网站地图 | Tags | 热门标准 | 最新标准 | 订阅
您当前的位置:首页 > GB/T 29861-2013 IPTV安全体系架构 > 下载地址1

GB/T 29861-2013 IPTV安全体系架构

  • 名  称:GB/T 29861-2013 IPTV安全体系架构 - 下载地址1
  • 下载地址:[[下载地址1]][[下载地址2]]
  • 提 取 码
  • 浏览次数:3
下载帮助: 发表评论 加入收藏夹 错误报告目录
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表
新闻评论(共有 0 条评论)

资料介绍

  ICS 33. 030 M 32

  中 华 人 民 共 和 国 国 家 标 准

  GB/T 29861—2013

  IPTV 安全体系架构

  ThearchitectureofIPTV security

  2013-11-12发布 2014-02-01实施

  中华人民共和国国家质量监督检验检疫总局中 国 国 家 标 准 化 管 理 委 员 会

  

  发

  

  布

  GB/T 29861—2013

  目 次

  前言 Ⅲ

  1 范围 1

  2 规范性引用文件 1

  3 术语 、定义和缩略语 1

  4 IPTV业务的安全目标 3

  5 IPTV业务的安全需求 4

  6 IPTV安全体系架构 7

  7 IPTV安全评估 14

  附录 A (资料性附录) IPTV业务安全威胁 19

  Ⅰ

  GB/T 29861—2013

  前 言

  本标准依据 GB/T 1. 1—2009给出的规则起草 。

  本标准由中华人民共和国工业和信息化部提出 。

  本标准由中国通信标准化协会归 口 。

  本标准起草单位 :工业和信息化部电信研究院 、UT斯达康(中国)有限公司 。本标准主要起草人 :谢玮 、魏亮 、凌太明 、田慧蓉 、江浩洁 、封莎 、柳青 。

  Ⅲ

  GB/T 29861—2013

  IPTV 安全体系架构

  1 范围

  本标准规定了 IPTV业务的安全目标和各层面的安全需求 ,在此基础上构建了 IPTV 安全体系架构 ,描述了 IPTV业务的安全评估指标参数 。

  本标准适用于 IPTV终端 、用于 IPTV业务的 IP承载网设备 、IPTV业务的相关服务器和控制处理设备 、IPTV用户管理设备 , 以及与 IPTV 网络对接的其他网络实体如 ICP、增值业务平台等 。

  2 规范性引用文件

  下列文件对于本文件的应用是必不可少的 。凡是注 日期的引用文件 ,仅注 日期的版本适用于本文件 。凡是不注日期的引用文件 ,其最新版本(包括所有的修改单)适用于本文件 。

  YD/T 1823—2008 IPTV业务系统总体技术要求

  ITU-T X. 1191 IPTV安全需求和架构(Functionalrequirementsand architectureforIPTV secu- rity aspects)

  ITU-T X. 805 端到端通信系统的安全架构(Security architecture for systems providing end-to- end communications)

  3 术语、定义和缩略语

  下列术语和定义适用于本文件 。

  3. 1 术语和定义

  3. 1. 1

  内容提供者 contentprovider

  拥有或被授权销售内容或内容资产的实体 。

  3. 1. 2

  网络提供者 network provider

  拥有并运营网络单元为 IPTV业务提供网络承载服务的机构实体 。

  注 : 网络提供者也可以同时承担业务提供者的角色 。

  3. 1. 3

  业务提供者 serviceprovider

  为付费用户以及其他用户提供 IPTV业务的运营实体 。

  注 : 通常 IPTV业务提供者从内容提供者处获得或者被授权获得 IPTV 内容 ,将其封装在 IPTV业务服务中提供给IPTV用户 。

  3. 1. 4

  播控 broadcastcontrol

  为了保障 IPTV节目播出不被干扰 、且播出的内容符合国家对内容的监管要求所采取的控制措施 。

  1

  GB/T 29861—2013

  3. 1. 5

  IP 电视 InternetProtocoltelevision

  在 IP 网络上传送包含电视 、视频 、文本 、图形和数据等 ,提供 QoS/QoE、安全 、交互性和可靠性的可管理的多媒体业务 。

  3. 1. 6

  电子节目单 electronicprogram guide

  用于提供用户可访问的 、IPTV有效节目内容的结构化数组 。

  3. 1. 7

  直播电视 linearTV

  IPTV业务提供者将连续的电视节目流按照不同的频道实时推送给 IPTV 终端设备 , 用户根据频道直接选择并收看 ,且不能对收看的内容的顺序进行控制 。

  3. 1. 8

  时移电视 timeshiftingTV

  能够提供时间回溯功能的直播电视 ,用户可通过交互操作对已播放的直播电视节目重新回放观看 。 3. 1. 9

  视频点播 video on demand

  用户可根据需求选择并观看视频内容 ,且用户能够进行播放控制 ,例如改变视频内容的播放顺序 、暂停 、快进 、后退等 。

  3. 1. 10

  个人视频录像 personalvideo recorder

  允许用户将视频节目内容录制 、存储并回放的功能 。

  注 : 其包括两种方式 : 网络个人录像和客户端个人录像 。

  3. 1. 11

  IPTV客户端 IPTV clientfunction

  业务系统在用户侧执行业务能力的功能集合 ,包括接收用户操作命令并向系统传递 、接收并响应会话建立 、维护和结束等网络控制消息 , 以及接收来 自 网络的媒体内容 , 并将内容解密和解码及播 放 等功能 。

  3. 1. 12

  IPTV终端设备 IPTV terminaldevice

  具有 IPTV客户端功能的终端设备 。

  注 : 例如 ,机顶盒(STB) 、PC等 。

  3. 1. 13

  元数据 metadata

  描述承载信息实体的特性的 、结构化的 、已编码的数据 ,该数据可用于帮助标识 、发现 、评估和管理所描述的实体 。

  注 : EPG元数据有很多应用 ,且深度不 一 。其中典型的用例是 :通过标识节 目 内容或信息的名称以构成 EPG;提供

  电影不同片段(scenes)的完整的索引 ;或者提供节 目 内容播放 、拷贝或售卖相关的商务规则描述等 。

  3. 1. 14

  拒绝服务攻击 denialofservice

  造成拒绝服务的攻击行为被称为 DoS攻击 ,其目的是使计算机或网络无法提供正常的服务 。

  3. 1. 15

  分布式拒绝服务攻击 distributed denialofservice

  借助客户/服务器技术 ,将多个计算机联合起来作为攻击平台 ,对一个或多个服务器执行拒绝服务

  2

  GB/T 29861—2013

  攻击 ,最终使它无法再正常使用 。

  3. 1. 16

  数字水印 digitalwatermarking

  将代表著作权人身份的特定信息 ,按照某种方式植入被保护的信息中 ,在产生版权纠纷时 ,通过相应的算法提取出该特定信息 ,从而验证版权的归属 ,确保著作权人的合法利益 。

  3. 1. 17

  垫片 contingencyprograms

  插入直播电视频道的 、24h应急备用的 、临时性的文字 、静态图片或活动画面 。

  注 : 垫片通常在直播信号中断 、画面质量不符合要求时进行画面插入 。

  3. 1. 18

  接入控制表 accesscontrollists

  应用在路由器接口的指令列表 。

  注 : 这些指令列表用来告诉路由器哪些数据包可以收 、哪些数据包需要拒绝 。数据包是被接收还是拒绝 ,可以由类似于源地址 、目的地址 、端口号等的特定指示条件来决定 。

  3. 2 缩略语

  下列缩略语适用于本文件 。

  AAA: 授权 、认证和计费(Authorization, Authentication, Accouting)

  ACL: 接入控制表(Access control lists)

  CDN: 内容交付网络(ContentDeliver Network)

  DRM : 数字版权管理(DigtalRightManagement)

  DoS: 拒绝服务攻击(Denialof Service)

  DDoS: 分布式拒绝服务攻击(Distributed Denialof Service)

  EPG: 电子节目单(Electric Program Guide)

  FTP: 文件传输协议(File TransferProtocol)

  HTTP: 超文本传输协议(HyperTextTransportProtocol)

  ICP: 互联网内容提供商(InternetContentProvider)

  IP: 互联网协议(InternetProtocol)

  IPTV: 互联网协议电视(InternetProtocolTelevision)

  PKI: 公钥基础设施(Public Key Infrastructure)

  PVR: 个人视频录像(PersonalVideo Recorder)

  RTSP: 实时流媒体协议(RealTime Streaming Protocol)

  SP: 服务提供商(Service Provider)

  SSL: 安全套接字层(Secure SocketLayer)

  TCP: 传输控制协议(Transfer Contro in Protocol)

  UI: 用户接 口 (User Interface)

  VoD: 视频点播(Video on Demand)

  WAN: 广域网(Wide Area Network)

  4 IPTV 业务的安全目标

  4. 1 概述

  IPTV 的安全体系应能够保障 IPTV业务参与各方 , 即 IPTV最终用户 、网络运营商 、业务运营商 、

  3

  GB/T 29861—2013

  内容提供商的资产安全 、网络接入安全 、业务访问安全和设备运行安全 ; 同时保护整个业务网络运行免受攻击 、篡改 、盗取以及威胁业务网络中信息内容安全的恶意行为的危害 。IPTV 业务可能面临的安全威胁类型和方式的具体描述 ,参见附录 A。鉴于以上需求 ,IPTV 安全体系应至少涵盖 IPTV 承载网络安全 、IPTV业务及 业 务 平 台 系 统 安 全 、IPTV 终 端 及 用 户 安 全 、IPTV 内 容 播 控 安 全 等 多 个 层 面 的安全 。

  4. 2 需要被保护的 IPTV 业务资产

  IPTV业务中可能受到安全威胁的资产包括 :

  a) 音视频内容 :包括直播电视内容 、VoD 内容 、为时移电视而录制的内容 ,这些内容可能在被发送到用户的途中被篡改 、插入 、截断 ;在最终用户侧 ,这些内容可能未经许可被非法录制 , 或超越权限使用 。

  b) 业务数据 :包括 IPTV业务运营相关各类信息 ,例如业务 日志 、系统设备配置信息 、计费信息 、报表等 ,这些信息可能被非法登录用户或后门软件所盗取 、篡改或删除 。

  c) 用户数据 :认证信息 、用户资料 、业务访问记录 ,这些信息可能在用户登录通信过程中被截获 ,或入侵到主机后 ,被盗取并被非法使用 。

  d) 承载网络设备和资源 : 包括用户接入 和 核 心 网 路 由 设 备 以 及 相 配 套 的 网 络 资 源(IP地 址 、域名 、带宽等) ,这些设备和资源可能受到本地合法用户或其他非法用户的攻击和入侵 。

  e) IPTV业务服务器 :IPTV业务使用的各类服务器(如媒体服务器 、资源管理服务器 、EPG 服务器 、AAA 服务器 、DRM 服务器等) ,这些服务设备承载于 IP 网络之上 , 面临各种可能攻击和入侵 。

  f) IPTV分发网络设备 :IPTV 内容分发网络使用的网络设备 ,如 CDN 服务器等 ,这些网络设备暴露于 IP 网络 ,面临各种可能攻击和入侵 。

  g) 用户资产 :用户终端(设备 、系统 、软件) 、用户认证信息 、计费信息 、以及其他涉及用户隐私权信息 ,其面临被非法使用 、盗取 、篡改等可能的攻击和破坏 。

  4. 3 安全目标

  IPTV业务是通过宽带 IP 网络为用户提供可交互的视听节目为主的业务 ,其总体安全目标是保护IPTV业务资产不受损害 ,IPTV业务正常运营 ,具体如下 :

  a) 保证通过业务网络传播的视频内容的版权受到保护 。

  b) 保障内容在送达用户的过程中不被非法插入 、篡改 、盗取 。

  c) 保证只有被认证并授权的用户才能够接入并使用相应的 IPTV业务 。

  d) 保障用户到网络 ,和网络间通信过程的安全可靠 。

  e) 保证 IPTV业务网所提供业务的连续性和有效性 ,尽可能减小外来攻击和干扰的可能 ;另一方面业务网络如果受到外来攻击 ,则应尽可能减轻其所产生的影响 。

  f) 确保 IPTV 网络中用户信息 、计费 、媒体资产 , 以及任何其他运营数据 ,未经授权不能登录并察看 、拷贝 。

  5 IPTV 业务的安全需求

  5. 1 用户接入安全

  5. 1. 1 IPTV终端设备安全

  —IPTV终端设备应保证其操作系统 、应用系统的安全 , 防止由于其自身的安全漏洞对 IPTV 业

  4

  GB/T 29861—2013

  务系统和网络带来冲击 。

  —IPTV终端设备应具备相应的物理安全保护能力 ,例如对物理攻击或破坏行为的监测告警功能 、关键信息保护和恢复功能等 。

  —IPTV终端应支持其与 IPTV业务服务器之间的双向认证功能 。

  —IPTV架构可以支持在用户被授权的情况下 ,IPTV 内容在不同 IPTV终端之间安全传递 。

  5. 1. 2 用户的接入控制、认证与业务授权

  — 在用户接入网络时 ,应进行访问控制和授权 , 防止非法用户使用网络资源 。

  — 在认证授权过程中 ,应保护用户信息的机密性和用户权限分配的流程的可靠性 。

  — 在用户认证过程中 ,建议使用双向认证机制(例如 ,基于 PKI的认证) 以保护用户不受伪装业务提供者的攻击 。

  — 对于已经认证通过的用户设备 ,业务系统应能够根据其安全能力 ,在流程和通信中使用与其匹配的安全措施 ,保证业务访问的安全 。

  — 对于业务接入 或 内 容 访 问 的 认 证 未 通 过 的 用 户 , IPTV 业 务 系 统 应 能 够 返 回 相 应 的 通 知/指示 。

  5. 2 内容提供商接入安全

  — 在业务运营上需要建立内容服务提供商以及运营商的审核机制 ,保证内容服务提供商 、运营商之间是可信任的 ,存放在用户端的数据不可篡改 、不可泄漏 、不包括用户敏感信息 。

  —IPTV业务系统应 能 够 提 供 技 术 手 段 (业 务 提 供 源 的 认 证 等) 保 证 IPTV 内 容 提 供 商 的 真实性 。

  —IPTV业务系统应提供相应机制防止内容提供者对 IPTV业务的滥用 ,例如发布垃圾消息等 。

  5. 3 内容访问安全

  内容访问安全应保证 IPTV业务内容只被授权的使用者在规定期限内以规定的方式使用 , 为达到上述要求 ,下列内容安全能力应该被实现 :

  — 防止内容被任意分发 :要求对内容进行访问限制 ,如内容加密 。 内容只有在客户端被判断为合法使用时 ,才能被临时解密使用 。

  — 防止解密后的内容被任意复制或修改 :要求使用终端可靠计算平台 ,如保密运算处理器 。对于视频输出 ,要使用防视频拷贝功能 ,或使用显式或隐式数字水印等防拷贝技术 。

  — 防止内容被任意使用 :该特性要求客户端通过可靠途径获取内容的使用方式(如使用次数和使用时间) ,并被强制执行 。

  —IPTV架构应对内容保护和内容管理相关的元数据(包括使用权限元数据) 的存储和传递提供有效的安全保障 。

  —IPTV架构应能够对所有 IPTV业务应用类型中的内容数据提供内容安全保护 ,包括 :直播电视 、组播 、点播 、时移电视 、PVR等 。

  —IPTV业务提供的业务内容安全保护机制应与特定的内容格式无关 。

  5. 4 业务访问安全

  — 业务访问的认证授权 :IPTV业务应提供安全的端用户认证和授权机制 。

  — 组播安全保护 :IPTV承载网所使用的 IP组播协议应具备一定的安全保护功能 :例如 ,组播源的认证 、对组成员控制等 。

  — 保证在发生紧急情况的时候 ,保持业务的有效性 : 如启动应急防 DoS攻击和业务模块备用倒

  5

  GB/T 29861—2013

  换功能 。

  —IPTV终端和服务器间通信安全 : 要求支持通信的可用性 、完整性 、可鉴别性 、机密性和不可抵赖性 。

  — 视频广播监控 :要求对广播视频内容进行实时监控 ,在必要时(如频道中断 、出现非法内容时)应可以对内容进行切换 。

  —EPG UI安全 : 要求对 UI页面生成服务器中的相关数据进行实时监控 ,如果有非法入侵或非法修改页面 ,系统能够立即告警 。

  — 业务数据安全 :IPTV业务应提供有效措施保护敏感业务数据(例如元数据 、用户数据 、业务 日志等)的存储和传送安全(例如机密性 、完整性 、有效性等) 。

  —IPTV业务内容安全保护客户端的更新下载 :IPTV 系统可以支持远程更新和下载业务内容安全保护客户端软件 ,如果提供该功能 ,IPTV 系统应提供有效的安全保护措施保证更新和下载过程中相关信息和设备安全 。

  5. 5 业务溯源

  a) 对使用 IPTV业务行为的溯源

  IPTV业务应能够纪录用户使用业务的操作信息日志 ,在出现故障或者有审查需求时 ,能够根据时间 、用户 、特定操作来查询和定位 。

  b) 对管理 IPTV 内容行为的溯源

  IPTV业务应能够支持统计和查询对 IPTV 内容进行的操作 ,包括发布 、修改 、删除等行为都应记录日志 ,并且可以按时间 、操作方式 、操作人员等方式实时查询 。

  5. 6 安全审计

  IPTV安全审计用来验证和测试现有的安全要求在实际 IPTV 网络上呈现的一致性 。 IPTV 系统需要在接入控制安全 、内容安全和业务安全等方面提供可审计的手段 。 为达到以上要求 ,IPTV 业务系统应能够提供以下审计所需日志素材 :

  a) 文件备份控制 日志 ;

  b) 系统和交易控制 日志 ;

  c) 数据库访问体制 ;

  d) 用户访问 日志 ;

  e) 安全事件日志 。

  IPTV 系统设备运行 、业务操作等需要提供日志用于第三方或外部审计人员进行审计 , 审计日志要求至少涵盖以下内容 :

  a) 时间和 日期 ;

  b) 处理人 、负责人 ;

  c) 处理业务的终端 ;

  d) 与业务相关的各种安全事件 ;

  e) 业务的修改 ;

  f) 操作的描述 ;

  g) 操作的安全级别 ;

  h) 操作影响的对象和操作源 ;

  i) 操作成功或失败信息 。

  需要保证审计日志使用方面的安全 ,确保 :

  a) 审计介质的保存 、保护和备份 ;

  6

  GB/T 29861—2013

  b) 防止审计或业务日志的修改 ;

  c) 防止在一个事件发生期间审计介质不可用 。

  5. 7 其他安全要求

  a) 根据信任等级构建安全层 ,划分不同安全等级 ;

  b) 建立安全风险的评估 ,定期进行风险评估 ,对新增的风险按照体系架构的要求实施相应保护措施 ;

  c) 满足公共服务对 IPTV 的需求 , 即 IPTV需要承担紧急事件发布功能 。

  6 IPTV 安全体系架构

  6. 1 IPTV 业务架构中的安全要求

  图 1是 IPTV业务功能模型 ,参见 YD/T 1823—2008。

  图 1 IPTV 业务功能模型

  IPTV 系统功能涉及 8 个 功 能 集 , 其 中 由内 容 运 营(A) 、运 维 支 撑(B) 、业 务 管 理 (C) 、安 全 管 理(D) 、门户导航 (E) 、媒体交付(F)和客户端(G)7个功能集组成 IPTV端到端业务系统 。运营支撑(H)功能集是与 IPTV业务开展相关的通用外部系统 。

  注 : 图 1 中用一个大写字母对功能集的编号 ,功能集中的功能模块用所属功能集的编号加一个数字表示 。

  内容运营功能集(A)为 IPTV业务提供电视节目源 ,包括内容获取 、内容安全 、内容编码/转码 、内容编辑 、运营维护和内容管理等功能 。 内容运营功能集的内部结构不属于本标准规定的范围 。

  网络管理功能集(B)负责对 IPTV业务系统的各个组成部分进行监测和管理 , 提供有效的业务质量监测手段和故障检测和定位手段 ,保障 IPTV业务的顺利运行 。包括网络管理功能和系统中设备的监控 、管理和配置功能和终端的管理功能 。

  业务管理功能集(C) 负 责 IPTV 业 务 系 统 中 与 业 务 密 切 相 关 的 管 理 工 作 , 包 括 策 略 管 理 、用 户 管

  7

  GB/T 29861—2013

  理 、业务定制 、内容服务引擎 、用户认证 、SP管理和计费等功能模块 。

  安全管理功能集(D)负责整个业务系统的安全管理工作 ,包括内容安全 、设备认证和内容监控三个功能模块 。

  门户导航功能集(E)为用户提供访问业务的界面 ,包括统一界面 、业务导航和节目导航(EPG) 等功能模块 。

  媒体交付功能集(F)负责内容从节目源到客户端的传送 ,包括分发/传送 、存储 、调度控制和流服务等功能模块 。

  客户端功能集(G) 完 成 用 户 侧 的 用 户 信 息 管 理 , 终 端 管 理 、业 务 管 理 、安 全 管 理 , 编 解 码 等 功 能模块 。

  运营支撑功能集(H)完成非 IPTV业务特定的用户信息管理 、SP管理 、结算以及客户服务等功能 。

  在该业务模型中定义了三方面的安全要求 : 内容安全 、业务安全 、和接入安全 。本标准除对以上三个方面进行详细定义外 ,还考虑了内容监控 、ICP 的接入安全 、设备和信息安全 、以及安全管理 。

  6. 2 IPTV 安全总体架构

  IPTV安全架构依照安全威胁分析和安全架构的需求分析 ,定义了多个安全层以及相应的安全机制 。安全层是一个安全业务能力集 ,用于实现一个或多个安全特性 。安全机制则是描述这些安全特性的实现 。

  一个安全层的例子是网络接入安全 ,其安全特性包括用户接入认证 、用户源地址接入控制(ACL功能) 、目的地址接入控制(ACL功能)等 。一个网络设备可以实现其中所有安全特性 ,也可以由多个设备的配合来实现上述安全特性 。IPTV安全功能总体架构的描述见图 2。

  8

  GB/T 29861—2013

  说明 :

  (1) —ICP访问安全 ; (5) — 业务接入安全 ; (2) — 内容播控安全 ; (6) — 网络接入安全 ; (3) 、(3′) —DRM安全 ; (7) — 设备安全 ;

  (4) — 网络域访问安全 ; (8) — 安全管理 。

  图 2 IPTV 安全功能总体架构

  架构中定义了 8个安全层 ,分别应对于不同的安全威胁 ,实现相应安全目标 :

  a) 内容提供商接入安全层

  建立内容提供商的准入管理机制 , 内容审核机制 ,保证内容是可信的 、合法的 , 以及应对音视频内容引入过程可能的安全威胁 。

  b) 内容播控安全层

  内容播控安全层主要应对视频交付过程中的质量和安全威胁 ,如视频传输中断 、非法视频等 。可在 ICP 内容提供 、集成播控出口设置监控点 ,监看卫星或地面接收的视音频信号 、进入交互网络的视音频信号中的内容 。

  c) 内容安全层

  内容安全层主要应对针对内容的安全威胁 , 保护音视频内容的版权和交付的安全 。

  d) 业务网域内通信安全层

  防止网络设备未经许可接入 IPTV 网络 , 网络设备和设备认证中心可进行双向的安全认证 ,并保证网络设备间通信过程是完整性 、可用性 、可鉴别 、机密性和不可抵赖的 。

  e) 业务接入安全层

  — 应对针对业务运行的安全威胁 ;

  — 应对针对 IPTV交付网络的安全威胁 ;

  — 防止 IP用户未经许可接入 IPTV 网络 , 防止口令攻击 ,并保证整个通信过程是完整性 、可用性 、可鉴别 、机密性和不可抵赖的 。

  9

  GB/T 29861—2013

  f) 网络接入安全层

  — 应对非法用户接入 IP 网络 , 阻止 DoS攻击 、扫描攻击等 ;

  — 应对用户非法加入组播 ;

  — 保护网络中设备可能受到本地合法用户或其他非法用户的攻击和入侵 。

  g) 设备和信息安全

  — 应对针对用户设备 、网络设备 、内容交付设备 、运营支撑设备的网络攻击 、非法接入和信息盗取等安全威胁 ;

  — 防止用户非法获取服务器权限 ,提升权限 ,种植恶意代码与程序 。 防止非法篡改 EPG 页面 、删除文件 、破坏操作系统 ;

  — 防止终端被非法攻击 。

  h) 安全管理

  实现管理部门的要求 ,从而保证各个子系统 、设备 、网元的正常运行条件 ,对安全设置 、安全 日志进行日常检查和审计 ,跟踪最新的安全威胁并采取应对措施 。

  6. 3 IPTV 安全机制概述

  6. 3. 1 内容提供商接入安全层

  内容提供商接入安全层主要考虑的是内容的审核流程管理 ,建立一套完整的审核机制和事后追究机制 。

  内容提供商接入安全层还需要考虑审核通过后的内容的安全存储和传送 。

  6. 3. 2 内容播控安全层

  内容播控安全是为了保障播出不间断 、内容质量符合规范要求 、播出不被干扰 、播出的内容符合国家对内容的监管要求 。

  为保障播控安全 ,除了在技术上保证播出的实时节目的安全和服务质量外 ,还应在 IPTV 系统中部署相应的播出主观监控设备 ,在出现问题时及时告警 。播出内容的主观审查系统主要负责审查节 目到IPTV平台的输入不间断 、内容质量负责要求 、内容本身符合国家监管要求等 。主观审查系统除了直播节目在播出时应当有延时功能外 ,还应能够对播出的内容进行控制 ,必要时中断节目播出 ,切换片源 、插播垫片等操作 。

  为保障 IPTV平台的头端到用户的播出通道不中断和不被干扰 ,IP 网络层设备应有相应的安全措施 ,尤其是广播频道在 IPTV 网络中组播安全控制 。

  内容播控系统还负责 VoD 内容的节目审查 , 内容质量监测 ,播出安全等 。

  内容播控安全要求实现以下特性 :

  a) 防止未经过许可 、不合法信号 、或攻击信号进入流服务系统

  该特性要求对进入 IPTV流服务系统之前的实时频道信号能够进行可视监控 ,并能够在必要时对频道的信息进行播出关闭 、切换片源 、插播垫片等操作 。

  为减少暴露攻击路径 ,要求内容监控平台尽量靠近视频编码器 。

  具体执行实时监控点的部署可以包括 :

  1) 视音频信号进入内容集成和运营商之前的监控 ;

  2) 视音频信号进入内容交付网络之前的监控 。

  b) 支持 VoD 内容引入的人工审核

  内容在引入到系统之前必须经过人工审核流程 ,确保引入的节目符合国家 、地方的法律法规 、知识产权和版权要求 ,要求 :

  10

  GB/T 29861—2013

  1) 审查上载节目的内容质量 、定级 ;

  2) 审查上载节目的题材 、版权 ;

  3) 审查上载节目符合国家 、地方法律法规要求 ;

  4) 在完成审核过程之后才能进行节目发布 。

  6. 3. 3 内容安全层(DRM)

  下列内容安全相关安全机制应该被实现 :

  a) 内容访问控制 : 只有认证通过的用户能够被授权使用数字内容 。相应的授权内容可以包括 :接收设备(一台或一组) 、使用该数字内容的时间段 、可以使用的次数 、输出格式等 。未经授权的用户不能接收媒体流 , 即便收到了也不能解码使用该数字内容 。

  b) 数字内容的完整性和有效性 :IPTV业务应能够提供相应技术手段(完整性校验 、分布式存储等)保障在业务网络中存储 、传输的数字内容的完整性和有效性 。

  c) 版权保护 :必须能够保护在 IPTV业务网络中传输/存贮数字内容的版权不受侵害(例如非法复制) 。数字版权管理(DRM)应包含以下四类功能 :

  1) 内容加密

  服务器端的 DRM 构件加密需要发布的媒体内容 ,并记录相关的加密信息 。

  2) 密钥管理

  产生和记录密钥 ,并为内容加密构件提供分配密钥的服务 。

  3) 授权服务

  服务器端的 DRM 构件检验用户的访问权限 ,并以安全的方式向授权用户提供加密内容的解密信息 。

  4) 内容解密

  用户端的 DRM 构件利用收到解密信息解密加密内容 ,并将明文送往解码组件 。

  对于不能使用 DRM进行保护的内容 ,需要提供对应的安全机制确保内容在存储 、传输和配置的过程中的完整性 、机密性和可用性 。

  d) 追踪/不可否认性 :数字内容的拥有者应能够利用技术手段(例如数字水印)追溯非法使用数字内容的行为 。

  6. 3. 4 业务网域内通信安全层

  下列网络内通信安全特性应该被实现 :

  a) 网络内部通信封闭

  该要求的实现可以通过对网络的通信地址进行规划 ,并对边界的路由器或防火墙设置相应的安全访问控制策略的方式 ,在保证业务正常访问的前提下 ,从网络层面保证网络系统的相对封闭性和安全性 。

  b) 通信数据保密性

  — 加密算法协商 ;

  — 加密键值协商 ;

  — 通信数据加密和解密 。

  c) 通信数据完整性

  — 完整性算法协商 ;

  — 完整性键值协商 ;

  — 通信数据一致性运算和校验 。

  数据加密和完整性保护所需的加密密钥和加密算法在网络设备认证过程中获取 。

  11

  GB/T 29861—2013

  6. 3. 5 业务接入安全层

  下列业务接入安全机制应该被实现 :

  a) 用户身份安全

  用户的 ID在通信过程不可被伪造 、不可被盗用 。

  为实现用户的身份安全特性 ,系统通常对身份认证请求进行加密 ,并且在认证成功后分配一个临时的用户 ID用于后续周期性注册 、去注册 、业务请求的用户识别 。

  b) 双向认证

  — 用户认证 : 网络确认用户是合法的 ,并且认证是最近的 ;

  — 网络认证 :用户确认网络与用户归属服务设备有正确的连接 ,并能获 取 正 确 用 户 认 证 信息 ,并且认证是最近的 。

  为实现这个目标 ,要求用户与网络建立业务之前必须进行认证 ,认证要求用户必须提供正确的用户识别码和提供正确认证响应 ,而网络必须能够正确解开加密的认证请求 。

  c) 数据保密性

  — 加密算法协商 ;

  — 加密密钥协商 ;

  — 通信数据加密和解密 。

  d) 数据完整性

  — 完整性算法协商 ;

  — 完整性密钥协商 ;

  — 通信数据一致性运算和校验 。

  数据加密和完整性保护所需的加密密钥和加密算法在认证过程中获取 ,并且允许定期更换加密的密钥 。

  e) 通信过程安全性

  — 一个已经发生的通信过程消息不能被同一个地址的设备重放 ;

  — 一个已经发生的通信过程消息不能被不同地址的设备重放 。

  为实现上述特性 ,建议通信消息中携带时间戳 ,并进行完整性保护 , 服务器对消息的时间范围进行判断 ,超出时间范围的消息应该被丢弃 。

  在通信消息还应该携带消息源 IP地址,并完整性保护 ,服务器应消息中携带的源地址和实际的源地址进行判断 ,不一致的消息应该被丢弃 。

  6. 3. 6 网络接入安全层

  IPTV 网络接入安全包括 IP接入网安全和组播安全 。其中 IP接入网安全包括下列安全措施 :

  a) 对 IPTV终端接入 IP 网络实行严格的认证和授权 ;

  b) 对于 IPTV终端访问的网络设备实行严格的 ACL控制 ,如设置哪些 IP地址段的哪些端口能够访哪些 IPTV平台设备 ;

  c) 对 IPTV平台中非用户直接访问的设备应实施严格的 IP访问保护 ;

  d) 在每个 IPTV用户认证过程中和认证通过后 ,接入网应对用户的身份标识 、IP地址 、MAC地址和物理线路(信道)号进行绑定 ,减少业务网络中 IP地址假冒现象的出现 ;

  e) IPTV接入网应记录用户每一次业务访问的 日志 , 日志至少应包含访问时间 、用户标识 、IP地址(如果使用地址转换技术 ,还应记录相应的地址转换信息) 、访问内容标识等 , 以实现用户行为的可溯源性 ;

  f) 对用户的不同类型的数据流量应进行虚电路级别的隔离 ,保证用户使用 IPTV业务的带宽 ,控

  12

  GB/T 29861—2013

  制每个用户的 IPTV业务流量 ;

  g) 为网络的管理平面设置安全的传输通道 ,包括用物理专网或逻辑专网来传输网管数据 ,并启用安全的加密认证机制 ;

  h) 为网络控制平面(如网络接入单元到 AAA 服务器的控制通路) 设置安全的传输通道 ,包括用物理专网或逻辑专网来传输控制数据 ,并启用安全的加密认证机制 ;

  i) 日常执行严格的安全维护措施 ,包括关闭所有无关的服务端 口 ,及时安装软件补丁 ,定期进行病毒扫描和系统安全漏洞扫描 ,定期做入侵检测和防火墙的规则更新 ,详细记录安全日志 ,并定期作安全审计 ,定期更改密码等 。

  对 IPTV组播 ,IP承载网应实施以下组播接入安全措施 :

  a) 在标准的组播中 ,没有考虑到用户授权 ,组播树的加入是不可控的 ,接收者可以加入任意的组播组 。尽管在 IPTV业务系统 ,可以通过 DRM实现端到端的内容访问控制 , 只有授权的用户才能对接收的 IPTV视音频进行解码 ,但在组播接入层仍需要对于用户的加入组播进行控制 ,防止用户访问哪些未经 DRM加密的公共视音频资源 。

  b) IPTV平台设备应对组播用户进行管理 ,并授权组播功能只对经过授权的组播用户开放组播业务的接入 ,控制哪些用户能够访问哪些组播地址 。

  6. 3. 7 设备和信息安全

  设备和信息安全层包括用户设备安全 、网络设备安全 、操作系统安全和信息安全 。

  下列设备安全机制应该被实现 :

  a) IPTV终端设备自身应确保操作系统和管理程序的安全性 ,主要包括以下方面 :

  — 确保操作系统没有漏洞 ;

  — 关闭不使用的服务和端 口 ;

  — 禁止或替换有潜在安全漏洞的程序 ;

  — 关闭 WAN 侧的服务,包括 telnet、HTTP、FTP等远程访问服务,在必要时候,可通过本地配置界面或者网管打开需要的服务 ;

  — 提供软件防火墙 ,基于 IP地址和 MAC地址过滤 ,支持 IP地址的黑 、白名单 ;

  — 确保使用安全的网管协议 ,所有终端网管功能都是通过认证和加密的 ;

  — 提供抗 DoS攻击能力 。

  b) 操作系统安全

  操作系统安全需求主要表现在防止非法用户入侵 , 防病毒 , 防止数据丢失等 ,需要从以下几个方面保障系统的安全性 :

  — 系统设置硬件防火墙 ,所有需要保护的主机设置在防火墙内部 ,物理上防止恶意用户发起的非法攻击和侵入 ;

  — 为业务管理人员建立起身份识别的机制 ,不同级别的业务管理人员 ,拥有不同级别的对象和数据访问权限 ;

  — 及时更新系统补丁 ;

  — 建立安全传输体系 ;

  — 系统具备完善的 日志功能 ,登记所有对系统的访问记录 ;

  — 系统通过实时监控服务器 ,监控和管理各组件的运行状况 ;

  — 通过黑客跟踪与管理系统 ,能够快速地追踪到黑客 ,并实施有效的管理 ;

  — 通过安全的数据备份策略 ,有效地保障系统数据安全性 。

  c) 数据存储安全

  服务器端的数据都存贮在数据库中 ,利用数据库的安全机制保证数据不受非法的访问 。对于

  13

  GB/T 29861—2013

  数据库中的敏感数据 ,例如账户的密码等 。在数据库的安全机制之上还需要进行多一层的加密来保护 , 即使是数据库管理员也不能获取这些敏感信息字段的明文 ,从而保证了用户的隐私和数据的安全 。

  建立数据定期在线备份机制 ,并通过冗余的磁盘盘片保证数据存储的安全 。

  d) EPG安全

  EPG在用户侧的呈现同样可能受到攻击 ,最典型的攻击行为是篡改页面 。

  下列 EPG 的安全性机制可以选择被实现 :

  — 内置防页面篡改的监控模块 ,实时监控页面文件 ;

  — 如果发现被监控服务器的页面被篡改 ,应在短时间内进行修复 ,并立即告警 ;

  — 能够重放攻击行为 ,为追溯攻击行为提供必要的数据 。

  6. 3. 8 安全管理

  下列设备安全管理要求应该被实现 :

  a) 设备的安全状态是可见的

  尽管很多安全特性对用户是完全透明的 ,但有些情况下可以允许用户知道通信过程或内容是被有效保护的 。如对于内容的保护 ,用户可以看到内容已经加密的标示(如水印) 和警告信息出现在屏幕上 。

  b) 设备的安全措施的启用是可配置的

  尽管很多安全措施被强制要求 ,但有些安全要求仍然可以任选配置 ,包括 :

  — 是否启动 IP 网络接入的 ACL和防火墙配置 ;

  — 是否对内容启用 DRM加密 ;

  — 是否设定更安全的操作系统的访问控制措施 ;

  — 是否进行频道监控等 。

  c) 设备的安全措施是可审计的

  该特性要求记录使用系统的各类人员的用户行为 ,系统中的数据和用户行为都可鉴别 ,并可对用户行为进行审计 。

  7 IPTV 安全评估

  安全评估围绕对安全需求和目标的理解 ,通过对安全影响因素的全面分析 、评估和度量来客观地评价系统的安全性能 ,并结合安全技术和安全工程 ,最终将 IPTV安全引入一个可测和可控的范畴 。

  7. 1 IPTV 安全评估架构

  图 3 给出了 IPTV安全评估架构图 。

  14

  GB/T 29861—2013

  图 3 安全评估架构

  7. 1. 1 基本安全威胁

  参考 ITU-T X. 805,安全威胁主要包括 :

  — 信息资源的破坏 ;

  — 信息的讹误或篡改 ;

  — 信息的去除 、偷窃或丢失 ;

  — 信息的暴露 ;

  — 业务的中断等 。

  7. 1. 2 通用安全维度

  共有 8种基本的安全维度 ,这些维度适用于所有的层(网络层 、业 务 层 、内 容 层 、播 控 层 、ICP 接 入层)面(管理面 、控制面 、用户面) ,它们是 :

  — 接入控制 ,用来阻止对网络资源的未授权使用 ;

  — 认证 ,用来确认通信实体的身份 ;

  — 不可否认性 ,为数据的始发 、事件或动作的原因提供证据 ;

  — 数据机密性 ,保护数据不进行未授权的暴露 ;

  — 通信安全 ,确保信息流只在授权节点间流动 ;

  — 数据完整性 ,确保数据的正确性和精确性 , 防止未授权的修改 、删除 、创建和复制 ;

  — 可用性 ,确保各网元 、存储信息 、信息流 、业务及应用等在影响网络的事件发生时授权接入不被拒绝 ;

  — 私密性 ,对可能来自于网络行为监测的信息给予保护 。

  7. 1. 3 IPTV 架构的安全层

  根据 6. 2定义 ,IPTV架构安全层主要包括 :

  — 网络接入层安全 ;

  — 业务接入层安全 ;

  — 内容层安全 ;

  — 播控层安全 ;

  15

  GB/T 29861—2013

  —ICP接入安全 。

  7. 1. 4 IPTV 架构的安全平面

  安全平面代表在网络中发生的三种行为 :

  — 管理平面 :包括网络运营维护 、支撑系统和数据中心等 ;

  — 控制平面:包括 RTSP、HTTP、RADIUS、TCP/UDP等控制通道,使得内容在网络之间,或网络和终端之间的高效传输 ;

  — 用户平面 :主要指为用户生成的 、感知的或中介的信息和内容 ,代表了实际的终端用户产生和使用视音频数据流 、Web 页面 、消息 。

  7. 2 IPTV 安全评估指标体系

  IPTV安全评估指标体系是根据 IPTV 安全评估架构 , 构建了一组反映 IPTV 网络安全水平的指标体系 ,据以搜集或测试评估对象的相关信息 ,反映评估对象的安全能力和水平 。

  表 1反映了不同 IPTV 各层(网络层 、业务层 、内容层 、播控层 、ICP接入层) 面(管理面 、控制面 、用户面)所对应的指标体系 。具体方法是根据第 4章所定义的安全目标 ,结合安全纬度和安全威胁 ,生成各种的主要安全指标 。

  表 1 IPTV 安全评估指标参数

  安全层

  安全面

  主要安全指标

  网 络 接入层

  管理面

  认证与访问控制指标

  ● IP 网络设备的管理登录 、认证 、访问控制指标 。管理数据不可否认性指标

  ● IP 网络设备的管理登录 、认证 、访问控制 日志记录指标 ;

  ● 系统对管理维护 日志记录指标 。

  管理数据完整性指标

  管理数据保密性指标

  控制面

  认证与访问控制指标

  ● PPPoE认证和访问控制指标 ;

  ● DHCP+认证和访问控制指标 。

  控制数据不可否认性指标

  ● 对用户 IP登录[身份 标 识 、IP 地 址 、MAC地 址 和 物 理 线 路(信 道) 号] 进 行 日 志 记 录指标 。

  控制数据完整性指标

  控制数据保密性指标

  用户面

  用户通信安全指标

  ● 防 IP地址欺骗指标 。

  用户面可用性指标

  ● 防 DoS、DDoS攻击能力指标

  业务层

  管理面

  认证与访问接入指标

  ● IPTV业务设备的管理登录 、认证 、访问控制指标 。

  管理数据不可否认性指标

  16

  GB/T 29861—2013

  表 1 (续)

  安全层

  安全面

  主要安全指标

  业务层

  管理面

  ● IPTV业务设备的管理登录 、认证 、访问控制 日志记录指标 ;

  ● 系统对管理维护 日志纪录指标 。

  管理数据完整性指标

  管理数据保密性指标

  控制面

  认证与访问控制指标

  ● 业务层用户登录 、认证 、访问控制指标 。控制数据不可否认性指标

  ● 业务层用户的登录 、认证 、访问过程进行日志记录的指标 。控制数据完整性指标

  控制数据保密性指标控制面可用性指标

  ● 防控制包重放攻击

  用户面

  用户可用性指标

  ● 业务失败频率 ;

  ● 业务平均中断时间 ;

  ● 提供业务支持的时间 ;

  ● 业务支持响应能力等

  内容层

  管理面

  认证与访问接入指标

  ● 内容安全设备的管理登录 、认证 、访问控制指标 。

  管理数据不可否认性指标

  ● 内容安全设备的管理登录 、认证 、访问控制 日志记录指标 ;

  ● 系统对管理维护 日志纪录指标 。

  管理数据完整性指标

  管理数据保密性指标

  控制面

  认证与访问控制指标

  ● 内容安全用户登录 、认证 、访问控制指标 。控制数据不可否认性

  ● 内容安全用户的登录 、认证 、访问过程进行日志记录的指标 。控制数据完整性指标

  控制数据保密性指标控制面可用性指标

  ● 防控制包重放攻击

  用户面

  内容数据不可否认性内容数据完整性指标

  内容数据保密性指标

  内容数据可用性指标

  ● 业务失败频率 ;

  ● 业务平均中断时间 ;

  ● 提供业务支持的时间 ;

  ● 业务支持响应能力等 。内容数据私密性指标

  ● 未经授权的复制 ;

  ● 未经授权的转发 ;

  ● 未经授权的呈现等

  17

  GB/T 29861—2013

  表 1 (续)

  安全层

  安全面

  主要安全指标

  播控层

  管理面

  认证与访问控制指标

  管理数据不可否认性指标

  管理数据完整性指标

  管理数据保密性指标

  控制面

  认证与访问控制指标

  控制数据不可否认性指标

  控制数据完整性指标

  控制数据保密性指标

  用户面

  内容数据可用性指标

  ● 直播信号中断频率指标 ;

  ● 直播信号平均中断时间指标 ;

  ● 画面质量指标 ;

  ● 播出内容合法性指标 ;

  ● 错播指标 ;

  ● 垫片平均使用时间指标等

  ICP 接入层

  管理面

  认证与访问控制指标

  管理数据不可否认性指标

  管理数据完整性指标

  管理数据保密性指标

  控制面

  认证与访问控制指标

  控制数据不可否认性指标

  控制数据完整性指标

  控制数据保密性指标

  用户面

  内容数据可用性指标

  ● 画面质量指标 ;

  ● 上载内容 MetaData质量指标 ;

  ● 上载内容合法性指标

  18

  GB/T 29861—2013

  附 录 A

  (资料性附录)

  IPTV 业务安全威胁

  A. 1 概述

  附录 A从内容 、业务 、网络 、用户等几个方面对 IPTV业务可能面临的安全威胁进行分析 。本附录中的 IPTV业务安全威胁模型以及业务网络用户安全威胁分析的相关信息 ,参照了 ITU-T建议X. 1191

  中的描述 。

  A. 2 IPTV 业务的安全威胁模型

  IPTV业务面临的安全威胁可以划分为以下几种类型 : 内容安全威胁 、业务安全威胁 、网络安全威胁 、终端和用户安全威胁等 。 图 A. 1参考了 ITU-TX. 1191 中的描述 ,给出了 IPTV安全威胁的模型以及各类安全威胁之间的关联 。

  图 A. 1 IPTV 安全威胁模型

  A. 3 针对内容的安全威胁

  针对 IPTV业务数字内容的安全威胁可能包括 :

  a) 非授权的观看和使用 ;

  b) 非授权的拷贝 ;

  c) 非法截获 , 即通过非法监听业务网络获得数字内容 ;

  d) 丢失或者损坏 , 即破坏数字内容完整性的行为 ,包括非法删除 、插入 、修改等行为 ;

  e) 其他针对内容的安全威胁 。

  A. 4 针对业务运行的安全威胁

  在业务运行环节可能面临的安全威胁包括 :

  a) 未经授权的业务访问 ;

  19

  GB/T 29861—2013

  b) 假冒 IPTV业务提供者的行为 ;

  c) 针对 IPTV服务器(AAA服务器 、媒体服务器等) 的恶意攻击 :例如利用服务器应用软件或者通信协议的安全漏洞的攻击 ,拒绝服务攻击等 ;

  d) 针对业务敏感信息的盗窃 、篡改行为 , 这一类行为通常通过恶意程序在窃取敏感的业务信息(例如计费信息等) ;

  e) 业务系统自身的安全漏洞 ;

  f) 业务系统的关键流程的安全漏洞 。

  A. 5 针对 IPTV承载网(IP网)和交付网(CDN)的安全威胁

  IPTV 的 IP承载网网络主要存在拒绝服务 、侦听 、伪装 、修改数据 、非授权接入 、事后否认等六类主要的安全威胁等 。 常见的安全攻击行为有 IP欺骗 、重放攻击 、反射攻击 、中间人攻击 、拒绝服务攻击 、分片攻击 、网络侦听 、应用层攻击等 。

  IPTV交付网络所面临的安全威胁可包括 :

  a) 突发事件(自然灾害 、电力问题 、人为破坏等)造成的网络设备/传输线路故障 ;

  b) 针对网络设备或隐形资产(带宽)的恶意攻击 ;

  c) 针对内容交付系统节点的恶意攻击 ;

  d) 组播技术中亟待解决的安全隐患 ,基本组播协议中并没有安全方面的考虑 ,例如没有对组播源的认证机制 、动态组播树成员的加入和退出控制机制等 。

  A. 6 针对终端和用户的安全威胁

  针对用户的安全威胁可包括 :

  a) 通过暴力破解终端设备的硬件或软件 ,非法访问存放在终端设备中的未加密内容 ,例如未加密内容可以通过窃听总线数据或者破解业务和内容安全保护软件而被拷贝 ;

  b) 非法盗取视频内容授权关键字(Key) 或其他存放在用户终端上的机密信息 ,例如利用恶意软件 ,或者监听分析数据流 ;

  c) 对终端设备硬件功能的损害 ,例如通过控制设备时钟系统破坏业务和内容安全保护系统的业务功能 ;

  d) 用户接收设备系统 , 由于受到来自网络的恶意攻击或者大量的垃圾流量而造成失效 ;

  e) 未经授权的终端设备连接到家庭网络 ;

  f) 终端设备被未经授权的用户非法使用等 。

  20

  GB T 29861 2013

  — /

  中 华 人 民 共 和 国

  国 家 标 准

  IPTV 安全体系架构

  GB/T 29861—2013

  *

  中 国 标 准 出 版 社 出 版 发 行

  北京市朝阳区和平里西街甲 2 号(100013)

  北京市西城区三里河北街 16号(100045)

  网址:www. gb168. cn

  服务热线 :400-168-0010

  010-68522006

  2014年 2 月第一版

  *

  书号 : 155066 · 1-47873

  版权专有 侵权必究

29140426529
下载排行 | 下载帮助 | 下载声明 | 信息反馈 | 网站地图  360book | 联系我们谢谢