路径: 主页 > GB/T > 第700页 > GB/T 42708-2023
| 标准编号 | GB/T 42708-2023 (GB/T42708-2023) | | 中文名称 | 金融网络安全威胁信息共享指南 | | 英文名称 | Guideline for financial cybersecurity threat information sharing | | 行业 | 国家标准 (推荐) | | 中标分类 | A11 | | 国际标准分类 | 35.240.40 | | 字数估计 | 14,142 | | 发布日期 | 2023-08-06 | | 实施日期 | 2023-08-06 | | 发布机构 | 国家市场监督管理总局、中国国家标准化管理委员会 |
GB/T 42708-2023: 金融网络安全威胁信息共享指南
GB/T 42708-2023 英文版: Guideline for financial cybersecurity threat information sharing
中华人民共和国国家标准
金融网络安全威胁信息共享指南
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件给出了金融网络安全威胁信息的共享框架、共享原则、共享方式、共享流程、质量管理、保障
机制、安全管理等方面的建议。
本文件适用于参与金融网络安全威胁信息共享的金融机构和相关组织。
2 规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文
件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于
本文件。
GB/T 2260 中华人民共和国行政区划代码
GB/T 2659 世界各国和地区名称代码
GB 32100 法人和其他组织统一社会信用代码编码规则
3 术语和定义
下列术语和定义适用于本文件。
4 缩略语
下列缩略语适用于本文件。
API:应用程序接口(ApplicationProgrammingInterface)
APP:应用软件(Application)
IP:网际互连协议(InternetProtocol)
SDK:软件开发工具包(SoftwareDevelopmentKit)
5 总则
建立金融行业网络安全威胁信息共享机制,基于共享价值对结构化网络安全威胁数据进行分析,畅
通网络安全威胁信息的共享通道,制定威胁信息的数据标准。
6 威胁信息共享框架
威胁信息共享的目标是为金融行业提供高质量、高时效的网络安全威胁信息。通过建立健全多层
次、跨机构的威胁信息共享机制,建立常态化、可信赖的威胁信息共享路径,促进金融行业和其他行业的
威胁信息深入合作。威胁信息共享参与者在遵循共享原则的前提下进行威胁信息传递。
金融行业网络安全威胁信息共享框架见图1。
图1 金融行业网络安全威胁信息共享框架图
金融网络安全威胁信息共享的主要参与者包括:
a) 金融网络安全威胁信息共享平台:按照金融行业需要搭建信息共享的基础设施,为不同参与机
构提供信息共享服务接口和沟通协调渠道;
b) 金融机构:金融网络安全威胁信息共享的核心受益者,通过接收威胁信息提供方的威胁信
息,提高自身的威胁研判和网络安全能力,应对网络安全风险;
c) 威胁信息提供方:收集、分析、提供网络安全威胁信息的组织或个人,主要为网络安全服务方
(如安全服务公司、威胁信息共享社区、安全测试人员);国家或其他行业威胁信息平台,金融机
构、为金融机构提供基础设施服务的机构、与金融机构存在业务合作的机构在发现金融网络安
全威胁信息时,也可作为威胁信息提供方。
不同金融机构之间可以通过金融网络安全威胁信息共享平台共享威胁信息。
威胁信息共享的内容主要包括威胁发生时间、威胁环境信息、影响范围、影响对象、影响程度、安全
事件信息等。
7 威胁信息共享原则
威胁信息共享遵循以下原则:
a) 最小必要原则:仅共享满足金融网络安全威胁信息共享需要的最少信息,非必要信息不可
共享;
b) 知情同意原则:金融机构在信息提供方知悉并同意的前提下开展主体信息、网络资产信息、客
户信息等关键信息的再利用;
c) 信息追溯原则:共享过程中记录共享方、使用方、共享时间、共享方式等信息,保障威胁信息共
享活动可追溯;
d) 安全可控原则:威胁信息共享的参与者对威胁信息采取同等安全措施的保护,保障威胁信息在
共享过程中安全可控。
8 威胁信息共享方式
8.1 根据共享的时效性不同,威胁信息共享方式可分为实时共享和批量共享。
a) 实时共享:共享参与者发现威胁信息时,采用自动化方式实时触发共享。
b) 批量共享:共享参与者对相关的威胁信息进行批量存储,定时或人工触发共享。
8.2 根据共享的目标不同,威胁信息共享方式可分为定向共享和非定向共享。
a) 定向共享:威胁信息发送方能够明确并指定威胁信息的最终接收方,通常在威胁信息与特定金
融机构关联时使用,以提高共享的精准性。
b) 非定向共享:威胁信息的发送方无法明确威胁信息的最终接收方或威胁涉及金融行业全局,因
而将威胁信息发送至共享平台,由共享平台以广播的方式通知金融机构。非定向共享的主要
目标是提高信息共享的覆盖面,提升机构间联防联控能力。
8.3 根据共享的参与机构不同,威胁信息共享方式可以分为中心共享模式和点对点共享模式。
a) 中心共享模式:以金融网络安全威胁信息共享平台为中心,用于存储或交换来自信息共享成员
或其他来源的信息。由成员提供的信息被中心直接转发给其他成员,或由中心以某种方式处
理后分发给指定的成员。
b) 点对点共享模式:成员彼此之间直接进行信息共享。成员各自负责利用、汇总、关联、分析、验
证、处理、保护和交换信息,成员间交换的信息只能是成员获取、分析和分发的有限数据。信息
交换的安全性、速度和频率等取决于相关成员的需求和能力。
9 威胁信息共享流程
9.1 威胁信息共享基本流程
威胁信息共享基本流程基于最小共享模型提出,仅包含一个威胁信息发送方和一个威胁信息接收
方。其中,威胁信息发送方即威胁信息提供方,威胁信息接收方即威胁信息使用方。
威胁信息发送方发现威胁,对威胁信息进行分析,根据威胁信息的分析情况将威胁信息共享给威胁
信息接收方。威胁信息接收方根据需要使用威胁信息,并对威胁信息的使用情况进行反馈。威胁信息
共享流程见图2。
图2 威胁信息共享流程
在金融行业的威胁信息共享中,可能经过信息多级传输,一个参与机构在一次共享中既作为信息发
送方又作为信息接收方存在,参与机构根据其实际处理中的角色确定其具体工作。
金融网络安全威胁信息共享平台主动发现威胁信息时,按照威胁信息发送方的要求进行分析和共
享;金融网络安全威胁信息共享平台仅作为共享渠道转发威胁信息时,可不进行威胁信息分析工作。
典型的金融网络安全威胁信息共享场景参见附录A。
9.2 威胁信息分析
威胁信息发送方执行威胁信息共享前,开展威胁信息的分析工作,具体内容如下:
a) 对威胁信息的原始数据进行处理,通过数据提取、去噪、归类、转换、加工等操作,将威胁信息转
化为结构化数据,便于威胁信息的分析;
b) 对威胁信息结构化数据和原始数据进行比较分析,保障威胁信息结构化数据能精准表达原始
数据所蕴含的信息;
c) 分析威胁信息的共享价值,综合评价威胁信息的来源、数量、威胁等级、威胁对象、时效性等方
面,以确定威胁信息是否需要共享;
d) 威胁信息共享可能导致数据违规使用等风险,如威胁信息中涉及个人信息或其他具有安全隐
患的内容,宜参照有关数据评估要求确认共享的可行性。
9.3 威胁信息共享
威胁信息发送方根据威胁信息的分析情况确定共享方式,以提升威胁信息的时效性和可达性,并通
过安全的技术手段保障威胁信息中的重要信息在共享、传输过程中的机密性和完整性。
9.4 威胁信息使用
9.4.1 接收方获得威胁信息后,基于证据和逻辑对威胁信息进行分析、判断,对未来情况及其可能性进
行预判,具体内容如下:
a) 初步评估:威胁信息使用方对所持有威胁信息进行初步评估,包括但不限于逻辑性、时效性和
丰富性;
b) 交叉评估:当威胁信息使用方持有同一安全事件两条或两条以上威胁信息时,对所有威胁信息
进行比对,评估多条威胁信息间的重复性和差异性;威胁信息提供方宜对存在冲突的威胁信息
做出解释,便于威胁信息使用方自行评估采用威胁信息的风险;
c) 持续评估:持续对威胁信息的评估最终形成对威胁信息源的评估,包括但不限于威胁信息源多
样性、丰富性、及时性、差异性评估,其结果可形成指标并用于提升初步评估的效果。
9.4.2 在遵循威胁信息共享(见9.3)前提下,威胁信息接收方在其所属环境研究、测试、应用威胁信
息,具体内容如下:
a) 旁路使用:在不影响真实业务环境条件下,通过利用模拟环境、历史数据或流量镜像等方式模
拟使用威胁信息以观测其作用,该阶段用于观测威胁信息的误报率、可用性和对业务环境可能
产生的影响,并通知上下游相关业务方,明确应对方案,包括但不限于撤回方案、回滚方案、备
份方案等;
b) 边缘使用:在真实业务环境中的某些边缘业务内使用威胁信息,以观测威胁信息对真实业务环
境的影响,该阶段进一步确认威胁信息在真实业务环境使用的可用性,并验证和完善应对
方案;
c) 正式使用:在真实业务环境中使用威胁信息,持续观测威胁信息对真实业务的影响,并持续关
注已使用威胁信息的参数变化,包括但不限于威胁信息是否已被撤回、威胁信息的时效性、威
胁信息准确性及其他参数的变化。
9.4.3 威胁信息使用后,威胁信息使用方可将数据完整留存备查,包括但不限于原始线索、证据信息、
事件内容、事件时间、威胁信息本身、威胁信息提供方信息、经办人、研判结论等相关数据。
9.5 威胁信息使用反馈
威胁信息接收方在使用威胁信息后,可对威胁信息的使用情况进行记录并做出质量评价。威胁信
息接收方宜将使用反馈信息及时提供给该威胁信息的发送方,威胁信息的发送方可根据使用反馈情况
优化威胁信息的生产、采集、评估方法,从而提升威胁信息的共享质量。
使用情况反馈可包括下列内容。
a) 信息相关性。判断网络安全威胁信息是否与信息接收方的信息系统运行环境相关,是否为信
息接收方可能面临的威胁或可能遭受的攻击。
b) 信息准确性。判断网络安全信息是否准确、完整。不准确或不完整的网络安全信息可能妨碍
重要的行动,引起不必要或不适当的响应行动,或使信息接收方产生安全错觉。
c) 信息时效性。判断网络安全威胁信息的获取是否及时,以便给信息接收方提供充足的时间预
测威胁并做出响应。时效性的定义与信息变化速度、攻击速度、攻击者能力、可能造成的影响
等因素有关。
d) 信息具体性。判断网络安全威胁信息是否详细描述网络安全事件、网络安全攻击者等信息的
细节,以便信息接收方清晰了解威胁对他们的影响。包含足够信息和背景的网络安全信息使
信息接收者能够制定应对方案和采取响应行动。
10 威胁信息质量管理
10.1 威胁信息组件格式
威胁信息组件是威胁信息共享的元数据。金融行业宜建立统一的数据格式进行威胁信息组件描
述,宜建立统一的威胁信息共享接口用于开展威胁信息共享,降低威胁信息共享接入成本,提升威胁信
息共享效率。威胁信息共享接口主要字段参考表1。
表1 威胁信息共享接口数据字段
序号 数据字段 描述方式
1 威胁信息提供方 威胁信息提供方标识和域名、IP等信息
2 威胁信息发生时间 采用国际标准时间,时间格式宜参考GB/T 7408
3 受威胁机构代码 采用统一社会信用代码,宜符合GB 32100
4 受威胁机构名称 采用统一社会信用代码的机构注册名称
5 威胁信息类型 根据金融行业面临的威胁分类,可设置子类型,如病毒木马、漏洞攻击等
6 安全事件详情 宜参考GB/T 36643
10.2 威胁信息综合评定
金融机构可建立威胁信息质量评价模型,综合评定不同渠道网络威胁信息的有效性,通过设置权
重、优先级等方式,提高威胁信息使用的精准性。质量评价模型可以根据威胁信息使用情况进行建
立,综合判定参考因素见表2。
由于不同的威胁信息共享方收集和共享的威胁信息可能存在特征差异,威胁信息质量评价模型根
据威胁特征的差异性进行建立,避免错误模型影响威胁信息的有效使用。
表2 威胁信息综合判定参考因素
序号 参考因素 描述方式
1 信息所属地区
国家和地区编码宜按照GB/T 2659执行
中国地区的行政区划代码宜按照GB/T 2260执行
2 信息来源 威胁信息的发送方标识,宜采用GB 32100统一社会信用代码和机构注册名称
3 首次发生时间 采用国际标准时间,时间格式宜参考GB/T 7408
4 最后发生时间 采用国际标准时间,时间格式宜参考GB/T 7408
5 时间段内发生总次数 -
6 时间段内涉及机构总数 -
7 威胁信息类型 -
8 威胁等级 一般设置高、中、低三级
9 威胁命中情况 -
10 威胁误报情况 -
11 威胁传递时效性 -
11 威胁信息共享保障机制
威胁信息共享参与方宜通过合同或协议等方式确认威胁信息共享关系的建立,明确共享的目标、目
的、范围、参与方以及网络安全相关的责任义务。
威胁信息共享参与方宜提供机构接口人等联络方式,便于威胁信息使用方沟通确认相关技术细节
信息。威胁信息共享参与方宜监控金融网络安全威胁信息共享平台和其他威胁共享参与方系统的网络
连通性情况,及时处置网络延迟、通信阻塞等异常以保障威胁信息传输的时效性。
威胁信息共享参与方退出共享关系时,按照合......
|