1、ICS 35.240.01L67DB 32江 苏 省 地 方 标 准DB32/T XXXX2018电子政务外网建设规范 第 5 部分:安全综合管理平台技术要求与接口规范Construction Specifications of E-Government Network Part 5: Technical requirements and interface specifications of safety integrated management platform2018 - XX - XX 发布 2018 - XX - XX 实施江 苏 省 市 场 监 督 管 理 局 发 布DB32/T
2、 XXXX2018I目 次前言 IV1 范围 12 规范性引用文件 13 术语和定义 14 缩略语 25 建设原则与目标 35.1 建设原则 35.2 建设目标 36 系统总体架构 36.1 总体功能架构 36.1.1 扫描采集层 46.1.2 安全管理层 46.1.3 分析展现层 46.1.4 对外接口层 46.2 总体技术要求 46.2.1 系统技术架构 46.2.2 系统运行环境 56.2.3 部署方式 56.2.4 数据库 57 系统功能要求 57.1 资产管理 57.2 可用性监测 57.3 事件管理 57.4 脆弱性管理 57.5 关联分析 57.6 态势分析 57.7 统计分析
3、57.8 安全响应 67.9 风险管理 67.10 安全审计 .67.11 安全通告 .67.12 合规性管理 .67.13 策略管理 .67.14 工单管理 .67.15 报表管理 .7DB32/T XXXX2018II7.16 权限管理 .77.17 存储管理 .77.18 级联管理 .77.19 知识库管理 .77.20 综合展现 .77.21 数据采集与预处理 .77.22 时间同步 .87.23 自动运维 .87.24 网络流量行为分析 .87.25 安全监控 .88 系统性能要求 88.1 稳定性指标要求 88.2 数据处理性能 88.2.1 省级安全综合管理平台性能要求 88.2
4、.2 市/县级安全综合管理平台性能 .88.3 数据存储要求 99 自身安全性 99.1 等级保护合规性要求 99.2 系统安全要求 910 安全综合管理平台接口 .910.1 总体框架 .910.2 数据采集接口 1010.2.1 接口描述 1010.2.2 数据采集方式要求 1010.2.3 数据采集内容要求 1010.3 系统级联接口 1110.3.1 接口协议 1110.3.2 接口格式定义 1110.3.2.1 定义 1110.3.2.2 函数基本格式 1110.3.3 系统级联认证接口 1110.3.4 系统运行状态上报接口 1110.3.5 风险上报接口 1210.3.6 告警上
5、报接口 1210.3.7 案例上报接口 1210.3.8 远程知识库查询接口 1310.3.9 报表上报接口 1310.3.10 安全通告接口 .1310.4 外部接口 1310.4.1 接口描述 1310.4.2 外部接口要求 13DB32/T XXXX2018III10.4.3 外部接口方式 1310.4.4 外部数据导入接口 1410.4.5 内部数据导出接口 1410.4.6 与其他系统动态数据接口 14附录 A(规范性附录) 电子政务外网安全综合管理平台接口规范 15DB32/T XXXX2018IV前 言DB32/T XXXX-2018 电子政务外网建设规范分为八个部分:第 1 部
6、分:网络平台;第 2 部分:IPv4 地址、路由规划;第 3 部分:IPv4 域名规划;第 4 部分:安全实施指南;第 5 部分:安全综合管理平台技术要求与接口规范;第 6 部分:安全接入平台技术要求;第 7 部分:电子认证注册服务机构建设;第 8 部分:运维服务。本部分为DB32/T XXXX-2018电子政务外网建设规范第5部分。本部分按照GB/T 1.1-2009给出的规则起草。本部分由江苏省人民政府办公厅电子政务办公室提出并归口。本部分起草单位:江苏省人民政府办公厅电子政务办公室。本部分起草人:吴中东、李强、钱俊、朱德宇、王泉、叶纪华、杭欣竹、熊章远。DB32/T XXXX20181电
7、子政务外网建设规范 第 5 部分:安全综合管理平台技术要求与 接口规范1 范围本标准规定了电子政务外网安全综合管理平台技术要求与接口规范的术语和定义、缩略语、建设原则与目标、系统总体架构、系统功能要求、系统性能要求、自身安全性、安全综合管理平台接口。本部分适用于全省电子政务外网安全综合管理平台的功能、性能、安全性、部署方式、接口等技术要求,指导全省电子政务外网安全综合管理平台规划、设计和建设,也可作为各级电子政务外网管理部门进行指导、监督和检查的依据。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(
8、包括所有的修改单)适用于本文件。GB/T 2260 中华人民共和国行政区划代码GB/T 18030 信息技术 中文编码字符集GB/T 20984-2007 信息安全技术 信息安全风险评估规范GB/Z 20986-2007 信息安全技术 信息安全事件分类分级指南GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求GB/T 22240-2008 信息安全技术 信息系统安全等级保护定级指南GB/T 28448-2012 信息安全技术 信息系统安全等级保护测评要求3 术语和定义3.1 安全管理系统 Security Operation Center(SOC)采用多种技术手段,收集
9、和整合各类网络设备、安全设备、操作系统等安全事件,并运用关联分析技术、智能推理技术和风险管理技术,实现对安全事件信息的深度分析和识别,能快速做出报警响应,实现对安全事件进行统一监控分析和预警处理。3.2 网络管理系统 Network Management System(NMS)提供拓扑管理、设备配置、故障告警、性能监测和报表管理功能,实现对网络运行的集中统一管理。3.3 DB32/T XXXX20182脆弱性 Vulnerability信息技术、信息产品、信息系统在需求、设计、实现、配置、运行等过程中,有意或无意产生的缺陷,这些缺陷以不同形式存在于信息系统的各个层次和环节之中,一旦被恶意主体所
10、利用,就会对信息系统的安全造成损害,从而影响构建于信息系统之上正常服务的运行,危害信息系统及信息的安全。脆弱性又称为安全漏洞。3.4 安全威胁 Security Threat某个人、物、事件或概念对某一资源的保密性、完整性、可用性、真实性或可控性所造成的危害。3.5 信息安全事态 Information Security Event系统、服务或网络的一种可识别的状态的发生,它可能是对信息安全策略的违反或防护措施的失效, 或是和安全关联的一个先前未知的状态。3.6 信息安全事件 Information Security Incident采集的单个或一系列的安全事态,包括各类日志、操作和其他系统或
11、设备报送的报警信息。3.7 告警 Alarm针对收集到的各种安全事件进行综合关联分析后形成的报警事件。3.8 Syslog 协议TCP/IP 网络中用于传输系统日志的标准,设备和系统在记录和转发日志时应遵循该标准。3.9 Web service基于网络的、分布式的模块化组件,它执行特定的任务,遵守具体的技术规范,其它应用通过使用相应的规范,可与它进行互操作。3.10 BUGTRAQ一个公告计算机安全问题的列表,包括安全漏洞相关公告和利用这些漏洞的方法,以及如何修复它们。4 缩略语DB32/T XXXX20183SOA 面向服务的体系结构(Service-Oriented Architectur
12、e)CVE 公共漏洞和暴露(Common Vulnerabilities a) 请 求 参 数 xml 格 式 如 下 :字段说明(*表示必选),详见表A.1。表 A.1 系统级联注册接口的字段说明表标签名 名称 备注 类型 必选PlatformCode 系统所 属行 政区 编码遵从 GB/T 2260 中华 人民共和 国行 政区 划代 码 char(32) *IP IP 地址 Web 访 问地 址 char(128)Port 端口 Web 访 问端 口 char(32)b) 返 回 格 式 如 下 :DB32/T XXXX201816详见表A.2。表 A.2 系统级联注册接口的返回格式字段说
13、明表标签名 名称 备注 类型 必选Status 状态 1-注册成功 ;0- 注册失 败 int *Desc 描述 返回出 错信 息, 调试 用 char(128)A.2 系统级联注销接口规范A.2.1 功能描述系 统 级 联 注 销 时 采 用 上 级 主 动 注 销 下 级 的 方 式 , 下 级 提 供 接 口 接 收 上 级 通 知 。 接 口 函 数 定 义 为 :public String platformLogout(String xml);a) 请 求 参 数 xml 格 式 如 下 :字段说 明(* 表示必 选),详见A.3表 A.3 系统级联注销接口的字段说明表标签名 名称
14、备注 类型 必选PlatformCode上 级 系统 所属 行政 区编码遵从 GB/T 2260 中华 人民共和 国行 政区 划代 码 char(32) *b) 返 回 格 式 如 下 :字段说 明(* 表示必 选) ,详见表 A.4。表 A.4 系统级联注销接口的返回格式字段说明表标签名 名称 备注 类型 必选Status 状态 1-注销成功 ;0- 注销失 败 int *Desc 描述 返回出 错信 息, 调试 用 char(128)DB32/T XXXX201817A.3 系统 运行 状态 上报 接 口规范A.3.1 功能描述上级安 全 综 合 管 理 平 台 对 下级 安全综合管理平台
15、的 运行 状态 进行查 询,下级 安全综合管理平台向上 级 系 统 上 报 本系统的 运行 状态 信息 。接口函 数定 义为 : public String systemStatusQuery();a) 返回格 式如 下:字段说 明(* 表示必 选) ,详见表 A.5。表 A.5 系统运行状态上报接口的字段说明表标签名 名称 备注 类型 必选PlatformCode系统所属行政区 编码遵从 GB/T 2260 中 华人 民共和国 行政 区划 代码 char(32) *IP IP 地址 被查询 安全综合管理平台 IP。 char(128) *Status 状态 1-正常,0- 离线 int *A
16、.4 风险 上报 接口 规范A.4.1 功能描述上 级 安 全 综 合 管 理 平 台 向 下 级 安 全 综 合 管 理 平 台 下 发 风 险 上 报 请 求 , 下 级 安 全 综 合 管 理 平 台 向 上 级系 统 上 报 本 系 统 的 风 险 信 息 。 接口函 数定 义为 :pub lic String riskInformationQuery(String XML);a) 请求参 数 xml 为字段说 明(* 表示必 选) ,详见表 A.6。表 A.6 风险上报接口的字段说明表标签名 名称 备注 类型 必选Enable 使能发 送 1-允许上报 风险 ;0- 禁止上 报风险
17、int *DB32/T XXXX201818RiskLevel 风险等级风险等级,分为 5 级(1-5),数字越大表示风险越高 int *b) 返回格式如下:字段说 明(* 表示必 选) ,详见表 A.7。表 A.7 风险上报接口的返回格式字段说明表标签名 名称 备注 类型 必选PlatformCode系 统 所 属 行 政区编码遵从 GB/T 2260 中 华人 民共和 国行 政区划代 码 char(32) *DomainName 安全域 名称名称有 “互 联网 区” 和 “公 用网络 区” ,并可根 据情 况增 加“ 专用 网络区 ” char(64) *RiskValue 风险值 风险值
18、 int *RiskLevel 风险等 级风 险 等 级 , 分 为 5 级 (1-5), 数 字 越 大 表 示风险越高 int *参 照 GB/T 20984-2007, 风 险 等 级 由 各 监 管 节 点 系 统 自 行 计 算 , 风 险 等 级 的 编 码 详 见 表 A.8。表 A.8 风险等级编码表名 称 等 级 编 码 描 述很 高 风 险 五 级 5 风 险 一 定 会 对 政 务 外 网 全 网 造 成 影 响 。 该 风 险 会 对 系 统 产 生严 重 的 影 响 , 影 响 恶 劣 。高 风 险 四 级 4 风 险 可 能 会 对 全 政 务 外 网 造 成 影
19、响 。 该 风 险 会 对 系 统 产 生 较大 影 响 , 在 一 定 范 围 内 给 系 统 造 成 损 坏 。中 等 风 险 三 级 3 风 险 只 会 对 监 管 节 点 外 网 造 成 影 响 。 该 风 险 会 对 系 统 产 生 一定 的 影 响 , 但 影 响 面 和 影 响 程 度 不 大 。低 风 险 二 级 2 风 险 只 可 能 会 对 监 管 节 点 外 网 造 成 影 响 , 且 对 系 统 造 成 的 影响 程 度 较 低 , 通 过 一 定 手 段 很 快 能 解 决 。很 低 风 险 一 级 1 风 险 对 监 管 节 点 外 网 基 本 没 有 影 响 ,
20、通 过 简 单 的 措 施 就 能 弥补 。A.5 告警 上报 接口 规范DB32/T XXXX201819A.5.1 功能描述告警上 报接 口信 息 。 在 有 告警发 生时 , 下级 安全综合管理平台需要 向上 级系 统进 行通报 。 上级 安全综合管理平台向 下级 系统 下发 “订 阅 ”指令 , 指 定下 级系 统将 符 合订阅 要求 的告 警上 报给 上级安 全 综 合管 理 平 台 。 下 级安全综合管理平台依 据订 阅指 令开始 或停 止告 警信 息的 上报。 接口 函数 定义 为: public String alarmsInformationQuery(String xml)
21、;a) 请求参 数 xml 为字段说 明(* 表示必 选) ,详见表 A.9。表 A.9 告警上报接口的字段说明表标签名 名称 备注 类型 必选Enable 使能发 送 1-允许上报 告警 ;0- 禁止上 报告警 int *Starttime 告警发 生时 间Endtime 告警结 束 时 间当内容 为空 时 , 默 认全 部 未发送 告警 。时间格式 YYYY-MM-DD HH24:MM:SS。 dateLevel 告 警 安 全 级 别整 型 , 分 5 级 (1-5), 数 字 越 大 表 示 级别越 高 。 表 示发 送所 有 大于等 于 该级别的告 警 , 当 内容 为 空时 , 表
22、 示发送 最高级告 警。intType 告警分类 告 警 所 属 类 型 Char(64)b) 上报采用 Web Service 方法,接口函数为:public String alarmsInformationReport(String xml);c) 参数 xml 为DB32/T XXXX201820字段说 明(* 表示必 选) ,详见表 A.10。表 A.10 告警上报接口参数 xml 的字段说明表标签名 名称 备注 类型 必选Alarm 告警信 息元 素 告警信 息的 元素 ,可 为多 个DeviceIP 设备( 系 统 )IP 发送 告 警的 安全综合管理平台的 IP 地 址,格式支持
23、 IPv4/IPv6 char(128) *DeviceName 设备(系统)名称 发送告警的安全综合管理平台的名称 char(64)ID 告警 ID 告警的 ID,标识该告警的唯一标识,为长整型。 long(64)*ClearFlag 告警清除标志标识当前消息是告警报文还是恢复报文,1:告警报文;0:恢复报文报文,1:告警报文;0:恢复报文;int *PlatformCode 系统所属行政区编码遵从 GB/T 2260 中华人民共和国行政区划代码char(32) *Name 告警名称 告警名称 char(256) *Desc 告警描述 告警描述的详细内容 char(256) *Type 告警
24、分类编码 告警所属分类编码 char(64)Level 告警等级 告警严重性等级(1-5),数字越大级别越高 int *OccurTime 发生时间 告警发生的时间,采用长整型 long(8)IP 告警涉及的 IP 告警涉及的 IP char(128)Reserved 保留 保留字段,供后期使用 char(256)d) 返回格式如下:字段说明(*表示必选) ,详见表 A.11。DB32/T XXXX201821表 A.11 告警上报接口的返回格式字段说明表标签名 名称 备注 类型 必选Status 上报结 果状 态 1-成功;0- 失败 int *Desc 描述 返回出 错信 息 char(1
25、28)参 考 GB/Z 20986-2007、 GA/Z 1254-2015 国 家 标 准 对 安 全 事 件 分 类 的 定 义 , 安 全 告 警 分 类 按 照 行 业 惯例 分 为 5 种 类 型 , 详 见 表 A.12。表 A.12 告警分类编码表告 警 分 类 编 码 描 述状 态 STA 设 备 自 身 运 行 状 态 告 警 , 例 如 设 备 宕 机 、 网 络 设 备 中 断 等配 置 CFG 设 备 的 配 置 信 息 变 更 的 告 警 , 例 如 核 心 网 络 设 备 的 配 置 策 略 恶 意 篡改 等性 能 PFM 设 备 自 身 的 性 能 告 警 , 例
26、 如 CPU、 内 存 利 用 率 过 高 等安 全 SEC 通 过 网 络 或 其 他 技 术 手 段 对 信 息 系 统 进 行 的 攻 击 事 件 告 警 , 例 如 入侵 、 暴 力 破 解 、 DDOS 等 攻 击 告 警 信 息其 他 OTH 上 述 告 警 未 包 括 的 其 他 告 警 类 型参 照 GB/T 22240-2008、 YD/T1729-2008、 GB/Z 20986-2007 国 标 对 安 全 事 件 等 级 的 定 义 , 对 安 全 告 警等 级 按 行 业 惯 例 分 为 5 级 , 详 见 表 A.13。表 A.13 告警等级编码表名 称 等 级 编
27、 码 描 述紧 急 五 级 5 该 告 警 一 定 会 对 政 务 外 网 全 网 造 成 影 响 。 该 告 警 会 使业 务 中 断 并 需 要 立 即 进 行 故 障 检 修严 重 四 级 4 该 告 警 可 能 会 对 政 务 外 网 全 网 造 成 影 响 。 该 告 警 会 影响 业 务 并 需 要 立 即 进 行 故 障 检 修重 要 三 级 3 该 告 警 只 会 对 监 管 节 点 外 网 造 成 影 响 。 该 告 警 影 响 现有 业 务 , 需 要 进 行 检 修 以 阻 止 恶 化一 般 二 级 2该 告 警 只 可 能 对 监 管 节 点 外 网 造 成 影 响 。
28、 该 告 警 不 影响 现 有 业 务 , 如 不 进 行 处 理 可 能 会 影 响 业 务 , 可 视 为 需 要 采 取措 施 的 告 警无 一 级 1 正 常 状 态A.6 远程 知识 库查 询接 口 规范A.7 案例 上报 接口 规范DB32/T XXXX201822A.7.1 功能描述下级安 全 综 合 管 理 平 台 通 过本 接口将 本级 系统 的案 例上 报给上 级系 统。接口函 数定 义为 :pu blic String lowerDataSyn(String xml);a) 请求参 数 xml 格式 如下 :字段说 明(* 表示必 选) ,详见表 A.14。表 A.14
29、案例上报接口的字段说明表标签名 名称 备注 类型 必选PlatformCode 系 统 所 属 行 政 区编码 遵从 GB/T 2260 中 华人 民共 和国行 政区 划代 码 char(32) *Id 案例标 识 案例标 识, 用以 区分 案例 及类别 int *Casetitle 案例标 题 案例标 题 char(32) *Createtime 创建时 间案例创 建时 间, 格式YYYY-MM-DD HH24:MM:SSdate*Content 案例内 容 案例内 容 char(512) *Keyproperty 关键字案例关 键字 说明 , 用 于关 键字索引 char(32) *Cre
30、ateman 案例创 建人案例创 建人 姓名 、 单 位和 联系方式 char(32) *DB32/T XXXX201823表 A.14 案例上报接口的字段说明表(续)Attachflag 是否带 附件 标识 1-有附件;0- 无附 件 int *Attachment 附件 URL附 件 文 件 上 传 的 URL , 采用 FTP 方式 , 可 以存 在多 个附 件, 每个附 件对应一 个 URL。char(256)Reserved 保留字 段 保留字 段, 供系 统使 用 char(256)b) 返回格 式如 下:字段说明(*表示必选) ,详见表 A.15。表 A.15 案例上报接口的返回
31、格式字段说明表标签名 名称 备注 类型 必选PlatformCode 系统所属行政区编 码 遵从 GB/T 2260 中华人民共和国行政区划代码 char(32) *Id 案例标识 案例标识 int *Status 案例上报状态 成功或失败,1-成功,0-失败 int *Desc描述 成功失败描述,失败需写明失败理由 char(128)A.7.2 功能描述下级系 统应 能够 共享 上级 系统的 知识 库内 容。 接口函 数定 义为 :pu blic String queryDocument(String xml);a) 请求参 数 xml 格式如 下:DB32/T XXXX201824字段说
32、明(* 表示必 选) ,详见表 A.16。表 A.16 远程知识库查询接口的字段说明表标签名 名称 备注 类型 必选Titlekeyword 标题关 键字 支持标 题模 糊查 询 char(32) *Starttime 开始时 间 时间格式 YYYY-MM-DD HH24:MM:SS date *Endtime 结束时 间 时间格式 YYYY-MM-DD HH24:MM:SS date *b) 返回格 式如 下:.字段说 明(* 表示必 选) ,详见表 A.17。表 A.17 远程知识库查询接口的返回格式字段说明表标签名 名称 备注 类型 必选Title 标题 查询标题关键字 char(32)
33、 *Cnt 文档数量统计 查询到的文档数量统计 int *Datadoc 返回数据 可为空(为 0 时,该元素为空)Createtime 创建时间 知识创建时间,格式 YYYY-MM-DD HH24:MM:SS date *Datasource 数据来源 标识知识来源的地市代码式为“省级代码 _地市代码” char(32) *Content 内容 知识详细内容 char(256) *Doc_url 文档 URL 地址 附件 URL 下载地址(多个文件时为目录) char(256)A.8 报表 上报 接口 规范A.8.1 功能描述DB32/T XXXX201825下级安 全 综 合 管 理 平
34、台 向 上级 系统定 期发 送月 报文 件。 服务器 端为 每个 下级 安全综合管理平台设 置目 录 , 供下级安 全 综 合 管 理 平 台 上 传文 件。目 录和 文件 属性 设定 为可读 写, 不可 删除 。 a) 接口协 议:-采 用 FTP 或 SFTP,必要 时设 定上 传用 户名 和口令 。b) 文件命 名标 准:-系统所 属行 政区 编码- 报表 名称- 类型- YYYYMMDD-N.扩 展名 。-类型: 周报 、月 报。-N: 表示 序号 。A.9 地区代码 表表 A.18 地区代码表地区代码 地区名称 地区代码 地区名称320000 江苏省 320700 连云港市320100 南京市 320800 淮安市320200 无锡市 320900 盐城市320300 徐州市 321000 扬州市320400 常州市 321100 镇江市320500 苏州市 321200 泰州市320600 南通市 321300 宿迁市A.10 安全通告接口规范A.10.1 功能描述上级安全综合管理平台发现下级管理的资产或业务系统中存在安全风险、安全告警等安全事件,由上级系统向下级系统发送安全通告,提醒下级系统防范和处理。 接口 函数 定义 为: public String annunciationPush(String xml);a) 请求参 数 xml 为