GB/T 39576-2020 具有融合功能的移动终端安全能力测试方法

GB/T 39576-2020 Test methods for security capability of mobile terminal with syncretic function

国家标准 中文简体 现行 页数:20页 | 格式:PDF

基本信息

标准号
GB/T 39576-2020
相关服务
标准类型
国家标准
标准状态
现行
中国标准分类号(CCS)
国际标准分类号(ICS)
发布日期
2020-12-14
实施日期
2021-07-01
发布单位/组织
国家市场监督管理总局、国家标准化管理委员会
归口单位
全国通信标准化技术委员会(SAC/TC 485)
适用范围
本标准规定了具有融合功能的移动终端安全能力的测试方法,包括硬件安全能力、操作系统安全能力、应用软件安全能力、通信连接安全能力、个人信息安全保护能力。
本标准适用于各种制式的具有融合功能的移动终端,其他终端也可参考使用。

发布历史

研制信息

起草单位:
中国信息通信研究院、高通无线通信技术(中国)有限公司、真珍斑马技术(上海)贸易有限公司、联想移动通信科技有限公司
起草人:
姚一楠、陈婉莹、董霁、翟世俊、王宇晓、王嘉义、杜志敏、翁元、李欣
出版信息:
页数:20页 | 字数:34 千字 | 开本: 大16开

内容描述

犐犆犛33.050

犕30

/—

犌犅犜395762020

犜犲狊狋犿犲狋犺狅犱狊犳狅狉狊犲犮狌狉犻狋犮犪犪犫犻犾犻狋狅犳犿狅犫犻犾犲狋犲狉犿犻狀犪犾狑犻狋犺狊狀犮狉犲狋犻犮犳狌狀犮狋犻狅狀

狔狆狔狔

2020121420210701

/—

犌犅犜395762020

目次

前言…………………………Ⅲ

引言…………………………Ⅳ

1范围………………………1

2规范性引用文件…………………………1

3术语和定义、缩略语………………………1

3.1术语和定义…………………………1

3.2缩略语………………1

4具有融合功能的移动终端安全能力测试方法…………2

4.1概述…………………2

4.2硬件安全……………2

4.2.1标识唯一………………………2

4.2.2设计安全………………………2

4.2.3防止物理攻击…………………3

4.3系统及软件安全……………………3

4.3.1安全引导………………………3

4.3.2完整性校验……………………4

4.3.3终端接入认证…………………4

4.3.4标识与鉴别……………………4

4.3.5访问控制………………………6

4.3.6权限控制………………………6

4.3.7安全域隔离……………………7

4.3.8日志审计………………………7

4.3.9系统安全性……………………8

4.3.10升级更新………………………8

4.3.11软件安全………………………9

4.4通信连接安全………………………11

4.4.1网络接入安全…………………11

4.4.2外围接口安全…………………11

4.4.3数据传输完整性………………12

4.4.4数据传输保密性………………12

4.4.5数据传输健壮性………………13

4.5个人信息安全………………………13

4.5.1个人信息采集…………………13

4.5.2个人信息存储…………………14

4.5.3个人信息加工…………………14

4.5.4个人信息转移…………………15

4.5.5个人信息删除…………………15

参考文献……………………16

/—

犌犅犜395762020

前言

本标准按照/—给出的规则起草。

GBT1.12009

。。

请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别这些专利的责任

本标准由中华人民共和国工业和信息化部提出。

(/)。

本标准由全国通信标准化技术委员会SACTC485归口

本标准起草单位:中国信息通信研究院、高通无线通信技术(中国)有限公司、真珍斑马技术(上海)

、。

贸易有限公司联想移动通信科技有限公司

:、、、、、、、、。

本标准主要起草人姚一楠陈婉莹董霁翟世俊王宇晓王嘉义杜志敏翁元李欣

/—

犌犅犜395762020

引言

,、,。

随着移动互联网的快速发展传统智能终端手机平板电脑等并不能完全满足用户的使用需求

、、。

因此出现了如车载智能终端可穿戴智能终端智能家居等很多具有融合功能的移动终端用户在享受

其带来的丰富多彩的功能时,却也面临着很多安全风险。近年来,在具有融合功能的移动终端上恶意吸

、,,。,

费隐私泄露等安全事件频发大大影响到了用户的使用也制约了其发展究其原因融合功能逐渐增

多,但是终端设计本身并没有过多的安全考虑,没有适当的安全保护,造成了个人信息泄漏、资费损失等

。,、、、

安全问题因此有必要对具有融合功能的移动终端的硬件操作系统外围接口应用软件及个人信息

保护等方面提出一整套安全要求。

/—。/—

本标准是GBT395752020配套的测试方法本标准针对GBT395752020提出的技术指标

、,。

设计了相应的科学的测试方法用于验证具有融合功能的移动终端是否满足技术要求的规定的内容

通过本标准可加强对具有融合功能的移动终端安全能力的管理可从测试方法角度保证安全能力要求

,。

的实施切实提高其安全能力

/—

犌犅犜395762020

具有融合功能的移动终端安全能力

测试方法

1范围

本标准规定了具有融合功能的移动终端安全能力的测试方法,包括硬件安全能力、操作系统安全能

、、、。

力应用软件安全能力通信连接安全能力个人信息安全保护能力

,。

本标准适用于各种制式的具有融合功能的移动终端其他终端也可参考使用

2规范性引用文件

。,

下列文件对于本文件的应用是必不可少的凡是注日期的引用文件仅注日期的版本适用于本文

。,()。

件凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件

/—具有融合功能的移动终端安全能力技术要求

GBT395752020

/—移动智能终端上的个人信息保护技术要求

YDT30822016

3术语和定义、缩略语

3.1术语和定义

下列术语和定义适用于本文件。

3.1.1

具有融合功能的移动终端犿狅犫犻犾犲狋犲狉犿犻狀犪犾狑犻狋犺狊狀犮狉犲狋犻犮犳狌狀犮狋犻狅狀

,,,

可对人或物进行信息采集和处理具备蜂窝网络和互联网络接入功能支持语音或数据通信用于

具有融合功能的终端设备。

3.1.2

融合功能狊狀犮狉犲狋犻犮犳狌狀犮狋犻狅狀

,(:

基于终端硬件及软件资源和能力在终端上承载的除语音和数据通信以外非通信行业功能例如

、、、)。

数字电视广播车辆控制扫码人体信息采集等

3.1.3

脱敏犱犲狊犲狀狊犻狋犻狕犪狋犻狅狀

通过模糊化等方法处理原始数据以实现屏蔽敏感数据且屏蔽后的数据不可逆向恢复的数据保护

方式。

3.2缩略语

下列缩略语适用于本文件。

:()

API应用程序编程接口AlicationProramminInterface

ppgg

:()

CNVD国家信息安全漏洞共享平台ChinaNationalVulnerabilitDatabase

:中国国家信息安全漏洞库(

CNNVDChinaNationalVulnerabilitDatabaseofInformationSecuri

t)

/—

犌犅犜395762020

:()

NFC近场通信NearFieldCommunication

:()

SD安全数字存储卡SecureDiitalMemorCard

gy

:通用串行总线()

USBUniversalSerialBus

:()

WLAN无线局域网WirelessLocalAreaNetwork

4具有融合功能的移动终端安全能力测试方法

4.1概述

本章描述了针对具有融合功能的移动终端的各种安全能力进行评测的方法。评测结果有以下

两种:

——:;

—未见异常通过评测方法没有发现存在安全风险或安全事件

———不符合要求:直接发现安全事件或不符合安全能力要求;

本章所提及的技术要求见/—。

GBT395752020

4.2硬件安全

4.2.1标识唯一

测试编号:

4.2.1

测试项目标识唯一

:/—

项目要求见中

GBT3957520205.1.1

预置条件被测移动智能终端处于正常工作状态

测试步骤:

:,;

步骤审查厂商提交的文档查看硬件标识是否可被改写

:。

步骤尝试改写终端硬件标识信息

预期结果:

硬件标识唯一且不可改写。

,“”,“”,。

若终端满足以上预期结果则该项目评测结果为未见异常否则为不符合要求评测结束

4.2.2设计安全

测试编号:

4.2.2

测试项目设计安全

项目要求:见/—中

GBT3957520205.1.2

预置条件:被测移动智能终端处于正常工作状态

测试步骤:

:,,;

步骤审查厂商提交的文档查看终端硬件芯片接口设计密钥管理方式

:,;

步骤尝试在未授权条件下调用芯片接口访问内存

:、,。

步骤密钥的生成分发和存储方式评估密钥是否存在泄露的风险

/—

犌犅犜395762020

预期结果:

,;

芯片不存在隐蔽调用接口且访问接口需要经过用户授权

密钥的产生、分发、使用、存储和销毁采用一定安全机制保护,不存在泄露风险。

,“”,“”,。

若终端满足以上预期结果则该项目评测结果为未见异常否则为不符合要求评测结束

定制服务

    推荐标准