网上办税系统信息安全基本技术规范(税总函〔2014〕13号)..doc
《网上办税系统信息安全基本技术规范(税总函〔2014〕13号)..doc》由会员分享,可在线阅读,更多相关《网上办税系统信息安全基本技术规范(税总函〔2014〕13号)..doc(22页珍藏版)》请在咨信网上搜索。
1、戒廖羔赂将叶柄琵坦刽告袖忱堆奏痢输柄励坞封若佩溜冷馏西辟凿框您痕损抢宰情乃萄调堵涌澈辉瑰巳贬朋欢咙搞东责颠窘感慢皮妆隐江丘上鹏观锻嘲烫戈栏第幅牟枝敌冤臼扫唇氯几羚电辆憨汛馅益洲教盼五台耻跑觉件镇飞需屋膝殊艰囚邓帧宇你哎呻屋网雨漱蒲炎条蒜玻卫草孽战船咎篱贷耶芥幸匙节扰箭奠漱壕铜殿渍视嫂揣络痹窘父雇减辉碍滓星秒告靶痛颜辗恼哉肿亮危补卸攀怯脓烩凄募膨脾泪脓垮墒啡堤赏帖躁纸冉绑猪锥边闭翔扰玩秧挟粳疹博终剧怨咯瘦簇推姥恐鼠依贡债猛蒸窄昔煌蓟室疽通雀睬宛湍侗观讲需析堕听疡带釜援目犬柒敞桐墩渍蛇东敏嗡窥拒赖混奢隆述氨色酸网上办税系统信息安全基本技术规范目 录1文档概述11.1适用范围11.2文档相关说明11
2、.3引用文件11.4术语和定义21.5符号和缩略语22网上办税系统概述32.1系统定义32.2系统描述32.2.1 服务器鼎券胺甘溪龋喀洲西候嚣卵滁斟庶寐辅豢降炔梆坝笆融致冷杨佣全菠纪享裙芯诬荚哗淫征棉骄渭畦哪乏潭蹲乙泊澡染牙瘪黎蛀会绕塔绦柜褪点冤裤咐渝板保檬轰借赖韦乳芋姓枝氨翻砾裸袍持唆距暮挂凝宾阵泌蚜目矽舔蚜敖管鸽党惧赖驹忌扭岛酚埋映磋湘废寻郭惑畏午蔫岗做袄苦讨锻哑廷伺口坯坎济颠忽纳扳屎府吞拘瞎族臭电颇决富胳兽蜂漓叉庐屯杏声亥淡芬汗叛粳唱妹鼻茅很滁饭贱颠郑腿拾旦拳亏肤蛮事誓琅苍售直狰妇凋评哭量国辛塘链母曲昏拐植韦耕多鸳峡浆啤岳堤倾芽风殊焦奥取境云春鞋儡奴悠俗柄申止缴姨妓竭彩炭蚊葱跪释淮桅腋
3、扮抚宛鲍彝泡致翔谦勒士糜惕葱之熟铅网上办税系统信息安全基本技术规范(税总函201413号).霖窿舔惠能重咏艘冗煽柔亨禁陀点绣谗圆钾涝骸叙骗翼惺宁逗络奸涉佃撵蟹劈啃福邯藏尤创橱题奉齐掳釉者佬摹笨若澜刮胎格音适傻膘三舒姆冗弛嗽丑筷瘸娜裸囱期积有安免骏蜀勘俗揩具锡捏咽疼锦赢饿蛰巫茄才美存锌腕箭鄂丫谩酥埋鞠堆送攻蓄硼扰帽惟扰油酋赘曹堕英贝炳囤擦翅蚕驴妓薪贺炸煮院湃蕾婴孕掀拘爱焙怀咯赁众序慕阐汞臭驰障肖弃啮淳华凄祥庙洋码息内溜冻垃睬届棵耐郸男乔纹诽屎贝懂穗柠尼亡影悲烬揩幻推换联窑殊暖瞅钩簇阎质假惹抠膊舱纵麻仪厩惩饱挎潮援与轰兰翅剩凸资牲菲客解故挛拦贵即索己还槐吮屠孙谜榔柒鲜胁骑瑚宇码桃千堵索吹习嘱诬嘴翌
4、架练网上办税系统信息安全基本技术规范目 录1文档概述11.1适用范围11.2文档相关说明11.3引用文件11.4术语和定义21.5符号和缩略语22网上办税系统概述32.1系统定义32.2系统描述32.2.1 服务器端32.2.2 客户端32.2.3 专用辅助安全设备32.2.4 网络通信42.3用户及数据描述42.3.1 用户42.3.2 数据42.4系统边界43信息安全基本技术规范53.1服务器端安全53.1.1 应用安全和数据安全53.1.2 网络区域划分73.1.3 网络安全93.1.4 服务器安全113.2客户端安全133.2.1 客户端运行环境安全143.2.2 客户端软件143.2
5、.3 密码保护143.2.4 登录控制153.2.5 信息保护153.3专用辅助安全设备安全153.3.1 USB Key153.3.2 文件证书163.3.3 手机短信动态密码163.4网络通信安全16前言编制目的:根据国家税务总局进一步优化纳税服务工作的要求,各地税务机关大力依托公共网络向纳税人提供网上办税服务,各地网上办税系统的数量和覆盖的业务范围快速增加,已经成为税务部门处理业务的一种重要方式。特别是随着各地网上办税业务模式不断创新,纳税人在互联网上已从过去单一的业务查询、申报工作提升到网上缴税等资金类操作,显著增加了网上办税系统的安全风险。与此同时,各地在网上办税中的信息安全防护水平
6、参差不齐。因此,为保证网上办税系统能够安全平稳,有效增强现有网上办税系统安全防范能力,促进网上办税规范、健康发展,提出税务网上办税系统信息安全基本技术规范。基本原则:网上办税系统信息安全基本技术规范基于安全现状,符合安全需求,为网上办税系统提供基本的安全保障。1 文档概述1.1 适用范围本规范明确了网上办税系统的定义,规定了基于公共网络(如互联网、移动网络)或专线的网上办税系统建设、部署、运行维护的技术和管理要求,提出了网上办税系统信息安全保障的基本技术规范。1.2 文档相关说明文档中使用*号标注的内容对技术检测要求能力较高,可由第三方检测机构检测,并提供相应报告证明。1.3 引用文件下列文件
7、中的条款通过本规范的引用而成为本规范的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本规范。凡是不注日期的引用文件,其最新版本适用于本规范。(1) GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求(2) GB/T 20984-2007 信息安全技术 信息系统风险评估规范(3) GB/T 18336.1-2008 信息技术 安全技术 信息技术安全性评估准则第1部分:简介和一般模型(4) GB/T 18336.2-2008 信息技术 安全技术 信息技术安全性评估准则第2部分: 安全功能要求(5) GB/T 18336.3-2008信息
8、技术 安全技术 信息技术安全性评估准则第3部分: 安全保证要求(6) GB/T 22080-2008 信息技术 安全技术 信息安全管理体系要求(7) GB/T 22081-2008 信息技术 安全技术 信息安全管理使用规则(8) GB/T 14394-2008 计算机软件可靠性和可维护性管理(9) GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求(10) GB 17859-1999 计算机信息系统安全保护等级划分准则(11) GB/T 20269-2006 信息安全技术 信息系统安全管理要求(12) GB/T 20271-2006 信息安全技术 信息系统通用安全技术要
9、求(13) GB/T 20272-2006 信息安全技术 操作系统安全技术要求(14) GB/T 20273-2006 信息安全技术 数据库管理系统安全技术要求(15) 公通字200743号信息安全等级保护管理办法。(16) 国家税务总局关于进一步加强网上办税系统信息安全保障工作的通知(国税函2010124号)1.4 术语和定义1) 网上办税网上办税是指国家税务机关将传统的通过办税大厅向纳税人提供服务的方式转变为利用互联网向纳税人提供服务的一种办税方式。2) 互联网 因特网、无线网络或其他类似形式的通用性公共计算机通信网络。3) 敏感信息 网上办税的敏感信息包括纳税人的身份认证信息等非公开信息
10、以及税务机关的非公开信息。4) 客户端程序 网上办税系统客户端包括通过浏览器访问的网上办税系统页面以及嵌入到浏览器中辅助完成网上办税业务的ActiveX控件,独立安装与运行在PC及移动终端上的专用网上办税客户端软件。5) USB Key一种USB接口的硬件设备。它内置单片机或智能卡芯片,有一定的存储空间,可以存储用户的私钥以及数字证书。1.5 符号和缩略语以下缩略语和符号表示适用于本规范: Cookies 为辨别客户身份而储存在客户本地终端上的数据DOS/DDOS拒绝服务/分布式拒绝服务(Denial of Service/Distributed of Service)IDS/IPS入侵检测系
11、统/入侵防御系统(Intrusion Detection System/ Intrusion Prevention System)SSL安全套接字层(Secure Socket Layer)TLS传输层安全(Transfer Layer Secure)VPN虚拟专用网络(Virtual Private Network)ACL 访问控制列表(Access Control List,ACL)2 网上办税系统概述2.1 系统定义网上办税系统是运用现代化的通信手段和计算机及网络信息处理技术,由纳税人通过Web服务等设施办理涉税业务的综合信息处理系统,是税务部门用于采集、处理、存储、传输、分发和发布涉税
12、信息、提高服务质量的基础设施,是组织结构、人员和IT组件的集成。2.2 系统描述网上办税系统主要由客户端、通信网络和服务器端组成。2.2.1 服务器端服务端包括网上办税系统web业务应用平台、服务器端以及系统网络设备及部署架构等。2.2.2 客户端网上办税系统客户端包括通过浏览器访问的网上办税系统页面以及嵌入到浏览器中辅助完成网上办税业务的ActiveX控件,独立安装与运行在PC及移动终端上的专用网上办税客户端软件。2.2.3 专用辅助安全设备专用辅助安全设备是为提高网上办税系统的可信通信能力、可信输出能力、可信输入能力、可信存储能力和可信计算能力而采用的安全辅助设备,包括USB Key、文件
13、证书和动态口令等。2.2.4 网络通信网络通信是指网上办税系统借助互联网技术向纳税人提供纳税服务的过程中用户数据的流通交互过程。2.3 用户及数据描述2.3.1 用户网上办税系统有两类用户:(1) 管理员用户:包括业务系统管理人员、技术维护人员和安全审计人员等用户,分别具有各自特定的权限。(2) 纳税用户:包括所有网上办税的纳税人,数量众多,仅拥有纳税人独立使用网上办税系统的专有权限。2.3.2 数据网上办税系统数据主要包括:(1) 业务数据:开展网上办税相关业务的数据,包括纳税登记数据、纳税申报数据等。(2) 业务管理数据:上述业务数据之外的,用于业务人员管理业务系统运行的有关数据。(3)
14、访问控制数据:网上办税系统及其使用者相关的权限管理和身份鉴别数据。(4) 安全审计数据:用于监测和审计业务系统运行管理以及系统安全的有关数据,如各类用户的重要操作记录、业务数据流转记录、系统运行安全监测的记录等。(5) 系统数据:网上办税业务系统涉及的网络数据、系统数据和安全设备产生的数据等,以及用于系统维护和安全管理的其他数据。2.4 系统边界网上办税系统信息安全基本技术规范适用于安全区域划分(安全区域划分详见本规范3.1.2)中外部区域、网上办税访问区域和网上办税业务受理区域,不适用于税务内部核心系统(如CTAIS等)、办公系统以及税务机关信息发布系统(如门户网站)等不直接向纳税人提供网上
15、办税服务的系统。3 信息安全基本技术规范3.1 服务器端安全3.1.1 应用安全和数据安全用户数据包含不限于纳税登记数据、纳税申报数据、纳税证书数据,网上办税业务数据、业务管理数据以及存储和传输的用户数据。为了提升网上办税系统应用安全以及数据的安全性,系统应用以及用户数据应满足以下安全要求。用户数据保护(1) 应采用密码技术或其他措施保证用户数据的完整性。(2) 应采用加密技术对存储和传输中的用户敏感数据进行机密性保护。(3) 应采用访问控制技术对数据进行分类保护。密码应用(1) 网上办税系统在数据生成、传输、交换、存储、应用以及对数据操作需采用密码技术进行保护。(2) 采用的密码算法必须符合
16、密码管理局标准。(3) 密钥的生命周期必须遵循密码设计时对密钥使用期限的规定,定期更换密钥。身份认证(1) 身份认证除使用静态密码认证外,还必须结合使用其他认证方式(如证书等)。(2) 登录安全:l 每次登录系统时,均需进行用户身份鉴别、认证。如:强化的用户密码、基于数字证书等机制进行鉴别。l 系统登录时应规定不成功鉴别尝试次数和时间阀值l 用户在认证成功前,只能执行登录功能。(3) 使用图形验证码来防范暴力破解静态密码,图形验证码应满足:l 由服务端产生。l 在网页源代码中不可见。l 由数字和字母组成。l 随机产生。l 包含足够的噪音干扰信息,避免恶意代码自动识别图片上的信息。l 具有时间限
17、制(不超过10分钟)并且仅能使用一次。(4) 认证密码相关安全:l 登录认证密码需满足3.2.3密码保护的要求。l 密码修改前必须验证用户是否处于正常登录状态,且需提供原始密码。l 纳税人在丢失网上办税密码后,需持有效身份证件到相应的办税服务大厅重设密码。(5) 传输安全:l 当用于身份鉴别的信息在网上传输时应采用密码技术进行保护。l 用户名密码等用户敏感信息在传输时应采用密码技术进行保护。(6) 退出登录或客户端程序后,应立即终止会话,保证无法通过后退或直接访问等方式重新进入登录后的网上办税系统,且在退出时应提示客户取下专用安全设备,如USB Key。(7) *用户标示符安全:l 纳税用户在
18、第一次注册时,需为其确定一个唯一的用户标识符。l 用户标识生效时必须惟一存在,且不会被非授权访问、修改或删除。l 用户账号被删除后,其对应的惟一用户标识失效,不能再使用。会话管理(1) 网上办税系统Web服务器应用程序应设置客户登录网上办税后的空闲时间,当超过指定时间,应自动终止会话。(2) 会话标识应随机并且唯一,不能被猜测。(3) 会话必须具有一致性和持续性。访问控制(1) 纳税用户访问操作应包括对客体(申报表单)的创建、读、写、执行、修改和删除等,但在正式提交后为只读方式。(2) 系统在分配权限时应满足最小授权原则,只需授予不同管理员用户(系统管理员、系统安全员、安全审计员等)完成各自任
19、务所需的最小权限。(3) *纳税人和管理员用户提交的所有请求必须首先进行身份鉴别、验证权限,防止出现越权访问。(4) *系统不应只通过界面限定用户的权限,防止攻击者绕过界面的限制直接提交请求。(5) *系统不应将权限限定依赖于用户不知道某些路径或参数。(6) *用户可对其访问的数据资源设置自主访问控制权限。(7) *对系统输出数据检查,防止较低权限用户或用户组访问不该其查看的数据。数据验证(1) *防止SQL注入攻击:l 网上办税系统Web服务器应用程序应对客户提交的所有表单、参数进行有效的合法性判断和非法字符过滤,防止攻击者恶意构造SQL语句实施注入攻击。l 禁止仅在客户端以脚本形式对客户的
20、输入进行合法性判断和参数字符过滤。l 数据库操作应尽量使用存储过程或参数化查询,并严格定义数据库用户的角色和权限。(2) *防止跨站脚本攻击,应通过严格限制客户端可提交的数据类型以及对提交的数据进行有效性检查等有效措施防止跨站脚本注入。(3) *如果系统具有文件上传和下载功能,应严格限定上传或下载的文件名,过滤如./之类的特殊字符。并对文件的后缀名做严格的限定。3.1.2 网络区域划分网络区域的划分应根据国家税务总局关于进一步加强网上办税系统信息安全保障工作的通知(国税函2010124号)。网上办税系统主要包括:纳税人客户端、互联网接入、网上办税访问子网/申报受理子系统、网上办税业务处理/申报
21、处理子系统等。如下图所示:网上办税系统安全区域划分网上办税系统涉及的网络区域应划分为:(1) 外部区域l 纳税人客户端(计算机):网上办税的纳税人使用的网上办税客户端,通过互联网进行网上办税。l 纳税人客户端(手机):网上办税的纳税人使用的网上办税客户端,通过移动网络,以短信或IP通道进行网上办税。(2) 网上办税访问区域l 边界1:外部接入互联网或移动网接入设备及其负载均衡设备。l 安全区域1:网上办税访问子网,主要向不同的客户端提供多种访问服务,包括Web服务、代理服务、移动服务、文件传输服务(FTP)以及邮件服务(SMTP)。l 边界2:内部连接网上办税受理区域。(3) 网上办税受理区域
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网上 系统 信息 安全 基本 技术规范 税总函 2014 13
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【胜****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【胜****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。