首页 购物车 询价
www.GB-GBT.com 收录标准: 223332 (2026-07-08)
路径: 主页 > GB/T > 第745页 > GB/T 22186-2026

[PDF] GB/T 22186-2026 - 英文版

标准号码内文价格美元第2步(购买)交付天数标准名称状态
GB/T 22186-2026 英文版 1149 GB/T 22186-2026 [PDF]天数 >=7 网络安全技术 具有中央处理器的IC卡芯片安全规范 有效
基本信息
标准编号 GB/T 22186-2026 (GB/T22186-2026)
中文名称 网络安全技术 具有中央处理器的IC卡芯片安全规范
英文名称 Cybersecurity technology - Security specifications for IC card chip with CPU
行业 国家标准 (推荐)
中标分类 L80
国际标准分类 35.030
字数估计 58,523
发布日期 2026-04-30
实施日期 2026-11-01
旧标准 (被替代) GB/T 22186-2016
发布机构 国家市场监督管理总局、国家标准化管理委员会

GB/T 22186-2026: 网络安全技术 具有中央处理器的IC卡芯片安全规范 GB/T 22186-2026 英文版: Cybersecurity technology - Security specifications for IC card chip with CPU 中 华 人 民 共 和 国 国 家 标 准 ICS 35.030CCS L 80 网络安全技术 具有中央处理器的 IC 卡芯片安全规范 2026⁃04⁃30 发布 2026⁃11⁃01 实施 国 家 市 场 监 督 管 理 总 局 国 家 标 准 化 管 理 委 员 会 发 布 1 范围 本文件给出了具有中央处理器的 IC 卡芯片描述,规定了安全问题、安全目的、扩展组件、安全要 求,描述了对应的安全功能要求的测试方法和安全保障要求的评估方法。 本文件适用于具有中央处理器的 IC 卡芯片产品的测试和评估活动,也用于指导该类产品的研制 和开发。 4 缩略语 下列缩略语适用于本文件。 CM:配置管理(configuration management) CNN:卷积神经网络(convolutional neural network) CPU:中央处理器(central processing unit) DEMA:差分电磁分析(differential electromagnetism analysis) DPA:差分功耗分析(differential power analysis) EAL:评估保障级(evaluation assurance level) EEPROM:电可擦除可编程只读存储器(electrically⁃erasable programmable read⁃only memory) IC:集成电路(integrated circuit) ICA:独立成分分析(independent component analysis) I/O:输入/输出(input/output) IT:信息技术(information technology) LSTM:长短期记忆网络(long short⁃term memory network) MLP:多层感知器(multi⁃layer perceptron) PIN:个人识别码(personal identification number) RAM:随机存取存储器(random⁃access memory) ROM:只读存储器(read⁃only memory) SCA:侧信道分析(side⁃channel analysis) SEMA:简单电磁分析(simple electromagnetism analysis) SPA:简单功耗分析(simple power analysis) ST:安全目标(security target) TOE:评估对象(target of evaluation) TSF:TOE 安全功能(TOE security functionality) USB:通用串行总线(universal serial bus) 5 IC卡芯片描述 TOE 一般由处理单元、易失性存储器 RAM 和非易失性存储器 ROM/EEPROM/Flash、I/O 接口 (接触式,非接触式或其他类型接口,如 USB 接口、天线等)、随机数发生器、密码协处理器和安全措施 电路(如用于防止物理探测、环境压力威胁的硬件模块)等电路模块组成。此外,TOE 还包括由集成电 路设计者/制造者加入的 IC 专用软件。这些专用软件(也被称为 IC 固件)通常在生产过程中用于测 试,也可用来提供额外的服务(如以库文件的形式)以便硬件使用。 IC 卡嵌入式软件是 TOE 用户提供的,运行在 IC 卡芯片中,但不属于 TOE 的组成部分。IC 卡芯 片的一般结构及运行环境见图 1。值得注意的是,根据芯片的实际用途,IC 卡芯片也可能不含某些电 路模块,如 ROM、EEPROM 等。 在此运行环境中,管理员可通过 IC 卡芯片中的 IC 专用软件(或直接通过芯片接口或电路)对芯片 进行基本配置;另一方面,攻击者可通过利用 IC 卡嵌入式软件接口,或探测 IC 卡芯片电路等方式来实 施攻击,以破坏 IC 卡芯片的敏感数据或滥用其安全功能。 图 1 IC 卡芯片的一般结构及运行环境 6 安全问题 6.1 资产 TOE 应保护的资产包括: --TSF 数据(如存储器访问控制寄存器等安全寄存器的配置、访问控制列表和预置密钥等信息); --用户数据(如嵌入式软件代码、用户密钥或口令等与用户或具体应用相关的,但不属于 TSF 安全数据的信息); --为嵌入式软件提供的安全服务(如密码算法、随机数生成)。 6.2 威胁 6.2.1 物理操纵 攻击者可利用 IC 卡芯片失效性分析和半导体逆向工程技术,对 IC 卡芯片实施物理剖片,以获取 IC 卡芯片的设计信息,进而探测 TSF 数据和用户数据信息。 攻击者也可能对 IC 卡芯片实施物理更改,以达到获取或改变数据信息或安全功能的目的。 IC 卡芯片可能在未上电或已上电状态下受到此类攻击,在遭受攻击后可能处于无法操作的状态。 6.2.2 信息泄漏 攻击者可对 IC 卡芯片正常使用过程中泄漏的信息加以利用,以猜测 TSF 数据或用户数据。 功耗、电磁辐射、I/O 特性、运算频率、时间等侧信道信息的变化情况都有可能造成信息的泄漏。 攻击者可通过采用接触式(如功耗)或非接触式(如电磁辐射和时间)的信号测量,得到与正在执行的操 作有关的信息,进而采用信号处理和统计分析等技术来获得密钥等敏感信息。 侧信道分析一般分成信号采集和预处理,以及信号分析这两个阶段。由于通过侧信道产生的信息 泄漏形式多样,信号采集过程一般需要专用设备,同时考虑到侧信道信息的泛在性特点,信号采集过程 往往应同步记录多种侧信道信息,并采用综合多种泄漏信息的侧信道分析方法。EAL5+及以上级别 的高保障级测评应考虑泛在信息泄漏下的安全性,反映在安全功能要求 FPT_EMS.2 和安全保障要求 AVA_VAN.5 组件的测试和评估要求中,具体见第 10 章描述的测试方法和第 11 章描述的评估方法。 6.2.3 故障利用 攻击者可通过分析 IC 卡芯片的运行故障以获取敏感数据信息或滥用 IC 卡芯片的安全功能。 这些故障可能是通过改变 IC 卡芯片的运行环境(如温度、电压、频率等,或通过注入强光等方式) 而触发的,也可能是由于 IC 卡芯片本身的设计缺陷而自发产生的,这些故障可能导致 IC 卡芯片的代 码、系统数据或执行过程发生错误,使 IC 卡芯片在故障下运行,从而导致信息泄漏。 注:一些故障利用方法如激光故障注入需直接对芯片表面进行开封装等操作,这种操作看作是一种物理操纵。 6.2.4 生存周期功能滥用 攻击者可利用相关接口,尤其是测试和调试接口来获取 TSF 数据或用户数据。这些接口在 IC 卡 芯片生存周期的过往阶段是必要的,但在现阶段是被禁止的。例如,若测试命令或调试命令在使用阶 段仍可用,则可被攻击者用于显示存储器内容或执行其他功能。 6.2.5 逻辑攻击 攻击者可利用 TOE 的逻辑接口,采用暴力破解、被动侦听或适应性地选择指令输入等方式来绕过 芯片的存储器访问控制措施,获取(或修改)用户数据或 TSF 数据,或者滥用 TOE 的安全功能。 注:逻辑接口是 IC卡芯片与智能终端之间的数据交换接口,包括语法上符合国际标准或行业标准的指令与响应码。 攻击者可能利用 IC卡芯片的认证系统或指令系统缺陷,通过分析指令及其响应码,绕过存储器访问控制机制, 以非法获得存储器内容、密钥等信息,或达到滥用TOE安全功能等目的。 6.2.6 随机数缺陷攻击 攻击者可利用随机数发生器噪声源的不稳定性和低熵值等缺陷,预测或获取 IC 卡芯片安全服务 中与随机数相关的信息。 6.3 安全策略和假设 6.3.1 密码功能 IC卡芯片应为运行在其内的 IC卡嵌入式软件提供密码功能,如密钥生成、随机数生成、密码运算等。 6.3.2 标识数据管理 IC 卡芯片的生产、测试等过程应具备标识 TOE 的能力。 6.3.3 人员 假设 IC 卡芯片使用人员(如嵌入式软件的设计和开发人员)遵守一套安全的流程,按芯片用户指 南及安全建议的要求调用芯片的安全规则和安全功能。 IC 卡芯片开发、测试、生产等各阶段的操作人员均能按安全的流程进行操作。 6.3.4 外部数据管理 假设在 IC 卡芯片之外的数据和密钥以一种安全的方式进行管理。 关于 IC 卡芯片结构、设计信息、开发及测试工具、实现代码及相关文档、初始化数据、所有者身份 等敏感信息将被发行者或其他 IC 卡芯片之外的数据库存储。 7 安全目的 7.1 TOE安全目的 7.1.1 信息泄漏防护 IC 卡芯片应提供控制和限制信息泄漏的方法,使得通过测量功耗、电磁辐射、时间等信息的变化 情况,以及这些信息的融合,都难以获得敏感信息。 7.1.2 故障处理 IC 卡芯片应使得即便暴露在非标准环境中时,也能防止安全信息泄漏,或使芯片进入一种安全的 运行状态。这些环境影响因素包括温度、电压、时钟频率或外部能量场。 7.1.3 物理防护 IC 卡芯片应抵抗物理攻击,防止通过诸如剖片探测、电路篡改等手段实施的攻击,或能提供安全 措施显著增加实施此类攻击的困难性。 7.1.4 生存周期功能控制 IC 卡芯片应对自身安全功能的可用性进行生存周期阶段划分,或进行权限控制,以防止攻击者滥 用这些功能(如测试模式下的某些功能应在 IC 卡芯片交付后关闭)。 7.1.5 逻辑攻击抵抗 IC 卡芯片应能抵抗逻辑攻击,或能提供安全措施显著增加实施此类攻击的困难性。 7.1.6 随机数生成 IC 卡芯片生成的随机数应能符合应用要求的质量指标。例如,随机数应不能被预测,且具有一定的 熵值,以防止攻击者猜测通过随机数生成的密钥、挑战值等信息。生成的随机数应能通过 GB/T 32915 中的检测。 7.1.7 密码安全 IC 卡芯片应以一个安全的方式支持密码功能,其使用的密码算法应符合国家、行业或组织要求的 密码管理相关标准或规范。 7.1.8 标识数据存储 IC 卡芯片应提供在非易失性存储器中存储初始化数据和预个人化数据的手段。 7.2 环境安全目的 7.2.1 人员 IC 卡芯片的设计、开发、生产和交付等生存周期阶段中涉及的特定人员应遵守安全操作规程。 7.2.2 芯片使用 嵌入式软件开发人员应按 IC 卡芯片的用户指南和安全建议,以一套安全的流程进行嵌入式软件 的设计和开发。 7.2.3 外部数据管理 应对在 IC 卡芯片外部存储的相关数据(如 IC 卡芯片的设计信息、开发及测试工具、实现代码及相 关文档、初始化数据、管理类密钥等)进行机密性和完整性处理,并采取安全的管理措施。 8 扩展组件 8.1 族 FPT_EMS 8.1.1 族行为 TOE 信息泄漏(FPT_EMS)族在 GB/T 18336.2 由 1 个组件 FPT_EMS.1“TSF 和用户数据信息 泄漏”组成,本文件扩展了一个新的组件 FPT_EMS.2。FPT_EMS.1 要求从 TOE 的受攻击面泄漏的 信息不足以影响 TSF 数据及用户数据的安全。FPT_EMS.2 进一步要求即使通过融合 TOE 的各种 受攻击面泄漏的信息,仍不足以影响 TSF 数据及用户数据的安全。 8.1.2 组件层次 本族的组件层次见图 2。 8.1.3 FPT_EMS.2管理 尚无预见的管理活动。 8.1.4 FPT_EMS.2审计 尚无预见的审计活动。 8.1.5 FPT_EMS.2信息泄漏融合 从属于:无其他组件。 依赖于:FPT_EMS.1“TSF 和用户数据信息泄漏”。 安全功能要求 FPT_EMS.2.1 指即使通过融合 TOE 的各种受攻击面泄漏的信息,仍不足以影响 TSF 数据及用户数据的安全,具体见表 1。 8.2 族 FPT_TST 8.2.1 族行为 本文件在 GB/T 18336.2中 TSF自检(FPT_TST)族的基础上扩展了一个新的组件 FPT_TST.2,以便 于 IC卡芯片实施 TSF自检功能。 8.2.2 组件层次 本族的组件层次见图 3。 8.2.3 FPT_TST.2管理 尚无预见的管理活动。 8.2.4 FPT_TST.2审计 尚无预见的审计活动。 8.2.5 FPT_TST.2子集 TSF测试 从属于:无其他组件。 依赖关系:无依赖关系。 安全功能要求 FPT_TST.2.1 指 IC 卡芯片安全功能应在【选择:初始启动期间、正常工作期间、授 权用户要求时、在【赋值:产生自检的条件】条件时】运行一套自检程序以证明【选择:【赋值:TSF 的组 成部分】、TSF】运行的正确性。 9 安全要求 9.1 概述 第 9 章主要包括具有中央处理器的 IC 卡芯片符合安全保障级别 EAL4+、EAL5+和 EAL6+所 要求的安全功能要求和安全保障要求。 9.2 安全功能要求 9.2.1 安全功能要求组件概述 9.2.2 密钥生成(FCS_CKM .1) IC 卡芯片安全功能应根据符合下列标准【赋值:标准列表】的一个特定的密钥生成算法【赋值:密 钥生成算法】和规定的密钥长度【赋值:密钥长度】来生成密钥。 若密钥由外部环境生成,则不选择此组件。 注 1: 该组件仅适用于密钥生成功能由 IC卡芯片本身完成的情况,此时 ST编写者根据密码算法的具体情况,赋值 国家密码主管部门认可的或 ISO 标准规定的相关标准及参数。 注 2:标准列表、密钥生成算法、密钥长度的赋值见参考文献[12]。 9.2.3 密码运算(FCS_COP.1) IC 卡芯片安全功能应根据符合下列标准【ISO/IEC 18033(所有部分),赋值:标准列表】的特定的 密码算法【赋值:密码算法】和密钥长度【赋值:密钥长度】来执行【赋值:密码运算列表】。 注:ST编写者根据密码算法的具体情况赋值国家密码主管部门认可的或 ISO 标准规定的相关标准及参数。 9.2.4 随机数生成(FCS_RNG.1) 安全功能要求如下。 a) IC 卡芯片安全功能应提供一个【选择:非确定性,确定性或混合】随机数发生器,并实现【选 择:启动自检、在线自检,赋值:其他安全自检能力】。 b) IC 卡芯片安全功能应输出【选择:位,字节或字节串】,并符合【GB/T 32915,赋值:其他国家或 国际标准度量方法】规定的随机性要求。 9.2.5 子集访问控制(FDP_ACC.1) IC 卡芯片安全功能应对【IC 卡嵌入式软件、管理员,赋值:其他主体列表】【读、写和执行,赋值:主 体和客体之间的其他操作列表】操作【Flash,RAM,ROM 存储器,及特殊功能寄存器,赋值:其他客体 列表】执行【IC 卡芯片存储器访问控制策略,赋值:其他 IC 卡芯片访问控制策略】。 注: ST编写者根据具体情况细化用户数据和操作列表,且根据用户和管理员操作客体和相应控制策略的不同,在 ST中将此组件分为不同的点进行描述,此原则适用于以下各组件的描述情况。 9.2.6 基于安全属性的访问控制(FDP_ACF.1) 安全功能要求如下。 a) IC 卡芯片安全功能应基于【存储器访问控制寄存器的值,赋值:其他安全策略相关的安全属 性或安全属性组】对客体执行【IC 卡芯片存储器访问控制策略,赋值:其他 IC 卡芯片访问控 制策略】。 b) IC 卡芯片安全功能应执行以下规则,以决定在受控主体与受控客体间的一个操作是否被允 许:【存储器访问控制寄存器的值是否符合访问要求,赋值:其他在受控主体和受控客体间,通 过对受控客体采取受控操作来管理访问的一些规则】。 c) IC 卡芯片安全功能应基于以下附加规则:【赋值:基于安全属性的,明确授权主体访问客体的 规则】,明确授权主体访问客体。 d) IC 卡芯片安全功能应基于【赋值:基于安全属性的,明确拒绝主体访问客体的规则】明确拒绝 主体访问客体。 若 IC 卡芯片没有附加的访问控制策略,不对 c)和 d)的相应赋值项赋值。ST 编写者应根据具体 应用细化主体、客体和操作列表,并描述相应的访问控制策略。 9.2.7 子集信息流控制(FDP_IFC.1) IC 卡芯片安全功能应对【赋值:IC 卡芯片中处理或传输的用户数据,如用户密钥等敏感信息】执行 【IC 卡芯片数据处理策略】。 数据处理策略要求除非 IC 卡嵌入式软件允许用户数据可通过外部接口访问,否则不能从 IC 卡芯 片中泄漏。 9.2.8 基本内部传送保护(FDP_ITT.1) 在 IC 卡芯片物理分隔的不同的存储器、CPU 与其他 IC 卡芯片功能模块(如密码协处理器)之间 传递用户数据时,IC 卡芯片安全功能应执行【IC 卡芯片数据处理策略】,以防止用户数据被【选择:泄 漏,篡改,或无法使用】。 9.2.9 存储数据完整性监视(FDP_SDI.1) IC 卡芯片安全功能应基于下列属性:【用户数据完整性校验值,赋值:其他用户数据属性】,对所有 客体,监视存储在由 IC 卡芯片安全功能控制的载体内的用户数据的【完整性错误】。 ST 的编写者应对需要完整性监视的用户数据进行细化描述。 9.2.10 存储数据完整性监视和行动(FDP_SDI.2) 安全功能要求如下。 a) IC 卡芯片安全功能应基于下列属性:【用户数据完整性校验值,赋值:其他用户数据属性】,对 所有客体,监视存储在由 IC 卡芯片安全功能控制的载体内的用户数据的【完整性错误】。 b) 检测到数据完整性错误时,IC 卡芯片安全功能应【输出错误状态,赋值:采取的其他动作】。 ST 的编写者应对采取的其他完整性错误处理动作进行细化描述。 9.2.11 鉴别的时机(FIA_UAU.1) 安全功能要求如下。 a) 在用户被鉴别前,IC 卡芯片安全功能应允许执行代表用户的【赋值:由 IC 卡芯片安全功能促 成的动作列表,如读取 IC 卡芯片标识信息操作】。 b) 只有在用户已被成功鉴别后,才能执行所有其他受 IC 卡芯片安全功能控制的动作。 注:此处用户仅指执行 IC专用软件相应功能的操作主体,即管理员角色。 9.2.12 鉴别失败处理(FIA_AFL.1) 安全功能要求如下。 a) IC 卡芯片安全功能应检测当【赋值:次数或数值范围】时,与【IC 专用软件的管理员鉴别,赋 值:其他鉴别事件列表】相关的未成功鉴别尝试。 b) 当【选择:达到,超过】所规定的未成功鉴别尝试次数时,IC 卡芯片安全功能应采取的【赋值: 动作列表,如永久锁定鉴别功能】。 9.2.13 受限能力(FMT_LIM .1) IC 卡芯片安全功能应采取某种能力受限的设计和实现方法,以便可与“受限可用性 (FMT_LIM.2)”相结合来实施【赋值:受限的能力和可用性策略】。 9.2.14 受限可用性(FMT_LIM .2) IC 卡芯片安全功能应采取某种可用性受限的设计和实现方法,以便可与“受限能力 (FMT_LIM.1)”相结合来实施【赋值:受限的能力和可用性策略】。 ST 的编写者应对受限的能力和可用性策略进行细化,以描述实施该策略的两个方面的规则:一方 面描述 IC 卡芯片安全功能在用户环境下可用,但使其能力受限的规则;而另一方面描述 IC 卡芯片的 安全功能在用户环境中被禁止或删除,从而不可用的方法。 9.2.15 安全属性的管理(FMT_MSA.1) IC 卡芯片安全功能应执行【IC 卡芯片存储器访问控制策略,赋值:其他 IC 卡芯片访问控制策略、 信息流控制策略】,以仅限于【管理员,赋值:已标识的其他授权角色】能对安全属性【存储器访问控制寄 存器的值,赋值:其他安全属性列表】进行【选择:改变默认值、查询、修改、删除、赋值:其他操作】。 9.2.16 静态属性初始化(FMT_MSA.3) 安全功能要求如下。 a) IC 卡芯片安全功能应执行【IC 卡芯片存储器访问控制策略,赋值:其他访问控制策略、信息流 控制策略】,以便为用于执行 IC 卡芯片安全功能策略的安全属性提供【选择:受限的、许可的、 赋值:其他特性】默认值。 b) IC 卡芯片安全功能应允许【管理员,赋值:已标识的其他授权角色】在创建客体或信息时指定 替换性的初始值以代替原来的默认值。 9.2.17 TSF数据的管理(FMT_MTD.1) IC 卡芯片安全功能应仅限于【管理员,赋值:已标识的其他授权角色】能对【IC 卡芯片的标识数据, 赋值:其他安全功能数据列表】进行【选择:改变默认值、查询、修改、删除、清除、赋值:其他操作】操作。 ST 编写者应根据具体应用情况细化对管理员角色的描述,使得 IC 芯片在进入使用阶段后,即便 相应的管理员也无法对芯片的标识数据进行修改。 9.2.18 管理功能(FMT_SMF.1) IC 卡芯片安全功能应能执行如下管理功能:【生存周期控制功能,赋值:其他 IC 卡芯片安全功能 提供的安全管理功能列表】。......

英文网页English: GB/T 22186-2026

相关标准: GB/T 22080 | GB/T 24294.1 | GB/T 20272 | GB/T 22080 |