全网唯一标准王
ICS 35.030 YD CCS L07 中华人民共和国通信行业标准 YD/T 4058—2022 电信网和互联网安全防护基线配置要求和 检测要求 大数据组件 Baseline Requirements of Security Configuration for Telecom Network and Internet -Big Data Components 2022-04-08发布 2022-07-01实施 中华人民共和国工业和信息化部 发布 YD/T 4058—2022 目 次 前言. II 1 范围 2 规范性引用文件. 3 术语和定义 4 缩略语 5 大数据平台组件安全基线规范技术配置要求 5.1 基本架构. 5.2 基本要求. 5.3 安全控制点, 5.4大数据采集组件安全配置要求 11 5.5大数据处理组件安全配置要求 .15 5.6大数据存储组件安全配置要求 40 5.7 基础设施和网络系统安全配置基线要求 .59 参考文献 60 YD/T 4058—2022 前言 本文件按照GB/T1.1一2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定 起草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。 本文件由中国通信标准化协会提出并归口。 本文件起草单位:中国信息通信研究院、上海观安信息技术股份有限公司、深信服科技股份有限公 司、中国移动通信集团有限公司、中国电信集团有限公司、中国联合网络通信集团有限公司。 本文件主要起草人:赵相楠、刘明辉、朴鸿国、戴荣鑫、谢江、曾志峰、江为强、王渭清、孙艺、 徐积森、曹京、陈、魏亮。 II YD/T 4058—2022 电信网和互联网安全防护基线配置要求和检测要求 大数据组件 1范围 本文件规定了电信网和互联网中所使用大数据服务在安全配置方面的基本要求及检测要求,特别是 大数据采集组件(如Kafka、Flume等)、大数据处理组件(如Spark、Hive等)、大数据存储组件(如 Hbase、Hdfs等)及其基础设施、网络系统在安全配置方面的基本要求及检测要求。 本文件适用于使用大数据采集组件、大数据处理组件、大数据存储组件的大数据平台。 2规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件 仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本 文件。 YD/T2698一2014《电信网和互联网安全防护基线配置要求及检测要求网络设备》 YD/T2699一2014《电信网和互联网安全防护基线配置要求及检测要求安全设备》 YD/T2700一2014《电信网和互联网安全防护基线配置要求及检测要求数据库》 YD/T2701一2014《电信网和互联网安全防护基线配置要求及检测要求操作系统》 YD/T2703一2014《电信网和互联网安全防护基线配置要求及检测要求WEB应用系统》 YD/T3157一2016《公有云服务安全防护要求》 3术语和定义 GB/T5271.8一2001界定的以及下列术语和定义适用于本文件。 3.1 大数据服务bigdataservice 覆盖数据生命周期、支撑机构大数据管理和数据价值发现的多种数据活动的一种数据服务。 3.2 组件 component 1 YD/T4058—2022 对数据和方法的简单封装。 4缩略语 下列缩略语适用于本文件。 ACL 访问控制列表 Access Control List CLI 命令行界面 Command-line Interface GUI 图形用户界面 Graphical User Interface 5 大数据平台组件安全基线规范技术配置要求 由于版本不同,配置操作有所不同,本文件以如下为例(对未在本文件中列举的大数据组件,应参 照本章节基本架构、基本要求和安全控制点相关要求),给出配置操作要求: Kafka 适用于0.9.0及以上版本; Flume 适用于1.6.0及以上版本; Yarn 适用于2.7.1及以上版本; Mapreduce 适用于1.0/2.0及以上版本; Spark 适用于2.7.1及以上版本; Hive 适用于1.1.0及以上版本; Storm 适用于0.9.2及以上版本; ZooKeeper 适用于3.5.0及以上版本; Impala 适用于2.0及以上版本; Hbase 适用于1.0.0及以上版本; SJPH 适用于2.7.1及以上版本; Redis 适用于3.0.5及以上版本。 5.1 基本架构 5.1.1 基本安全架构 大数据平台特有组件及其技术安全要求,详见表1。 表1基本安全要求 基本安 组件安全 认证、访问控制、授权、审计、最小化、版本更新、数据安全等 全要求 安全目标 可信任、可用性、可追溯、保密性、健壮性 5.1.2 安全控制点架构 根据组件及其安全要求设定8个安全控制点:集群管理、身份认证、访问控制、数据保护、日志审 2 YD/T4058—2022 计、多租户安全、版本及补丁管理、默认路径。 5.1.3 3组件安全架构 从采集、存储、处理功能组件维度指导构建大数据平台安全基线规范,详见表2。 表2 组件分类 Kafka 采集组件 Flume Yarn&Mapreduce Spark Hive 处理组件 Storm Zookeeper Impala MPP Hbase 存储组件 Hdfs Redis 5.2 基本要求 5.2.1 组件安全要求 5.2.1.1 采集组件 采集组件满足如下要求: 组件应开启身份认证策略,保证不被匿名访问; 2) 访问控制策略应进行严格配置,防止未授权访问造成严重影响; 3) 应对其运行状态及用户行为等进行日志记录和审计,以对安全事件进行分析与追踪,同时确保 日志文件授权用户的权限最小化; 4) 应对其客户端及服务端的重要配置文件进行加密,避免泄露明文密码信息; 5) 应及时进行补丁更新,确保集群软件的已知漏洞得到及时修复。 5.2.1.2 处理组件 处理组件满足如下要求: 1) 组件应开启身份认证策略,保证不被匿名访问; 2) 账号权限应严格控制,防止未授权访问造成严重影响; 组件运行权限需最小化,避免程序安全风险导致的更大影响; 4) 应仅开启业务需要的服务和端口,减少暴露面; 3 YD/T4058—2022 5)应设置服务连接数限制; (9 应配置组件任务访问控制策略,仅允许指定的用户或组下处理、管理或修改大数据处理任务; 7 应对其运行状态及用户行为等进行日志记录和审计,以对安全事件进行分析与追踪; 8) 应对日志文件、日志目录进行最小化授权,避免不必要的信息泄露; (6 应以租户为单位进行资源计划和分配,对租户资源使用进行监控,确保租户之间的资源隔离策 略生效; 10)应配置数据处理过程中的数据传输加密策略; 11)应及时进行补丁更新,确保集群软件的已知漏洞得到及时修复。 5.2.1.3存储组件 存储组件满足如下要求: 1) 组件应开启身份认证策略,保证不被诺名访问; 2) 应配置组件ACL功能、设置用户认证策略,防范身份仿冒风险; 3) 应设置服务连接数限制; 4) 应设置组件访问权限和程序运行权限的最小化,避免程序安全风险导致的更大影响; 5) 应对其运行状态及用户行为等进行日志记录和审计,以对安全事件进行分析与追踪; 6) 应对日志文件、日志目录进行最小化授权,避免不必要的信息泄露; 7) 遵从服务最小化原则,关闭不必要的服务及相关端口,减少安全危险暴露面; 8) 应保证存储组件上不同租户之间的资源隔离; (6 应对WebHDFS的安全性进行加固,开启身份认证授权并进行权限检查; 10)应根据业务需要,配置高危命令禁止功能; 11)应对存储组件的数据存储、传输实施加密配置,防范信息泄露; 12)应用服务应定期检查版本状态并及时进行补丁修复。 5.2.2技术安全要求 5.2.2.1可信任 使用技术手段及安全配置,实现用户身份鉴权的可靠性及唯一性,访问权限设置的细粒度及最小化, 限制非法用户的登录及越权访问行为,保证大数据平台能被合法用户合规的进行使用 涉及安全控制点:身份认证、访问控制。 5.2.2.2可用性 为保证大数据平台各类应用服务的持续可用,在组件节点出现故障时保持服务的连续性,在系统出 现安全风险时能够及时修复,故应在大数据平台搭建时,对负载均衡及容灾措施进行相关配置,同时对 应用版本进行及时的更新及补丁修复。 涉及安全控制点:集群管理。 5.2.2.3可追溯 对分布在大数据平台各类设备、应用组件上的用户登录行为、数据访问行为、配置操作行为、设备 4

.pdf文档 YD T 4058-2022 电信网和互联网

文档预览
中文文档 63 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共63页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
YD T 4058-2022 电信网和互联网 第 1 页 YD T 4058-2022 电信网和互联网 第 2 页 YD T 4058-2022 电信网和互联网 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-06-07 01:42:59上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。