YD/T 2847-2015 标准解读

YD通信标准信息

现行

作者:标准下载站
发布时间:2026‑09‑07
1252 字
阅读约 5 分钟

一、核心基础术语释义

  • 移动互联网恶意程序:指在移动智能终端上运行,未经用户授权或以隐蔽方式执行,具有窃取用户信息、消耗系统资源、干扰正常功能、传播扩散等恶意行为的软件或代码。
  • 监测与处置管理平台:依据YD/T 2847-2015构建,用于对移动互联网恶意程序进行采集、识别、分析、预警、通报及协同处置的信息系统,具备数据汇聚、研判决策与指令下发能力。
  • 数据接口:平台内部模块之间或平台与其他系统(如运营商网络侧系统、应用商店、安全厂商系统)进行结构化数据交换所采用的标准化通信协议与格式规范。
  • 恶意程序样本:经初步判定或确认具有恶意行为特征的可执行文件、安装包或脚本,作为分析与比对的基础对象。

二、专项技术术语解析

  1. 恶意行为特征码:通过对恶意程序静态结构或动态行为提取的唯一性或高区分度标识序列,用于快速匹配与识别已知恶意家族,其生成需符合标准第5.2.3条规定的哈希算法与长度要求。
  2. 威胁等级:依据恶意程序的危害范围、影响深度、传播能力三维度划分的量化评级,分为高、中、低三级,对应标准附录A中的评估矩阵,直接影响处置优先级。
  3. 处置指令:由管理平台向执行单元(如基站网关、应用分发平台)下发的结构化操作命令,包含阻断、隔离、下架等动作类型及目标标识,须遵循第6.4节定义的XML Schema格式。
  4. 上报周期:监测节点向平台中心节点提交恶意程序发现数据的时间间隔,标准规定常规上报不大于24小时,紧急事件触发实时上报机制。

三、易混淆术语区分

术语对差异要点适用边界
恶意程序 vs 漏洞利用程序前者具备独立恶意意图与行为逻辑;后者仅为利用系统漏洞的工具组件,本身未必含恶意载荷仅当漏洞利用程序集成窃取、破坏等行为时,才归入恶意程序范畴
监测 vs 检测监测强调持续性、系统性数据采集与态势感知;检测侧重单次、局部的特征匹配或行为判定平台整体功能称“监测”,具体识别动作称“检测”
处置 vs 阻断处置为广义操作集合,含阻断、清除、溯源等;阻断特指网络层或应用层的访问切断阻断是处置的子集,不可互换使用

四、术语应用规范

  • 在平台间数据交换报文中,“恶意程序ID”必须采用标准第4.3.1条规定的全局唯一标识符(GUID)格式,禁止使用本地自增编号。
  • 文书编制中描述威胁程度时,应严格使用“高/中/低”三级定性表述,不得替换为“严重/一般/轻微”等非标词汇。
  • 日志记录与审计追溯场景下,“处置时间”指指令实际生效时刻,而非下发时刻,二者需分别记录并标注时区(UTC+8)。
  • 接口字段命名须与标准第7章定义完全一致,例如“sample_md5”不得简写为“md5”或扩展为“file_md5_hash”。
  • 在跨机构协同处置流程中,“通报”特指依据第8.2条向指定接收方发送结构化预警信息的行为,区别于普通邮件或电话通知,须通过认证接口完成。

注:所有术语引用均以YD/T 2847-2015正文及规范性附录为准,非规范性附录中的示例性表述不作为术语定义依据。
标准解读不等同于原文,以标准原文为准

更多解读

标准号标准名称状态发布日期实施日期
YD/T 2727-2014互联网数据中心运维管理技术要求现行2014-10-142014-10-14
YD/T 2840-2015基于IPv6的下一代互联网中文域名注册和实现安全检测要求现行2015-05-052015-07-01
YD/T 2693-2014电信和互联网用户个人电子信息保护检测要求现行2014-10-142014-10-14
YD/T 2712-2014互联网服务拨测技术要求现行2014-10-142014-10-14
YD/T 2123.4-2010移动互联网开放Web服务引擎 第4部分:Web服务描述语言技术要求现行2010-12-292011-01-01
YD/T 2123.2-2010移动互联网开放Web服务引擎 第2部分:业务需求现行2010-12-292011-01-01
YD/T 2692-2014电信和互联网用户个人电子信息保护通用技术要求和管理要求现行2014-10-142014-10-14
YD/T 2695-2014移动互联网联网应用安全防护检测要求现行2014-10-142014-10-14
YD/T 2480-2013移动互联网开放服务描述方法技术要求现行2013-04-252013-06-01
YD/T 1669-2016离网型通信用风/光互补供电系统现行2016-01-152016-04-01