说明:收录25万 73个行业的国家标准 支持批量下载
文库搜索
切换导航
文件分类
频道
文件分类
批量下载
书 书 书犐犆犛 35 . 040 犔 80 中华人民共和国国家标准 犌犅 / 犜 38626 — 2020 信息安全技术智能联网设备口令保护指南 犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狔狋犲犮犺狀狅犾狅犵狔 — 犌狌犻犱犲狋狅狆犪狊狊狑狅狉犱狆狉狅狋犲犮狋犻狅狀犳狅狉犻狀狋犲犾犾犻犵犲狀狋犮狅狀狀犲犮狋犲犱犱犲狏犻犮犲 2020 04 28 发布 2020 11 01 实施 国家市场监督管理总局 国家标准化管理委员会 发布目 次 前言 Ⅰ ………………………………………………………………………………………………………… 1 范围 1 ……………………………………………………………………………………………………… 2 规范性引用文件 1 ………………………………………………………………………………………… 3 术语和定义 1 ……………………………………………………………………………………………… 4 缩略语 2 …………………………………………………………………………………………………… 5 概述 2 ……………………………………………………………………………………………………… 6 账号安全 2 ………………………………………………………………………………………………… 6.1 账号生成 2 …………………………………………………………………………………………… 6.2 账号使用 2 …………………………………………………………………………………………… 6.3 账号管理 3 …………………………………………………………………………………………… 6.4 日志 3 ………………………………………………………………………………………………… 7 口令安全 3 ………………………………………………………………………………………………… 7.1 口令生成 3 …………………………………………………………………………………………… 7.2 口令使用 3 …………………………………………………………………………………………… 7.3 口令管理 3 …………………………………………………………………………………………… 7.4 日志 4 ………………………………………………………………………………………………… 8 用户安全 4 ………………………………………………………………………………………………… 附录 A ( 资料性附录 ) 非设备本地鉴别方式 5 …………………………………………………………… 参考文献 6 ……………………………………………………………………………………………………… 犌犅 / 犜 38626 — 2020 前 言 本标准按照 GB / T1.1 — 2009 给出的规则起草 。 请注意本文件的某些内容可能涉及专利 。 本文件的发布机构不承担识别这些专利的责任 。 本标准由全国信息安全标准化技术委员会 ( SAC / TC260 ) 提出并归口 。 本标准起草单位 : 杭州海康威视数字技术股份有限公司 、 中国电子技术标准化研究院 、 北京信息安全测评中心 、 中国信息安全测评中心 、 公安部第一研究所 、 公安部第三研究所 、 中国科学院信息工程研究所 、 浙江大学 、 国家工业信息安全发展研究中心 、 国网浙江省电力有限公司 、 大华技术股份有限公司 、 阿里巴巴网络技术有限公司 、 华为技术有限公司 、 深圳联想懂的通信有限公司 、 海尔集团 、 美的智慧家居科技有限公司 、 北京洋浦伟业科技发展有限公司 、 杭州安恒信息技术有限公司 、 北京未来安全信息技术有限公司 、 北京天融信网络安全技术有限公司 、 江苏省电力公司电力科学研究院 。 本标准主要起草人 : 王滨 、 刘贤刚 、 许东阳 、 赵章界 、 陈学明 、 范科峰 、 成金爱 、 邸丽清 、 韩煜 、 刘继顺 、 闫兆腾 、 徐文渊 、 王冲华 、 姚一杨 、 万里 、 王星 、 张军昌 、 刘大鹏 、 黄敏 、 倪晓林 、 茹昭 、 张军 、 刘明君 、 陈兆全 、 王英键 、 李娜 、 姚楠 。 Ⅰ 犌犅 / 犜 38626 — 2020 信息安全技术智能联网设备口令保护指南 1 范围 本标准给出了智能联网设备的账号和口令在生成 、 管理和使用等方面的安全技术指南 。 本标准适用于指导智能联网设备生产制造商安全设计和实现口令保护功能 , 也适用于智能联网设备的口令安全使用的监督 、 检查 。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的 。 凡是注日期的引用文件 , 仅注日期的版本适用于本文件 。 凡是不注日期的引用文件 , 其最新版本 ( 包括所有的修改单 ) 适用于本文件 。 GB / T25069 — 2010 信息安全技术 术语 3 术语和定义 GB / T25069 — 2010 界定的以及下列术语和定义适用于本文件 。 为了便于使用 , 以下重复列出了 GB / T25069 — 2010 中的某些术语和定义 。 3 . 1 智能联网设备 犻狀狋犲犾犾犻犵犲狀狋犮狅狀狀犲犮狋犲犱犱犲狏犻犮犲 具有接入网络进行通信 、 数据感知 、 数据存储 、 数据处理和人机交互能力的设备 。 注 : 主要是指物联网中的端设备 , 包括网络摄像头 、 智能家电 、 网络机顶盒 、 智能投影仪 、 家用路由器等 , 不包括计算 机 、 手机等通用计算设备 。 3 . 2 口令 狆犪狊狊狑狅狉犱 用于身份鉴别的秘密的字 、 短语 、 数或字符序列 。 注 : 改写 GB / T25069 — 2010 , 定义 2.2.2.76 。 3 . 3 口令鉴别 狆犪狊狊狑狅狉犱犪狌狋犺犲狀狋犻犮犪狋犻狅狀 使用口令来验证用户所声称身份的过程 。 3 . 4 弱口令 狑犲犪犽狆犪狊狊狑狅狉犱 容易被别人猜测或被破解工具暴力破解的口令 。 3 . 5 初始口令 犻狀犻狋犻犪犾狆犪狊狊狑狅狉犱 设备出厂时厂商预置于设备中 , 用于在初始设置或恢复默认设置状态下访问设备的口令 。 3 . 6 随机性 狉犪狀犱狅犿狀犲狊狊 具有某一概率的事件集合中各个事件所表现出来的不可预测性 。 1 犌犅 / 犜 38626 — 2020 3 . 7 账号 犪犮犮狅狌狀狋 在特定上下文中 , 可以唯一标识主体身份的一段信息 。 注 : 也称为用户名 。 3 . 8 添加变量 狊犪犾狋 作为单向函数或加密函数的二次输入而加入的随机变量 , 可用于计算口令鉴别数据 。 [ GB / T25069 — 2010 , 定义 2.2.2.186 ] 4 缩略语 下列缩略语适用于本文件 。 API : 应用程序编程接口 ( ApplicationProgrammingInterface ) ID : 身份标识号 ( IDentity ) IP : 互联网协议 ( InternetProtocol ) 5 概述 由于智能联网设备接入网络模式的不同 , 口令鉴别的实现方式可分为两种 : ——— 设备鉴别 , 口令鉴别过程在智能联网设备中进行 。 ——— 非设备本地鉴别 , 口令鉴别的过程不在智能联网设备中进行 , 包括但不限于用户终端通过云平台进行用户口令鉴别 。 详细情况参见附录 A 。 非设备本地鉴别在本质上是平台代替智能联网设备执行了口令鉴别 。 因此 , 本标准中对于账号和口令的安全技术要求在两种情况下都适用 。 口令作为鉴别凭证与作为用户身份标识的账号相关联 , 账号安全是口令鉴别保护中非常重要的一个环节 。 本标准从账号安全和口令安全两个方面来提出保护的规则和要求 , 并且提出用户安全的使用和管理账号口令的指导 。 本标准凡涉及采用密码技术解决保密性 、 完整性 、 真实性 、 不可否认性需求的应遵循密码相关国家标准和行业标准 。 6 账号安全 6 . 1 账号生成 关注的事项包括 : a ) 设备中账号具有唯一性 ; b ) 在新建或修改账号时 , 提供命名规则检查功能 , 包括但不限于特殊字符限制 。 6 . 2 账号使用 关注的事项包括 : a ) 所有账号都需要向设备管理员公开 , 设备或者平台厂商不能隐藏后门账号 ; b ) 禁用或删除设备中集成的第三方或开源软件中不使用的账号 。 2 犌犅 / 犜 38626 — 2020 6 . 3 账号管理 关注的事项包括 : a ) 对于具备设备管理员角色的智能联网设备 , 为设备管理员提供账号添加 、 删除 、 修改 、 查询等功能 ; b ) 提供可配置的账号锁定策略 , 包括但不限于账号到期锁定 , 连续多次输入错误口令锁定 ; c ) 所有账号仅限于被设备管理员管理 。 6 . 4 日志 所有用户对账号的所有操作均需要记录日志 , 日志内容包括用户 ID 、 IP 地址 、 操作时间 、 操作内容 、 操作结果等信息 。 7 口令安全 7 . 1 口令生成 关注的事项包括 : a ) 自动生成的口令具有随机性 , 且长度不少于 6 个字符 。 b ) 用户设置的口令符合的基本策略内容如下 : 1 ) 口令长度不少于 8 个字符 ; 2 ) 口令允许的最大长度不少于 64 个字符 ; 3 ) 口令至少包含数字 、 小写字母 、 大写字母以及特殊字符
GB-T 38626-2020 信息安全技术 智能联网设备口令保护指南
文档预览
中文文档
9 页
50 下载
1000 浏览
0 评论
309 收藏
3.0分
赞助2元下载(无需注册)
温馨提示:本文档共9页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
下载文档到电脑,方便使用
赞助2元下载
本文档由 人生无常 于
2025-07-18 00:52:54
上传分享
举报
下载
原文档
(564.2 KB)
分享
友情链接
ISO 4942 2016 Steels and irons — Determination of vanadium content — N-BPHA spectrophotometric method.pdf
ISO 15355 1999 Steel and iron Determination of chromium content Indirect titration method.pdf
ISO IEC 30162 2022 Internet of Things (IoT) — Compatibility requirements and model f.pdf
ISO-ASTM 52910 2018 Additive manufacturing Design Requirements guidelines and recommendations.pdf
ISO TS 8392 2023 Genomics informatics — Description rules for genomic data for genetic detection products and services.pdf
ISO 9928-1 2015 Cranes — Crane operating manual — Part 1 General.pdf
ISO IEC 24775-2 2021 Information technology — Storage management — Part 2 Common Architecture.pdf
ISO 17854 2013 Space data and information transfer systems — Flexible advanced coding and modulation scheme for high rate telemetry applications.pdf
ISO 4620 1986 Cadmium pigments — Specifications and methods of test.pdf
ISO 17458-1 2013 Road vehicles — FlexRay communications system — Part 1 General information and use case definition.pdf
GB-T 18849-2023 机动工业车辆 制动器性能和零件强度.pdf
GB-T 24422-2009 信息与文献 档案纸 耐久性和耐用性要求.pdf
GB-T 17617-2018 耐火原料抽样检验规则.pdf
GB 4706.88-2008 家用和类似用途电器的安全 工业和商用带动力刷的湿或干吸尘器的特殊要求.pdf
GB-T 24232-2009 锰矿石和铬矿石 校核取样和制样偏差的试验方法.pdf
GB-T 197-2018 普通螺纹 公差.pdf
GB-T 36614-2018 集成电路 存储器引出端排列.pdf
GB-T 14479-1993 传感器图用图形符号.pdf
GB-T 9405-1995 34368kbit-s 正码速调整三次群数字复用设备技术要求和测试方法.pdf
GB-T 17704.1-1999 信息技术 信息交换用130 mm一次写入盒式光盘 第1部分 未记录盒式光盘.pdf
1
/
3
9
评价文档
赞助2元 点击下载(564.2 KB)
回到顶部
×
微信扫码支付
2
元 自动下载
官方客服微信:siduwenku
支付 完成后 如未跳转 点击这里 下载
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们
微信(点击查看客服)
,我们将及时删除相关资源。