,
:
6 《。安全:保障要求《
?
,
6.】1 设《计和开?发
—
:
: 网络关键设】。备,提供者应在》。网络关键设备—的设计和开》发环节满足以下要】求
【 a)应在设!备设计和开》发环节识《别安:。全风险?制定安全策略—
】 注设《备设:计和开发环节的【。常见安全风》险包:括开发?环境的安全风—险、第三方》。组件引人的安全风险!。、开发人员导致的】安全风险等
!
—b)应建立设备安】。全设计?和开发操作规程保障!安全策略《落实:到设计和开发—的整个过《程
《
? c》)应建立《配置管理程》序及相应配置项【清,单配置?管理系统应能跟踪】内,容变更并对变—更进行授权和控制】
《
《 :d)应?采取措施防范设备】被植入恶意程序
】
!e)应采《取措施防范设—备被设置隐》蔽的接口或功能【模块
】 f)应采取!措施防范第三方关】键部件、固件—或软:件可能引人的安【全风险?
:
— g)应采用【漏洞扫描、病毒【扫描、?代码审计、健壮【性测试、渗透测试和!安全功能验证的【方式对设备进行安】全性测试
】
《 h)应对已【。发现的安全缺陷、】漏洞:。等安:全问题进《行修复或提供补救】措施
!
,6.2 生—产和:交付:
】 网络关键】设备提供者》应在网络关键—设备的生产》和交付环节满—足,以下要求
!
》a)应在《设备生产和交付环】节识别安全风险制定!安,全策略
—。
《 注《。1生产和交付环节的!常,。见安全风险包括自制!或采购的组》件被篡改、伪造等】风险生产环境—存在的安全风险、】设备被植人的—安,全风险?、设备存在漏洞【的安:全风险、物流—运输的风《险等
》
b】)应建立《并,实施规?范的:设备:生产流程在关—键环节实《施,安全检查和》完整性验证
!
: c)应建立!和执行规范》的设备?完整性?检测流程采》。取措施防范自—制,或采:购的组件被篡改、伪!造等风?险
—
d)应对!预装软件在安—装前进行完整性校验!
! e)应为》用户提供验证所交】付设:备完:整性的工具》或方法防范》设备交付过程中【完整性被破坏—的风:。险
】 注2验证【所交付设《备完整性的》常见工具或方法【包括防拆标签、数字!签名/证书等
!
《 f)应为用户!提,供操作指南和安【。全配:置,。指南等?指导:性文档以说明设备的!。安装、生成》和启动?的过程并对设—备功:能的现场调试—运行提供详细的描】述
:
?
g【)应提供设备—服务与?默认端口的映射【关系说明
【。
《 : h)应声明设备中!存在的通过设—备外部接口进—行,通信的私《有协议并说明其【用途私有协》议不应存在所声【明范围之外的用途】
,
《
i—。),交付:设备前?发现设备存在已知】漏洞应当立》即采取补救措施【
【
,6.3 《 运行和维护
【
—
》网络关键设备—提,供者应在网络关【键设备的运》行和维?。。护环节满足以下【要求
!。 a)应—识别在运行》环节存在的设备【自身安全风险—(不包括网络环境】安全风险)以及对】设备进行维护时引人!的安全风《险制定安《全策略?
— : b)应》建立并执《。行针对设备安全事件!的应:急响:应机制和流程并【为,应急处置配》备相应的资源
】
c!)在发现设备—存在安全缺陷、漏】洞等安全风》险时应采取修复【或,替代方案《等,补救措施《按照有关规定及时】告,。知用户并向》有关主管部门报【。告
】 d)在对设备!进行远程维护时应】明示:维护内容、风险以及!应对:措施:应留存不可更改的】远程维?护日志记录》记录:内容应至《少包括维《护时间、维护内容】、维护人员、远【程维护方式及工具
!
】 注1常见》的远程维护包括对】设备的远程升—级,、配置修改、数据】读取:。、远程诊断等操【作
! e?)在对设备进行远程!维护时应获得用【户,授权并支《持用户中止远程维】护应留?存授权记录
】
? ? 注2常见的获得】用户授权的方式包】括鉴别信息》授权、书面》授权等
【
f)】应为用户提》。供对补丁《包/升级包的完【。整性、?来源真实性进行【验证的方法
】
? g》)应为用户提供【对,废弃(或退役)设备!。中关键部件或数【据进行不可逆销【毁处理的《方法
! h)应为用户!提供废?。弃,。(或退役《。)设备回收》或再利用《前的关?于,数据泄漏等安全风险!。控制:方面的注意事项
!
?
? :i)对于维》修后再销售或提供的!设备或部件应对设备!。或,部件中的用户数据进!行不可逆销毁
】
j!),应在:约定的期限内为设备!提供持?续的安全维护—。不应以业《务变更、产》权变更等原因—单方面?中断或终止安全【维护
?
!。k)应向用户—告知设备《生命周期终止时间】
: