GB/T 38648-2020 信息安全技术 蓝牙安全指南
GB/T 38648-2020 Information security techniques—Guideline to bluetooth security
基本信息
本标准适用于蓝牙5.0以下版本(含蓝牙5.0),可对蓝牙设备的设计、开发、测试、使用提供指导。
发布历史
-
2020年04月
研制信息
- 起草单位:
- 中国科学院大学、西安电子科技大学、南京理工大学
- 起草人:
- 张玉清、王基策、何远、李意莲、杨毅宇、黄庭培、赵尚儒、冯翰滔、姚尧、王文杰、王鹤、付安民、伍高飞、李学俊
- 出版信息:
- 页数:15页 | 字数:26 千字 | 开本: 大16开
内容描述
35.040
80
中华人民共和国国家标准
—
386482020
信息安全技术蓝牙安全指南
20200428发布
国家市场监督管理总局
发布
国家标准化管理委员会
目次
前言…………………………Ⅲ
1范围………………………1
2规范性引用文件…………………………1
3术语和定义………………1
4缩略语……………………1
5概述………………………2
6安全建议…………………2
6.1管理…………………2
6.2技术…………………2
6.3操作…………………3
附录资料性附录蓝牙安全机制
A()……………………4
附录资料性附录蓝牙漏洞与威胁
B()…………………6
参考文献……………………12
Ⅰ
前言
本标准按照/—给出的规则起草。
GBT1.12009
。。
请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别这些专利的责任
Ⅲ
信息安全技术蓝牙安全指南
1范围
本标准给出了蓝牙安全建议。
本标准适用于蓝牙以下版本含蓝牙可对蓝牙设备的设计开发测试使用提供指导
5.0(5.0),、、、。
2规范性引用文件
下列文件对于本文件的应用是必不可少的凡是注日期的引用文件仅注日期的版本适用于本文
。,
。,()。
件凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件
/—信息安全技术术语
GBT250692010
3术语和定义
/—界定的以及下列术语和定义适用于本文件。
GBT250692010
3.1
蓝牙犫犾狌犲狋狅狅狋犺
一种采用射频方式在近距离使用电子信息设备交换信息的无线接口技术。
3.2
蓝牙网络犫犾狌犲狋狅狅狋犺狀犲狋狑狅狉犽
使用蓝牙技术将各种形式的蓝牙设备相互连接构成的无线网络。
4缩略语
下列缩略语适用于本文件。
_蓝牙设备地址
:()
BDADDRBluetoothDeviceAddress
基础速率
:()
BRBasicRate
:()
CSRK连接签名解析密钥ConnectionSinatureResolvinKe
ggy
:()
ECDH迪菲赫尔曼椭圆曲线ElliticCurveDiffieHellman
p
增强数据率
:()
EDREnhancedDataRate
高速数据速率
HS:(HihSeed)
gp
身份解析密钥
:()
IRKIdentitResolvinKe
ygy
低功耗
:()
LELowEner
gy
:()
LTK长期密钥LonTermKe
gy
中间人
:()
MITMManintheMiddle
协议适应层
:()
PALProtocolAdationLaer
py
:()
PIN个人识别码PersonalIdentificationNumber
公钥基础设施
:()
PKIPublicKeInfrastructure
y
:()
SDP服务发现协议ServiceDiscoverProtocol
y
1
/—
犌犅犜386482020
:()
SSP安全简单配对SecureSimlePairin
pg
5概述
、、。,/;
蓝牙分为和四种类型蓝牙和版本支持传输速率为蓝牙
BREDRHSLE1.11.2BR1Mbits
版本引入传输速率提高至蓝牙版本引入最高传输速率可达蓝
,/;,/;
2.0EDR3Mbits3.0HS24Mbits
牙版本引入保持最高传输速率的同时降低了能耗蓝牙至版本均支持
,。、、
4.0LE4.05.0BREDRHS
和LE四种类型。
。、、,。,、
蓝牙安全机制参见附录ABREDRHS支持四种安全模式LE支持两种安全模式其中BR
、的安全模式支持五种服务安全级别,的安全模式支持四种加密级别,的安全模式
EDRHS4LE1LE2
。。
支持两种数据签名级别蓝牙典型的安全漏洞和面临的威胁参见附录B
6安全建议
6.1管理
在部署和维护蓝牙网络时宜关注以下事项包括但不限于
,:
a)制定蓝牙网络安全策略;
),,、;
b在部署蓝牙网络前掌握构成蓝牙网络设备的安全特性如身份认证功能数据加密功能等
)定期对蓝牙网络的安全状态进行评估;
c
记录接入蓝牙网络设备的信息如蓝牙物理地址蓝牙名称等
d),、;
设置连续请求之间的时间间隔数值为指数级方式增长防止攻击者重复验证身份
),。
e
6.2技术
6.2.1密钥配置
当采用蓝牙交换信息时密钥配置宜关注以下事项包括但不限于
,,:
),;
a配置加密密钥时选择算法允许的最大长度
b)选择随机且达到最大允许长度的数字组合作为PIN;
)链路密钥不能基于网络中设备共享的单元密钥;
c
d)设备验证的链路密钥宜在配对过程中产生;
使用的蓝牙以上版本含蓝牙设备使用口令输入模式进行配对时采用随机且唯
)(),
eSSP2.12.1
一的口令;
提供应用级安全如用户认证端到端安全通信审计等
),、、;
f
使用如生物特征识别技术智能卡双因素认证或等完成用户认证
)、、PKI;
g
h)通过配对设备中的随机数产生器生成认证密钥和加密密钥;
)蓝牙广播传输时使用基于主机链路密钥的加密密钥进行加密;
i
)使用LE技术的设备应采用主流加密算法;
j
k)使用的密码技术应符合国家密码管理相关规定。
6.2.2模式选择
,:
配置蓝牙的通信模式时宜重点关注以下事项包括但不限于
蓝牙以下含蓝牙版本的设备与其他版本的设备使用通信时采用安全
)()、、,
a2.02.0BREDRHS
模式3;
2
/—
犌犅犜386482020
)()、、,;
b蓝牙2.1以上含蓝牙2.1版本的设备之间使用BREDRHS通信时采用安全模式4
)()、、,;
蓝牙以上版本含蓝牙设备之间使用通信时采用安全模式级别
c4.14.1BREDRHS44
)、(),
d蓝牙4.04.1版本的设备和蓝牙4.0以上版本含蓝牙4.0设备使用LE技术通信时采用安
全模式1级别3;
)、,;
蓝牙版本的设备之间使用技术通信时采用安全模式级别
e4.25.0LE14
)(),“”。
f蓝牙2.1以上含蓝牙2.1版本设备使用SSP策略时不使用JustWorks配对方式
注:“”,,)
模式指不需要用户参与设备发起连接即可配对目标设备容易受到附录中的简单配对
JustWorksBB.2
g
攻击。
6.2.3连接及链路配置
配置蓝牙的连接及通信链路时宜关注以下事项包括但不限于
,:
a)设备之间的通信链路启用加密;
b)设备之间的连接采用双向认证;
)设备需提示用户对蓝牙连接进行授权;
c
),)
d限制蓝牙传输功率大小至仅能满足蓝牙设备间的通信需求降低受到B.2h侧信道攻击的
风险。
6.3操作
,:
加入蓝牙网络的用户在进行信息交换等操作时宜重点关注以下事项包括但不限于
减少配对次数降低输入口令和蓝牙配对信息泄露的风险
a),;
b)不响应未知设备的PIN请求;
),、;
c不接受来自未知设备的信息包括文件图片等
d)修改设备的设置使其符合接入网络的安全策略;
)配置设备为非发现模式;
e
)为设备的蓝牙模块设置密码;
f
),;
若设备丢失及时移除现有设备中与丢失设备的配对信息
g
不使用蓝牙时关闭蓝牙功能停用不需要或未授权的服务或资源
h),;
定期升级蓝牙软件及时更新蓝牙补丁和固件
),。
i
3
/—
犌犅犜386482020
附录犃
资料性附录
()
蓝牙安全机制
犃.1蓝牙安全服务
、、、、。
蓝牙技术提供了身份鉴别保密授权消息完整性配对五种基本的安全服务
、和的安全模式
犃.2犅犚犈犇犚犎犛
、,,
蓝牙和定义了四类安全模式安全模式决定了蓝牙设备何时启用安全服务蓝牙设
BREDRHS
备工作于其中一类模式下。四类安全模式定义如下:
安全模式设备或模块没有启用加密和认证功能蓝牙以下版本含蓝牙版本的设
a)1:。2.0(2.0)
备支持安全模式蓝牙
推荐标准
- DB13/T 2093-2014 优质肉牛饲养管理技术规程 2014-12-24
- DB13/T 2095-2014 旱地谷子适期播种保苗技术规程 2014-12-24
- DB13/T 2096-2014 谷子杂交种亲本提纯复壮与繁殖技术规程 2014-12-24
- DB13/T 2098-2014 樟子松人工林抚育技术规程 2014-12-24
- DB13/T 2097-2014 胡麻新品种选育技术规程 2014-12-24
- DB13/T 2100-2014 仁用杏“围选1号”丰产栽培技术规程 2014-12-24
- DB13/T 2103-2014 老年人生活能力评估规范 2014-12-24
- DB13/T 2102-2014 ESMA路面施工技术规程 2014-12-24
- DB13/T 2099-2014 竹芋盆花生产技术规程 2014-12-24
- DB13/T 2094-2014 甜菜膜下滴灌栽培技术规程 2014-12-24