2024年6月25日,住房城乡建设部办公厅制定《城市轨道交通网络信息系统安全基本要求》(征求意见稿)。
本文件确立了城市轨道交通网络信息系统安全总体要求,并规定了物理环境安全要求、网络和通信安全要求、安全管理中心技术要求、设备和计算环境基本要求、应用及数据安全要求、安全扩展要求及安全管理要求。本文件适用于城市轨道交通线路的新建和改建中信息系统网络安全的规划、设计、建设、运营和运行维护工作,同时也适用于城市轨道交通信息系统网络安全测评和安全加固。
本规范是城市轨道交通网络信息系统安全的总体性技术标准,立足于行业特殊业务场景与安全需求,以网络安全等级保护为基础进行细化与加强。本规范对云计算、大数据、物联网、智能大屏及车载系统等新型或特殊场景给出了针对性安全扩展要求,同时配套了安全管理机构设立、人员职责、安全检查与应急预案等管理要求,为城市轨道交通新建与改建线路的信息系统安全规划、设计、建设及运维提供全流程依据。
本规范将城市轨道交通网络信息系统按业务类型分为生产、管理及外部服务三大类,并参照等级保护定级指南确定安全等级。二级系统须满足基本级安全要求,三级及以上系统还须符合增强级要求。总体网络架构据此划分为生产网区、管理网区和外部服务网区,各区域间须部署防火墙、网闸等设备进行隔离与访问控制,并要求核心网络设备冗余、通信加密、带外运维管理网络独立建设,以保障基础架构安全。
本规范从物理环境、网络边界、设备和计算环境、应用及数据等多个层面构建纵深防护体系,涵盖机房安全、入侵防范、恶意代码检测、身份鉴别、数据备份与个人信息保护等关键环节。同时针对城市轨道交通的特殊性,增设了专用无线通信、信号系统、车载系统、自动售检票、乘客信息系统及智能大屏控制系统等安全扩展要求,明确其组网隔离、加密通信、内容防篡改及应急处置等专项防护措施。