- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
一、 任务来源
《移动互联网第三方应用服务器安全技术要求》国家标准编制任务由中国信
息通信研究院(原工业和信息化部电信研究院)提出申请,由全国信息安全标准
化技术委员会下达并归口,项目编号为2013bzzd-WG6-003。由中国信息通信研
究院(原工业和信息化部电信研究院)牵头承担标准制定工作,起草单位包括中
国信息通信研究院 (原工业和信息化部电信研究院)、中国电信广东研究院和北
京邮电大学。
二、 编制原则
规范性:遵循现行国家标准,采用和借鉴国内外先进标准。本标准编写格式
按国家标准GB/T 1.1-2009 《标准化工作导则 第 1部分:标准的结构和编写规
则》的规定予以编写。
先进性:移动互联网是近年来兴起的新事物,而移动互联网第三方应用服务
器安全更是目前信息安全研究的前沿领域之一。课题组在充分借鉴传统网络服务
器安全标准的基础上,结合移动互联网和移动应用的特点,针对移动互联网第三
方应用服务器安全面临的新形势、新问题提出了技术规范,体现了先进性的要求;
全面性:信息安全的一项重要原则是纵深防御,即安全措施需要成体系推进。
本标准的制定过程也充分体现了这一思路,首先对应用服务器的资产进行分析,
结合每类资产的安全需求确定安全框架,最后针对安全框架的每个层次提出安全
技术要求,不同层面环环相扣,互为补充和增强,从而达到全面保护应用服务器
安全的目的。
普适性:移动应用软件种类繁多,每种应用使用的后台支撑服务器的规模、
架构和技术体系也各有不同。课题组充分调研了业界在建设应用服务器时采用的
各种方案,剥离与本标准无关的细节,抽取出各种应用服务器的共性安全需求制
定安全要求。同时,将文稿提交TC260/WG6秘书处(中国通信标准化协会(CCSA)
网络与信息安全技术委员会 (TC8)无线安全技术工作组(WG2)会议)组织会议讨
论,并征求工信部相关主管单位的意见,接受“全国信息安全标准化技术委员会”
的项目检查工作,记录、分析每一次会议意见,针对意见对文本进行修改,做好
意见反馈工作。
三、 主要工作过程
1.2013年10月,由标准起草单位联合成立 “移动互联网第三方应用服务器
安全技术要求”项目组,开展标准制定前期的技术积累等筹备工作;
2. 2013年11月,继续就相关技术进行调研;
3.2013年12月,经过大量的前期预研工作,标准项目组正式启动标准编制
工作,成立标准编制小组;
4. 2014年1月至3月,编制小组进一步讨论和明确标准框架、范围和主要
技术内容,开展并完成标准主要内容的起草工作,并形成标准征求意见稿,并提
交2014年3月CCSA/TC8/WG1和CCSA/TC8/WG2第15次联合会议讨论。会议提出
部分修改意见,并要求以第二次征求意见稿进行讨论;
5. 2014年4月至6月,根据上次会议意见进行修订,对本标准项目进行内
部评审工作和修改,形成标准第二次征求意见稿,并提交 2014 年 3 月
CCSA/TC8/WG1和CCSA/TC8/WG2第 16次联合会议讨论。会议通过征求意见稿,
进入送审稿状态;
6.2014年7月至9月,形成标准送审稿,提交2014年10月CCSA/TC8/WG1
和CCSA/TC8/WG2第17次联合会议讨论,提出编辑性问题,并要求以第二次送审
稿进行讨论;
7. 2014年 11月至2015年2月,形成标准第二次送审稿,提交2015年3
月CCSA/TC8/WG1和CCSA/TC8/WG2第19次联合会议讨论,通过送审稿,进入报
批稿。
8.2015年3月至2015年8月,在TC260/WG6 (CCSA/TC8/WG2工作组)开展
标准评审工作,并根据评审意见对标准文本进行了修改,形成标准报批稿。
TC260/WG6秘书处将把标准报批稿提交TC260公开征求意见。
9.2016年6月到7月,在全国信息安全标准化技术委员会2016年第一次工
作组 “会议周”(TC8/WG6)开展标准评审工作,并根据评审意见对标准文本进行
了修改,形成标准征求意见稿。
四、 标准的主要内容
移动互联网第三方应用服务器位于移动互联网 “云、管、端”架构的云端,
是支撑移动互联网应用业务功能的各类后台服务器的统称 (不包括应用商店)。
随着移动互联网应用对在线服务的依赖程度逐渐加深,第三方应用服务器的重要
程度也与日俱增,如果其中存在安全问题,轻则致使大量用户无法正常使用移动
互联网应用提供的各类业务,重则可能导致用户个人信息遭到大规模泄露等安
您可能关注的文档
- 《信息安全技术 信息安全风险评估方法-编制说明》.pdf
- 《信息安全技术 信息安全服务 分类与代码-编制说明》.pdf
- 《信息安全技术 信息技术产品安全检测机构条件和行为准则-编制说明》.pdf
- 《信息安全技术 信息技术产品安全可控评价指标 第1部分:总则-编制说明》.pdf
- 《信息安全技术 信息技术产品安全可控评价指标 第2部分:中央处理器-编制说明》.pdf
- 《信息安全技术 信息技术产品安全可控评价指标 第4部分:办公套件-编制说明》.pdf
- 《信息安全技术 信息技术产品安全可控评价指标 第5部分:通用计算机-编制说明》.pdf
- 《信息安全技术 信息系统安全等级保护测评要求 第2部分 云计算安全扩展测评要求-编制说明.》.pdf
- 《信息安全技术 信息系统安全等级保护测评要求 第5部分 工业控制安全扩展测评要求-编制说明》.pdf
- 《信息安全技术 信息系统安全等级保护基本要求 第3部分 移动互联安全扩展要求-编制说明》.pdf
- 《信息安全技术 移动签名服务技术要求-编制说明》.pdf
- 《信息安全技术 移动应用网络安全评价规范-编制说明》.pdf
- 《信息安全技术 移动智能终端安全技术要求及测试评价方法-编制说明》.pdf
- 《信息安全技术 移动终端安全保护技术要求-编制说明》.pdf
- 《信息安全技术 移动终端安全管理平台技术要求-编制说明》.pdf
- 《信息安全技术 云计算安全参考架构-编制说明》.pdf
- 《信息安全技术 云计算服务安全能力要求-编制说明》.pdf
- 《信息安全技术 云计算服务安全指南-编制说明》.pdf
- 《信息安全技术 云计算服务运行监管框架-编制说明》.pdf
- 《信息安全技术 灾难恢复服务能力评估准则-编制说明》.pdf
原创力文档


文档评论(0)