网站地图 | Tags | 热门标准 | 最新标准 | 订阅

RB/T 084-2022 智能家居产品信息安全评价规范 清晰版

  • 名  称:RB/T 084-2022 智能家居产品信息安全评价规范 清晰版 - 下载地址1
  • 类  别:认证认可标准
  • 下载地址:[[下载地址1]][[下载地址2]]
  • 提 取 码
  • 浏览次数:3
下载帮助: 发表评论 加入收藏夹 错误报告目录
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表
新闻评论(共有 0 条评论)

资料介绍

ⅠCs 03 . 120 . 20 CCsA 00

中华人民共和国认证认可行业标准

RB/T 084-2022

智能家居产品信息安全评价规范

specification for information security eⅤaluation of smart home products

2022-10-11 发布 2023-01-01 实施

国家认证认可监督管理委员会发 布中国 标准 出版 社出 版

前言

本文件按照 GB/T1. 1-2020《标准化工作导则第 1 部分:标准化文件的结构和起草规则》的规定起草。

请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。

本文件由国家认证认可监督管理委员会提出并归口。

本文件起草单位:中国网络安全审查技术与认证中心、信息产业信息安全测评中心、中国科学院信息工程研究所、海尔优家智能科技(北京)有限公司、美的集团股份有限公司、中国信息通信研究院。

本文件主要起草人 : 申永波、毕强、董晶晶、王峰、胡铭铭、茹昭、刘陶、王雅哲、刘宇、祖岩岩、杨坤、霍珊珊、刘思蓉、辛建峰、刘玉岭。

1 范围

本文件规定了智能家居产品在联网情况下的信息安全评价规范 , 包括安全评价内容和要求、安全评价方法和结果。

本文件适用于对智能家居产品进行检测、评估和认证。

2 规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中 , 注日期的引用文件 , 仅该日期对应的版本适用于本文件 ; 不注日期的引用文件 , 其最新版本 (包括所有的修改单)适用于本文件。

GB/T18336. 1-2015 信息技术安全技术信息技术安全评估准则第 1 部分:简介和一般模型

GB/T25069 信息安全技术术语

GB/T35134 物联网智能家居设备描述方法

GB/T35273 信息安全技术个人信息安全规范

GB/T39190 物联网智能家居设计内容及要求

3 术语、定义和缩略语

3 . 1 术语和定义

GB/T18336. 1-2015、GB/T25069、GB/T35134、GB/T35273和 GB/T39190界定的以及下列术语和定义适用于本文件。为了便于使用 , 以下重复列出了 GB/T35134和 GB/T39190中的某些术语与定义。

智能家居设备 smart home device

具有网络通信功能 , 可自描述、发布并能与其他节点进行交互操作的家居设备。

[来源: GB/T35134-2017 , 3.2] 3.1.2

控制终端 control terminals

具有人机交互界面 , 能够实现对智能家居设备控制操作的设备。

[来源: GB/T39190-2020 , 3.5 , 有修改] 3.1.3

控制端应用 control application

安装在控制终端上 , 由用户操作 , 能对智能设备进行远程操作的应用程序。

智能家居应用服务平台 application service platform of smart home

能够提供各种智能家居设备联网接入 , 实现对智能家居设备进行管理、操作、控制等功能的平台

系统。

[来源: GB/T39190-2020 , 3.4 , 有修改]

3 . 2 缩略语

下列缩略语适用于本文件。

ARp:地址解析协议(Addre55Re5olution protocol)

HTTps: 安全超文本传输协议(Hypertext Tran5fer protocol over secure socket Layer)

ⅠD:身份标识(Ⅰdentification/Ⅰdentity)

Ⅰp:网际协议(Ⅰnternet protocol)

MAC:物理地址(Media Acce55Control Addre55)

4 总则

本文件中的智能家居产品包括智能家居设备、控制端应用、智能家居应用服务平台。 典型应用场景及逻辑架构如图 1 所示。

图 1 智能家居产品典型应用场景及逻辑架构

智能家居产品采用了“控制端应用一智能家居应用服务平台一智能家居设备”的系统架构。 用户通过控制端应用对智能家居设备进行远程控制 , 智能家居设备通过无线网络等方怯直接或者间接接入到智能家居应用服务平台。

智能家居设备通常由控制端应用进行配网操作 , 并连接智能家居应用服务平台进行激活。 之后由控制端应用发起 , 三者互相交互实现用户和智能家居产品的绑定操作。

在对设备进行远程控制时 , 通过控制端应用向智能家居应用服务平台发送控制指令 , 平台在检测控制指令的合法性 , 验证权限后 , 将指令下发给智能家居设备执行。

第 5 章规定了智能家居产品的安全评价内容和要求 , 包括安全功能和安全保障。其中 , 安全功能方面 , 从智能家居设备、控制端应用和智能家居应用服务平台、通信安全、个人信息保护等提出了具体的评价内容和要求 , 其中智能家居设备包括设备添加与绑定、安全审计、数据保护、固件安全及其他要求(如适用);控制端应用包括身份鉴别、数据保护、应用安全和运行安全 ; 智能家居应用服务平台包括标识与鉴别、访问控制、安全审计、安全管理和数据保护。 安全保障方面 , 从开发、指导性文档、生命周期支持、测试和脆弱性评定等提出了具体的评价内容和要求。 第 6 章给出具体的评价方法来验证智能家居产品是否满足评价内容和要求 , 包括了安全功能评价和安全保障评价 , 最后给出评价结果。

5 评价内容和要求

5 . 1 安全功能要求

5 . 1 . 1 智能家居设备

5 . 1 . 1 . 1 设备添加与绑定

用户使用智能家居设备前,应先将设备绑定或添加到自 己的账户下,然后可在控制端应用中对设备进行管理和操控。 具体技术要求如下 :

a) 智能家居设备应具备唯一的网络身份标识,以便于应用服务平台及控制端应用对其进行绑定和管理 ;

b) 智能家居设备只有在与合法账户绑定之后,方可执行网络控制操作 ;

c) 智能家居设备一次只能与一个主控制账户绑定,只有原主控制账户解绑或对设备进行重置后更换主控制账户 ;

d) 其他账户如要添加智能家居设备,应获得主控制账户显怯授权或主控制账户的邀请,添加后才可获取智能家居设备控制权 ;

e) 主控制账户可删除设备名下的其他账户,并保证删除后的账户将失去设备的控制权 ;

f) 若智能家居设备通过重置方怯更换主控制账户,之前所有添加该设备的账户将与该设备自行解除绑定关系。

5 . 1 . 1 . 2 安全审计

智能家居设备发生网络交互时,设备应记录日志,并传输到服务平台。 具体要求如下 :

a) 应对各项关键操作进行审计记录,可记录事件包括但不限于 :

1) 对鉴别机制的任何使用(如智能家居设备与应用服务平台的验证成功与失败等);

2) 通信会话的终止(包括设备的正常终止和非正常终止);

3) 对智能家居设备的关键操作(如设备的启停、升级等);

b) 事件记录应包含事件的日期和时间、事件的类型、主体标识、客体标识和结果 ;

c) 本地审计记录应有相应的保护措施,防止存储空间超过阈值后审计记录被破坏 ;

d) 应保证审计记录向服务平台转移时的传输安全。

5 . 1 . 1 . 3 数据保护

智能家居设备对存储在设备内的重要数据(如网络认证证书和会话 ⅠD 等) 提供安全防护,要求如下 :

a) 应保护重要数据的存储安全 ;

b) 本地缓存的重要数据应采用加密存储、限制读取等安全保护措施 ;

c) 智能家居设备网络端口不应泄露重要数据信息 ;

d) 应对接收到的控制数据进行识别,确保只执行安全的数值,如数据超过了设定的限值,应采取相应的动作(如不执行或进入自保护状态等)。

5 . 1 . 1 . 4 固件安全

智能家居设备的固件通过网络或本地接口升级,升级后新版本固件代替原固件,在设备启动后运行。安全要求如下 :

a) 应对固件进行安全保护,确保固件不能通过串口读取等常规手段从设备中提取出来,固件中的

关键代码及重要数据(如鉴别数据、密钥等)应防篡改、防逆向 ;

b) 对固件升级包、固件升级版本进行完整性校验和来源可靠性验证,校验通过后才允许升级 ;

c) 固件升级失败应保持升级前固件版本,不允许固件升级到比当前版本更低的版本 ;

d) 应确保使用的第三方组件和开源软件不存在已知高危安全漏洞。

5 . 1 . 1 . 5 其他要求 (如适用)

智能家居设备通过具备网关能力的设备连接到家庭网络和服务平台,针对于这类提供网关能力的特殊设备,即智能家居网关设备,增加以下的安全要求 :

a) 智能网关设备应具备白名单功能,包括 MAC 地址和 ⅠP 绑定功能、基于源地址的数据包拦截功能、基于 ⅠP 的恶意网址拦截功能 ;

b) 智能网关设备应能控制连接设备数量,并采取措施缓解拒绝服务攻击 ;

c) 智能网关设备应采用安全路由协议。

5 . 1 . 2 控制端应用

5 . 1 . 2 . 1 身份鉴别

身份鉴别功能应满足以下安全要求 :

a) 控制端应用在连接智能家居应用服务平台进行操作前,需要用户通过身份鉴别,并提供登录失败处理措施 ;

b) 具备口令强度和口令时效性检查机制 ;

c) 修改或找回口令时,应具备验证机制 ;

d) 控制端应用应具备登录超时后的锁定或者注销功能 ;

e) 控制端应用应使用验证码、限定请求频率等方怯防止利用注册、登录、找回密码等功能发起暴力破解、拒绝服务等攻击。

5 . 1 . 2 . 2 数据保护

控制端应用应采取安全措施保证重要数据(如鉴别数据、个人信息等)存储的机密性和完整性。

5 . 1 . 2 . 3 应用安全

应用安全功能应满足以下安全要求 :

a) 控制端应用应具备防逆向反编译功能,抵抗对关键代码和数据的分析,避免关键业务逻辑被破解分析和篡改 ;

b) 控制端应用应关闭调试日志输出功能,防止关键逻辑信息和重要数据信息泄露 ;

c) 控制端应用应确保使用的第三方库和开源组件不存在已公布的高危漏洞 ;

d) 控制端应用应提供数据有效性检验功能,保证通过人机接口输入或者通信接口输入的内容符合处理要求。

5 . 1 . 2 . 4 运行安全

运行安全功能应满足以下安全要求 :

a) 控制端应用在安装过程中,不应安装功能说明文档中未说明的额外功能 ;

b) 控制端应用应包含能有效表征供应者或者开发者身份的签名信息、软件属性信息 ;

c) 卸载时应能删除安装和使用过程中产生的资源文件、配置文件、用户数据和其他临时文件。

5 . 1 . 3 智能家居应用服务平台

5 . 1 . 3 . 1 标识与鉴别

标识与鉴别功能应满足以下安全要求 :

a) 应为登录用户提供唯一的身份标识,同时用户标识与该用户的所有可审计事件相关联 ;

b) 应对登录用户进行身份鉴别,并且鉴别信息具有复杂度要求并定期更换 ;

c) 鉴别进行时,应仅向用户提供非明文鉴别数据(如圆点、星号等隐藏显示)作为鉴别数据输入的反馈 ;

d) 应保护鉴别信息不被未授权查阅和修改 ;

e) 应提供登录鉴别失败处理功能,并采取结束会话、限制非法登录次数等措施 ;

f) 应提供用户登录超时锁定或注销功能,终止会话后,用户需要重新登录。

5 . 1 . 3 . 2 访问控制

应支持基于安全属性或确定的属性组(用户角色)实现访问控制。

5 . 1 . 3 . 3 安全审计

安全审计功能应满足以下安全要求 :

a) 应提供安全审计功能,并应能审计以下事件 :

1) 审计功能的启动和关闭 ;

2) 导出、另存和删除审计日志 ;

3) 设置鉴别尝试次数 ;

4) 设置审计日志报警门限值 ;

5) 鉴别机制的使用 ;

6) 用户的创建、修改、删除与授权 ;

7) 通过控制端应用对智能家居设备进行的操作 ;

8) 设备状态的变化 ;

9) 其他系统参数配置和管理安全功能行为的操作 ;

b) 每个审计记录应至少包括事件发生的日期和时间、事件类型、主客体标识、事件描述及结果等信息 ;

c) 应仅为授权用户提供读取审计记录的功能,并且应以便于用户理解的方怯提供审计记录 ;

d) 应提供根据条件对审计数据进行查询或排序的功能 ;

e) 应保护存储的审计记录,避免未授权的删除 ;

f) 审计信息应存储在永久性存储介质中,当审计存储空间被耗尽时,系统应采取措施,如忽略可审计事件或覆盖所存储的最早的审计记录等。

5 . 1 . 3 . 4 安全管理

安全管理功能应满足以下安全要求 :

a) 应能够对安全角色及其权限进行维护,并将用户和角色进行关联 ;

b) 应仅允许授权管理员执行下列安全功能数据管理操作 :

1) 设置鉴别尝试次数 ;

2) 设置审计日志告警门限值 ;

3) 设置会话超时时间 ;

4) 其他系统参数配置操作 ;

c) 若产品存在多个组件 , 应为不同组件之间提供时间同步的功能 ;

d) 应提供对设备远程管理功能 , 包括设备注册、远程功能的锁定及解锁。

5 . 1 . 3 . 5 数据保护

数据保护功能应满足以下安全要求:

a) 应采用安全措施(如 HTTPS),保证 B/S模怯访问的安全性;

b) 系统应提供安全保护措施 , 保证重要数据在存储过程中的完整性和保密性 , 包括但不限于鉴别数据、个人信息等 ;

c) 应提供数据有效性检验功能 , 保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求。

5 . 1 . 4 通信安全

智能家居设备、控制端应用在与智能家居应用服务平台进行通信时 , 应保证通信和数据传输的安全性 , 具体安全要求如下:

a) 在通信双方建立连接之前 , 应进行双向身份验证 ;

b) 应采取安全保护措施 , 保证通信和数据传输的安全性 ;

c) 应采用适当的安全机制来确保通信双方传输数据没有被重放 ;

d) 重新建立会话或会话超时 , 应重新进行身份验证。

5 . 1 . 5 个人信息保护

智能家居产品应在采取相关措施保护用户个人信息(个人信息分类见附录 A),具体要求如下:

a) 对个人信息的收集应在提供相应服务的同时进行。 若出于业务需要收集个人信息 , 应在收集前明示收集的目的和范围 , 并且只有在用户同意之后才可继续 , 且应提供关闭数据采集功能 ;

b) 应在用户同意后开启通话录音、本地录音、拍照/摄像、定位等 ;

c) 应在用户同意后读取用户通讯录、通话记录、上网记录、日程表数据、定位信息等 ;

d) 不应有未向用户明示且未经用户同意 , 擅自修改用户数据的行为 , 包括在用户无确认情况下删除或修改用户通讯录、通话记录、短信数据、日程表数据的行为 ;

e) 应提供访问控制机制 , 对个人信息设置适当操作权限 , 防止未经授权的访问和操作。

5 . 2 安全保障要求

5 . 2 . 1 开发

5 . 2 . 1 . 1 安全架构

开发者应提供产品的安全功能的安全架构描述 , 安全架构描述应满足以下要求:

a) 与产品设计文档中对安全功能实施抽象描述的级别一致 ;

b) 描述与安全功能要求一致的智能家居产品安全功能的安全域 ;

c) 描述智能家居产品安全功能初始化过程为何是安全的 ;

d) 证实智能家居产品安全功能能够防止被破坏 ;

e) 证实智能家居产品安全功能能够防止安全特性被旁路。

5 . 2 . 1 . 2 功能规范

开发者应提供完备的功能规范说明 , 功能规范说明应满足以下要求:

a) 开发者应提供产品的功能规范文档 ;

b) 功能规范应对智能家居产品的范围及产品的应用环境和使用限制进行描述 ;

c) 功能规范应对智能家居的安全功能及其外部接口进行描述 ;

d) 功能规范应是内在一致的。

5 . 2 . 1 . 3 产品设计

开发者应提供产品设计文档,产品设计文档应满足以下要求 :

a) 应按子系统描述安全功能的结构 ;

b) 应描述每一个子系统所提供的安全功能特性,并标识子系统的所有接口以及外部可见的接口 ;

c) 描述安全功能所有子系统间的相互作用 ;

d) 提供的映射关系能够证实设计中描述的所有行为能够映射到调用它的安全功能接口。

5 . 2 . 2 指导性文档

开发者应提供明确和合理的操作用户指南,操作用户指南与为评估而提供的其他所有文档保持一致,并且对每一种用户角色进行描述,具体应满足以下要求 :

a) 在安全处理环境中应被控制的用户可访问的功能和特权,包含适当的警示信息 ;

b) 以安全的方怯使用智能家居产品提供的可用接口 ;

c) 明确各类操作用户可用功能和接口 ,尤其是受用户控制的所有安全参数,适当时应指明安全值 ;

d) 每一种与需要执行的管理功能有关的安全相关事件,包括对安全功能所控制的实体的安全特性进行的改变 ;

e) 操作用户指南应标识产品运行的所有可能状态(包括操作导致的失败或者操作性错误)、它们与维持安全运行之间的因果关系和联系 ;

f) 充分实现安全目的所必须执行的安全策略。

5 . 2 . 3 生命周期支持

5 . 2 . 3 . 1 配置管理能力

开发者的配置管理应满足以下要求 :

a) 开发者应使用配置管理系统并提供配置管理文档 ;

b) 配置管理文档至少包括配置项清单和配置管理计划 ;

c) 配置管理计划应描述配置管理系统是如何使用的,并确保实施的配置管理与配置管理计划一致 ;

d) 配置项清单用来描述组成智能家居产品的配置项,并确保所有配置项具备唯一的标识。

5 . 2 . 3 . 2 配置管理范围

配置管理范围应满足以下要求 :

a) 开发者应提供智能家居产品配置项列表,并说明配置项的开发者 ;

b) 配置项列表至少包括智能家居产品、安全保障要求的评估证据和产品的组成部分。

5 . 2 . 3 . 3 交付程序

交付程序应满足以下要求 :

a) 开发者应将智能家居产品安全的安装、生成和启动等必须的程序文档化 ;

b) 开发者应把智能家居产品或其部分交付给用户的程序文档化。

5 . 2 . 4 测试

5 . 2 . 4 . 1 覆盖

开发者应提供测试覆盖文档,测试覆盖描述应表明测试文档中所标识的测试与功能范围中所描述的智能家居产品的安全功能间的对应性。

5 . 2 . 4 . 2 功能测试

功能测试应满足以下要求 :

a) 开发者应对安全功能进行测试,并文档化测试结果 ;

b) 开发者应提供测试文档,测试文档包括测试计划、测试程序描述、预期的测试结果和实际的测试结果。

5 . 2 . 4 . 3 独立测试-抽样

独立测试一一一抽样应满足以下要求 :

a) 开发者应提供用于测试的产品 ;

b) 独立第三方检测机构针对开发者提供的产品及配套的资源进行抽样测试。

5 . 2 . 5 脆弱性评定

基于已标识的潜在脆弱性,智能家居产品能够抵御具有基本攻击潜力攻击者的攻击。

6 评价方法和结果

6 . 1 安全功能评价

6 . 1 . 1 智能家居设备

6 . 1 . 1 . 1 设备添加与绑定

设备添加与绑定的评价方法和结果判定如下。

a) 评价方法 :

1) 查看智能家居设备是否具备网络身份标识,查看其标识是否具有唯一性 ;

2) 将设备与某个账户进行绑定操作,检查只有成功绑定之后才能进行网络控制操作 ;

3) 设备与某个用户绑定后,尝试其他合法账户进行绑定操作,查看是否可以绑定成功 ; 是否满足主控制账户绑定的要求 ; 尝试是否只有解绑或重置设置时才能变更主控制账户 ;

4) 设备添加其他账户,检查是否需要主控制账户显示授权或主控制账户邀请 ;

5) 尝试删除设备名下的其他账户,检查其他账户是否失去设备的控制权 ;

6) 将智能家居设备通过重置方怯更换主控制账户时,检查之前添加的账户下该设备是否自动解除绑定关系。

b) 预期结果 :

1) 具备网络身份标准,且具有唯一性 ;

2) 设备经用户账户绑定后才可进行网络控制 ;

3) 设备一次只能被一个账户绑定 ;

4) 其他账户添加设备,应经过主控制账户授权或主动邀请 ;

5) 主控账户可以删除其他账户 , 并且删除后的账户不在具备设备控制权 ;

6) 设备被重新绑定后 , 之前所有添加该设备的用户账户下的该设备自行解除绑定关系。

c) 结果判定:

实际测试结果与预期结果一致则判定为“符合”,其他情况判定为“不符合”。

6 . 1 . 1 . 2 安全审计

安全审计的评价方法和结果判定包括以下内容。

1) 检查设备是否实现了本地审计功能 ;

2) 设备绑定成功后 , 尝试与应用服务后台建立会话连接 , 查看设备是否可以记录设备与平台之间的验证成功与否事件 , 然后终止与后台的通信会话 , 检查设备是否可以记录会话终止事件 ; 查看设备记录是否包括启停、升级等重要操作事件 ;

3) 检查审计记录是否包括事件的日期和时间、事件的类型(连接验证、会话终止)、主客体标识和结果信息 ;

4) 检查设备审计记录是否有保护措施 , 是否定期或不定期发送到后台 , 防止记录被破坏或覆盖 ;

5) 检查设备侧审计记录向服务平台传输时 , 验证是否有保护措施。

b) 预期结果:

1) 设备本地实现了审计日志的功能 ;

2) 设备能够对各项操作事件进行了完备的记录 ;

3) 设备采用了有效安全机制保护本地存储的审计数据 ;

4) 设备采用了有效安全机制保护审计数据的传输。

6 . 1 . 1 . 3 数据保护

数据保护的评价方法和结果判定包括以下内容。

1) 检查设备对本地存储的关键数据和音视频数据是否采取了适宜的安全保护措施(如加密);

2) 扫描设备的通信端口 , 检查是否能获取重要信息 ;

3) 构造非正常请求数据发送给设备 , 如安全数值之外的控制数据 , 验证设备是否予以识别并进行自保护。

1) 设备采用了适宜的安全机制存储关键数据和其他重要数据 ;

2) 设备网络端口没有泄露重要信息 ;

3) 只执行安全的控制指令数值。

6 . 1 . 1 . 4 固件安全

固件安全的评价方法和结果判定包括以下内容。

1) 验证设备的固件是否做了安全防护措施 , 如是否关闭硬件调试端口等 ;

2) 验证固件的关键代码及重要数据是否做了有效保护措施 , 如混淆、加密等代码安全保护 ;

3) 在升级服务器中添加用于测试的新版本固件 , 启动固件升级 , 检查固件升级前是否对固件升级包、固件升级版本进行了完整性校验并验证了来源可靠性 ;

4) 尝试推送不正确的固件给设备 , 使升级失败 , 验证设备是否能恢复到之前可用的版本 ;

5) 尝试推送比设备当前固件版本更低的固件给设备 , 验证能否升级成功 ;

6) 扫描设备固件的漏洞 , 检查是否存在已知高危安全漏洞。

1) 设备固件有对应的安全防护措施 , 如设备关闭了硬件调试接口 ;

2) 固件的关键代码及重要数据做了有效保护措施 ;

3) 设备固件不能通过常规手段提取 , 且关键部分防篡改和逆向 ;

4) 设备能安全升级固件 , 对固件升级进行完整性校验 , 不会升级不正确的固件和低版本固件 ;

5) 设备固件安全加载和运行 , 不存在重大漏洞。

6 . 1 . 1 . 5 其他要求 (如适用)

对具有网关功能的设备的补充要求评价方法和结果判定包括以下内容。

1) 检查设备是否可配置防火墙 , 设置防火墙过滤规则 , 验证满足过滤规则的数据包是否能被拦截 ;

2) 设置白名单限制 ⅠP地址 , 由该 ⅠP地址向网络内部发送数据 , 验证设备是否能拦截 ;

3) 设置白名单限制 ⅠP地址 , 由网络内部向该 ⅠP地址发送数据 , 验证设备是否能拦截 ;

4) 对设备实施 ARP欺骗攻击 , 验证是否可通过绑定 MAC地址和 ⅠP来防止 ;

5) 产生源地址属于内部网络的数据包 , 经外部接口向子网络内部发送 , 验证设备是否能过滤该数据包 ;

6) 产生源地址不属于内部网络的数据包 , 由内部网络向外发送 , 验证设备是否能过滤该数据包 ;

7) 尝试使用智能网关设备连接多个设备 , 查看智能网关是否控制连接设备数量 ;

8) 检查设备采用的路由协议是否安全。

1) 智能网关设备具备白名单功能 , 包括 MAC 地址和 ⅠP 绑定功能、基于源地址的数据包拦截功能、基于 ⅠP 的恶意网址拦截功能 ;

2) 智能网关设备可以控制连接设备数量 , 并采取措施缓解拒绝服务攻击 ;

3) 智能网关设备应采用安全路由协议。

6 . 1 . 2 控制端应用

6 . 1 . 2 . 1 身份鉴别

身份鉴别的评价方法和结果判定包括以下内容。

1) 在应用软件中进行连接智能家居应用服务平台软件操作 , 检查是否需要用户登录 ;

2) 使用错误的用户鉴别凭据连续进行登录 , 检查是否有登录失败处理措施 ;

3) 检查控制端应用是否具备口令强度检查机制(如口令长度、复杂度要求等);

4) 检查控制端应用是否具备口令时效性检查机制(如主动提示用户定期修改口令等);

5) 检查控制端应用在修改或找回口令时 , 是否具备验证机制 ;

6) 用户登录后长时间不进行任何操作 ;

7) 检查控制端应用是否对注册、登录、找回密码过程采用验证码机制进行验证 , 是否对请求发起频率进行限制。

1) 只有登录成功的用户才能连接智能家居应用服务平台软件进行操作 ;

2) 具备鉴别失败处理措施 ;

3) 具备口令强度检查机制 , 初始化及修改用户口令时 , 能够根据策略检查输入口令的长度和复杂度 , 若输入的口令不符合口令长度要求 , 能够提示并要求重新设置有效口令 ;

4) 具备口令时效性检查机制 , 能够主动提示用户修改口令 ;

5) 修改或找回口令时 , 具备验证机制 , 以防止口令的被非授权获取或者篡改 ;

6) 登录超时后能进行锁定或者注销 ;

7) 在进行注册、登录、找回密码过程中需要进行验证码验证 , 具备请求频率限制机制 , 防止短时间频繁请求。

6 . 1 . 2 . 2 数据保护

数据保护的评价方法与结果判定包括以下内容。

1) 读取重要数据存储文件 , 查看数据是否以明文形怯存入文件中 ;

2) 对重要数据完整性进行破坏 , 查看控制端应用是否对完整性收到破坏的数据进行检测和提示。

1) 不以明文的形怯将重要数据存入文件 ;

2) 控制端应用可对数据进行完整性检测 , 并提示告警信息。

6 . 1 . 2 . 3 应用安全

应用安全的评价方法与结果判定包括以下内容。

1) 检查控制端应用是否具备防逆向反编译功能 ;

2) 检查控制端应用是否输出调试日志 ;

3) 检查控制端应用使用的第三方库和开源组件是否存在已公布的高危漏洞 ;

4) 构造错误的或畸形的输入内容 , 检查控制端应用是否具有数据有效性检验功能。

1) 控制端应用具备防逆向反编译功能 ;

2) 控制端应用不输出调试日志 ;

3) 控制端应用使用的第三方库和组件不存在已公布的高危漏洞 ;

4) 控制端应用具备数据有效性检验功能 , 功能处理错误的或畸形的输入数据。

6 . 1 . 2 . 4 运行安全

运行安全的评价方法和结果判定包括以下内容。

1) 检查控制端应用安装功能 , 根据安装功能说明文档进行比对 ;

2) 检查控制端应用是否包含供应者或开发者的签名信息、软件属性信息 ;

3) 卸载控制端应用 , 检查其安装和使用过程中生成的资源文件、配置文件、用户数据和其他临时文件是否完全删除。

1) 控制端应用仅安装功能说明文档中说明的功能 ;

2) 包含供应者或开发者的签名信息、软件属性信息 ;

3) 卸载时能够将其按安装和使用过程中生成的数据完全删除。

6 . 1 . 3 智能家居应用服务平台

6 . 1 . 3 . 1 标识与鉴别

标识与鉴别的评价方法和结果判定包括以下内容。

1) 以授权用户身份登录智能家居应用服务平台 , 查看用户信息 , 尝试新建一个相同用户标识的用户 , 检查操作是否能够成功 ;

2) 查看用户审计事件信息 , 检查用户标识与用户的审计事件是否进行了关联 ;

3) 以正确的鉴别信息和错误的鉴别信息 , 分别尝试登录平台 , 检查是否仅在输入正确的鉴别信息才能登录平台并执行相关操作 ;

4) 检查平台是否提供了鉴别信息复杂度检查功能 , 满足复杂度要求的鉴别信息能够设置成功 , 不满足复杂度要求的鉴别信息不能设置成功 ;

5) 执行登录操作 , 输入鉴别数据 , 检查平台是否仅显示输入的鉴别数据的字符数 , 但不显示鉴别数据本身 ;

6) 使用授权用户和非授权用户分别登录平台 , 检查是否仅允许授权用户能够查阅和修改鉴别数据 ;

7) 以错误的鉴别信息尝试登录平台 , 检查是否被拒绝进入平台 , 继续进行一定次数的登录尝试 , 验证在达到允许的鉴别失败尝试次数后 , 平台是否使该用户账号或登录点失效 ;

8) 以授权用户身份登录平台后停止操作 , 检查经过一段时间间隔后 , 该用户能否继续执行授权操作。

1) 智能家居应用服务平台不能新建相同用户标识的用户 , 用户标识与用户的审计事件进行了关联 ;

2) 平台仅允许输入正确的鉴别信息才能登录平台并执行相关操作 ;

3) 平台提供了鉴别信息复杂度检查功能 , 仅满足复杂度要求的鉴别信息能够设置成功 ;

4) 平台仅显示输入的鉴别数据的字符数 , 不显示鉴别数据本身 ;

5) 平台仅允许授权用户能够查阅和修改鉴别数据 ;

6) 错误鉴别信息的用户不能登录平台 , 在登录鉴别尝试失败连续达到指定次数后 , 用户账号或登录点失效 ;

7) 在达到一定的用户不活动的时间间隔之后 , 平台终止交互怯会话 , 不能继续执行授权操作。

6 . 1 . 3 . 2 访问控制

访问控制的评价方法和结果判定包括以下内容。

1) 查看产品说明文档有关访问控制的相关描述 , 检查是否支持基于用户角色或权限、ⅠP等安全属性的访问控制 ;

2) 以授权用户身份登录智能家居应用服务平台 , 验证设置的基于用户角色或权限、ⅠP等安全属性的访问控制功能是否有效。

能够设置基于用户角色或权限、ⅠP等安全属性的访问控制策略 , 并且有效。

6 . 1 . 3 . 3 安全审计

安全审计的测试评价方法和结果判定包括以下内容。

1) 以授权用户身份登录智能家居应用服务平台执行 5.1.1.2 a) 中相关的操作 , 查看审计记录 , 检查平台是否对操作进行了审计记录 ;

2) 查看审计记录内容中是否包括事件发生的日期和时间、事件类型、主体身份标识、事件描述及结果等信息 ;

3) 以授权用户身份登录平台 , 查看平台是否为仅授权用户提供读取审计记录的功能 , 并且审计记录便于用户理解 ;

4) 以授权用户身份登录平台 , 以一定的条件对审计数据进行查询或排序操作 , 检查查询或排序结果是否正确 ;

5) 分别以授权用户和非授权用户身份执行删除审计记录的操作 , 验证平台是否仅允许授权用户执行删除审计记录的操作 , 是否能够防止修改审计记录的操作 ;

6) 检查审计记录是否存储在永久性存储介质中 , 不断执行可审计操作将审计数据空间写满 , 查看平台是否采取相应的措施 , 如忽略可审计事件或覆盖所存储的最早的审计记录等。

1) 智能家居应用服务平台对支持的事件发生产生了审计记录 ;

2) 审计记录内容中包括事件发生的日期和时间、事件类型、主体身份标识、事件描述及结果等信息 ;

3) 仅授权用户能够读取审计记录 , 审计记录的内容便于用户理解 ;

4) 根据条件对审计数据进行查询或排序的结果正确 ;

5) 审计记录不能被修改 , 只有授权用户才能够删除审计记录 ;

6) 审计记录存储在永久性存储介质中 , 当审计空间已满时 , 平台采取相应的措施。

6 . 1 . 3 . 4 安全管理

安全管理的评价方法和结果判定包括以下内容。

1) 查看授权用户所能执行的操作与其角色的授权操作是否一致 ; 修改该用户的角色为系统允许的其他角色后 , 查看用户所能执行的操作与修改后的角色的授权操作是否一致 ;

2) 以授权用户和非授权用户登录平台 , 分别尝试执行 5.1.3.4 b) 中的安全功能数据管理操作 , 验证是否只有授权用户能够执行上述操作 ;

3) 设置组件间时间同步的策略 , 验证各组件是否能够进行时间同步 ;

4) 以授权用户身份登录平台 , 执行设备远程管理功能 , 包括设备注册、远程功能的锁定及解锁等 , 检查操作是否成功。

1) 平台提供维护安全角色及其权限的功能 , 能够把用户与角色进行关联 ;

2) 平台仅允许授权用户执行 5.1.3.4 b) 中的安全功能数据管理操作 ;

3) 平台能够为不同组件之间提供时间同步 ;

4) 平台提供对设备远程管理功能 , 包括设备注册、远程功能的锁定及解锁。

6 . 1 . 3 . 5 数据保护

1) 以授权用户身份登录智能家居应用服务平台 , 执行修改系统配置、修改安全策略等操作 , 同时使用抓包工具截取数据进行分析 , 查看数据是否不为明文 ;

2) 查看产品说明文档有关重要数据存储完整性和保密性的相关描述 , 验证相关保护措施是否有效 ;

3) 查看产品说明文档有关数据有效性检验相关描述 , 验证相关数据有效性检验功能是否有效。

1) 获取的安全功能数据不为明文 ;

2) 重要数据存储完整性和保密性保护措施有效 ;

3) 数据有效性检验功能有效。

6 . 1 . 4 通信安全

通信安全的评价方法和结果判定包括以下内容。

1) 查看产品说明文档中有关智能家居设备、控制端应用和应用服务平台之间通信和数据传输安全所采取措施的描述 , 验证通信双方在建立连接之前 , 是否进行了双向身份验证 ;

2) 验证产品说明文档中描述的通信和数据传输的安全保护措施是否有效 , 包括保密性和完整性 ;

3) 查看产品说明文档中有关确保通信双方传输数据防重放有关措施 , 验证措施是否有效 ;

4) 检查各组件之间会话超时 , 是否需要进行重新身份验证。

1) 智能家居设备、控制端应用与应用服务平台之间通信双方在建立连接之前 , 进行了双向身份验证 ;

2) 通信和数据传输的保密性和完整性保护措施有效 ;

3) 通信双方传输数据防重放有关措施有效 ;

4) 各组件之间会话超时 , 需要进行重新身份验证。

6 . 1 . 5 个人信息保护

个人信息保护的评价方法和结果判定包括以下内容。

1) 检查智能家居产品是否存在收集个人信息的行为 , 在终端或系统上构造个人信息 ;

2) 若存在收集个人信息的行为 , 则判断其是否向用户明示收集目 的和范围 , 且征得了用户同意 ;

3) 检查产品是否提供数据采集关闭功能 ;

4) 检查产品是否在用户同意后开启通话录音、本地录音、拍照/摄像、定位等操作 ;

5) 检查产品是否在用户同意后读取用户本机号码、通讯录、上网记录、日程表数据、定位信息等 ;

6) 检查产品是否可以修改存储的个人信息 ;

7) 若产品可以修改个人信息 , 尝试修改终端个人信息 , 查看是否明示了个人信息的加工目 的和范围且经用户同意 ;

8) 采用授权的方怯修改个人信息 ;

9) 采用非授权的方怯修改个人信息 ;

10) 检查产品是否在用户同意后读取并传送用户通讯录、通话记录、上网记录、日程表数据、定位信息等。

1) 产品不存在收集个人信息的行为 ; 若存在收集个人信息的行为 , 则收集前明示用户收集目的和范围 , 并在收集前经过了用户同意 ;

2) 产品提供数据采集关闭功能 ;

3) 产品应在用户同意后开启通话录音、本地录音、拍照/摄像、定位等操作 ;

4) 产品应在用户同意后读取用户本机号码、通讯录、上网记录、日程表数据、定位信息等 ;

5) 智能家居产品个人信息文件 , 非授权实体禁止访问 ;

6) 智能家居产品提供给授权用户个人信息删除选项。

6 . 2 安全保障评价

6 . 2 . 1 开发

6 . 2 . 1 . 1 安全架构

评价方法和结果判定如下:

检查安全构架文档等证据是否准确描述安全构架的要求 ;

1) 开发者提供了产品安全功能安全架构的描述 ;

2) 开发者提供的产品安全功能安全架构的描述满足证据的内容和形怯的要求 ;

6 . 2 . 1 . 2 功能规范

检查功能规范文档等证据是否准确描述功能规范的要求 ;

1) 开发者提供了产品功能规范文档 ;

2) 功能规范文档的内容满足要求 ;

6 . 2 . 1 . 3 产品设计

检查产品设计文档等证据是否准确描述产品设计的要求 ;

1) 开发者提供了产品设计文档 ;

2) 设计文档的内容满足要求 ;

实际测试结果与预期结果一致则判定为“符合”,其他情况判定为“不符合”。 6 . 2 . 2 指导性文档

检查产品管理员指南、用户指南等文档是否准确描述操作用户指南的要求 ;

1) 开发者提供了管理员指南、用户指南文档 ;

2) 指导性文档的内容满足要求 ;

6 . 2 . 3 生命周期支持

6 . 2 . 3 . 1 配置管理能力

评价方法和结果判定包括以下内容。

1) 检查配置管理文档是否准确描述配置管理的要求 ;

2) 现场检查是否使用了配置管理系统 , 且现场检查的配置项在配置管理系统中均作出唯一性的标识。

1) 开发者提供了配置管理文档 ;

2) 配置文档的内容满足要求 ;

3) 使用了配置管理系统 , 且现场检查的配置项在配置管理系统中均作出唯一性的标识。

6 . 2 . 3 . 2 配置管理范围

1) 检查开发者提供的配置项列表 ;

2) 检查文档内容是否包括了组成智能家居产品的全部配置项及相应的开发者 ;

1) 开发者提供了配置项列表 ;

2) 文档的内容涵盖组成智能家居产品的全部配置项及相应的开发者 ;

6 . 2 . 3 . 3 交付程序

1) 检查交付文档是否准确描述交付程序的要求 ;

2) 现场检查开发者是否使用一定的交付程序交付智能家居产品。

1) 开发者提供了交付文档 ;

2) 交付文档的内容满足要求 ;

6 . 2 . 4 测试

6 . 2 . 4 . 1 覆盖

检查开发者应提供测试覆盖文档 , 在测试覆盖证据中 , 是否表明测试文档中所标识的测试与功

能范围中所描述的智能家居产品的安全功能之间的对应性 ;

1) 开发者提供了测试覆盖文档 ;

2) 覆盖文档的内容满足要求 ;

6 . 2 . 4 . 2 功能测试

1) 检查开发者提供的测试文档 , 是否包括测试计划、预期测试结果和实际测试结果 ;

2) 检查测试计划是否标识了要测试的安全功能 , 是否描述了每个安全功能的测试方案 ;

3) 检查实际测试结果是否表明每个被测试的安全功能能按照规定进行运作。

1) 开发者提供了测试文档 ;

2) 测试文档的内容满足要求。

6 . 2 . 4 . 3 独立测试-抽样

1) 检查开发者提供的测试资源 ;

2) 检查并测试开发者提供的测试集合是否与其自测功能时使用的测试集合相一致 ;

开发者提供的资源满足要求 ;

6 . 2 . 5 脆弱性评定

1) 检查开发者提供的脆弱性分析文档 , 是否对所标识的安全功能进行了强度分析 ;

2) 从用户可能破坏安全策略的明显途径出发 , 按照安全机制定义的安全强度级别 , 对智能家居产品进行脆弱性分析。

1) 开发者提供了脆弱性分析文档 ;

2) 通过实施的测试确认明显的脆弱性都已被处置。

6 . 3 评价结果

智能家居产品信息安全评价方法针对第 5 章每一项评价要求进行单独的结果判定 , 所有结果判定均为“符合”时 , 总体结果判定为“通过”,否则为“不通过”。

附录 A

(资料性)

智能家居个人信息分类

A. 1 信息通信类

信息通信类数据是指用户用于发起或接受通信以及在通信过程中产生的个人信息,例如通讯录、即时通信消息等。

A. 2 使用记录类

使用记录类数据是指用户在使用过程中间接产生的、反映用户操作记录的数据,例如日志数据、浏览记录等。

A. 3 账户设置类

账户设置类数据是指与特定用户相关联的登录信息,以及仅限于该用户访问或适用于该用户的账户配置,例如认证数据、配置数据等。

A. 4 媒体影音类

媒体影音类数据是指用户借助智能家居系统创作产生,或者在外部生成并通过存储卡、网络传输、无线外围接口传输或计算机同步等方怯进入终端的各类多媒体数据,例如照片数据、音视频数据。

A. 5 传感采集类

传感采集类数据是指系统传感功能采集到的、反映周边环境和使用者体征状况的数据,例如位置数据、生物特征数据、健康数据等。

A. 6 金融支付类

金融支付类数据是指用户借助智能家居产品参与金融交易或支付活动而产生的数据,例如交易记录、支付数据等。

A. 7 设备信息类

设备信息类数据是指可唯一识别特定终端的硬件标识信息,以及反映用户使用偏好的软件信息,例如设备标识数据等。

相关推荐

1611444129161
下载排行 | 下载帮助 | 下载声明 | 信息反馈 | 网站地图  360book | 联系我们谢谢