基本信息
标准号:
GB/T 42570-2023
中文名称:信息安全技术 区块链技术安全框架
标准类别:国家标准(GB)
英文名称:Information security technology—Security framework for blockchain technology
标准状态:现行
发布日期:2023-05-23
实施日期:2023-12-01
出版语种:简体中文
下载格式:.pdf .zip
下载大小:10.63 MB
标准分类号
标准ICS号:35.030
中标分类号:电子元器件与信息技术>>信息处理技术>>L80数据加密
关联标准
出版信息
出版社:中国标准出版社
页数:28 页
标准价格:49.0
相关单位信息
起草人:王小云、穆长春、狄刚、贾珂婷、郭晓雷、王海军、张爽、王海棠、张韧、王宗岳、郁昱、魏普文、段斯斯、潘国振、王博、苏年乐、金涛、龚自洪、昌文婷、荆博、张海滨、何超、王海龙、邱鹏程、陈宇、王安宇、陈平、郭山清、张国艳、任奎、张宇光、孙晓丽、刘健、秦岭月、李克鹏
起草单位:清华大学、中国人民银行数字货币研究所、中国电子技术标准化研究院、国家信息技术安全研究中心、蚂蚁科技集团股份有限公司、京东科技信息技术有限公司、北京百度网讯科技有限公司、杭州秘猿科技有限公司、深圳市纽创信安科技开发有限公司、山东大学、山东区块链研究院等
归口单位:全国信息安全标准化技术委员会(SAC/TC 260)
提出单位:全国信息安全标准化技术委员会(SAC/TC 260)
发布部门:国家市场监督管理总局 国家标准化管理委员会
主管部门:全国信息安全标准化技术委员会(SAC/TC 260)
标准简介
本文件给出了区块链技术安全框架,该框架包括区块链密码支撑、区块链安全功能组件、区块链安全管理运行和区块链角色安全职责等部分。本文件适用于指导区块链业务提供者在区块链设计、开发、部署、管理和运维的过程中进行整体规划和安全框架设计,也可为开展区块链安全评估提供参考。
标准内容
ICS 35.030
CCS L80
中华人民共和国国家标准
GB/T 42570—2023
信息安全技术 区块链技术安全框架
Information security technology — Security framework for blockchain technology
发布:2023-05-23
实施:2023-12-01
发布机构:国家市场监督管理总局、国家标准化管理委员会
前言
本文件按照GB/T 1.1—2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》的规定起草。
请注意,本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。
本文件由全国信息安全标准化技术委员会(SAC/TC260)提出并归口。
本文件起草单位包括:清华大学、中国人民银行数字货币研究所、中国电子技术标准化研究院、国家信息技术安全研究中心、蚂蚁科技集团股份有限公司、京东科技信息技术有限公司、北京百度网讯科技有限公司、杭州秘猿科技有限公司、深圳市纽创信安科技开发有限公司、山东大学、山东区块链研究院、阿里云计算有限公司、华为技术有限公司、鼎链数字科技(深圳)有限公司、矩阵元技术(深圳)有限公司、深圳市腾讯计算机系统有限公司、浙江大学、上海交通大学等。
主要起草人包括:王小云、穆长春、狄刚、贾珂婷、郭晓雷、王海军、张爽、王海棠、张韧、王宗岳、郁昱、魏普文、段斯斯、潘国振、王博、苏年乐、金涛、龚自洪、昌文婷、荆博、张海滨、何超、王海龙、邱鹏程、陈宇、王安宇、陈平、郭山清、张国艳、任奎、张宇光、孙晓丽、刘健、秦岭月、李克鹏。
1 范围
本文件给出了区块链技术安全框架。该框架包括区块链密码支撑、区块链安全功能组件、区块链安全管理运行以及区块链角色安全职责等内容。
本文件适用于指导区块链业务提供者在区块链设计、开发、部署、管理和运维过程中进行整体规划和安全框架设计,也可为区块链安全评估提供参考。
2 规范性引用文件
下列文件中的内容通过规范性引用构成本文件必不可少的条款。凡是注日期的引用文件,仅该日期对应的版本适用于本文件;凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 20518 信息安全技术 公钥基础设施 数字证书格式
GB/T 21053 信息安全技术 公钥基础设施 PKI系统安全等级保护技术要求
GB/T 22239—2019 信息安全技术 网络安全等级保护基本要求
GB/T 25069 信息安全技术 术语
GB/T 30998 信息技术 软件安全保障规范
GB/T 35273—2020 信息安全技术 个人信息安全规范
GB/T 37092—2018 信息安全技术 随机性检测规范
GB/T 39786—2021 信息系统密码应用基本要求
GM/T 0005 密码模块安全要求
3 术语和定义
GB/T 25069界定的术语和定义以及下列术语和定义适用于本文件。
3.1 区块(block)
由一系列信息单元组成的基本数据结构。
3.2 区块链(blockchain)
由区块按照时间顺序链接而成的数据结构,通常通过密码技术保证其不可篡改性和可追溯性。
4 概述
区块链技术是一种通过分布式节点共同维护数据一致性的技术体系,具有去中心化、不可篡改、可追溯等特性。但其在实际应用中仍面临多种安全风险,需要通过系统化的安全框架进行保障。
5 区块链技术安全风险
5.1 区块链技术
区块链技术包括数据结构、共识机制、密码算法、网络通信等关键组成部分。
5.2 区块链技术安全风险
区块链在密码应用、系统实现、网络通信及业务逻辑等方面存在潜在风险,包括但不限于密码算法失效、共识攻击、智能合约漏洞以及隐私泄露等。
6 区块链技术安全框架
区块链技术安全框架由多个层次组成,包括密码支撑、安全功能组件、安全管理运行以及角色安全职责。
7 区块链密码支撑
7.1 概述
区块链依赖密码技术实现数据完整性、身份认证和访问控制。
7.2 密码技术
包括哈希函数、数字签名、加密算法等基础密码技术。
7.3 密码基础设施
包括密钥管理、证书管理以及密码模块等基础设施。
8 区块链安全功能组件
8.1 概述
安全功能组件是区块链系统实现安全能力的核心。
8.2 用户安全
保障用户身份、密钥及账户安全。
8.3 服务接口安全
确保外部接口调用的安全性。
8.4 合约安全
防范智能合约漏洞及恶意逻辑。
8.5 共识安全
防范共识机制攻击,如双花攻击等。
8.6 账本保护
确保账本数据的完整性与不可篡改性。
8.7 对等网络安全
保障节点通信安全。
8.8 计算和存储安全
确保节点计算环境和数据存储的安全性。
8.9 隐私保护
保护用户数据隐私及交易信息。
8.10 跨链安全
保障不同区块链之间交互的安全性。
9 区块链安全管理运行
9.1 概述
安全管理运行是保障区块链系统持续安全的重要环节。
9.2 安全运维
包括系统监控、漏洞管理和应急响应。
9.3 身份认证和管理
实现多角色身份认证与权限控制。
9.4 合规审计
对系统运行进行审计,满足监管要求。
9.5 监管配合
支持监管机构开展监管活动。
10 区块链角色安全职责
10.1 区块链终端用户安全职责
终端用户应妥善管理私钥,防范账户被盗。
10.2 区块链业务提供者安全职责
负责系统整体安全设计与运营管理。
10.3 区块链技术提供者安全职责
提供安全可靠的技术实现与支持。
10.4 区块链审计者安全职责
开展安全评估与审计工作。
10.5 区块链监管者安全职责
制定监管规则并监督执行。
附录A(资料性) 区块链技术安全风险
A.1 概述
A.2 区块链密码应用风险
A.3 区块链安全功能组件面临的安全风险
A.4 区块链安全管理运行风险
参考文献
小提示:此标准内容仅展示完整标准里的部分截取内容,若需要完整标准请到上方自行免费下载完整标准文档。