1、书 书 书犐 犆犛 犔 中华人民共和国密码行业标准犌犕犜 银行核心信息系统密码应用技术要求犆 狉 狔 狆 狋 狅 犵 狉 犪 狆 犺 狔狋 犲 犮 犺 狀 犻 犮 犪 犾狉 犲 狇 狌 犻 狉 犲犿犲 狀 狋 狊犳 狅 狉犮 狅 狉 犲犫 犪 狀 犽 犻 狀 犵狊 狔 狊 狋 犲犿狊 发布 实施国家密码管理局发 布书 书 书目次前言引言范围规范引用文件术语和定义缩略语银行核心系统模型密码应用基本要求和密码应用功能要求银行核心信息系统密码技术安全保护三级要求 基本要求 密码技术安全要求 物理和环境安全 网络和通信安全 设备和计算安全 应用和数据安全 密码配用策略要求 密钥安全与管理要求 总则 密
2、钥安全 密钥管理 安全管理要求 概述 安全管理制度 人员管理要求 密码设备管理 使用密码的业务终端要求 银行核心信息系统密码技术安全保护四级要求 基本要求 密码技术安全要求 物理和环境安全 网络安全和通信安全 设备和计算安全 应用和数据安全 密码配用策略要求 密钥安全与管理要求 犌犕犜 总则 密钥安全 密钥管理 安全管理要求 概述 安全管理制度 人员管理要求 密码设备管理 使用密码的业务终端要求 附录(规范性附录)安全要求对照表 参考文献 犌犕犜 前言本标准是信息安全等级保护银行业金融机构密码技术应用要求相关系列标准之一。与本标准相关的系列标准包括:手机银行信息系统密码应用技术要求 银行信贷信
3、息系统密码应用技术要求 银行卡信息系统密码应用技术要求本标准按照 给出的规则起草。本标准由密码行业标准化技术委员会提出并归口。本标准起草单位:国家密码管理局商用密码检测中心、中金金融认证中心有限公司、中国银行股份有限公司、中国民生银行股份有限公司。本标准主要起草人:邓开勇、谢宗晓、张大建、马瑶瑶、介磊、郭晶莹、张众、杨辰。犌犕犜 引言本标准与 信息系统密码应用基本要求、手机银行信息系统密码应用技术要求、银行卡信息系统密码应用技术要求、银行信贷信息系统密码应用技术要求共同构成了信息系统安全等级保护密码技术要求的相关配套标准。其中 信息系统密码应用基本要求是基础性标准,本标准、手机银行信息系统密码
4、应用技术要求、银行卡信息系统密码应用技术要求及 银行信贷信息系统密码应用技术要求是在 基础上的进一步细化和扩展。本标准在 信息系统密码应用基本要求、信息安全技术信息系统安全等级保护基本要求、金融行业信息系统信息安全等级保护实施指引等技术类标准的基础上,根据现有技术的发展水平,提出和规定了不同安全保护等级的银行核心系统保护要求,包括安全技术要求和安全管理要求,本标准适用于指导不同安全保护等级的银行业金融机构核心系统中密码技术的安全建设、安全使用与监督管理。银行业金融机构应依据信息安全等级保护有关技术标准与国家、行业主管部门要求,对核心系统开展包括系统定级在内的信息安全等级保护工作。目前银行业核心
5、系统安全级别为三级、四级,暂不存在安全级别为一级、二级和五级系统,故本标准暂不对第一级信息系统、二级信息系统和五级信息系统提出具体的密码技术要求。银行核心信息系统应依据 信息安全技术信息系统安全等级保护定级指南,以及国家主管部门有关要求,进行定级。等级确定后,依据本标准选择相应级别的密码技术保护措施。在本标准文本的各类安全要求中,“可”表示可以、允许;“宜”表示推荐、建议;“应”表示应该。犌犕犜 银行核心信息系统密码应用技术要求范围本标准在 、等标准基础上,结合银行业金融机构核心系统的特点及该类信息系统等级保护安全建设工作中密码技术的应用需要,从密码安全技术要求、密钥安全与管理要求、安全管理要
6、求三方面,对不同安全保护等级的核心系统中密码技术应用提出具体的要求。本标准适用于指导、规范和评估银行、金融机构的核心信息系统。规范引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。银行业务安全加密设备(零售)第部分:金融交易中设备安全符合性检测清单 银行业务个人识别码的管理与安全第部分:和系统中联机 处理的基本原则和要求 银行业务安全加密设备(零售)第部分:概念、要求和评价方法 技术规范 密码模块安全要求 采用非接触卡的门禁系统密码应用指南 信息系统密码应用基本要求 密码术语术语和定义 界定的以及下列术语和定义适用于本文件。加密犲 狀 犮 犻 狆 犺 犲 狉犿犲 狀 狋犲 狀 犮 狉 狔 狆 狋 犻 狅 狀对数据进行密码变换以产生密文的过程。解密犱 犲 犮 犻 狆 犺 犲 狉犿犲 狀 狋犱 犲 犮 狉 狔 狆 狋 犻 狅 狀加密过程对应的逆过程。密码算法犮 狉 狔 狆 狋 狅 犵 狉 犪 狆 犺 犻 犮犪 犾 犵 狅 狉 犻 狋 犺犿描述密码处理过程的运算规则。密钥犽 犲