| 标准编号 | GB/T 37939-2026 (GB/T37939-2026) | | 中文名称 | 网络安全技术 网络存储安全技术要求 | | 英文名称 | Cybersecurity technology - Technical requirements for network storage security | | 行业 | 国家标准 (推荐) | | 中标分类 | L80 | | 国际标准分类 | 35.030 | | 字数估计 | 30,323 | | 发布日期 | 2026-05-25 | | 实施日期 | 2026-12-01 | | 旧标准 (被替代) | GB/T 37939-2019 | | 发布机构 | 国家市场监督管理总局、国家标准化管理委员会 |
GB/T 37939-2026: 网络安全技术 网络存储安全技术要求
GB/T 37939-2026 英文版: Cybersecurity technology - Technical requirements for network storage security
ICS 35.030
CCSL80
中华人民共和国国家标准
代替GB/T 37939-2019
网络安全技术 网络存储安全技术要求
2026-05-25发布
2026-12-01实施
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件规定了网络存储的安全功能要求、安全保障要求。
本文件适用于网络存储的设计、开发、测试与评估。
4 缩略语
下列缩略语适用于本文件。
CER:证书(Certificate)
CPU:中央处理器(CentralProcessingUnit)
DER:可辨别编码规则(DistinguishedEncodingRules)
JKS:Java密钥库(JavaKeyStore)
PEM:增强隐私的电子邮件(PrivacyEnhancedMail)
PKCS#12:公钥密码标准第12号(Public-KeyCryptographyStandards#12)
RAID:独立磁盘冗余阵列(RedundantArrayofIndependentDisks)
URL:统一资源定位符(UniformResourceLocator)
WORM:一次写多次读(WriteOnceReadMany)
5 概述
网络存储安全技术要求包括安全功能要求和产品全生存周期过程的安全保障要求两个方面。网络
存储安全功能框架见图1,包括访问安全、系统安全、数据安全和管理安全等方面;网络存储安全保障要
求包括开发、指导性文档、生存周期管理、测试、脆弱性评定等方面。
根据不同应用场景需求的差异,结合网络存储产品安全功能的强弱和安全保障要求的高低,本文件
将安全功能要求和安全保障要求各自划分为三个级别,分别是第一级、第二级和第三级,“宋体加粗”字
表示较低等级中没有出现或增强的要求。
6 安全功能要求
6.1 总则
第一级安全功能要求提出了网络存储应具备的基本安全功能。与第一级安全功能相比,第二级安
全功能增强了系统安全中系统完整性保护、安全加固和 Web安全等方面的要求,增强了数据安全中传
输数据的完整性、处理数据的完整性等方面的要求,增强了管理安全中账号安全管理、鉴别机制、审计内
容和数字证书等方面的要求。与第二级安全功能相比,第三级安全功能增强了系统安全中系统完整性
保护、安全启动、硬件可靠性等方面的要求,增强了数据安全中数据完整性、数据保密性和高可用等方面
的要求,增强了管理安全中会话管理、鉴别机制管理、口令安全管理、登录身份鉴别、数字证书和密钥管
理等方面的要求。各等级网络存储安全功能要求能力说明见附录A。
本章中没有明确具体级别的要求章条,则表示第一级、第二级、第三级均应符合该章条的要求;有明
确具体级别的要求章条,则对应具体级别应符合该章条的要求。不同级别安全功能要求的对应章条见
附录B中的表B.1。
6.2 通用要求
应符合GB 42250-2022中第5章规定的标识和鉴别、自身访问控制、自身安全审计、通信安全、支
撑系统安全、产品升级、用户信息安全和密码等方面的要求。
6.3 访问安全
6.3.1 访问鉴别
应对访问网络存储的应用进行鉴别,符合以下要求:
a) 对应用提供唯一标识,并将标识和与其相关的所有可审计事件相关联;
b) 鉴别信息应非明文存储,且鉴别数据不被未授权查阅和篡改;
c) 不存在能绕过鉴别机制的访问方式。
6.3.2 访问控制
应按访问控制安全策略进行设计,实现策略控制下的访问控制功能,符合以下要求:
a) 访问控制的策略范围包含与资源访问相关的主体、客体及它们之间的操作;
b) 对资源进行访问的内容、操作权限不超出预设的范围,符合最小特权原则;
c) 服务器与存储连接的网络和管理网络应相互隔离,无法互相访问;
d) 具备日志审计功能;
e) 如具备多协议访问功能,设置统一的访问控制策略。
6.4 系统安全
6.4.1 设备可靠运行
6.4.1.1 第一级安全功能要求
应具备管理模块冗余、电源模块冗余、控制模块冗余等功能,并提供容错和故障恢复能力。
6.4.1.2 第二级安全功能要求
应符合以下要求:
a) 集中式存储设备具备管理模块冗余、电源模块冗余、控制模块冗余等功能,并提供容错和故障
恢复能力;
b) 具备对内存的检测与纠错的功能;
c) 具备对硬磁盘和固态盘检测的功能。
6.4.1.3 第三级安全功能要求
应符合以下要求:
a) 集中式存储设备具备管理模块冗余、电源模块冗余、控制模块冗余等功能,并提供容错和故障
恢复能力;
b) 具备对内存的检测与纠错的功能;
c) 具备对硬磁盘和固态盘检测的功能;
d) 具备对CPU异常检测的功能。
6.4.2 设备工作状态监控
应具备自动检测设备的工作状态功能,包括不限于检测硬件故障、网络中断、网络连接错误、配额容
量预警、业务异常预警等内容,并对监测到的设备异常状态进行告警。
6.4.3 软件及软件运行安全
系统软件及软件运行环境不应存在已知综合分级为高危、中危风险级别的漏洞。
6.4.4 系统完整性保护
6.4.4.1 第二级安全功能要求
应提供系统完整性保护功能,符合以下要求:
a) 软件安装包进行完整性保护;
b) 具备在固件升级和安装过程中对固件进行完整性校验的功能。
6.4.4.2 第三级安全功能要求
应提供系统完整性保护功能,符合以下要求:
a) 软件安装包进行完整性保护;
b) 具备在固件升级和安装过程中对固件进行完整性校验的功能;
c) 对软件包进行数字签名。
6.4.5 安全加固
第二级、第三级应具备安全加固功能,符合以下要求:
a) 对操作系统、数据库和文件系统应进行安全加固;
b) 关闭不需要的系统服务、默认共享和端口;
c) 具备关闭不安全访问协议的功能,并缺省关闭;
d) 不能直接使用root账号进行远程登录。
6.4.6 Web安全
第二级、第三级应提供 Web安全功能,符合以下要求:
a) 对于每一个需要授权访问的请求都核实用户的会话标识是否合法、用户是否被授权执行此操作;
b) 具备对所有来自不可信数据源的数据进行内容校验的功能,拒绝任何没有通过校验的数据;
c) 若输出到客户端的数据来自不可信的数据源,则对该数据进行相应的编码或转义;
d) 通过 Web上传文件时,在服务器端采用白名单方式对上传到 Web内容目录下的文件类型进
行限制;
e) 在 Web应用中,用户名和口令鉴别通过后,更换会话标识,使用cookie维持会话。
6.4.7 资源隔离
第二级、第三级要求文件存储设备和对象存储设备应具备租户级别的资源隔离功能,保障多租户彼
此的资源使用互不干扰。
6.4.8 安全启动
第三级要求设备启动时应对软件和固件进行完整性验证。
6.4.9 硬件可靠性
第三级要求集中式存储设备应具备存储控制器、硬磁盘和固态盘等关键部件热冗余功能,故障时可切换。
6.5 数据安全
6.5.1 数据完整性
6.5.1.1 存储数据的完整性
6.5.1.1.1 第一级安全功能要求
应具备检测存储过程中的数据完整性错误的功能,并提供必要的恢复措施。
6.5.1.1.2 第二级安全功能要求
应对存储过程中的数据进行完整性保护,符合以下要求:
a) 具备检测存储过程中的数据完整性错误的功能,在有冗余数据情况下提供自动恢复功能;
b) 具备自动检测存储的数据完整性错误的功能,在有冗余数据情况下提供自动恢复功能;
c) 文件存储设备具备文件系统粒度的安全快照功能;
d) 具备 WORM功能。
6.5.1.1.3 第三级安全功能要求
应对存储过程中的数据进行完整性保护,符合以下要求:
a) 具备检测存储过程中的数据完整性错误的功能,在有冗余数据情况下提供自动恢复功能;
b) 具备自动检测存储的数据完整性错误的功能,在有冗余数据情况下提供自动恢复功能;
c) 具备逻辑单元/文件系统误删除找回功能;
d) 文件存储设备具备文件系统粒度的安全快照功能;
e) 具备 WORM功能。
6.5.1.2 传输数据的完整性
6.5.1.2.1 第二级安全功能要求
应对在网络存储内部传输的数据提供完整性保护,具备检测传输中的数据完整性错误的功能。
6.5.1.2.2 第三级安全功能要求
应对在网络存储内部不同组件、部件之间传输的数据提供完整性保护,符合以下要求:
a) 具备检测传输中的数据完整性错误的功能;
b) 检测到数据完整性错误时,执行必要的数据恢复操作。
6.5.1.3 处理数据的完整性
第二级、第三级应具备对处理中的数据进行完整性保护的功能。
6.5.2 数据保密性
6.5.2.1 数据保密性
6.5.2.1.1 第一级安全功能要求
系统管理数据不应对外暴露,应采用非明文方式存储,符合以下要求:
a) 系统口令等敏感信息不明文存储在本地,需加密保护;
b) 不在URL、日志、错误消息、调试信息中暴露系统的口令、密钥、会话标识符等敏感信息。
6.5.2.1.2 第二级安全功能要求
应对数据的保密性进行保护,符合以下要求。
a) 具备数据存储的透明加解密的功能。
b) 在非信任网络之间传输数据时,采用安全传输通道或者加密后传输。
c) 系统管理数据不对外暴露,采用非明文方式存储,并符合以下要求:
1) 系统口令等敏感信息不明文存储在本地,需加密保护;
2) 不在URL、日志、错误消息、调试信息中暴露系统口令、密钥、会话标识符等敏感信息。
d) 对敏感数据的访问应具备鉴别、授权或加密机制。
e) 具备对存储的数据进行加密的功能。
6.5.2.1.3 第三级安全功能要求
应对数据的保密性进行保护,符合以下要求。
a) 具备数据落盘的透明加解密的功能。
b) 具备数据传输过程中的加密功能。
c) 系统管理数据不应对外暴露,采用非明文方式存储,符合以下要求:
1) 系统口令等敏感信息不明文存储在本地,需加密保护;
2) 不在URL、日志、错误消息、调试信息中暴露系统口令、密钥、会话标识符等敏感信息。
d) 对敏感数据的访问要有鉴别、授权或加密机制。
e) 具备对存储的数据进行加密的功能。
6.5.2.2 剩余信息保护
第三级应具备剩余信息保护功能,符合以下要求:
a) 具备对鉴别信息和敏感信息所在的存储空间进行完全清除的功能;
b) 具备硬磁盘和固态盘数据安全擦除的功能,数据擦除后,不可恢复。
6.5.3 数据可用性
6.5.3.1 备份与恢复
6.5.3.1.1 第一级安全功能要求:
应具备对数据进行备份和恢复的功能,符合以下要求:
a) 具备对数据进行手动备份与备份恢复的功能;
b) 具备对数据进行全备份与备份恢复的功能;
c) 具备对数据进行异步备份与备份恢复的功能;
d) 具备对数据进行本地备份与备份恢复的功能;
e) 具备快照方式的数据备份与恢复功能。
6.5.3.1.2 第二级、第三级安全功能要求
应具备对数据进行备份和恢复的功能,符合以下要求:
a) 具备对数据进行手动备份与备份恢复的功能;
b) 具备对数据进行全备份与备份恢复的功能;
c) 具备对数据进行异步备份与备份恢复的功能;
d) 具备对数据进行本地备份与备份恢复的功能;
e) 具备快照方式的数据备份与恢复功能;
f) 具备对数据进行自动备份与备份恢复的功能;
g) 具备对数据进行增量备份与备份恢复的功能;
h) 具备对数据进行同步备份与备份恢复的功能;
i) 具备对数据进行异地备份与备份恢复的功能;
j) 具备远程复制提供数据的备份与恢复功能。
6.5.3.2 防病毒
文件存储设备和对象存储设备应具备病毒扫描和查杀功能。
6.5.3.3 数据冗余
应具备RAID、多副本、纠删码其中一种或多种数据冗余功能。
6.5.3.4 链路断开
第三级应具备勒索软件攻击自动检测及数据副本环境和生产环境链路的快速关断功能。
6.5.3.5 高可用
第三级要求网络存储发生故障时,业务应自动切换到备用的网络存储。
6.6 管理安全
6.6.1 身份管理
6.6.1.1 身份标识管理
6.6.1.1.1 第一级安全功能要求
应提供设备用户的标识功能,为每个用户提供唯一的身份标识。
6.6.1.1.2 第二级安全功能要求
应提供设备用户的标识功能,符合以下要求:
a) 为每个用户提供唯一的身份标识;
b) 未授权用户无法对用户身份标识进行访问和管理。
6.6.1.1.3 第三级安全功能要求
应提供设备用户的标识功能,符合以下要求:
a) 为每个用户提供唯一的身份标识;
b) 未授权用户无法对用户身份标识进行访问和管理;
c) 将用户身份标识和该用户的所有可审计事件相关联。
6.6.1.2 账号安全管理
6.6.1.2.1 第一级安全功能要求
应符合以下要求:
a) 系统中的账号具有唯一性;
b) 不预留任何的未公开账号,所有账号都能被系统管理,并在资料中提供所有账号及管理操作
说明。
6.6.1.2.2 第二级、第三级安全功能要求
应符合以下要求:
a) 系统中的账号具有唯一性;
b) 不预留任何的未公开账号,所有账号都可被系统管理,并在资料中提供所有账号及管理操作
说明;
c) 若产品自带数据库且存在多个默认账号,禁用或删除不使用的账号;若无法删除或禁用,在产
品资料中提示用户修改默认账号的口令并定期更新。
6.6.1.3 账号权限管理
应符合以下要求:
a) 采用基于角色的账号权限管理模型;
b) 对于账号的授权应基于最小特权原则;
c) 系统中的账号不能修改自身权限。
6.6.2 身份鉴别
6.6.2.1 鉴别机制管理
6.6.2.1.1 第一级安全功能要求
应符合以下要求:
a) 在用户对网络存储进行操作之前,先对提出该操作请求的用户进行鉴别;
b) 对用户的最终鉴别处理、鉴权处理过程按先鉴权后执行的原则在服务端进行。
6.6.2.1.2 第二级安全功能要求
应符合以下要求:
a) 在用户对网络存储进行操作之前,先对提出该操作请求的用户进行鉴别;
b) 对用户的最终鉴别处理、鉴权处理过程按先鉴权后执行的原则在服务端进行;
c) 当用户连续鉴别失败达到设定次数后,采取措施阻止用户的进一步请求;
d) 用户操作超时被断开后,重新连接时重新进行鉴别;
e) 具备用户鉴别信息非明文存储的功能,且鉴别数据不被未授权查阅和修改。
6.6.2.1.3 第三级安全功能要求
应符合以下要求:
a) 在用户对网络存储进行操作之前,先对提出该操作请求的用户进行鉴别;
b) 对用户的最终鉴别处理、鉴权处理过程按先鉴权后执行的原则在服务端进行;
c) 当用户连续鉴别失败达到设定次数后,采取措施阻止用户的进一步请求;
d) 用户操作超时被断开后,重新连接时重新进行鉴别;
e) 用户鉴别信息应非明文存储,且鉴别数据不被未授权查阅和修改;
f) 提供多种鉴别机制及相应鉴别规则;
g) 实现基于密码技术的身份鉴别机制。
6.6.2.2 口令安全管理
6.6.2.2.1 第一级安全功能要求
应符合以下要求。
a) 首次管理设备时不使用缺省口令,强制修改缺省口令或设置口令。
b) 具备设置口令生存周期的功能。
c) 用户输入口令时,不明文显示口令。
d) 对于管理层面,系统提供检测口令复杂度的功能,若设置的口令不符合复杂度要求,不准许设
置成功并给出合理的提示,对于系统自动生成的口令,使用安全随机数生成。
e) 口令复杂度符合以下要求:
1) 口令长度至少8个字符;
2) 口令包含至少2种字符的组合;
3) 口令不可与账号或账号的倒写相同。
f) 产品出厂使用的第三方和开源软件不使用缺省口令。
g) 不存在用户无法修改的口令。对于出厂时缺省设置的账号/口令或用于传输的加密密钥,提供
修改机制,提醒用户修改及定期更新,并提示风险。
h) 提供的口令输入框不可复制出口令。
i) 操作界面中的口令不明......
英文网页English: GB/T 37939-2026相关标准:
|