TIÊU CHUẨN QUỐC GIA
TCVN 14179:2024
HỆ THỐNG THU PHÍ
ĐIỆN TỬ - YÊU CẦU VÀ BIỆN PHÁP AN TOÀN THÔNG TIN - CÔNG NGHỆ NHẬN DẠNG TẦN SỐ
VÔ TUYẾN
Electronic toll collection systems - Basic
requirements and measures for securing information
system - Radio Frequency Identification (RFID)
MỤC LỤC
Lời nói đầu
1 Phạm vi áp dụng
2 Tài liệu viện dẫn
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
4 Ký hiệu và thuật ngữ viết tắt
5 Khung an toàn thông tin cho hệ thống ETC
5.1 Yêu cầu cơ bản về an toàn hệ thống ETC theo cấp độ
5.2 Yêu cầu áp dụng hệ thống quản lý an toàn thông
tin
5.3. Yêu cầu đối với thẻ RFID
5.4 Yêu cầu đối với hệ thống Front-End
5.5 Yêu cầu đối với hệ thống Back-End
5.6 Yêu cầu đối với hệ thống mạng kết nối
5.7 Yêu cầu đối với việc lưu trữ dữ liệu
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
6 Biện pháp an toàn thông tin cho hệ thống ETC
6.1 Các biện pháp an toàn thông tin chung
6.2 Biện pháp an toàn thông tin đối với thẻ RFID
6.3 Biện pháp bảo mật kết nối giữa thẻ RFID và thiết
bị đầu đọc thẻ
6.4 Biện pháp bảo đảm an toàn thông tin đối với hệ
thống Front-End
6.5 Các biện pháp bảo đảm an toàn đối với hệ thống
Back-End
6.6 Biện pháp an toàn lưu trữ dữ liệu trong hệ thống
ETC
6.7 Biện pháp an toàn thông tin hệ thống truyền dữ
liệu
Danh mục bảng biểu
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Lời nói đầu
TCVN 14179:2024 do Cục Đường bộ Việt Nam biên soạn, Bộ Giao thông vận tải
đề nghị, Ủy ban Tiêu chuẩn Đo lường Chất lượng Quốc gia thẩm định, Bộ Khoa học
và Công nghệ công bố.
HỆ THỐNG THU PHÍ ĐIỆN TỬ - YÊU CẦU VÀ BIỆN
PHÁP AN TOÀN THÔNG TIN - CÔNG NGHỆ NHẬN DẠNG TẦN SỐ VÔ TUYẾN
Electronic toll collection systems - Basic
requirements and measures for securing information system - Radio Frequency Identification (RFID)
1 Phạm vi áp dụng
Tiêu chuẩn này quy định các yêu cầu cơ bản và biện pháp bảo đảm an toàn
thông tin cho các hệ thống thu phí điện tử và các bên có liên quan[1]
trong mô hình kiến trúc hệ thống thu phí điện tử không dừng sử dụng công nghệ
RFID với thẻ thụ động tại Việt Nam.
2 Tài liệu viện dẫn
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
- TCVN 10849:2015, Tiêu chuẩn quốc gia về Hệ thống thu phí điện từ (Electronic
Toll Collection Systems).
- TCVN 11930:2017, Công nghệ thông tin - Các kỹ thuật an toàn - Yêu cầu
cơ bản về an toàn hệ thống thông tin theo cấp độ.
- TCVN ISO/IEC 27001:2019, Công nghệ thông tin - Các kỹ thuật an toàn -
Hệ thống quản lý an toàn thông tin - Các yêu cầu. (Information technology -
Security techniques - Information security management systems - Requirements).
- TCVN ISO/IEC 27002:2020, Công nghệ thông tin - Các kỹ thuật an toàn -
Hướng dẫn triển khai hệ thống quản lý an toàn thông tin. (Information
technology - Security techniques - Code of practice for information security
controls).
- ISO/IEC 18000-63:2015, Information technology - Radio frequency
identification for item management - Part 63: Parameters for air interface
communications at 860 MHz to 960 MHz Type C. (Công nghệ thông tin - Nhận dạng tần số
vô tuyến để quản lý vật phẩm - Phần 63: Tham số cho liên lạc giao diện vô tuyến
ở dải tần 860 MHz đến 960 MHz - Loại C).
3 Thuật ngữ và định nghĩa
Tiêu chuẩn này sử dụng các thuật ngữ và định nghĩa nêu trong TCVN
10849:2017 và các thuật ngữ và định nghĩa sau:
3.1
An toàn thông tin/An toàn thông tin mạng (information security)
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
3.2
An toàn dữ liệu (data
security)
Tập hợp các biện pháp quản lý và kỹ thuật nhằm bảo đảm tính bí mật,
tính nguyên vẹn và khả dụng của thông tin, dữ liệu khi lưu trữ, xử lý, truy cập
và trao đổi dữ liệu qua môi trường mạng.
3.3
An toàn máy chủ (server security)
Tập hợp các biện pháp quản lý và kỹ thuật nhằm bảo đảm an toàn cho máy
chủ trong quá trình thiết lập, quản lý, vận hành và gỡ bỏ.
3.4
An toàn ứng dụng (application
security)
Tập hợp các biện pháp quản lý và kỹ thuật nhằm bảo đảm các ứng dụng, dịch
vụ cung cấp bởi hệ thống bảo đảm an toàn trong quá trình thiết lập, quản lý, vận
hành.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Chủ quản hệ thống thông tin
Chủ quản hệ thống thông tin là cơ quan, tổ chức, cá nhân có thẩm quyền quản lý trực tiếp đối với hệ thống
thông tin. Đối với cơ quan, tổ chức nhà nước, chủ quản hệ thống thông tin là
các bộ, cơ quan ngang bộ, cơ quan thuộc Chính phủ, Ủy ban nhân dân các tỉnh,
thành phố trực thuộc trung ương hoặc là cấp có thẩm quyền quyết định đầu tư dự
án xây dựng, thiết lập, nâng cấp, mở rộng hệ thống thông tin đó [2, tr.01 ].
3.6
Tổ chức cung cấp dịch vụ mạng
Tổ chức cung cấp dịch vụ mạng là tổ chức cung cấp hạ tầng đường truyền
và các dịch vụ khác có liên quan để thực hiện giao dịch điện tử. Tổ chức cung cấp
dịch vụ mạng bao gồm tổ chức cung cấp dịch vụ kết nối Internet, tổ chức cung cấp
dịch vụ Internet và tổ chức cung cấp dịch vụ truy cập mạng.
3.7
Nhận dạng tần số vô tuyến (Radio
Frequency Identification - RFID)
Công nghệ nhận dạng duy nhất một đối tượng sử dụng sóng ở tần số vô tuyến.
3.8
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Thiết bị kích hoạt và đọc dữ liệu của thẻ RFID.
3.9
Thẻ RFID (RFID Tag)
Thẻ RFID là thiết bị điện tử được gắn trên
phương tiện giao thông đường bộ để giao tiếp thông tin với hệ thống thu phí điện
tử không dừng theo tiêu chuẩn về nhận dạng tần số vô tuyến (radio)
cho việc giao tiếp không dây và
lưu trữ các thông tin liên quan đến kiểm định an toàn kỹ thuật và bảo vệ môi trường
phương tiện giao thông cơ giới đường bộ.
3.10
Thẻ RFID thụ động (Passive RFID Tag)
Thẻ RFID không có nguồn năng lượng riêng, sử dụng công nghệ nhận
dạng tần số vô tuyến (radio).
3.11
Hệ thống Front-End
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
3.12
Hệ thống Back-End
Hệ thống điều hành trung tâm (sau đây được gọi là hệ thống Back-End) bao
gồm các phân hệ, hệ thống phần cứng, phần mềm đặt tại Trung tâm dữ liệu, phục
vụ các yêu cầu kinh doanh và vận hành thiết yếu nhất của hệ thống thu phí tự động
không dừng. Hệ thống Back-End thực hiện thu nhận, xử lý các giao dịch được gửi
về từ hệ thống Front-End và thực hiện các chức năng quản lý tài khoản,
người sử dụng dịch vụ (chủ phương tiện), thẻ RFID, phương tiện giao
thông đăng ký sử dụng thẻ RFID, thanh toán bù trừ, báo cáo đối soát, kết nối với
ngân hàng và các nghiệp vụ quản lý, điều hành khác.
3.13
Tổ chức quản lý thu phí
Tổ chức quản lý thu phí là tổ chức thực hiện chức năng quản lý nhà nước
về trạm thu phí và hoạt động thu tiền dịch vụ sử dụng đường bộ (ban hành chính
sách, cấp phép và xử lý tranh chấp trong hoạt động thu phí, ...) trên hệ thống
quốc lộ, đường cao tốc thuộc hệ thống đường trung ương quản lý; là cơ quan có
thẩm quyền của địa phương thực hiện chức năng quản lý nhà nước về trạm thu
phí và hoạt động thu tiền dịch vụ sử dụng đường bộ trên hệ thống đường địa
phương, trên quốc lộ, đường cao tốc mà cơ quan có thẩm quyền là Ủy ban nhân dân
tỉnh, thành phố trực thuộc Trung ương.
3.14
Đơn vị quản lý thu phí
Đơn vị quản lý thu phí là tổ chức được Tổ chức có thẩm quyền chuyển giao
quyền thu hoặc cho phép thu tiền dịch vụ sử dụng đường bộ.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Nhà cung cấp dịch vụ thu phí
Nhà cung cấp dịch vụ thu phí là đơn vị được tổ chức quản lý thu phí lựa
chọn để đầu tư, xây dựng, cải tạo, quản lý, vận hành, bảo trì hệ thống thu phí
điện tử không dừng nhằm cung cấp dịch vụ thu
phí dịch vụ sử dụng đường bộ và được Đơn vị quản lý thu ký hợp đồng dịch vụ để
cung cấp dịch vụ thu tiền dịch vụ sử dụng đường bộ điện tử không dừng.
3.16
Đơn vị vận hành thu phí
Đơn vị vận hành thu phí là tổ chức được Đơn vị quản lý thu phí giao nhiệm
vụ hoặc ký hợp đồng dịch vụ để thực hiện công việc thu tiền dịch vụ sử dụng đường
bộ tại trạm thu phí hoặc là Đơn vị quản lý thu phí trong trường hợp Đơn vị quản
lý thu phí tự thực hiện.
3.17
Người sử dụng dịch vụ
Người sử dụng dịch vụ là chủ sở hữu phương tiện giao thông đường bộ hoặc
người khác được chủ sở hữu phương tiện giao thông đường bộ giao quyền chiếm hữu,
sử dụng phương tiện giao thông đường bộ thuộc đối tượng phải thu phí dịch vụ sử
dụng đường bộ.
3.18
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Sự tin cậy đối với một thực thể giao dịch điện tử được xác định dựa vào
các thuộc tính cơ bản gồm: chống chối bỏ, bảo mật, toàn vẹn, khả dụng và được
pháp luật bảo vệ cho thực thể đó.
3.25
Giá long môn
Giá long môn là một dạng kết cấu ngang qua đường ở phía trên phần đường
xe chạy.
4 Ký hiệu và thuật ngữ viết tắt
Từ viết tắt
Tiếng Anh
Tiếng Việt
EFC
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Thu
phí điện tử
EPC
Electronic Product Code
Mã sản phẩm điện tử/ Mã thẻ thu phí điện tử
ETC
Electronic Toll Collection
Thu phí điện tử không dừng
ISMS
Information
Security Management System
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
RFID
Radio
Frequency Identification
Công nghệ nhận dạng tần số vô tuyến
TC
Toll
Charger (ISO 17573-1)
Đơn vị quản lý thu phí
TID
Tag
Identifier
Mã định danh thẻ
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Toll
Service Provider
Nhà cung cấp dịch vụ thu phí
UID
Unique
Identifier
Mã định danh duy nhất
Ull
Unique
Item Identifier
Mã định danh chỉ mục duy nhất
VPN
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Mạng riêng ảo
5 Khung an toàn thông tin cho hệ thống ETC
5.1 Yêu cầu cơ bản[2]
về an toàn hệ thống ETC theo cấp độ
5.1.1 Chủ quản Hệ thống thu phí điện tử không dừng (ETC) xây
dựng, phê duyệt Hồ sơ đề xuất cấp độ theo quy định hiện hành và triển khai đầy đủ
phương án bảo đảm an toàn hệ thống thông tin theo cấp độ được phê duyệt.
5.1.2 Hệ
thống ETC phải có triển khai các yêu cầu cơ bản về quản lý tương
ứng với cấp độ an toàn hệ thống thông tin đã được phê duyệt.
5.1.3 Hệ
thống ETC phải có triển khai các yêu cầu cơ bản về kỹ thuật
tương ứng với cấp độ an toàn hệ thống thông tin đã được phê duyệt.
5.1.4 Việc xây dựng phương án bảo đảm an toàn thông
tin cho hệ thống ETC đáp ứng yêu cầu cơ bản theo cấp độ được duyệt
thực hiện theo nguyên tắc:
a) Được thực hiện thường xuyên, liên tục từ khâu thiết kế, xây dựng, vận
hành đến khi hủy bỏ; tuân thủ theo tiêu chuẩn, quy chuẩn kỹ thuật.
b) Cần xem xét khả năng dùng chung giữa các hệ thống thông
tin đối với các giải pháp bảo vệ, chia sẻ tài nguyên để tối ưu hiệu năng, tránh
đầu tư thừa, trùng lặp, lãng phí.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
5.1.5 Hệ thống ETC
khi được đầu tư xây dựng mới hoặc
mở rộng, nâng cấp phải triển khai đầy đủ phương án bảo đảm an toàn thông tin đã
được phê duyệt trong hồ sơ đề xuất cấp độ và đáp ứng các yêu cầu an toàn trong
5.1.1 và Điều 6 của Tiêu chuẩn này trước khi đưa vào vận hành, khai thác.
5.1.6 Quy chế bảo đảm an toàn hệ thống thông tin
cho hệ thống ETC cần được xây dựng, đáp ứng các yêu cầu an toàn về quản
lý theo cấp độ an toàn hệ thống thông tin tương ứng và được cấp có thẩm quyền
phê duyệt, ban hành trước khi hồ sơ đề xuất cấp độ được phê duyệt.
5.1.7 Yêu cầu bảo đảm an toàn thông tin của phần mềm
nội bộ sử dụng trong hệ thống ETC khi xây dựng mới hoặc mở rộng, nâng cấp cần
tuân thủ các quy định và đáp ứng yêu cầu an toàn cơ bản đối với phần mềm nội bộ.
5.1.8
Trường hợp hệ thống ETC có
phân hệ hệ thông tin cấp độ 3 được triển khai dưới hình thức thuê dịch vụ công
nghệ thông tin tại Trung tâm dữ liệu hoặc Điện toán đám mây, thiết kế hệ thống
cần đáp ứng các yêu cầu sau:
a) Được thiết kế tách riêng, độc lập với các hệ thống khác về lô-gic và
có biện pháp quản lý truy cập giữa các hệ thống.
b) Các vùng mạng trong hệ thống được thiết kế tách riêng, độc lập với
nhau về lô-gic và có biện pháp quản lý truy cập giữa các vùng mạng.
c) Có phân vùng lưu trữ được phân tách độc lập về lô-gic.
5.1.9 Trường hợp hệ thống ETC có
phân hệ hệ thống tin cấp độ 4 hoặc cấp độ 5 được triển khai dưới
hình thức thuê dịch vụ công nghệ thông tin tại Trung tâm dữ liệu hoặc Điện toán
đám mây, thiết kế hệ thống phải đáp ứng các yêu cầu sau:
a) Phải được thiết kế tách riêng, độc lập với các hệ thống khác về vật
lý và có biện pháp quản lý truy cập giữa các hệ thống.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
c) Có phân vùng lưu trữ được phân tách độc lập về vật lý.
d) Các thiết bị mạng chính phải được phân tách độc lập về vật lý.
5.1.10 Các yêu cầu cơ bản khác:
a) Phải thực hiện phân quyền tài khoản, giới hạn truy cập và áp dụng
chính sách cho từng loại tài khoản.
b) Phải xóa bỏ hoặc khóa/vô hiệu quá các tài khoản đang không được sử dụng.
c) Dữ liệu thông tin số dư tài khoản người sử dụng dịch vụ được mã hóa
bằng kỹ thuật mã hóa an toàn.
d) Dữ liệu từ các trạm thu phí được lưu phân tán (video, hình
ảnh) tại các trạm với thời gian theo quy định hiện hành và gửi về lưu tập trung
tại vùng máy chủ lưu trữ trong thời hạn theo quy định hiện hành.
đ) Phải thực hiện cập nhật bản và bảo mật trong hệ điều hành (máy chủ, máy trạm),
phần mềm, ứng dụng trong thời gian sớm nhất ngay sau khi có bản và bảo mật.
e) Hệ thống ETC cần sử dụng phần mềm chống virus và
được cập nhật phần mềm kịp thời.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
h) Cấp độ an toàn hệ thống ETC được xác định là cấp độ cao nhất trong các cấp
độ của các hệ thống thành phần cấu thành.
5.2 Yêu cầu áp dụng hệ thống quản lý an toàn
thông tin
Tổ chức chủ quản của Hệ thống ETC
phải áp dụng hệ thống quản lý an
toàn thông tin để đảm bảo an toàn thông tin cho hệ thống. Cụ thể như sau:
5.2.1 Ban lãnh đạo cao nhất của chủ quản hệ thống ETC có
trách nhiệm trực tiếp chỉ đạo và cam kết đối với hệ thống quản lý an toàn thông
tin, thiết lập chính sách và phân công rõ trách nhiệm và quyền hạn trong chỉ đạo điều hành và thực thi
đảm bảo an toàn thông tin tuân thủ Điều 5 của TCVN ISO/IEC 27001.
5.2.2 Tổ
chức chủ quản hệ thống ETC cần xác định và áp dụng một quy trình đánh giá
rủi ro, quy trình xử lý rủi ro, thiết lập các mục tiêu an toàn thông tin ở các
chức năng và mức độ thích hợp theo quy định trong Điều 6, TCVN ISO/IEC
27001:2019 (ISO/IEC 27001:2013).
5.2.3 Tổ
chức chủ quản hệ thống ETC cần xác định và cung cấp nguồn nhân lực cần
thiết cho việc thiết lập, triển khai, duy trì và cải tiến liên tục hệ thống quản
lý an toàn thông tin cho ETC tuân thủ theo Điều 7, TCVN ISO/IEC
27001:2019 (ISO/IEC 27001:2013).
5.2.4 Tổ chức chủ quản hệ thống ETC cần
tổ chức vận hành hệ thống ETC tuân thủ Điều 8, TCVN ISO/IEC 27001:2019
(ISO/IEC 27001:2013).
5.2.5 Tổ
chức chủ quản cần cam kết liên tục cải tiến hệ thống quản lý an toàn thông tin
cho phù hợp, đầy đủ và hiệu quả tuân thủ theo Điều 9, TCVN ISO/IEC 27001:2019
(ISO/IEC 27001:2013).
5.3. Yêu cầu đối với thẻ RFID
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
5.3.1.1 Phải thực hiện cơ chế mật mã hỏa đủ mạnh giữa
thẻ RFID và đầu đọc thẻ để bảo đảm an toàn thông tin ở giao diện
vô tuyến.
5.3.1.2 Yêu cầu thẻ RFID chỉ chứa các thông
tin cần thiết ở mức tối thiểu gồm số nhận dạng, thông tin để kết nối tới đầu đọc
thẻ. Trong kiến trúc này, phần lớn quá trình xử lý dữ liệu xảy ra trên các hệ
thống hỗ trợ mà đầu đọc được kết nối.
5.3.1.3 Khi dữ liệu được lưu trữ trên các thẻ, các thẻ
phải có một số dạng bộ nhớ và hỗ trợ cả giao dịch ghi và đọc.
5.3.1.4 Đối với truy xuất thông tin thẻ RFID:
a) Toàn bộ các thông tin không yêu cầu xác thực như EPC, TID đều có thể
đọc được từ các thiết bị tìm đọc. Trừ phân vùng bộ nhớ người sử dụng dịch vụ, tất
cả các phân vùng khác đều được khóa chức năng ghi dữ liệu. Các thiết bị tìm đọc
phải sử dụng mật khẩu truy nhập nếu muốn ghi dữ liệu vào các phân vùng hóa và
cho phép ghi dữ liệu.
b) Mật khẩu truy nhập được tạo ra bằng cách tổ hợp từ các giá trị TID,
EPC và khóa bảo mật. Giá trị của mật khẩu truy nhập của các thẻ khác nhau là
khác nhau và không có khả năng suy diễn.
5.3.1.5 Đối với quản lý khóa bảo mật trên thẻ RFID:
a) Khóa bảo mật sử dụng cho việc truy xuất thông tin trên thẻ phải được
bảo vệ trong những phân vùng bộ nhớ được bảo mật cao, không cho phép đọc/ ghi/
sửa/ xóa đối với các đối tượng ngoài hệ thống.
b) Toàn bộ quy trình xác thực, truy xuất dữ liệu trên thẻ phải được thực
hiện trong các thiết bị chuyên dụng, có tính năng bảo mật cao, phải đảm bảo được
mật khẩu truy nhập không thể được truy/trích xuất dưới dạng tường minh.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
5.3.2 Yêu cầu
kỹ thuật
Thẻ RFID đáp ứng các yêu cầu sau:
a) Thẻ RFID có hỗ trợ giao thức ISO/IEC 18000-63 hoặc tương đương.
b) Độ dài tối thiểu Mã định danh thẻ của nhà sản xuất (TID): 96
bit.
c) Độ dài tối thiểu Mã thẻ thu phí điện tử (EPC)/Mã định danh danh mục duy nhất (UII): 96
bit.
d) Bộ nhớ người sử dụng dịch vụ >= 128 bytes
đ) Độ dài tối thiểu Mật khẩu hủy thẻ (kill password): 32 bit, sử
dụng khóa cứng không cho phép hủy thẻ.
e) Độ dài tối thiểu Mật khẩu truy nhập (access password): 32 bít, cá thể hóa riêng biệt cho từng thẻ.
g) Cơ chế bảo vệ mật khẩu: Sử dụng Khóa truy nhập tạm thời (security time out).
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
i) Sử dụng tiêu chuẩn mã sản phẩm EPCglobal Class-1 Generation-2 hoặc
tương đương.
5.4 Yêu cầu đối với hệ thống Front-End
5.4.1 Yêu cầu đối với các thiết bị lắp đặt trên giá
long môn
5.4.1.1 Đầu đọc thẻ RFID
Yêu bảo an toàn thông tin đối với đầu đọc thẻ RFID đáp
ứng các quy định sau:
a) Phải thực hiện cơ chế mật mã hóa đủ mạnh giữa thẻ RFID và
đầu đọc thẻ để bảo đảm an toàn thông tin ở giao diện vô tuyến.
b) Cho phép nâng cấp phần mềm đầu đọc thẻ từ xa.
c) Hỗ trợ giao thức ISO/IEC 18000-63 hoặc tương đương.
d) Sử dụng tiêu chuẩn mã sản phẩm toàn cầu EPCglobal Class-1
Generation-2 tương thích với tiêu chuẩn ISO/IEC 18000-6C.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
5.4.1.2 Các thiết bị khác
Yêu cầu các thiết bị khác lắp đặt trên giá long môn đáp ứng các quy định
sau:
a) Không sử dụng các thiết bị không có chứng nhận xuất xứ, chất lượng sản
phẩm hoặc đã được cơ quan có thẩm quyền cảnh báo không bảo đảm an toàn thông
tin.
b) Bảo đảm an toàn thông tin của cơ quan, đơn vị quy định rõ sử dụng
các thiết bị phải bảo đảm an toàn thông tin.
c) Các thiết bị có kết nối mạng (ví dụ ca-me-ra giám sát, switch,...) phải đáp ứng các yêu cầu về bảo đảm an toàn thông tin theo quy định.
5.4.2 Thiết bị lắp đặt trên làn xe
Yêu cầu cơ bản an toàn thông tin đối với các thiết bị lắp đặt trên làn
xe đáp ứng quy định sau:
a) Không sử dụng các thiết bị không có chứng nhận xuất xứ, chất
lượng sản phẩm hoặc đã được cơ quan có thẩm quyền cảnh báo không bảo đảm an
toàn thông tin.
b) Chế bảo đảm an toàn thông tin của cơ quan, đơn
vị quy định rõ sử dụng các thiết bị phải bảo đảm an toàn thông tin.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
5.4.3 Thiết bị lắp đặt trong cabin thu phí
Yêu cầu cơ bản an toàn thông tin đối với các thiết bị lắp đặt trong cabin thu
phí đáp ửng các quy định sau:
a) Không sử dụng các thiết bị không có chứng nhận xuất xứ, chất lượng sản
phẩm hoặc đã được cơ quan có thẩm quyền cảnh báo không bảo đảm an toàn thông
tin.
b) Chế bảo đảm an toàn thông tin của cơ quan, đơn vị quy định rõ sử dụng
các thiết bị phải bảo đảm an toàn thông tin.
c) Các thiết bị có kết nối mạng (ví dụ ca-me-ra giám sát, máy tính) phải
đáp ứng các yêu cầu về bảo đảm an toàn thông tin theo quy định.
5.4.4 Hệ
thống hạ tầng CNTT tại nhà điều hành trạm
Yêu cầu cơ bản an toàn thông tin hạ tầng CNTT tại nhà điều hành trạm
thu phí phải đáp ứng:
a) Các yêu cầu quy định trong 5.1 và các yêu cầu quản lý, yêu cầu kỹ
thuật được quy định trong 5.5 của tiêu chuẩn này.
b) Các yêu cầu về an toàn vật lý về kiểm sát vào/ra, chống trộm, chống
phá hoại, chống sét, chống cháy, kiểm soát nhiệt độ và độ ẩm và nguồn cung cấp
không thuộc phạm vi của tiêu chuẩn này (các yêu cầu này được quy định trong
TCVN 10849:2015).
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Yêu cầu hệ thống Back-End (Hệ thống điều hành trung tâm) phải đáp ứng
các yêu cầu an toàn thông tin cơ bản như quy định trong 5.1 và đáp ứng các yêu
cầu kỹ thuật, yêu cầu quản lý được quy định trong 5.5.
5.5.1 Yêu cầu quản lý
Yêu cầu về quản lý hệ thống Back-End
phải đáp ứng yêu cầu tương ứng với
cấp độ an toàn hệ thống ETC được duyệt, cụ thể như trong bảng sau:
Bảng 1. Yêu cầu về quản lý bảo đảm an toàn hệ
thống Back-End
Các yêu cầu
Cấp độ 3
Cấp độ 4
I. Thiết lập chính sách an toàn thông tin:
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
1. Chính sách an toàn thông tin.
x
x
2. Xây dựng và công bố.
x
x
3. Định kỳ rà soát, sửa đổi.
x
x
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
1. Đơn vị/ bộ phận chuyên trách về an toàn thông tin.
x
x
2. Phối hợp với cơ quan/tổ chức có thẩm quyền theo quy định.
x
x
III.
Bảo
đảm nguồn nhân lực:
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
1. Yêu cầu, quy định đối với tuyển dụng nhân lực an toàn thông tin.
x
x
2. Yêu cầu bảo đảm an toàn thông tin đối với nhân lực
trong quá trình làm việc[3].
x
x
3. Yêu cầu bảo đảm an toàn thông tin đối với nhân lực chấm dứt hoặc
thay đổi công việc[4].
x
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
III.
Quản lý thiết kế, xây dựng
hệ thống:
1. Yêu cầu Thiết kế an toàn hệ thống thông tin.
x
x
2. Yêu cầu Phát triển phần mềm thuê khoán (nếu có).
x
x
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
x
x
IV. Quản lý vận hành hệ thống:
1. Yêu cầu Quản lý an toàn mạng.
x
x
2. Yêu cầu Quản lý an toàn máy chủ và ứng dụng.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
x
3. Yêu cầu Quản lý an toàn dữ liệu.
x
x
4. Yêu cầu Quản lý an toàn thiết bị đầu cuối.
x
x
5. Yêu cầu Quản lý phòng chống phần mềm độc hại.
x
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
6. Yêu cầu Quản lý điểm yếu an toàn thông tin.
x
x
7. Quản lý sự cố an toàn thông tin.
x
x
8. Yêu cầu Quản lý thiết bị hệ thống.
x
x
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
x
x
5.5.2
Yêu cầu kỹ thuật
5.5.2.1 Yêu
cầu về thiết kế hệ thống
Thiết kế hệ thống Back-End đáp ứng các yêu cầu tương ứng với cấp độ an
toàn hệ thống ETC được duyệt, cụ thể như trong bảng sau:
Bảng 2. Yêu cầu về thiết kế bảo đảm an toàn hệ
thống Back-End
Yêu cầu về thiết kế hệ thống
Cấp độ 3
cấp độ 4
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
1. Vùng mạng nội bộ.
x
x
2. Vùng mạng biên.
x
x
3. Vùng DMZ.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
x
4. Vùng máy chủ nội bộ.
x
x
5. Vùng mạng không dây (nếu có) tách riêng, độc lập với các vùng mạng
khác.
x
x
6. Vùng mạng máy chủ cơ sở dữ liệu.
x
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
7. Vùng quản trị.
x
x
8. Vùng quản trị thiết bị hệ thống.
x
II. Phương án thiết kế bảo đảm các yêu cầu sau:
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
x
x
2. Có phương án quản lý truy cập giữa các vùng mạng và phòng chống
xâm nhập sử dụng sản phẩm Tường lửa có tích hợp chức năng phòng, chống xâm nhập
hoặc sản phẩm Phòng, chống xâm nhập lớp mạng.
x
x
3. Có phương án cân bằng tải, dự phòng nóng cho các thiết bị mạng
chính, tối thiểu bao gồm thiết bị chuyển mạch trung tâm hoặc tương đương, thiết bị
tường lửa trung tâm, tường lửa ứng dụng web,
hệ thống lưu trữ tập trung, tường
lửa cơ sở dữ liệu (nếu có).
x
x
4. Có phương án bảo đảm an toàn cho máy chủ cơ sở dữ liệu.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
x
5. Có phương án chặn lọc phần mềm độc hại trên môi trường mạng sử dụng
Sản phẩm Tường lửa tích hợp chức năng phòng, chống mã độc trên môi trường mạng
hoặc phương án tương đương.
x
x
6. Có phương án phòng chống tấn công từ chối dịch vụ.
x
x
7. Có phương án quản lý truy cập lớp mạng.
x
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
8. Có phương án giám sát hệ thống thông tin tập trung.
x
x
9. Có phương án giám sát an toàn hệ thống thông tin tập trung sử dụng
sản phẩm Quản lý và phân tích sự kiện an toàn thông tin hoặc sản phẩm tương
đương.
x
x
10. Có phương án quản
lý sao lưu dự phòng tập trung sử dụng hệ thống lưu trữ tập trung và sản phẩm
quản lý lưu trữ tập trung.
x
x
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
x
x
12. Có phương án dự
phòng kết nối mạng Internet cho các máy chủ dịch vụ.
x
x
13. Có phương án bảo đảm
an toàn cho mạng không dây (nếu có).
x
x
14. Có phương án quản lý tài khoản đặc quyền, sử dụng sản phẩm Quản
lý tài khoản đặc quyền.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
x
5.5.2.2 Yêu cầu
về thiết lập, cấu hình hệ thống
Yêu cầu về thiết lập, cấu hình để bảo đảm an toàn hệ thống Back-End phải
đáp ứng các yêu cầu tương ứng với cấp độ an toàn hệ thống ETC được
duyệt, cụ thể như trong bảng sau:
Bảng 3. Yêu cầu về thiết lập, cấu hình hệ thống
Back-End
Các yêu cầu
Cấp độ 3
cấp độ 4
I. Bảo đảm an toàn mạng:
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
1. Kiểm soát truy nhập từ bên ngoài mạng.
x
x
2. Kiểm soát truy nhập từ bên trong mạng.
x
x
3. Nhật ký hệ thống.
x
x
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
x
x
5. Phòng chống phần mềm độc hại trên môi trường mạng.
x
x
6. Bảo vệ thiết bị hệ thống.
x
x
II. Bảo đảm an toàn máy chủ:
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
1. Xác thực.
x
x
2. Kiểm soát truy cập.
x
x
3. Nhật ký hệ thống.
x
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
4. Phòng chống xâm nhập.
x
x
5. Phòng chống phần mềm độc hại.
x
x
6. Xử lý máy chủ khi chuyển giao.
x
x
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
1. Xác thực.
x
x
2. Kiểm soát truy cập.
x
x
3. Nhật kí hệ thống.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
x
4. Bảo mật thông tin liên lạc.
x
x
5. Chống chối bỏ.
x
x
6. An toàn ứng dụng và mã nguồn.
x
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
IV. An toàn dữ liệu:
1. Nguyên vẹn dữ liệu.
x
x
2. Bảo mật dữ liệu.
x
x
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
x
x
5.6 Yêu cầu đối với hệ thống mạng kết nối
5.6.1 Yêu cầu chung
Các yêu cầu đối với hệ thống mạng kết nối của hệ thống ETC, bao
gồm:
a) Trao đổi dữ liệu giữa các hệ thống ETC của các nhà cung cấp
dịch vụ thu phí được thực hiện bằng các kênh truyền kết nối an toàn, có bảo đảm
dự phòng và liên tục.
b) Trao đổi dữ liệu được đảm bảo tính bí mật của dữ liệu.
c) Trao đổi dữ liệu được đảm bảo tính toàn vẹn của dữ liệu.
d) Trao đổi dữ liệu được đảm bảo tính xác thực của người khởi tạo dữ liệu.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
e) Trao đổi dữ liệu được đảm bảo không thoái thác với bằng chứng chuyển giao.
g) Trao đổi dữ liệu chỉ được thực hiện giữa các thực thể được xác thực
cho trao đổi dữ liệu tương ứng.
h) Trao đổi dữ liệu cho phép phát hiện các thông báo gửi lại (bảo vệ chống
lại các cuộc tấn công phát lại).
i) Trao đổi dữ liệu cho phép phát hiện sự từ chối
hàng loạt của thông tin khai báo thu phi (bảo vệ chống lại lỗi giao diện kết nối).
k) Trao đổi dữ liệu cho phép phát hiện việc từ chối hàng loạt các chi
tiết thanh toán (bảo vệ chống lại lỗi giao diện kết nối).
5.6.2 Yêu cầu liên thông giữa các hệ thống ETC
Việc liên thông giữa các hệ thống ETC
đảm bảo liên thông ở ba mức: liên
thông về kỹ thuật, liên thông về vận hành, liên thông về tài chính. Cụ thể:
5.6.2.1 Liên thông về mặt kỹ thuật[5]
Các yêu cầu bảo đảm liên thông về kỹ thuật giữa các hệ thống ETC đảm
bảo các yêu cầu sau:
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
b) Bảo mật được thực hiện ở tất cả các mức truyền thông từ thẻ RFID tới
thiết bị tại làn, thiết bị tại trạm tới hệ thống Back-End và giữa các hệ
thống Back-End với nhau, từ hệ thống Back- End tới Trung tâm
quản lý thu phí.
5.6.2.2 Liên thông về mặt vận hành[6]
Các yêu cầu bảo đảm liên thông về vận hành giữa các hệ thống ETC bao
gồm:
a) Các nguyên tắc, phương thức giao dịch, điều khoản sử dụng dịch vụ
thu phí và mối quan hệ với người sử dụng dịch vụ, các đơn vị vận hành thu phí
khác cần được thống nhất bằng hợp đồng cung cấp dịch vụ thu phí giữa người sử dụng
dịch vụ và đơn vị vận hành thu phí.
b) Các đơn vị vận hành thu phí khác nhau chia sẻ thông tin tài khoản
và/hoặc chịu trách nhiệm đối với các giao dịch thu phí bởi người sử dụng dịch vụ
của mình trên các hệ thống của đơn vị vận hành thu phí khác; và thực hiện việc
giao dịch, đối soát chi phí giữa người sử dụng dịch vụ, đơn vị vận hành thu
phí, các ngân hàng, các tổ chức tài chính...
5.6.2.3 Liên thông về mặt tài chính[7]
Yêu cầu bảo đảm liên thông về tài chính giữa các hệ thống ETC bao
gồm:
a) Các quy tắc xử lý tài chính và các cơ chế bảo mật để
đảm bảo lợi nhuận/tiền được trao đổi và truyền tải từ một đơn vị này tới một
đơn vị khác tuân thủ theo các điều khoản trong hợp đồng đã ký giữa các bên.
b) Các quy tắc bảo mật thông tin giao dịch được
triển khai đồng bộ các giải pháp kỹ thuật, giải pháp quản lý để đảm bảo an toàn
thông tin, bảo mật tài khoản người sử dụng dịch vụ và hoạt động của hệ thống
thu phí.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Việc lưu trữ dữ liệu của hệ thống ETC
đáp ứng các yêu cầu sau:
a) Bất kể dữ liệu được lưu trữ ở đâu, tính toàn vẹn của dữ liệu được bảo
vệ. Nếu dữ liệu nhạy cảm, tính bí mật được bảo vệ bằng các các kỹ thuật xác thực,
kiểm soát truy cập, mã hóa và bảo mật vật lý.
b) Dữ liệu thu thập được theo dõi hoặc quản lý và sử dụng theo đúng mục
đích như được quy định để đảm bảo rằng các điều kiện lưu trữ hoặc sử dụng phục
vụ hoạt động thu phí.
c) Yêu cầu bảo mật giao dịch, thông tin người sử dụng dịch vụ, dữ liệu
nạp tiền, hóa đơn.
d) Truy cập vào dữ liệu được lưu trữ sẽ chỉ được cấp sau khi được cấp
phép.
đ) Quyền truy cập vào dữ liệu được lưu trữ sẽ chỉ được cấp
qua các giao diện xác định và các thủ tục xác định.
e) Dữ liệu được lưu trữ có một bộ lưu trữ dự phòng độc lập.
g) Thông tin dữ liệu nhận dạng thu phí trên thẻ được bảo vệ an toàn.
h) Lưu trữ dữ liệu đảm bảo tính toàn vẹn của dữ liệu.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
k) Lưu trữ dữ liệu đảm bảo không thoái thác với bằng chứng nguồn gốc được
xác thực cho dữ liệu được lưu trữ.
l) Lưu trữ dữ liệu đảm
bảo không thoái thác với bằng chứng chuyển giao cho dữ liệu lưu trữ.
5.8 Yêu cầu đối với các nhà cung cấp dịch vụ
thu phí
Nhà cung cấp dịch vụ thu phí đáp ứng các yêu cầu sau:
5.8.1 Nhà cung cấp dịch vụ thu phí xác định quãng đường
thu phí dựa trên thông tin ghi nhận thực tế để đảm bảo tính phí đúng và đầy đủ.
5.8.2 Nhà cung cấp dịch vụ thu phí kiểm tra tính
toàn vẹn và tính xác thực của quãng đường đã nhận dữ liệu sử dụng được gửi từ
thẻ RFID.
5.8.3 Nhà cung cấp dịch vụ thu phí xác định các khai
báo phí có dựa trên dữ liệu có nguồn gốc từ một thẻ thu phí hợp pháp hay không.
5.8.4 Thẻ RFID
không cho phép người sử dụng dịch
vụ sửa đổi các thông số phương tiện đã đăng ký.
5.8.5 Nhà cung cấp dịch vụ thu phí thông báo cho người
sử dụng dịch vụ nếu thẻ RFID hoặc chip
trên thẻ không hoạt động chính
xác.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
5.8.7 Nhà cung cấp dịch vụ thu phí xác định việc sử
dụng đường bộ thực tế có được thể hiện bằng một tập hợp chi tiết thanh toán
tương ứng hay không.
5.8.8
Nhà cung cấp dịch vụ thu phí xác minh tính đúng đắn của
các chi tiết thanh toán nhận được từ Đơn vị quản lý thu phí.
5.8.9 Nhà cung cấp dịch vụ thu phí chỉ chấp
nhận dữ liệu thu phí đã nhận sau khi xác minh với bằng chứng về nguồn gốc.
5.8.10 Nhà cung cấp dịch vụ thu phí cung cấp danh
sách trường hợp bất thường bao gồm cả việc không thoái thác với bằng chứng có
nguồn gốc từ Đơn vị quản lý thu phí.
5.8.11 Chip trên
thẻ thu phí RFID không cho phép người sử dụng dịch vụ sửa đổi dữ liệu
mã nhận dạng.
5.8.12 Nhà cung cấp dịch vụ thu phí xác nhận dữ liệu
ngữ cảnh thu phí đã thu nhận và cung cấp bằng chứng cung cấp tới Đơn vị quản lý
thu phí không thể thoái thác.
5.8.13 Nhà cung cấp dịch vụ thu phí xác minh bằng chứng
cung cấp trong xác nhận các Đơn vị quản lý thu phí không thể thoái thác đối với
một danh sách bất thường cần đối soát.
5.8.14 Nhà cung cấp dịch vụ thu phí tiếp nhận các
báo cáo về thẻ RFID bị đánh cắp từ người sử dụng.
5.8.15 Nhà cung cấp dịch vụ thu phí cần phát hiện thẻ
RFID trùng lặp hoặc sai và chặn chúng bằng cách đặt chúng
vào danh sách trường hợp bất thường cần đối soát.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
5.8.17 Thẻ RFID
sẽ chỉ trình bày dữ liệu dự kiến bởi
giao diện người dùng.
5.8.18 Các nhà cung cấp dịch vụ thu phí triển khai
giao diện với hệ thống Front-End để thu thập và xử lý dữ liệu cần tuân thủ các
yêu cầu về quyền riêng tư của vùng thu phí.
5.8.19 Nhà cung cấp dịch vụ thu phí cần lưu trữ dữ liệu
bằng chứng đi vào của phương tiện trong tình trạng chế độ đóng phí.
5.8.20 Nhà cung cấp dịch vụ cần đảm bảo rằng chỉ những
người sử dụng dịch vụ đã được xác thực mới có quyền truy cập vào hệ thống quản
lý dữ liệu cá nhân của họ.
5.8.21 Nhà cung cấp dịch vụ thu phí, Đơn vị quản lý
thu phí xác định việc sử dụng quãng đường thực tế được thể hiện bằng một tập hợp
các tờ khai phí chính xác và đầy đủ tương ứng hay không được gửi trực tiếp từ
thẻ RFID đến thiết bị đầu đọc thẻ.
5.8.22 Nhà cung cấp dịch vụ thu phí, Đơn vị quản lý
thu phí kiểm toán các hóa đơn gửi cho người sử dụng dịch vụ.
5.8.23 Nhà cung cấp dịch vụ thu phí cho phép người sử
dụng dịch vụ kiểm tra tính đúng đắn của thông tin thu phí của người dùng (nếu
được yêu cầu).
5.8.24 Nhà cung cấp dịch vụ thu phí công bố các quy
trình thu thập và xử lý dữ liệu cá nhân của người sử dụng theo quy định.
5.8.25 Nhà cung cấp dịch vụ thu phí chỉ sử dụng thiết
bị đã được Đơn vị quản lý thu phí và cung cấp chất lượng dịch vụ đã thống nhất.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
5.8.27 Nhà cung cấp dịch vụ thu phí kiểm cần tra toàn
diện tất cả các tính năng của bản cập nhật thẻ RFID trước khi nó được thực
hiện.
5.8.28 Nhà
cung cấp dịch vụ thu phí cần có sẵn một kịch bản khôi phục trước khi cập nhật
thẻ RFID được thực hiện.
5.8.29 Nhà
cung cấp dịch vụ thu phí cần thực hiện tất cả các kỹ thuật cần thiết và tổ chức
cơ chế kiểm soát chất lượng cho tất cả thẻ RFID
trước khi chúng được phân phối
cho người sử dụng dịch vụ.
5.8.30 Nhà cung cấp dịch vụ thu phí cần thực hiện tất
cả các kỹ thuật cần thiết và tổ chức cơ chế kiểm soát chất lượng để cung cấp bộ
khóa cho thẻ RFID giao tiếp với đầu đọc.
5.8.31 Nhà cung cấp dịch vụ thu phí cần thực hiện tất
cả các kỹ thuật cần thiết và tổ chức cơ chế kiểm soát chất lượng để duy trì hoặc
trao đổi thẻ RFID với hiệu suất thấp.
5.8.32 Nhà cung cấp dịch vụ thu phí cần thực hiện các
biện pháp bảo vệ chống lại việc từ chối hóa đơn và dữ liệu xác nhận cơ bản của
nó bởi người sử dụng dịch vụ.
5.8.33 Các hệ thống của các nhà cung cấp dịch vụ thu
phí cần được thiết kế theo cách để có thể truy cập vào dữ liệu đã xử lý theo
quy định của pháp luật (nếu có; can thiệp hợp pháp).
5.8.34 Truyền thông dữ liệu giữa (thẻ) Front-End và
Back-End (TSP) cần được bảo vệ chống lại sự can thiệp theo cách
thức truy cập tới dữ liệu đã được xử lý hoặc đã được lưu trữ chỉ có thể thực hiện
với quy định hợp pháp (can thiệp hợp pháp).
5.8.35 Việc khởi tạo và tùy chỉnh thẻ RFID cần
được thực hiện một cách an toàn để đảm bảo tính toàn vẹn của dữ liệu và không
thoái thác với bằng chứng nguồn gốc.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
5.8.37 Nhà cung cấp dịch vụ thu phí đảm bảo tính khả
dụng của mạng trên cơ chế đồng thuận của mình theo các mức dịch vụ đã thỏa thuận.
5.8.38 Nhà cung cấp dịch vụ thu phí thực hiện tất cả
các kỹ thuật cần thiết và tổ chức các biện pháp để đảm bảo rằng việc cập nhật
thông tin tùy chỉnh được chính xác và hợp lệ.
6 Biện pháp an toàn thông tin cho hệ thống ETC
6.1 Các biện pháp an toàn thông tin chung
Tiêu chuẩn này cung cấp các biện pháp để giải quyết các rủi ro cụ thể
tiềm ẩn của hệ thống thu phí không dừng bằng cách xác định các yêu cầu và
các biện pháp an toàn thông tin để bảo vệ cho các giao diện kết nối, các thành
phần trong hệ thống.
- Các nguyên tắc bảo đảm an toàn thông tin khi trao đổi dữ liệu, bao gồm:
a) Sử dụng các kênh truyền thông với sự khả dụng tin cậy.
b) Đảm bảo tính bí mật dữ liệu.
c) Đảm bảo đảm bảo tính toàn vẹn dữ liệu.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
đ) Đảm bảo tính không thoái thác với bằng chứng về nguồn gốc dữ liệu.
e) Đảm bảo tính không thoái thác với bằng chứng về việc phân phát dữ liệu.
g) Thực hiện xác thực đối với trao đổi dữ liệu tương ứng giữa các thực
thể.
h) Sử dụng giải pháp cho phép phát hiện các bản
tin bất thường nhằm bảo vệ chống lại các tấn công phát lặp.
- Các biện pháp an toàn thông tin chung đối với Hệ thống ETC được
liệt kê trong bảng sau:
Bảng 4. Các biện pháp an toàn thông tin chung
đối với hệ thống ETC
TT
Biện pháp
1
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
2
Đơn vị quản lý thu phí, Nhà cung cấp dịch vụ thu phí quy định rõ quyền
và trách nhiệm của Nhà cung cấp dịch vụ đối với việc xử lý dữ liệu cá nhân của
người dùng trong hợp đồng cung cấp dịch vụ.
3
Nhà cung cấp dịch vụ thu phí thiết lập một quy trình kiểm soát chất
lượng để bảo trì hoặc trao đổi thẻ RFID
hoạt động kém trong một khung
thời gian đã thỏa thuận.
- Các biện pháp an toàn thông tin chung đối với các kết nối như trong bảng
sau:
Bảng 5. Các biện pháp an toàn thông tin chung
đối với các kết nối
TT
Biện pháp
1
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
2
Đơn vị quản lý thu phí và Nhà cung cấp dịch vụ thu phí thống nhất về
các giao diện và thủ tục xác định để truy cập vào dữ liệu được lưu trữ.
3
Đơn vị quản lý thu phí và Nhà cung cấp dịch vụ thu phí chỉ cho phép
truy cập vào dữ liệu được lưu trữ cho một thực thể được ủy quyền
và xác thực.
4
Các biện pháp an toàn thông tin hoặc kiểm soát an toàn thông tin cần
được thực hiện. Các biện pháp an toàn thông tin hoặc kiểm soát an toàn thông
tin được xác định theo tiêu chuẩn TCVN ISO/IEC 27002:2020 hoặc tương đương được
sử dụng.
5
Đơn vị quản lý thu phí và Nhà cung cấp dịch vụ thu phí thống nhất
một thỏa thuận mức dịch vụ xác định mục tiêu chất lượng và thời gian đáp ứng.
6
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
7
Bằng chứng xác thực gốc được lưu trữ cùng với dữ liệu đã thu nhận.
8
Bằng chứng xác thực cung cấp (hoặc cấp phát) được lưu trữ cùng với dữ
liệu đã cung cấp (hoặc cấp phát).
6.2 Biện pháp an toàn thông tin đối với thẻ RFID
- Các biện pháp an toàn thông tin đối với thẻ RFID như
trong bảng sau:
Bảng 6. Các biện pháp an toàn thông tin đối với
thẻ RFID
TT
Biện pháp
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Yêu cầu truy xuất thông tin thẻ RFID:
1
Toàn bộ các thông tin không yêu cầu xác thực như mã sản phẩm điện tử
(EPC), Mã định danh thẻ (TID) đều có thể đọc được từ các thiết bị tìm đọc. Trừ
phân vùng bộ nhớ người dùng, tất cả các phân vùng khác đều được khóa chức
năng ghi dữ liệu. Các thiết bị tìm đọc phải sử dụng mật khẩu truy nhập nếu muốn
ghi dữ liệu vào các phân vùng khóa và cho phép ghi dữ liệu.
2
Mật khẩu truy nhập được tạo ra bằng cách tổ hợp từ các giá trị Mã định
danh thẻ (TID), mã sản phẩm điện tử (EPC) và khóa bảo mật. Giá trị của mật khẩu
truy nhập của các thẻ khác nhau sẽ khác nhau và không có khả năng suy diễn.
II
Yêu cầu quản lý khóa bảo mật trên thẻ RFID:
1
Khóa bảo mật sử dụng cho việc truy xuất thông tin trên thẻ phải được
bảo vệ trong những phân vùng bộ nhớ được bảo mật cao, không cho phép đọc/
ghi/ sửa/ xóa đối với các đối tượng ngoài hệ thống.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Toàn bộ quy trình xác thực, truy xuất dữ liệu trên thẻ phải được thực
hiện trong các thiết bị chuyên dụng, có tính năng bảo mật cao, phải đảm bảo
được mật khẩu truy nhập không thể được truy/trích xuất dưới dạng
tường minh.
3
Trong trường hợp trao đổi dữ liệu giữa nhiều đơn vị phát hành thẻ,
các đơn vị phải chia sẻ khóa bảo mật, cung cấp môi trường lưu trữ và quản lý
khóa bảo mật với độ an toàn cao, ngăn chặn được mọi phương thức truy xuất từ
các đối tượng không có thẩm quyền.
6.3 Biện pháp bảo mật kết nối giữa thẻ RFID
và thiết bị đầu đọc thẻ
6.3.1 Biện pháp mật mã hóa dữ liệu trên giao diện vô
tuyến
Hệ thống thu phí điện tử không dừng công nghệ RFID sử
dụng giao thức theo tiêu chuẩn ISO/IEC 18000-63 để truyền thông ở giao diện vô
tuyến kết nối giữa thẻ và đầu đọc thẻ. Để bảo mật ở giao diện vô tuyến giữa thẻ và đầu
đọc phải thực hiện cơ chế mật mã hóa.
Bảng 8. Các biện pháp mật
mã hóa dữ liệu trên giao diện vô tuyến
TT
Biện pháp
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Các thủ tục mật mã hóa cung cấp bảo vệ chống lại các
tấn công nghe lén, nhân bản, ghi, biến đổi, đọc dữ liệu bằng cách:
1.
Xác thực tương hỗ giữa thẻ và đầu đọc[8].
2.
Mật mã hóa dữ liệu truyền tải giữa thẻ và đầu đọc.
3.
Sử dụng các biện pháp đối phó với phần mềm (các khóa nhận được, sử dụng
các khóa phiên, cập nhật khóa định kỳ).
II
Các cơ chế mật mã được
sử dụng trong giao thức ISO/IEC 18000-63 gồm:
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Bộ tạo số giả ngẫu nhiên 16 bít, mã dư thừa mã vòng 16 bít.
2.
Hai mã PIN 32 bít; lệnh KILL và Access (sử dụng toán từ XOR với mật khẩu),
được sử dụng để điều khiển các trạng thái khóa bộ nhớ và các tác vụ KILL thẻ.
3.
KILLING
hoặc hủy thẻ (để đảm bảo tính
riêng tư).
4.
Không nguyên thủy mật mã (các hàm băm, mật mã).
6.3.2 Biện pháp mật mã Bản
tin thông tin định danh thẻ
Theo tiêu chuẩn ISO/IEC 29167-1, giao thức khóa công khai cho việc xác
thực và định danh thẻ được phát triển và hiện được tiêu chuẩn hóa bởi ISO/IEC
29176-19. Sử dụng giao thức khoá công khai theo ISO/IEC 29167-1 bổ
trợ cho khả năng bảo đảm an toàn thông tin của tiêu chuẩn ISO/IEC 18000-63.
Giao thức này bao gồm việc thực hiện mật mã bản tin bởi thẻ
bao gồm thông tin định danh thẻ. Để ngăn chặn các tấn công đánh chặn (tấn công
xen giữa), các số ngẫu nhiên xuất phát từ cả đầu đọc và thẻ FRID.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Việc đưa ra các đặc tả kiểm thử dựa trên giao diện và thực hiện các kiểm
thử trên tất cả các thành phần để đảm bảo sự tương thích giữa các thành phần của
hệ thống.
Bảng 9. Các biện pháp kiểm thử và chứng thực
giao diện
TT
Biện pháp
1
Áp dụng các quy định kiểm thử và chứng thực giao diện không tiếp xúc
được định nghĩa theo tiêu chuẩn ISO/IEC 18000-63.
2
Xây dựng và áp dụng quy định kiểm thử cho các chức năng của giao diện giữa
thẻ và đầu đọc thẻ.
3
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
6.3.4
Biện pháp an toàn thông
tin truyền dẫn giữa thẻ RFID và đầu đọc thẻ
Bảng 10. Các biện pháp an toàn thông tin truyền
dẫn giữa thẻ RFID và đầu đọc thẻ
TT
Biện pháp
1
Các nhân viên và người ra vào phòng hệ thống không được phép mang các
thiết bị có thể sử dụng để tấn công từ chối dịch vụ (DoS).
2
Vị trí lắp đặt đầu đọc thẻ phải được khảo sát và nghiên cứu để đảm
bảo việc chống nhiễu tốt.
3
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
6.4 Biện pháp bảo đảm an toàn thông tin đối với
hệ thống Front-End
6.4.1 Biện pháp an toàn thông tin đối với thiết bị đầu
đọc thẻ RFID
Bảng 11. Các biện pháp an toàn thông tin đối với
thiết bị đầu đọc thẻ RFID
TT
Biện pháp
1
Đầu đọc thẻ RFID phải hỗ trợ sử dụng giao thức được bảo mật
quy định trong tiêu chuẩn ISO/IEC 18000-63 và tương thích với thẻ RFID.
2
Đầu đọc thẻ RFID được bảo đảm an toàn thông tin tuân thủ các
yêu cầu cơ bản tương ứng với cấp độ an toàn của hệ thống ETC.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Hạ tầng CNTT tại nhà điều hành trạm thu phí bao gồm các hệ thống thành
phần quan trọng trong hệ thống ETC. Các biện pháp an toàn thông tin đối với các hạ
tầng này đáp ứng mức độ yêu cầu tương ứng với cấp an toàn thông tin của hệ thống
ETC tuân thủ TCVN 11930:2017. Cụ thể như được quy định
trong 6.5 của tiêu chuẩn này.
6.5 Các biện pháp bảo đảm an toàn đối với hệ
thống Back-End
6.5.1 Biện pháp quản lý
Biện pháp (phương án) quản lý bảo đảm an toàn đối với hệ thống Back-End cần
được quy định trong biện pháp quản lý an toàn thông tin hệ thống ETC đáp ứng
yêu cầu tương ứng với cấp độ an toàn hệ thống ETC như quy định định cụ
thể trong bảng sau:
Bảng 12. Các biện pháp quản lý bảo đảm an toàn
hệ thống Back-End
TT
Các yêu cầu
Biện pháp
(Nguồn TCVN 11930:2017)
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Cấp độ 4
I
Thiết lập chính sách an toàn thông tin:
7.1.1
8.1.1
4.
Chính sách an toàn thông tin.
7.1.1.1
8.1.1.1
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Xây dựng và công bố.
7.1.1.2
8.1.1.2
6.
Định kỳ rà soát, sửa đổi.
7.1.1.3
8.1.1.3
II
Tổ chức đảm bảo an toàn thông tin:
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
8.1.2
5.
Đơn vị/ bộ phận chuyên trách về an toàn thông tin.
7.1.2.1
8.1.2.1
6.
Phối hợp với cơ quan/tổ chức có thẩm quyền.
7.1.2.2
8.1.2.2
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Bảo đảm nguồn nhân lực:
7.1.3
8.1.3
1.
Tuyển dụng.
7.1.3.1
8.1.3.1
2.
Trong quá trình làm việc.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
8.1.3.2
3.
Chấm dứt hoặc thay đổi công việc.
7.1.3.3
8.1.3.3
IV
Quản lý thiết kế, xây dựng hệ thống:
7.1.4
8.1.4
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Có yêu cầu Thiết kế an toàn hệ thống thông tin.
7.1.4.1
8.1.4.1
2.
Có yêu cầu Phát triển phần mềm thuê khoán (nếu có).
7.1.4.2
8.1.4.2
3.
Có yêu cầu Thử nghiệm và nghiệm thu hệ thống.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
8.1.4.3
V
Quản lý vận hành hệ thống:
7.1.5
8.1.5
1.
Có yêu cầu Quản lý an toàn mạng.
7.1.5.1
8.1.5.1
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Có yêu cầu Quản lý an toàn máy chủ và ứng dụng.
7.1.5.2
8.1.5.2
3.
Có yêu cầu Quản lý an toàn dữ liệu.
7.1.5.3
8.1.5.3
4.
Có yêu cầu Quản lý an toàn thiết bị đầu cuối.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
8.1.5.4
5.
Có yêu cầu Quản lý phòng chống phần mềm độc hại.
7.1.5.5
8.1.5.5
6.
Có yêu cầu Quản lý điểm yếu an toàn thông tin.
7.1.5.6
8.1.5.6
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Có yêu cầu Quản lý sự cố an toàn thông tin.
7.1.5.7
8.1.5.7
8.
Có yêu cầu Quản lý thiết bị hệ thống.
7.1.5.8
8.1.5.8
9.
Có yêu cầu Quản lý giám sát an toàn thông tin.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
8.1.5.9
6.5.2
Biện pháp Kỹ thuật
Biện pháp (phương án) kỹ thuật bằng thiết lập, cấu hình hệ thống Back-End đáp
ứng yêu cầu tương ứng với cấp độ an toàn hệ thống thông tin được duyệt như quy
định định cụ thể trong bảng sau:
Bảng 13. Các biện pháp
về thiết lập, cấu hình hệ thống Back-End
TT
Các yêu cầu
Biện pháp
(Nguồn TCVN
11930:2017)
Cấp độ 3
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
I
Bảo đảm an toàn mạng:
7.2.1
8.2.1
1.
Có yêu cầu Kiểm soát truy nhập từ bên ngoài mạng.
7.2.1.2
8.2.1.2
2.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
7.2.1.3
8.2.1.3
3.
Có yêu cầu Nhật ký hệ thống.
7.2.1.4
8.2.1.4
4.
Có yêu cầu Phòng chống xâm nhập.
7.2.1.5
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
5.
Có yêu cầu Phòng chống phần mềm độc hại trên môi trường mạng.
7.2.1.6
8.2.1.6
6.
Có yêu cầu Bảo vệ thiết bị hệ thống.
7.2.1.7
8.2.1.7
II
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
7.2.2
8.2.2
1.
Có yêu cầu Xác thực.
7.2.2.1
8.2.2.1
2.
Có yêu cầu Kiểm soát truy cập.
7.2.2.2
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
3.
Có yêu cầu Nhật ký hệ thống.
7.2.2.3
8.2.2.3
4.
Có yêu cầu Phòng chống xâm nhập.
7.2.2.4
8.2.24
5.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
7.2.2.5
8.2.2.5
6.
Có yêu cầu Xử lý máy chủ khi chuyển giao.
7.2.2.6
8.2.2.6
Ill
Bảo đảm an toàn ứng dụng:
7.2.3
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
1.
Có yêu cầu Xác thực.
7.2.3.1
8.2.3.1
2.
Có yêu cầu Kiểm soát truy cập.
7.2.3.2
8.2.32
3.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
7.2.3.3
8.2.3.3
4.
Có yêu cầu Bảo mật thông tin liên lạc.
7.2.3.4
8.2.3.4
5.
Có yêu cầu Chống chối bỏ.
7.2.3.5
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
6.
Có yêu cầu An toàn ứng dụng và mã nguồn.
7.2.3.6
8.2.3.6
IV
Bảo đảm an toàn dữ liệu:
7.2.4
8.2.4
1.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
7.2.4.1
8.2.4.1
2.
Có yêu cầu Bảo mật dữ liệu.
7.2.4.2
8.2.4.2
3.
Có yêu cầu Sao lưu dự phòng.
7.2.4.3
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
6.6 Biện pháp an toàn lưu trữ dữ liệu trong hệ thống
ETC
6.6.1 Biện pháp bảo đảm an toàn lưu trữ dữ liệu
Bảng 14. Các biện pháp bảo đảm an toàn lưu trữ
dữ liệu
TT
Biện pháp
1
Chỉ có người có đủ thẩm quyền mới được phép truy nhập dữ liệu đã được
lưu trữ (dữ liệu cá nhân, dữ liệu sử dụng, dữ liệu hóa đơn,...).
2
Việc truy nhập tới dữ liệu đã được lưu trữ chỉ được cấp phép thông
qua các giao diện xác định và các thủ tục xác định.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Dữ liệu được lưu trữ trong hệ thống cơ sở dữ liệu cần được bảo vệ chống
lại việc truy nhập trái phép. Dữ liệu quan trọng khi truyền nhận hoặc lưu trữ
cần được mật mã hóa theo quy định.
4
Nhà khai thác hệ thống thu phí đảm bảo các bản ghi dữ liệu, một khi
đã được lưu trữ, không thể bị xóa hoặc thay đổi trái phép.
5
Các bản ghi dữ liệu và các file
chỉ được xác nhận và không thể
được soạn thảo hoặc bị xóa trái phép.
6
Dữ liệu được bảo đảm an toàn thông tin cần được bảo đảm dựa trên mật
khẩu và đăng nhập theo tiêu chuẩn. Tất cả truy cập, đăng nhập và thay đổi cấu hình hệ
thống phải được ghi lại (ghi log) và các truy cập trái phép phải được ngăn chặn
kịp thời, và được cảnh báo tới bộ phận bảo đảm an toàn hệ thống thông tin
trong một khoảng thời gian xác định kể từ khi được phát hiện.
7
Việc lưu trữ dữ liệu phải có cơ chế dự phòng (backup) độc
lập.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Bảng 15. Các biện pháp an toàn thông tin dữ liệu
khi truyền thông trong hệ thống
TT
Biện pháp
1
Đối với mật mã hóa truyền thông nội bộ: Dữ liệu cần được truyền nhận ở
dạng mật mã hoặc thông qua các mạng dành riêng (VPN), trong đó chỉ có người sử
dụng có thẩm quyền mới được quản trị và cho phép. Mạng này được bảo vệ chống
lại các tấn công vật lý từ bên ngoài bằng các phương thức bảo đảm an toàn
thông tin và hoạt động theo quy tắc bảo đảm an toàn thông tin phù hợp.
2
Đối với bảo đảm an toàn thông tin kênh truyền kết nối: Kênh truyền kết
nối giữa các thành phần của hệ thống thực hiện qua các mạng VPN hoặc
giải pháp tương đương. Cơ sở dữ liệu sử dụng cơ chế xác thực dịch vụ bảo đảm
an toàn thông tin cho các kết nối tới cơ sở dữ liệu, xác thực được thực hiện
bằng khóa công khai giữa bên gửi và bên nhận. Khóa công khai sau đó được sử dụng
cho việc kết nối truyền thông giữa hai bên.
6.6.3
Biện pháp chống lại việc
thao tác dữ liệu khi truyền phát dữ liệu
Bảo đảm tính toàn vẹn dữ liệu nhằm bảo vệ chống lại việc thao tác dữ liệu
khi truyền phát dữ liệu trong hệ thống: Tính toàn vẹn của truyền dẫn dữ liệu được
đảm bảo bằng cách sử dụng bảo vệ mã xác thực bản tin (MAC) hoặc chữ ký số.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Dữ liệu được lưu trữ trong hệ thống bảo đảm an toàn thông tin nhờ bảo vệ
truy nhập. Sử dụng kỹ thuật kiểm tra tổng (checksum)
để bảo vệ chống lại các lỗi mất
toàn vẹn dữ liệu liên quan đến kỹ thuật phát hiện sửa lỗi
(CRC - Kiểm tra độ dư thừa tuần hoàn, các mã Hamming...).
6.6.5 Bảo vệ khỏi tấn công tràn bộ đệm (Buffer Overflow)
Để chống lại các tấn công làm tràn dữ liệu (data flooding), hệ thống Back-End
phải được thiết kế để chống được
tấn công làm tràn dữ liệu ở các bộ đệm dữ liệu. Phải thiết lập một vùng đệm (staging area) trong đó các sự kiện được thu nhận tạm thời từ hệ thống phần mềm trung
gian. Chu trình phân tích sự kiện và gửi chính xác sự kiện tới
chu trình hoạt động của hệ thống Back-End
sử dụng các sự kiện từ khu vực đệm
này. Việc ngăn ngừa sự cố tràn dữ liệu theo đó có thể được thực hiện bằng cách
sử dụng vùng nhớ đệm các sự kiện RFID.
6.6.6 Biện pháp bảo vệ chống làm giả và nhân bản thẻ
Hệ thống Back-End được áp dụng các kỹ thuật để phát hiện các trường
hợp kẻ gian làm thẻ giả hoặc nhân bản thẻ. Mặc dù khó để thực hiện điều này
trong khi thiết kế hệ thống Back- End nhưng về cơ bản các tấn công này cần được kiểm
soát. Một số cơ chế sau có thể được áp dụng:
- Sử dụng mã số EPC của chip trên thẻ RFID:
Việc xác thực thẻ có thể được kiểm
tra bằng cách sử dụng EPC duy nhất của nó. Điều này yêu cầu các điều kiện sau
đây:
+ EPC phải được tạo theo các quy định của EPCglobal cho thẻ RFID được
bảo vệ.
+ EPC không được tạo ra liên tục mà được tạo ngẫu nhiên từ dải số lớn.
Điều này ngăn chặn việc giả mạo bằng việc dự đoán các mã số EPC hợp lệ.
- Xác thực thẻ được kiểm tra bằng cách kiểm tra xác thực mã số EPC:
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
+ Kiểm tra mã số EPC tồn tại theo phương thức có nghĩa trong tất cả các
giai đoạn thu phí.
- Xác thực sử dụng UID: Kiểm tra xác thực của UID theo phương thức kiểm
tra mã số EPC.
6.7 Biện pháp an toàn thông tin hệ thống truyền dữ liệu
6.7.1 Biện pháp an toàn kết nối giữa hạ tầng CNTT tại
trạm và hệ thống Back-End
- Kết nối giữa hạ tầng CNTT tại trạm thu phí và hệ thống Back-End phải
được bảo đảm an toàn thông tin tương ứng theo cấp độ an toàn thông tin được duyệt.
- Các đơn vị chủ quản hệ thống, đơn vị cung cấp dịch vụ thu phí cần giảm
thiểu rủi ro bằng cách bảo đảm an toàn, an ninh mạng trong quá trình thiết kế,
xây dựng, vận hành, khai thác hệ thống thu phí điện tử không dừng.
- Tất cả các truy xuất từ các thiết bị trong mạng nội bộ ở site từ
xa phải được kết nối thông qua các mạng riêng ảo (VPN) tới máy chủ trong hệ thống
thu phí.
- Hệ thống sử dụng các hệ điều hành được cập nhật biện pháp bảo đảm an
toàn thông tin, sử dụng các giao thức an toàn khi truyền thông dữ liệu qua các
mạng không an toàn (như mạng internet) và thực hiện cấu hình các giao thức kết
nối với các đặc quyền cần thiết để giảm thiểu nguy cơ tấn công mạng.
6.7.2 Biện pháp bảo mật kết nối giữa hệ thống Front-End và Back-End
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
STT
Yêu cầu và biện pháp
1
Nhà cung cấp dịch vụ thu phí cần triển khai trình xác thực trong báo
cáo thu phí để đảm bảo tính xác thực và tính toàn vẹn thông tin.
2
Giao tiếp hai chiều giữa hệ thống Front-End
và hệ thống Back-End của
dịch vụ thu phí được triển khai bằng kết nối an toàn.
3
Đường truyền kết nối giữa thống Front-End
và hệ thống Back-End sử
dụng tối thiểu 02 đường truyền theo 02 hướng khác nhau và từ 02 nhà cung cấp
dịch vụ đường truyền khác nhau để bảo đảm dự phòng, kết nối liên tục.
6.7.3 Biện pháp an toàn kết nối giữa Đơn vị quản lý
thu phí với Nhà cung cấp dịch vụ thu phí
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
STT
Yêu cầu và biện pháp
1
Việc trao đổi dữ liệu hai chiều giữa Đơn vị quản lý thu phí và Nhà
cung cấp dịch vụ thu phí phải được triển khai bằng cách sử dụng kết nối an
toàn có xác thực.
2
Đơn vị quản lý thu phí cần liên kết các thông tin thanh toán với tập
thông tin khai báo thu phí do Nhà cung cấp dịch vụ thu phí cung cấp hoặc bao
gồm cả dữ liệu sự kiện có liên quan tới khai báo thu phí đã được thu thập/ghi
nhận bởi Đơn vị quản lý thu phí.
3
Việc cấp phát dữ liệu thu phí cần được ghi nhận bởi Đơn vị quản lý
thu phí và được xác nhận bởi Nhà cung cấp dịch vụ thu phí trong khung thời
gian đã thỏa thuận.
4
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
5
Bộ khởi tạo một đối tượng được ủy quyền cần được ghi nhận vào chính đối
tượng.
6
Đơn vị quản lý thu phí cung cấp bảng giá và tất cả dữ liệu về bối cảnh
thu phí có liên quan cho Nhà cung cấp dịch vụ thu phí để cho phép Nhà cung cấp
dịch vụ thu phí tính toán số tiền được xác định trong hồ sơ thanh toán chi tiết.
7
Nhà cung cấp dịch vụ thu phí thực hiện kiểm tra tính hợp lý và đầy đủ
đối với các chi tiết thanh toán đã nhận.
8
Nhà cung cấp dịch vụ thu phí thiết lập một cơ chế kiểm soát để đảm bảo
an toàn thông tin kết nối giữa Đơn vị quản lý thu phí và Nhà cung cấp dịch vụ
thu phí.
9
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
10
Nhà cung cấp dịch vụ thu phí cung cấp cho Đơn vị quản lý thu phí dữ
liệu về tất cả thẻ RFID hợp lệ do Nhà cung cấp dịch vụ thu phí cấp.
11
Đơn vị quản lý thu phí xác minh thẻ RFID đề cập
được cấp bởi Nhà cung cấp dịch vụ thu phí đã phát hành thẻ
đó là hợp lệ.
12
Đơn vị quản lý thu phí đảm bảo nhập chính xác thủ công hoặc xử lý tự
động để liên lạc với thẻ RFID do Nhà cung cấp dịch vụ thu phí cung cấp.
13
Đơn vị quản lý thu phí cần quản lý thông tin chi tiết về người sử dụng
dịch vụ chính xác và hiện tại trước khi bắt đầu quy trình thực thi.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Bảng 1. Yêu cầu về quản lý bảo đảm an toàn hệ thống Back-End
Bảng 2. Yêu cầu về thiết kế bảo đảm an toàn hệ thống Back-End
Bảng 3. Yêu cầu về thiết lập, cấu hình hệ thống Back-End
Bảng 4. Các biện pháp an toàn thông tin chung đối với hệ thống ETC
Bảng 5. Các biện pháp an toàn thông tin chung đối với các kết nối
Bảng 6. Các biện pháp an toàn thông tin đối với thẻ RFID
Bảng 8. Các biện pháp mật mã hóa dữ liệu trên giao diện vô tuyến
Bảng 9. Các biện pháp kiểm thử và chứng thực giao diện
Bảng 10. Các biện pháp an toàn thông tin truyền dẫn giữa thẻ RFID và đầu đọc thẻ
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
Bảng 12. Các biện pháp quản lý bảo đảm an toàn hệ thống Back-End
Bảng 13. Các biện pháp về thiết lập, cấu hình hệ thống Back-End
Bảng 14. Các biện pháp bảo đảm an toàn lưu trữ dữ liệu
Bảng 15. Các biện pháp an toàn thông tin dữ liệu
khi truyền thông trong hệ thống
Bảng 16. Các biện pháp bảo mật kết nối giữa các hệ thống Front-End và Back-End
Bảng 17. Các biện pháp an toàn thông tin kết nối giữa Đơn vị quản lý
thu phí và Nhà cung cấp dịch vụ thu phí
Thư mục tài liệu tham khảo
[1] Luật An toàn thông tin mạng số 86/2015/QH13.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
[3] Nghị định số 13/2023/NĐ-CP ngày 17/4/2023 của Chính phủ về bảo vệ dữ
liệu cá nhân.
[4] Tiêu chuẩn TCCS 44:2022/TCĐBVN “Hệ thống thu phí đường bộ theo
hình thức điện tử không dừng sử dụng công nghệ RFID -
Yêu cầu kỹ thuật.
[5] Thông tư số 12/2022/TT-BTTT của Bộ Thông tin và Truyền thông quy định chi
tiết và hướng dẫn một số điều của Nghị định số 85/2016/NĐ-CP
ngày 01/7/2016 của Chính phủ về bảo đảm an toàn hệ thống thông tin theo cấp độ.
[6] Tiêu chuẩn quốc gia TCVN 11930:2017 về Công nghệ thông tin - các kỹ
thuật an toàn - yêu cầu cơ bản về an toàn hệ thống thông tin
theo cấp độ.
[7] TCVN 10849:2015, “Hệ thống thu phí điện tử”.
[8] TCVN 11238:2015 (ISO/IEC 27000:2014) Công nghệ thông tin - Các kỹ
thuật an toàn - Hệ thống quản lý an toàn thông tin - Tổng quan và
từ vựng. (Information technology-
Security techniques - Information security management systems - Overview and
vocabulary).
[9]
TCVN ISO/IEC 27001:2019, Công nghệ
thông tin - Các kỹ thuật an toàn - Hệ thống quản lý
an toàn thông tin - Các yêu cầu. (Information
technology - Security techniques - Information security management
systems - Requirements).
[10]
TCVN ISO/IEC 27002:2020, Công nghệ
thông tin - Các kỹ thuật an toàn - Hướng dẫn triển khai hệ thống
quản lý an toàn thông tin. (Information
technology - Security techniques - Code of practice for information security
controls).
[11]
TCVN 10541:2014 ISO/IEC 27003:2010, Công
nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn triển khai hệ thống
quản lý an toàn thông tin. (Information
technology - Security techniques - Information security management
system implementation guidance).
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
[13]
Đề tài mã số DT194035:2020,
Nghiên cứu vấn đề bảo mật và Xây dựng các hướng dẫn bảo mật cho hệ
thống thu phí điện tử không dừng sử dụng công nghệ RFID tại
Việt Nam.
[14] NIST Special Publication 800-98, Guidelines
for Securing Radio Frequency. Identification (RFID) Systems. Recommendations of
the National (Hướng dẫn an toàn
thông tin cho hệ thống sử dụng công nghệ nhận dạng tần số
vô tuyến).
[15] ISO/IEC 15962:2022 Information
technology - Radio frequency
identification (RFID) for item management - Data protocol: data encoding rules
and logical memory functions. (Giao
thức dữ liệu: quy tắc mã hóa dữ liệu và chức năng bộ nhớ logic).
[16] ISO 17573-1, Thu phí điện tử - Kiến trúc hệ thống để thu phí liên
quan đến phương tiện - Phần 1: Mô hình tham chiếu. (Electronic fee collection - System architecture
for vehicle- related tolling - Parti: Reference model).
[17]
ISO 19299:2020, Electronic fee collection - Security framework (Thu phí điện tử -
Khung an toàn thông tin).
[18] ISO/TS 17574: 2017, Thu phí điện tử - Hướng dẫn cho các chương
trình bảo vệ an ninh. (Electronic fee
collection - Guidelines
for security protection pro Files).
[19]
ISO/TS 21193, Thu phí điện tử - Yêu cầu
đối với giao diện ứng dụng EFC trên phương tiện thông thường. (Electronic fee collection - Requirements
for EFC application interfaces on common media).
[20]
ISO/IEC 10118-1, Công nghệ thông tin - Các
kỹ thuật an toàn - Hàm băm - Phần 1: Giới thiệu chung. (Information technology - Security
techniques - Flash-functions - Part 1: General).
[21]
ISO/IEC 10118-3, Công nghệ thông tin - Các
kỹ thuật an toàn - Hàm băm - Phần 3: Hàm băm chuyên dụng. (Information technology - Security
techniques - Hash-functions - Part 3: Dedicated hash-functions).
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
[23]
ISO/IEC 14888-1, Công nghệ thông tin - Các
kỹ thuật an toàn - Chữ ký điện tử với phụ lục - Phần 1: Giới thiệu
chung. (Information technology - Security
techniques - Digital signatures with appendix - Part 1: General).
[24]
AS 4721-2000 “Personal privacy practices for the electronic tolling industry”,
Australian Standard.
[25]
- ISO 28560-2:2018 Information and documentation - RFID in libraries - Part 2:
Encoding of RFID data elements based on rules from ISO/IEC 15962 (Thông tin và tài liệu - RFID trong thư viện - Phần 2: Mã hóa các thành phần dữ liệu RFID dựa trên các quy tắc từ ISO/IEC 15962).
[26] - ISO 12855:2022, Electronic fee
collection - Information exchange between service provision and
toll charging (Thu phí
điện tử - Trao đổi thông tin giữa cung cấp dịch vụ và
thu phí).
[27] ISO/IEC 29167-1:2014 Information
technology - Automatic identification and data capture techniques - Part 1:
Security services for RFID air interfaces (Công nghệ thông tin - Kỹ thuật nhận
dạng và thu thập dữ liệu tự động - Phần 1: Dịch vụ bảo mật cho giao diện không
dây RFID)./.
[1] Tổ chức quản lý thu phí, đơn vị quản lý thu phí, nhà cung cấp dịch vụ, và người sử dụng dịch vụ.
[3] Có quy trình, thủ tục để cấp phát tài khoản, quyền truy cập của cán bộ
mới tham gia sử dụng hệ thống.
[4] Có quy
trình, thủ tục để loại bỏ tài khoản, quyền truy cập của cán bộ thay đổi nhiệm vụ
hoặc các bộ ngừng sử dụng hệ thống.
...
...
...
Bạn phải
đăng nhập hoặc
đăng ký Thành Viên
TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.
Mọi chi tiết xin liên hệ:
ĐT: (028) 3930 3279 DĐ: 0906 22 99 66
[6] Liên thông về mặt vận hành là liên thông về các
quy tắc kinh doanh của đơn vị vận hành thu phí và mối quan hệ với người sử dụng
dịch vụ, các đơn vị vận hành thu phí khác và các hệ thống tài chính thực hiện
giao dịch trà phí và truyền tải cước phí giữa các người sử dụng dịch vụ, các
đơn vị vận hành thu phí khác và bản thân hệ thống tài
chính của đơn vị vận hành thu phí.
[7] Liên thông về mặt tài chính bao gồm các quy tắc xử lý tài chính và các
cơ chế bảo mật để đảm bảo rằng lợi nhuận/tiền được trao đổi và truyền tải từ một
đơn vị này tới một đơn vị khác. Liên thông này bao gồm các quy tắc bảo mật tài
chính để đảm bảo rằng mỗi và mọi giao dịch được tạo ra bởi các hệ thống kỹ thuật
và được xử lý bởi các quy tắc kinh doanh được thực hiện thành công bởi đơn vị
điều khiển giao dịch và được chi trả cho dịch vụ được cung cấp tới người sử dụng
dịch vụ.
[8] Bộ tiếp sóng chỉ có thể được đọc bởi đầu đọc cụ
thể được lập trình sẵn với khóa bảo mật riêng cụ thể của bộ tiếp sóng.