Từ khoá: Số Hiệu, Tiêu đề hoặc Nội dung ngắn gọn của Văn Bản...

Đăng nhập

Dùng tài khoản LawNet
Quên mật khẩu?   Đăng ký mới

Đang tải văn bản...

Tiêu chuẩn TCVN 14179:2024 về Công nghệ nhận dạng tần số vô tuyến đối với hệ thống thu phí điện tử

Số hiệu: TCVN14179:2024 Loại văn bản: Tiêu chuẩn Việt Nam
Nơi ban hành: *** Người ký: ***
Ngày ban hành: Năm 2024 Ngày hiệu lực:
Tình trạng: Đã biết

TIÊU CHUẨN QUỐC GIA

TCVN 14179:2024

HỆ THỐNG THU PHÍ ĐIỆN TỬ - YÊU CẦU VÀ BIỆN PHÁP AN TOÀN THÔNG TIN - CÔNG NGHỆ NHẬN DẠNG TẦN SỐ VÔ TUYẾN

Electronic toll collection systems - Basic requirements and measures for securing information system - Radio Frequency Identification (RFID)

 

MỤC LỤC

Lời nói đầu

1  Phạm vi áp dụng

2  Tài liệu viện dẫn

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

4  Ký hiệu và thuật ngữ viết tắt

5  Khung an toàn thông tin cho hệ thống ETC

5.1  Yêu cầu cơ bản về an toàn hệ thống ETC theo cấp độ

5.2  Yêu cầu áp dụng hệ thống quản lý an toàn thông tin

5.3. Yêu cầu đối với thẻ RFID

5.4  Yêu cầu đối với hệ thống Front-End

5.5  Yêu cầu đối với hệ thống Back-End

5.6  Yêu cầu đối với hệ thống mạng kết nối

5.7  Yêu cầu đối với việc lưu trữ dữ liệu

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

6  Biện pháp an toàn thông tin cho hệ thống ETC

6.1  Các biện pháp an toàn thông tin chung

6.2  Biện pháp an toàn thông tin đối với thẻ RFID

6.3  Biện pháp bảo mật kết nối giữa thẻ RFID và thiết bị đầu đọc thẻ

6.4  Biện pháp bảo đảm an toàn thông tin đối với hệ thống Front-End

6.5  Các biện pháp bảo đảm an toàn đối với hệ thống Back-End

6.6  Biện pháp an toàn lưu trữ dữ liệu trong hệ thống ETC

6.7  Biện pháp an toàn thông tin hệ thống truyền dữ liệu

Danh mục bảng biểu

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

 

Lời nói đầu

TCVN 14179:2024 do Cục Đường bộ Việt Nam biên soạn, Bộ Giao thông vận tải đề nghị, Ủy ban Tiêu chuẩn Đo lường Chất lượng Quốc gia thẩm định, Bộ Khoa học và Công nghệ công bố.

 

HỆ THỐNG THU PHÍ ĐIỆN TỬ - YÊU CẦU VÀ BIỆN PHÁP AN TOÀN THÔNG TIN - CÔNG NGHỆ NHẬN DẠNG TẦN SỐ VÔ TUYẾN

Electronic toll collection systems - Basic requirements and measures for securing information system - Radio Frequency Identification (RFID)

1  Phạm vi áp dụng

Tiêu chuẩn này quy định các yêu cầu cơ bản và biện pháp bảo đảm an toàn thông tin cho các hệ thống thu phí điện tử và các bên có liên quan[1] trong mô hình kiến trúc hệ thống thu phí điện tử không dừng sử dụng công nghệ RFID với thẻ thụ động tại Việt Nam.

2  Tài liệu viện dẫn

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

- TCVN 10849:2015, Tiêu chuẩn quốc gia về Hệ thống thu phí điện từ (Electronic Toll Collection Systems).

- TCVN 11930:2017, Công nghệ thông tin - Các kỹ thuật an toàn - Yêu cầu cơ bản về an toàn hệ thống thông tin theo cấp độ.

- TCVN ISO/IEC 27001:2019, Công nghệ thông tin - Các kỹ thuật an toàn - Hệ thống quản lý an toàn thông tin - Các yêu cầu. (Information technology - Security techniques - Information security management systems - Requirements).

- TCVN ISO/IEC 27002:2020, Công nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn triển khai hệ thống quản lý an toàn thông tin. (Information technology - Security techniques - Code of practice for information security controls).

- ISO/IEC 18000-63:2015, Information technology - Radio frequency identification for item management - Part 63: Parameters for air interface communications at 860 MHz to 960 MHz Type C. (Công nghệ thông tin - Nhận dạng tần số vô tuyến để quản lý vật phẩm - Phần 63: Tham số cho liên lạc giao diện vô tuyến ở dải tần 860 MHz đến 960 MHz - Loại C).

3  Thuật ngữ và định nghĩa

Tiêu chuẩn này sử dụng các thuật ngữ và định nghĩa nêu trong TCVN 10849:2017 và các thuật ngữ và định nghĩa sau:

3.1

An toàn thông tin/An toàn thông tin mạng (information security)

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

3.2

An toàn dữ liệu (data security)

Tập hợp các biện pháp quản lý và kỹ thuật nhằm bảo đảm tính bí mật, tính nguyên vẹn và khả dụng của thông tin, dữ liệu khi lưu trữ, xử lý, truy cập và trao đổi dữ liệu qua môi trường mạng.

3.3

An toàn máy chủ (server security)

Tập hợp các biện pháp quản lý và kỹ thuật nhằm bảo đảm an toàn cho máy chủ trong quá trình thiết lập, quản lý, vận hành và gỡ bỏ.

3.4

An toàn ứng dụng (application security)

Tập hợp các biện pháp quản lý và kỹ thuật nhằm bảo đảm các ứng dụng, dịch vụ cung cấp bởi hệ thống bảo đảm an toàn trong quá trình thiết lập, quản lý, vận hành.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Chủ quản hệ thống thông tin

Chủ quản hệ thống thông tin là cơ quan, tổ chức, cá nhân có thẩm quyền quản lý trực tiếp đối với hệ thống thông tin. Đối với cơ quan, tổ chức nhà nước, chủ quản hệ thống thông tin là các bộ, cơ quan ngang bộ, cơ quan thuộc Chính phủ, Ủy ban nhân dân các tỉnh, thành phố trực thuộc trung ương hoặc là cấp có thẩm quyền quyết định đầu tư dự án xây dựng, thiết lập, nâng cấp, mở rộng hệ thống thông tin đó [2, tr.01 ].

3.6

Tổ chức cung cấp dịch vụ mạng

Tổ chức cung cấp dịch vụ mạng là tổ chức cung cấp hạ tầng đường truyền và các dịch vụ khác có liên quan để thực hiện giao dịch điện tử. Tổ chức cung cấp dịch vụ mạng bao gồm tổ chức cung cấp dịch vụ kết nối Internet, tổ chức cung cấp dịch vụ Internet và tổ chức cung cấp dịch vụ truy cập mạng.

3.7

Nhận dạng tần số vô tuyến (Radio Frequency Identification - RFID)

Công nghệ nhận dạng duy nhất một đối tượng sử dụng sóng ở tần số vô tuyến.

3.8

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Thiết bị kích hoạt và đọc dữ liệu của thẻ RFID.

3.9

Thẻ RFID (RFID Tag)

Thẻ RFID là thiết bị điện tử được gắn trên phương tiện giao thông đường bộ để giao tiếp thông tin với hệ thống thu phí điện tử không dừng theo tiêu chuẩn về nhận dạng tần số vô tuyến (radio) cho việc giao tiếp không dây và lưu trữ các thông tin liên quan đến kiểm định an toàn kỹ thuật và bảo vệ môi trường phương tiện giao thông cơ giới đường bộ.

3.10

Thẻ RFID thụ động (Passive RFID Tag)

Thẻ RFID không có nguồn năng lượng riêng, sử dụng công nghệ nhận dạng tần số vô tuyến (radio).

3.11

Hệ thống Front-End

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

3.12

Hệ thống Back-End

Hệ thống điều hành trung tâm (sau đây được gọi là hệ thống Back-End) bao gồm các phân hệ, hệ thống phần cứng, phần mềm đặt tại Trung tâm dữ liệu, phục vụ các yêu cầu kinh doanh và vận hành thiết yếu nhất của hệ thống thu phí tự động không dừng. Hệ thống Back-End thực hiện thu nhận, xử lý các giao dịch được gửi về từ hệ thống Front-End và thực hiện các chức năng quản lý tài khoản, người sử dụng dịch vụ (chủ phương tiện), thẻ RFID, phương tiện giao thông đăng ký sử dụng thẻ RFID, thanh toán bù trừ, báo cáo đối soát, kết nối với ngân hàng và các nghiệp vụ quản lý, điều hành khác.

3.13

Tổ chức quản lý thu phí

Tổ chức quản lý thu phí là tổ chức thực hiện chức năng quản lý nhà nước về trạm thu phí và hoạt động thu tiền dịch vụ sử dụng đường bộ (ban hành chính sách, cấp phép và xử lý tranh chấp trong hoạt động thu phí, ...) trên hệ thống quốc lộ, đường cao tốc thuộc hệ thống đường trung ương quản lý; là cơ quan có thẩm quyền của địa phương thực hiện chức năng quản lý nhà nước về trạm thu phí và hoạt động thu tiền dịch vụ sử dụng đường bộ trên hệ thống đường địa phương, trên quốc lộ, đường cao tốc mà cơ quan có thẩm quyền là Ủy ban nhân dân tỉnh, thành phố trực thuộc Trung ương.

3.14

Đơn vị quản lý thu phí

Đơn vị quản lý thu phí là tổ chức được Tổ chức có thẩm quyền chuyển giao quyền thu hoặc cho phép thu tiền dịch vụ sử dụng đường bộ.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Nhà cung cấp dịch vụ thu phí

Nhà cung cấp dịch vụ thu phí là đơn vị được tổ chức quản lý thu phí lựa chọn để đầu tư, xây dựng, cải tạo, quản lý, vận hành, bảo trì hệ thống thu phí điện tử không dừng nhằm cung cấp dịch vụ thu phí dịch vụ sử dụng đường bộ và được Đơn vị quản lý thu ký hợp đồng dịch vụ để cung cấp dịch vụ thu tiền dịch vụ sử dụng đường bộ điện tử không dừng.

3.16

Đơn vị vận hành thu phí

Đơn vị vận hành thu phí là tổ chức được Đơn vị quản lý thu phí giao nhiệm vụ hoặc ký hợp đồng dịch vụ để thực hiện công việc thu tiền dịch vụ sử dụng đường bộ tại trạm thu phí hoặc là Đơn vị quản lý thu phí trong trường hợp Đơn vị quản lý thu phí tự thực hiện.

3.17

Người sử dụng dịch vụ

Người sử dụng dịch vụ là chủ sở hữu phương tiện giao thông đường bộ hoặc người khác được chủ sở hữu phương tiện giao thông đường bộ giao quyền chiếm hữu, sử dụng phương tiện giao thông đường bộ thuộc đối tượng phải thu phí dịch vụ sử dụng đường bộ.

3.18

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Sự tin cậy đối với một thực thể giao dịch điện tử được xác định dựa vào các thuộc tính cơ bản gồm: chống chối bỏ, bảo mật, toàn vẹn, khả dụng và được pháp luật bảo vệ cho thực thể đó.

3.25

Giá long môn

Giá long môn là một dạng kết cấu ngang qua đường ở phía trên phần đường xe chạy.

4  Ký hiệu và thuật ngữ viết tắt

Từ viết tắt

Tiếng Anh

Tiếng Việt

EFC

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Thu phí điện tử

EPC

Electronic Product Code

Mã sản phẩm điện tử/ Mã thẻ thu phí điện tử

ETC

Electronic Toll Collection

Thu phí điện tử không dừng

ISMS

Information Security Management System

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

RFID

Radio Frequency Identification

Công nghệ nhận dạng tần số vô tuyến

TC

Toll Charger (ISO 17573-1)

Đơn vị quản lý thu phí

TID

Tag Identifier

Mã định danh thẻ

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Toll Service Provider

Nhà cung cấp dịch vụ thu phí

UID

Unique Identifier

Mã định danh duy nhất

Ull

Unique Item Identifier

Mã định danh chỉ mục duy nhất

VPN

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Mạng riêng ảo

5  Khung an toàn thông tin cho hệ thống ETC

5.1  Yêu cầu cơ bản[2] về an toàn hệ thống ETC theo cấp độ

5.1.1  Chủ quản Hệ thống thu phí điện tử không dừng (ETC) xây dựng, phê duyệt Hồ sơ đề xuất cấp độ theo quy định hiện hành và triển khai đầy đủ phương án bảo đảm an toàn hệ thống thông tin theo cấp độ được phê duyệt.

5.1.2  Hệ thống ETC phải có triển khai các yêu cầu cơ bản về quản lý tương ứng với cấp độ an toàn hệ thống thông tin đã được phê duyệt.

5.1.3  Hệ thống ETC phải có triển khai các yêu cầu cơ bản về kỹ thuật tương ứng với cấp độ an toàn hệ thống thông tin đã được phê duyệt.

5.1.4  Việc xây dựng phương án bảo đảm an toàn thông tin cho hệ thống ETC đáp ứng yêu cầu cơ bản theo cấp độ được duyệt thực hiện theo nguyên tắc:

a) Được thực hiện thường xuyên, liên tục từ khâu thiết kế, xây dựng, vận hành đến khi hủy bỏ; tuân thủ theo tiêu chuẩn, quy chuẩn kỹ thuật.

b) Cần xem xét khả năng dùng chung giữa các hệ thống thông tin đối với các giải pháp bảo vệ, chia sẻ tài nguyên để tối ưu hiệu năng, tránh đầu tư thừa, trùng lặp, lãng phí.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

5.1.5  Hệ thống ETC khi được đầu tư xây dựng mới hoặc mở rộng, nâng cấp phải triển khai đầy đủ phương án bảo đảm an toàn thông tin đã được phê duyệt trong hồ sơ đề xuất cấp độ và đáp ứng các yêu cầu an toàn trong 5.1.1 và Điều 6 của Tiêu chuẩn này trước khi đưa vào vận hành, khai thác.

5.1.6  Quy chế bảo đảm an toàn hệ thống thông tin cho hệ thống ETC cần được xây dựng, đáp ứng các yêu cầu an toàn về quản lý theo cấp độ an toàn hệ thống thông tin tương ứng và được cấp có thẩm quyền phê duyệt, ban hành trước khi hồ sơ đề xuất cấp độ được phê duyệt.

5.1.7  Yêu cầu bảo đảm an toàn thông tin của phần mềm nội bộ sử dụng trong hệ thống ETC khi xây dựng mới hoặc mở rộng, nâng cấp cần tuân thủ các quy định và đáp ứng yêu cầu an toàn cơ bản đối với phần mềm nội bộ.

5.1.8  Trường hợp hệ thống ETC có phân hệ hệ thông tin cấp độ 3 được triển khai dưới hình thức thuê dịch vụ công nghệ thông tin tại Trung tâm dữ liệu hoặc Điện toán đám mây, thiết kế hệ thống cần đáp ứng các yêu cầu sau:

a) Được thiết kế tách riêng, độc lập với các hệ thống khác về lô-gic và có biện pháp quản lý truy cập giữa các hệ thống.

b) Các vùng mạng trong hệ thống được thiết kế tách riêng, độc lập với nhau về lô-gic và có biện pháp quản lý truy cập giữa các vùng mạng.

c) Có phân vùng lưu trữ được phân tách độc lập về lô-gic.

5.1.9  Trường hợp hệ thống ETC có phân hệ hệ thống tin cấp độ 4 hoặc cấp độ 5 được triển khai dưới hình thức thuê dịch vụ công nghệ thông tin tại Trung tâm dữ liệu hoặc Điện toán đám mây, thiết kế hệ thống phải đáp ứng các yêu cầu sau:

a) Phải được thiết kế tách riêng, độc lập với các hệ thống khác về vật lý và có biện pháp quản lý truy cập giữa các hệ thống.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

c) Có phân vùng lưu trữ được phân tách độc lập về vật lý.

d) Các thiết bị mạng chính phải được phân tách độc lập về vật lý.

5.1.10  Các yêu cầu cơ bản khác:

a) Phải thực hiện phân quyền tài khoản, giới hạn truy cập và áp dụng chính sách cho từng loại tài khoản.

b) Phải xóa bỏ hoặc khóa/vô hiệu quá các tài khoản đang không được sử dụng.

c) Dữ liệu thông tin số dư tài khoản người sử dụng dịch vụ được mã hóa bằng kỹ thuật mã hóa an toàn.

d) Dữ liệu từ các trạm thu phí được lưu phân tán (video, hình ảnh) tại các trạm với thời gian theo quy định hiện hành và gửi về lưu tập trung tại vùng máy chủ lưu trữ trong thời hạn theo quy định hiện hành.

đ) Phải thực hiện cập nhật bản và bảo mật trong hệ điều hành (máy chủ, máy trạm), phần mềm, ứng dụng trong thời gian sớm nhất ngay sau khi có bản và bảo mật.

e) Hệ thống ETC cần sử dụng phần mềm chống virus và được cập nhật phần mềm kịp thời.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

h) Cấp độ an toàn hệ thống ETC được xác định là cấp độ cao nhất trong các cấp độ của các hệ thống thành phần cấu thành.

5.2  Yêu cầu áp dụng hệ thống quản lý an toàn thông tin

Tổ chức chủ quản của Hệ thống ETC phải áp dụng hệ thống quản lý an toàn thông tin để đảm bảo an toàn thông tin cho hệ thống. Cụ thể như sau:

5.2.1  Ban lãnh đạo cao nhất của chủ quản hệ thống ETC có trách nhiệm trực tiếp chỉ đạo và cam kết đối với hệ thống quản lý an toàn thông tin, thiết lập chính sách và phân công rõ trách nhiệm và quyền hạn trong chỉ đạo điều hành và thực thi đảm bảo an toàn thông tin tuân thủ Điều 5 của TCVN ISO/IEC 27001.

5.2.2  Tổ chức chủ quản hệ thống ETC cần xác định và áp dụng một quy trình đánh giá rủi ro, quy trình xử lý rủi ro, thiết lập các mục tiêu an toàn thông tin ở các chức năng và mức độ thích hợp theo quy định trong Điều 6, TCVN ISO/IEC 27001:2019 (ISO/IEC 27001:2013).

5.2.3  Tổ chức chủ quản hệ thống ETC cần xác định và cung cấp nguồn nhân lực cần thiết cho việc thiết lập, triển khai, duy trì và cải tiến liên tục hệ thống quản lý an toàn thông tin cho ETC tuân thủ theo Điều 7, TCVN ISO/IEC 27001:2019 (ISO/IEC 27001:2013).

5.2.4  Tổ chức chủ quản hệ thống ETC cần tổ chức vận hành hệ thống ETC tuân thủ Điều 8, TCVN ISO/IEC 27001:2019 (ISO/IEC 27001:2013).

5.2.5  Tổ chức chủ quản cần cam kết liên tục cải tiến hệ thống quản lý an toàn thông tin cho phù hợp, đầy đủ và hiệu quả tuân thủ theo Điều 9, TCVN ISO/IEC 27001:2019 (ISO/IEC 27001:2013).

5.3. Yêu cầu đối với thẻ RFID

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

5.3.1.1  Phải thực hiện cơ chế mật mã hỏa đủ mạnh giữa thẻ RFID và đầu đọc thẻ để bảo đảm an toàn thông tin ở giao diện vô tuyến.

5.3.1.2  Yêu cầu thẻ RFID chỉ chứa các thông tin cần thiết ở mức tối thiểu gồm số nhận dạng, thông tin để kết nối tới đầu đọc thẻ. Trong kiến trúc này, phần lớn quá trình xử lý dữ liệu xảy ra trên các hệ thống hỗ trợ mà đầu đọc được kết nối.

5.3.1.3  Khi dữ liệu được lưu trữ trên các thẻ, các thẻ phải có một số dạng bộ nhớ và hỗ trợ cả giao dịch ghi và đọc.

5.3.1.4  Đối với truy xuất thông tin thẻ RFID:

a) Toàn bộ các thông tin không yêu cầu xác thực như EPC, TID đều có thể đọc được từ các thiết bị tìm đọc. Trừ phân vùng bộ nhớ người sử dụng dịch vụ, tất cả các phân vùng khác đều được khóa chức năng ghi dữ liệu. Các thiết bị tìm đọc phải sử dụng mật khẩu truy nhập nếu muốn ghi dữ liệu vào các phân vùng hóa và cho phép ghi dữ liệu.

b) Mật khẩu truy nhập được tạo ra bằng cách tổ hợp từ các giá trị TID, EPC và khóa bảo mật. Giá trị của mật khẩu truy nhập của các thẻ khác nhau là khác nhau và không có khả năng suy diễn.

5.3.1.5  Đối với quản lý khóa bảo mật trên thẻ RFID:

a) Khóa bảo mật sử dụng cho việc truy xuất thông tin trên thẻ phải được bảo vệ trong những phân vùng bộ nhớ được bảo mật cao, không cho phép đọc/ ghi/ sửa/ xóa đối với các đối tượng ngoài hệ thống.

b) Toàn bộ quy trình xác thực, truy xuất dữ liệu trên thẻ phải được thực hiện trong các thiết bị chuyên dụng, có tính năng bảo mật cao, phải đảm bảo được mật khẩu truy nhập không thể được truy/trích xuất dưới dạng tường minh.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

5.3.2  Yêu cầu kỹ thuật

Thẻ RFID đáp ứng các yêu cầu sau:

a) Thẻ RFID có hỗ trợ giao thức ISO/IEC 18000-63 hoặc tương đương.

b) Độ dài tối thiểu Mã định danh thẻ của nhà sản xuất (TID): 96 bit.

c) Độ dài tối thiểu Mã thẻ thu phí điện tử (EPC)/Mã định danh danh mục duy nhất (UII): 96 bit.

d) Bộ nhớ người sử dụng dịch vụ >= 128 bytes

đ) Độ dài tối thiểu Mật khẩu hủy thẻ (kill password): 32 bit, sử dụng khóa cứng không cho phép hủy thẻ.

e) Độ dài tối thiểu Mật khẩu truy nhập (access password): 32 bít, cá thể hóa riêng biệt cho từng thẻ.

g) Cơ chế bảo vệ mật khẩu: Sử dụng Khóa truy nhập tạm thời (security time out).

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

i) Sử dụng tiêu chuẩn mã sản phẩm EPCglobal Class-1 Generation-2 hoặc tương đương.

5.4  Yêu cầu đối với hệ thống Front-End

5.4.1  Yêu cầu đối với các thiết bị lắp đặt trên giá long môn

5.4.1.1  Đầu đọc thẻ RFID

Yêu bảo an toàn thông tin đối với đầu đọc thẻ RFID đáp ứng các quy định sau:

a) Phải thực hiện cơ chế mật mã hóa đủ mạnh giữa thẻ RFID và đầu đọc thẻ để bảo đảm an toàn thông tin ở giao diện vô tuyến.

b) Cho phép nâng cấp phần mềm đầu đọc thẻ từ xa.

c) Hỗ trợ giao thức ISO/IEC 18000-63 hoặc tương đương.

d) Sử dụng tiêu chuẩn mã sản phẩm toàn cầu EPCglobal Class-1 Generation-2 tương thích với tiêu chuẩn ISO/IEC 18000-6C.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

5.4.1.2  Các thiết bị khác

Yêu cầu các thiết bị khác lắp đặt trên giá long môn đáp ứng các quy định sau:

a) Không sử dụng các thiết bị không có chứng nhận xuất xứ, chất lượng sản phẩm hoặc đã được cơ quan có thẩm quyền cảnh báo không bảo đảm an toàn thông tin.

b) Bảo đảm an toàn thông tin của cơ quan, đơn vị quy định rõ sử dụng các thiết bị phải bảo đảm an toàn thông tin.

c) Các thiết bị có kết nối mạng (ví dụ ca-me-ra giám sát, switch,...) phải đáp ứng các yêu cầu về bảo đảm an toàn thông tin theo quy định.

5.4.2  Thiết bị lắp đặt trên làn xe

Yêu cầu cơ bản an toàn thông tin đối với các thiết bị lắp đặt trên làn xe đáp ứng quy định sau:

a) Không sử dụng các thiết bị không có chứng nhận xuất xứ, chất lượng sản phẩm hoặc đã được cơ quan có thẩm quyền cảnh báo không bảo đảm an toàn thông tin.

b) Chế bảo đảm an toàn thông tin của cơ quan, đơn vị quy định rõ sử dụng các thiết bị phải bảo đảm an toàn thông tin.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

5.4.3  Thiết bị lắp đặt trong cabin thu phí

Yêu cầu cơ bản an toàn thông tin đối với các thiết bị lắp đặt trong cabin thu phí đáp ửng các quy định sau:

a) Không sử dụng các thiết bị không có chứng nhận xuất xứ, chất lượng sản phẩm hoặc đã được cơ quan có thẩm quyền cảnh báo không bảo đảm an toàn thông tin.

b) Chế bảo đảm an toàn thông tin của cơ quan, đơn vị quy định rõ sử dụng các thiết bị phải bảo đảm an toàn thông tin.

c) Các thiết bị có kết nối mạng (ví dụ ca-me-ra giám sát, máy tính) phải đáp ứng các yêu cầu về bảo đảm an toàn thông tin theo quy định.

5.4.4  Hệ thống hạ tầng CNTT tại nhà điều hành trạm

Yêu cầu cơ bản an toàn thông tin hạ tầng CNTT tại nhà điều hành trạm thu phí phải đáp ứng:

a) Các yêu cầu quy định trong 5.1 và các yêu cầu quản lý, yêu cầu kỹ thuật được quy định trong 5.5 của tiêu chuẩn này.

b) Các yêu cầu về an toàn vật lý về kiểm sát vào/ra, chống trộm, chống phá hoại, chống sét, chống cháy, kiểm soát nhiệt độ và độ ẩm và nguồn cung cấp không thuộc phạm vi của tiêu chuẩn này (các yêu cầu này được quy định trong TCVN 10849:2015).

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Yêu cầu hệ thống Back-End (Hệ thống điều hành trung tâm) phải đáp ứng các yêu cầu an toàn thông tin cơ bản như quy định trong 5.1 và đáp ứng các yêu cầu kỹ thuật, yêu cầu quản lý được quy định trong 5.5.

5.5.1  Yêu cầu quản lý

Yêu cầu về quản lý hệ thống Back-End phải đáp ứng yêu cầu tương ứng với cấp độ an toàn hệ thống ETC được duyệt, cụ thể như trong bảng sau:

Bảng 1. Yêu cầu về quản lý bảo đảm an toàn hệ thống Back-End

Các yêu cầu

Cấp độ 3

Cấp độ 4

I. Thiết lập chính sách an toàn thông tin:

 

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

1. Chính sách an toàn thông tin.

x

x

2. Xây dựng và công bố.

x

x

3. Định kỳ rà soát, sửa đổi.

x

x

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

 

 

1. Đơn vị/ bộ phận chuyên trách về an toàn thông tin.

x

x

2. Phối hợp với cơ quan/tổ chức có thẩm quyền theo quy định.

x

x

III. Bảo đảm nguồn nhân lực:

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

 

1. Yêu cầu, quy định đối với tuyển dụng nhân lực an toàn thông tin.

x

x

2. Yêu cầu bảo đảm an toàn thông tin đối với nhân lực trong quá trình làm việc[3].

x

x

3. Yêu cầu bảo đảm an toàn thông tin đối với nhân lực chấm dứt hoặc thay đổi công việc[4].

x

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

III. Quản lý thiết kế, xây dựng hệ thống:

 

 

1. Yêu cầu Thiết kế an toàn hệ thống thông tin.

x

x

2. Yêu cầu Phát triển phần mềm thuê khoán (nếu có).

x

x

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

x

x

IV. Quản lý vận hành hệ thống:

 

 

1. Yêu cầu Quản lý an toàn mạng.

x

x

2. Yêu cầu Quản lý an toàn máy chủ và ứng dụng.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

x

3. Yêu cầu Quản lý an toàn dữ liệu.

x

x

4. Yêu cầu Quản lý an toàn thiết bị đầu cuối.

x

x

5. Yêu cầu Quản lý phòng chống phần mềm độc hại.

x

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

6. Yêu cầu Quản lý điểm yếu an toàn thông tin.

x

x

7. Quản lý sự cố an toàn thông tin.

x

x

8. Yêu cầu Quản lý thiết bị hệ thống.

x

x

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

x

x

5.5.2  Yêu cầu kỹ thuật

5.5.2.1  Yêu cầu về thiết kế hệ thống

Thiết kế hệ thống Back-End đáp ứng các yêu cầu tương ứng với cấp độ an toàn hệ thống ETC được duyệt, cụ thể như trong bảng sau:

Bảng 2. Yêu cầu về thiết kế bảo đảm an toàn hệ thống Back-End

Yêu cầu về thiết kế hệ thống

Cấp độ 3

cấp độ 4

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

 

 

1. Vùng mạng nội bộ.

x

x

2. Vùng mạng biên.

x

x

3. Vùng DMZ.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

x

4. Vùng máy chủ nội bộ.

x

x

5. Vùng mạng không dây (nếu có) tách riêng, độc lập với các vùng mạng khác.

x

x

6. Vùng mạng máy chủ cơ sở dữ liệu.

x

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

7. Vùng quản trị.

x

x

8. Vùng quản trị thiết bị hệ thống.

 

x

II. Phương án thiết kế bảo đảm các yêu cầu sau:

 

 

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

x

x

2. Có phương án quản lý truy cập giữa các vùng mạng và phòng chống xâm nhập sử dụng sản phẩm Tường lửa có tích hợp chức năng phòng, chống xâm nhập hoặc sản phẩm Phòng, chống xâm nhập lớp mạng.

x

x

3. Có phương án cân bằng tải, dự phòng nóng cho các thiết bị mạng chính, tối thiểu bao gồm thiết bị chuyển mạch trung tâm hoặc tương đương, thiết bị tường lửa trung tâm, tường lửa ứng dụng web, hệ thống lưu trữ tập trung, tường lửa cơ sở dữ liệu (nếu có).

x

x

4. Có phương án bảo đảm an toàn cho máy chủ cơ sở dữ liệu.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

x

5. Có phương án chặn lọc phần mềm độc hại trên môi trường mạng sử dụng Sản phẩm Tường lửa tích hợp chức năng phòng, chống mã độc trên môi trường mạng hoặc phương án tương đương.

x

x

6. Có phương án phòng chống tấn công từ chối dịch vụ.

x

x

7. Có phương án quản lý truy cập lớp mạng.

x

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

8. Có phương án giám sát hệ thống thông tin tập trung.

x

x

9. Có phương án giám sát an toàn hệ thống thông tin tập trung sử dụng sản phẩm Quản lý và phân tích sự kiện an toàn thông tin hoặc sản phẩm tương đương.

x

x

10. Có phương án quản lý sao lưu dự phòng tập trung sử dụng hệ thống lưu trữ tập trung và sản phẩm quản lý lưu trữ tập trung.

x

x

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

x

x

12. Có phương án dự phòng kết nối mạng Internet cho các máy chủ dịch vụ.

x

x

13. Có phương án bảo đảm an toàn cho mạng không dây (nếu có).

x

x

14. Có phương án quản lý tài khoản đặc quyền, sử dụng sản phẩm Quản lý tài khoản đặc quyền.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

x

5.5.2.2  Yêu cầu về thiết lập, cấu hình hệ thống

Yêu cầu về thiết lập, cấu hình để bảo đảm an toàn hệ thống Back-End phải đáp ứng các yêu cầu tương ứng với cấp độ an toàn hệ thống ETC được duyệt, cụ thể như trong bảng sau:

Bảng 3. Yêu cầu về thiết lập, cấu hình hệ thống Back-End

Các yêu cầu

Cấp độ 3

cấp độ 4

I. Bảo đảm an toàn mạng:

 

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

1. Kiểm soát truy nhập từ bên ngoài mạng.

x

x

2. Kiểm soát truy nhập từ bên trong mạng.

x

x

3. Nhật ký hệ thống.

x

x

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

x

x

5. Phòng chống phần mềm độc hại trên môi trường mạng.

x

x

6. Bảo vệ thiết bị hệ thống.

x

x

II. Bảo đảm an toàn máy chủ:

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

 

1. Xác thực.

x

x

2. Kiểm soát truy cập.

x

x

3. Nhật ký hệ thống.

x

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

4. Phòng chống xâm nhập.

x

x

5. Phòng chống phần mềm độc hại.

x

x

6. Xử lý máy chủ khi chuyển giao.

x

x

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

 

 

1. Xác thực.

x

x

2. Kiểm soát truy cập.

x

x

3. Nhật kí hệ thống.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

x

4. Bảo mật thông tin liên lạc.

x

x

5. Chống chối bỏ.

x

x

6. An toàn ứng dụng và mã nguồn.

x

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

IV. An toàn dữ liệu:

 

 

1. Nguyên vẹn dữ liệu.

x

x

2. Bảo mật dữ liệu.

x

x

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

x

x

5.6  Yêu cầu đối với hệ thống mạng kết nối

5.6.1  Yêu cầu chung

Các yêu cầu đối với hệ thống mạng kết nối của hệ thống ETC, bao gồm:

a) Trao đổi dữ liệu giữa các hệ thống ETC của các nhà cung cấp dịch vụ thu phí được thực hiện bằng các kênh truyền kết nối an toàn, có bảo đảm dự phòng và liên tục.

b) Trao đổi dữ liệu được đảm bảo tính bí mật của dữ liệu.

c) Trao đổi dữ liệu được đảm bảo tính toàn vẹn của dữ liệu.

d) Trao đổi dữ liệu được đảm bảo tính xác thực của người khởi tạo dữ liệu.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

e) Trao đổi dữ liệu được đảm bảo không thoái thác với bằng chứng chuyển giao.

g) Trao đổi dữ liệu chỉ được thực hiện giữa các thực thể được xác thực cho trao đổi dữ liệu tương ứng.

h) Trao đổi dữ liệu cho phép phát hiện các thông báo gửi lại (bảo vệ chống lại các cuộc tấn công phát lại).

i) Trao đổi dữ liệu cho phép phát hiện sự từ chối hàng loạt của thông tin khai báo thu phi (bảo vệ chống lại lỗi giao diện kết nối).

k) Trao đổi dữ liệu cho phép phát hiện việc từ chối hàng loạt các chi tiết thanh toán (bảo vệ chống lại lỗi giao diện kết nối).

5.6.2  Yêu cầu liên thông giữa các hệ thống ETC

Việc liên thông giữa các hệ thống ETC đảm bảo liên thông ở ba mức: liên thông về kỹ thuật, liên thông về vận hành, liên thông về tài chính. Cụ thể:

5.6.2.1  Liên thông về mặt kỹ thuật[5]

Các yêu cầu bảo đảm liên thông về kỹ thuật giữa các hệ thống ETC đảm bảo các yêu cầu sau:

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

b) Bảo mật được thực hiện ở tất cả các mức truyền thông từ thẻ RFID tới thiết bị tại làn, thiết bị tại trạm tới hệ thống Back-End và giữa các hệ thống Back-End với nhau, từ hệ thống Back- End tới Trung tâm quản lý thu phí.

5.6.2.2  Liên thông về mặt vận hành[6]

Các yêu cầu bảo đảm liên thông về vận hành giữa các hệ thống ETC bao gồm:

a) Các nguyên tắc, phương thức giao dịch, điều khoản sử dụng dịch vụ thu phí và mối quan hệ với người sử dụng dịch vụ, các đơn vị vận hành thu phí khác cần được thống nhất bằng hợp đồng cung cấp dịch vụ thu phí giữa người sử dụng dịch vụ và đơn vị vận hành thu phí.

b) Các đơn vị vận hành thu phí khác nhau chia sẻ thông tin tài khoản và/hoặc chịu trách nhiệm đối với các giao dịch thu phí bởi người sử dụng dịch vụ của mình trên các hệ thống của đơn vị vận hành thu phí khác; và thực hiện việc giao dịch, đối soát chi phí giữa người sử dụng dịch vụ, đơn vị vận hành thu phí, các ngân hàng, các tổ chức tài chính...

5.6.2.3  Liên thông về mặt tài chính[7]

Yêu cầu bảo đảm liên thông về tài chính giữa các hệ thống ETC bao gồm:

a) Các quy tắc xử lý tài chính và các cơ chế bảo mật để đảm bảo lợi nhuận/tiền được trao đổi và truyền tải từ một đơn vị này tới một đơn vị khác tuân thủ theo các điều khoản trong hợp đồng đã ký giữa các bên.

b) Các quy tắc bảo mật thông tin giao dịch được triển khai đồng bộ các giải pháp kỹ thuật, giải pháp quản lý để đảm bảo an toàn thông tin, bảo mật tài khoản người sử dụng dịch vụ và hoạt động của hệ thống thu phí.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Việc lưu trữ dữ liệu của hệ thống ETC đáp ứng các yêu cầu sau:

a) Bất kể dữ liệu được lưu trữ ở đâu, tính toàn vẹn của dữ liệu được bảo vệ. Nếu dữ liệu nhạy cảm, tính bí mật được bảo vệ bằng các các kỹ thuật xác thực, kiểm soát truy cập, mã hóa và bảo mật vật lý.

b) Dữ liệu thu thập được theo dõi hoặc quản lý và sử dụng theo đúng mục đích như được quy định để đảm bảo rằng các điều kiện lưu trữ hoặc sử dụng phục vụ hoạt động thu phí.

c) Yêu cầu bảo mật giao dịch, thông tin người sử dụng dịch vụ, dữ liệu nạp tiền, hóa đơn.

d) Truy cập vào dữ liệu được lưu trữ sẽ chỉ được cấp sau khi được cấp phép.

đ) Quyền truy cập vào dữ liệu được lưu trữ sẽ chỉ được cấp qua các giao diện xác định và các thủ tục xác định.

e) Dữ liệu được lưu trữ có một bộ lưu trữ dự phòng độc lập.

g) Thông tin dữ liệu nhận dạng thu phí trên thẻ được bảo vệ an toàn.

h) Lưu trữ dữ liệu đảm bảo tính toàn vẹn của dữ liệu.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

k) Lưu trữ dữ liệu đảm bảo không thoái thác với bằng chứng nguồn gốc được xác thực cho dữ liệu được lưu trữ.

l) Lưu trữ dữ liệu đảm bảo không thoái thác với bằng chứng chuyển giao cho dữ liệu lưu trữ.

5.8  Yêu cầu đối với các nhà cung cấp dịch vụ thu phí

Nhà cung cấp dịch vụ thu phí đáp ứng các yêu cầu sau:

5.8.1  Nhà cung cấp dịch vụ thu phí xác định quãng đường thu phí dựa trên thông tin ghi nhận thực tế để đảm bảo tính phí đúng và đầy đủ.

5.8.2  Nhà cung cấp dịch vụ thu phí kiểm tra tính toàn vẹn và tính xác thực của quãng đường đã nhận dữ liệu sử dụng được gửi từ thẻ RFID.

5.8.3  Nhà cung cấp dịch vụ thu phí xác định các khai báo phí có dựa trên dữ liệu có nguồn gốc từ một thẻ thu phí hợp pháp hay không.

5.8.4  Thẻ RFID không cho phép người sử dụng dịch vụ sửa đổi các thông số phương tiện đã đăng ký.

5.8.5  Nhà cung cấp dịch vụ thu phí thông báo cho người sử dụng dịch vụ nếu thẻ RFID hoặc chip trên thẻ không hoạt động chính xác.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

5.8.7  Nhà cung cấp dịch vụ thu phí xác định việc sử dụng đường bộ thực tế có được thể hiện bằng một tập hợp chi tiết thanh toán tương ứng hay không.

5.8.8  Nhà cung cấp dịch vụ thu phí xác minh tính đúng đắn của các chi tiết thanh toán nhận được từ Đơn vị quản lý thu phí.

5.8.9  Nhà cung cấp dịch vụ thu phí chỉ chấp nhận dữ liệu thu phí đã nhận sau khi xác minh với bằng chứng về nguồn gốc.

5.8.10  Nhà cung cấp dịch vụ thu phí cung cấp danh sách trường hợp bất thường bao gồm cả việc không thoái thác với bằng chứng có nguồn gốc từ Đơn vị quản lý thu phí.

5.8.11  Chip trên thẻ thu phí RFID không cho phép người sử dụng dịch vụ sửa đổi dữ liệu mã nhận dạng.

5.8.12  Nhà cung cấp dịch vụ thu phí xác nhận dữ liệu ngữ cảnh thu phí đã thu nhận và cung cấp bằng chứng cung cấp tới Đơn vị quản lý thu phí không thể thoái thác.

5.8.13  Nhà cung cấp dịch vụ thu phí xác minh bằng chứng cung cấp trong xác nhận các Đơn vị quản lý thu phí không thể thoái thác đối với một danh sách bất thường cần đối soát.

5.8.14  Nhà cung cấp dịch vụ thu phí tiếp nhận các báo cáo về thẻ RFID bị đánh cắp từ người sử dụng.

5.8.15  Nhà cung cấp dịch vụ thu phí cần phát hiện thẻ RFID trùng lặp hoặc sai và chặn chúng bằng cách đặt chúng vào danh sách trường hợp bất thường cần đối soát.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

5.8.17  Thẻ RFID sẽ chỉ trình bày dữ liệu dự kiến bởi giao diện người dùng.

5.8.18  Các nhà cung cấp dịch vụ thu phí triển khai giao diện với hệ thống Front-End để thu thập và xử lý dữ liệu cần tuân thủ các yêu cầu về quyền riêng tư của vùng thu phí.

5.8.19  Nhà cung cấp dịch vụ thu phí cần lưu trữ dữ liệu bằng chứng đi vào của phương tiện trong tình trạng chế độ đóng phí.

5.8.20  Nhà cung cấp dịch vụ cần đảm bảo rằng chỉ những người sử dụng dịch vụ đã được xác thực mới có quyền truy cập vào hệ thống quản lý dữ liệu cá nhân của họ.

5.8.21  Nhà cung cấp dịch vụ thu phí, Đơn vị quản lý thu phí xác định việc sử dụng quãng đường thực tế được thể hiện bằng một tập hợp các tờ khai phí chính xác và đầy đủ tương ứng hay không được gửi trực tiếp từ thẻ RFID đến thiết bị đầu đọc thẻ.

5.8.22  Nhà cung cấp dịch vụ thu phí, Đơn vị quản lý thu phí kiểm toán các hóa đơn gửi cho người sử dụng dịch vụ.

5.8.23  Nhà cung cấp dịch vụ thu phí cho phép người sử dụng dịch vụ kiểm tra tính đúng đắn của thông tin thu phí của người dùng (nếu được yêu cầu).

5.8.24  Nhà cung cấp dịch vụ thu phí công bố các quy trình thu thập và xử lý dữ liệu cá nhân của người sử dụng theo quy định.

5.8.25  Nhà cung cấp dịch vụ thu phí chỉ sử dụng thiết bị đã được Đơn vị quản lý thu phí và cung cấp chất lượng dịch vụ đã thống nhất.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

5.8.27  Nhà cung cấp dịch vụ thu phí kiểm cần tra toàn diện tất cả các tính năng của bản cập nhật thẻ RFID trước khi nó được thực hiện.

5.8.28  Nhà cung cấp dịch vụ thu phí cần có sẵn một kịch bản khôi phục trước khi cập nhật thẻ RFID được thực hiện.

5.8.29  Nhà cung cấp dịch vụ thu phí cần thực hiện tất cả các kỹ thuật cần thiết và tổ chức cơ chế kiểm soát chất lượng cho tất cả thẻ RFID trước khi chúng được phân phối cho người sử dụng dịch vụ.

5.8.30  Nhà cung cấp dịch vụ thu phí cần thực hiện tất cả các kỹ thuật cần thiết và tổ chức cơ chế kiểm soát chất lượng để cung cấp bộ khóa cho thẻ RFID giao tiếp với đầu đọc.

5.8.31  Nhà cung cấp dịch vụ thu phí cần thực hiện tất cả các kỹ thuật cần thiết và tổ chức cơ chế kiểm soát chất lượng để duy trì hoặc trao đổi thẻ RFID với hiệu suất thấp.

5.8.32  Nhà cung cấp dịch vụ thu phí cần thực hiện các biện pháp bảo vệ chống lại việc từ chối hóa đơn và dữ liệu xác nhận cơ bản của nó bởi người sử dụng dịch vụ.

5.8.33  Các hệ thống của các nhà cung cấp dịch vụ thu phí cần được thiết kế theo cách để có thể truy cập vào dữ liệu đã xử lý theo quy định của pháp luật (nếu có; can thiệp hợp pháp).

5.8.34  Truyền thông dữ liệu giữa (thẻ) Front-End và Back-End (TSP) cần được bảo vệ chống lại sự can thiệp theo cách thức truy cập tới dữ liệu đã được xử lý hoặc đã được lưu trữ chỉ có thể thực hiện với quy định hợp pháp (can thiệp hợp pháp).

5.8.35  Việc khởi tạo và tùy chỉnh thẻ RFID cần được thực hiện một cách an toàn để đảm bảo tính toàn vẹn của dữ liệu và không thoái thác với bằng chứng nguồn gốc.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

5.8.37  Nhà cung cấp dịch vụ thu phí đảm bảo tính khả dụng của mạng trên cơ chế đồng thuận của mình theo các mức dịch vụ đã thỏa thuận.

5.8.38  Nhà cung cấp dịch vụ thu phí thực hiện tất cả các kỹ thuật cần thiết và tổ chức các biện pháp để đảm bảo rằng việc cập nhật thông tin tùy chỉnh được chính xác và hợp lệ.

6  Biện pháp an toàn thông tin cho hệ thống ETC

6.1  Các biện pháp an toàn thông tin chung

Tiêu chuẩn này cung cấp các biện pháp để giải quyết các rủi ro cụ thể tiềm ẩn của hệ thống thu phí không dừng bằng cách xác định các yêu cầu và các biện pháp an toàn thông tin để bảo vệ cho các giao diện kết nối, các thành phần trong hệ thống.

- Các nguyên tắc bảo đảm an toàn thông tin khi trao đổi dữ liệu, bao gồm:

a) Sử dụng các kênh truyền thông với sự khả dụng tin cậy.

b) Đảm bảo tính bí mật dữ liệu.

c) Đảm bảo đảm bảo tính toàn vẹn dữ liệu.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

đ) Đảm bảo tính không thoái thác với bằng chứng về nguồn gốc dữ liệu.

e) Đảm bảo tính không thoái thác với bằng chứng về việc phân phát dữ liệu.

g) Thực hiện xác thực đối với trao đổi dữ liệu tương ứng giữa các thực thể.

h) Sử dụng giải pháp cho phép phát hiện các bản tin bất thường nhằm bảo vệ chống lại các tấn công phát lặp.

- Các biện pháp an toàn thông tin chung đối với Hệ thống ETC được liệt kê trong bảng sau:

Bảng 4. Các biện pháp an toàn thông tin chung đối với hệ thống ETC

TT

Biện pháp

1

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

2

Đơn vị quản lý thu phí, Nhà cung cấp dịch vụ thu phí quy định rõ quyền và trách nhiệm của Nhà cung cấp dịch vụ đối với việc xử lý dữ liệu cá nhân của người dùng trong hợp đồng cung cấp dịch vụ.

3

Nhà cung cấp dịch vụ thu phí thiết lập một quy trình kiểm soát chất lượng để bảo trì hoặc trao đổi thẻ RFID hoạt động kém trong một khung thời gian đã thỏa thuận.

- Các biện pháp an toàn thông tin chung đối với các kết nối như trong bảng sau:

Bảng 5. Các biện pháp an toàn thông tin chung đối với các kết nối

TT

Biện pháp

1

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

2

Đơn vị quản lý thu phí và Nhà cung cấp dịch vụ thu phí thống nhất về các giao diện và thủ tục xác định để truy cập vào dữ liệu được lưu trữ.

3

Đơn vị quản lý thu phí và Nhà cung cấp dịch vụ thu phí chỉ cho phép truy cập vào dữ liệu được lưu trữ cho một thực thể được ủy quyền và xác thực.

4

Các biện pháp an toàn thông tin hoặc kiểm soát an toàn thông tin cần được thực hiện. Các biện pháp an toàn thông tin hoặc kiểm soát an toàn thông tin được xác định theo tiêu chuẩn TCVN ISO/IEC 27002:2020 hoặc tương đương được sử dụng.

5

Đơn vị quản lý thu phí và Nhà cung cấp dịch vụ thu phí thống nhất một thỏa thuận mức dịch vụ xác định mục tiêu chất lượng và thời gian đáp ứng.

6

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

7

Bằng chứng xác thực gốc được lưu trữ cùng với dữ liệu đã thu nhận.

8

Bằng chứng xác thực cung cấp (hoặc cấp phát) được lưu trữ cùng với dữ liệu đã cung cấp (hoặc cấp phát).

6.2  Biện pháp an toàn thông tin đối với thẻ RFID

- Các biện pháp an toàn thông tin đối với thẻ RFID như trong bảng sau:

Bảng 6. Các biện pháp an toàn thông tin đối với thẻ RFID

TT

Biện pháp

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Yêu cầu truy xuất thông tin thẻ RFID:

1

Toàn bộ các thông tin không yêu cầu xác thực như mã sản phẩm điện tử (EPC), Mã định danh thẻ (TID) đều có thể đọc được từ các thiết bị tìm đọc. Trừ phân vùng bộ nhớ người dùng, tất cả các phân vùng khác đều được khóa chức năng ghi dữ liệu. Các thiết bị tìm đọc phải sử dụng mật khẩu truy nhập nếu muốn ghi dữ liệu vào các phân vùng khóa và cho phép ghi dữ liệu.

2

Mật khẩu truy nhập được tạo ra bằng cách tổ hợp từ các giá trị Mã định danh thẻ (TID), mã sản phẩm điện tử (EPC) và khóa bảo mật. Giá trị của mật khẩu truy nhập của các thẻ khác nhau sẽ khác nhau và không có khả năng suy diễn.

II

Yêu cầu quản lý khóa bảo mật trên thẻ RFID:

1

Khóa bảo mật sử dụng cho việc truy xuất thông tin trên thẻ phải được bảo vệ trong những phân vùng bộ nhớ được bảo mật cao, không cho phép đọc/ ghi/ sửa/ xóa đối với các đối tượng ngoài hệ thống.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Toàn bộ quy trình xác thực, truy xuất dữ liệu trên thẻ phải được thực hiện trong các thiết bị chuyên dụng, có tính năng bảo mật cao, phải đảm bảo được mật khẩu truy nhập không thể được truy/trích xuất dưới dạng tường minh.

3

Trong trường hợp trao đổi dữ liệu giữa nhiều đơn vị phát hành thẻ, các đơn vị phải chia sẻ khóa bảo mật, cung cấp môi trường lưu trữ và quản lý khóa bảo mật với độ an toàn cao, ngăn chặn được mọi phương thức truy xuất từ các đối tượng không có thẩm quyền.

6.3  Biện pháp bảo mật kết nối giữa thẻ RFID và thiết bị đầu đọc thẻ

6.3.1  Biện pháp mật mã hóa dữ liệu trên giao diện vô tuyến

Hệ thống thu phí điện tử không dừng công nghệ RFID sử dụng giao thức theo tiêu chuẩn ISO/IEC 18000-63 để truyền thông ở giao diện vô tuyến kết nối giữa thẻ và đầu đọc thẻ. Để bảo mật ở giao diện vô tuyến giữa thẻ và đầu đọc phải thực hiện cơ chế mật mã hóa.

Bảng 8. Các biện pháp mật mã hóa dữ liệu trên giao diện vô tuyến

TT

Biện pháp

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Các thủ tục mật mã hóa cung cấp bảo vệ chống lại các tấn công nghe lén, nhân bản, ghi, biến đổi, đọc dữ liệu bằng cách:

1.

Xác thực tương hỗ giữa thẻ và đầu đọc[8].

2.

Mật mã hóa dữ liệu truyền tải giữa thẻ và đầu đọc.

3.

Sử dụng các biện pháp đối phó với phần mềm (các khóa nhận được, sử dụng các khóa phiên, cập nhật khóa định kỳ).

II

Các cơ chế mật mã được sử dụng trong giao thức ISO/IEC 18000-63 gồm:

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Bộ tạo số giả ngẫu nhiên 16 bít, mã dư thừa mã vòng 16 bít.

2.

Hai mã PIN 32 bít; lệnh KILL và Access (sử dụng toán từ XOR với mật khẩu), được sử dụng để điều khiển các trạng thái khóa bộ nhớ và các tác vụ KILL thẻ.

3.

KILLING hoặc hủy thẻ (để đảm bảo tính riêng tư).

4.

Không nguyên thủy mật mã (các hàm băm, mật mã).

6.3.2  Biện pháp mật mã Bản tin thông tin định danh thẻ

Theo tiêu chuẩn ISO/IEC 29167-1, giao thức khóa công khai cho việc xác thực và định danh thẻ được phát triển và hiện được tiêu chuẩn hóa bởi ISO/IEC 29176-19. Sử dụng giao thức khoá công khai theo ISO/IEC 29167-1 bổ trợ cho khả năng bảo đảm an toàn thông tin của tiêu chuẩn ISO/IEC 18000-63. Giao thức này bao gồm việc thực hiện mật mã bản tin bởi thẻ bao gồm thông tin định danh thẻ. Để ngăn chặn các tấn công đánh chặn (tấn công xen giữa), các số ngẫu nhiên xuất phát từ cả đầu đọc và thẻ FRID.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Việc đưa ra các đặc tả kiểm thử dựa trên giao diện và thực hiện các kiểm thử trên tất cả các thành phần để đảm bảo sự tương thích giữa các thành phần của hệ thống.

Bảng 9. Các biện pháp kiểm thử và chứng thực giao diện

TT

Biện pháp

1

Áp dụng các quy định kiểm thử và chứng thực giao diện không tiếp xúc được định nghĩa theo tiêu chuẩn ISO/IEC 18000-63.

2

Xây dựng và áp dụng quy định kiểm thử cho các chức năng của giao diện giữa thẻ và đầu đọc thẻ.

3

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

6.3.4  Biện pháp an toàn thông tin truyền dẫn giữa thẻ RFID và đầu đọc thẻ

Bảng 10. Các biện pháp an toàn thông tin truyền dẫn giữa thẻ RFID và đầu đọc thẻ

TT

Biện pháp

1

Các nhân viên và người ra vào phòng hệ thống không được phép mang các thiết bị có thể sử dụng để tấn công từ chối dịch vụ (DoS).

2

Vị trí lắp đặt đầu đọc thẻ phải được khảo sát và nghiên cứu để đảm bảo việc chống nhiễu tốt.

3

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

6.4  Biện pháp bảo đảm an toàn thông tin đối với hệ thống Front-End

6.4.1  Biện pháp an toàn thông tin đối với thiết bị đầu đọc thẻ RFID

Bảng 11. Các biện pháp an toàn thông tin đối với thiết bị đầu đọc thẻ RFID

TT

Biện pháp

1

Đầu đọc thẻ RFID phải hỗ trợ sử dụng giao thức được bảo mật quy định trong tiêu chuẩn ISO/IEC 18000-63 và tương thích với thẻ RFID.

2

Đầu đọc thẻ RFID được bảo đảm an toàn thông tin tuân thủ các yêu cầu cơ bản tương ứng với cấp độ an toàn của hệ thống ETC.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Hạ tầng CNTT tại nhà điều hành trạm thu phí bao gồm các hệ thống thành phần quan trọng trong hệ thống ETC. Các biện pháp an toàn thông tin đối với các hạ tầng này đáp ứng mức độ yêu cầu tương ứng với cấp an toàn thông tin của hệ thống ETC tuân thủ TCVN 11930:2017. Cụ thể như được quy định trong 6.5 của tiêu chuẩn này.

6.5  Các biện pháp bảo đảm an toàn đối với hệ thống Back-End

6.5.1  Biện pháp quản lý

Biện pháp (phương án) quản lý bảo đảm an toàn đối với hệ thống Back-End cần được quy định trong biện pháp quản lý an toàn thông tin hệ thống ETC đáp ứng yêu cầu tương ứng với cấp độ an toàn hệ thống ETC như quy định định cụ thể trong bảng sau:

Bảng 12. Các biện pháp quản lý bảo đảm an toàn hệ thống Back-End

TT

Các yêu cầu

Biện pháp

(Nguồn TCVN 11930:2017)

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Cấp độ 4

I

Thiết lập chính sách an toàn thông tin:

7.1.1

8.1.1

4.

Chính sách an toàn thông tin.

7.1.1.1

8.1.1.1

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Xây dựng và công bố.

7.1.1.2

8.1.1.2

6.

Định kỳ rà soát, sửa đổi.

7.1.1.3

8.1.1.3

II

Tổ chức đảm bảo an toàn thông tin:

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

8.1.2

5.

Đơn vị/ bộ phận chuyên trách về an toàn thông tin.

7.1.2.1

8.1.2.1

6.

Phối hợp với cơ quan/tổ chức có thẩm quyền.

7.1.2.2

8.1.2.2

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Bảo đảm nguồn nhân lực:

7.1.3

8.1.3

1.

Tuyển dụng.

7.1.3.1

8.1.3.1

2.

Trong quá trình làm việc.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

8.1.3.2

3.

Chấm dứt hoặc thay đổi công việc.

7.1.3.3

8.1.3.3

IV

Quản lý thiết kế, xây dựng hệ thống:

7.1.4

8.1.4

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Có yêu cầu Thiết kế an toàn hệ thống thông tin.

7.1.4.1

8.1.4.1

2.

Có yêu cầu Phát triển phần mềm thuê khoán (nếu có).

7.1.4.2

8.1.4.2

3.

Có yêu cầu Thử nghiệm và nghiệm thu hệ thống.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

8.1.4.3

V

Quản lý vận hành hệ thống:

7.1.5

8.1.5

1.

Có yêu cầu Quản lý an toàn mạng.

7.1.5.1

8.1.5.1

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Có yêu cầu Quản lý an toàn máy chủ và ứng dụng.

7.1.5.2

8.1.5.2

3.

Có yêu cầu Quản lý an toàn dữ liệu.

7.1.5.3

8.1.5.3

4.

Có yêu cầu Quản lý an toàn thiết bị đầu cuối.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

8.1.5.4

5.

Có yêu cầu Quản lý phòng chống phần mềm độc hại.

7.1.5.5

8.1.5.5

6.

Có yêu cầu Quản lý điểm yếu an toàn thông tin.

7.1.5.6

8.1.5.6

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Có yêu cầu Quản lý sự cố an toàn thông tin.

7.1.5.7

8.1.5.7

8.

Có yêu cầu Quản lý thiết bị hệ thống.

7.1.5.8

8.1.5.8

9.

Có yêu cầu Quản lý giám sát an toàn thông tin.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

8.1.5.9

6.5.2  Biện pháp Kỹ thuật

Biện pháp (phương án) kỹ thuật bằng thiết lập, cấu hình hệ thống Back-End đáp ứng yêu cầu tương ứng với cấp độ an toàn hệ thống thông tin được duyệt như quy định định cụ thể trong bảng sau:

Bảng 13. Các biện pháp về thiết lập, cấu hình hệ thống Back-End

TT

Các yêu cầu

Biện pháp

(Nguồn TCVN 11930:2017)

Cấp độ 3

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

I

Bảo đảm an toàn mạng:

7.2.1

8.2.1

1.

Có yêu cầu Kiểm soát truy nhập từ bên ngoài mạng.

7.2.1.2

8.2.1.2

2.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

7.2.1.3

8.2.1.3

3.

Có yêu cầu Nhật ký hệ thống.

7.2.1.4

8.2.1.4

4.

Có yêu cầu Phòng chống xâm nhập.

7.2.1.5

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

5.

Có yêu cầu Phòng chống phần mềm độc hại trên môi trường mạng.

7.2.1.6

8.2.1.6

6.

Có yêu cầu Bảo vệ thiết bị hệ thống.

7.2.1.7

8.2.1.7

II

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

7.2.2

8.2.2

1.

Có yêu cầu Xác thực.

7.2.2.1

8.2.2.1

2.

Có yêu cầu Kiểm soát truy cập.

7.2.2.2

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

3.

Có yêu cầu Nhật ký hệ thống.

7.2.2.3

8.2.2.3

4.

Có yêu cầu Phòng chống xâm nhập.

7.2.2.4

8.2.24

5.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

7.2.2.5

8.2.2.5

6.

Có yêu cầu Xử lý máy chủ khi chuyển giao.

7.2.2.6

8.2.2.6

Ill

Bảo đảm an toàn ứng dụng:

7.2.3

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

1.

Có yêu cầu Xác thực.

7.2.3.1

8.2.3.1

2.

Có yêu cầu Kiểm soát truy cập.

7.2.3.2

8.2.32

3.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

7.2.3.3

8.2.3.3

4.

Có yêu cầu Bảo mật thông tin liên lạc.

7.2.3.4

8.2.3.4

5.

Có yêu cầu Chống chối bỏ.

7.2.3.5

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

6.

Có yêu cầu An toàn ứng dụng và mã nguồn.

7.2.3.6

8.2.3.6

IV

Bảo đảm an toàn dữ liệu:

7.2.4

8.2.4

1.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

7.2.4.1

8.2.4.1

2.

Có yêu cầu Bảo mật dữ liệu.

7.2.4.2

8.2.4.2

3.

Có yêu cầu Sao lưu dự phòng.

7.2.4.3

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

6.6  Biện pháp an toàn lưu trữ dữ liệu trong hệ thống ETC

6.6.1  Biện pháp bảo đảm an toàn lưu trữ dữ liệu

Bảng 14. Các biện pháp bảo đảm an toàn lưu trữ dữ liệu

TT

Biện pháp

1

Chỉ có người có đủ thẩm quyền mới được phép truy nhập dữ liệu đã được lưu trữ (dữ liệu cá nhân, dữ liệu sử dụng, dữ liệu hóa đơn,...).

2

Việc truy nhập tới dữ liệu đã được lưu trữ chỉ được cấp phép thông qua các giao diện xác định và các thủ tục xác định.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Dữ liệu được lưu trữ trong hệ thống cơ sở dữ liệu cần được bảo vệ chống lại việc truy nhập trái phép. Dữ liệu quan trọng khi truyền nhận hoặc lưu trữ cần được mật mã hóa theo quy định.

4

Nhà khai thác hệ thống thu phí đảm bảo các bản ghi dữ liệu, một khi đã được lưu trữ, không thể bị xóa hoặc thay đổi trái phép.

5

Các bản ghi dữ liệu và các file chỉ được xác nhận và không thể được soạn thảo hoặc bị xóa trái phép.

6

Dữ liệu được bảo đảm an toàn thông tin cần được bảo đảm dựa trên mật khẩu và đăng nhập theo tiêu chuẩn. Tất cả truy cập, đăng nhập và thay đổi cấu hình hệ thống phải được ghi lại (ghi log) và các truy cập trái phép phải được ngăn chặn kịp thời, và được cảnh báo tới bộ phận bảo đảm an toàn hệ thống thông tin trong một khoảng thời gian xác định kể từ khi được phát hiện.

7

Việc lưu trữ dữ liệu phải có cơ chế dự phòng (backup) độc lập.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Bảng 15. Các biện pháp an toàn thông tin dữ liệu khi truyền thông trong hệ thống

TT

Biện pháp

1

Đối với mật mã hóa truyền thông nội bộ: Dữ liệu cần được truyền nhận ở dạng mật mã hoặc thông qua các mạng dành riêng (VPN), trong đó chỉ có người sử dụng có thẩm quyền mới được quản trị và cho phép. Mạng này được bảo vệ chống lại các tấn công vật lý từ bên ngoài bằng các phương thức bảo đảm an toàn thông tin và hoạt động theo quy tắc bảo đảm an toàn thông tin phù hợp.

2

Đối với bảo đảm an toàn thông tin kênh truyền kết nối: Kênh truyền kết nối giữa các thành phần của hệ thống thực hiện qua các mạng VPN hoặc giải pháp tương đương. Cơ sở dữ liệu sử dụng cơ chế xác thực dịch vụ bảo đảm an toàn thông tin cho các kết nối tới cơ sở dữ liệu, xác thực được thực hiện bằng khóa công khai giữa bên gửi và bên nhận. Khóa công khai sau đó được sử dụng cho việc kết nối truyền thông giữa hai bên.

6.6.3  Biện pháp chống lại việc thao tác dữ liệu khi truyền phát dữ liệu

Bảo đảm tính toàn vẹn dữ liệu nhằm bảo vệ chống lại việc thao tác dữ liệu khi truyền phát dữ liệu trong hệ thống: Tính toàn vẹn của truyền dẫn dữ liệu được đảm bảo bằng cách sử dụng bảo vệ mã xác thực bản tin (MAC) hoặc chữ ký số.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Dữ liệu được lưu trữ trong hệ thống bảo đảm an toàn thông tin nhờ bảo vệ truy nhập. Sử dụng kỹ thuật kiểm tra tổng (checksum) để bảo vệ chống lại các lỗi mất toàn vẹn dữ liệu liên quan đến kỹ thuật phát hiện sửa lỗi (CRC - Kiểm tra độ dư thừa tuần hoàn, các mã Hamming...).

6.6.5  Bảo vệ khỏi tấn công tràn bộ đệm (Buffer Overflow)

Để chống lại các tấn công làm tràn dữ liệu (data flooding), hệ thống Back-End phải được thiết kế để chống được tấn công làm tràn dữ liệu ở các bộ đệm dữ liệu. Phải thiết lập một vùng đệm (staging area) trong đó các sự kiện được thu nhận tạm thời từ hệ thống phần mềm trung gian. Chu trình phân tích sự kiện và gửi chính xác sự kiện tới chu trình hoạt động của hệ thống Back-End sử dụng các sự kiện từ khu vực đệm này. Việc ngăn ngừa sự cố tràn dữ liệu theo đó có thể được thực hiện bằng cách sử dụng vùng nhớ đệm các sự kiện RFID.

6.6.6  Biện pháp bảo vệ chống làm giả và nhân bản thẻ

Hệ thống Back-End được áp dụng các kỹ thuật để phát hiện các trường hợp kẻ gian làm thẻ giả hoặc nhân bản thẻ. Mặc dù khó để thực hiện điều này trong khi thiết kế hệ thống Back- End nhưng về cơ bản các tấn công này cần được kiểm soát. Một số cơ chế sau có thể được áp dụng:

- Sử dụng mã số EPC của chip trên thẻ RFID: Việc xác thực thẻ có thể được kiểm tra bằng cách sử dụng EPC duy nhất của nó. Điều này yêu cầu các điều kiện sau đây:

+ EPC phải được tạo theo các quy định của EPCglobal cho thẻ RFID được bảo vệ.

+ EPC không được tạo ra liên tục mà được tạo ngẫu nhiên từ dải số lớn. Điều này ngăn chặn việc giả mạo bằng việc dự đoán các mã số EPC hợp lệ.

- Xác thực thẻ được kiểm tra bằng cách kiểm tra xác thực mã số EPC:

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

+ Kiểm tra mã số EPC tồn tại theo phương thức có nghĩa trong tất cả các giai đoạn thu phí.

- Xác thực sử dụng UID: Kiểm tra xác thực của UID theo phương thức kiểm tra mã số EPC.

6.7  Biện pháp an toàn thông tin hệ thống truyền dữ liệu

6.7.1  Biện pháp an toàn kết nối giữa hạ tầng CNTT tại trạm và hệ thống Back-End

- Kết nối giữa hạ tầng CNTT tại trạm thu phí và hệ thống Back-End phải được bảo đảm an toàn thông tin tương ứng theo cấp độ an toàn thông tin được duyệt.

- Các đơn vị chủ quản hệ thống, đơn vị cung cấp dịch vụ thu phí cần giảm thiểu rủi ro bằng cách bảo đảm an toàn, an ninh mạng trong quá trình thiết kế, xây dựng, vận hành, khai thác hệ thống thu phí điện tử không dừng.

- Tất cả các truy xuất từ các thiết bị trong mạng nội bộ ở site từ xa phải được kết nối thông qua các mạng riêng ảo (VPN) tới máy chủ trong hệ thống thu phí.

- Hệ thống sử dụng các hệ điều hành được cập nhật biện pháp bảo đảm an toàn thông tin, sử dụng các giao thức an toàn khi truyền thông dữ liệu qua các mạng không an toàn (như mạng internet) và thực hiện cấu hình các giao thức kết nối với các đặc quyền cần thiết để giảm thiểu nguy cơ tấn công mạng.

6.7.2  Biện pháp bảo mật kết nối giữa hệ thống Front-End và Back-End

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

STT

Yêu cầu và biện pháp

1

Nhà cung cấp dịch vụ thu phí cần triển khai trình xác thực trong báo cáo thu phí để đảm bảo tính xác thực và tính toàn vẹn thông tin.

2

Giao tiếp hai chiều giữa hệ thống Front-End và hệ thống Back-End của dịch vụ thu phí được triển khai bằng kết nối an toàn.

3

Đường truyền kết nối giữa thống Front-End và hệ thống Back-End sử dụng tối thiểu 02 đường truyền theo 02 hướng khác nhau và từ 02 nhà cung cấp dịch vụ đường truyền khác nhau để bảo đảm dự phòng, kết nối liên tục.

6.7.3  Biện pháp an toàn kết nối giữa Đơn vị quản lý thu phí với Nhà cung cấp dịch vụ thu phí

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

STT

Yêu cầu và biện pháp

1

Việc trao đổi dữ liệu hai chiều giữa Đơn vị quản lý thu phí và Nhà cung cấp dịch vụ thu phí phải được triển khai bằng cách sử dụng kết nối an toàn có xác thực.

2

Đơn vị quản lý thu phí cần liên kết các thông tin thanh toán với tập thông tin khai báo thu phí do Nhà cung cấp dịch vụ thu phí cung cấp hoặc bao gồm cả dữ liệu sự kiện có liên quan tới khai báo thu phí đã được thu thập/ghi nhận bởi Đơn vị quản lý thu phí.

3

Việc cấp phát dữ liệu thu phí cần được ghi nhận bởi Đơn vị quản lý thu phí và được xác nhận bởi Nhà cung cấp dịch vụ thu phí trong khung thời gian đã thỏa thuận.

4

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

5

Bộ khởi tạo một đối tượng được ủy quyền cần được ghi nhận vào chính đối tượng.

6

Đơn vị quản lý thu phí cung cấp bảng giá và tất cả dữ liệu về bối cảnh thu phí có liên quan cho Nhà cung cấp dịch vụ thu phí để cho phép Nhà cung cấp dịch vụ thu phí tính toán số tiền được xác định trong hồ sơ thanh toán chi tiết.

7

Nhà cung cấp dịch vụ thu phí thực hiện kiểm tra tính hợp lý và đầy đủ đối với các chi tiết thanh toán đã nhận.

8

Nhà cung cấp dịch vụ thu phí thiết lập một cơ chế kiểm soát để đảm bảo an toàn thông tin kết nối giữa Đơn vị quản lý thu phí và Nhà cung cấp dịch vụ thu phí.

9

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

10

Nhà cung cấp dịch vụ thu phí cung cấp cho Đơn vị quản lý thu phí dữ liệu về tất cả thẻ RFID hợp lệ do Nhà cung cấp dịch vụ thu phí cấp.

11

Đơn vị quản lý thu phí xác minh thẻ RFID đề cập được cấp bởi Nhà cung cấp dịch vụ thu phí đã phát hành thẻ đó là hợp lệ.

12

Đơn vị quản lý thu phí đảm bảo nhập chính xác thủ công hoặc xử lý tự động để liên lạc với thẻ RFID do Nhà cung cấp dịch vụ thu phí cung cấp.

13

Đơn vị quản lý thu phí cần quản lý thông tin chi tiết về người sử dụng dịch vụ chính xác và hiện tại trước khi bắt đầu quy trình thực thi.

 

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Bảng 1. Yêu cầu về quản lý bảo đảm an toàn hệ thống Back-End

Bảng 2. Yêu cầu về thiết kế bảo đảm an toàn hệ thống Back-End

Bảng 3. Yêu cầu về thiết lập, cấu hình hệ thống Back-End

Bảng 4. Các biện pháp an toàn thông tin chung đối với hệ thống ETC

Bảng 5. Các biện pháp an toàn thông tin chung đối với các kết nối

Bảng 6. Các biện pháp an toàn thông tin đối với thẻ RFID

Bảng 8. Các biện pháp mật mã hóa dữ liệu trên giao diện vô tuyến

Bảng 9. Các biện pháp kiểm thử và chứng thực giao diện

Bảng 10. Các biện pháp an toàn thông tin truyền dẫn giữa thẻ RFID và đầu đọc thẻ

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

Bảng 12. Các biện pháp quản lý bảo đảm an toàn hệ thống Back-End

Bảng 13. Các biện pháp về thiết lập, cấu hình hệ thống Back-End

Bảng 14. Các biện pháp bảo đảm an toàn lưu trữ dữ liệu

Bảng 15. Các biện pháp an toàn thông tin dữ liệu khi truyền thông trong hệ thống

Bảng 16. Các biện pháp bảo mật kết nối giữa các hệ thống Front-End và Back-End

Bảng 17. Các biện pháp an toàn thông tin kết nối giữa Đơn vị quản lý thu phí và Nhà cung cấp dịch vụ thu phí

 

Thư mục tài liệu tham khảo

[1] Luật An toàn thông tin mạng số 86/2015/QH13.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

[3] Nghị định số 13/2023/NĐ-CP ngày 17/4/2023 của Chính phủ về bảo vệ dữ liệu cá nhân.

[4] Tiêu chuẩn TCCS 44:2022/TCĐBVN “Hệ thống thu phí đường bộ theo hình thức điện tử không dừng sử dụng công nghệ RFID - Yêu cầu kỹ thuật.

[5] Thông tư số 12/2022/TT-BTTT của Bộ Thông tin và Truyền thông quy định chi tiết và hướng dẫn một số điều của Nghị định số 85/2016/NĐ-CP ngày 01/7/2016 của Chính phủ về bảo đảm an toàn hệ thống thông tin theo cấp độ.

[6] Tiêu chuẩn quốc gia TCVN 11930:2017 về Công nghệ thông tin - các kỹ thuật an toàn - yêu cầu cơ bản về an toàn hệ thống thông tin theo cấp độ.

[7] TCVN 10849:2015, “Hệ thống thu phí điện tử”.

[8] TCVN 11238:2015 (ISO/IEC 27000:2014) Công nghệ thông tin - Các kỹ thuật an toàn - Hệ thống quản lý an toàn thông tin - Tổng quan và từ vựng. (Information technology- Security techniques - Information security management systems - Overview and vocabulary).

[9] TCVN ISO/IEC 27001:2019, Công nghệ thông tin - Các kỹ thuật an toàn - Hệ thống quản lý an toàn thông tin - Các yêu cầu. (Information technology - Security techniques - Information security management systems - Requirements).

[10] TCVN ISO/IEC 27002:2020, Công nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn triển khai hệ thống quản lý an toàn thông tin. (Information technology - Security techniques - Code of practice for information security controls).

[11] TCVN 10541:2014 ISO/IEC 27003:2010, Công nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn triển khai hệ thống quản lý an toàn thông tin. (Information technology - Security techniques - Information security management system implementation guidance).

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

[13] Đề tài mã số DT194035:2020, Nghiên cứu vấn đề bảo mật và Xây dựng các hướng dẫn bảo mật cho hệ thống thu phí điện tử không dừng sử dụng công nghệ RFID tại Việt Nam.

[14] NIST Special Publication 800-98, Guidelines for Securing Radio Frequency. Identification (RFID) Systems. Recommendations of the National (Hướng dẫn an toàn thông tin cho hệ thống sử dụng công nghệ nhận dạng tần số vô tuyến).

[15] ISO/IEC 15962:2022 Information technology - Radio frequency identification (RFID) for item management - Data protocol: data encoding rules and logical memory functions. (Giao thức dữ liệu: quy tắc mã hóa dữ liệu và chức năng bộ nhớ logic).

[16] ISO 17573-1, Thu phí điện tử - Kiến trúc hệ thống để thu phí liên quan đến phương tiện - Phần 1: Mô hình tham chiếu. (Electronic fee collection - System architecture for vehicle- related tolling - Parti: Reference model).

[17] ISO 19299:2020, Electronic fee collection - Security framework (Thu phí điện tử - Khung an toàn thông tin).

[18] ISO/TS 17574: 2017, Thu phí điện tử - Hướng dẫn cho các chương trình bảo vệ an ninh. (Electronic fee collection - Guidelines for security protection pro Files).

[19] ISO/TS 21193, Thu phí điện tử - Yêu cầu đối với giao diện ứng dụng EFC trên phương tiện thông thường. (Electronic fee collection - Requirements for EFC application interfaces on common media).

[20] ISO/IEC 10118-1, Công nghệ thông tin - Các kỹ thuật an toàn - Hàm băm - Phần 1: Giới thiệu chung. (Information technology - Security techniques - Flash-functions - Part 1: General).

[21] ISO/IEC 10118-3, Công nghệ thông tin - Các kỹ thuật an toàn - Hàm băm - Phần 3: Hàm băm chuyên dụng. (Information technology - Security techniques - Hash-functions - Part 3: Dedicated hash-functions).

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

[23] ISO/IEC 14888-1, Công nghệ thông tin - Các kỹ thuật an toàn - Chữ ký điện tử với phụ lục - Phần 1: Giới thiệu chung. (Information technology - Security techniques - Digital signatures with appendix - Part 1: General).

[24] AS 4721-2000 “Personal privacy practices for the electronic tolling industry”, Australian Standard.

[25] - ISO 28560-2:2018 Information and documentation - RFID in libraries - Part 2: Encoding of RFID data elements based on rules from ISO/IEC 15962 (Thông tin và tài liệu - RFID trong thư viện - Phần 2: Mã hóa các thành phần dữ liệu RFID dựa trên các quy tắc từ ISO/IEC 15962).

[26] - ISO 12855:2022, Electronic fee collection - Information exchange between service provision and toll charging (Thu phí điện tử - Trao đổi thông tin giữa cung cấp dịch vụ và thu phí).

[27] ISO/IEC 29167-1:2014 Information technology - Automatic identification and data capture techniques - Part 1: Security services for RFID air interfaces (Công nghệ thông tin - Kỹ thuật nhận dạng và thu thập dữ liệu tự động - Phần 1: Dịch vụ bảo mật cho giao diện không dây RFID)./.

 

[1] Tổ chức quản lý thu phí, đơn vị quản lý thu phí, nhà cung cấp dịch vụ, và người sử dụng dịch vụ.

[3] Có quy trình, thủ tục để cấp phát tài khoản, quyền truy cập của cán bộ mới tham gia sử dụng hệ thống.

[4] Có quy trình, thủ tục để loại bỏ tài khoản, quyền truy cập của cán bộ thay đổi nhiệm vụ hoặc các bộ ngừng sử dụng hệ thống.

...

...

...

Bạn phải đăng nhập hoặc đăng ký Thành Viên TVPL Pro để sử dụng được đầy đủ các tiện ích gia tăng liên quan đến nội dung TCVN.

Mọi chi tiết xin liên hệ: ĐT: (028) 3930 3279 DĐ: 0906 22 99 66

[6] Liên thông về mặt vận hành là liên thông về các quy tắc kinh doanh của đơn vị vận hành thu phí và mối quan hệ với người sử dụng dịch vụ, các đơn vị vận hành thu phí khác và các hệ thống tài chính thực hiện giao dịch trà phí và truyền tải cước phí giữa các người sử dụng dịch vụ, các đơn vị vận hành thu phí khác và bản thân hệ thống tài chính của đơn vị vận hành thu phí.

[7] Liên thông về mặt tài chính bao gồm các quy tắc xử lý tài chính và các cơ chế bảo mật để đảm bảo rằng lợi nhuận/tiền được trao đổi và truyền tải từ một đơn vị này tới một đơn vị khác. Liên thông này bao gồm các quy tắc bảo mật tài chính để đảm bảo rằng mỗi và mọi giao dịch được tạo ra bởi các hệ thống kỹ thuật và được xử lý bởi các quy tắc kinh doanh được thực hiện thành công bởi đơn vị điều khiển giao dịch và được chi trả cho dịch vụ được cung cấp tới người sử dụng dịch vụ.

[8] Bộ tiếp sóng chỉ có thể được đọc bởi đầu đọc cụ thể được lập trình sẵn với khóa bảo mật riêng cụ thể của bộ tiếp sóng.

Văn bản này chưa cập nhật nội dung Tiếng Anh

Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Tiêu chuẩn quốc gia TCVN 14179:2024 về Hệ thống thu phí điện tử - Yêu cầu và biện pháp an toàn thông tin - Công nghệ nhận dạng tần số vô tuyến

Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Văn bản liên quan

Ban hành: 17/04/2023

Hiệu lực: Đã biết

Tình trạng: Đã biết

Cập nhật: 18/04/2023

964

DMCA.com Protection Status

IP: 216.73.216.54