YD/T 1730-2024 标准解读

YD通信标准信息

现行

作者:标准下载站
发布时间:2026‑09‑04
1469 字
阅读约 5 分钟

一、标准适用场景与实施阶段

  • 本标准适用于电信网核心网、接入网、传输网、业务平台及互联网关键节点的网络安全风险评估,涵盖5G核心网、IMS、CDN、云网融合平台、物联网接入平台等典型业务系统。
  • 实施阶段限定于系统上线前安全验收、重大变更后复评、年度周期性评估三类场景,不适用于日常运维监控与应急响应。
  • 验收阶段必须在系统完成压力测试、渗透测试与配置加固后,由第三方评估机构依据本标准开展独立评估,评估报告作为正式上线审批的必要附件。

二、现场实操合规规范

  1. 资产识别须采用自动化扫描工具(如Nessus、Nmap)结合人工确认,资产清单覆盖率不低于98%,IP地址段、端口、服务版本、所属业务系统四要素必须完整记录。
  2. 威胁建模须基于STRIDE模型,对每项资产识别至少3类威胁场景,攻击路径需通过攻击树图谱验证,关键节点(如AAA服务器、信令网关)威胁等级不得低于高危。
  3. 脆弱性检测须使用经CNAS认证的工具,扫描深度覆盖操作系统补丁、中间件配置、API接口权限、数据库弱口令、未加密传输协议,扫描窗口期不得超过72小时,且需在业务低峰期执行。
  4. 风险计算采用定量模型:风险值=威胁可能性×脆弱性严重度×资产价值系数,其中威胁可能性取值区间为[0.1,1.0],脆弱性严重度依据CVSS 3.1评分≥7.0为高危,资产价值系数依据业务中断影响划分为1.0(低)、2.0(中)、5.0(高)。
  5. 现场操作须全程录像,日志留存不少于180天,所有扫描结果、配置截图、测试脚本须由双人签字确认并归档至安全评估管理系统。

三、成果验收核验标准

核验项目合格判定指标验收流程
资产清单完整性覆盖率≥98%,无遗漏核心节点比对CMDB与扫描结果,差异项须提供书面说明并经技术负责人签字
威胁识别覆盖率高危威胁识别率100%,中危威胁识别率≥95%抽查10%资产,复核威胁建模文档与攻击路径图
脆弱性修复率高危漏洞修复率100%,中危漏洞修复率≥90%复测漏洞修复状态,提供补丁安装日志与配置变更记录
风险值分布高风险项≤3项,中风险项≤15项,无新增低风险项系统自动生成风险热力图,人工复核风险值计算逻辑与参数输入
评估报告完整性含评估方法、工具、原始数据、结论、建议、签字页,缺一不可由验收委员会依据《评估报告模板(YD/T 1730-2024附录A)》逐项核验

四、实操常见问题与质控方案

  • 问题1:资产扫描遗漏容器化组件。质控方案:强制要求扫描工具支持Docker/K8s API接入,容器镜像清单必须与K8s命名空间绑定,缺失者视为评估无效。
  • 问题2:威胁建模仅依赖人工经验,未使用攻击树工具。质控方案:验收时必须提交攻击树图谱(.dot或.gv格式),未使用工具生成者直接判定为不合格。
  • 问题3:漏洞修复仅关闭端口,未修复根本配置缺陷。质控方案:复测须验证补丁版本、配置文件哈希值、重启后服务状态,仅端口关闭不计为修复。
  • 问题4:风险值计算使用自定义权重,未按CVSS 3.1与业务系数规范。质控方案:系统自动校验风险值输入参数,超出标准区间者自动标记异常,需重新提交计算过程截图。
  • 问题5:评估报告缺失原始数据附件。质控方案:验收环节强制要求上传扫描原始XML/JSON输出文件,文件大小低于5MB视为伪造,不予通过。
  • 质控机制:建立“双人交叉复核+系统自动校验”机制,评估报告提交前须经评估方与被评估方技术负责人在线签名,系统自动比对数据一致性,异常记录自动推送至监管平台。
标准解读不等同于原文,以标准原文为准

更多解读

标准号标准名称状态发布日期实施日期
NB/T 11144-2023矿用绞车保护控制装置现行2023-02-062023-08-06