犐犆犛35.040 犔80 中华人民共和国密码行业标准 犌犕/犜0077—2019 银行核心信息系统密码应用技术要求 犆狉狔狆狋狅犵狉犪狆犺狔狋犲犮犺狀犻犮犪犾狉犲狇狌犻狉犲犿犲狀狋狊犳狅狉犮狅狉犲犫犪狀犽犻狀犵狊狔狊狋犲犿狊 20190713 发布 20190712 实施 国家密码管理局 发 布 犌犕/犜0077—2019 目 次 前言 ………………………………………………………………………………………………………… Ⅲ 引言 ………………………………………………………………………………………………………… Ⅳ 1 范围 ……………………………………………………………………………………………………… 1 2 规范引用文件 …………………………………………………………………………………………… 1 3 术语和定义 ……………………………………………………………………………………………… 1 4 缩略语 …………………………………………………………………………………………………… 4 5 银行核心系统模型 ……………………………………………………………………………………… 4 6 密码应用基本要求和密码应用功能要求 ……………………………………………………………… 4 7 银行核心信息系统密码技术安全保护三级要求 ……………………………………………………… 4 7.1 基本要求 …………………………………………………………………………………………… 4 7.2 密码技术安全要求 ………………………………………………………………………………… 4 7.2.1 物理和环境安全 ……………………………………………………………………………… 4 7.2.2 网络和通信安全 ……………………………………………………………………………… 5 7.2.3 设备和计算安全 ……………………………………………………………………………… 7 7.2.4 应用和数据安全 ……………………………………………………………………………… 8 7.2.5 密码配用策略要求 …………………………………………………………………………… 8 7.3 密钥安全与管理要求 ……………………………………………………………………………… 9 7.3.1 总则 …………………………………………………………………………………………… 9 7.3.2 密钥安全 ……………………………………………………………………………………… 9 7.3.3 密钥管理 ……………………………………………………………………………………… 10 7.4 安全管理要求 ……………………………………………………………………………………… 13 7.4.1 概述 …………………………………………………………………………………………… 13 7.4.2 安全管理制度 ………………………………………………………………………………… 13 7.4.3 人员管理要求 ………………………………………………………………………………… 14 7.4.4 密码设备管理 ………………………………………………………………………………… 14 7.4.5 使用密码的业务终端要求 …………………………………………………………………… 14 8 银行核心信息系统密码技术安全保护四级要求 ……………………………………………………… 15 8.1 基本要求 …………………………………………………………………………………………… 15 8.2 密码技术安全要求 ………………………………………………………………………………… 15 8.2.1 物理和环境安全 ……………………………………………………………………………… 15 8.2.2 网络安全和通信安全 ………………………………………………………………………… 16 8.2.3 设备和计算安全 ……………………………………………………………………………… 17 8.2.4 应用和数据安全 ……………………………………………………………………………… 18 8.2.5 密码配用策略要求 …………………………………………………………………………… 19 8.3 密钥安全与管理要求 ……………………………………………………………………………… 20 Ⅰ 犌犕/犜0077—2019 8.3.1 总则 …………………………………………………………………………………………… 20 8.3.2 密钥安全 ……………………………………………………………………………………… 20 8.3.3 密钥管理 ……………………………………………………………………………………… 22 8.4 安全管理要求 ……………………………………………………………………………………… 25 8.4.1 概述 …………………………………………………………………………………………… 25 8.4.2 安全管理制度 ………………………………………………………………………………… 25 8.4.3 人员管理要求 ………………………………………………………………………………… 25 8.4.4 密码设备管理 ………………………………………………………………………………… 26 8.4.5 使用密码的业务终端要求 …………………………………………………………………… 26 附录 A (规范性附录) 安全要求对照表 ………………………………………………………………… 27 参考文献 …………………………………………………………………………………………………… 29 Ⅱ 犌犕/犜0077—2019 前 言 本标准是信息安全等级保护银行业金融机构密码技术应用要求相关系列标准之一 。 与本标准相关 的系列标准包括 : ———GM/T0073—2019《手机银行信息系统密码应用技术要求 》 ———GM/T0075—2019《银行信贷信息系统密码应用技术要求 》 ———GM/T0076—2019《银行卡信息系统密码应用技术要求 》 本标准按照 GB/T1.1—2009 给出的规则起草 。 本标准由密码行业标准化技术委员会提出并归口 。 本标准起草单位 :国家密码管理局商用密码检测中心 、中金金融认证中心有限公司 、中国银行股份 有限公司 、中国民生银行股份有限公司 。 本标准主要起草人 :邓开勇 、谢宗晓 、张大建 、马瑶瑶 、介磊 、郭晶莹 、张众 、杨辰 。 Ⅲ 犌犕/犜0077—2019 引 言 本标准与 GM/T0054—2018 《信息系统密码应用基本要求》、GM/T0073—2019《手机银行信息系 统密码应用技术要求》、GM/T0076—2019 《银行卡信息系统密码应用技术要求 》、GM/T0075—2019 《银行信贷信息系统密码应用技术要求 》共同构成了信息系统安全等级保护密码技术要求的相关配套标 准 。 其中 GM/T0054—2018 《信息系统密码应用基本要求》是基础性标准 ,本标准 、GM/T0073—2019 《手机银行信息系统密码应用技术要求 》、GM/T0076—2019 《银行卡信息系统密码应用技术要求 》及 GM/T0075—2019 《银行信贷信息系统密码应用技术要求 》是在 GM/T0054—2018 基础上的进一步 细化和扩展 。 本标准在 GM/T0054—2018《信息系统密码应用基本要求》、GB/T22239—2008《信息安全技术 信息系统安全等级保护基本要求 》、JR/T007—2012《金融行业信息系统信息安全等级保护实施指引 》 等技术类标准的基础上 ,根据现有技术的发展水平 ,提出和规定了不同安全保护等级的银行核心系统保 护要求 ,包括安全技术要求和安全管理要求 ,本标准适用于指导不同安全保护等级的银行业金融机构核 心系统中密码技术的安全建设 、安全使用与监督管理 。 银行业金融机构应依据信息安全等级保护有关技术标准与国家 、行业主管部门要求 ,对核心系统开 展包括系统定级在内的信息安全等级保护工作 。 目前银行业核心系统安全级别为三级 、四级 ,暂不存在 安全级别为一级 、二级和五级系统 ,故本标准暂不对第一级信息系统 、二级信息系统和五级信息系统提 出具体的密码技术要求 。 银行核心信息系统应依据 GB/T22240—2008《信息安全技术 信息系统安全等级保护定级指 南》,以及国家主管部门有关要求 ,进行定级 。 等级确定后 ,依据本标准选择相应级别的密码技术保护 措施 。 在本标准文本的各类安全要求中 ,“可”表示可以 、允许 ;“宜”表示推荐 、建议 ;“应”表示应该 。 Ⅳ 犌犕/犜0077—2019 银行核心信息系统密码应用技术要求 1 范围 本标准在 GM/T0054—2018、JR/T007—2012 等标准基础上 ,结合银行业金融机构核心系统的特 点及该类信息系统等级保护安全建设工作中密码技术的应用需要 ,从密码安全技术要求 、密钥安全与管 理要求 、安全管理要求三方面 ,对不同安全保护等级的核心系统中密码技术应用提出具体的要求 。 本标准适用于指导 、规范和评估银行 、金融机构的核心信息系统 。 2 规范引用文件 下列文件对于本文件的应用是必不可少的 。 凡是注日期的引用文件 ,仅注日期的版本适用于本文 件 。 凡是不注日期的引用文件 ,其最新版本(包括所有的修改单)适用于本文件 。 GB/T20547.2—2006 银行业务 安全加密设备(零售) 第 2 部分 :金融交易中设备安全符合性 检测清单 GB/T21078.1 银行业务 个人识别码的管理与安全 第 1 部分 :ATM 和 POS 系统中联机 PIN 处理的基本原则和要求 GB/T21079.1 银行业务 安全加密设备(零售) 第 1 部分 :概念 、要求和评价方法 GM/T0024 SSLVPN 技术规范 GM/T0028 密码模块安全要求 GM/T0036—2014 采用非接触卡的门禁系统密码应用指南 GM/T0054—2018 信息系统密码应用基本要求 GM/Z4001—2013 密码术语 3 术语和定义 GM/Z4001—2013 界定的以及下列术语和定义适用于本文件 。 3.1 加密 犲狀犮犻狆犺犲狉犿犲狀狋/犲狀犮狉狔狆狋犻狅狀 对数据进行密码变换以产生密
GM/T 0077-2019 银行核心信息系统密码应用技术要求
文档预览
中文文档
34 页
50 下载
1000 浏览
0 评论
0 收藏
3.0分
温馨提示:本文档共34页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
本文档由 路人甲 于 2022-05-14 08:55:43上传分享