名词 | 解释 |
分类 | 针对测试点的测试优先级分类,分为S1,S2,S3三类:
S1类为必须满足的,是核心功能,如果没有此功能产品不可用或存在重大安全隐患;
S2类为竞争类需求,这些需求的实现能提升产品的竞争力,满足大部分客户的安全需求;
S3类为优势类需求,这些需求的实现能使我们的产品比竞争对手的产品更具安全优势 |
不满足原因 | 如果不满足,需要写清楚不满足的原因;如果是部分满足,需要写清楚哪些是满足的,哪些是不满足,不满足的具体原因是什么; |
测试结果定义分类 | 根据测试结果对满足度进行说明,值为“满足”、“部分满足”、“不满足”、“未测试”、“不涉及” |
操作员帐号 | 业务系统分配给局方或者厂家人员用于对本业务系统进行业务运作、系统管理以及维护的帐号,如营业厅操作员的帐号等。 |
程序帐号 | 由程序使用的帐号,例如在某程序中实现SFTP自动传输文件的功能,那么在这段程序中使用的、为了实现SFTP自动登录的帐号即为程序帐号。 |
最终用户帐号 | 属于业务范畴的帐号,如手机号、eMail 用户帐号等。 |
安全敏感国家 | 指美国、加拿大、澳大利亚、新西兰、瑞士和EEA欧洲经济区,包括这些敏感国家的海外领土和属地。
其中,当前EEA经济区覆盖30个欧洲国家,包括:法国、意大利、荷兰、比利时、卢森堡、联邦德国、爱尔兰、丹麦、英国、希腊、葡萄牙 、西班牙、奥地利、芬兰、瑞典、波兰、拉脱维亚、立陶宛、爱沙尼亚、匈牙利、捷克、斯洛伐克、斯洛文尼亚、马耳他、塞浦路斯、保加利亚、罗马尼亚、挪威、冰岛、列支敦士登。 |
贸易禁运国 | 目前贸易合规领域最需要关注的区域主要是美国定义的禁运国家,包括:
伊朗,北苏丹;古巴;叙利亚;北朝鲜 |
客户网络数据 | 指所有权归属客户或第三方的、来源于客户网络或者与客户网络特征有关的数据,包括:来源于客户网络的个人数据、客户网络规划数据、客户网络运行数据、客户网络运营管理数据、客户网络技术服务数据、客户网络安全方案数据、客户网络资源数据等。客户网络含客户测试网络、客户商用前网络、客户商用网络。从法律角度来看,未经客户授权接入访问客户网络数据或超出客户授权范围,采集、转移、存储、使用和处置上述网络数据可能会构成侵权或违约。
不在上述定义范围内的来源于客户的其他数据,如客户经营管理制度、客户培训资料、客户项目运营流程及规定等,需遵从双方保密协议要求、当地商业秘密保护相关法律法规来收集、处理和保存。 |
原始通信内容 | 通信双方(只要其中一方涉及自然人)之间的实际通信内容,包括语音类、短信/彩信类、传真类、数据业务(如即时消息、Email、视频通信、网页浏览等)类等 |
合法监听敏感信息 | 指合法监听相关的事件信息,如监听目标(通信参与方)、监听时间、通信时间、通信时长等,不包括通信内容 |
非信任网络 | 信任网络与非信任网络通常是相对而言的,信任网络通常是指对该网络内的所有设备和用户的行为是可信的网络,如同一信任域内的设备,非信任网络则通常指该网络内的设备和用户行为不可控或存在较大安全风险的网络,如Internet、intranet、与第三方SP/CP的接口等 |
匿名化 | 指对个人数据进行的更改(例如单向散列、截短、替换等,如需保留个人数据真实值与替换值之间的对应关系,可以使用对称加密或映射表方式,但密钥/映射表必须由产产品对应的客户控制),使原来有关个人的信息不再能归属到一个可识别的自然人,或推理这种归属需要耗费过多、不相称的时间、费用和精力。来源:《德国个人数据保护法》 |
安全删除 | 指对数据删除之后不可恢复,或者恢复需要付出过多、不相称的时间、费用和精力。例如:对RAM(内存)用新的数据覆盖或下电;对磁盘分区进行低格、对磁盘文件重写三次或以上、对磁盘进行消磁、粉碎;对CD进行物理粉碎等。来源:参考德国合作项目顾问建议 |
未公开接口 | 可绕过系统安全机制(认证、权限控制、日志记录等)对系统或数据进行访问的功能(如客户无法管理的固定口令/隐藏账号机制、不记录日志的非查询操作等)及产品资料中未向客户公开的命令/外部接口(如隐藏命令/参数、隐藏端口等接入方式) |
远程访问 | 通过Internet或局域网远距离访问设备的接入方式 |
受限公开 | 对于涉及产品知识产权、高危操作、可外部调用的内部接口等不期望向所有客户人员公开的内容,不在正式发布的面向所有客户的产品资料中公开,仅主动向客户/政府特定人员公开或仅在客户要求时再公开(与客户签署保密协议),以规避因实现细节过度公开而导致的安全风险。在正式发布的面向客户的产品资料中需注明受限公开资料的获取方式/途径。 |
增值服务 | 欧盟2002年58号文——任何要求对数据流(traffic data)或数据流以外的位置数据进行处理的服务,不包括为了必要的通信传输和计费目的所需要处理的数据流。 |
CPI资料 | Customer Product Information,交付给客户的产品资料包。 |
身份认证 | 验证用户身份的真实性。认证方法有基于用户所知道的、基于用户所拥有的、基于用户个人特征。
常见的用户身份认证有:口令认证、智能卡认证、动态口令认证、数字证书认证、生物特征认证等。 |
个人数据 | 单独使用该数据或者结合其他信息可以识别某个活着的自然人的数据,包括:最终用户姓名、账号、主叫和被叫号码、通信记录、话单、通信时间、定位数据、即时消息、好友关系、在网盘上存储的个人文件(相片、音频、视频、记事本)等。在法律上,判断某类信息是否是个人数据不是绝对的,必须结合场景与处理目的来判断。 |
SSL 协议 | SSL(Secure Socket Layer) 位于应用层和传输层之间,它可以为任何基于 TCP 等可靠连接的应用层协议提供安全性保证。
SSL 协议实现的安全机制包括:
1、 数据传输的机密性:利用对称密钥算法对传输的数据进行加密。
2、 身份认证机制:基于证书利用数字签名方法对服务器和客户端进行身份验证,其中客户端的身份认证是可选的。
3、 消息完整性验证:消息传输过程中使用基于 MD5 或 SHA 的 MAC 算法来检验消息的完整性。 |
TLS 协议 | TLS 协议设计的具体目标是解决两个通信实体之间的数据的保密性和完整性等,总体目标是为了在因特网上统一 SSL 的标准。因此,在协议构成方面,TLS 几乎与SSL协议一样,主要分为 TLS 记录协议与TLS握手协议。TLS 记录协议与 SSL 记录协议基本一致,字段的内容也基本相同。TLS 记录协议也有4种类型的客户:握手协议、警告协议、改变密码规格协议和应用数据协议等。为了便于 TLS 的扩展,TLS 记录协议还支持额外的记录类型。
TLS 建立会话协商的参数、握手协议过程等与 SSL 一致。 |
加密协议 | FTP、HTTP、Telnet 协议都是以明文传输的应用层协议,传输过程中存在被窃听的安全隐患,SFTP/FTPS、HTTPS、SSH 是分别与之对应的加密应用层协议。 |
初始密钥 | 用来导出主密钥的密钥。一般为操作员输入或者写死在代码中,写死在代码中时必须遵循本基线中“加密解密”相关的要求。公司开发的加密库,其中包含了密钥导出函数:PKCS5-deriveKey(…),可以直接调用该函数导出加密的密钥。Java 中请参考类 PBEKeySpec。 |
主密钥 | 用来加密(使用对称算法)工作密钥的密钥。一般是使用密钥导出算法对初始密钥进行计算而得出。某些场景下,主密钥就是工作密钥,但一般不建议。 |
工作密钥 | 用来加密(使用对称算法或者 HMAC 算法)业务中敏感数据的密钥。一般是随机生成的。某些场景下,是由用户/操作员输入、然后使用密钥导出算法计算得到。 |
敏感数据 | 敏感数据的具体范围取决于产品具体的应用场景,产品应根据风险进行分析和判断。典型的敏感数据包括口令、银行帐号、大批量个人数据、用户通信内容和密钥等。 |
个人数据 | 单独使用该数据或者结合其他信息可以识别某个活着的自然人的数据,包括:最终用户姓名、账号、主叫和被叫号码、通信记录、话单、通信时间、定位数据、即时消息、好友关系、在网盘上存储的个人文件(相片、音频、视频、记事本)等。在法律上,判断某类信息是否是个人数据不是绝对的,必须结合场景与处理目的来判断。
比如系统同时采集如下几种信息:
1.联系信息:姓名、email、电话、住址、账单地址等
2.唯一标识:身份证号、社保号、驾照、指纹、护照
3.统计信息:年龄、性别、种族、宗教信仰、犯罪记录
4.职业信息:公司、行业、工作头衔
5.医疗保健信息:计划、供应商、历史、保险、遗传信息
6.金融信息:银行、信用卡银行卡、购买记录、信用记录
7.在线活动信息:IP地址、cookie、网页浏览数据、用户联系人名单、登录的信任状等
8.种族、民族
9.政治观点
10.宗教信仰
11.身体、精神健康状况
12.性取向
13.犯罪史
14.是否有被诉讼记录 |
EEA | EEA(欧盟经济保护区):当前EEA经济区覆盖30个欧洲国家,包括:法国、意大利、荷兰、比利时、卢森堡、联邦德国、爱尔兰、丹麦、英国、希腊、葡萄牙 、西班牙、奥地利、芬兰、瑞典、波兰、拉脱维亚、立陶宛、爱沙尼亚、匈牙利、捷克、斯洛伐克、斯洛文尼亚、马耳他、塞浦路斯、保加利亚、罗马尼亚、挪威、冰岛、列支敦士登。 |
PAN | Primary Account Number:主账号 |
SNMP团体串 | 起密码作用的文本串,用于鉴权在管理站点和SNMP代理之间的信息发送。存在于SNMP管理和SNMP代理之间传送的数据包里 |
强加密 | 强加密算法是基于业界测试和接受的算法,并具有强密钥长度及正确的密钥管理措施。目前业界接受的加密算法标准有:AES(128位及更高版本),TDES(最小双长度密钥),RSA(1024及更高版本),ECC(192位及更高版本,ElGamal(1024位及更高版本)。 |
| |
| |
| |
| |
| |