说明:收录25万 73个行业的国家标准 支持批量下载
书 书 书犐犆犛 35 . 040 犔 80 中华人民共和国国家标准 犌犅 / 犜 38648 — 2020 信息安全技术   蓝牙安全指南 犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狔狋犲犮犺狀犻狇狌犲狊 — 犌狌犻犱犲犾犻狀犲狋狅犫犾狌犲狋狅狅狋犺狊犲犮狌狉犻狋狔 2020  04  28 发布 2020  11  01 实施 国家市场监督管理总局 国家标准化管理委员会 发布书 书 书目    次 前言 Ⅲ ………………………………………………………………………………………………………… 1   范围 1 ……………………………………………………………………………………………………… 2   规范性引用文件 1 ………………………………………………………………………………………… 3   术语和定义 1 ……………………………………………………………………………………………… 4   缩略语 1 …………………………………………………………………………………………………… 5   概述 2 ……………………………………………………………………………………………………… 6   安全建议 2 …………………………………………………………………………………………………   6.1   管理 2 …………………………………………………………………………………………………   6.2   技术 2 …………………………………………………………………………………………………   6.3   操作 3 ………………………………………………………………………………………………… 附录 A ( 资料性附录 )   蓝牙安全机制 4 …………………………………………………………………… 附录 B ( 资料性附录 )   蓝牙漏洞与威胁 6 ………………………………………………………………… 参考文献 12 …………………………………………………………………………………………………… Ⅰ 犌犅 / 犜 38648 — 2020 前    言    本标准按照 GB / T1.1 — 2009 给出的规则起草 。 请注意本文件的某些内容可能涉及专利 。 本文件的发布机构不承担识别这些专利的责任 。 本标准由全国信息安全标准化技术委员会 ( SAC / TC260 ) 提出并归口 。 本标准起草单位 : 中国科学院大学 、 西安电子科技大学 、 南京理工大学 。 本标准主要起草人 : 张玉清 、 王基策 、 何远 、 李意莲 、 杨毅宇 、 黄庭培 、 赵尚儒 、 冯翰滔 、 姚尧 、 王文杰 、 王鹤 、 付安民 、 伍高飞 、 李学俊 。 Ⅲ 犌犅 / 犜 38648 — 2020 信息安全技术   蓝牙安全指南 1   范围 本标准给出了蓝牙安全建议 。 本标准适用于蓝牙 5.0 以下版本 ( 含蓝牙 5.0 ), 可对蓝牙设备的设计 、 开发 、 测试 、 使用提供指导 。 2   规范性引用文件 下列文件对于本文件的应用是必不可少的 。 凡是注日期的引用文件 , 仅注日期的版本适用于本文件 。 凡是不注日期的引用文件 , 其最新版本 ( 包括所有的修改单 ) 适用于本文件 。 GB / T25069 — 2010   信息安全技术   术语 3   术语和定义 GB / T25069 — 2010 界定的以及下列术语和定义适用于本文件 。 3 . 1 蓝牙   犫犾狌犲狋狅狅狋犺 一种采用射频方式在近距离使用电子信息设备交换信息的无线接口技术 。 3 . 2 蓝牙网络   犫犾狌犲狋狅狅狋犺狀犲狋狑狅狉犽 使用蓝牙技术将各种形式的蓝牙设备相互连接构成的无线网络 。 4   缩略语 下列缩略语适用于本文件 。 BD _ ADDR : 蓝牙设备地址 ( BluetoothDeviceAddress ) BR : 基础速率 ( BasicRate ) CSRK : 连接签名解析密钥 ( ConnectionSignatureResolvingKey ) ECDH : 迪菲赫尔曼椭圆曲线 ( EllipticCurveDiffieHellman ) EDR : 增强数据率 ( EnhancedDataRate ) HS : 高速数据速率 ( HighSpeed ) IRK : 身份解析密钥 ( IdentityResolvingKey ) LE : 低功耗 ( LowEnergy ) LTK : 长期密钥 ( LongTermKey ) MITM : 中间人 ( ManintheMiddle ) PAL : 协议适应层 ( ProtocolAdaptionLayer ) PIN : 个人识别码 ( PersonalIdentificationNumber ) PKI : 公钥基础设施 ( PublicKeyInfrastructure ) SDP : 服务发现协议 ( ServiceDiscoveryProtocol ) 1 犌犅 / 犜 38648 — 2020 SSP : 安全简单配对 ( SecureSimplePairing ) 5   概述 蓝牙分为 BR 、 EDR 、 HS 和 LE 四种类型 。 蓝牙 1.1 和 1.2 版本支持 BR , 传输速率为 1Mbit / s ; 蓝牙 2.0 版本引入 EDR , 传输速率提高至 3Mbit / s ; 蓝牙 3.0 版本引入 HS , 最高传输速率可达 24Mbit / s ; 蓝牙 4.0 版本引入 LE , 保持最高传输速率的同时降低了能耗 。 蓝牙 4.0 至 5.0 版本均支持 BR 、 EDR 、 HS 和 LE 四种类型 。 蓝牙安全机制参见附录 A 。 BR 、 EDR 、 HS 支持四种安全模式 , LE 支持两种安全模式 。 其中 , BR 、 EDR 、 HS 的安全模式 4 支持五种服务安全级别 , LE 的安全模式 1 支持四种加密级别 , LE 的安全模式 2 支持两种数据签名级别 。 蓝牙典型的安全漏洞和面临的威胁参见附录 B 。 6   安全建议 6 . 1   管理 在部署和维护蓝牙网络时宜关注以下事项 , 包括但不限于 : a )   制定蓝牙网络安全策略 ; b )   在部署蓝牙网络前 , 掌握构成蓝牙网络设备的安全特性 , 如身份认证功能 、 数据加密功能等 ; c )   定期对蓝牙网络的安全状态进行评估 ; d )   记录接入蓝牙网络设备的信息 , 如蓝牙物理地址 、 蓝牙名称等 ; e )   设置连续请求之间的时间间隔数值为指数级方式增长 , 防止攻击者重复验证身份 。 6 . 2   技术 6 . 2 . 1   密钥配置 当采用蓝牙交换信息时 , 密钥配置宜关注以下事项 , 包括但不限于 : a )   配置加密密钥时 , 选择算法允许的最大长度 ; b )   选择随机且达到最大允许长度的数字组合作为 PIN ; c )   链路密钥不能基于网络中设备共享的单元密钥 ; d )   设备验证的链路密钥宜在配对过程中产生 ; e )   使用 SSP 的蓝牙 2.1 以上版本 ( 含蓝牙 2.1 ) 设备使用口令输入模式进行配对时 , 采用随机且唯一的口令 ; f )   提供应用级安全 , 如用户认证 、 端到端安全通信 、 审计等 ; g )   使用如生物特征识别技术 、 智能卡 、 双因素认证或 PKI 等完成用户认证 ; h )   通过配对设备中的随机数产生器生成认证密钥和加密密钥 ; i )   蓝牙广播传输时使用基于主机链路密钥的加密密钥进行加密 ; j )   使用 LE 技术的设备应采用主流加密算法 ; k )   使用的密码技术应符合国家密码管理相关规定 。 6 . 2 . 2   模式选择 配置蓝牙的通信模式时宜重点关注以下事项 , 包括但不限于 : a )   蓝牙 2.0 以下 ( 含蓝牙 2.0 ) 版本的设备与其他版本的设备使用 BR 、 EDR 、 HS 通信时 , 采用安全模式 3 ; 2 犌犅 / 犜 38648 — 2020 b )   蓝牙 2.1 以上 ( 含蓝牙 2.1 ) 版本的设备之间使用 BR 、 EDR 、 HS 通信时 , 采用安全模式 4 ; c )   蓝牙 4.1 以上版本 ( 含蓝牙 4.1 ) 设备之间使用 BR 、 EDR 、 HS 通信时 , 采用安全模式 4 级别 4 ; d )   蓝牙 4.0 、 4.1 版本的设备和蓝牙 4.0 以上版本 ( 含蓝牙 4.0 ) 设备使用 LE 技术通信时 , 采用安全模式 1 级别 3 ; e )   蓝牙 4.2 、 5.0 版本的设备之间使用 LE 技术通信时 , 采用安全模式 1 级别 4 ; f )   蓝牙 2.1 以上 ( 含蓝牙 2.1 ) 版本设备使用 SSP 策略时 , 不使用 “ JustWorks ” 配对方式 。    注 :“ JustWorks ” 模式指不需要用户参与 , 设备发起连接即可配对目标设备 , 容易受到附录 B 中 B.2g ) 的简单配对 攻击 。 6 . 2 . 3   连接及链路配置 配置蓝牙的连接及通信链路时宜关注以下事项 , 包括但不限于 : a )   设备之间的通信链路启用加密 ; b )   设备之间的连接采用双向认证 ; c )   设备需提示用户对蓝牙连接进行授权 ; d )   限制蓝牙传输功率大小至仅能满足蓝牙设备间的通信需求 , 降低受到 B.2h ) 侧信道

.pdf文档 GB-T 38648-2020 信息安全技术 蓝牙安全指南

文档预览
中文文档 15 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共15页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
GB-T 38648-2020 信息安全技术 蓝牙安全指南 第 1 页 GB-T 38648-2020 信息安全技术 蓝牙安全指南 第 2 页 GB-T 38648-2020 信息安全技术 蓝牙安全指南 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2025-07-18 00:53:43上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。