全网唯一标准王
ICS35.240 CCS L77 准 国 体 标 T/CCSA 576—2024 关系型数据库安全能力技术要求 与测试方法 Technical requirements and test method of relational database security capability 2024 - 11 - 11 发布 2025-01-01实施 发布 中国通信标准化协会 版权声明 本技术文件的版权属于中国通信标准化协会,任何单 位和个人未经许可,不得进行技术文件的纸质和电子等任 何形式的复制、印刷、出版、翻译、传播、发行、合订和 宣贯等,也不得引用其具体内容编制本协会以外各类标准 和技术文件。如果有以上需要请与本协会联系, 邮箱: IPR@ccsa. org. cn 电话:62302847 T/CCSA 576—2024 目 次 前言 II 引言 III 范围 1 规范性引用文件 2 术语和定义 3 缩略语, 总体概述 5 技术要求 6 用户标识与身份鉴别能力 6. 1 6. 2 访问控制能力 6.3 数据存储安全能力 6. 4 数据通信安全能力 6. 5 安全审计能力 测试方法 7 7. 1 用户标识与身份鉴别能力 7. 2 访问控制 7.3数据存储安全 7.4数据通信安全 13 安全审计 7. 5 T/CCSA 576—2024 前言 本文件按照GB/T1.1一2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定 起草。 请注意本文件某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。 本文件由中国通信标准化协会提出并归口。 本文件起草单位:中国信息通信研究院、华为技术有限公司、云和恩墨(北京)信息技术有限公司、 中兴通讯股份有限公司、武汉达梦数据库股份有限公司、北京融信数联科技有限公司、郑州信大捷安信 息技术股份有限公司、北京人大金仓信息技术股份有限公司、阿里云技术有限公司、蚂蚁科技集团股份 有限公司、腾讯云计算(北京)有限责任公司。 本文件主要起草人:马嘉慧、刘蔚、刘思源、马鹏玮、齐丹阳、魏凯、姜春宇、田稼丰、王绍宇、 李轶楠、田兵、崔志伟、王文娟、陈河堆、屠要峰、朱业、邹海丽、吕伟初、程静、方红霞、石建军、 成立立、张广志、李国强、刘为华、刘献伦、董文、王建华、李成龙、王天振、付大超、汪晟、彭晋、 郭智慧、王枫、刘迪、程昌明、邢帆。 II T/CCSA 576—2024 引言 为适应信息通信业发展对标准文件的需求,由中国通信标准化协会组织制定“中国通信标准化协会 团体标准”,推荐有关方面采用。有关对本标准的建议和意见,向中国通信标准化协会反映。 本文件规定了关系型数据库安全能力的技术要求与测试方法的范围、总体框架。涉及关系型数据库 管理系统通过多种安全控制措施,保护其管理的数据及系统自身在机密性、完整性、可用性方面所体现 出的安全能力,覆盖用户标识与身份鉴别、访问控制、数据存储安全、数据通信安全和安全审计五个能 力域。 本文件适用于关系型数据库安全能力的评价与指导,可供各行业组织参考,也可作为第三方评估机 构衡量关系型数据库安全能力的标准依据。 III T/CCSA 576—2024 关系型数据库安全能力技术要求 与测试方法 1范围 本文件规定了关系型数据库安全能力的技术要求与测试方法,包括:用户标识与身份鉴别能力、访 问控制能力、数据存储安全能力等要求和对应的测试方法 本文件适用于关系型数据库安全能力的评价与指导,可供各行业组织参考,也可作为第三方评估机 构衡量关系型数据库安全能力的标准依据。 2规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件, 仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本 文件。 GB/T5271.17-2010 信息技术词汇第17部分:数据库 3术语和定义 GB/T5271.17-2010界定的以及下列术语和定义适用于本文件。 3.1 数据库database 按照数据结构来组织、存储和管理数据的仓库,是一个长期存储在计算机内的、有组织的、可共享 的、统一管理的大量数据的集合。 3.2 用户标识useridentification 用户通过唯一性标识,如用户名和口令等方式登录数据库管理系统。 3.3 多重鉴别multipleauthentication 多种方式鉴别用户标识唯一性,避免单一的用户口令认证的能力。 3. 4 访问控制access control 通过定义和验证用户权限、规范用户访问数据库资源的一种安全措施,对数据库资源的操作权限进 行管理,保证用户只有在授权的情况下,才能访问自已权限范围内或与自已安全级别相符的数据库对象 的能力。 3.5 强制访问控制mandatoryaccesscontrol 通过安全标记,使用户只能访问与自已安全级别相符的数据对象。 3.6 三权分立separationofpowers 数据库管理员、安全管理员和安全审计员角色三权完全分离。 3.7 审计audit 审计人员可以查看所有用户的操作记录,为明确事故责任提供证据支持。 1 T/CCSA 576—2024 3.8 加密引擎encryption engine 用户可以用自定义的加密算法来加密自己的核心数据。 3.9 资源限制resourcelimitation 可以对网络资源和磁盘资源进行配额设置,防止恶意资源抢占。 3. 10 透明存储加密transparent storage encryption 数据加密功能对用户来说是完全透明无感知的。 4缩略语 下列缩略语适用于本文件。 DCL:数据控制语言(DataControlLanguage) DDL:数据定义语言(Data DefinitionLanguage) DQL:数据查询语句(DataqueryLanguage) I/0:输入/输出(Input/Output) SQL:结构化查询语言(StructureQueryLanguage) 5总体概述 关系型数据库安全能力即具备能够通过多种安全控制措施保护其管理的数据及系统自身在机密性、 完整性、可用性方面所体现出的安全能力,包括用户标识与身份鉴别、访问控制、数据存储安全、数据 通信安全和安全审计。 6技术要求 61用户标识与身份鉴别能力 用户标识与身份鉴别能力是指能够保证注册到数据库管理系统中的用户具有唯一性的标识;且具 备保证登录到数据库管理系统中的用户身份的真实性的能力。 关系型数据库安全能力应具备用户标识与身份鉴别的基本能力,具体包括: a)用户标识:应支持登录到关系型数据库管理系统的用户标识具有唯一性的能力; b) 用户身份验证模式:应支持通过数据库口令(如用户口令)或操作系统的身份验证、数字证书 认证、可信第三方(kerberos)等方式,鉴别登录到数据库管理系统用户的身份真实性的能力; 多重鉴别:宜支持具有多重鉴别,避免单一的用户口令认证的能力; c) (P 鉴别信息保护:应支持数据库用户的鉴别信息在存储和传输过程中的机密性; 口令策略:应支持具有用户口令的复杂度校验,以及控制口令重试次数、延时重试时间和使用 e) 期限的能力; f) 白名单控制:应支持具有通过配置白名单来对用户进行过滤的能力。 6.2访问控制能力 通过定义和验证用户权限、规范用户访问数据库资源的一种安全措施,是通过对数据库资源的操作 权限进行管理,保证用户只有在授权的情况下,才能访问自已权限范围内或与自已安全级别相符的数据 库对象的能力,具体包括: a)对象访问控制:应支持具有对各种通用数据库对象(如表、函数、视图等)访问权限控制的能 力; b) 角色管理:应支持具有以角色来进行权限管理的控制模式的能力; c) 行或列级访问控制:宜支持具有行级或列级对象数据的访问权限控制的能力: 2

.pdf文档 TCCSA 576-2024 关系型数据库安全能力技术要求与测试方法

文档预览
中文文档 21 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共21页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
TCCSA 576-2024 关系型数据库安全能力技术要求与测试方法 第 1 页 TCCSA 576-2024 关系型数据库安全能力技术要求与测试方法 第 2 页 TCCSA 576-2024 关系型数据库安全能力技术要求与测试方法 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-06-07 01:23:11上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。