YD/T 4659-2024 (Англоязычная версия) Технические требования оценки рисков корневой службы системы доменных имен Интернета - Стандарты и спецификации PDF

YD/T 4659-2024
Технические требования оценки рисков корневой службы системы доменных имен Интернета (Англоязычная версия)

Стандартный №
YD/T 4659-2024
язык
Китайский, Доступно на английском
Дата публикации
2023
Разместил
Professional Standard - Post and Telecommunication
Последняя версия
YD/T 4659-2024
 

сфера применения

История и значение стандарта

В условиях меняющегося ландшафта глобального управления интернетом безопасность корневой службы системы доменных имен (DNS) стала ключевым вопросом национальной безопасности киберпространства. Этот стандарт впервые систематически разрабатывает структуру оценки рисков корневой службы, предлагая количественную систему оценки рисков для распределения прав управления корневыми серверами IANA и их зеркальными узлами.


Анализ основных типов рисков

Тип риска Условие запуска Область воздействия Ключевые показатели
Изолированный риск Прерывание выхода из международной сети Глобальный сбой разрешения Количество выходов ≥ 5 или наличие зеркального корневого сервера
Риск ослепления Отказано в доступе к рекурсивному серверу Локальный сбой разрешения Коэффициент внешней рекурсии ≤ 20%
Риск исчезновения Удаление записи корневой зоны Недоступность доменного имени верхнего уровня Владение полномочиями управления корневой зоной
Риск перехвата Фальсификация записи корневой зоны Перехват разрешения доменного имени Владение полномочиями управления корневой зоной

Ключевые технические требования

1. Система индикаторов оценки риска

Установите четырехуровневые количественные индикаторы: выходное сетевое подключение (≥5 низкий риск), рекурсивная зависимость сервера (коэффициент внешних подключений ≤7% низкий риск), владение полномочиями управления корневой зоной (внутренние/зарубежные), распределение зеркальных узлов и т. д.

2. Методология измерения и оценки

Пример: изолированное измерение риска Используя traceroute для 13 глобальных корневых серверов, мы подсчитали количество независимых международных выходов. При обнаружении смежных переходов между внутренними и международными IP-адресами они регистрировались как допустимые выходы.


Рекомендации по внедрению

  1. Создание зеркальных корневых узлов: Развертывание внутренних зеркальных корневых серверов может напрямую снизить изолированные риски до низкого уровня.
  2. Управление рекурсивным сервером: Контролируйте внешнее рекурсивное отношение до ≤20%, при этом рекомендуется, чтобы параметр j был равен 15, а k — 20.
  3. Мониторинг данных корневой зоны: Создайте механизм раннего оповещения в режиме реального времени об изменениях записей ccTLD.

Направление развития стандарта

Этот стандарт впоследствии улучшит оценку совместимости новых архитектур корневых серверов (таких как блокчейн DNS) и дополнит поправочный коэффициент для развертывания DNSSEC на уровне риска.

YD/T 4659-2024 Ссылочный документ

  • GB/T 31509-2015 Технология информационной безопасности. Руководство по внедрению оценки рисков информационной безопасности.
  • YD/T 2135-2010 Общие технические характеристики работы DNS

YD/T 4659-2024 История

  • 2023 YD/T 4659-2024 Технические требования оценки рисков корневой службы системы доменных имен Интернета
Технические требования оценки рисков корневой службы системы доменных имен Интернета

Специальные темы по стандартам и нормам

стандарты и спецификации

TSB-87-1020-1997 Спецификация системы сотовой цифровой пакетной передачи данных - Часть 1020 Система доменных имен CDPD RFC 4143-2005 Факсимильная связь с использованием службы Интернет-почты (IFAX) ENUM GJB 8066-2013 Общие требования к государственным услугам, основанным на сети военной подготовки RFC 2163-1998 Использование Интернет-DNS для распространения глобального сопоставления адресов, совместимого с MIXER (MCGAM GR IP6 008-2017 Интернет вещей на основе IPv6. Развертывание Интернета вещей на основе IPv6 (V1.1.1 GA 1277.9-2023 Требования к управлению безопасностью интерактивных служб Интернета. Часть 9. Служба поиска RFC 4635-2006 Идентификаторы алгоритмов HMAC SHA TSIG ETSI TR 103 936 V1.1.1 (2024-01)-2024 Кибербезопасность (CYBER); Внедрение методов проектирования для смягчения принудительного контроля потребителей с использованием Интернета вещей GB/Z 37150-2018 Руководство по оценке рисков надежности ЭМС RTCA DO-303 -2006 Документ о требованиях к характеристикам безопасности и совместимости для применения ADS-B в нерадиолокационном воздушном пространстве (NRA



© 2025. Все права защищены.