IOT設備的安全標準

★禁止繞過系統安全機制的功能

1、?禁止存在繞過正常認證機制直接進入到系統的隱秘通道,如:組合鍵、鼠標特殊敲擊、連接特定接口,使用特定客戶端、使用特殊URL等。

2、 禁止不可管理的認證/訪問方式:包括用戶不可管理的帳號,人機接口以及可遠程訪問的機機接口的硬編碼口令,不經認證直接訪問系統的接 口等。

3、 除上述隱秘、不可管理的認證/訪問方式外, 不得含有其它任何形式的后門、木馬、惡意廣告、 吸費陷阱、惡意消耗用戶數據流量等惡意代碼或未知功能。

4、 所有帳戶都必須被用戶可見,禁止存在用戶未知的帳戶,在物料資料中提供所有帳號及管理 操作說明。(僅用于物料內部通信,且外部無法訪問的帳號,可以例外。)

5、 未文檔化的命令/參數、端口等接入方式(包括但不限于物料的生產、調測、維護用途),提供資料進行說明。

請提供:軟件列表和軟件功能清單、相關命令列表和外部開放接口列表、對外訪問資源列表、系統進程白名單(包括進程名稱和進程的功能描述)

★禁止存在未 文檔化的命令/?參數、端口等

1、不得存在客戶資料(含通信矩陣)中沒有公開的協議端口?/服務;

2、不得存在未文檔化的命令、參數等(包括但不限于產品的生產、調測、維護用途)。

★軟件完整性

1、對于涉及軟件包分發的物料應提供完整性校驗機制(如:數字簽名或者哈希值),并提供文檔說明驗證方法。

注:a、CRC不能用于完整性校驗。b、必須用其公司郵箱將完整性校驗值發送給甲方PET的公司郵箱。

2、涉及軟件包分發的物料應經過業界至少兩款知名殺毒軟件掃描,不存在病毒、木馬、惡意程序,并提供掃描報告結果。

3、與移動終端相關的軟件,升級時必須通過界面或者資料讓的形式用戶知情且可控。

安全編碼使用靜態代碼檢查工具Coverity對物料源代碼進行掃描(可只掃描高風險模塊),并對掃描的告警進行分析,確認告警的實際風險等級,對于實際風險為“高”的漏洞(CVSS 7分及以上)必須解決,提供掃描分析報告。

高風險模塊識別參考標準:

物料對外提供的所有管理和控制接口相關的代碼(如網管配置管理接口、Telnet/SSH、MML、路由協議、信令接口等)

對不可信來源的數據進行解析或處理的代碼(如,用戶面數據處理、網絡或應用協議解析、

文件解析等模塊、計費策略或者邏輯處理)

安全相關類代碼(如,認證、授權、接入控制、加解密、密鑰管理、日志審計、軟件完整性保護等模塊)

集中處理個人數據或者敏感數據的代碼(如,敏感數據匿名化)

WEB模塊(如:HTTP協議頭處理處理模塊、文件/圖片上傳處理模塊、SQL語句處理模塊、Response HTML?輸出模塊)

說明:敏感數據的具體范圍取決于產品具體的應用場景,產品應根據風險進行分析和判斷。典型的敏感數據包括認證憑據(如口令、動態令牌卡)、銀行帳號、大批量個人數據和用戶通信內容等。

安全補丁發布提供物料的安全預警以及安全補丁發布渠道。

開源軟件安全1、 提供給甲方的產品如含有開源軟件,則須對其開源軟件的漏洞進行及時檢測,并對存在的安全漏洞進行修復或升級到無漏洞的新開源軟件版本。

2、 提供開源軟件名稱、版本號列表

★通信矩陣

1、 提供清單列舉物料所有功能/特性所使用到的端口(包括系統的監聽端口、系統作為客戶端對外連接請求的所有端口);

2、 如存在動態偵聽端口,偵聽范圍必須限定在確定的必要的范圍內;

3、 未在通信矩陣中描述的端口應關閉。

具體可參考附件3.1.3作為通信矩陣交付件。

協議安全1、 系統的管理平面和近端維護終端、網管維護終端間,支持使用合適的安全協議(如SSH V2/TLS1. l/IPSec/SFTP/SNMPv3?等)

2、 對于不安全協議(如FTP、Telnet、SSHvl),?支持關閉,建議缺省關閉。產品資料中應建議用戶使用安全協議,如需使用不安全協議,應提示風險。

加密算法清單提供物料所使用的加密算法清單,說明加密算法的應用場景。

★私有密碼算法

禁止使用私有算法實現加解密,包括但不限于:

1.????自行定義的通過變形/字符移位/替換等方式執行的數據轉換算法;

2.????用編碼的方式(如Base64編碼)實現數據加密的目的的偽加密實現。

常見密碼算法的生命周期請參見3.1.2。請提供具體的算法清單(包括本算法使用目的)。

不安全密碼算法禁止使用業界已知不安全的加密算法,如,DES/3DES?(除密鑰K1≠K2≠K3外的場景)?/SKIPJACK/RC2/RSA(1024?位及以下)/MD2/MD4?等。因標準協議定義且沒有替代算法、需要與第三方系統對接、兼容老系統等情況需要使用不安全密碼算法的,應在加密算法清單中說明。

★敏感數據存儲

安全認證憑據(如口令/私鑰等)不允許明文存儲在系統中,應該加密保護。對于認證憑據的安全存儲,在不需要還原明文的場景,必須使用不可逆算法加密。對敏感數據的訪問,需采取適當的安全機制(如認證、授權或加密等)。

說明:敏感數據的具體范圍取決于產品具體的應用場景,產品應根據風險進行分析和判斷。典型的敏感數據包括認證憑據(如口令、動態令牌卡)、銀行帳號、大批量個人數據和用戶通信內容等。

敏感數據傳輸安全在非信任網絡之間進行敏感數據(包括口令,銀行帳號,批量個人數據等)的傳輸須采用安全輸通道或者加密后傳輸,有標準協議規定除外。?請提供具體的敏感數據請單(包括每種敏感數據通過什么方式保護)。

提供應用權限列表如果物料為Android應用,請參照3.1.5提供應用權限列表。

提供測試報告請提供的測試驗證報告或第三方認證報告。

其它安全需求根據產品業務安全需要定制的,可以歸類到上述分類的需求,請在相應的分類中補充,不能歸類到上述分類的其它需求,可以增加類別,在此處補充。

增加的安全需求,如:客戶需求、行業標準、產品的其它安全需求等。

?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,505評論 6 533
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 98,556評論 3 418
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 176,463評論 0 376
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,009評論 1 312
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 71,778評論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 55,218評論 1 324
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,281評論 3 441
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 42,436評論 0 288
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 48,969評論 1 335
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 40,795評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 42,993評論 1 369
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,537評論 5 359
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,229評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,659評論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,917評論 1 286
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,687評論 3 392
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 47,990評論 2 374

推薦閱讀更多精彩內容