YD/T 3643-2020 标准解读

YD通信标准信息

现行

作者:标准下载站
发布时间:2026‑09‑10
1936 字
阅读约 7 分钟

一、核心指标体系梳理

  • 日志采集完整率:≥99.99%,以自然日为统计周期,定义为成功接入IMS的域名解析日志条数占应采集总条数的比例;
  • 日志传输时延:≤5秒(P99),指日志从产生到抵达IMS接收端的时间间隔;
  • 异常事件识别准确率:≥98.5%,基于人工标注黄金样本集计算;
  • 异常事件识别召回率:≥97.0%,同上基准;
  • 威胁情报匹配覆盖率:≥95%,指IMS支持接入并解析的威胁情报源类型数量占标准附录A所列21类情报源类型的占比;
  • 接口响应成功率:≥99.995%,统计周期为5分钟滑动窗口,HTTP状态码2xx/3xx占比;
  • 接口平均响应时延:≤300ms(P95),针对GET/POST两类主操作;
  • 数据加密强度:TLS 1.2及以上,SM4-CBC或AES-256-CBC对称加密,RSA-2048或SM2非对称密钥交换;
  • 审计日志保留周期:≥180天,按UTC时间戳连续存储,不可篡改;
  • 配置变更审计留痕率:100%,所有API调用级配置操作须生成含操作者ID、时间戳、原始值与目标值的结构化记录。

二、关键参数精准释义

  1. 日志采集完整率:测算口径为(IMS实际接收日志条数 ÷ DNS服务器本地日志生成器输出缓冲区溢出前理论应发送条数)×100%;判定依据以DNS服务器Syslog输出队列水位告警阈值(85%)及IMS ACK确认机制双重校验;
  2. 日志传输时延:以DNS服务器NTP同步时间戳为起点,IMS Kafka Topic写入时间戳为终点,剔除网络抖动后取P99分位值;
  3. 异常事件识别准确率:采用混淆矩阵中TP/(TP+FP)公式计算,TP指被模型标记为“异常”且经人工复核确认为真实攻击行为的样本数;
  4. 威胁情报匹配覆盖率:仅统计已通过YD/T 3643-2020附录A表1所列格式规范(如STIX 2.1、OpenIOC v1.1、自定义JSON Schema V3.2)完成Schema校验与字段映射的情报源;
  5. 接口响应成功率:排除客户端主动断连(RST包)、DNS解析失败等非服务端原因导致的连接异常,仅统计服务端返回非2xx/3xx状态码且HTTP头含X-IMS-Error-Code的请求;
  6. 数据加密强度:须通过RFC 8446 TLS 1.3兼容性测试套件第4.2.1节强制密码套件验证,并提供国密SM系列算法SM2/SM4国密局商用密码产品认证证书编号;
  7. 审计日志保留周期:以首次写入时间(ISO 8601格式UTC)为起始点,采用WORM(Write Once Read Many)存储介质,保留期满自动触发SHA-256哈希校验与不可逆删除。

三、参数合格区间界定

指标名称合规下限临界值不合格判定标准
日志采集完整率99.99%99.989%连续2个自然日低于99.98%或单日低于99.95%
日志传输时延(P99)≤5s5.001s连续15分钟窗口内P99>6s
异常事件识别准确率98.5%98.49%周度滚动评估低于98.0%
接口响应成功率99.995%99.9949%5分钟粒度连续3个窗口低于99.99%
审计日志保留周期180天179天23h59m任意单条日志存活期<179天或哈希校验失败率>0.001%

四、参数管控实操建议

  • 日志采集完整率管控:部署双向心跳探针(ICMP+TCP SYN),每30秒校验DNS服务器至IMS链路通断;启用日志缓冲区溢出预警(阈值设为80%),触发自动扩容Kafka分区及调整Producer linger.ms至50ms;
  • 传输时延偏差修正:在DNS出口侧部署eBPF程序实时捕获SYN/ACK时间戳,在IMS入口侧启用DPDK用户态协议栈,消除内核协议栈排队延迟;
  • 准确率/召回率统计:每周固定使用GB/T 25069-2020《信息安全技术 术语》附录B定义的攻击场景测试集(含327类子域名暴力枚举、DNS隧道、NXDOMAIN放大攻击样本)进行盲测;
  • 威胁情报覆盖扩展:新增情报源须通过YD/T 3643-2020第7.3.2条规定的格式适配器验证流程,包括Schema语法校验、必选字段存在性检查、时间字段ISO 8601格式一致性验证三项刚性步骤;
  • 加密强度持续验证:每月执行一次OpenSSL s_client -tls1_2 -cipher 'ECDHE-ECDSA-AES256-GCM-SHA384:SM4-CBC-SM2' 连接测试,并留存握手过程PCAP文件供监管抽查;
  • 审计日志完整性保障:采用HSM模块对每条审计日志生成RFC 3161时间戳,写入前计算SHA-256并存入区块链存证节点(需符合JR/T 0193-2020要求),确保不可抵赖。
标准解读不等同于原文,以标准原文为准

更多解读

标准号标准名称状态发布日期实施日期
YD/T 1536.1-2006电信设备的电磁信息安全性要求和测量方法 第1部分:电磁辐射信息泄漏现行2006-12-112007-01-01
YD/T 1534-2006数字程控交换机信息安全技术要求和测试方法现行2006-12-112007-01-01
YD/T 1800-2008信息安全运行管理系统总体架构现行2008-05-042008-08-01
YD/T 1799-2008网络与信息安全应急处理服务资质评估方法现行2008-05-042008-08-01
NB/T 11302-2023电动汽车充电设施及运营平台信息安全技术规范现行2023-10-112024-04-11
DL/T 2755-2024燃气分布式能源系统信息安全测评规范现行2024-05-242024-11-24
NB/T 10680-2021继电保护和安全自动装置信息安全技术导则现行2021-04-262021-07-26
YD/T 2863-2020LTE/WCDMA/GSM(GPRS)多模双卡双待终端设备测试方法现行2020-04-162020-07-01