GM/T 0076-2019 银行卡信息系统密码应用技术要求
GM/T 0076-2019 Cryptography technical requirements for banking card information systems
基本信息
发布历史
-
2019年07月
研制信息
- 起草单位:
- 国家密码管理局商用密码检测中心、中金金融认证中心有限公司、中国银行股份有限公司、中国民生银行股份有限公司
- 起草人:
- 邓开勇、谢宗晓、张大健、马瑶瑶、介磊、郭晶莹、张众、杨辰
- 出版信息:
- 页数:46页 | 字数:85 千字 | 开本: 大16开
内容描述
犐犆犛35.040
犔80
中华人民共和国密码行业标准
/—
犌犕犜00762019
银行卡信息系统密码应用技术要求
犆狉狋狅狉犪犺狋犲犮犺狀犻犮犪犾狉犲狌犻狉犲犿犲狀狋狊犳狅狉犫犪狀犽犻狀犮犪狉犱犻狀犳狅狉犿犪狋犻狅狀狊狊狋犲犿狊
狔狆犵狆狔狇犵狔
20190712发布20190712实施
国家密码管理局发布
/—
犌犕犜00762019
目次
前言…………………………Ⅲ
引言…………………………Ⅳ
1范围………………………1
2规范引用文件……………1
3术语和定义………………1
4缩略语……………………2
5银行卡信息系统模型……………………3
6密码应用基本要求和密码应用功能要求………………3
7银行卡信息系统密码技术安全保护二级要求…………3
7.1基本要求……………3
7.2密码技术安全要求…………………4
7.2.1物理和环境安全………………4
7.2.2网络和通信安全………………4
7.2.3设备和计算安全………………5
7.2.4应用和数据安全………………6
7.2.5密码配用策略要求……………7
7.3密钥安全与管理要求………………9
7.3.1总则……………9
7.3.2密钥安全………………………9
7.3.3密钥管理………………………10
7.4安全管理要求………………………12
7.4.1概述……………12
7.4.2安全管理制度…………………12
7.4.3人员管理要求…………………12
7.4.4密码设备管理…………………13
7.4.5使用密码的业务终端要求……………………13
8银行卡信息系统密码技术安全保护三级要求…………13
8.1基本要求……………13
8.2密码技术安全要求…………………13
8.2.1物理和环境安全………………13
8.2.2网络和通信安全………………14
8.2.3设备和计算安全………………15
8.2.4应用和数据安全………………17
Ⅰ
/—
犌犕犜00762019
8.2.5密码配用策略要求……………18
8.3密钥安全与管理要求………………19
8.3.1总则……………19
8.3.2密钥安全………………………20
8.3.3密钥管理………………………21
8.4安全管理要求………………………23
8.4.1概述……………23
8.4.2安全管理制度…………………23
8.4.3人员管理要求…………………24
8.4.4密码设备的安全管理…………24
8.4.5使用密码的业务终端要求………………………
9银行卡信息系统密码技术安全保护四级要求…………25
9.1基本要求……………25
9.2密码技术安全要求…………………25
9.2.1物理和环境安全………………25
9.2.2网络和通信安全………………26
9.2.3设备和计算安全………………27
9.2.4应用和数据安全………………29
9.2.5密码配用策略要求……………30
9.3密钥安全与管理要求………………32
9.3.1总则……………32
9.3.2密钥安全………………………32
9.3.3密钥管理………………………34
9.4安全管理要求………………………37
9.4.1概述……………37
9.4.2安全管理制度…………………37
9.4.3人员管理要求…………………37
9.4.4密码设备管理…………………38
9.4.5使用密码的业务终端要求……………………38
附录(规范性附录)安全要求对照表…………………
A39
参考文献……………………41
Ⅱ
/—
犌犕犜00762019
前言
本标准是信息安全等级保护银行业金融机构密码技术应用要求相关系列标准之一。与本标准相关
的系列标准包括:
———/—《手机银行信息系统密码应用技术要求》
GMT00732019
———/—《银行信贷信息系统密码应用技术要求》
GMT00752019
———/—《银行核心信息系统密码应用技术要求》
GMT00772019
本标准按照/—给出的规则起草。
GBT1.12009
本标准由密码行业标准化技术委员会提出并归口。
本标准起草单位:国家密码管理局商用密码检测中心、中金金融认证中心有限公司、中国银行股份
有限公司、中国民生银行股份有限公司。
本标准主要起草人:邓开勇、谢宗晓、张大健、马瑶瑶、介磊、郭晶莹、张众、杨辰。
Ⅲ
/—
犌犕犜00762019
引言
本标准与/—《信息系统密码应用基本要求》、/—《手机银行信息系
GMT00542018GMT00732019
统密码应用技术要求》、/—《银行核心信息系统密码应用技术要求》、/—
GMT00772019GMT0075
《》
2019银行信贷信息系统密码应用技术要求共同构成了信息系统安全等级保护密码技术要求的相关
配套标准。其中/—《信息系统密码应用基本要求》是基础性标准,本标准、
GMT00542018
/—《手机银行信息系统密码应用技术要求》、/—《银行核心信息系统密
GMT00732019GMT00772019
码应用技术要求》及/—《银行信贷信息系统密码应用技术要求》是在/—
GMT00752019GMT0054
2018基础上的进一步细化和扩展。
本标准在/—《信息系统密码应用基本要求》、/—《信息安全技术
GMT00542018GBT222392008
信息系统安全等级保护基本要求》、/—《金融行业信息系统信息安全等级保护实施指引》
JRT0072012
等技术类标准的基础上,根据现有技术的发展水平,提出和规定了不同安全保护等级的银行卡系统保护
要求,包括安全技术要求和安全管理要求,本标准适用于指导不同安全保护等级的银行业金融机构银行
卡系统中密码技术的安全建设、安全使用与监督管理。
银行业金融机构应依据信息安全等级保护有关技术标准与国家、行业主管部门要求,对银行卡信息
系统开展包括系统定级在内的信息安全等级保护工作。、,
目前银行卡系统安全等级为二级三级与四级
暂不存在安全级别为一级和五级的系统,故本标准暂不对第一级信息系统和第五级信息系统的提出具
体的密码技术要求。
银行卡系统应依据/—《信息安全技术信息系统安全等级保护定级指南》,以及
GBT222402008
国家主管部门有关要求,。,。
进行定级等级确定后依据本标准选择相应级别的密码技术保护措施
,“”、;“”、;“”。
在本标准文本的各类安全要求中可表示可以允许宜表示推荐建议应表示应该
Ⅳ
/—
犌犕犜00762019
银行卡信息系统密码应用技术要求
1范围
/—、/—,
本标准在GMT00542018JRT0072012等标准基础上结合银行业金融机构银行卡系统的
特点及该类信息系统等级保护安全建设工作中密码技术的应用需要,、
从密码安全技术要求密钥安全与
、,
管理要求安全管理要求三方面对不同安全保护等级的银行卡系统中密码技术的应用提出具体的
要求。
、。
本标准适用于指导规范和评估银行卡信息系统中的的商用密码应用
2规范引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文
。,()。
件凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件
/—():
银行业务安全加密设备零售第部分金融交易中设备安全符合性
GBT20547.220062
检测清单
/银行业务个人识别码的管理与安全第部分:和系统中联机
GBT21078.11ATMPOSPIN
处理的基本原则和要求
/银行业务安全加密设备(零售)第部分:概念、要求和评估方法
GBT21079.11
/技术规范
GMT0024SSLVPN
/密码模块安全要求
GMT0028
/—采用非接触卡的门禁系统密码应用指南
GMT00362014
/—信息系统密码应用基本要求
GMT00542018
/—密码术语
GMZ40012013
3术语和定义
/—界定的以及下列术语和定义适用于本文件。
GMZ40012013
3.1
身份鉴别/实体鉴别犪狌狋犺犲狀狋犻犮犪狋犻狅狀/犲狀狋犻狋犪狌狋犺犲狀狋犻犮犪狋犻狅狀
狔
确认一个实体所声称身份的过程。
3.2
事件犲狏犲狀狋
与信息系统安全策略相冲突的进程。
3.3
密钥加密密钥;
犽犲犲狀犮狉狋犻狅狀犽犲犓犈犓
狔狔狆狔
用于对密钥进行加密或解密的密钥。
3.4
密码协议犮狉狋狅狉犪犺犻犮狉狅狋狅犮狅犾
狔狆犵狆狆
两个或两个以上参与者使用密码算法,按照约定的规则,为达到某种特定目的而采取的一系列
1
/—
犌犕犜00762019
步骤。
3.5
命令犮狅犿犿犪狀犱
终端向卡发出的一条报文,该报文启动一个操作或请求一个响应。
IC
3.6
接口设备犻狀狋犲狉犳犪犮犲犱犲狏犻犮犲
终端上插入卡的部分,包括其中的机械和电气部分。
IC
3.7
填充犪犱犱犻狀
狆犵
向数据串某一端添加附加位。
3.8
密码键盘犘犐犖犪犱
狆
用于输入个人识别码的一组数字和命令按键。
3.9
响应狉犲狊狅狀狊犲
狆
IC卡处理完成收到的命令报文后,返回给终端的报文。
3.10
终端狋犲狉犿犻狀犪犾
在交易点安装、用于与卡配合共同完成金融交易的设备。它应包括接口设备,也可包括其他的
IC
部件和接口(如与主机的通讯)。
3.11
密钥组件犽犲犿狅犱狌犾犲
狔
将完整密钥分块分别保存的部分。
3.12
银行卡系统犫犪狀犽犮犪狉犱狊狊狋犲犿
狔
由银行卡跨行支付系统以及发卡行内银行卡支付系统组成的专门处理银行卡跨行的信息转接和交
易清算业务的信息系统。
3.13
生物识别犫犻狅犿犲狋狉犻犮犪狌狋犺犲狀狋犻犮犪狋犻狅狀
利用人体固有的生理特性(如指纹、虹膜),与行为特征来进行个人身份的鉴定,是使用密码技术进
行身份认证的辅助认证措施。
4缩略语
下列缩略语适用于本文件。
应用密文()
ACAlicationCrtoram
ppypg
数据认证数据对象列表()
DOLDataAuthenticationDataObectList
j
集成电路()
ICInteratedCircuit
g
密钥加密密钥()
KEKkeencrtionke
yypy
一次性口令()
OTPOneTimePassword
个人识别码()
PINPersonalIdentificationNumber
2
/—
犌犕犜00762019
安全套接层()
SSLSecureSocketsLaer
y
安全套接层传输协议()
TLSTransortLaerSecurit
pyy
虚拟专用网络()
VPNVirtualPrivateNetwork
5银行卡信息系统模型
典型的银行卡信息系统由银行卡操作终端及银行卡信息处理服务端组成,如图所示。
1
图银行卡信息系统的基本架构
1
用户:具有对银行卡操作终端进行操作行为的主体。
银行卡操作终端指银行卡信息系统中使用主体为用户且具备卡信息读取和操作能力的软硬件集
:,
合,是为用户提供银行卡信息服务的操作终端。
银行卡信息处理服务端:指汇集和处理银行卡操作终端读取和操作的银行卡信息,并提供针对性服
务的服务器端,本标准规定的服务端既包含软件程序,也包含承载和运行程序的硬件设备。
边界:指主体之间互联互通的界限,包括交互边界、网络边界、物理边界等。
6密码应用基本要求和密码应用功能要求
手机银行信息系统密码应用基本要求和密码应用功能要求遵照/—第章、第章
GMT0054201856
要求。
)
7银行卡信息系统密码技术安全保护二级要求1
7.1基本要求
应满足/—中第二级指标要求。
GMT00542018
)该级别的全部安全要求与其他级别的对比请参照附录安全要求对照表,下同。
1A
3
/—
犌犕犜00762019
7.2密码技术安全要求
7.2.1物理和环境安全
7.2.1.1总则
参照/—中物理和环境安全密码应用总则。
GMT00542018
7.2.1.2密码硬件安全
“密码硬件安全”“物理环境安全”和“电子门禁系统”是银行卡信息系统“物理和环境安全”的组成部
。,“”
分在银行卡信息系统密码技术安全保护二级要求中对物理和环境安全密码硬件安全指标做如下
要求:
a)系统的专用硬件或固件以及密码设备应具有有效的物理安全保护措施;
注:本标准中“有效措施”是指能满足“保证项”要求的手段或能实现系统设定的安全目标的方法,以下注释同。
b)系统的专用硬件或固件以及密码设备应满足运行环境的可靠性要求。
7.2.1.3物理环境安全
“”“”“”“”
密码硬件安全物理环境安全和电子门禁系统是银行卡信息系统物理和环境安全的组成部
。,“”
分在银行卡信息系统密码技术安全保护二级要求中对物理和环境安全物理环境安全指标做如下
要求:
,
宜使用密码技术的真实性功能来保护物理访问控制身份鉴别信息保证重要区域进入人员身份的
真实性。
7.2.1.4电子门禁系统
“”“”“”“”
密码硬件安全物理环境安全和电子门禁系统是银行卡信息系统物理和环境安全的组成部
。,“”
分在银行卡信息系统密码技术安全保护二级要求中对物理和环境安全电子门禁系统指标做如下
要求:
a)宜使用密码技术的完整性功能来;
b)保证电子门禁系统进出记录的完整性;
)采用的门禁系统资质、架构、部署应符合/—技术规范;
cGMT00362014
d)宜制定相应规章制度以确保门禁系统使用的合规性、正确性、有效性。
7.2.2网络和通信安全
7.2.2.1总则
参照/—中网络和通信安全密码应用总则。
GMT00542018
7.2.2.2通信安全
“通信安全”和“身份鉴别”是银行卡信息系统“网络和通信安全”的组成部分。在银行卡信息系统密
码技术安全保护二级要求中,对“网络和通信安全通信安全”指标做如下要求:
a)为防止访问通讯数据被篡改、截获、假冒和重用,宜使用密码技术的完整性服务、机密性服务和
真实性服务对网络边界、系统资源访问控制信息进行保护;
b)在进行数据传输时,宜使用数字证书、加密解密等密码技术,建立安全的传输层会话通道。
4
/—
犌犕犜00762019
7.2.2.3身份鉴别
“通信安全”和“身份鉴别”是银行卡信息系统“网络和通信安全”的组成部分。在银行卡信息系统密
码技术安全保护二级要求中,“”:
对网络和通信安全身份鉴别指标做如下要求
),,
a在对登录网络设备的用户进行身份鉴别时为防止鉴别信息被重用和假冒宜使用密码技术的
真实性服务对鉴别信息进行防重用和防假冒保护,其密码功能应确保正确、有效;
),,
b在执行网络远程管理时为防止鉴别信息在传输过程中被泄露宜使用密码技术的机密性服务
对鉴别信息进行机密性保护,其密码功能应确保正确、有效;
)网络设备系统管理用户身份标识应具有不易被冒用的特点,关键网络设备的静态密码应在
c6
位以上并由字母、数字、符号等混合组成并定期更换;
d)信息系统对通过身份认证后的实体,应使用密码技术生成唯一的随机的标识符,并确保该功能
正确、。
有效
7.2.3设备和计算安全
7.2.3.1总则
参照/—中设备和计算安全密码应用总则。
GMT00542018
7.2.3.2审计记录
“审计记录”“访问控制”“身份鉴别”“验证码与动态口令”和“密码模块”是银行卡信息系统“设备和
计算安全”的组成部分。在银行卡信息系统密码技术安全保护二级要求中,对“设备和计算安全审计记
录”指标做如下要求:
为防止审计记录被非法修改,宜使用密码技术的完整性服务对审计记录进行完整性保护,其密码功
能应确保正确、。
有效
7.2.3.3访问控制
“审计记录”“访问控制”“身份鉴别”“验证码与动态口令”和“密码模块”是银行卡信息系统“设备和
计算安全”的组成部分。在银行卡信息系统密码技术安全保护二级要求中,对“设备和计算安全访问控
制”指标做如下要求:
a)在访问控制机制方面,为防止系统资源访问控制信息被篡改,宜使用密码技术的完整性服务对
系统资源访问控制信息进行完整性保护,其密码功能应确保正确、有效;
b)宜使用密码技术的完整性功能来保证重要信息资源敏感标记的完整性。
7.2.3.4身份鉴别
“审计记录”“访问控制”“身份鉴别”“验证码与动态口令”和“密码模块”是银行卡信息系统“设备和
计算安全”的组成部分。在银行卡信息系统密码技术安全保护二级要求中,对“设备和计算安全身份鉴
别”指标做如下要求:
a)在进行身份鉴别时,为防止鉴别信息被假冒、重用,宜使用密码技术的真实性服务对鉴别信息
进行防假冒和防重用保护,其密码功能应确保正确、有效;
b)在进行身份鉴别时,为防止鉴别信息在传输过程中被泄露,宜使用密码技术的机密性服务对鉴
别信息进行机密性保护,其密码功能应确保正确、有效;
)操作系统和数据库系统管理用户身份标识应具有不易被冒用的特点,关键系统的静态口令应
c
5
/—
犌犕犜00762019
、、。
在位以上并由字母数字符号等混合组成并定期更换
6
7.2.3.5验证码与动态口令
“审计记录”“访问控制”“身份鉴别”“验证码与动态口令”和“密码模块”是银行卡信息系统“设备和
计算安全”。,“
的组成部分在银行卡信息系统密码技术安全保护二级要求中对设备和计算安全验证码
与动态口令”指标做如下要求:
),,
a使用手机短信或其他渠道发送验证码时应使用正确的密码技术确保发送的动态口令完全随
机,;
不可预测
b)使用手机短信或其他渠道发送验证码时,应确保不会泄露验证码的内容;
),,,。
c如果使用OTP令牌进行身份校验应使用正确的密码技术确保OTP完全随机不可预测
7.2.3.6密码模块
“”“”“”“”“”“
审计记录访问控制身份鉴别验证码与动态口令和密码模块是银行卡信息系统设备和
计算安全”。,“
的组成部分在银行卡信息系统密码技术安全保护二级要求中对设备和计算安全密码模
块”指标做如下要求:
应使用符合/的二级及以上密码模块或通过国家密码管理部门核准的硬件密码产品实
GMT0028
现密码运算和密钥管理:
a)系统的专用硬件或固件以及密码设备应实现授权控制、非授权访问的检测、运行状态指示等安
全功能,保证密码模块能够在核准的工作模式下正确运行;
b)系统的专用硬件或固件以及密码设备应能够防止非授权地泄露模块的内容或关键安全参数;
)系统的专用硬件或固件以及密码设备应能够防止对密码模块和密码算法进行非授权或检测不
c
到的修改。
7.2.4应用和数据安全
7.2.4.1总则
参照/—中应用和数据安全密码应用总则。
GMT00542018
7.2.4.2数据传输
“数据传输”“数据存储”和“终端应用”是银行卡信息系统“应用和数据安全”的组成部分。在银行
卡信息系统密码技术安全保护二级要求中,对“应用和数据安全数据传输”指标做如下要求:
a)宜使用密码技术的完整性服务对重要用户数据和系统管理数据、鉴别信息等重要业务数据来
实现在传输过程中完整性的检测,其密码功能应确保正确、有效;
应使用交易信息的安全通道传输协议且应符合要求进行加密传输
)(/,/);
bSSLTLSGMT0024
)对于银行卡主账号、磁道(含芯片等效磁道信息)信息、卡验证码(、)个人身份识别
cCVNCVN2
码()、卡片有效期等敏感账户信息,以及用户证件号码、手机号码等关键字段,应使用密码
PIN
技术进行机密性保护。
7.2.4.3数据存储
“数据传输”“数据存储”和“终端应用”是银行卡信息系统“应用和数据安全”的组成部分。在银行
卡信息系统密码技术安全保护二级要求中,对“应用和数据安全数据存储”指标做如下要求:
在数据存储安全方面,可使用密码技术的完整性服务来实现对系统管理数据、鉴别信息、关键配置
信息和重要业务数据在存储过程中完整性的检测,其密码功能应确保正确、有效。
6
/—
犌犕犜00762019
7.2.4.4终端应用
“数据传输”“数据存储”和“终端应用”是银行卡信息系统“应用和数据安全”的组成部分。在银行
卡信息系统密码技术安全保护二级要求中,对“应用和数据安全终端应用”指标做如下要求:
a)宜使用密码技术的完整性服务来实现重要程序完整性校验,其密码功能应确保正确、有效;
)、、、;
b终端应用不应明文或编码存储用户的口令支付密码PACCVV等敏感信息
)终端应用在处理用户输入的敏感数据时,如口令、支付密码等,宜采取安全措施,保证敏感数据
c
的机密性,。
推荐标准
- DB32/T 2434-2013 淮北稻茬晚播小麦亩产450公斤栽培技术规程 2013-12-30
- DB32/T 2429-2013 棉花田间生长发育观察记载规范 2013-12-30
- DB32/T 2432-2013 小麦拔节期冻害诊断与补救技术规程 2013-12-30
- DB31/T 770-2013 菊花种苗生产技术规程 2014-01-02
- DB31/T 771-2013 康乃馨种苗生产技术规程 2014-01-02
- DB21/T 2204-2013 塑料排水检查井应用技术规程 2013-12-12
- DB32/T 2433-2013 啤酒大麦全程机械化高产优质栽培技术规程 2013-12-30
- DB21/T 2205-2013 LED照明工程安装与质量验收规程 2013-12-12
- DB32/T 2430-2013 大田小麦长势遥感监测操作规范 2013-12-30
- DB32/T 2431-2013 稻茬移栽油菜亩产250公斤 高产栽培技术规程 2013-12-30