说明:收录25万 73个行业的国家标准 支持批量下载
书 书 书犐犆犛 35 . 040 犔 80 中华人民共和国国家标准 犌犅 / 犜 38626 — 2020 信息安全技术智能联网设备口令保护指南 犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狔狋犲犮犺狀狅犾狅犵狔 — 犌狌犻犱犲狋狅狆犪狊狊狑狅狉犱狆狉狅狋犲犮狋犻狅狀犳狅狉犻狀狋犲犾犾犻犵犲狀狋犮狅狀狀犲犮狋犲犱犱犲狏犻犮犲 2020  04  28 发布 2020  11  01 实施 国家市场监督管理总局 国家标准化管理委员会 发布目    次 前言 Ⅰ ………………………………………………………………………………………………………… 1   范围 1 ……………………………………………………………………………………………………… 2   规范性引用文件 1 ………………………………………………………………………………………… 3   术语和定义 1 ……………………………………………………………………………………………… 4   缩略语 2 …………………………………………………………………………………………………… 5   概述 2 ……………………………………………………………………………………………………… 6   账号安全 2 …………………………………………………………………………………………………   6.1   账号生成 2 ……………………………………………………………………………………………   6.2   账号使用 2 ……………………………………………………………………………………………   6.3   账号管理 3 ……………………………………………………………………………………………   6.4   日志 3 ………………………………………………………………………………………………… 7   口令安全 3 …………………………………………………………………………………………………   7.1   口令生成 3 ……………………………………………………………………………………………   7.2   口令使用 3 ……………………………………………………………………………………………   7.3   口令管理 3 ……………………………………………………………………………………………   7.4   日志 4 ………………………………………………………………………………………………… 8   用户安全 4 ………………………………………………………………………………………………… 附录 A ( 资料性附录 )   非设备本地鉴别方式 5 …………………………………………………………… 参考文献 6 ……………………………………………………………………………………………………… 犌犅 / 犜 38626 — 2020 前    言    本标准按照 GB / T1.1 — 2009 给出的规则起草 。 请注意本文件的某些内容可能涉及专利 。 本文件的发布机构不承担识别这些专利的责任 。 本标准由全国信息安全标准化技术委员会 ( SAC / TC260 ) 提出并归口 。 本标准起草单位 : 杭州海康威视数字技术股份有限公司 、 中国电子技术标准化研究院 、 北京信息安全测评中心 、 中国信息安全测评中心 、 公安部第一研究所 、 公安部第三研究所 、 中国科学院信息工程研究所 、 浙江大学 、 国家工业信息安全发展研究中心 、 国网浙江省电力有限公司 、 大华技术股份有限公司 、 阿里巴巴网络技术有限公司 、 华为技术有限公司 、 深圳联想懂的通信有限公司 、 海尔集团 、 美的智慧家居科技有限公司 、 北京洋浦伟业科技发展有限公司 、 杭州安恒信息技术有限公司 、 北京未来安全信息技术有限公司 、 北京天融信网络安全技术有限公司 、 江苏省电力公司电力科学研究院 。 本标准主要起草人 : 王滨 、 刘贤刚 、 许东阳 、 赵章界 、 陈学明 、 范科峰 、 成金爱 、 邸丽清 、 韩煜 、 刘继顺 、 闫兆腾 、 徐文渊 、 王冲华 、 姚一杨 、 万里 、 王星 、 张军昌 、 刘大鹏 、 黄敏 、 倪晓林 、 茹昭 、 张军 、 刘明君 、 陈兆全 、 王英键 、 李娜 、 姚楠 。 Ⅰ 犌犅 / 犜 38626 — 2020 信息安全技术智能联网设备口令保护指南 1   范围 本标准给出了智能联网设备的账号和口令在生成 、 管理和使用等方面的安全技术指南 。 本标准适用于指导智能联网设备生产制造商安全设计和实现口令保护功能 , 也适用于智能联网设备的口令安全使用的监督 、 检查 。 2   规范性引用文件 下列文件对于本文件的应用是必不可少的 。 凡是注日期的引用文件 , 仅注日期的版本适用于本文件 。 凡是不注日期的引用文件 , 其最新版本 ( 包括所有的修改单 ) 适用于本文件 。 GB / T25069 — 2010   信息安全技术   术语 3   术语和定义 GB / T25069 — 2010 界定的以及下列术语和定义适用于本文件 。 为了便于使用 , 以下重复列出了 GB / T25069 — 2010 中的某些术语和定义 。 3 . 1 智能联网设备   犻狀狋犲犾犾犻犵犲狀狋犮狅狀狀犲犮狋犲犱犱犲狏犻犮犲 具有接入网络进行通信 、 数据感知 、 数据存储 、 数据处理和人机交互能力的设备 。    注 : 主要是指物联网中的端设备 , 包括网络摄像头 、 智能家电 、 网络机顶盒 、 智能投影仪 、 家用路由器等 , 不包括计算 机 、 手机等通用计算设备 。 3 . 2 口令   狆犪狊狊狑狅狉犱 用于身份鉴别的秘密的字 、 短语 、 数或字符序列 。    注 : 改写 GB / T25069 — 2010 , 定义 2.2.2.76 。 3 . 3 口令鉴别   狆犪狊狊狑狅狉犱犪狌狋犺犲狀狋犻犮犪狋犻狅狀 使用口令来验证用户所声称身份的过程 。 3 . 4 弱口令   狑犲犪犽狆犪狊狊狑狅狉犱 容易被别人猜测或被破解工具暴力破解的口令 。 3 . 5 初始口令   犻狀犻狋犻犪犾狆犪狊狊狑狅狉犱 设备出厂时厂商预置于设备中 , 用于在初始设置或恢复默认设置状态下访问设备的口令 。 3 . 6 随机性   狉犪狀犱狅犿狀犲狊狊 具有某一概率的事件集合中各个事件所表现出来的不可预测性 。 1 犌犅 / 犜 38626 — 2020 3 . 7 账号   犪犮犮狅狌狀狋 在特定上下文中 , 可以唯一标识主体身份的一段信息 。    注 : 也称为用户名 。 3 . 8 添加变量   狊犪犾狋 作为单向函数或加密函数的二次输入而加入的随机变量 , 可用于计算口令鉴别数据 。 [ GB / T25069 — 2010 , 定义 2.2.2.186 ] 4   缩略语 下列缩略语适用于本文件 。 API : 应用程序编程接口 ( ApplicationProgrammingInterface ) ID : 身份标识号 ( IDentity ) IP : 互联网协议 ( InternetProtocol ) 5   概述 由于智能联网设备接入网络模式的不同 , 口令鉴别的实现方式可分为两种 : ——— 设备鉴别 , 口令鉴别过程在智能联网设备中进行 。 ——— 非设备本地鉴别 , 口令鉴别的过程不在智能联网设备中进行 , 包括但不限于用户终端通过云平台进行用户口令鉴别 。 详细情况参见附录 A 。 非设备本地鉴别在本质上是平台代替智能联网设备执行了口令鉴别 。 因此 , 本标准中对于账号和口令的安全技术要求在两种情况下都适用 。 口令作为鉴别凭证与作为用户身份标识的账号相关联 , 账号安全是口令鉴别保护中非常重要的一个环节 。 本标准从账号安全和口令安全两个方面来提出保护的规则和要求 , 并且提出用户安全的使用和管理账号口令的指导 。 本标准凡涉及采用密码技术解决保密性 、 完整性 、 真实性 、 不可否认性需求的应遵循密码相关国家标准和行业标准 。 6   账号安全 6 . 1   账号生成 关注的事项包括 : a )   设备中账号具有唯一性 ; b )   在新建或修改账号时 , 提供命名规则检查功能 , 包括但不限于特殊字符限制 。 6 . 2   账号使用 关注的事项包括 : a )   所有账号都需要向设备管理员公开 , 设备或者平台厂商不能隐藏后门账号 ; b )   禁用或删除设备中集成的第三方或开源软件中不使用的账号 。 2 犌犅 / 犜 38626 — 2020 6 . 3   账号管理 关注的事项包括 : a )   对于具备设备管理员角色的智能联网设备 , 为设备管理员提供账号添加 、 删除 、 修改 、 查询等功能 ; b )   提供可配置的账号锁定策略 , 包括但不限于账号到期锁定 , 连续多次输入错误口令锁定 ; c )   所有账号仅限于被设备管理员管理 。 6 . 4   日志 所有用户对账号的所有操作均需要记录日志 , 日志内容包括用户 ID 、 IP 地址 、 操作时间 、 操作内容 、 操作结果等信息 。 7   口令安全 7 . 1   口令生成 关注的事项包括 : a )   自动生成的口令具有随机性 , 且长度不少于 6 个字符 。 b )   用户设置的口令符合的基本策略内容如下 : 1 )   口令长度不少于 8 个字符 ; 2 )   口令允许的最大长度不少于 64 个字符 ; 3 )   口令至少包含数字 、 小写字母 、 大写字母以及特殊字符

.pdf文档 GB-T 38626-2020 信息安全技术 智能联网设备口令保护指南

文档预览
中文文档 9 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共9页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
GB-T 38626-2020 信息安全技术 智能联网设备口令保护指南 第 1 页 GB-T 38626-2020 信息安全技术 智能联网设备口令保护指南 第 2 页 GB-T 38626-2020 信息安全技术 智能联网设备口令保护指南 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2025-07-18 00:52:54上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。