• 现行
  • 正在执行有效
  • 2012-06-29 颁布
  • 2012-10-01 实施
©正版授权
GB/T 28447-2012信息安全技术电子认证服务机构运营管理规范_第1页
GB/T 28447-2012信息安全技术电子认证服务机构运营管理规范_第2页
GB/T 28447-2012信息安全技术电子认证服务机构运营管理规范_第3页
GB/T 28447-2012信息安全技术电子认证服务机构运营管理规范_第4页
GB/T 28447-2012信息安全技术电子认证服务机构运营管理规范_第5页
已阅读5页,还剩27页未读 继续免费阅读

下载本文档

文档简介

ICS35020

L80.

中华人民共和国国家标准

GB/T28447—2012

信息安全技术

电子认证服务机构运营管理规范

Informationsecuritytechnology—Specificationontheoperationmanagementofa

certificateauthority

2012-06-29发布2012-10-01实施

中华人民共和国国家质量监督检验检疫总局发布

中国国家标准化管理委员会

GB/T28447—2012

目次

前言…………………………

引言…………………………

范围………………………

11

规范性引用文件…………………………

21

术语和定义………………

31

缩略语……………………

42

电子认证服务机构运营的业务…………

52

用户证书服务………………………

5.12

用户证书密钥服务…………………

5.24

认证系统功能要求…………………

5.35

认证业务流程要求…………………

5.45

业务运营中的风险………………………

66

认证系统运行要求………………………

76

网络系统安全………………………

7.16

主机系统安全………………………

7.26

系统冗余与备份……………………

7.37

系统运营维护安全管理……………

7.48

密码设备安全管理…………………

7.59

密钥和证书管理………………

7.6CA10

物理环境与设施…………………………

811

运营场地……………

8.111

运营区域划分及要求………………

8.211

安全监控系统………………………

8.312

环境保护与控制设施………………

8.413

支撑设施……………

8.514

场地访问安全管理…………………

8.614

场地监控安全管理…………………

8.714

注册机构场地安全…………………

8.814

组织与人员管理…………………………

914

职能与角色设置……………………

9.114

安全组织……………

9.215

人员安全管理………………………

9.316

文档记录与介质管理…………………

10、16

文档管理…………………………

10.116

记录管理…………………………

10.218

GB/T28447—2012

介质管理…………………………

10.318

业务连续性要求………………………

1119

业务连续性计划…………………

11.119

应急处理预案……………………

11.219

灾难恢复计划……………………

11.319

灾备中心…………………………

11.420

审计与改进……………

1220

审计………………

12.120

改进………………

12.221

附录资料性附录业务运营风险举例………………

A()22

GB/T28447—2012

前言

本标准按照给出的规则起草

GB/T1.1—2009。

本标准由全国信息安全标准化技术委员会提出并归口

(SAC/TC260)。

本标准主要起草单位北京天威诚信电子商务服务有限公司颐信科技有限公司

:、。

本标准主要起草人唐志红李延昭魏一才徐虎龙毅宏刘旭许蕾赵宏科张海松郭宏杰

:、、、、、、、、、。

GB/T28447—2012

引言

本标准是为贯彻执行中华人民共和国电子签名法以下简称电子签名法规范电子认证服务

《》(《》),

机构的运营管理而制定

本标准覆盖了电子认证服务机构运营管理的主要方面提供公共认证服务的电子认证服务机构应

,

按本标准的规定开展相关的工作本标准涉及面多但对每方面只做重点的关键的必要的要点性规

。,、、

定确保电子认证服务机构执行本标准时在具体技术上策略上和方案上有很大的灵活性比如对于

,、。,

认证系统安全方面本标准只规定需要采用的安全防护技术和手段及需要考虑的关键点对具体实现技

,,

术并未做规定

GB/T28447—2012

信息安全技术

电子认证服务机构运营管理规范

1范围

本标准规定了电子认证服务机构在业务运营认证系统运行物理环境与设施安全组织与人员管

、、、

理文档记录与介质管理业务连续性审计与改进等多方面应遵循的要求

、、、、、。

本标准适用于在开放互联环境中提供数字证书服务的电子认证服务机构的建设管理及评估

、。

对于在封闭环境中如在特定团体或某个行业内运行的电子认证服务机构可根据自身安全风险评

()

估以及国家有关的法律法规有选择性地参考本标准国家有关的测评机构监管部门也可以将本标准

。、

作为测评和监管的依据

2规范性引用文件

下列文件对于本文件的应用是必不可少的凡是注日期的引用文件仅注日期的版本适用于本文

。,

件凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件

。,()。

计算机场地通用规范

GB/T2887

计算机场地安全要求

GB/T9361

信息安全技术证书认证系统密码及其相关安全技术规范

GB/T25056—2010

信息安全技术公钥基础设施证书策略与认证业务声明框架

GB/T26855—2011

高层民用建筑设计防火规范

GB50045

建筑物防雷设计规范

温馨提示

  • 1. 本站所提供的标准文本仅供个人学习、研究之用,未经授权,严禁复制、发行、汇编、翻译或网络传播等,侵权必究。
  • 2. 本站所提供的标准均为PDF格式电子版文本(可阅读打印),因数字商品的特殊性,一经售出,不提供退换货服务。
  • 3. 标准文档要求电子版与印刷版保持一致,所以下载的文档中可能包含空白页,非文档质量问题。

评论

0/150

提交评论