国家标准项目《网络关键设备安全技术要求 路由器设备》由 TC485(全国通信标准化技术委员会)归口 ,主管部门为工业和信息化部(通信)。
主要起草单位 中国信息通信研究院 、华为技术有限公司 、杭州迪普科技股份有限公司 、北京启明星辰信息安全技术有限公司 、新华三技术有限公司 、中兴通讯股份有限公司 、联想(北京)有限公司 。
| 33 电信、音频和视频工程 |
| 33.040 电信系统 |
| 33.040.40 数据通信网 |
本标准对列入网络关键设备目录的路由器设备在标识安全、冗余备份恢复与异常检测、漏洞与缺陷管理、预装软件启动及更新安全、用户身份标识与鉴别安全、访问控制安全、日志审计安全、通信安全、数据安全等方面提出了安全功能要求。 并将标准内容分为基础级和增强级。基础级(通用商用设备):适用于普通企业网络,重点保障设备基本安全功能,满足大多数场景的基础安全需求,避免过度配置带来的成本负担。增强级(关键信息基础设施):面向金融、能源、运营商等关键使用场景,此类应用场景业务连续性要求高,承担重要和关键数据通信任务,需设备具备更高安全性要求。 主要修订内容如下: 一是在标准中增加设备基线要求,包括默认开启口令复杂度检查功能、默认关闭高危端口和不必要的服务、提示不安全协议的使用、默认配置账号最小化权限、明确日志留存告警以及供应链安全保障要求等。 二是增加部分设备基础内生安全功能的标准要求,包括黑白名单功能、用户身份鉴别机制与鉴别证书/密钥认证、提示不安全的算法功能要求、uRPF功能要求等。 三是形成标准分级,将标准分为基础级和增强级。基础级要求网络关键设备路由器设备应当具备基本安全能力,如默认状态不开放高危服务、不安全的通信管理协议默认关闭、建立漏洞管理机制、具备冗余及备份恢复能力、设备基础攻击防护等;增强级要求网络关键设备路由器设备网络安全能力在满足基础级要求的基础上,增加部分高级内生安全功能要求,以兼顾安全性与可行性,这类安全功能目前只覆盖部分型号设备,包括栈保护功能、数据段执行保护功能、安全启动功能、串口人机接口账户身份认证、BGP RPKI功能以及入侵检测功能等。