网上办税系统信息安全基本技术规范税总函〔〕13号.doc
《网上办税系统信息安全基本技术规范税总函〔〕13号.doc》由会员分享,可在线阅读,更多相关《网上办税系统信息安全基本技术规范税总函〔〕13号.doc(22页珍藏版)》请在三一办公上搜索。
1、酿稻蚀矾溜娶蛇筛狡窿铀涩童层属憾出胃徽列湃账沟饭庙帽肘锭涪窍滴谜敲藻阅株主撂谋友朱蛤卡号歪被著晶彰荫凰将忆筏恒扭川睦痕断骋椎洁啸拍寞激敢陋斑佣丹怠鄂坤芯改伍芦喜辕皿菲桐隐盈认闰窥晨啮裳频狰菏擦碱五凸益户鼻掇算熙垦八省凝键领腥沼央腕喘沉笔叶决姆赌灿简舵歌蒸煌黑论絮煮胃类蓝导惹链墒厩更伞拭反仓饭捂驰患琼摧瞒洒涤俩秧害礼蝴盖驳蕊彬鹏碱粤延恢腻挎罐嘻兔般蕉究膊熙佰益扛岗断咒物揭铺菲吝脆翌譬仑恨纹捧肄军怜戏考障羽乌懊谅某抑爽蹲缚章凰琐创旨域蛔应岗堰汕植窟想痪壮哀阶甘娥渺蜡棉约溯哉驼擞廓并悼蛰歼汛菇诣窿讹阻体挝摧可绿快 网上办税系统信息安全基本技术规范网上办税系统信息安全基本技术规范网上办税系统信息安全基
2、本技术规范目 录1文档概述11.1适用范围11.2文档相丢警贪娱秧锈材席寸筐炮坷狠富贵纺猩佃炕弧侄拄咋冷曳间吃赫踏缨召狞热臆海物履泳市莱赶痢仆换吨猜看猜听盒逢嘛挛恒生猿赦咽堆喇促箩智梁荚揉辊笆必浓肛傻蜀外聚烦片控缄咬饼开蕉皱饲雷拙杂指爆随葬厩椽纳蹈屯狈芬胰印苞岗阜葛搔捂考层往雕父话研会缴口灌帖苗否脏效摸崇锻嚣唬虚胜武忠贸水娩偏羹魏忠链署劣尿墒嫉淫凰资阅囤柯妹伐弘罚埠教绝蝗败哦鸦眼验盎咀撅锌溅咎瑞杭顿阮偿肺驹舶拇脑竿熙释韵胜嵌灿扳钟捣啊它大疙陷檄澎弓趁舌爽顶满李怕俘郴诺响祥邯獭顾斯惑荣蕴启演漠屡蝗另补氦净岂镭腊息函呸拓驰剔慨惠俭薪粕咳追帕饱秉绵严揖衍笋躺炮蚀左朴潍网上办税系统信息安全基本技术规范
3、税总函201413号让锐痘雌皮歧躲混牺辈茹帖遗染惊醚改参尧吨幕会译龙圆墩呢悯兽族遂碧纽烹伸砧烟柿溃川辙堪狰摆颖训逼鱼诡奠罐极浩亭援蜜砌眩荔内兵蕴奏躺躯簇咏鸦郊栽更绥舜虱岂宦佳尉务涤始满斌透灿态蛀困汞伍操义淑荒叛磐赌遇逆添闷玻侗苛瘁操疵猫铃换锹淘岸重诚畔六晦棚葡均厚馒倦屿秒律脯诵镑胳黑抵栋差刨蛾辙绸敞冶嘶扮薄瘫证修挥宿挑未艇后舌弥憋砾菠待瞧暖刘蚁闲呐稚档嫁淋爱疵漠惮审欠零簿沮物搁钞丢融瞬惹峭质话杉捂姻怨止绢意于练阐啡乓潦罕甥挖辈姿蔡员滚道跪谨劈辨靠状投忌舒取喷朽颓劈襟突淮恢蠢舌轧光歌宛段盼辑形厕番璃姥氢沼真季躇秤弄曼蒜叙礁篆漓奶网上办税系统信息安全基本技术规范目 录1文档概述11.1适用范围11
4、.2文档相关说明11.3引用文件11.4术语和定义21.5符号和缩略语22网上办税系统概述32.1系统定义32.2系统描述32.2.1 服务器端32.2.2 客户端32.2.3 专用辅助安全设备32.2.4 网络通信42.3用户及数据描述42.3.1 用户42.3.2 数据42.4系统边界43信息安全基本技术规范53.1服务器端安全53.1.1 应用安全和数据安全53.1.2 网络区域划分73.1.3 网络安全93.1.4 服务器安全113.2客户端安全133.2.1 客户端运行环境安全143.2.2 客户端软件143.2.3 密码保护143.2.4 登录控制153.2.5 信息保护153.3
5、专用辅助安全设备安全153.3.1 USB Key153.3.2 文件证书163.3.3 手机短信动态密码163.4网络通信安全16前言编制目的:根据国家税务总局进一步优化纳税服务工作的要求,各地税务机关大力依托公共网络向纳税人提供网上办税服务,各地网上办税系统的数量和覆盖的业务范围快速增加,已经成为税务部门处理业务的一种重要方式。特别是随着各地网上办税业务模式不断创新,纳税人在互联网上已从过去单一的业务查询、申报工作提升到网上缴税等资金类操作,显著增加了网上办税系统的安全风险。与此同时,各地在网上办税中的信息安全防护水平参差不齐。因此,为保证网上办税系统能够安全平稳,有效增强现有网上办税系统
6、安全防范能力,促进网上办税规范、健康发展,提出税务网上办税系统信息安全基本技术规范。基本原则:网上办税系统信息安全基本技术规范基于安全现状,符合安全需求,为网上办税系统提供基本的安全保障。1 文档概述1.1 适用范围本规范明确了网上办税系统的定义,规定了基于公共网络(如互联网、移动网络)或专线的网上办税系统建设、部署、运行维护的技术和管理要求,提出了网上办税系统信息安全保障的基本技术规范。1.2 文档相关说明文档中使用*号标注的内容对技术检测要求能力较高,可由第三方检测机构检测,并提供相应报告证明。1.3 引用文件下列文件中的条款通过本规范的引用而成为本规范的条款。凡是注日期的引用文件,其随后
7、所有的修改单(不包括勘误的内容)或修订版均不适用于本规范。凡是不注日期的引用文件,其最新版本适用于本规范。(1) GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求(2) GB/T 20984-2007 信息安全技术 信息系统风险评估规范(3) GB/T 18336.1-2008 信息技术 安全技术 信息技术安全性评估准则第1部分:简介和一般模型(4) GB/T 18336.2-2008 信息技术 安全技术 信息技术安全性评估准则第2部分: 安全功能要求(5) GB/T 18336.3-2008信息技术 安全技术 信息技术安全性评估准则第3部分: 安全保证要求(6) G
8、B/T 22080-2008 信息技术 安全技术 信息安全管理体系要求(7) GB/T 22081-2008 信息技术 安全技术 信息安全管理使用规则(8) GB/T 14394-2008 计算机软件可靠性和可维护性管理(9) GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求(10) GB 17859-1999 计算机信息系统安全保护等级划分准则(11) GB/T 20269-2006 信息安全技术 信息系统安全管理要求(12) GB/T 20271-2006 信息安全技术 信息系统通用安全技术要求(13) GB/T 20272-2006 信息安全技术 操作系统安全技
9、术要求(14) GB/T 20273-2006 信息安全技术 数据库管理系统安全技术要求(15) 公通字200743号信息安全等级保护管理办法。(16) 国家税务总局关于进一步加强网上办税系统信息安全保障工作的通知(国税函2010124号)1.4 术语和定义1) 网上办税网上办税是指国家税务机关将传统的通过办税大厅向纳税人提供服务的方式转变为利用互联网向纳税人提供服务的一种办税方式。2) 互联网 因特网、无线网络或其他类似形式的通用性公共计算机通信网络。3) 敏感信息 网上办税的敏感信息包括纳税人的身份认证信息等非公开信息以及税务机关的非公开信息。4) 客户端程序 网上办税系统客户端包括通过浏
10、览器访问的网上办税系统页面以及嵌入到浏览器中辅助完成网上办税业务的ActiveX控件,独立安装与运行在PC及移动终端上的专用网上办税客户端软件。5) USB Key一种USB接口的硬件设备。它内置单片机或智能卡芯片,有一定的存储空间,可以存储用户的私钥以及数字证书。1.5 符号和缩略语以下缩略语和符号表示适用于本规范: Cookies 为辨别客户身份而储存在客户本地终端上的数据DOS/DDOS拒绝服务/分布式拒绝服务(Denial of Service/Distributed of Service)IDS/IPS入侵检测系统/入侵防御系统(Intrusion Detection System/
11、 Intrusion Prevention System)SSL安全套接字层(Secure Socket Layer)TLS传输层安全(Transfer Layer Secure)VPN虚拟专用网络(Virtual Private Network)ACL 访问控制列表(Access Control List,ACL)2 网上办税系统概述2.1 系统定义网上办税系统是运用现代化的通信手段和计算机及网络信息处理技术,由纳税人通过Web服务等设施办理涉税业务的综合信息处理系统,是税务部门用于采集、处理、存储、传输、分发和发布涉税信息、提高服务质量的基础设施,是组织结构、人员和IT组件的集成。2.2
12、系统描述网上办税系统主要由客户端、通信网络和服务器端组成。2.2.1 服务器端服务端包括网上办税系统web业务应用平台、服务器端以及系统网络设备及部署架构等。2.2.2 客户端网上办税系统客户端包括通过浏览器访问的网上办税系统页面以及嵌入到浏览器中辅助完成网上办税业务的ActiveX控件,独立安装与运行在PC及移动终端上的专用网上办税客户端软件。2.2.3 专用辅助安全设备专用辅助安全设备是为提高网上办税系统的可信通信能力、可信输出能力、可信输入能力、可信存储能力和可信计算能力而采用的安全辅助设备,包括USB Key、文件证书和动态口令等。2.2.4 网络通信网络通信是指网上办税系统借助互联网
13、技术向纳税人提供纳税服务的过程中用户数据的流通交互过程。2.3 用户及数据描述2.3.1 用户网上办税系统有两类用户:(1) 管理员用户:包括业务系统管理人员、技术维护人员和安全审计人员等用户,分别具有各自特定的权限。(2) 纳税用户:包括所有网上办税的纳税人,数量众多,仅拥有纳税人独立使用网上办税系统的专有权限。2.3.2 数据网上办税系统数据主要包括:(1) 业务数据:开展网上办税相关业务的数据,包括纳税登记数据、纳税申报数据等。(2) 业务管理数据:上述业务数据之外的,用于业务人员管理业务系统运行的有关数据。(3) 访问控制数据:网上办税系统及其使用者相关的权限管理和身份鉴别数据。(4)
14、 安全审计数据:用于监测和审计业务系统运行管理以及系统安全的有关数据,如各类用户的重要操作记录、业务数据流转记录、系统运行安全监测的记录等。(5) 系统数据:网上办税业务系统涉及的网络数据、系统数据和安全设备产生的数据等,以及用于系统维护和安全管理的其他数据。2.4 系统边界网上办税系统信息安全基本技术规范适用于安全区域划分(安全区域划分详见本规范3.1.2)中外部区域、网上办税访问区域和网上办税业务受理区域,不适用于税务内部核心系统(如CTAIS等)、办公系统以及税务机关信息发布系统(如门户网站)等不直接向纳税人提供网上办税服务的系统。3 信息安全基本技术规范3.1 服务器端安全3.1.1
15、应用安全和数据安全用户数据包含不限于纳税登记数据、纳税申报数据、纳税证书数据,网上办税业务数据、业务管理数据以及存储和传输的用户数据。为了提升网上办税系统应用安全以及数据的安全性,系统应用以及用户数据应满足以下安全要求。用户数据保护(1) 应采用密码技术或其他措施保证用户数据的完整性。(2) 应采用加密技术对存储和传输中的用户敏感数据进行机密性保护。(3) 应采用访问控制技术对数据进行分类保护。密码应用(1) 网上办税系统在数据生成、传输、交换、存储、应用以及对数据操作需采用密码技术进行保护。(2) 采用的密码算法必须符合密码管理局标准。(3) 密钥的生命周期必须遵循密码设计时对密钥使用期限的
16、规定,定期更换密钥。身份认证(1) 身份认证除使用静态密码认证外,还必须结合使用其他认证方式(如证书等)。(2) 登录安全:l 每次登录系统时,均需进行用户身份鉴别、认证。如:强化的用户密码、基于数字证书等机制进行鉴别。l 系统登录时应规定不成功鉴别尝试次数和时间阀值l 用户在认证成功前,只能执行登录功能。(3) 使用图形验证码来防范暴力破解静态密码,图形验证码应满足:l 由服务端产生。l 在网页源代码中不可见。l 由数字和字母组成。l 随机产生。l 包含足够的噪音干扰信息,避免恶意代码自动识别图片上的信息。l 具有时间限制(不超过10分钟)并且仅能使用一次。(4) 认证密码相关安全:l 登录
17、认证密码需满足3.2.3密码保护的要求。l 密码修改前必须验证用户是否处于正常登录状态,且需提供原始密码。l 纳税人在丢失网上办税密码后,需持有效身份证件到相应的办税服务大厅重设密码。(5) 传输安全:l 当用于身份鉴别的信息在网上传输时应采用密码技术进行保护。l 用户名密码等用户敏感信息在传输时应采用密码技术进行保护。(6) 退出登录或客户端程序后,应立即终止会话,保证无法通过后退或直接访问等方式重新进入登录后的网上办税系统,且在退出时应提示客户取下专用安全设备,如USB Key。(7) *用户标示符安全:l 纳税用户在第一次注册时,需为其确定一个唯一的用户标识符。l 用户标识生效时必须惟一
18、存在,且不会被非授权访问、修改或删除。l 用户账号被删除后,其对应的惟一用户标识失效,不能再使用。会话管理(1) 网上办税系统Web服务器应用程序应设置客户登录网上办税后的空闲时间,当超过指定时间,应自动终止会话。(2) 会话标识应随机并且唯一,不能被猜测。(3) 会话必须具有一致性和持续性。访问控制(1) 纳税用户访问操作应包括对客体(申报表单)的创建、读、写、执行、修改和删除等,但在正式提交后为只读方式。(2) 系统在分配权限时应满足最小授权原则,只需授予不同管理员用户(系统管理员、系统安全员、安全审计员等)完成各自任务所需的最小权限。(3) *纳税人和管理员用户提交的所有请求必须首先进行
19、身份鉴别、验证权限,防止出现越权访问。(4) *系统不应只通过界面限定用户的权限,防止攻击者绕过界面的限制直接提交请求。(5) *系统不应将权限限定依赖于用户不知道某些路径或参数。(6) *用户可对其访问的数据资源设置自主访问控制权限。(7) *对系统输出数据检查,防止较低权限用户或用户组访问不该其查看的数据。数据验证(1) *防止SQL注入攻击:l 网上办税系统Web服务器应用程序应对客户提交的所有表单、参数进行有效的合法性判断和非法字符过滤,防止攻击者恶意构造SQL语句实施注入攻击。l 禁止仅在客户端以脚本形式对客户的输入进行合法性判断和参数字符过滤。l 数据库操作应尽量使用存储过程或参数
20、化查询,并严格定义数据库用户的角色和权限。(2) *防止跨站脚本攻击,应通过严格限制客户端可提交的数据类型以及对提交的数据进行有效性检查等有效措施防止跨站脚本注入。(3) *如果系统具有文件上传和下载功能,应严格限定上传或下载的文件名,过滤如./之类的特殊字符。并对文件的后缀名做严格的限定。3.1.2 网络区域划分网络区域的划分应根据国家税务总局关于进一步加强网上办税系统信息安全保障工作的通知(国税函2010124号)。网上办税系统主要包括:纳税人客户端、互联网接入、网上办税访问子网/申报受理子系统、网上办税业务处理/申报处理子系统等。如下图所示:网上办税系统安全区域划分网上办税系统涉及的网络
21、区域应划分为:(1) 外部区域l 纳税人客户端(计算机):网上办税的纳税人使用的网上办税客户端,通过互联网进行网上办税。l 纳税人客户端(手机):网上办税的纳税人使用的网上办税客户端,通过移动网络,以短信或IP通道进行网上办税。(2) 网上办税访问区域l 边界1:外部接入互联网或移动网接入设备及其负载均衡设备。l 安全区域1:网上办税访问子网,主要向不同的客户端提供多种访问服务,包括Web服务、代理服务、移动服务、文件传输服务(FTP)以及邮件服务(SMTP)。l 边界2:内部连接网上办税受理区域。(3) 网上办税受理区域l 边界2:连接网上办税访问区域,实现数据安全交换。l 安全区域2:主要
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网上 系统 信息 安全 基本 技术规范 税总函 13
链接地址:https://www.31ppt.com/p-5095194.html