標準解讀

《GB/T 21079.1-2011 銀行業務 安全加密設備(零售) 第1部分:概念、要求和評估方法》與《GB/T 21079.1-2007 銀行業務 安全加密設備(零售) 第1部分:概念、要求和評估方法》相比,主要存在以下幾方面的更新與調整:

  1. 技術更新:2011版標準考慮了自2007年以來加密技術和信息安全領域的新發展,可能納入了更先進的加密算法和技術要求,以應對不斷變化的安全威脅環境。

  2. 安全要求增強:鑒于網絡安全威脅的日益復雜化,2011版標準可能對安全控制措施提出了更為嚴格的要求,包括但不限于數據保護、訪問控制、設備認證及加密處理等方面,確保銀行業務在零售環節的安全性得到進一步加強。

  3. 評估方法優化:為適應新的安全挑戰,新版標準可能修訂了安全加密設備的評估方法和流程,引入了更科學、系統的評估指標和測試手段,以更準確地衡量設備的安全性能和合規性。

  4. 概念界定清晰化:針對隨著技術進步而出現的新概念或術語,2011版標準可能提供了更加明確和詳細的定義,幫助行業更好地理解和應用這些安全加密設備。

  5. 合規性指導:考慮到法律法規和行業規范的變化,新標準可能更新了與之相關的合規要求,確保銀行業務安全加密設備的使用符合最新的政策導向和監管需求。

  6. 可操作性提升:為了便于實施,2011版標準可能對一些要求進行了細化和具體化,提供了更具體的實施指南和最佳實踐建議,增強了標準的實用性和可執行性。


如需獲取更多詳盡信息,請直接參考下方經官方授權發布的權威標準文檔。

....

查看全部

  • 被代替
  • 已被新標準代替,建議下載現行標準GB/T 21079.1-2022
  • 2011-12-30 頒布
  • 2012-02-01 實施
?正版授權
GB/T 21079.1-2011銀行業務安全加密設備(零售)第1部分:概念、要求和評估方法_第1頁
GB/T 21079.1-2011銀行業務安全加密設備(零售)第1部分:概念、要求和評估方法_第2頁
GB/T 21079.1-2011銀行業務安全加密設備(零售)第1部分:概念、要求和評估方法_第3頁
GB/T 21079.1-2011銀行業務安全加密設備(零售)第1部分:概念、要求和評估方法_第4頁
GB/T 21079.1-2011銀行業務安全加密設備(零售)第1部分:概念、要求和評估方法_第5頁
免費預覽已結束,剩余27頁可下載查看

下載本文檔

GB/T 21079.1-2011銀行業務安全加密設備(零售)第1部分:概念、要求和評估方法-免費下載試讀頁

文檔簡介

ICS3524040

A11..

中華人民共和國國家標準

GB/T210791—2011/ISO13491-12007

.代替:

GB/T21079.1—2007

銀行業務安全加密設備零售

()

第1部分概念要求和評估方法

:、

Bankin—Securecrtorahicdevicesretail—

gypgp()

Part1Concetsreuirementsandevaluationmethods

:p,q

(ISO13491-1:2007,IDT)

2011-12-30發布2012-02-01實施

中華人民共和國國家質量監督檢驗檢疫總局發布

中國國家標準化管理委員會

GB/T210791—2011/ISO13491-12007

.:

目次

前言…………………………

引言…………………………

范圍………………………

11

規范性引用文件…………………………

21

術語和定義………………

31

縮略語……………………

44

安全密碼設備……………………

5(SCD)4

概述…………………

5.14

攻擊場景……………

5.24

防御措施……………

5.35

設備安全特性要求………………………

66

概述…………………

6.16

的物理安全要求………………

6.2SCD7

的邏輯安全要求………………

6.3SCD9

設備管理要求……………

710

概述…………………

7.110

生命周期階段………………………

7.210

生命周期階段的保護要求…………

7.311

生命周期階段的保護方法…………

7.412

責任…………………

7.514

設備管理的審計和控制原則………………………

7.614

評估方法…………………

815

概述…………………

8.115

風險評估……………

8.216

非正式評估方法……………………

8.317

準正式評估方法……………………

8.419

正式評估方法………………………

8.520

附錄資料性附錄有關系統安全級別的概念………

A()21

參考文獻……………………

24

GB/T210791—2011/ISO13491-12007

.:

前言

銀行業務安全加密設備零售由以下兩部分構成

GB/T21079《()》:

第部分概念要求和評估方法

———1:、;

第部分金融交易中設備安全符合性檢測清單

———2:。

本部分為的第部分

GB/T210791。

本部分按照給出的規則起草

GB/T1.1—2009。

本部分代替銀行業務安全加密設備零售第部分概念要求和評估方

GB/T21079.1—2007《()1:、

法本部分與相比主要變化如下

》,GB/T21079.1—2007:

在的物理安全要求中增加物理安全設備及采用每筆交易一個密鑰管理方式設備的描

———SCD:“”

述本版的和

(6.2.56.2.6);

在的邏輯安全要求中增加雙重控制每臺設備采用惟一密鑰要求本版的和

———SCD:、(6.3.16.3.2);

為保證和本標準第部分金融交易中設備安全符合性檢測清單已做為

———2:(GB/T20547.2—

發布的統一將本部分評估方法中的半正式評估統一為準正式評估

2006),“”“”;

對標準的結構進行了重新調整去除了原標準中部分章節的懸置段版的

———,(20074、4.1、4.2、

本版的

5.3、6、6.2、6.3、7、7.1、7.3、7.4;5.1、5.2.1、5.3.1、7.1、7.3.1、7.4.1、8.1.1、8.3.1、

8.4.1)。

本部分使用翻譯法等同采用銀行業務安全加密設備零售第部分概念

ISO13491-1:2007《()1:、

要求和評估方法

》。

為便于使用本部分做了下述編輯性修改

,:

刪除前言

———ISO。

與本部分規范性引用的國際標準有一致性對應關系的我國標準如下

:

銀行業務安全加密設備零售第部分金融交易中設備安全符合性檢測清

GB/T20547.2()2:

(GB/T20547.2—2006,ISO13491-2:2005,MOD)

本部分由中國人民銀行提出

本部分由全國金融標準化技術委員會歸口

(SAC/TC180)。

本部分負責起草單位中國金融電子化公司

:。

本部分參加起草單位中國人民銀行中國工商銀行中國銀行中國建設銀行交通銀行中信銀

:、、、、、

行北京銀聯金卡科技有限公司

、。

本部分主要起草人王平娃陸書春李曙光楊倩趙志蘭田潔仲志暉劉志剛邵冠軍李延

:、、、、、、、、、、

楊寶輝賈靜李孟琰賈樹輝劉運景蕓

、、、、、。

本部分于年首次發布本次為第一次修訂

2007,。

GB/T210791—2011/ISO13491-12007

.:

引言

本部分規定了金融零售業務中用于保護報文密鑰及其他敏感數據的安全密碼設備的物理

、(SCD)

特性邏輯特性和管理要求

、。

零售電子支付系統的安全性在很大程度上依賴于這些密碼設備的安全性安全性的提出是基于這

。

樣一些假設

:

計算機文件可能被非法訪問和處理

———;

通訊線路可能被竊聽

———“”;

輸入系統的合法的數據和控制指令可能被未授權替換

———。

在這些密碼設備上處理個人標識碼報文鑒別碼密鑰和其他機密數據時存在數據

PIN()、MAC()、,

泄漏或被篡改的風險

。

通過合理使用正確管理具有特定物理和邏輯安全特性的安全密碼設備可降低金融風險

、。

GB/T210791—2011/ISO13491-12007

.:

銀行業務安全加密設備零售

()

第1部分概念要求和評估方法

:、

1范圍

的本部分以和中定義的密碼方法為基礎規定了對

GB/T21079ISO9564、ISO16609ISO11568,

安全密碼設備以下簡稱的要求

(SCD)。

本部分有以下兩個主要目的

:

規定的操作性要求和其在整個生命周期中的管理要求

a)SCD;

對上述要求的符合性檢查方法進行標準化

b)。

應具有合適的設備特性并進行適當的設備管理前者保證了的操作性能以及為其內部數

SCD,SCD

據提供足夠的保護后者保證了的合法性即不會以非授權的方式更改如安裝偵聽裝置

;SCD,SCD(“”

等且其中的任何敏感數據如加密密鑰不會遭到泄漏或篡改

)()。

絕對的安全性實際上是無法達到的的安全性依賴于在生命周期每個階段中適當的管理和

。SCD

安全密碼特性兩者的有機結合管理程序可以通過防范措施來降低安全受到破壞的幾率目的是

。SCD,

在設備本身特性不能阻止或檢測安全攻擊的情況下提高發現非法訪問敏感數據或機密數據的可能性

,。

附錄以資料性信息的形式描述了本部分提及的適用于安全級別的概念

A,SCD。

本部分沒有涉及由拒絕服務引發的問題也沒有涉及在金融零售業務中不同在設備特

SCD,,SCD

性和管理方面的具體要求該部分內容見

,ISO13491-2。

本部分適用于金融零售業務中安全密碼設備的安全管理

溫馨提示

  • 1. 本站所提供的標準文本僅供個人學習、研究之用,未經授權,嚴禁復制、發行、匯編、翻譯或網絡傳播等,侵權必究。
  • 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打?。?,因數字商品的特殊性,一經售出,不提供退換貨服務。
  • 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質量問題。

評論

0/150

提交評論