| 标准编号 | GB/T 47686-2026 (GB/T47686-2026) | | 中文名称 | 网络安全技术 政务云安全配置基线要求 | | 英文名称 | Cybersecurity technology - Requirements for government cloud security configuration baseline | | 行业 | 国家标准 (推荐) | | 中标分类 | L70 | | 国际标准分类 | 35.030 | | 字数估计 | 38,348 | | 发布日期 | 2026-05-25 | | 实施日期 | 2026-12-01 | | 发布机构 | 国家市场监督管理总局、国家标准化管理委员会 |
GB/T 47686-2026: 网络安全技术 政务云安全配置基线要求
GB/T 47686-2026 英文版: Cybersecurity technology - Requirements for government cloud security configuration baseline
ICS 35.030
CCSL70
中华人民共和国国家标准
网络安全技术 政务云安全配置基线要求
2026-05-25发布
2026-12-01实施
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件规定了政务云的云管理平台、宿主机操作系统、容器、虚拟机、数据库、云安全组件等关键组
件的安全配置基线要求。
本文件适用于指导政务云安全能力建设、运行管理和检测评估。
4 缩略语
下列缩略语适用于本文件。
ACL:访问控制列表(accesscontrollist)
API:应用编程接口(applicationprograminginterface)
ASLR:地址空间布局随机化(addressspacelayoutrandomization)
CPU:中央处理器(centralprocessingunit)
CUPS:常见unix打印系统(commonunixprintingsystem)
DHCP:动态主机配置协议(dynamichostconfigurationprotocol)
DNS:域名系统(domainnamesystem)
FTP:文件传输协议(filetransferprotocol)
FTPS:安全文件传输协议(filetransferprotocolsecure)
HTTP:超文本传输协议(hypertexttransferprotocol)
HTTPS:安全超文本传输协议(hypertexttransferprotocolsecure)
IAM:身份与访问管理(identityandaccessmanagement)
ICMP:互联网控制消息协议(internetcontrolmessageprotocol)
IOPS:每秒读写次数(inputandoutputpersecond)
IPC:进程间通信(inter-processcommunication)
LDAP:轻型目录访问协议(lightweightdirectoryaccessprotocol)
NFS:网络文件系统(networkfilesystem)
NIS:网络信息服务(networkinformationservice)
OS:操作系统(operatingsystem)
PAM:可插拔认证模块(pluggableauthenticationmodules)
PID:进程标识符(processidentifier)
PKI:公开密钥基础建设(publickeyinfrastructure)
RBAC:基于角色的访问控制(role-basedaccesscontrol)
RDP:远程桌面协议(remotedesktopprotocol)
RPM:软件包管理器(redhatpackagemanager)
SCA:软件成分分析(softwarecompositionanalysis)
5 概述
5.1 政务云网络参考架构
政务云用于承载各级政务部门的门户网站、政务业务应用系统和政务数据,用于政务办公、社会公
共服务、数据管理、移动政务、监管执法等政务业务。政务云网络参考架构见图1。政务云典型政务业
务类型见附录A。
政务云的服务对象主要是各级政务部门,通过政务网络连接到各级政务单位,使用政务云上的计
算、网络、存储和安全等资源,承载各类政务信息系统和政务数据,支撑政务人员开展各项政务活动,并
为社会公众提供政务服务。
政务云的大规模建设和政务应用在云上集中部署,使得政务云面临的安全风险更为复杂,其主要安
全风险见附录B。通过对政务云关键组件提出安全配置要求,强化各关键组件自身安全强度,减少各组
件因缺少配置或配置不当带来的安全风险,从而保障整个政务云以及云上政务应用的安全运行。
5.2 政务云关键组件架构
政务云组件包括云管理侧组件和云租户侧组件,其中云管理侧的云管理平台、宿主机操作系统、容
器、虚拟机、数据库、云安全组件等六类组件为政务云关键组件,共同构成政务云核心能力,其关键组件
架构见图2。各关键组件实现政务云的计算、网络、存储等资源的虚拟化,并通过部署管理虚拟机、管理
容器和云管理平台实现云资源调度和运行维护,云安全组件提供云平台安全保障能力。
云租户侧组件主要包括虚拟机、容器和数据库,主要承载云租户的业务应用和数据。云租户侧可参
照管理侧关键组件的安全配置要求,加强其虚拟机、容器和数据库的安全配置管理。
政务云关键组件的安全配置,原则上至少符合网络安全等级保护三级,云计算安全评估增强级以及
商用密码应用安全性评估相关要求。
6 云管理平台安全配置要求
6.1 系统虚拟化管理
系统虚拟化管理要求包括如下内容。
a) 应对虚拟机镜像、快照文件设置完整性校验,防止虚拟机镜像被恶意篡改。必要时,可对私有
虚拟机镜像设置加密措施。
b) 应对虚拟机模版文件、配置文件等重要数据配置完整性校验。
c) 应正确配置虚拟镜像模板,明确模板谱系来源。
d) 应提供虚拟化平台的资源隔离,虚拟机只能访问分配给该虚拟机的物理存储空间。
e) 应提供虚拟化平台的资源隔离,实现不同虚拟机之间的虚拟中央处理单元(vCPU)指令隔离
和内存隔离,某个虚拟机崩溃后不影响虚拟机监控器及其他虚拟机。
f) 应提供虚机安全隔离,在虚拟机监控器层提供虚拟机与物理机之间的安全隔离措施,控制虚拟
机之间以及虚拟机和物理机之间所有的数据通信,防止出现虚拟逃逸。
g) 应设置告警策略,在资源超出阈值、资源隔离失败时及时告警。
h) 应对非授权新建虚拟机、非授权配置变更或者重新启用虚拟机进行检测并告警。
i) 应设置防止虚拟机镜像文件数据被非授权访问的策略。
j) 应设置虚拟化平台操作管理员权限分离机制,不应出现越权管理、非授权管理等情况。
k) 应具备虚拟机跨物理机迁移过程中的保护措施,虚拟机迁移时访问控制策略可随其迁移。
l) 应具备对虚拟机所在物理机范围进行指定或限定的能力。
m) 应采取措施使虚拟机的内存在被释放或再分配给其他虚拟机前得到完全释放。
6.2 网络虚拟化管理
网络虚拟化管理要求包括如下内容。
a) 应对不同租户间虚拟网络资源的访问设置网络逻辑隔离,符合不同租户之间的网络隔离要求,
并提供访问控制措施。
b) 对同一租户的不同业务,应设置网络隔离和访问控制措施。
c) 应对虚拟机网络接口的带宽进行管理。
d) 应在不同等级的网络区域边界部署访问控制措施,并设置访问控制规则,如采用防火墙、网闸
等安全设备进行访问控制,原则上公共区域安全等级高于互联网区域,管理区域安全等级高于
业务区域。
e) 应为租户业务提供虚拟化的负载均衡方案。
f) 高危端口不应互联网访问,如SSH(端口22)、FTP(端口21)、LDAP(端口389)、RDP(端口
3389)、SMB(端口445)、Mysql(端口3306)、Redis(端口6379)、Docker(端口2375)、Elastic-
search(端口9200)等。
g) 应配置网络ACL规则或安全组,严格限制入方向规则中的高危端口。如确因业务需要开通
的,应按最小化开放原则设置。
h) 应限制云平台上的客户及其他重要信息流向境外。
6.3 存储虚拟化管理
存储虚拟化管理要求包括:
a) 对存储数据的安全控制,应能应用到逻辑和物理存储实体上,不可因信息在物理存储位置上的
改变而导致安全控制措施被旁路;
b) 应对不同云服务租户所使用的虚拟存储资源进行逻辑隔离;
c) 应提供虚拟存储数据审计措施,能对用户存储的挂载、操作等进行审计;
d) 应配置虚拟存储数据访问控制措施,对物理存储实体不应或限制直接访问,如采用身份鉴别、
授权访问、安全标签、数据加密等措施;
e) 应配置虚拟存储冗余备份措施,能通过冗余备份数据进行恢复,如集群部署、镜像恢复等;
f) 应设置存储协议级数据访问授权策略,如实施互联网小型计算机系统接口(iSCSI)等存储协议
级别的安全控制;
g) 应支持使用第三方加密及密钥管理措施,允许客户部署符合国家密码管理要求的数据加密产
品,并应在云平台以密文形式存储客户数据。
6.4 远程访问
远程访问要求包括:
a) 应使用符合国家密码管理要求的密码措施,保证远程访问会话的保密性、完整性和真实性;
b) 应限制本地及远程终端设备接入云计算平台;
c) 所有远程访问应只可经过有限数量的、受管理的访问控制点;
d) 在远程访问时应使用安全的网络协议,如使用FTPS/SFTP代替FTP、SSH 代替远程登录
(Telnet)、HTTPS代替HTTP、SMTPS代替SMTP、WebSocketsoverTLS代替 WebSockets等;
e) 云平台进行远程维护管理时,应防止远程管理设备同时直接连接其他网络资源;
f) 当远程管理云平台中设备时,管理终端和云计算平台之间应建立双向身份鉴别机制;
g) 应对远程管理时执行的特权命令进行限制,如虚拟机删除、虚拟机重启等操作,并采取保护措
施且进行审计。
6.5 通信保护
通信保护要求包括:
a) 应能对物理资源和虚拟资源按策略进行统一管理调度与分配;
b) 应将云计算平台管理流量与客户业务流量进行分离,比如通过配置独立的管理网络和业务网
络进行网络隔离;
c) 虚拟化平台的管理命令应采用加密方式进行传输;
d) 云计算平台应建立独立的运维网络分区,部署资源管理平台、运维管理系统、安全运营中心等
实施运维管理;
e) 应提供集中管控能力,包括系统管理、审计管理、安全管理等;
f) 应将云平台产生的日志数据和监控流量数据,配置为集中存储;
g) 应对云平台的计算资源和存储资源进行实时监控,监控指标包括宿主机总数量、虚拟机总数
量、虚拟CPU总核数、已分配核数、CPU资源消耗情况、存储总容量、已分配容量、存储消耗情
况、内存总容量、已分配容量、内存使用情况、云存储读/写IOPS、云存储读写使用率、物理硬盘
使用率、物理硬盘读/写IOPS等内容;
h) 应对云平台的网络资源进行实时监控,监控项包括网络带宽使用率、网络流量、网络延迟情况、
网络入带宽、网络出带宽、带外网流入速率、带外网流出速率、网络连接数等。
6.6 会话安全
会话安全要求包括:
a) 应在用户注销或会话终止时使会话标识符失效;
b) 应设置用户会话超时策略,比如用户超过30min未活动,会话将失效,并应重新登录;
c) 云管理平台的账号ID应唯一,同一账号同一时间不可同时在平台上进行多个登录。
6.7 身份鉴别
身份鉴别要求包括:
a) 云平台应通过统一身份鉴别服务(如IAM)对账号进行统一管理,能为不同角色分配不同账户
权限,如普通管理员、审计管理员、安全管理员等;
b) 云管理平台应基于口令、硬件令牌或PKI进行凭证鉴别,相关密码措施应符合国家密码管理
要求;
c) 口令最小长度不低于8位,并至少包括数字、大小写字母和特殊符号;
d) 用户更新口令时不可修改为过去5次使用过的旧口令;
e) 应使用符合国家密码管理要求的加密算法对存储口令进行加密,并使用 HTTPS、SSH等方式
进行口令传输;
f) 口令最长使用时间不应超过90d有效期;
g) 应限制使用默认超级管理员账户,如Admin、root等;
h) 应设置账户锁定策略,比如5min内登录失败次数超过五次,用户会被锁定10min;
i) 应设置账户会话超时策略,如用户在规定会话阈值内未活动,会话将失效,应重新登录。
6.8 剩余信息保护
剩余信息保护要求包括:
a) 云租户解除存储资源的使用后,所解除的存储资源的所有数据在物理存储上应被完全清除,如
镜像文件、快照文件在迁移或删除虚拟机后能被完全清除;
b) 云租户删除业务应用数据时,应删除云平台中存储的所有副本,包括本地备份和异地备份的
副本;
c) 故障物理存储介质离开云平台(如返厂)前,应采取数据擦除、物理消磁等有效技术手段清除数
据,避免数据泄露;
d) 为防止备份数据误删,可配置开启二次确认策略。
6.9 日志与审计
日志与审计要求包括:
a) 应在云平台内部配置统一的系统时钟,生成审计记录的时间戳;
b) 云平台产生的审计记录应包括,事件类型、事件发生的时间和地点、事件来源、事件结果以及与
事件相关的用户或主体的身份,以及会话、连接、事务、活动持续期、接收和发出的字节数量、用
于诊断或标识事件的附加信息报文、用于描述和标识行动客体或资源的特征等信息;
c) 云平台产生的审计记录存储时间不应低于6个月;其中涉及互联网政务应用相关的日志,留存
时间应不少于1年;
d) 应限制非授权账户无法中断审计进程,有效保护审计进程;
e) 应能对云平台产生的日志数据配置日志转存,便于日志数据的长期存储和大数据分析;
f) 应为云平台的数据库开启数据库审计策略;
g) 应对重要审计数据配置完整性校验,防止重要审计数据被篡改;
h) 应设置审计失败告警策略和审计记录存储容量阈值(如超过80%)告警策略。
6.10 API访问安全
API访问安全要求包括:
a) 应在服务API调用前,配置用户鉴别和鉴权;
b) 应设置服务API的安全传输策略;
c) 应设置服务API的防范重放、代码注入、DoS/DDoS等安全策略;
d) 应设置服务API过载保护策略,保障不同服务等级用户间业务的公平性和系统资源利用最
大化;
e) 应设置服务API的调用日志记录策略,并监控API调用频率和异常行为;
f) 应设置时间阈值,禁用超过阈值未使用的API密钥,如超过180d未使用的密钥。
6.11 监控报警
监控报警要求包括:
a) 应配置触发告警的规则以识别未授权活动和异常事件;
b) 应设置物理资源和虚拟资源的告警触发条件阈值;
c) 在创建告警规则时,应设置根据提示符的输入验证策略,防止恶意攻击或输入错误导致的
问题。
6.12 跨云迁移要求
跨云迁移要求要求包括:
a) 应对源云平台的业务全部数据或关键数据进行备份,如虚拟机、数据库、服务列表、账号等;
b) 应对目标云平台的计算资源、存储资源、网络资源、安全资源和运行情况进行查验,包括但不限
于软硬件资源规格、资源配置、网络分配和连接等;
c) 应对源云平台与目标云平台之间的网络连接(如物理专线或VPN)进行查验,包括但不限于迁
出侧机房和迁入侧机房的接入点、专线网关、专线端口及容量等;
d) 应根据业务流量模型、负载情况等因素选择合适的时间窗口进行业务切换,如流量波谷期、业
务空闲期等;
e) 应根据业务影响因素,选择业务应用停止服务或不停止服务方式进行迁移;
f) 应制定业务切换策略和实施规划,包括但不限于业务切换方式(如先切换应用后切换数据,应
用和数据同时切换)、数据迁移方式(如全量迁移,增量迁移)、切换时长、回退方案等;
g) 跨云迁移完成后,应查验目标云平台上应用是否正常运行和数据一致性,并进行连续不间断监
控系统运行状况。
6.13 安全配置基线管理
安全配置基线管理要求包括如下内容。
a) 应制定并实施云管理平台的配置管理计划,包括配置管理员的角色和职责、配置变更管理流
程、配置参数及基线配置管理流程、信息系统组件清单管理流程等内容。
b) 应定期备份云管理平台及软硬件、固件等配置文件和配置记录(如每月一次/变更实施前/更新
组件后),必要时能恢复相关配置。
c) 安全配置基线应通过审核后才能生效。
d) 应定期开展安全配置基线适用性评估,根据业务架构调整、威胁态势、监管要求等变化及时更
新基线内容。
e) 重大安全事件发生后应触发基线审核。
f) 应监测基线版本有效期,到期前及时推送预警,失效基线涉及的系统应在过渡期内完成适配或
者迁移。
g) 安全配置基线废止时应评估影响范围,基线被新版本完全替代且无历史系统依赖时,可发起废
止申请,经审批后公告废止。
h) 基线文件应包含版本号、生效日期、修订历史及变更摘要,旧版本基线文档应保留不少于3年。
i) 应明确云管理平台的受控配置列表,并定期变更受控配置列表,如每月更新一次、启动新的扫
描前、新规则库发布后等。
j) 应在实施基线配置变更前,从变更成功率、变更复杂度、安全策略、回退方案、业务影响程度、时
间窗口等方面,对受控配置变更进行分析和评审。必要时,应对受控配置变更项进行提前测试
和验证。
k) 在实施变更中,应严格按变更流程和变更方案实施,必要时,可对特权命令操作进行二次审批。
l) 应在实施变更后,应及时对变更操作进行审计。
7 宿主机操作系统安全配置要求
7.1 通用加固
通用加固要求包括:
a) 应对通用进程进行加固配置,如启用ASLR、启用链接文件保护等,符合C.1要求;
b) 应配置访问控制策略,限制保持用户账号信息、密码信息、用户组信息、日志审计等关键系统文
件的访问权限;
c) 应配置普通用户提供口令才能提升权限,防止在不使用口令校验的情况下直接提升权限;
d) 应及时更新和安装最新的操作系统补丁,修复操作系统已知漏洞;
e) 应优化系统防火墙的内容;
f) 应符合GB/T 31168-2023中7.9中恶意代码防护要求;
g) 应对系统关键目录进行分区挂载,并根据自身业务特点,将操作系统数据同业务数据进行分区
管理,避免将所有数据放在一个磁盘或分区下;
h) 文件系统配置、软件服务配置、软件升级配置、进程加固配置、系统文件配置、特权命令配置、时
钟同步服务配置、定时任务服务配置,应符合C.1要求。
7.2 网络服务
网络服务要求包括:
a) 应对SSH、RDP服务进行加固配置,如不使用安全外壳第1版(SSHv1)、root、空口令等,配置
最大登录尝试次数、配置空闲超时时间、匿名远程连接限制等,并关闭SSH端口转发配置项;
b) 应配置网络服务对可能造成安全风险的报文进行过滤,如安全组、网络ACLs,来过滤潜在安
全风险的网络流量;
c) 不应使用未加密的Telnet进行远程管理;
d) 应关闭或屏蔽非必要端口,如135、445、23等;
e) 应启用SYN攻击保护,防止受到SYN攻击;
f) 应不使用或删除多余的网卡接口;
g) 系统应使用防火墙实现访问控制,增强系统抵御网络攻击的能力;
h) 应限制指定每个用户允许的最大会话数;
i) 内核网络服务配置应符合C.2.1要求,网络服务应用配置应符合C.2.2要求。
7.3 账号和口令安全
账号和口令安全要求包括:
a) 应创建具有最小权限的用户账户,禁用默认账户,如root、guest等,不应存在空口令账户;
b) 应配置账户登录失败功能,连续登录失败一定次数后锁定账户;
c) 应配置登录连接超时自动退出机制,会话超时时间不应为0或不配置或时间过长;
d) 应设置操作系统账号口令,不应使用相同口令,应修改默认口令,账号和口令应不相同;
e) 口令最小长度不应少于8位,并至少包含数字、大小写字母和特殊符号,且采取高强度的加密
方式存储;
f) 应根据业务需要,合理配置口令使用的有效期,最长有效期不宜超过3个月;
g) 应对操作系统账号分配合理权限;
......
英文网页English: GB/T 47686-2026相关标准:
|