路径: 主页 > GB/T > 第745页 > GB/T 20272-2026
标准搜索结果: 'GB/T 20272-2026'
| 标准编号 | GB/T 20272-2026 (GB/T20272-2026) | | 中文名称 | 网络安全技术 操作系统安全技术规范 | | 英文名称 | Cybersecurity technology - Technical specification for security of operating systems | | 行业 | 国家标准 (推荐) | | 中标分类 | L80 | | 国际标准分类 | 35.030 | | 字数估计 | 138,171 | | 发布日期 | 2026-04-30 | | 实施日期 | 2026-11-01 | | 旧标准 (被替代) | GB/T 20008-2005, GB/T 20272-2019 | | 发布机构 | 国家市场监督管理总局、国家标准化管理委员会 |
GB/T 20272-2026: 网络安全技术 操作系统安全技术规范
GB/T 20272-2026 英文版: Cybersecurity technology - Technical specification for security of operating systems
ICS 35.030
CCSL80
中华人民共和国国家标准
代替GB/T 20272-2019,GB/T 20008-2005
网络安全技术 操作系统安全技术规范
2026-04-30发布
2026-11-01实施
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件规定了操作系统的安全技术要求,并描述了相应的测试评价方法。
本文件适用于部署在台式机、笔记本电脑、一体机、工作站、服务器、虚拟机等操作系统的设计、开
发、测试和评价。
本文件不适用于嵌入式操作系统。
4 缩略语
下列缩略语适用于本文件。
SSF:SSOOS安全功能(SSOOSSecurityFunction)
SSOOS:操作系统安全子系统(SecuritySubsystemofOperatingSystem)
UID:用户标识符(UserIdentifier)
5 通则
资源管理(包括设备硬件资源和数据资源)是操作系统的基础安全功能,操作系统中对资源的安全
保护由SSOOS来实现。SSOOS一般包含多个SSF,每个安全功能模块是一个或多个安全功能策略的
具体实现。SSOOS中的所有安全功能策略构成了一个安全域,以保护整个操作系统的安全。本文件规
定的操作系统安全技术要求,即对SSOOS提出的安全技术要求。
本文件将操作系统的安全技术要求分为安全功能要求、自身安全保护要求、安全保障要求三类。安
全技术要求各部分要求项见表1。此外,本文件针对操作系统的安全技术要求提出了对应的测试评价
方法,为使用本文件的人员提供一个测试评价操作系统的技术准则。
本文件将操作系统分为五个等级,安全功能与自身安全的强弱,以及安全保障要求的高低是等级划
分的具体依据,等级突出安全特性。为清晰表示每一个安全等级比较低一级安全等级的安全技术要求
的增加和增强,每一级的新增部分用“宋体加粗”表示。安全技术要求的等级划分和对应测试评价方法
应符合附录A的要求。
6 安全技术要求
6.1 第一级:用户自主保护级
6.1.1 安全功能要求
6.1.1.1 用户标识和鉴别
SSOOS应具备用户标识和鉴别功能:
a) 进入SSOOS前,对用户进行标识和鉴别;
b) 操作系统用户标识宜使用用户名和UID;
c) 采用口令进行鉴别,并在每次用户登录系统时进行鉴别;
d) 鉴别信息是不可见的,防止鉴别信息的偶然泄密;
e) 对鉴别信息传输过程进行安全保护,确保其不被非授权地泄露和篡改;
f) 对鉴别信息存储过程进行安全保护,确保其不被非授权地访问、修改和删除;
g) 具有用户登录失败处理功能,如对于连续的非法登录尝试次数达到预设阈值时,限制该用户进
一步登录;
h) 对SSOOS的用户,将用户与其作为所有者的进程相关联,使用户进程的行为能追溯到进程的
所有者。
6.1.1.2 自主访问控制
SSOOS应具备自主访问控制功能:
a) 客体的拥有者有权修改其拥有的全部客体的访问权限;
b) 客体的拥有者能对其拥有的客体设置其他用户的访问控制属性,访问控制属性至少包括:读、
写、执行等;
c) 对于安全系统所定义的自主访问控制的范围内,主体对客体的访问应遵循该客体的自主访问
控制权限属性;
d) 自主访问控制的主体粒度为用户组级别或用户级别,客体的粒度为文件和目录级别。
6.1.1.3 数据安全保护
对操作系统内部传输的用户数据(如进程间的通信),应具备保证用户数据完整性的功能。
6.1.1.4 网络安全保护
支持基于IP地址、端口、物理接口的双向网络访问控制,将不符合预先设定策略的数据包丢弃。
6.1.2 自身安全保护要求
6.1.2.1 运行安全保护
SSOOS应具备运行安全保护功能。
a) 应提供一个设置和升级配置参数的安装机制;在初始化和对与安全有关的数据结构进行保护
之前,应对用户和管理员的安全策略属性进行定义。
b) 应区分普通操作模式和系统维护模式。
c) 在SSOOS出现故障或中断后,应使其以最小的损害得到恢复,当SSF中所确定的失败类型出
现时,应保存一个保护状态,该保护状态确保SSF从失败恢复时安全策略的正确性。
d) 操作系统的开发者应针对发现的漏洞及时发布补丁;SSOOS的管理者应及时运用补丁对操作
系统的漏洞进行修补。
e) 支持以最小化方式安装,不包含非必要的服务、组件、驱动程序、内核模块、应用程序等。
6.1.2.2 资源利用
6.1.2.2.1 容错
应通过一定措施确保当系统出现某些确定的故障情况时,SSF也能维持正常运行。
6.1.2.2.2 服务优先级
应采取服务优先级策略,设置主体使用SSF控制范围内某个资源子集的优先级,进行操作系统资
源的管理和分配。
6.1.2.2.3 资源分配
通过控制用户和主体对资源的占用,确保用户和主体不会超过某一数量、比例或独占某种受控的
资源。
6.1.2.3 用户登录访问控制
SSOOS应具备用户登录访问控制功能:
a) 支持根据访问方法、访问地址或端口、用户身份、时间范围等,允许或拒绝用户与SSOOS建立
会话;
b) 支持对一个时间段内所有用户和每个用户的最大并发会话数进行限制,并利用默认值作为会
话次数的限定数。
6.1.2.4 安全策略配置
应对用户标识和鉴别、自主访问控制、网络安全保护、资源利用、用户登录访问控制等提供安全策略
配置功能。
6.1.3 安全保障要求
6.1.3.1 开发
6.1.3.1.1 安全架构
开发者应提供SSOOS的安全架构描述文档,安全架构描述文档应符合以下要求:
a) 与SSOOS设计文档中对安全功能要求和自身安全保护要求的描述一致;
b) 描述SSOOS的安全域;
c) 描述SSOOS初始化过程为何是安全的;
d) 证实SSOOS能够防止被破坏;
e) 证实SSOOS能够防止被旁路。
6.1.3.1.2 功能规范说明
开发者应提供功能规范说明,功能规范说明应符合以下要求:
a) 完全描述SSF和自身安全保护;
b) 描述所有SSOOS接口的目的与使用方法;
c) 标识和描述每个SSOOS接口相关的全部参数;
d) 描述实施过程中,与SSOOS接口相关的行为;
e) 证实安全功能要求和自身安全保护要求到SSOOS接口的追溯。
6.1.3.1.3 SSOOS设计
开发者应提供SSOOS设计文档,SSOOS设计文档应符合以下要求:
a) 描述SSOOS的结构;
b) 描述所有安全功能和自身安全保护模块,包括其目的及与其他模块间的相互作用;
c) 提供每一个安全功能和自身安全保护的描述;
d) 描述安全功能和自身安全保护间的相互作用;
e) 根据模块描述安全功能和自身安全保护。
6.1.3.2 指导性文档
6.1.3.2.1 操作用户指南
开发者应提供明确和合理的操作用户指南,操作用户指南与为评估而提供的其他所有文档保持一
致,对每一种用户角色的描述应符合以下要求:
a) 描述在安全处理环境中用户可访问的功能和特权,并包含可能造成危害的警示信息;
b) 描述如何以安全的方式使用SSOOS提供的安全功能和自身安全保护;
c) 描述安全功能和自身安全保护及接口,尤其是受用户控制的所有安全参数,适当时指明安
全值;
d) 明确说明安全功能和自身安全保护有关的每一种安全相关事件,包括改变SSOOS所控制实
体的安全特性;
e) 标识SSOOS运行的所有可能状态(包括操作导致的失败或者操作性错误),以及它们与维持
安全运行之间的因果关系和联系;
f) 描述为确保SSOOS安全运行应执行的安全策略。
6.1.3.2.2 准备程序
开发者应提供操作系统及其准备程序,准备程序描述应符合以下要求:
a) 描述与开发者交付程序相一致的安全接收操作系统必需的所有步骤;
b) 描述安全安装操作系统及其运行环境必需的所有步骤。
6.1.3.3 生存周期支持
6.1.3.3.1 配置管理能力
开发者的配置管理能力应符合以下要求:
a) 为操作系统的不同版本提供唯一的标识;
b) 提供配置管理文档,配置管理文档描述用于唯一标识配置项的方法;
c) 配置管理系统唯一标识所有配置项。
6.1.3.3.2 配置管理范围
开发者应提供SSOOS配置项列表,并简要说明配置项的开发者。配置项列表应包含以下内容:
a) SSOOS、安全保障要求的评估证据和SSOOS的组成部分;
b) 唯一标识配置项;
c) 对于每一个安全功能相关的配置项,配置项列表简要说明该配置项的开发者。
6.1.3.3.3 交付程序
开发者应使用一定的交付程序交付操作系统,并将交付过程文档化。在给用户方交付指定版本操
作系统时,交付文档应描述为维护安全所必需的所有程序。
6.1.3.4 测试
6.1.3.4.1 覆盖
开发者应提供测试覆盖文档,测试覆盖的证据应表明测试文档中的测试与功能规范说明中
SSOOS接口之间的对应性。
6.1.3.4.2 功能测试
开发者应测试SSF和自身安全保护功能。测试文档应包括以下内容:
a) 测试计划:标识要执行的测试,并描述执行每个测试的方案,这些方案包括对于其他测试结果
的任何顺序依赖性;
b) 预期的测试结果:表明测试完成后的预期输出;
c) 实际测试结果:和预期的测试结果一致;
d) 证实已知的漏洞被改正、消除或使其无效,并在消除漏洞后重新测试,以证实它们已被消除,且
没有引出新的漏洞。
6.1.3.4.3 独立测试
开发者应提供一组与其自测时使用的同等资源,以用于SSOOS的测试。
6.1.3.5 脆弱性评定
基于已标识的潜在脆弱性,操作系统应抵抗具有基本攻击潜力的攻击者的攻击。
注:抵抗基本攻击潜力的攻击者的攻击,需要根据以下5个具体因素综合考虑:攻击时间、攻击者能力、对操作系统
的了解程度、访问操作系统时间或攻击样品数量、使用的攻击设备,见GB/T 30270-2024附录B中的B.6。
6.2 第二级:系统审计保护级
6.2.1 安全功能要求
6.2.1.1 用户标识和鉴别
SSOOS应具备用户标识和鉴别功能:
a) 进入SSOOS前,对用户进行标识和鉴别;
b) 保证SSOOS用户的标识在整个SSOOS的生命周期内的唯一性,并保证标识与用户名或别
名、UID等之间的一致性;
c) 采用强化管理的口令鉴别/基于令牌的动态口令鉴别等机制,并在每次用户登录时、重新建立
连接时进行鉴别;
d) 鉴别信息是不可见的,防止鉴别信息的偶然泄密;
e) 对鉴别信息传输过程进行安全保护,确保其不被非授权地泄露和篡改;
f) 对鉴别信息存储过程进行安全保护,确保其不被非授权地访问、修改和删除;
g) 具有用户登录失败处理功能,如对于连续的非法登录尝试次数达到预设阈值时,限制该用户进
一步登录;
h) 对SSOOS的用户,将用户与其作为所有者的进程相关联,使用户进程的行为能追溯到进程的
所有者用户。
6.2.1.2 自主访问控制
SSOOS应具备自主访问控制功能:
a) 客体的拥有者有权修改其拥有的全部客体的访问权限;
b) 客体的拥有者能对其拥有的客体设置其他用户的访问控制属性,访问控制属性至少包括:读、
写、执行等;
c) 对于安全系统所定义的自主访问控制的范围内,主体对客体的访问应遵循该客体的自主访问
控制权限属性;
d) 实现更细粒度的自主访问控制,主体为用户、进程级别,客体为文件、目录级别;
e) 当主体生成一个客体时,客体具有该主体设置的自主访问控制属性的默认值;
f) 自主访问控制应能与用户的身份标识和鉴别以及安全审计相结合,通过确认用户身份的真实
性和记录用户的各种访问,使用户对自己的行为承担明确的责任。
6.2.1.3 安全审计
6.2.1.3.1 审计内容
SSOOS应能够对重要事件进行审计,内容包括:
a) 身份鉴别、自主访问控制等安全功能的使用;
b) 创建、删除客体的操作;
c) 网络会话;
d) 所有管理员的操作;
e) 其他第二级安全技术要求的使用。
6.2.1.3.2 审计日志生成
SSOOS应具备审计日志生成功能,记录内容包括:
a) 每条审计记录包括:事件类型、事件发生的日期和时间、触发事件的用户、事件成功或失败等
字段;
b) 身份标识和鉴别事件类审计记录还包括请求的源(如终端号或网络地址);
c) 创建和删除客体事件的审计记录还包括客体的名字;
d) 网络会话事件审计记录还包括:网络程序名称、协议类型、源IP地址、目的IP地址、源端口、目
的端口、会话总字节数等字段。
6.2.1.3.3 审计日志分析
SSOOS应具备审计日志分析功能:
潜在侵害分析:设置审计日志累积或组合的规则,使用这些规则去监测已经生成的审计事件,并根
据这些规则指示出对系统安全运行的潜在侵害。
6.2.1.3.4 审计日志查询
SSOOS应具备审计日志查询功能。
a) 提供审计日志的可选择查询功能,支持按以下条件之一或逻辑组合进行选择和排序查阅,并能
导出查询结果:
1) 事件类型;
2) 日期和/或时间;
3) 用户身份;
4) 客体名称;
5) 成功或失败。
b) 以便于用户理解的方式提供审计日志查阅功能。
6.2.1.3.5 审计日志保护与存储
SSOOS应具备审计日志保护与存储功能:
a) 保证审计机制默认处于开启状态,且对审计日志的开启和关闭进行保护;
b) 保护审计日志不被未授权地访问;
c) 保证审计日志不被非授权篡改和删除;
d) 审计日志支持存储在掉电非遗失性存储介质中;
e) 能定义审计跟踪存储极限的阈值,当超过阈值时将向管理员报警;
f) 支持将审计日志外发日志服务器;
g) 当审计存储空间被耗尽时,覆盖所存储的最早的审计记录。
6.2.1.4 数据安全保护
6.2.1.4.1 数据完整性
SSOOS应具备数据完整性保护功能:
a) 在操作系统内部传输的用户数据(如进程间的通信),具备保证数据完整的功能;
b) 支持基于密码技术对用户数据进行存储完整性保护。
6.2.1.4.2 数据保密性
SSOOS应具备数据保密性保护功能:
a) 提供文件加密功能,能够基于密码技术由用户对指定的文件和目录进行加密保护;
b) 支持对密钥的存储进行保护。
6.2.1.4.3 数据备份
应提供数据备份功能,由用户对指定的用户数据进行备份。
6.2.1.4.4 数据安全策略配置
SSOOS应具备数据安全策略配置功能:
a) 支持配置数据安全策略,对指定的用户数据进行保护,或由SSOOS对用户的文件和目录进行
透明加解密;
b) 应支持结合自主访问控制、数据完整性保护、数据保密性保护、数据备份、资源利用等配置数据
安全策略。
6.2.1.5 网络安全保护
SSOOS应具备网络安全保护功能:
a) 支持基于IP地址、端口、物理接口的双向网络访问控制,将不符合预先设定策略的数据包
丢弃;
b) 支持对网络传输数据进行保密性和完整性保护。
6.2.2 自身安全保护要求
6.2.2.1 运行安全保护
SSOOS应具备运行安全保护功能:
a) 提供一个设置和升级配置参数的安装机制;在初始化和对与安全有关的数据结构进行保护之
前,对用户和管理员的安全策略属性进行定义;
b) 区分普通操作模式和系统维护模式;
c) 在普通用户访问SSOOS之前,系统以一个安全的方式进行安装和配置;
d) 对备份等不影响SSOOS的常规的系统维护,能在普通操作模式执行;
e) 当操作系统安装完成后,在普通用户访问之前,配置好初始用户和管理员职责、根目录、审计参
数、系统审计跟踪设置以及对文件和目录的合适的访问控制;
f) 仅允许系统管理员修改或替换系统提供的可执行程序;
g) 在SSOOS出现故障或中断后,使其以最小的损害得到恢复,当SSF中所确定的失败类型出现
时,保存一个保护状态,该保护状态确保SSF从失败恢复时安全策略的正确性;
h) 控制和审计系统控制台的使用;
i) 操作系统的开发者针对发现的漏洞及时发布补丁;操作系统的管理者及时获取、统一管理并及
......
|