资料介绍
ICS 35 . 040 CCS L 80
中 华 人 民 共 和 国 国 家 标 准
GB/T 41266—2022
网络关键设备安全检测方法
交换机设备
Securitytestingmethodsforcriticalnetworkdevices—Switch
2022-03-09 发布 2022-10-01 实施
国家市场监督管理总局国家标准化管理委员会
发
布
GB/T 41266—2022
目 次
前言 Ⅲ
1 范围 1
2 规范性引用文件 1
3 术语和定义 1
4 缩略语 1
5 测试环境 2
6 安全检测方法 4
6 . 1 设备标识安全 4
6 . 2 冗余、备份恢复与异常检测 6
6 . 3 漏洞与缺陷管理安全 9
6 . 4 预装软件启动及更新安全 10
6 . 5 默认状态安全 14
6 . 6 抵御常见攻击能力 15
6 . 7 用户身份标识与鉴别 23
6 . 8 访问控制安全 26
6 . 9 日志审计安全 28
6 . 10 通信安全 30
6 . 11 数据安全 35
7 安全保障要求评估方法 36
参考文献 37
Ⅰ
GB/T 41266—2022
前 言
本文件按照 GB/T 1 . 1—2020《标准化工作导则 第 1 部分:标准化文件的结构和起草规则》的规定起草。
GB 40050—2021《网络关键设备安全通用要求》与 GB/T 41267—2022《网络关键设备安全技术要求 交换机设备》、GB/T 41266—2022《网络关键设备安全检测方法 交换机设备》共同构成支撑网络关键设备的交换机设备安全标准体系。
请注意本文件的某些内容可能涉及专利。 本文件的发布机构不承担识别这些专利的责任。
本文件由中华人民共和国工业和信息化部提出。
本文件由全国通信标准化技术委员会(SAC/TC 485)归口 。
本文件起草单位:中国信息通信研究院、上海诺基亚贝尔股份有限公司、华为技术有限公司、中兴通讯股份有限公司、新华三技术有限公司、北京通和实益电信科学技术研究所有限公司、启明星辰信息技术集团股份有限公司、中国联合网络通信集团有限公司、北京奇虎科技有限公司、阿里云计算有限公司、烽火通信科技股份有限公司、中国通信标准化协会。
本文件主要起草人:张治兵、周开波、沈蕾、程小平、赵建风、万晓兰、王卫东、孙薇、郭新海、张屹、薄菁、邱林海、叶郁柏、周继华、吴荣春、卜玉玲、刘欣东、袁玉东、许雯、马铮、张亚薇、姚一楠、杨广贺、柳扬、邓科、席永青。
Ⅲ
GB/T 41266—2022
网络关键设备安全检测方法
交换机设备
1 范围
本文件规定了列入网络关键设备的交换机设备在标识安全、冗余、备份恢复与异常检测、漏洞与缺陷管理、预装软件启动及更新安全、默认状态安全、抵御常见攻击能力、用户身份标识与鉴别安全、访问控制安全、日志审计安全、通信安全、数据安全等方面的安全检测方法,并规定了上述设备的安全保障要求评估方法。
本文件适用于列入网络关键设备目录的交换机设备,也可为网络运营者采购交换机设备时提供依据,还适用于指导交换机设备的研发、测试等工作。
2 规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。 其中,注 日期的引用文件,仅该日期对应的版本适用于本文件;不注 日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 25069 信息安全技术 术语
GB/T 41268—2022 网络关键设备安全检测方法 路由器设备
3GPP TS 33.117 通用安全保障要求(Catalogue of general security assurance requirements)
3 术语和定义
GB/T 25069 界定的以及下列术语和定义适用于本文件。
3.1
交换机 switch
利用内部交换机制来提供联网设备之间连通性的设备。
注:交换机中的交换机制通常在 OSI参考模型的第 2 层或第 3 层实现。
4 缩略语
下列缩略语适用于本文件。
ACL:访问控制列表(Access Control List)
API:应用程序接口(Application Programming Interface)
ARP:地址解析协议(Address Resolution Protocol)
BGP:边界网关协议(Border Gateway Protocol)
BPDU:网桥协议数据单元(Bridge Protocol Data Unit)
FTP:文件传输协议(File Transfer Protocol)
HTTP:超文本传输协议(Hyper Text Transfer Protocol)
HTTPS:安全套接字层超文本传输协议(Hyper Text Transfer Protocol over Secure Socket Layer)
1
GB/T 41266—2022
ICMP:互联网控制报文协议(Internet Control Message Protocol)
IP:互联网协议(Internet Protocol)
MAC:媒体访问控制(Media Access Control)
ND:邻居发现协议(Neighbor Discovery Protocol)
NETCONF:网络配置协议(Network Configuration Protocol)
NTP:网络时间协议(Network Time Protocol)
Oauth:开放授权(Open Authorization)
OSPF:开放最短路径优先协议(Open Shortest Path First)
RestAPI:表现层状态转移应用程序接 口 (Representational State Transfer Application Programming
Interface)
SNMP:简单网络管理协议(Simple Network Management Protocol)
SSH:安全壳协议(Secure Shell)
TCP:传输控制协议(Transmission Control Protocol)
TFTP:简单文件传输协议(Trivial File Transfer Protocol)
TRILL:多链接透明互联(Transparent Interconnection of Lots of Links)
UDP:用户数据报协议(User Datagram Protocol)
WEB:全球广域网(World Wide Web)
5 测试环境
测试环境如图 1~图 5 所示。
图 1 测试环境 1
2
GB/T 41266—2022
图 2 测试环境 2
图 3 测试环境 3
3
GB/T 41266—2022
图 4 测试环境 4
图 5 测试环境 5
数据网络测试仪一般连接到设备的业务接口,用于模拟发送数据包。 安全测试工具一般连接到设备的业务接口或管理接口,用于进行漏洞扫描、端口扫描等安全测试。 管理终端一般连接到设备的管理接 口,用于对被测设备进行配置管理。
6 安全检测方法
6 . 1 设备标识安全
6 . 1 . 1 硬件标识安全
该检测项包括如下内容:
4
GB/T 41266—2022
a) 安全要求:
1) 硬件整机应具备唯一性标识;
2) 设备的主控板卡、业务板卡、交换网板、风扇模块、电源、存储系统软件的板卡、硬盘或闪存卡等主要部件应具备唯一性标识;
3) 应标识每一个物理接口,并说明其功能,不得预留未向用户声明的物理接口 。
b ) 预置条件:
厂商提供设备硬件接口配置说明材料。
c ) 检测方法:
1) 检查硬件整机是否具备唯一性标识;
2) 检查主控板卡、业务板卡、交换网板、风扇模块、电源、存储系统软件的板卡或其他介质(硬盘、闪存卡等)等主要部件是否具备唯一性标识;
3) 检查每一个物理接口及相关说明材料,检查设备是否存在未标识的外部物理接口 。
d ) 预期结果:
1) 硬件整机具备唯一性标识;
2) 主控板卡、业务板卡、交换网板、风扇模块、电源、存储系统软件的板卡或其他介质(硬盘、闪存卡等)等主要部件具备唯一性标识;
3) 每一个物理接口都有标识,并通过说明书或其他材料书面说明每一个物理接口的功能,设备不存在未标识的外部物理接口 。
e ) 判定原则:
1) 测试结果应与预期结果相符,否则不符合要求;
2) 如被测设备不具备可插拔的主控板卡、业务板卡、交换网板等部件,对这些部件的测试不适用。
6 . 1 . 2 软件标识安全
该检测项包括如下内容:
a) 安全要求:
应对预装软件、补丁包/升级包的不同版本进行唯一性标识。
b ) 预置条件:
厂商提供设备运行所需的预装软件/固件,以及可用的补丁包/升级包。
c ) 检测方法:
1) 检查预装软件/固件是否具备唯一性标识;
2) 检查补丁包/升级包是否具备唯一性标识。
d ) 预期结果:
1) 预装软件/固件具备唯一性标识;
2) 补丁包/升级包具备唯一性标识。
e ) 判定原则:
1) 测试结果应与预期结果相符,否则不符合要求;
2) 软件唯一性标识可以是分配的唯一版本号、软件摘要值等。
6 . 1 . 3 鉴别提示信息安全
该检测项包括如下内容:
a) 安全要求:
用户登录通过鉴别前的提示信息应避免包含设备软件版本、型号等敏感信息,例如可通过支持
5
GB/T 41266—2022
关闭提示信息或者用户自定义提示信息等方式实现。
b ) 预置条件:
1) 按测试环境 1 搭建好测试环境;
2) 厂商提供设备管理方式说明材料。
c ) 检测方法:
1) 根据设备管理方式说明材料,配置设备的管理方式及相应的管理账号,尝试登录设备;
2) 通过不同的管理方式登录设备,检查用户登录通过鉴别前的提示信息是否包含设备软件版本、型号等敏感信息。
d ) 预期结果:
用户登录通过鉴别前的提示信息未包含设备软件版本、型号等敏感信息。
e ) 判定原则:
测试结果应与预期结果相符,否则不符合要求。
6 . 2 冗余、备份恢复与异常检测
6 . 2 . 1 设备整机冗余和自动切换功能
该检测项包括如下内容:
a) 安全要求:
交换机设备应提供整机主备自动切换功能,在设备运行状态异常时,切换到冗余设备以降低安全风险。
b ) 预置条件:
1) 按测试环境 5 搭建好测试环境;
2) 两台设备分别配置为主用设备与备用设备或负载分担模式。
c ) 检测方法:
1) 测试仪表两对端口之间发送背景流量;
2) 下线被测设备 1 ;
3) 查看数据流量是否自动切换到被测设备 2 ;
4) 重新上线被测设备 1 ;
5) 被测设备 1 恢复正常运行后,查看数据流量状态是否正常。
d ) 预期结果:
1) 在检测方法步骤 3)中,被测设备 2 能自动启用,流量能切换到被测设备 2 上;
2) 在检测方法步骤 5)中,被测设备 1 能正常运行,且数据流量状态正常。
e ) 判定原则:
1) 测试结果应与预期结果相符,否则不符合要求;
2) 主备模式和负载分担模式支持一种即可;
3) 如被测设备不具备可插拔的主控板卡、业务板卡、交换网板等部件,设备应支持整机冗余和 自动切换;
4) 设备整机冗余和关键部件冗余支持其中一项即可判定为符合要求。
6 . 2 . 2 关键部件冗余和自动切换功能
该检测项包括如下内容:
a) 安全要求:
交换机设备应提供关键部件自动切换功能,在关键部件运行状态异常时,切换到冗余部件以降
6
GB/T 41266—2022
低安全风险。
b ) 预置条件:
1) 按测试环境 1 搭建好测试环境;
2) 被测设备关键部件配置冗余;
3) 厂商提供支持冗余和 自动切换的部件清单。
c ) 检测方法:
1) 数据网络测试仪发出背景流量;
2) 按照厂商提供的清单,分别拔掉或关闭处于运行状态的关键部件(比如主控板卡、交换网板、电源模块和风扇模块等),等待一段时间并观察被测设备的工作状态;
3) 查看数据流量是否有丢包,并记录丢包数量。
d ) 预期结果:
1) 被测设备可以自动启用备用关键部件(比如备用主控板卡、备用交换网板、备用电源模块、备用风扇等),工作正常。
e ) 判定原则:
1) 测试结果应与预期结果相符,否则不符合要求;
2) 如被测设备具备相应的部件,支持冗余和 自动切换的部件应至少包括主控板卡、交换网板、电源模块和风扇模块;
3) 如被测设备不具备可插拔的主控板卡、业务板卡、交换网板等部件,对这些部件的测试不适用;
4) 设备整机冗余和关键部件冗余支持其中一项即可判定为符合要求。
6 . 2 . 3 热插拔功能
该检测项包括如下内容:
a) 安全要求:
部分关键部件,如主控板卡、交换网板、业务板卡、电源、风扇等应支持热插拔功能。
b ) 预置条件:
1) 按测试环境 1 搭建好测试环境;
2) 被测设备关键部件正常运行。
c ) 检测方法:
1) 配置被测设备正常工作,数据网络测试仪发出背景流量;
2) 拔掉处于运行状态的关键部件,如主控板卡、交换网板(无背景流量)、业务板卡(无背景流量)、电源、风扇,观察被测设备的工作状态;
3) 重新插上拔掉的关键部件,观察被测设备的工作状态。
d ) 预期结果:
检测方法步骤 2)和步骤 3)中,流量不中断,设备支持热插拔,重新插入的关键部件在一段时间后恢复正常运行。
e ) 判定原则:
1) 测试结果应与预期结果相符,否则不符合要求;
2) 如被测设备不具备可插拔的主控板卡、业务板卡、交换网板等部件,对这些部件的测试不适用。
6 . 2 . 4 备份与恢复功能
该检测项包括如下内容:
7
GB/T 41266—2022
a) 安全要求:
支持对预装软件、配置文件的备份与恢复功能,使用恢复功能时支持对预装软件、配置文件的完整性检查。
b ) 预置条件:
按测试环境 1 搭建好测试环境。
c ) 检测方法:
1) 配置被测设备正常工作;
2) 分别备份预装软件、配置文件到被测设备之外的存储介质上;
3) 清空或重置设备配置,保存并重启;
4) 从存储介质上恢复预装软件到被测设备并重启,查看设备是否能够以预装软件启动,并恢复到正常工作状态;
5) 从存储介质上恢复配置文件到被测设备,查看设备配置是否恢复到备份前工作状态;
6) 修改存储介质上备份的预装软件和配置文件,并重复检测方法步骤 3) ~步骤 5)。
d ) 预期结果:
1) 检测方法步骤 2)中,软件和配置文件备份成功;
2) 检测方法步骤 4)中,恢复的软件工作正常;
3) 检测方法步骤 5)中,设备配置与备份前一致;
4) 检测方法步骤 6)中,设备能够检测到软件和配置已被修改,且不能成功恢复到备份前工作状态。
e ) 判定原则:
测试结果应与预期结果相符,否则不符合要求。
6 . 2 . 5 故障隔离与告警功能
该检测项包括如下内容:
a) 安全要求:
1) 支持主控板卡、交换网板、业务板卡、电源、风扇等部分关键部件故障隔离功能;
2) 应支持异常状态检测,产生相关错误提示信息,支持故障的告警、定位等功能。
b ) 预置条件:
按测试环境 1 搭建好测试环境。
c ) 检测方法:
1) 数据网络测试仪发出背景流量;
2) 分别拔掉或关闭处于运行状态的关键部件(比如主控板卡、交换网板、电源模块和风扇模块等),等待一段时间并观察被测设备的工作状态以及是否有故障告警、定位的信息。
d ) 预期结果:
1) 被测试设备支持部分关键部件故障隔离功能,相互独立的模块或者部件之间任一模块或部件出现故障,不影响其他模块或部件的正常工作;
2) 被测设备支持识别异常状态,产生相关错误提示信息,提供故障的告警、定位等功能。
e ) 判定原则:
1) 测试结果应与预期结果相符,否则不符合要求;
2) 如被测设备不具备可插拔的主控板卡、业务板卡、交换网板等部件,对这些部件的测试不适用。
6 . 2 . 6 独立管理接口功能
该检测项包括如下内容:
8
GB/T 41266—2022
a) 安全要求:
应提供独立的管理接口,实现设备管理和数据转发的隔离。
b ) 预置条件:
按测试环境 1 搭建好测试环境。
c ) 检测方法:
1) 检查被测设备是否有独立的管理接口,并确认管理接口是否能够正常使用;
2) 从管理接口 向业务接口发送测试数据;
3) 从业务接口 向管理接口发送测试数据。
d ) 预期结果:
1) 检测方法步骤 1)中,被测设备具备独立的管理接口且可以正常使用;
2) 检测方法步骤 2)与步骤 3)中,管理和业务接口相互隔离,测试数据转发不成功。
e ) 判定原则:
测试结果应与预期结果相符,否则不符合要求。
6 . 3 漏洞与缺陷管理安全
6 . 3 . 1 漏洞扫描
a) 安全要求:
不应存在已公布的漏洞,或具备补救措施防范漏洞安全风险。
b ) 预置条件:
1) 按测试环境 1 搭建好测试环境;
2) 厂商提供具有管理员权限的账号,用于登录设备操作系统;
3) 按照产品说明书进行初始配置,并启用相关的协议和服务;
4) 扫描所使用的工具及其知识库需使用最新版本。
c ) 检测方法
典型的漏洞扫描方式包括系统漏洞扫描、WEB 应用漏洞扫描等,扫描应覆盖具有网络通信功能的各类接口 。
1) 系统漏洞扫描:
利用系统漏洞扫描工具通过具有网络通信功能的各类接口分别对被测设备系统进行扫描(包含登录扫描和非登录扫描两种方式,优先使用登录扫描方式),查看扫描结果;
2) WEB应用漏洞扫描(设备不支持 WEB 功能时不适用):
利用 WEB应用漏洞扫描工具对支持 WEB应用的网络接口进行扫描(包含登录扫描和非登录扫描两种方式,优先使用登录扫描方式),查看扫描结果。
3) 对于以上扫描发现的安全漏洞,检查是否具备补救措施。
d ) 预期结果:
分析扫描结果,没有发现安全漏洞;或者根据扫描结果中,发现了安全漏洞,针对发现的漏洞具备相应的补救措施。
e ) 判定原则:
1) 测试结果应与预期结果相符,否则不符合要求;
2) 常见的补救措施包括修复、规避等措施,如直接修复(打补丁等)、用第三方工具(如防火墙)阻断、通过相关配置来规避风险(如关闭相关功能或者协议等)。
6 . 3 . 2 恶意程序扫描
该检测项包括如下内容:
9
GB/T 41266—2022
a) 安全要求:
预装软件、补丁包/升级包不应存在恶意程序。
b ) 预置条件:
1) 按测试环境 1 搭建好测试环境;
2) 厂商提供具有管理员权限的账号,用于登录设备操作系统;
3) 厂商提供测试所需预装软件、补丁包/升级包;
4) 按照产品说明书进行初始配置,并启用相关的协议和服务,准备开始扫描;
5) 扫描所使用的工具需使用最新版本。
c ) 检测方法:
使用至少两种恶意程序扫描工具对被测设备预装软件、补丁包/升级包进行扫描,查看是否存在恶意程序。
d ) 预期结果:
设备预装软件、补丁包/升级包不存在恶意程序。
e ) 判定原则:
测试结果应与预期结果相符,否则不符合要求。
6 . 3 . 3 设备功能和访问接口声明
该检测项包括如下内容:
a) 安全要求:
不应存在未声明的功能和访问接口(含远程调试接口)。
b ) 预置条件:
1) 厂商提供设备所支持的功能和访问接口清单;
2) 厂商提供管理员权限账号;
3) 厂商说明不存在未声明的功能和访问接口 。
c ) 检测方法:
1) 使用管理员权限账号登录设备,检查设备所支持的功能是否与文档一致;
2) 查看系统访问接口(含远程调试接口)是否与文档一致。
d ) 预期结果:
1) 设备支持的功能和访问接口(含远程调试接口)与文档一致;
2) 不存在未声明的功能和访问接口(含远程调试接口)。
e ) 判定原则:
测试结果应与预期结果相符,否则不符合要求。
6 . 4 预装软件启动及更新安全
6 . 4 . 1 预装软件启动完整性校验功能
该检测项包括如下内容:
a) 安全要求:
软件启动时可通过数字签名技术验证预装软件包的完整性。
b ) 预置条件:
1) 测试环境 1 搭建好测试环境;
2) 厂商在设备中预先安装软件包和数字签名。
c ) 检测方法:
10
GB/T 41266—2022
1) 修改预装软件的数字签名,重启设备;
2) 破坏预装软件的完整性,重启设备。
d ) 预期结果:
检测方法步骤 1)和检测方法步骤 2)中,设备无法使用修改后的预装软件正常启动。
e ) 判定原则:
测试结果应与预期结果相符,否则不符合要求。
6 . 4 . 2 更新功能
该检测项包括如下内容:
a) 安全要求:
应支持设备预装软件更新功能,不应支持自动更新。
b ) 预置条件:
1) 按测试环境 1 搭建好测试环境;
2) 厂商提供被测设备预装软件;
3) 厂商提供用于更新的软件包。
c ) 检测方法:
1) 检查预装软件是否可进行更新;
2) 检查预装软件是否可进行更新源(本地或远程)设置;
3) 检查预装的软件更新是否在人工操作下进行更新;
4) 查阅设备功能说明材料,检查是否存在支持自动更新功能的说明。
d ) 预期结果:
1) 预装软件可更新;
相关推荐
- GB/T 20139.1-2016 电气绝缘系统 已确定等级的电气绝缘系统(EIS)组分调整的热评定 第1部分:散绕绕组EIS
- GB/T 41515-2022 涂布机术语
- GB/T 37243-2019 危险化学品生产装置和储存设施外部安全防护距离确定方法
- GB/T 27050.2-2006 合格评定 供方的符合性声明 第2部分:支持性文件
- GB/T 5621-2008 凿岩机械与气动工具 性能试验方法
- GB/Z 41305.1-2022 环境条件 电子设备振动和冲击 第1部分:动力学数据的验证过程
- GB 55037-2022 建筑防火通用规范
- GB/T 41749-2022 热轧型钢表面质量一般要求
- GB∕T 40383-2021 商品级双辊铸轧热轧碳素钢薄钢板及钢带
- GB/T 32533-2016 高强钢焊条


