- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
ICS35.240.40A11
SZDB/Z
深圳市标准化指导性技术文件
SZDB/Z204—2016
金融服务移动应用信息安全指南
InformationSecurityGuideforMobileApplicationofFinancialServices
2016-11-04发布2016-12-01实施
深圳市市场监督管理局发布
I
SZDB/Z204—2016
目次
前言 II
1范围 1
2规范性引用文件 1
3术语和定义 1
4基本原则 2
5安全管理要求 2
6业务安全要求 3
7客户端安全要求 4
8服务器安全要求 6
附录A客户端安全风险评分 8
参考文献 12
II
SZDB/Z204—2016
前言
本指南按照GB/T1.1-2009给出的规则起草。
本指南适用于金融相关业务组织的金融服务移动应用系统的安全防护,金融服务移动应用系统包括但不限于业务组织内部与外部使用的移动应用系统以及其合作的金融服务接口系统。
本指南由金融服务业标准联盟提出并归口。
本指南主要起草单位:深圳市金融信息服务协会、中国平安保险(集团)股份有限公司、深圳海云安网络安全技术有限公司等。
本指南主要起草人:谢朝海、李绅、韩梅、陈铁勇、熊少军、聂君、熊莹、罗振伟、金文佳、陈镜萍、李杰、殷春富、郑太海、张瑞峰、陈胜芬、占长敬、唐秀江、邓华威、吴国友等。
本指南为首次制定。
SZDB/Z204—2016
1
金融服务移动应用信息安全指南
1范围
本指南规定了金融服务移动应用系统信息安全风险管理中的信息安全管理、业务安全、客户端安全和服务器端安全的基本要求。
本指南适用于指导深圳市辖区内的金融机构以及其他从事金融相关业务的组织进行金融服务移动应用系统的需求、设计、编码、测试、发布、运行、维护等过程的安全保护。
2规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T5271.8信息技术词汇第8部分:安全
GB/T22239-2008信息安全技术信息系统安全等级保护基本要求
GB/T28448-2012信息安全技术信息系统安全等级保护测评要求
GB/T30279-2013信息安全技术安全漏洞等级划分指南
GB/T27910-2011金融服务信息安全指南
JR/T0060-2010证券期货业信息系统安全等级保护基本要求
JR/T0068-2012网上银行系统信息安全通用规范
JR/T0071-2012金融行业信息系统信息安全等级保护实施指引
3术语和定义
GB/T5271.8和GB/T30279-2013所确立的以及下列术语和定义适用于本标准。
3.1
金融服务移动应用安全评估securityassessmentformobileapplicationoffinancialservices
由外部评估机构或内部独立部门执行的对移动应用系统面临的信息安全风险进行的评估工作,评估内容包括但不限于安全管理、业务安全、客户端安全、服务器端安全等重要环节的风险管控能力。3.2
SZDB/Z204—2016
2
敏感信息sensitiveinformation
一旦遭到泄露或修改,会对标识的信息主体造成不良影响的信息,例如金融服务中个人客户的敏感信息包括但不限于姓名、身份证号码、手机号码、地址等信息的组合。
3.3
关键业务criticalbusiness
在移动应用系统上进行的、对金融服务客户有重大影响的业务,包含但不限于:转账、积分兑换、银行卡绑定等操作,修改姓名、地址、手机号、密码等操作。
4基本原则
a)纵深防御原则
在移动应用系统上采取各种安全措施时,在整体上应保证各种安全措施的组合从客户端到服务器构成一个纵深的安全防御体系,以保证移动应用系统整体的安全保护能力。
b)重点保护原则
应根据应用领域和业务特点,对不同重要程度的移动应用系统实施不同强度的安全保护,集中资源,优先保护重要性高的移动应用系统。
c)动态调整原则
应根据移动应用系统的运行机制、运行环境等方面的变化,及时调整安全保护措施,确保移动应用系统的安全。
d)充分评估原则
应根据本指南及相关政策标准要求,做好移动应用系统的安全测试评估工
您可能关注的文档
- T_CCTAS 168-2024 航空旅客公路联程运输数据交换规范 产品查询.docx
- SZDBZ 279-2017 图书电子标签技术规范.docx
- DB43_T 2931-2024 城市轨道交通 车辆转向架状态监测与故障诊断声学监测系统 技术要求.docx
- SZDBZ 223-2017 生活垃圾焚烧厂环境风险等级划分技术规范.docx
- DB6110_T 60-2024 商洛市全域森林康养试点市建设规范.docx
- T_CCTAS 180-2024 道岔廓形打磨技术规范.docx
- DB6528_T 204-2024 加工辣椒根结线虫病综合防控技术规程.docx
- SZDBZ 213-2016 玩具的声压限值和检测方法.docx
- SZDBZ 161-2015 石油库经营单位环境风险等级划分技术规范.docx
- SZDB∕Z 304.3-2018 跨境电子商务综合试验区单一窗口服务 第3部分:检验检疫申报.docx
- DB6108_T 80-2024 城市容貌管理规范.docx
- SZDBZ 162-2015 城市道路尘土量检测方法及限值.docx
- DB31_T 769-2025 园林绿化工程种植土壤质量验收规范.docx
- T_CPSI 06406-2024 二氧化碳驱注采井用缓蚀剂技术规范.docx
- SZDB∕Z 326-2018 废旧织物回收及综合利用规范.docx
- SJG 30-2016 机制砂应用技术规程.docx
- DB3505_T 20-2024 福建柏造林技术规程.docx
- DB35_T 2236-2024 柳杉混交林营建技术规程.docx
- SZDBZ 157-2015 电子烟雾化液产品通用技术要求.docx
- DB3203_T 1076-2025 草莓-菜用甘薯周年轮作机械化技术规程.docx
原创力文档


文档评论(0)