标准搜索结果: 'GB/T 47685-2026'
| 标准编号 | GB/T 47685-2026 (GB/T47685-2026) | | 中文名称 | 网络安全技术 存储安全指南 | | 英文名称 | Cybersecurity technology - Guidelines for storage security | | 行业 | 国家标准 (推荐) | | 中标分类 | L80 | | 国际标准分类 | 35.030 | | 字数估计 | 66,658 | | 发布日期 | 2026-05-25 | | 实施日期 | 2026-12-01 | | 发布机构 | 国家市场监督管理总局、国家标准化管理委员会 |
GB/T 47685-2026: 网络安全技术 存储安全指南
ICS 35.030
CCSL80
中华人民共和国国家标准
网络安全技术 存储安全指南
Storagesecurity,MOD)
2026-05-25发布
2026-12-01实施
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
目次
前言 Ⅲ
1 范围 1
2 规范性引用文件 1
3 术语和定义 1
4 缩略语 5
5 总述 7
6 存储的组织管理措施 14
7 存储的人员管理措施 15
8 存储的物理控制措施 15
9 存储的技术控制措施 17
附录A(资料性) 本文件与ISO/IEC 27040:2024结构编号对照情况 50
附录B(资料性) 存储安全管理和控制措施概要 52
参考文献 58
前言
本文件按照GB/T 1.1-2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》的规定
起草。
本文件修改采用ISO/IEC 27040:2024《信息技术 安全技术 存储安全》。
本文件与ISO/IEC 27040:2024相比,在结构上有较多调整。两个文件之间的结构编号变化对照
一览表见附录A。
本文件与ISO/IEC 27040:2024的技术差异及其原因如下:
---将ISO/IEC 27040:2024中的要求性条款更改为推荐性条款,以适应我国指南类标准的编制
要求(见第1章、第6章~第9章);
---“术语和定义”引导语中用GB/T 29246-2023替换了ISO/IEC 27000,并增加了GB/T 25069-
2022、GB/T 37939和GB/T 43697-2024的引用(见第3章);
---删除了ISO/IEC 27040:2024的“存储数据”“传输数据”“设备”“光纤信道协议”“网络附加存
储”“存储区域网络”“存储介质”“消磁”“销毁”“清理”“清除”“存储清除”“逻辑存储清除”“介质
清除”“数据安全性受损”“数据完整性”“多因子鉴别”“恶意软件”“安全强度”“强鉴别”“归档”
“证据”“元数据”和“带外”等术语和定义,这些术语在网络安全相关国家标准中已定义且专业
的使用者不存在理解不一致,以符合我国标准化文件的起草规则;
---更改了术语“光纤信道”的定义,以增强定义描述的准确性(见3.1.4);
---更改了术语“存储”的定义,将动词和名词定义合并描述,以适应中文阅读习惯(见3.1.7);
---增加了“存储基础设施”“监管链”术语和定义,以提高条款的易读性,便于本文件的应用(见
3.1.10、3.6.1);
---增加了“AD”“OAuth”“iWARP”“LDAP”“PSK”“RFC”“RoCE”“SAML”“WAN”等缩略语(见
第4章),删除了“AES”“BCM”“DDos”“Dos”“ICT”“ID”“ISMS”“PII”“SHA”和“VM”等缩
略语;
---增加了未能满足法定、监管或法律要求的数据安全风险中合规问题的举例,以适应我国数据安
全相关法律法规要求(见5.4.5);
---更改了“组织控制”“人员控制”的描述,以增强相关描述的准确性(见5.5、第6章和第7章);
---用GB/T 22080-2025替换了ISO/IEC 27001、GB/T 22081-2024替换了ISO/IEC 27002,
同时更改了管理和控制措施标签采用的形式,以适应我国指南类标准的编制要求(见5.5);
---增加了存储安全管理和控制措施的主题与相应代号的对照情况,以提升组织、人员、物理和技
术管理和控制措施的易读性(见表2);
---更改了涉及数据级别的有关描述,以与我国对数据级别的定义保持一致(见6.2、9.2.2.2);
---更改了IRBC概念及方法论相关内容在本文件的呈现方式,以提升本文件的易读性(见6.3);
---增加了存储实施数据保密措施的举例,以增强控制措施的实用性(见6.4);
---增加了管理接口的物理访问限制措施的举例,以增强控制措施的实用性(见8.3);
---更改了安全初始化的控制措施,体现固件安全初始化,以保障存储基础设施在启动引导阶段的
完整性(见9.2.2.4);
---更改了数据完整性保护技术的控制措施,以体现数据完整性保护技术的全面性(见9.2.3.4);
---增加了对GB/T 15843(所有部分)的引用,对强鉴别、集中式身份鉴别解决方案进行列举,以
体现相关鉴别技术方案的全面性(见9.4.2.1);
---增加了数字证书管理的控制措施,以保障存储管理活动中所使用的数字证书的安全性和有效
性(见9.4.2.2);
---增加了远程管理会话安全的控制措施,以提升存储远程管理过程的安全性(见9.4.3);
---更改了加密过程和加密方式相关内容,以提升本文件的易读性(见9.5.1);
---更改了涉及密码算法有关条款,以适应我国的技术条件(见9.5.2~9.5.5、9.16);
---增加了加密对数据存取速度的影响因素,以更好地评估存储加密解决方案的合理性(见9.5.3);
---更改了保护存储加密密钥的控制措施,增加了对GM/T 0110-2021的引用,以更全面地保证
密钥安全性(见9.5.5);
---删除了ISO/IEC 27040:2024的10.6“存储清除”条款及内容,以更好地与我国信息清除相关
标准协调一致;
---更改了安全使用快照的控制措施,以更好地保护快照的完整性(见9.7.4);
---将“磁盘阵列”更改为“盘阵列”,以符合存储介质材料多样性的现状(见9.10.2.1);
---增加了集中机制实施身份鉴别和访问控制的控制措施,以保证NFS访问控制方案的全面性
(见9.12.2)。
本文件做了下列编辑性改动:
---为与我国网络安全领域标准命名保持一致,将标准名称更改为《网络安全技术 存储安全指南》;
---将存储安全涵盖范围的描述从第1章调整至5.3(见5.3);
---删除了ISO/IEC 27040:2024中有关ISO 、IEC 术语数据库网址的内容;
---删除了资料性引用FIPS140-3;
---删除了ISO/IEC 27040:2024的6.3中的条文脚注;
---删除了ISO/IEC 27040:2024的10.5.5j)和10.9.1b)的注。
请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。
本文件由全国网络安全标准化技术委员会(SAC/TC260)提出并归口。
本文件起草单位:浪潮电子信息产业股份有限公司、中国电子技术标准化研究院、北京工业大学、
中国移动通信集团有限公司、中国联合网络通信集团有限公司、华为技术有限公司、江苏保旺达软件技
术有限公司、唯品会(中国)有限公司、新华三技术有限公司、南方电网数字电网集团信息通信科技有限
公司、中移动信息技术有限公司、中国科学院软件研究所、英韧科技股份有限公司、公安部第三研究所、
联想(北京)有限公司、中科信息安全共性技术国家工程研究中心有限公司、北京数安行科技有限公司、
北京赛西认证有限责任公司、兴唐通信科技有限公司、飞创信息科技有限公司、昆仑太科(北京)技术股
份有限公司、深圳市数存科技有限公司、深圳市图美电子技术有限公司、司法鉴定科学研究院、中通服咨
询设计研究院有限公司、长扬科技(北京)股份有限公司、启明星辰信息技术集团股份有限公司、山东省
网络安全与信息化技术中心、郑州信大捷安信息技术股份有限公司、上海市信息安全测评认证中心、
曙光信息产业(北京)有限公司、中国电力科学研究院有限公司。
本文件主要起草人:何伟、王惠莅、刘雁鸣、曹玲、苏志远、李童、尹瑞平、邱勤、聂晓帆、邢希双、
白欣璐、宋桂香、孟凡辉、刘险峰、杨文峰、周映、万晓兰、李晶、冯轶、杨晨、魏柯、陈妍、刘俊、伊鹏达、
刘玉红、赵丽华、蔡子凡、庞力荣、陈小春、孙亮、晏敏、徐胜旺、周彤彦、郭弘、王小鹏、张亚京、杨天识、
李雅娜、刘为华、徐佟海、石静、肖红阳。
网络安全技术 存储安全指南
1 范围
本文件界定了存储安全的相关概念与定义,提供了与典型存储场景和存储技术领域相关的威胁、设
计和管理控制方面的指南。
本文件适用于数据存储设备、存储介质和存储网络的设计、开发、使用和运营。
2 规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文
件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于
本文件。
GB/T 15843(所有部分) 信息技术 安全技术 实体鉴别[ISO/IEC 9798(所有部分)]
注:GB/T 15843.1-2017 信息技术 安全技术 实体鉴别 第1部分:总则(ISO/IEC 9798-1:2010,IDT)
GB/T 15843.2-2024 网络安全技术 实体鉴别 第2部分:采用鉴别式加密的机制(ISO/IEC 9798-2:2019,
MOD)
GB/T 15843.3-2023 信息技术 安全技术 实体鉴别 第3部分:采用数字签名技术的机制(ISO/IEC 9798-
3:2019,IDT)
GB/T 15843.4-2024 网络安全技术 实体鉴别 第4部分:采用密码校验函数的机制(ISO/IEC 9798-4:
1999,MOD)
GB/T 15843.5-2005 信息技术 安全技术 实体鉴别 第5部分:使用零知识技术的机制(ISO/IEC 9798-
5:1999,IDT)
GB/T 15843.6-2018 信息技术 安全技术 实体鉴别 第6部分:采用人工数据传递的机制(ISO/IEC 9798-
6:2010,IDT)
GB/T 22080-2025 网络安全技术 信息安全管理体系 要求(ISO/IEC 27001:2022,IDT)......
英文网页English: GB/T 47685-2026相关标准:
|