理安全561监控中心电源安全562电磁兼容性安全563环境安全564设备安全565防雷接地566记录介质安全57通信和网络安全671网络传输的安全672公安专网的接入与输出安全673双网并存68运行安全681安全监控682安全审计683恶意代码防护684备份与故障恢复一685应急处理786安全管理7GAT 669220089信息
3、安全791公钥基础设施792系统时间校正793用户身份认证894接人设备认证895用户授权策略与权限管理896访问控制与业务审计997数据加密及数据完整性保护998安全域隔离9附录A(规范性附录)支持X509 V3的证书格式定义一10附录B(规范性附录)支持X509 V2的证书撤销列表(CRL)格式12附录C(资料性附录)数字证书和静态口令两种方式下的用户身份认证流程13参考文献15刖 吾GAT 66922008请注意,本部分的基本内容有可能涉及专利,本部分的发布机构不应承担识别这些专利的责任。GAT 669城市监控报警联网系统技术标准分为11个部分:第1部分:通用技术要求;第2部分:安全技术
4、要求;第3部分:前端信息采集技术要求;第4部分:视音频编、解码技术要求;第5部分:信息传输、交换、控制技术要求;第6部分:视音频显示、存储、播放技术要求;第7部分:管理平台技术要求;第8部分:传输平台技术要求;第9部分:卡口信息识别、比对、监测系统技术要求;第10部分:无线视音频监控系统技术要求;第11部分:关键设备通用技术要求。本部分为GAT 669的第2部分。本部分的附录A、附录B为规范性附录,附录C为资料性附录。本部分由公安部科技局提出。本部分由全国安全防范报警系统标准化技术委员会(SACTC 100)归口。本部分起草单位:公安部第一研究所、北京中盾安全技术开发公司、北京网新中广科技发展
5、有限责任公司、杭州恒生数字设备科技有限公司、武汉大学国家多媒体工程中心、深圳中兴力维技术有限公司、杭州华三通信技术有限公司、杭州思福迪信息技术有限公司、北京联视神盾安防技术有限公司。本部分主要起草人:房子河、栗红梅、陈朝武、张俊业、王楠、张本锋、崔云红、赵惠芳、刘剑、胡瑞敏、查敏中、王学华、戚文雅、向稳新、张鹏国、王海增、李晓峰、杨国胜、陆品祥、王娜。城市监控报警联网系统 技术标准第2部分:安全技术要求GAT 669220081范围GAT 669的本部分规定了城市监控报警联网系统(简称联网系统)安全设计原则、安全技术体系总体框架和认证及权限管理结构、物理安全、通信和网络安全、运行安全、信息安全
6、等基本技术要求,是进行城市监控报警联网系统安全建设规划、方案设计、工程实施、系统检测验收以及与之相关的系统设备研发、生产的依据。本部分适用于城市监控报警联网系统,其他领域的监控报警联网系统可参考采用。2规范性引用文件下列文件中的条款通过GAT 669的本部分的引用而成为本部分的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本部分,然而,鼓励根据本部分达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本部分。GBT 2260-2007中华人民共和国行政区划代码GBT 2659-2000世界各国和地区名称代码(eqv IS
7、O 31661:1997)GB 4943 2001信息技术设备的安全(idt IEC 60950:1999)GBT 7408-2005数据元和交换格式信息交换 日期和时间表示法(ISO 8601:2000,IDT)GBT 20271 2006信息安全技术信息系统通用安全技术要求GB 50348-2004安全防范工程技术规范GAT 3672001视频安防监控系统技术要求GAT 6691 2008城市监控报警联网系统技术标准第1部分:通用技术要求GAT 66952008城市监控报警联网系统技术标准第5部分:信息传输、交换、控制技术要求GAT 66972008城市监控报警联网系统技术标准第7部分:管
8、理平台技术要求RFC 3280 X509公钥证书和cRL3术语、定义和缩略语GAT 66912008中确立的以及下列术语、定义和缩略语适用于本部分。31术语和定义311公钥基础设施public key infrastructure包括硬件、软件、人员、策略和规程的集合,用来实现基于公钥密码体制证书的产生、管理、存储、分发和撤销等功能。312公钥证书public key certificate用户的公钥连同其他信息,并由发布该证书的证书认证机构的私钥进行加密使其不可伪造。313证书认证机构certification authority负责创建和分配证书,受用户信任的权威机构。 用户可以选择该机构
9、为其创建密钥。1GAT 66922008314注册机构registration authority为用户办理证书申请、身份审核、证书下载、证书更新、证书注销以及密钥恢复等实际业务的办事机构或业务受理点。315证书撤销列表certificate revocation list一个已标识的列表,它指定了一套证书发布者认为无效的证书。除了普通CRL外,还定义了一些特殊的CRL类型用于覆盖特殊领域的CRL。316权限管理系统privilege management system为用户、角色分配权限,并保障其正确使用的系统。317安全管理系统security management system负责对用户
10、信息及安全事件进行管理并完成安全审计等功能的系统。318安全支撑平台security supporting platform完成用户身份认证及单点登录、设备接人认证、数字签名、数据加密和访问控制等功能的系统。319物理安全physical security联网系统设备所处的物理环境的安全,是整个系统安全运行的前提。3110运行安全operation security网络与信息系统的运行过程和运行状态的安全。3111信息安全information security信息在数据收集、存储、检索、传输、交换、显示、扩散等过程中的安全,使得在数据处理层面保障信息依据授权使用,保护信息不被非法冒充、窃取、
11、篡改、抵赖。3112安全子系统security subsystem联网系统的一部分,包括公钥基础设施、权限管理系统、安全管理系统及安全支撑平台软硬件。3113安全域security domain计算机网络中从属于单一安全策略、受单个授权机构管理的多个实体构成的集合。32缩略语AES Advanced Encryption Standard高级加密标准CRL Certificate Revocation List证书撤销列表DES Data Encryption Standard数据加密标准MD5 Message Digest Algorithm 5信息摘要5NTP Network Timing
12、 Protocol网络时间协议PKICA Public Key Infrastructurecertification Authority 公钥基础设施认证机构2PMSSHASNTPSSLsMIMETSATLSURLVPNGAT 66922008Privilege Management System权限管理系统Secure Hash Algorithm安全哈希算法Simple Network Time Protocol简单网络时间协议Secure Socket Layer安全套接字SecureMultipurpose Internet Mail Extensions安全多用途网际邮件扩充协议T
13、ime Stamp Authority时间戳机构Transport Layer Security传输层安全Uniform Resource Locator统一资源定位符Virtual Private Network虚拟专用网络4联网系统安全设计原则41规范性原则联网系统安全设计应符合国家或行业相应的安全标准。42先进性和实用性原则联网系统安全设计应采用先进的设计思想和方法,尽量采用国内、外先进技术(例如:主动防御技术等)。所采用的先进技术应符合当地环境条件、监视对象、监控方式、维护保养以及投资规模等实际情况;应合理设置系统功能、恰当进行系统配置和设备选型,保证其具有较高的性价比,满足业务管理的
14、需求。43可扩展性原则联网系统安全设计应考虑通用性、灵活性,以便利用现有资源及应用升级。44开放性和兼容性原则对安全子系统的升级、扩充、更新以及功能变化应有较强的适应能力。即当这些因素发生变化时,安全子系统可以不作修改或作少量修改就能在新环境下运行。45可靠性原则联网系统安全设计应确保系统的正常运行和数据传输的正确性,在硬件的选型和配置、软件的组织和设计方法的选择、数据的安全性和完整性以及系统的运行和管理等方面都应采取必要的措施。防止由内在因素和硬件环境造成的错误和灾难性故障,确保系统可靠性。46系统性原则应采用系统优化设计,综合考虑安全子系统的整体性、相关性、目的性、实用性和环境适应性。另外
15、,与应用系统的结合应相对简单、独立。47技术与管理相结合原则联网系统安全体系应遵循技术与管理相结合的原则进行设计和实施,各种安全技术应该与运行管理机制、人员思想教育与技术培训、安全规章制度建设相结合,从社会系统工程的角度综合考虑,最大限度发挥人防、物防、技防相结合的作用。48等级保护原则应根据应用需求确定信息安全等级保护级别,并遵照信息安全等级保护原则,选择适合系统的安全保护措施。49分层安全原则按照设备的使用范围以及层次性、多监控中心的结构,设计相应的安全域,安全域内应进行安全认证和权限分配,保证相关业务和影响仅在有限范围内进行,控制权限的蔓延。410最小权限原则为设备或用户分配权限时,应在
16、不影响业务的情况下,实现功能明确、设备明确、时段明确和“权限最小化”,以有效进行权限管理。GAT 669220085联网系统安全技术体系总体框架和认证及权限管理结构51总体框架联网系统安全技术体系总体框架如图1所示,可以分为物理(实体)安全、通信和网络安全、运行安全以及信息(数据)安全四个层面。物理安全主要包括监控中心电源安全、电磁兼容性安全、环境安全、设备安全、防雷接地、记录介质安全六个方面。通信和网络安全主要包括网络传输安全、公安专网的接人安全、公安专网的输出安全三个方面。运行安全主要包括安全监控、安全审计、恶意代码防护、备份与故障恢复、应急处理、安全管理六个方面。信息安全主要包括用户身份
17、认证、接人设备认证、用户权限管理、访问控制及业务审计、数据加密及数据完整性保护、安全域隔离六个方面。图1 安全技术体系总体框架52认证及权限管理结构联网系统认证及权限管理结构如图2所示。公钥基础设施(PKI)权限管理系统(PMS)都通过安全管理系统为安全支撑平台提供基础服务。公钥基础设施(PKI)为联网系统设备和用户发放数字证书,并提供对证书有效性以及证书撤销列表(CRL)的查询服务。权限管理系统(PMS)保存系统权限策略和权限数据,为用户提供权限查询服务。安全管理系统负责用户管理,并从公钥基础设施(PKI)获取数字证书和CRL信息,从权限管理系统(PMS)获取权限信息,为安全支撑平台提供基础
18、服务。安全支撑平台为联网系统提供用户身份认证及单点登录、接人设备认证、数字签名、数据加密、访问控制等安全服务,以保证应用系统的可用性、完整性和机密性。4GAT 66922008应用系统安全服务安全支撑平台接入设备用户身份认证 单点登录 数字签名 数据加密 访问控制认证身份及证书信息f 1用户权限信息器罢睁系叫息离。,证书撤销列表(CRL)信息图2认证及权限管理结构6物理安全61 监控中心电源安全监控中心配电系统应满足GB 50348 2004中312的要求。监控中心应配备用电源,备用电源应能保证对监控中心内关键设备延长供电不少于8 h。62电磁兼容性安全联网系统抗电磁干扰性能应满足GAT 36
19、7 200l中91的要求;传输线路的抗干扰设计应符合GB 50348-2004中362的规定。联网系统电磁辐射防护性能应满足GAT 367-2001中92的要求。63环境安全监控中心机房应满足GBT 20271-2006中4111的要求,选择机房场地、实现机房内部安全防护、防火、防水、防潮、空调降温、防静电。通信线路的安全应按照GBT 20271-2006中4112的要求对通信线路进行安全防护。64设备安全主要指三类设备:联网系统前端设备、通讯设备(路由器、交换机等)和监控中心主机设备(终端计算机、服务器等)。根据设备所处位置的不同,又可分为室内设备、室外设备和移动设备。应按照GBT 2027
20、1-2006中41_21的设备标记要求、计算中心防盗要求和机房外部设备防盗要求,实现设备的安全保护。应按照GBT 20271 2006中4122的基本运行支持要求、安全可用要求和不问断运行要求设计和实现设备的可用程度。硬件设备应符合GB 4943-2001中关于电击、火灾、发热、机械、辐射、化学等安全方面的要求。65防雷接地应综合设计系统的防雷和接地。系统各组成部分的防雷和接地设计应符合GB 50348-2004中39的规定。66记录介质安全应按照GBT 20271 2006中413的公开数据介质保护、内部数据介质保护、重要数据介质保护、关键数据介质保护和核心数据介质保护的要求进行记录介质安全
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 669.2 2008 城市 监控 报警 联网 系统 技术标准 部分 安全技术 要求
