您好,欢迎来到标准下载网!

【GB国家标准】 信息安全技术服务器安全技术要求和测评准则

本网站 发布时间: 2023-07-19 14:48:50

基本信息

  • 标准号:

    GB/T 39680-2020

  • 标准名称:

    信息安全技术服务器安全技术要求和测评准则

  • 标准类别:

    国家标准(GB)

  • 标准状态:

    现行
  • 出版语种:

    简体中文
  • 下载格式:

    .zip .pdf
  • 下载大小:

    1.66 MB

手机扫码下载更方便

标准分类号

关联标准

出版信息

其他信息

标准简介标准简介/下载

点击下载

标准简介:

GB/T 39680-2020.Information security technology-Technique requirements and evaluation criteria for server security.
1范围
GB/T 39680规定了服务器的安全技术要求和测评准则。
GB/T 39680适用于服务器的研制生产、维护和测评。
2规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 9813.3-2017计算机通 用规范第3 部分:服务器
GB/T 20272信息安全技术操作 系统安全技术要求
GB/T 25069信息安全技术术语
3术语、定义和缩略语
3.1 术语和定义
GB/T 9813.3-2017.GB/T 20272和GB/T 25069界定的以及下列术语和定义适用于本文件。
3.1.1
服务器 server
网络环境下为客户端计算机提供特定应用服务的计算机系统。
注1:计算机系统指服务器硬件系统,主要包含独立计算单元、存储单元、网络传输单元、监控管理单元、供电单元及驱动程序等。
注2:改写GB/T 9813.3-2017,定义3.1。
3.1.2
服务器引导固件 server boot firmware
负责服务器芯片组的初始化和配置,收集、汇总硬件资源信息并引导进人操作系统的程序。
3.1.3
带外管理模块 out-of-band management module
通过专用物理通道对服务器进行控制管理和维护的独立管理单元。
注:例如x86平台的基板管理控制器等。
3.1.4
带外管理模块固件 out-of-band management module firmware
存在于带外管理模块中,用于实现其功能的程序。
3.1.5
驱动程序 driver program
为操作系统或应用程序提供操作或控制服务器中特定设备的软件程序。

标准内容标准内容

部分标准内容:

ICS 35.040 L 80 中华人民共和国国家标准 GB/T 39680—2020 代替 GB/T 21028—2007、GB/T 25063—2010 信息安全技术 服务器安全技术要求和测评准则 Information security technology — Technique requirements and evaluation criteria for server security 2020-12-14 发布 2021-07-01 实施 国家市场监督管理总局 国家标准化管理委员会 发布 前言 本标准按照 GB/T 1.1—2009 给出的规则起草。 本标准代替 GB/T 21028—2007《信息安全技术 服务器安全技术要求》和 GB/T 25063—2010《信息安全技术 服务器安全测评要求》,与 GB/T 21028—2007 和 GB/T 25063—2010 相比,主要技术变化如下: a) 整合了 GB/T 21028—2007 和 GB/T 25063—2010 两项标准内容,修改标准名称为《信息安全技术 服务器安全技术要求和测评准则》; b) 修改了服务器安全等级划分,由原来的五级调整为基本级和增强级(见第 5 章,GB/T 21028—2007 的第 5 章和 GB/T 25063—2010 的第 4 章~第 8 章); c) 增加了安全功能要求中的固件安全技术要求和对应的测评准则(见 5.1.3 和 6.2.3); d) 增加了安全功能要求中的自身安全管理安全技术要求和对应的测评准则(见 5.1.6 和 6.2.6); e) 修改了操作系统安全技术要求(见附录 A,GB/T 21028—2007 的 5.1.1.2、5.2.1.2、5.3.1.2、5.4.1.2、5.5.1.2 和 GB/T 25063—2010 的 4.2、5.2、6.2、7.2); f) 删除了数据库管理系统的具体安全要求和相应的测评要求(见 GB/T 21028—2007 的 5.1.1.3、5.2.1.3、5.3.1.3、5.4.1.3、5.5.1.3 和 GB/T 25063—2010 的 4.3、5.3、6.3、7.3); g) 删除了应用系统的具体安全要求和相应的测评要求(见 GB/T 21028—2007 的 5.1.1.4、5.2.1.4、5.3.1.4、5.4.1.4、5.5.1.4 和 GB/T 25063—2010 的 4.4、5.4、6.4、7.4)。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。 本标准由全国信息安全标准化技术委员会(SAC/TC260)提出并归口。 本标准起草单位:浪潮电子信息产业股份有限公司、联想(北京)有限公司、华为技术有限公司、新华三技术有限公司、中国信息通信研究院、蓝盾信息安全技术股份有限公司、中国网络安全审查技术与认证中心、中国电力科学研究院、公安部第三研究所、中国信息安全测评中心、中国电子技术标准化研究院、国家计算机网络与信息安全管理中心、曙光信息产业(北京)有限公司、苏州浪潮智能科技有限公司。 本标准主要起草人:张东、刘刚、李汝鑫、庞婷、方晓兰、张治兵、刘强、申永波、宋桂香、王恩东、赵江、宋好好、孙彦、毛军捷、李凌、严敏辉、葛小宇、杜克宏、雷鸣、王晖、倪平、陆臻、邓雨、张宝峰、孙亚飞、孔玉婷、白欣璐、曹柱、查丽、张天涵。 本标准所代替标准的历次发布版本情况为: GB/T 21028—2007 GB/T 25063—2010 1 范围 本标准规定了服务器的安全技术要求和测评准则。 本标准适用于服务器的研制、生产、维护和测评。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 9813.3—2017 计算机通用规范 第 3 部分:服务器 GB/T 20272 信息安全技术 操作系统安全技术要求 GB/T 25069 信息安全技术 术语 3 术语、定义和缩略语 3.1 术语和定义 GB/T 9813.3—2017、GB/T 20272 和 GB/T 25069 界定的以及下列术语和定义适用于本文件。 3.1.1 服务器 server 网络环境下为客户端计算机提供特定应用服务的计算机系统。 注 1:计算机系统指服务器硬件系统,主要包含独立计算单元、存储单元、网络传输单元、监控管理单元、供电单元及驱动程序等。 注 2:改写 GB/T 9813.3—2017,定义 3.1。 3.1.2 服务器引导固件 server boot firmware 负责服务器芯片组的初始化和配置,收集、汇总硬件资源信息并引导进入操作系统的程序。 3.1.3 带外管理模块 out-of-band management module 通过专用物理通道对服务器进行控制管理和维护的独立管理单元。 注:例如 x86 平台的基板管理控制器等。 3.1.4 带外管理模块固件 out-of-band management module firmware 存在于带外管理模块中,用于实现其功能的程序。 3.1.5 驱动程序 driver program 为操作系统或应用程序提供操作或控制服务器中特定设备的软件程序。 4 概述 服务器安全技术要求包括安全功能要求和安全保障要求。安全功能要求是对服务器应具备的安全功能提出的具体要求,包括设备标签、硬件接口安全、固件安全、驱动程序安全、可靠运行支持和自身安全管理等;安全保障要求是对服务器生命周期过程提出的具体要求,包括开发、指导性文档、生命周期支持、测试、脆弱性评定和维护等。根据安全技术要求,本标准给出了相应的安全测评准则。 根据服务器安全技术发展情况及应用需求,结合服务器安全功能的强弱,以及安全保障要求的高低,本标准将服务器安全技术要求划分为基本级和增强级。与基本级内容相比,增强级中要求有所增加的内容在正文中通过“黑体”表示。 服务器配置的操作系统宜考虑的安全要求参见附录 A,服务器安全技术要求分级表参见附录 B。 5 安全技术要求 5.1 安全功能要求 5.1.1 设备标签 应在服务器显著位置设置标签,并标识服务器设备信息,包括设备型号、设备唯一识别码、生产厂商等。 5.1.2 硬件接口安全 应对具备维护或调试功能的外部硬件接口采取安全控制措施,如采用专用工具、认证等。 5.1.3 固件安全 5.1.3.1 完整性保护 完整性保护功能应满足以下要求: a) 对服务器引导固件、带外管理模块固件提供存储区完整性保护机制; b) 访问服务器引导固件时,应先进行授权控制; c) 基于可信根,在服务器启动时,对于服务器引导固件和主引导分区/初始化程序加载器进行完整性检测,并在检测到其完整性被破坏后,采取相应安全措施,如停止启动、自动恢复、报警等。 5.1.3.2 更新安全 更新安全功能应满足以下要求: a) 提供服务器引导固件和带外管理模块固件更新的用户授权机制,应在获得用户授权后允许更新; b) 服务器引导固件和带外管理模块固件更新时,应对其镜像文件的真实性和完整性进行校验,验证通过后允许更新; c) 基于可信根,对待更新的服务器引导固件镜像文件进行校验,验证通过后允许更新。 5.1.3.3 固件恢复 固件恢复功能应满足以下要求: a) 提供服务器引导固件和带外管理模块固件手动恢复机制; b) 提供服务器引导固件和带外管理模块固件自动恢复机制,在检测到固件被破坏后,采取相应的自动恢复措施,如恢复备用固件、启用备用部件等。 5.1.4 驱动程序安全 服务器厂商提供的驱动程序应提供真实性和完整性验证机制。 5.1.5 可靠运行支持 可靠运行支持应满足以下要求: a) 对服务器的电源、风扇、硬盘等部分关键部件进行冗余设计,硬盘、风扇、电源支持热插拔功能; b) 对服务器部分关键部件的温度、电压,以及风扇转速等进行安全监控,当监测数值超过预先设定的阈值时应报警; c) 提供服务器中央处理器(CPU)、硬盘、内存等部分关键部件的故障定位机制; d) 对服务器硬盘、内存等部分关键部件提供故障隔离机制,当某一部件出现故障时,服务器仍可提供计算服务。 5.1.6 自身安全管理

小提示:此标准内容仅展示完整标准里的部分截取内容,若需要完整标准请到上方自行免费下载完整标准文档。
📥 下载资源 直接下载
夸克网盘 下载大小:1.66 MB · zip
💡 点击“前往下载”将跳转至网盘页面,无需提取码,可直接保存文件。 遇到问题?
标准图片预览标准图片预览

标准图片预览:

GB/T 39680-2020 信息安全技术服务器安全技术要求和测评准则
GB/T 39680-2020 信息安全技术服务器安全技术要求和测评准则
GB/T 39680-2020 信息安全技术服务器安全技术要求和测评准则
GB/T 39680-2020 信息安全技术服务器安全技术要求和测评准则
GB/T 39680-2020 信息安全技术服务器安全技术要求和测评准则
  • 热门标准
  • GB国家标准
  • 行业新闻
设为首页 - 收藏本站 - - 返回顶部
请牢记:“bzxz.net”即是“标准下载”四个汉字汉语拼音首字母与国际顶级域名“.net”的组合。 ©2025 标准下载网 www.bzxz.net 本站邮件:wymp4wang@gmail.com