PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 遵从性是持续的过程 补救 评估 报告 免责声明 要实现 PCI DSS 遵从性, 组织必须满足所有的 PCI DSS 要求, 不管满足要求的顺序如何, 或者寻求遵从性的组织是否遵照 PCI DSS 优先方法 本文档不修改或删减 PC

Size: px
Start display at page:

Download "PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 遵从性是持续的过程 补救 评估 报告 免责声明 要实现 PCI DSS 遵从性, 组织必须满足所有的 PCI DSS 要求, 不管满足要求的顺序如何, 或者寻求遵从性的组织是否遵照 PCI DSS 优先方法 本文档不修改或删减 PC"

Transcription

1 PCI DSS. 版中的 PCI DSS 优先方法 寻求 PCI DSS 遵从性的优先方法 支付卡行业数据安全标准 (PCI DSS) 提供了 1 条详细的要求结构, 旨在确保商户和其他组织存储 处理和 / 或传输的持卡人数据的安全性 鉴于该标准的综合性, 该标准提供了大量的安全性信息, 以致于有些负责持卡人数据安全的人员可能不知道持续的遵从旅程应该从何入手 为此, PCI 安全标准委员会提供如下优先方法, 旨在帮助利益相关者了解可以从何入手, 以降低遵从流程早期的风险 优先方法中的单个无法提供全面安全或实现 PCI DSS 遵从性, 但遵循该指南将有助于利益相关者加快保护持卡人数据的进程 亮点 可以帮助商户确定风险等级最高的目标 围绕 PCI DSS 的实施和评估工作建立通用语言 借助, 商户可以展示遵从性流程取得的进展 什么是优先方法? 优先方法包括六个安全, 这些将帮助商户和其他组织在实现 PCI DSS 遵从性的道路上, 渐进性地防御风险等级最高的因素以及不断升级的威胁 优先方法及其 ( 如第 页描述 ) 旨在带来以下好处 : 组织可用于按优先顺序化解风险的路线图 有助于 快速致胜 的实用方法 支持财务和运营规划 促进客观且可衡量的进展指示 帮助促进评估商之间达成一致 优先方法的目标 优先方法基于与存储 处理和 / 或传输持卡人数据相关联的风险, 提供遵从性活动的路线图 路线图帮助确定实现遵从性 确立 尽早降低遵从性流程中持卡人数据外泄的风险等工作的优先顺序, 并且帮助收单机构客观地衡量商户 服务提供商以及其他人的遵从性活动和风险降低情况 优先方法是在考量实际的数据外泄, 并获得合格安全性评估商 取证调查者和 PCI 安全标准委员会顾问委员会的反馈之后制定的 优先方法并非作为实现 PCI DSS 遵从性的替代 捷径或权宜方法, 也不是适用于每个组织的强制性 通用框架 优先方法适合于经历现场评估或使用 SAQ D 的商户 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 1

2 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 遵从性是持续的过程 补救 评估 报告 免责声明 要实现 PCI DSS 遵从性, 组织必须满足所有的 PCI DSS 要求, 不管满足要求的顺序如何, 或者寻求遵从性的组织是否遵照 PCI DSS 优先方法 本文档不修改或删减 PCI DSS 或 PCI DSS 的任何要求, 并且如有变更, 恕不另行通知 PCI SSC 对于错误之处, 或者因使用本文档中包含的信息而引发的任何损失概不负责 PCI SSC 不担保 保证或者陈述本文档中所含的任何信息的准确性或充分性, 并且 PCI SSC 对于此类信息的使用或滥用概不承担任何责任 用于确定 PCI DSS 遵从性工作的优先顺序的 PCI SSC 创始人 优先方法包括六个 下列矩阵总结了各的宏伟目标和意图 本文档的其余 部分将各映射到 1 条 PCI DSS 要求及其子要求 参与组织 商户 银行 处理商 开发人员以及销售点供应商 1 6 目标移除敏感验证数据, 并限制数据保留 该针对已受到威胁的实体的关键风险领域 记住, 如果并未存储敏感验证数据以及其他持卡人数据, 则威胁的影响将大大降低 如果不需要, 则不存储保护系统和网络, 并且准备好对系统漏洞作出响应 该针对对于大多数威胁的侵入点的控制, 以及对于响应流程的控制 安全支付卡应用程序 该针对对于应用程序 应用程序流程以及应用程序服务器的控制 这些方面的漏洞使入侵者轻松破坏系统, 并获取对持卡人数据的访问权限 监测并控制系统访问 通过对该的控制, 您可以检测访问者 访问内容 访问时间以及访问者通过何种方式访问您的网络和持卡人数据环境 保护存储的持卡人数据 对于已经分析业务流程并决定必须存储主帐户的组织, 针对已存储数据的主要保护机制 最终确定余下的遵从性工作, 并确保所有控制措施均落实到位 6 的目的是完成 PCI DSS 要求, 并最终确定保护持卡人数据环境所需的其余所有的相关政策 程序和流程 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月

3 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 1 6 要求 1: 安装并维护防火墙配置以保护持卡人数据 1.1 建立并实施包含以下内容的防火墙和路由器配置标准 : 批准和测试所有网络连接以及防火墙和路由器配置变更的正式流程 识别持卡人数据环境和其他网络 ( 包括任何无线网络 ) 间所有连接的当前网络图 显示整个系统和网络中所有持卡人数据流的当前图表 各互联网连接以及任何非军事区 (DMZ) 和内部网络区域间的防火墙要求 1.1. 网络组件管理群组 角色与责任的说明 使用所有获准服务 协议和端口的业务理由和许可文档记录, 包括对非安全协 议实施安全功能的文档记录 审核防火墙和路由器规则集 ( 至少每半年一次 ) 的要求 6 1. 构建防火墙和路由器配置, 以限制不可信网络与持卡人数据环境中任意系统组件之间连接 注 : 不可信网络 指受审核实体所属网络之外的任何网络, 和 / 或不受该实体控制或管理的任 何网络 1..1 将输入和输出流量限制到持卡人数据环境所需的范围, 并明确拒绝所有其他流 量 1.. 保护并同步路由器配置文件 1.. 在所有无线网络和持卡人数据环境间安装外围防火墙, 并配置这些防火墙以拒 绝流量或 ( 如果业务需要流量 ) 仅允许无线环境和持卡人数据环境间的授权流量 1. 禁止互联网与持卡人数据环境中任何系统组件之间的直接公共访问 1..1 实施 DMZ, 仅向提供授权服务 协议和端口 ( 支持公共访问 ) 的系统组件输入流量 1.. 仅向 DMZ 内的 IP 地址输入互联网流量 1.. 实施反欺骗措施以检测并阻止伪造的源 IP 地址进入网络 ( 例如, 阻止带内部源地址的互联网流量 ) 1.. 禁止从持卡人数据环境到互联网的非授权出站流量 1.. 仅允许 已建立 连接进入网络 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月

4 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 1..6 将存储持卡人数据的系统组件 ( 例如 : 数据库 ) 放置在与 DMZ 以及其他不可信网络隔离的内部网络区域中 1..7 不要将私人 IP 地址和路由信息泄露给非授权方 注 : 掩盖 IP 地址的方法包括但不限于 : 网络地址转换 (NAT) 将包含持卡人数据的服务器放置在代理服务器 / 防火墙中, 删除或过滤针对采用注册地址的专用网络的路由器广告, 在内部使用 RFC1918 地址空间而非注册地址 1. 在可在网络外连接互联网且可用于访问 CDE 的任何便携式计算设备 ( 包括公司和 / 或员工所有的便携式计算设备, 例如, 员工使用的笔记本电脑 ) 上安装个人防火墙软件或等效功能 防火墙 ( 或等效功能 ) 配置包括 : 定义了具体的配置设备 个人防火墙 ( 或等效功能 ) 正在活跃运行 便携式计算设备用户无法更改个人防火墙 ( 或等效功能 ) 确保用于防火墙管理的安全政策和操作程序已记录 使用, 并为所有相关方所了解 要求 : 不要使用供应商提供的默认系统密码和其他安全参数.1 始终更改供应商提供的默认值并于在网络中安装系统之前删除或禁用不必要的默认帐户 此要求适用于所有默认密码, 包括但不限于操作系统 提供安全服务的软件 应用程序和系统帐户 销售点 (POS) 终端 支付应用程序 简单网络管理协议 (SNMP) 社区字符串等使用的默认密码.1.1 对于连接到持卡人数据环境或传输持卡人数据的无线环境, 在安装时更改所有无线供应商的默认值, 包括但不限于默认的无线密钥 密码和 SNMP 社区字符串. 制定适合所有系统组件的配置标准 确保这些标准能解决所有已知的安全漏洞并与行业认可的系统强化标准一致 行业认可的系统强化标准来源包括但不限于 : 互联网安全中心 (CIS) 国际标准化组织 (ISO) 美国系统网络安全协会 (SANS) 国家标准与技术研究所 (NIST) 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月

5 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版..1 每台服务器仅执行一项主要功能, 以防需要不同安全级别的功能并存于同一台服务器上 ( 例如 Web 服务器 数据库服务器和 DNS 均应在单独的服务器上执行 ) 注 : 如果使用虚拟化技术, 每个虚拟系统组件仅执行一项主要功能 仅启用系统功能所需的必要服务 协议 守护进程等.. 针对任何被视为不安全的必要服务 协议或守护进程实施附加安全功能 注 : 若要使用 SSL/ 早期 TLS, 须完成附录 A 中的要求.. 配置系统安全参数, 以防滥用.. 删除所有非必要功能, 例如脚本 驱动程序 特性 子系统 文件系统和不必要的 Web 服务器. 使用强效加密法对所有非控制台管理访问进行加密 注 : 若要使用 SSL/ 早期 TLS, 须完成附录 A 中的要求. 保留一份 PCI DSS 范围内系统组件的清单. 确保已记录 正在使用且所有相关方了解用于管理供应商默认设置及其他安全参数的安全政策和操作程序.6 共享托管服务提供商必须保护每个实体的托管环境和持卡人数据 这些提供商必须符合附 录 A1: 针对共享托管服务提供商的 PCI DSS 附加要求 中详述的具体要求 要求 : 保护存储的持卡人数据.1 通过实施数据保留和处理政策 程序和流程最大限度地减少持卡人数据存储, 对所有持卡人数据 (CHD) 存储而言, 这些政策 程序和流程至少应包含以下方面 : 将数据存储量和保留时间限制在法律 法规和 / 或业务要求的范围内 持卡人数据的具体保留要求 不再需要时安全删除数据的流程 按季度查找并安全删除所存储的超过规定保留期限的持卡人数据的流程. 授权之后, 不要存储敏感验证数据 ( 即使已加密 ) 如果收到敏感验证数据, 在完成验证流程后使所有数据不可恢复 在下列情况下, 允许发卡机构和支持发卡服务的公司存储敏感验证数据 : 有正当的业务理由且 数据存储安全 敏感验证数据包括下文要求..1 至.. 中列举的数据 : PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月

6 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版..1 切勿在授权后存储卡片背面磁条上任何磁道的完整内容 芯片或其他地方上的等效数据 此类据也可称为全磁道 磁道 磁道 1 磁道 和磁条数据 注 : 在正常业务过程中, 以下磁条数据元素可能需要保留 : 持卡人的姓名 主帐户 (PAN) 失效日 业务码为将风险降至最低, 只存储业务所需的数据元素.. 切勿在授权后存储用于确认无实卡交易的卡验证代码或值 ( 印在支付卡正面或背面的三或四位数值 ) 授权后, 请勿存储个人识别码 (PIN) 或经加密的 PIN 数据块 1. 显示 PAN 时予以掩盖 ( 最多显示前六位和后四位数字 ), 以便仅限具有正当业务需要的工作人员查看除前六位 / 后四位以外的 PAN 注 : 该要求不能取代现行更严格的有关持卡人数据显示的要求, 例如法律或支付卡品牌对销售点 (POS) 收据的要求. 通过下述任何方法使所有位置 ( 包括便携式数字媒介上 备份媒介上和日志中 ) 存储的 PAN 均不可读 : 基于强效加密法的单向散列函数 ( 散列必须要有完整的 PAN) 截词 ( 不能用散列代替 PAN 被截词的部分 ) 索引令牌与索引簿 ( 索引簿必须安全地存储 ) 具有相关密钥管理流程和程序的强效加密法 注 : 对恶意个人而言, 如果能访问被截词和散列的 PAN, 要重建原始 PAN 数据是件相当轻松的事 如果在实体环境中出现同一个 PAN 的散列版本和截词版本, 则须采取额外控制措施, 确保散列版本和截词版本不能被相互关联, 用于重建原始 PAN..1 如使用磁盘加密 ( 而不是文件级或列级数据库加密 ), 则逻辑访问必须得到单独管理并独立于本地操作系统的验证和访问控制机制 ( 例如, 不使用本地用户帐户数据库或通用网络登录凭证 ) 解密密钥决不能与用户帐户关联 注 : 除了所有其他 PCI DSS 加密和密钥管理要求外, 此要求也适用. 记录并实施保护程序, 以保护用于防止存储的持卡人数据被泄露和滥用的密钥 : 注 : 本要求适用于用来为存储的持卡人数据加密的密钥, 也适用于用来保护数据加密密钥的 密钥加密密钥, 这些密钥加密密钥至少须与数据加密密钥一样强效 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 6

7 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版..1 仅针对服务提供商的附加要求 : 维护包含以下内容的加密架构文档描述 : 用于保护持卡人数据的所有算法 协议和密钥的详情, 包括密钥强度和到期日 每个密钥主要用途的说明 用于进行密钥管理的任何 HSM 和其他 SCD 的清单注 : 本要求在 018 年 1 月 1 日前属于最优方法, 此后成为一项要求 仅极少数必需的保管人有密钥访问权.. 存储用于始终以下列一种 ( 或多种 ) 形式加密 / 解密持卡人数据的机密密钥和私人密钥 : 使用至少与数据加密密钥一样强效且与数据加密密钥分开存储的密钥加密 密钥进行加密 在安全加密设备 ( 例如, 硬件 ( 主机 ) 安全模块 (HSM) 或 PTS 批准的交互点设 备 ) 内 根据行业认可的方法, 作为至少两个全长密钥组分或密钥共享 注 : 公共密钥不要求以这些形式存储.. 尽量减少密钥存储的地方.6 充分记录并实施用于持卡人数据加密的所有密钥管理流程和程序, 包括 : 注 : 包括 NIST( 可在 找到 ) 在内的各种资源均提供有大量密钥管理方面的行业标准.6.1 生成强效密钥.6. 安全的密钥分配.6. 安全的密钥存储.6. 根据相关应用程序供应商或密钥所有人的规定并基于行业最优方法和指南 ( 例如, NIST 特别出版物 ), 在密钥周期结束时 ( 例如, 指定期限过后和 / 或给定密钥产生一定量的密文后 ) 对密钥进行的变更.6. 密钥的完整性变弱 ( 例如, 知道明文密钥部分的员工离职 ) 或怀疑密码遭受威胁时, 认为有必要注销或替换 ( 例如, 存档 销毁和 / 或撤销 ) 密钥 注 : 如果需要保留注销或替换的密钥, 则必须对其进行安全存档 ( 例如, 使用密钥加密密钥进行存档 ) 存档的密钥只能用于解密/ 验证 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 7

8 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版.6.6 若使用手动明文密钥管理操作, 则必须使用分割知识和双重控制来管理这些操作 注 : 手动密钥管理操作示例包括但不限于 : 密钥生成 传输 加载 存储和销毁 防止密钥的非授权替换.6.8 有关密钥保管人正式确认理解并接受密钥保管责任的要求.7 确保已记录 正在使用且所有相关方了解 用于保护已存储的持卡人数据的安全政策和操作程序 要求 : 加密持卡人数据在开放式公共网络中的传输.1 使用强效加密法和安全协议来保护经由公开 公共网络传输的敏感持卡人数据, 包括 : 只接受可信的密钥和证书 使用的协议只支持安全的版本或配置 加密强度适合所使用的加密方法 注 : 若要使用 SSL/ 早期 TLS, 须完成附录 A 中的要求 开放式公共网络包括但不限于 : 互联网 无线技术, 包括 和蓝牙 蜂窝技术, 例如, 全球移动通信系统 (GSM) 码分多址 (CDMA) 通用分组无线业务 (GPRS) 卫星通信.1.1 确保传输持卡人数据或连接到持卡人数据环境的无线网络使用行业最优方法, 以对验证和传输实施强效加密. 不要使用终端用户通讯技术 ( 例如, 电子邮件 即时通讯 短信 聊天等 ) 来传送 不受保护的 PAN. 确保已记录 正在使用且所有相关方了解用于加密持卡人数据传输的安全政策和操作程序 要求 : 使用并定期更新杀毒软件或程序.1 在经常受恶意软件影响的所有系统 ( 特别是个人电脑和服务器 ) 中部署杀毒软件.1.1 确保杀毒程序能检测 删除并阻止所有已知类型的恶意软件.1. 对于通常不受恶意软件影响的系统, 需要执行定期评估以确定并评估不断进化 的恶意软件威胁, 从而确认这些系统是否仍不需要使用杀毒软件 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 8

9 PCI DSS. 版中的 PCI DSS 优先方法. 确保所有杀毒机制按如下方式维护 : 保持为最新, 执行定期扫描 PCI DSS 要求. 版 生成检查日志 (PCI DSS 要求 10.7 规定保留 ). 确保杀毒机制积极运行且无法被用户禁用或更改, 除非管理人员根据具体情况做出有时间 限制的明确授权 注 : 只有存在合理的技术需要且根据具体情况经管理人员批准时, 才能暂时禁用杀毒解决方 案 如果出于特定目的需要禁用杀毒保护, 必须获得正式授权 杀毒保护禁用期间, 可能还 需要实施其他安全措施. 确保已记录 正在使用且所有相关方了解为系统提供恶意软件防护的安全政策和操作程序 1 6 要求 6: 开发并维护安全的系统和应用程序 6.1 制定相关流程, 通过使用高声誉的外部源获取安全漏洞信息来识别安全漏洞, 并为新发现的安全漏洞指定风险等级 ( 例如 高 中 或 低 ) 注 : 风险等级应以行业最优方法和潜在影响考虑为依据 例如, 漏洞分级标准可能包括对 CVSS 基础得分的考虑及 / 或供应商的分类及 / 或相关系统的类型 根据组织的环境和风险评估策略不同, 评估漏洞和指定风险等级的方法也不尽相同 风险等级至少应标识出所有被视为对环境具有高风险的漏洞 除风险等级外, 如果安全漏洞即将对环境造成威胁 影响关键系统且 / 或如果不解决可能会造成潜在危害, 则可被视为重要 关键系统示例可能包括安全系统 面向公众的设备和系统 数据库以及其他存储 处理或传输持卡人数据的系统 6. 通过安装供应商提供的适用安全补丁, 确保所有系统组件和软件均杜绝已知漏洞 在发布后一个月内安装关键的安全补丁 注 : 应按照要求 6.1 中规定的风险分级流程标识关键安全补丁 6. 遵照如下要求安全地开发内部和外部软件应用程序 ( 包括基于 Web 的应用程序管理访问 ): 按照 PCI DSS( 例如安全验证和记录 ) 基于行业标准和 / 或最优方法 信息安全并入整个软件开发生命周期注 : 该要求适用于所有内部开发的软件以及由第三方开发的定制软件 6..1 在激活或向客户发布应用程序前, 删除开发 测试和 / 或自定义应用程序帐户 用户 ID 和密码 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 9

10 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 6.. 为识别任何潜在的编码漏洞 ( 采用人工或自动流程 ), 请在投入生产或向 客户发布前审核自定义代码, 至少包括 : 由代码原作者以外人员以及熟悉代码审核方法和安全编码实践的人员审核代码变更 代码审核可确保代码的开发符合安全编码指南 发布前已进行适当修正 代码审查结果在发布前已由管理人员审核并批准 注 : 这项代码审核要求适用于所有自定义代码 ( 内部代码和面向公众的代码 ), 可作为系统开发生命周期的组成部分 代码审核可由经验丰富的内部人员或第三方执行 面向公众的 Web 应用程序还应受到附加控制措施的约束, 以应对实施后不断出现的威胁和漏洞, 具体规定请参见 PCI DSS 要求 系统组件的所有变更均须遵守变更控制流程和程序 该流程必须包括如下内容 : 6..1 开发 / 测试环境独立于生产环境, 并借助访问控制确保两者分离 6.. 开发 / 测试环境与生产环境中的职责分离 6.. 在测试或开发过程中不使用生产数据 ( 真实的 PAN) 6.. 在激活系统 / 系统投入生产前, 删除系统组件中的测试数据和帐户 6.. 变更控制程序须包含 : 影响记录 被授权方的变更审批记录 功能测试, 以确认该变更未对系统安全性造成不利影响 取消程序 完成重要变更后, 须对所有新的或变更的系统和网络实施所有相关的 PCI DSS 要求, 并在适当情况下更新文档记录 注 : 本要求在 018 年 1 月 1 日前属于最优方法, 此后成为一项要求 6 6. 按照以下方式处理软件开发流程中常见的编码漏洞 : 至少每年对开发人员进行一次最新安全编码技术方面的培训, 包括如何避免常见编码漏洞 根据安全编码指南开发应用程序 注 : 在本版本 PCI DSS 发布时, 已采用行业最优方法将 6..1 到 中列举的漏洞保持为最新 但当有关漏洞管理的行业最优方法 ( 例如 OWASP 指南 前 大高危软件错误 CERT 安全编码等 ) 出现更新时, 这些要求必须采用当下最新的最优方法 注 : 下文的要求 6..1 至 6..6 适用于所有应用程序 ( 内部或外部 ) 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 10

11 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 注入攻击, 特别是 SQL 注入 同时还须考虑 OS 命令注入 LDAP XPath 等其 他注入攻击 6.. 缓冲区溢出 6.. 非安全加密存储 6.. 非安全通信 6.. 不正确的错误处理 6..6 漏洞识别流程中确认的所有 高风险 漏洞 ( 具体规定请参阅 PCI DSS 要求 6.1) 注 : 要求 6..7 至下文的要求 适用于 Web 应用程序和应用程序接口 ( 内部或外部 ): 6..7 跨站脚本 (XSS) 6..8 不正确的访问控制 ( 例如不安全的直接对象引用 未能限制网址访问 目录 遍历和未能限制用户的功能访问 ) 6..9 跨站请求伪造 (CSRF) 失效的验证与会话管理 6.6 对于面向公众的网络应用程序, 应不断解决新的威胁和漏洞, 并通过以下任一方法确保 这些应用程序不会受到已知攻击 : 利用手动或自动应用程序漏洞安全评估工具或方法审核面向公众的网络应用程序, 至少每年一次并在有任何变更后进行 注 : 本评估与要求 11. 中规定执行的漏洞扫描不同 在面向公众的 Web 应用程序前安装可检查和防范网页式攻击的自动化技术解决方案 ( 例 如 Web 应用程序防火墙 ), 用以不断检查所有流量 6.7 确保已记录 正在使用且所有相关方了解用于开发和维护安全系统和应用程序的安全政策和操作程序 要求 7: 按业务知情需要限制对持卡人数据的访问 7.1 仅有工作需要的个人才能访问系统组件和持卡人数据 为每个角色定义访问需要, 包括 : 每个角色依据工作职能需要访问的系统组件和数据资源 访问资源所需的权限级别 ( 例如, 用户 管理员等 ) 7.1. 将特权用户 ID 的访问权限限制为执行工作职责所需的最小权限 7.1. 基于个人的工作分类和职能分配访问权限 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 11

12 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 需要指定所需权限的被授权方作出的书面批准 7. 为系统组件建立访问控制系统, 以根据用户的知情需要限制访问, 并将系统设为 全部 拒绝, 特别允许访问时除外 该访问控制系统必须包含以下内容 : 7..1 所有系统组件范围 7.. 基于工作分类和职能为个人分配权限 7.. 将 全部拒绝 设为默认设置 7. 确保已记录 正在使用且所有相关方了解用于限制持卡人数据访问的安全政策和操作程序 要求 8: 为有计算机访问权限的每个人分配唯一标识符 (ID) 8.1 规定并实施政策和程序, 确保对所有系统组件中的非消费者用户和管理员执行以下适当 的用户识别管理 : 允许用户访问系统组件或持卡人数据之前, 为其分配唯一 ID 8.1. 控制添加 删除和修改用户 ID 凭证和其他标识符对象 8.1. 立即撤销到期用户的访问权限 8.1. 在 90 天内删除 / 禁用非活动的用户帐户 8.1. 通过如下远程访问管理第三方用于访问 支持或维护系统组件的 ID: 仅在需要的时间段启用并在不用时禁用 使用时进行监控 在不超过 6 次尝试后锁定用户 ID, 从而限制反复的访问尝试 将锁定时间设为最少 0 分钟或直到管理员启用用户 ID 如果某会话空闲超过 1 分钟, 则需要重新验证用户来重新激活终端或会话 8. 除了分配唯一 ID 以外, 至少采用以下一种方法来验证所有用户, 确保对所有系统组件中的非消费者用户和管理员执行恰当的用户验证管理 : 所知, 如密码或口令等 所有, 如令牌设备或智能卡等 个人特征, 如生物特征 8..1 使用强效加密法以使所有验证凭证 ( 例如密码 / 口令 ) 在所有系统组件中传输和存储时均不可读 8.. 在修改任何验证凭证 ( 例如, 执行密码重置 提供新令牌或生成新密钥 ) 前验证用户身份 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 1

13 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 8.. 密码 / 口令必须符合以下要求 : 要求长度至少为 7 个字符 同时包含数字和字母字符 或者, 密码 / 口令必须具有至少与上面指定参数相当的复杂度和强度 至少每 90 天变更一次用户密码 / 口令 8.. 不允许个人提交与最近所用的 个密码 / 口令中任何一个相同的新密码 / 口令 8..6 将每个用户首次使用的密码 / 口令和重置密码 / 口令设为唯一值, 并在首次使用后立即变更 8. 使用多因素验证保护对 CDE 的所有单独非控制台管理访问和所有远程访问 注 : 多因素验证要求在验证过程中至少使用三种验证方法中的两种 ( 有关验证方法的说明, 请参见要求 8.) 使用一个因素两次( 例如, 使用两个不同的密码 ) 不视为多因素验证 8..1 将针对所有非控制台访问的多因素验证融入针对具有管理访问权限的工作人员的 CDE 注 : 本要求在 018 年 1 月 1 日前属于最优方法, 此后成为一项要求 8.. 针对来自该实体网络外部的所有远程网络访问 ( 针对用户和管理员, 并包括出于支持和维护目的的第三方访问 ) 加入多因素验证 8. 为所有用户编写并传达验证政策和程序包括 : 选择强效验证凭证的指南 关于用户应如何保护其验证凭证的指南 关于不重用之前用过的密码的说明 在怀疑密码可能受到威胁的情况下更改密码的相关说明 8. 不要使用群组 共享或常规 ID 密码或其他验证方法, 具体如下 : 常规用户 ID 已禁用或删除 用于系统管理和其他重要功能的共享用户 ID 不存在 不使用共享和常规用户 ID 管理任何系统组件 8..1 仅针对服务提供商的附加要求 : 可远程访问客户所在地的服务提供商 ( 例如, 为支持 POS 系统或服务器 ) 须针对每位客户使用唯一的验证凭证 ( 例如密码 / 口令 ) 注 : 本要求不适用于访问其本身托管环境 ( 托管多个客户环境 ) 的共享托管服务提供商 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 1

14 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 8.6 在使用其他验证机制 ( 例如物理或逻辑安全令牌 智能卡 证书等 ) 的情形下, 须按照 下述要求分配这些机制的用法 : 验证机制必须分配到单个帐户, 不得在多个帐户之间共享 必须要有物理和 / 或逻辑控制, 以确保仅既定帐户可使用该机制获得访问权限 8.7 按照下述要求限制对任何包含持卡人数据的数据库的所有访问 ( 包括应用程序 管理员和其他所有用户的访问 ): 用户对数据库的所有访问 查询和操作均通过编程方法完成 仅数据库管理员能直接访问或查询数据库 数据库应用程序的应用程序 ID 仅可由这些应用程序使用 ( 个人用户或其他非应用程序流 程不能使用 ) 确保已记录, 正在使用且所有相关方了解用于身份识别和验证的安全政策与操作程序 要求 9: 限制对持卡人数据的物理访问 9.1 采用适当的场所入口控制, 对实际接触持卡人数据环境中的系统进行限制和监控 利用摄像头和 / 或访问控制机制监控个人对敏感区域的物理访问 核查采集的数据并与其他条目关联 除非法律另有规定, 否则至少存储三个月 注 : 敏感区域 指任何数据中心 服务器室或任何存储 处理或传输持卡人数据的系统所在区域 这不包括仅有销售点终端的公共区域, 例如零售店的收银区 9.1. 实施物理和 / 或逻辑控制, 限制实际接触公共网络插座交换机 例如, 位于公共区域和访客可进入区域的网络插座交换机可能被禁用, 并且仅在明确授权进行网络访问时才能启用 或者, 也可以实施相应流程, 以确保访客处在网络插座交换机正在运行的区域时始终有人陪同 9.1. 限制实际接触无线访问点 网关 手持式设备 网络 / 通信硬件和电信线路 9. 制定相关程序, 以便轻松区分现场工作人员和访客, 包括 : 识别现场工作人员和访客 ( 例如发放工卡 ) 修改访问要求 废除或取消现场工作人员和过期访客的身份证件 ( 例如工卡 ) 9. 控制现场工作人员对敏感区域的物理访问, 具体如下 : 必须根据个人的工作职能获取使用权 一旦离职, 立即撤消使用权, 所有物理访问机制 ( 例如钥匙 访问卡等 ) 均退回或禁用 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 1

15 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 实施相关程序, 识别并批准访客 程序应包括以下方面 : 9..1 访客进入前需获批准, 并且在进入处理或维护持卡人数据的区域时始终有人陪 同 9.. 识别访客并给访客发放一张工卡或带有效期且能区分访客与现场工作人员的其他身份证件 9.. 访客在离开经营场所前或证件到期时需上交工卡或身份证件 9.. 使用访客日志, 始终对访客进入经营场所 存储或传输持卡人数据的计算机房和数据中心后的活动作实际检查记录 在日志上记录访客的姓名 代表的公司以及批准物理访问的现场工作人员 除非法律另有规定, 否则该日志至少应保留三个月 9. 保护所有媒介的实体安全 9..1 将备份媒介存储在安全的地方, 最好是外部场所, 例如一个备选或备用场所, 或 一个商业存储设施 至少每年检查一次该场所的安全性 9.6 严格控制任何媒介的内部或外部分发, 包括 : 对媒介进行分类, 以便确定数据的敏感性 9.6. 通过可靠的快递公司或其他可准确跟踪的投递方法递送媒介 9.6. 凡自安全区域转移媒介时 ( 包括将媒介分发给个人 ), 确保经过管理层批准 9.7 严格控制对媒介的存储和获取 适当维护所有媒介的盘存记录, 至少每年盘点一次媒介 9.8 当媒介因业务或法律原因不再需要时应予销毁, 具体如下 : 将硬拷贝材料粉碎 焚烧或打浆, 以确保持卡人数据无法重建 确保待销毁材料所 用存储容器的安全性 使电子媒介上的持卡人数据不可恢复, 以确保持卡人数据无法被重建 保护通过直接接触卡本身便可捕获支付卡数据的设备, 以避免设备被篡改和替换 注 : 这些要求适用于销售点实卡交易 ( 即刷卡 ) 中使用的读卡设备 本要求不适用于手动密 钥输入组件, 如计算机键盘和 POS 机键盘 保留一份最新的设备列表 该列表应包含如下信息 : 设备的外形 型号 设备位置 ( 例如安放设备的现场或设施的地址 ) 设备的序列号或其他独特验证方法 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 1

16 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 9.9. 定期检查设备的表面, 以检查篡改 ( 例如给设备增加读卡器 ) 或替换 ( 例如通 过检查序列号或其他设备特征确认其未被欺诈性设备调换 ) 迹象 注 : 设备可能被篡改或替换的迹象包括 : 不明附件或有线缆连接到设备, 安全标签丢 失或改变, 外壳破损或颜色不同, 序列号或其他外部标记改变 9.9. 培训工作人员, 使其了解尝试篡改或替换设备的行为 培训应包括以下内容 : 在允许对设备进行调整或修理之前, 验证任何自称修理或维护人员的第三方人员的 身份 在未经验证的情况下, 不要安装 替换或退还设备 注意设备周围的可疑行为 ( 例如, 陌生人尝试拔掉设备插头或打开设备 ) 向相关人员 ( 例如, 经理或安全人员 ) 报告篡改或替换设备的可疑行为和迹象 9.10 确保已记录 正在使用且所有相关方了解用于限制实际接触持卡人数据的安全政策和操作程序 1 6 要求 10: 跟踪并监控对网络资源和持卡人数据的所有访问 10.1 实施检查记录, 将对系统组件的所有访问链接到个人用户 10. 对所有系统组件实施自动检查记录以重建以下事件 : 对持卡人数据的所有个人用户访问 10.. 任何具有 root 或管理员权限的个人执行的所有操作 10.. 对所有检查记录的访问 10.. 无效的逻辑访问尝试 10.. 识别和验证机制的使用和变更 ( 包括但不限于新建帐户和提升权限 ) 以及具有 root 或管理员权限帐户的所有变更 添加或删除 检查日志的初始化 关闭或暂停 系统级对象的创建和删除 10. 对于每次事件, 至少记录所有系统组件的以下检查记录条目 : 用户识别 10.. 事件类型 10.. 日期和时间 10.. 成功或失败指示 10.. 事件的起因 受影响的数据 系统组件或资源的特性或名称 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 16

17 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 10. 使用时间同步技术来同步所有关键系统的时钟和时间, 并确保实施以下各项以获取 分配并存储时间 注 : 网络时间协议 (NTP) 便是一种时间同步技术 关键系统的时间正确且一致 10.. 时间数据受保护 10.. 时间设置来自行业认可的时间来源 10. 保护检查记录, 禁止进行更改 只允许有工作需要的人查看检查记录 10.. 防止检查记录文件受到非授权修改 10.. 即时将检查记录文件备份到难以更改的中央日志服务器或媒介中 10.. 将向外技术的日志写入安全的内部中央日志服务器或媒介设备 10.. 对日志使用文件完整性监控或变更检测软件可确保未生成警报时无法变更现有 日志数据 ( 虽然新增数据不应生成警报 ) 10.6 审核所有系统组件的日志和安全事件以识别异常情况或可疑活动 注 : 可使用日志搜集 分析和告警工具来满足本要求 至少每天审核一次以下内容 : 所有安全事件 存储 处理或传输 CHD 和 / 或 SAD 的所有系统组件的日志 所有关键系统组件的日志 执行安全功能的所有服务器和系统组件 ( 例如, 防火墙 入侵检测系统 / 入侵防御系统 (IDS/IPS) 验证服务器 电子商务重定向服务器等) 的日志 根据组织的年度风险评估结果, 基于组织的政策和风险管理策略定期审核所有其他系统组件的日志 跟进审核过程中发现的例外和异常 10.7 保留检查记录历史至少一年, 其中最少 个月的记录可立即访问以供分析 ( 例如, 在线 存档或可从备份恢复 ) 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 17

18 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 10.8 仅针对服务提供商的附加要求 : 实施流程, 以便及时检测和报告关键安全控制系统故障, 包括但不限于以下方面故障 : 防火墙 IDS/IPS FIM 杀毒 物理访问控制 逻辑访问控制 检查日志机制 分段控制 ( 如使用 ) 注 : 本要求在 018 年 1 月 1 日前属于最优方法, 此后成为一项要求 仅针对服务提供商的附加要求 : 及时响应任何关键安全控制故障 安全控制故障响应流程须包括 : 恢复安全功能 识别并记录安全故障持续时间 ( 日期以及从开始到结束的时间 ) 识别并记录故障原因 ( 包括根本原因 ), 并记录解决根本原因所需的补救措施 识别并解决故障期间引发的任何安全问题 执行风险评估, 确定是否需要因安全故障执行进一步操作 实施控制, 以防故障原因再次发生 恢复安全控制监控注 : 本要求在 018 年 1 月 1 日前属于最优方法, 此后成为一项要求 10.9 确保已记录 正在使用且所有相关方了解用于监控所有网络资源和持卡人数据访问的安全政策和操作程序 1 6 要求 11: 定期测试安全系统和流程 11.1 实施流程以测试是否存在无线访问点 (80.11), 并按季度检车和识别所有授权和非授权的无线访问点 注 : 可用于该流程的方法包括但不限于无线网络扫描 系统组件和基础架构的物理 / 逻辑检查 网络访问控制 (NAC) 或无线 IDS/IPS 无论使用何种方法, 都必须足以检测并识别授权和非授权设备 保留一份授权的无线接入点清单, 包括业务理由记录 如果检测到非授权的无线接入点, 则实施事故响应程序 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 18

19 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 11. 至少每个季度运行一次内部和外部网络漏洞扫描, 并且在网络有任何重大变化 ( 例如安 装新的系统组件, 更改网络拓扑, 修改防火墙规则, 产品升级 ) 时也运行漏洞扫描 注 : 可在季度扫描流程中综合多次扫描报告, 以表明所有系统均已扫描, 且所有漏洞均已解 决 可能需要其他文档记录来确认未修复的漏洞处于解决过程中 如果评估商确认 1) 最近的扫描结果为通过,) 实体具备要求每季度扫描一次的书面政策和 程序,) 扫描结果中指出的漏洞在重新扫描中显示为已修复, 则不要求四次季度扫描均通 过才能认定最初 PCI DSS 合规 在最初 PCI DSS 审核后的几年里, 必须出现四次季度扫 描结果均为通过的情况 执行季度内部漏洞扫描 解决漏洞并执行重新扫描, 确认已根据实体的漏洞等级 解决了所有 高风险 漏洞 ( 根据要求 6.1) 必须由合格人员执行扫描 11.. 通过由支付卡行业安全标准委员会 (PCI SSC) 认证的授权扫描服务商 (ASV) 执行每季度一次的外部漏洞扫描 视需要执行重复扫描, 直至获得扫描通过结果 注 : 季度外部漏洞扫描必须由支付卡行业安全标准委员会 (PCI SSC) 认证的授权扫描 服务商 (ASV) 执行 如需了解扫描客户的责任 扫描准备等, 请参阅 PCI SSC 网站 上发布的 ASV 计划指南 11.. 在发生任何重大变更后执行内部和外部扫描, 并视需要执行重新扫描 必须由合格人员执行扫描 11. 实施包含以下内容的穿透测试法 : 以行业认可的穿透测试法为基础 ( 例如 NIST SP800-11) 覆盖整个 CDE 环境和关键系统 来自网络内部和外部的测试 用于验证任何网段和范围缩小控制的测试 定义应用层穿透测试, 至少包括 要求 6. 中列出的漏洞 定义网络层穿透测试, 包括支持网络功能 和操作系统的组件 审核并考虑过去 1 个月内遇到的威胁和漏洞 详细说明保留穿透测试结果和修复活动结果 每年至少执行一次外部穿透测试, 并且在基础架构或应用程序有任何重要升级或 修改时 ( 例如操作系统升级 环境新增子网络或环境新增 Web 服务器 ) 也执行该测 试 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 19

20 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 11.. 至少每年执行一次内部穿透测试, 并在基础架构或应用程序有任何重要升级或修改 ( 例如操作系统升级 环境新增子网络或环境新增 Web 服务器 ) 后也执行该测试 11.. 在穿透测试中发现的可利用漏洞已得到修复, 并通过重复执行的测试确认修复 11.. 如果利用分段将 CDE 与其他网络隔离, 应至少每年执行一次穿透测试, 并在分段控制 / 方法有任何变更后执行测试, 以确认该分段方法行之有效, 并已将所有范围外系统与 CDE 中的系统进行隔离 仅针对服务提供商的附加要求 : 如果使用了分段, 请通过至少每半年执行一次穿透测试以及在分段控制 / 方法有任何变更后执行穿透测试, 以确认 PCI DSS 范围 注 : 本要求在 018 年 1 月 1 日前属于最优方法, 此后成为一项要求 11. 使用入侵检测和 / 或入侵防御技术检测和 / 或防止入侵网络 监控持卡人数据环境周围以及持卡人数据环境中关键点的所有流量, 并警示工作人员注意可疑威胁 确保所有入侵检测和防御引擎 基线和签名均为最新 11. 部署变更检测机制 ( 例如文件完整性监控工具 ), 以便在关键系统文件 配置文件或内容文件发生非授权修改 ( 包括变更 添加和删除 ) 时警示工作人员 ; 并将软件配置为至少每周执行一次关键文件对比 注 : 在变更检测中, 重要文件通常指那些不经常变更但一旦变更即表示系统受到威胁或面临威胁风险的文件 变更检测机制 ( 例如文件完整性监控产品 ) 通常预先配置了相关操作系统的重要文件 其他重要文件 ( 例如自定义应用程序的重要文件 ) 必须由该实体 ( 即商户或服务提供商 ) 评估和定义 实施流程, 针对变更检测解决方案发出的任何警报作出响应 11.6 确保已记录 正在使用且所有相关方均了解用于安全监控与测试的安全政策和操作程序 要求 1: 维护针对所有工作人员的信息安全政策 1.1 制定 发布 维护和宣传安全政策 至少每年审核一次安全政策, 并在环境变更时更新政策 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 0

21 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 1. 实施风险评估流程, 该流程 : 至少每年执行一次, 并在环境发生重大变更时 ( 例如收购 合并 迁址等 ) 执行, 确定重要资产 威胁和漏洞, 并 形成正式的书面风险分析 风险评估方法示例包括但不限于 OCTAVE ISO 700 和 NIST SP 制定关键技术的使用政策, 并规定这些技术的正确用法 注 : 关键技术包括但不限于, 远程访问和无线技术 笔记本电脑 平板电脑 可移动电子媒介以及电子邮件和互联网的使用 确保这些使用政策要求 : 被授权方的明确许可 技术使用验证 一份列出所有此类设备和具有访问权的工作人员的列表 一种确定负责人 联系方式和用途的准确方便的方法 ( 例如设备的贴标 编码 6 和 / 或盘存 ) 1.. 可接受的技术使用方式 技术可接受的网络位置 公司批准的产品列表 非活跃状态持续一定时间后自动中断远程访问技术的会话 仅在供应商和业务合作伙伴需要时为其激活远程访问技术, 并在使用后立即停用 对于通过远程访问技术访问持卡人数据的工作人员, 除非因规定的业务需要获得明确许可, 否则禁止将持卡人数据复制 移动和存储到本地硬盘及可移动电子媒介上 如果有经批准的业务需要, 使用政策必须规定应按照所有适用的 PCI DSS 要求保护数据 6 1. 确保安全政策和程序明确规定所有工作人员的信息安全责任 仅针对服务提供商的附加要求 : 行政管理人员应明确保护持卡人数据和 PCI DSS 遵从性计划的责任, 包括 : 全面负责维护 PCI DSS 遵从性 规定 PCI DSS 遵从性计划以及与行政管理人员进行沟通的相关章程注 : 本要求在 018 年 1 月 1 日前属于最优方法, 此后成为一项要求 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月 1

22 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 将下列信息安全管理职责分配给个人或团队 : 制定 记录和分发安全政策与程序 监控和分析安全警报与信息, 并分发给相应人员 建立 记录并分发安全事故响应和逐级上报程序, 确保及时有效地处理所有情况 1.. 管理用户帐户, 包括添加 删除和修改 监控并控制所有数据访问 实施了正式的安全意识计划, 以使所有工作人员了解持卡人数据安全政策和程序 人员一经录用即进行培训, 此后每年至少培训一次 注 : 根据工作人员的角色及其对持卡人数据的访问级别, 可采用不同的方法 要求工作人员每年至少确认一次自己已阅读并了解安全政策和程序 在录用人员前筛选应征者, 以最大程度地降低内部攻击的风险 ( 背景调查包括以往的工作经历 犯罪记录 信用记录以及证明人调查 ) 注 : 对于门店收银员这样的职位, 本要求仅作为建议, 因为他们在交易时一次只能访问一个卡号 维护并实施政策和程序, 以管理共享持卡人数据或可影响持卡人数据安全的服务提供 商, 具体方式如下 : 维护服务提供商列表 ( 包括所提供服务的说明 ) 1.8. 维护书面协议, 其中包括确认服务提供商负责其处理或者代表客户以其他方式存储 处理或传输的持卡人数据的安全性, 或对客户持卡人数据环境安全性的影响程度 注 : 确认 的确切措辞取决于双方协议 所提供服务的详情以及分配给每一方的责任 确认 不一定要包含与本要求完全相同的措辞 1.8. 确保已建立雇用服务提供商的流程 ( 包括雇用前相应的尽职调查 ) 1.8. 通过维护一项计划来监控 ( 至少每年一次 ) 服务提供商的 PCI DSS 遵从性状态 1.8. 维护关于每个服务提供商所管理的 PCI DSS 要求, 以及实体所管理的 PCI DSS 要求的信息 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月

23 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 1.9 仅针对服务提供商的附加要求 : 服务提供商以手写方式向客户确认负责其处理或以其他方式代表客户存储 处理或传输的持卡人数据的安全性, 或对客户持卡人数据环境安全性的影响程度 注 : 确认 的确切措辞取决于双方协议 所提供服务的详情以及分配给每一方的责任 确认 不一定要包含与本要求完全相同的措辞 实施事故响应计划 随时准备立即响应系统漏洞 建立在出现系统漏洞时实施的事故响应计划 确保该计划至少包括以下内容 : 出现威胁时的角色 责任以及沟通与联系策略, 至少包括支付品牌通知 详细的事故响应程序 业务恢复和继续程序 数据备份流程 报告威胁的法律要求分析 所有关键系统组件的范围和响应 支付品牌对事故响应程序的参考或应用 审核并测试计划, 包括要求 中列出的所有要素, 至少一年一次 指定可全天候响应警报的特定人员 为具有安全漏洞响应责任的员工提供恰当的培训 包含来自安全监控系统 ( 包括但不限于入侵检测系统 入侵防御系统 防 火墙和文件完整性监控系统 ) 的警报 根据以往的经验教训并结合行业发展情况, 制定修改并改进事故响应计划的流 程 1.11 仅针对服务提供商的附加要求 : 至少每季度进行一次审查, 以确认工作人员遵守安全政策和操作程序 审查须涵盖以下流程 : 日常日志审查 防火墙规则集审查 将配置标准应用于新系统 响应安全警报 更改管理流程注 : 本要求在 018 年 1 月 1 日前属于最优方法, 此后成为一项要求 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月

24 PCI DSS. 版中的 PCI DSS 优先方法 PCI DSS 要求. 版 仅针对服务提供商的附加要求 : 维护季度审查流程文档记录, 使其包括 : 记录审查结果 由指定负责 PCI DSS 遵从性计划的工作人员审查并签核结果注 : 本要求在 018 年 1 月 1 日前属于最优方法, 此后成为一项要求 附录 A1: 针对共享托管服务提供商的 PCI DSS 附加要求 A1 根据 A1.1 至 A1., 保护每个实体 ( 即商户 服务提供商或其他实体 ) 的托管环境和数据 : 托管服务提供商必须满足这些要求以及 PCI DSS 中所有其他相关章节的要求 注 : 即使托管服务提供商满足这些要求, 也不能保证雇用该托管服务提供商的实体的遵从性 每个实体均必须遵从 PCI DSS 并验证其遵从性 ( 如果适用 ) A1.1 确保每个实体仅运行可访问自身持卡人数据环境的流程 A1. 每个实体的访问权限和特权仅限其自身的持卡人数据环境 A1. 确保日志记录和检查记录已启用 对于每个实体的持卡人数据环境唯一且符合 PCI DSS 要求 10 A1. 启用相关流程, 确保在任何托管商户或服务提供商受到威胁时提供及时的取证调 查 附录 A: 针对使用 SSL/ 早期 TLS 的实体的 PCI DSS 附加要求 注 : 本附录适用于将 SSL/ 早期 TLS 用作安全控制以保护 CDE 和 / 或 CHD 的实体 A.1 针对使用 SSL 和 / 或早期 TLS 的 POS POI 终端 ( 及其连接到的 SSL/TLS 终端点 ), 实体须 : 确认设备不易受上述协议已知漏洞的影响 或者 : 采用了正式的风险降低和迁移计划 A. 拥有使用 SSL 和 / 或早期 TLS 的现有实施项目 (A.1 允许的内容除外 ) 的实体须 采用正式的风险降低和迁移计划 A. 仅针对服务提供商的附加要求 : 所有服务提供商均须在 016 年 6 月 0 日前提供安全服务产品 注 : 在 016 年 6 月 0 日前, 服务提供商须在其提供的服务中增加安全协议选项, 或 者建立已存档的风险降低和迁移计划 ( 根据要求 A.), 其中包含提供安全协议选项的 目标日期, 该日期不晚于 016 年 6 月 0 日 该日期之后, 所有服务提供商均须提供 适用于其服务的安全协议选项 016 PCI 安全标准委员会版权所有 本文档旨在提供补充信息, 并不代替或取代 PCI SSC 安全标准或其支持性文档 016 年 月

工程项目进度管理 西北工业大学管理学院 黄柯鑫博士 甘特图 A B C D E F G 0 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 甘特图的优点 : 直观明了 ( 图形化概要 ); 简单易懂 ( 易于理解 ); 应用广泛 ( 技术通用 ) 甘特图的缺点 : 不能清晰表示活动间的逻辑关系 WBS 责任分配矩阵 ( 负责〇审批

More information

文档变更记录 日期版本描述页码 将 PCI DSS 1.2 版改称 PCI DSS 要求和安全评估程序, 以避免文档之间的重复, 并对 PCI DSS 2008 年 10 月 1.2 安全审核程序 1.1 版做了综合和具体变更 如需完整信息, 请参阅 PCI DSS 1.1 版到 1.2 版的 PC

文档变更记录 日期版本描述页码 将 PCI DSS 1.2 版改称 PCI DSS 要求和安全评估程序, 以避免文档之间的重复, 并对 PCI DSS 2008 年 10 月 1.2 安全审核程序 1.1 版做了综合和具体变更 如需完整信息, 请参阅 PCI DSS 1.1 版到 1.2 版的 PC 支付卡行业 (PCI) 数据安全标准 要求和安全评估程序 3.2 版 2016 年 4 月 文档变更记录 日期版本描述页码 将 PCI DSS 1.2 版改称 PCI DSS 要求和安全评估程序, 以避免文档之间的重复, 并对 PCI DSS 2008 年 10 月 1.2 安全审核程序 1.1 版做了综合和具体变更 如需完整信息, 请参阅 PCI DSS 1.1 版到 1.2 版的 PCI 数据安全标准变更汇总

More information

长 安 大 学 硕 士 学 位 论 文 基 于 数 据 仓 库 和 数 据 挖 掘 的 行 为 分 析 研 究 姓 名 : 杨 雅 薇 申 请 学 位 级 别 : 硕 士 专 业 : 计 算 机 软 件 与 理 论 指 导 教 师 : 张 卫 钢 20100530 长安大学硕士学位论文 3 1 3系统架构设计 行为分析数据仓库的应用模型由四部分组成 如图3 3所示

More information

untitled

untitled 65 114 1 2 3 1 96.49% 89.47% 68.42% 62.28% 42.98% 32.46% 26.32% 14.04% 13.16% 120.00 100.00 80.00 60.00 40.00 20.00 0.00 89.47 96.49 62.28 68.42 14.04 26.32 13.16 42.98 32.46 1 2 73.68% 63.16% 56.14% 36.84%

More information

文档变更记录 日期 PCI DSS 版本 SAQ 修订版 描述 2008 年 10 月 1.2 根据新的 PCI DSS 1.2 版调整内容并实施原始 1.1 版中标出的 微小变更 2010 年 10 月 2.0 根据新的 PCI DSS 2.0 版要求与测试程序调整内容 2014 年 2 月 3.

文档变更记录 日期 PCI DSS 版本 SAQ 修订版 描述 2008 年 10 月 1.2 根据新的 PCI DSS 1.2 版调整内容并实施原始 1.1 版中标出的 微小变更 2010 年 10 月 2.0 根据新的 PCI DSS 2.0 版要求与测试程序调整内容 2014 年 2 月 3. 支付卡行业 (PCI) 数据安全标准服务提供商的自我评估调查问卷 D 和遵从性证明书 符合 SAQ 适用条件的服务提供商 适用于 PCI DSS 3.2 版 文档变更记录 日期 PCI DSS 版本 SAQ 修订版 描述 2008 年 10 月 1.2 根据新的 PCI DSS 1.2 版调整内容并实施原始 1.1 版中标出的 微小变更 2010 年 10 月 2.0 根据新的 PCI DSS 2.0

More information

一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页

一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页 第 1 页共 32 页 crm Mobile V1.0 for IOS 用户手册 一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页 二 crm Mobile 界面介绍 : 第 3 页共 32 页 三 新建 (New) 功能使用说明 1 选择产品 第 4 页共 32 页 2 填写问题的简要描述和详细描述 第 5 页共

More information

AAA 访问控制帐户数据 验证 授权和计帐 的缩写 该协议用于根据用户可验证身份对用户进行验证, 基于用户权限进行授权, 以及记录用户对网络资源的占用量 限制信息或信息处理资源可用性使其仅供授权人员或应用程序使用的机制 帐户数据包括持卡人数据和 / 或敏感验证数据 请参见持卡人数据和敏感验证数据 帐

AAA 访问控制帐户数据 验证 授权和计帐 的缩写 该协议用于根据用户可验证身份对用户进行验证, 基于用户权限进行授权, 以及记录用户对网络资源的占用量 限制信息或信息处理资源可用性使其仅供授权人员或应用程序使用的机制 帐户数据包括持卡人数据和 / 或敏感验证数据 请参见持卡人数据和敏感验证数据 帐 支付卡行业 (PCI) 数据安全标准 (DSS) 和支付应用程序数据安全标准 (PA-DSS) 术语 缩写词和首字母缩略词词汇表 3.2 版 AAA 访问控制帐户数据 验证 授权和计帐 的缩写 该协议用于根据用户可验证身份对用户进行验证, 基于用户权限进行授权, 以及记录用户对网络资源的占用量 限制信息或信息处理资源可用性使其仅供授权人员或应用程序使用的机制 帐户数据包括持卡人数据和 / 或敏感验证数据

More information

水权定义 法律规定的用户获得水权的方式 法律规定的几种水相关许可 水利经济 电话 传真

水权定义 法律规定的用户获得水权的方式 法律规定的几种水相关许可 水利经济 电话 传真 美国犹他州水权管理制度及其对我国的启示 贾绍凤 曹 月 犹他州位于美国西部干旱区 水资源紧缺 是美国优先水权制度的发源地 具有完备而具体的水权管理制度 通过文献研究和利用电子邮件询问犹他州水权处官员的方法 分析 介绍美国犹他 州的水权管理制度 尤其是水权申请 登记 交易 水权管理机构设置 实施 信息查询等具体的制 度 以期为我国水权制度建设提供借鉴 水权制度 交易管理 犹他州 水利经济 电话 传真

More information

PureSCM enhances competitive advantage with an integrated approach to IT service level management

PureSCM enhances competitive advantage with an integrated approach to IT service level management ఱઓ߅ ښ PureSCM 使用集成的 IT 服 务级别管理方法增强竞争 优势 行业 IT 服务 公司 PureSCM 员工 40 收入 400 万美元 ఱઓ ቲጓǖIT 服务 ǖpurescm Ꮛ ǖ40 ၃ ǖ400 万美元 ጓᇗ PureSCM 是一家服务级别 管理专业公司和软件开发 公司 办事处设在加拿 大 美国和哥伦比亚 ᄞᐵ 为了帮助客户解决他们的 业务挑战 PureSCM 需要 提供集成的

More information

<4D F736F F D20D6D0B9FABDF0C8DAC6DABBF5BDBBD2D7CBF9D6B8B6A8B4E6B9DCD2F8D0D0B9DCC0EDB0ECB7A8>

<4D F736F F D20D6D0B9FABDF0C8DAC6DABBF5BDBBD2D7CBF9D6B8B6A8B4E6B9DCD2F8D0D0B9DCC0EDB0ECB7A8> 2013 8 14 2015 4 3 10015000 10003 600 3 ; 3 5 ; 3 ; ; ; ; ; 3 1 5 7*24 3 3 5 1 ; 1 3 1 10 3 2015 4 3 1 期货保证金存管业务资格申请表 申请人全称注册地址注册资本邮政编码法定代表人姓名企业法人营业执照号码金融业务许可证号码存管业务负责部门联系电话传真电话姓名 存管银行业务负责人 部门及职务 联系方式

More information

文章首先对 云计算 环境下数字图书馆的概念 特点 原理等进行概述 然后根据 云计算 环境下图书馆数字资源安全性要求 对影响数字图书馆安全的诸多因素进行深入探讨 最后研究了云计算环境下数字图书馆数据安全 应用安全以及虚拟化安全面临的威胁及对策 云计算数字图书馆信息安全对策 本文系甘肃省教育厅 年度科研项目 移动计算环境下的数字图书馆建设研究 批准号 的研究成果之一 马晓亭 女 年生 兰州商学院信息工程学院副教授

More information

燃烧器电子控制系统 目录 2

燃烧器电子控制系统 目录 2 聚焦 REC27 燃烧器电子控制系统 燃烧器电子控制系统 目录 2 REC27 燃烧器电子控制系统 2 概述 燃烧器电子控制系统 2 2 2 2 2 A B1 B2 C D E 22 2 2 系统图示 2 2 2 2 2 2 主要特征及优点 燃烧器电子控制系统 2 2 集成控制 2 2 节能 安全运行 运行模式 远程锁定复位 可根据需求提供特殊机型 无接合间隙及机械迟滞 简单的试运行及燃烧器设定 2

More information

AAA AES ANSI 验 证 授 权 和 记 帐 的 缩 略 语 根 据 可 验 证 的 身 份 验 证 用 户 根 据 用 户 权 限 授 权 用 户 以 及 为 用 户 的 网 络 资 源 消 费 记 帐 的 协 议 高 级 加 密 标 准 的 缩 略 语 NIST 于 2001 年 11

AAA AES ANSI 验 证 授 权 和 记 帐 的 缩 略 语 根 据 可 验 证 的 身 份 验 证 用 户 根 据 用 户 权 限 授 权 用 户 以 及 为 用 户 的 网 络 资 源 消 费 记 帐 的 协 议 高 级 加 密 标 准 的 缩 略 语 NIST 于 2001 年 11 支 付 卡 行 业 (PCI) 数 据 安 全 标 准 (DSS) 与 支 付 应 用 程 序 数 据 安 全 标 准 (PA-DSS) 1.2 版 AAA AES ANSI 验 证 授 权 和 记 帐 的 缩 略 语 根 据 可 验 证 的 身 份 验 证 用 户 根 据 用 户 权 限 授 权 用 户 以 及 为 用 户 的 网 络 资 源 消 费 记 帐 的 协 议 高 级 加 密 标 准 的

More information

Conductix-Wampfler Inductive Power Transfer IPT 2

Conductix-Wampfler Inductive Power Transfer IPT 2 IPT 产品简介 非接触式动力和数据传输系统 Conductix-Wampfler Inductive Power Transfer IPT 2 Conductix-Wampfler Inductive Power Transfer IPT 3 9 1 2 3 4 5 6 7 8 4 2 3 4 1 8 5 7 9 6 ² ² ² - 无限的应用可能性... 用于变速箱总装线上的 AGV 小车

More information

中国与欧洲关系 年

中国与欧洲关系 年 中国与欧洲关系 年 周 弘 本文全面回顾了中国与欧洲共同体 欧洲联盟及其成员国 年至 年间政治和经济关系的发展历程 分析了当前中欧关系取得的进展和存在的问题 作者认为 年来中国与欧洲关系的发展变化见证并体现了世界格局的演变以及中国和欧洲这两大很不相同的世界力量自身的发展变化 中欧之间不断深入和拓展的交往使双方都从中获益 而这种交往所创造出来的体制机制和方式方法也堪为人先 中欧关系能否在第二个 年中顺利发展

More information

宋守信 教授 杨书宏 教授级高工 傅 贵 教授 许开立 教授 高等工程教育专业认证委员会安全工程专业试点工作组 北京交通大学经济管理学院 北京 中国职业安全健康协会培训部 北京 中国矿业大学 北京 资源与安全工程学院 北京 东北大学资源与土木工程学院 沈阳 简要介绍我国高等工程教育专业认证试点的发展状况和主要做法 详细阐述安全工程专业认证以学生为本的指导思想和以质量保证及质量改进为出发点的基本特点

More information

http://www.tenda.com.cn Tenda 无线网卡说明书 第一章产品简介...1 1.1...1 1.2...1 1.3...1 1.4...2 1.5...2 1.6...2 1.7...4 第二章安装指南...5 第三章使用系统自带的无线配置程序...10 3.1...10 第四章客户端应用程序使用...18 4.1...19 4.1.1...20 4.1.2...21 4.1.3...23

More information

WHO/NMH/NVI/ WHO Press, World Health Organization, 20 Avenue Appia, 1211 Geneva 27, Switzerland book

WHO/NMH/NVI/ WHO Press, World Health Organization, 20 Avenue Appia, 1211 Geneva 27, Switzerland book 概要 道路安全全球现状报告 2015 WHO/NMH/NVI/15.6 2015 www.who.int WHO Press, World Health Organization, 20 Avenue Appia, 1211 Geneva 27, Switzerland+41 22 791 3264+41 22 791 4857bookorders@who.int http://www.who.int/about/licensing/

More information

水晶分析师

水晶分析师 大数据时代的挑战 产品定位 体系架构 功能特点 大数据处理平台 行业大数据应用 IT 基础设施 数据源 Hadoop Yarn 终端 统一管理和监控中心(Deploy,Configure,monitor,Manage) Master Servers TRS CRYSTAL MPP Flat Files Applications&DBs ETL&DI Products 技术指标 1 TRS

More information

01

01 Zebra 技术白皮书 零售业中的可跟踪性 降低 介质成本, 实现最佳价值 概要 简介 我想要的商品在哪里呢? 物品级标签带来了巨大优势 全面的库存管理 100% 2 Zebra (EAS)/ 实际结果 2009 1 27% 21% 53 2 209 提升顾客体验, 提高销售业绩 3 150 100 RF 1. : Bloomingdale 2009 2. 3. ABI Research 2009

More information

关于罗斯福时代新政 宪法革命 的几点浅见 韩 铁 美国宪法的若干重要法理原则及其运用在富兰克林 罗斯福总统任内 发生了巨大变化 史称新政 宪法革命 不过 这种变化并不是在所谓 年最高法院的 及时转向 中一锤定音的 最高法院在正当程序 商业权 公众福利条款上的态度及其变化充分说明 新政宪法革命无论是从当时还是其后的发展来看都有它的连续性 局限性和复杂性 只有认识到了这一点 我们对新政宪法革命乃至于整个新政的历史评价才会比较准确

More information

避孕方法的医控模式和自控模式有变化吗 郑晓瑛 任 强 避孕节育是生殖健康极为重要的内容 文章利用国家人口和计划生育委员会 年至 年全国生育节育抽样调查和全国计划生育 生殖健康调查数据 分析了已婚育龄人口在避孕模式上的 时空变化特征 在此基础上进一步研究了在已婚育龄人口的年龄 子女数和生活的不同区域环境等方 面避孕模式的时空变化 结果表明 在我国人口转变的过程中 低生育水平下的避孕模式以及推行避 孕节育知情选择后已婚育龄人口的避孕模式

More information

137677_Eta_press Folder-cn用的.indd

137677_Eta_press Folder-cn用的.indd 美卓回收业务线废金属打包机林德曼 EP 系列金属打包机 ( Lindemann Eta Press ) 2 MINAO SAWES Eta Press 1920 1921 1922 1923 1924 1925 1926 1927 1928 1929 1930 1931 1932 1933 1934 1935 1936 1937 1938 1939 1940 1941 1942 1943 1944

More information

邀请函1

邀请函1 2015 企业级 IT 服务与软件应用创新峰会 上海市计算机用户协会 上海市通信学会 2015 企业级 IT 服务与软件应用创新峰会 主办单位 : 支持单位 : 承办单位 : 企业级 IT 服务与软件应用创新峰会 大会拟定日程安排 合作支持媒体 参加行业及人员 相关软件开发 系统集成 信息安全 数据中心建设与运营 电信运营公司 医疗机 构 教育科研 互联网 金融保险 制造业 能源 电力 石化 交通运输

More information

孙 蓝等 基于目标导向的研究生英语学习模式创新

孙 蓝等 基于目标导向的研究生英语学习模式创新 第 期 总第 期 年 月 研究生教育研究 以中国科技大学研究生英语学习公共服务平台建设为例 孙 蓝 陈纪梁 邢鸿飞 刘海清 万洪英 中国科学技术大学外语系 安徽合肥 中国科学技术大学研究生院 安徽合肥 研究生英语教学的使命是培养学生在当今多元社会中进行有效沟通的能力 英语语言教育者的任务不是去寻求更好的教学法 而是要探索一套能够满足学生需求且与学生学习体验相一致的教与学的策略 为此 有必要构建研究生英语学习公共服务平台

More information

二 政府事权划分标准的理论分析 一 公共物品受益理论

二 政府事权划分标准的理论分析 一 公共物品受益理论 董建新 李叶兰 一 问题的提出 二 政府事权划分标准的理论分析 一 公共物品受益理论 二 政府职能分工理论 三 委托 代理理论 三 政府行政审批事权划分标准的实证分析 一 分析样本 二 有哪些标准 作用范围标准 职能分工层次标准 事务性质层次标准 事务等级标准 数量标准 其他标准 三 如何使用标准 部门分析 事项分析 四 结论 四 对纵向政府间事权划分标准的建议 一 构建多重标准体系 实现事权划分的动态调整

More information

# # # # # # # # #

# # # # # # # # # 实现政治问责的三条道路 马 骏 建立一个对人民负责的政府是现代国家治理的核心问题 实现这一目标 需要解决两个最基本的问题 谁来使用权力 如何使用权力 选举制度是解决前一问题相对较好的制度 而预算制度是解决第二个问题最好的制度 通过历史比较分析 可以总结出三条实现政治问责的道路 世纪的欧洲道路 从建国到进步时代改革的美国道路以及雏形初现的中国道路 这意味着 西方经验并不是唯一的实现政治问责的道路 相对于西方经验来说

More information

资质文件.cdr

资质文件.cdr 我们的服务 您的安全 建峰特纺五金制造有限公司 - 资质文件 营业执照 6 组织机构代码证 7 我们的服务 您的安全 建峰特纺五金制造有限公司 - 资质文件 国税登记证 8 地税登记证 9 我们的服务 您的安全 建峰特纺五金制造有限公司 - 资质文件 三 质量体系认证及其他认证资料 1 高新技术企业认定证书 2 ISO9001 2000质量管理体系认证 3 计量保证体系确认合格证书 4 ISO14001

More information

????????

???????? 深度学习 项目简介 葛丽丽 译 西蒙菲沙大学 教育学院 富有想像力的教育研究中心 电邮 ierg-ed@sfu.ca 网址: http://www.ierg.net 基本思想 开学的第一个星期 每个学生都会接到一个任意布置的主题 从此将围绕这个主题 进行深度学习 这些主题可能包括 鸟 苹果 马戏团 火车 和 太阳系 等内容 在接下来的小学 初中以及高中阶段 除了基本课程以外 学 生将继续深入地学习指定的题目

More information

¹ º» ¼ ½ ¹ º» ¼ ½

¹ º» ¼ ½ ¹ º» ¼ ½ 战争制胜的秘密 评 军事力量 解释现代战争中的 胜利与失败 李 卓 近年来 美国国际安全研究中关于军事行动制胜因素的研究非常活跃 本文评述了此类研究的代表人物比德尔的 军事力量 解释现代战争中的胜利与失败 一书 对书中提出的 军事力量部署差异制胜论 的研究问题 分析框架 经验论证等主要研究环节进行了归纳和梳理 本文从理论 方法论等角度总结了此书的成就 认为该书通过构建以 军事力量部署 这一非物质变量为核心的安全理论

More information

欧洲研究 年第 期

欧洲研究 年第 期 气候变化与欧盟北极战略 何奇松 气候变暖改变了北极地缘政治环境 年 月 欧盟委员会通过了 欧盟与北极地区 通讯 年 月 欧盟理事会通过 北极问题决议 这两个文件基本上勾勒了欧盟的北极战略 即保障和维护北极地区及其居民的权利 促进北极资源的可持续利用以及北极多边治理 实际上 欧盟希望通过执行北极战略来体现欧盟作为全球气候政策的领先者 北极的经济价值驱使欧盟加入北极的地缘政治博弈 其中一个关键就是保证欧盟油气资源的供应

More information

第 期 丘志力等 从传世及出土翡翠玉器看我国清代翡翠玉料的使用

第 期 丘志力等 从传世及出土翡翠玉器看我国清代翡翠玉料的使用 第 卷 第 期 年 月 宝石和宝石学杂志 丘志力 吴 沫 谷娴子 杨 萍 李榴芬 根据最新发现的广州海关清代同治 光绪年间玉石的进口记录以及其它翡翠资源开发的资料 通 过分析中国主流博物馆清代传世及出土的翡翠玉器 国际著名拍卖公司专场拍卖的清代翡翠玉器以及云南 等九省 市出土的清代翡翠玉器 统计分析了中国清代翡翠玉器的来源与材质特征 指出该时期进入中国市场 的翡翠玉料数量可能相当巨大 广州是翡翠玉料最重要的进关口岸之一

More information

! %! &!! % &

! %! &!! % & 张海峰 姚先国 张俊森 借鉴 的有效教育概念 本文利用 年间的中国省级面板数据估计了平均教育年限 教育数量 和平均师生比率 教育质量 对地区 劳动生产率的影响 本文的实证分析结果表明 以师生比率衡量的教育质量对劳动生产 率有显著且稳健的正效应 在均值处师生比率每上升一个标准差 有助于提高地区劳动生产率约 教育数量对劳动生产率的影响大小部分取决于教育质量的高低 教育质量越高教育数量对劳动生产率的促进效应越大

More information

PCI Glossary FINAL _ZH-TW

PCI Glossary FINAL _ZH-TW 支 付 卡 行 業 (PCI) 資 料 安 全 標 準 (DSS) 與 支 付 應 用 程 式 資 料 安 全 標 準 (PA-DSS) 2.0 版 2010 年 10 月 AAA 存 取 控 制 帳 戶 資 料 帳 戶 號 碼 收 單 機 構 廣 告 軟 體 AES ANSI 殺 毒 應 用 程 式 稽 核 記 錄 稽 核 追 蹤 記 錄 驗 證 授 權 和 記 帳 的 首 字 縮 寫 該 項 協

More information

中国社会科学 年第 期,,. % 1,,,. %,. % 2,, %, ;,,,, 3,,,, 4 ( ) ( ) ( ) (),, %, 5,,,,,,,,, 1 :,, ://.. / / - / /., 2 :,, 3 :, 4,,, 5 ( ),,, ( ),, ( ), ( ), ( );

中国社会科学 年第 期,,. % 1,,,. %,. % 2,, %, ;,,,, 3,,,, 4 ( ) ( ) ( ) (),, %, 5,,,,,,,,, 1 :,, ://.. / / - / /., 2 :,, 3 :, 4,,, 5 ( ),,, ( ),, ( ), ( ), ( ); 近年来农民工的经济状况和社会态度 李培林李炜 : 改革开放 年来, 农民工作为中国产业工人的组成部分, 成为支撑中国经济持续快速增长的重要力量 基于 年和 年 中国社会状况综合调查 的数据, 对近年来 特别是在国际金融危机背景下农民工的经济状况和社会态度进行分析, 结果显示, 年数据反映出农民工在收入水平较低 劳动强度较高的情况下, 却保持着较为积极的社会态度 ; 近两年的新变化是, 农民工的收入水平和社会保障水平都有了显著的提高,

More information

Enter the help project title here

Enter the help project title here ESET Mobile Security Windows Mobile 安装手册和用户指南 目录 ESET Mobile Security 10.4 删除垃圾邮件...18 Copyright 2010 ESET, spol. s.r.o. ESET Mobile Security ESET, spol. s r.o. 11. 查看日志和统计信息...19 www.eset.com 12. 故障排除和支持...21

More information

研究问题 自主学习中心 研究对象 研究方法 自主学习中心参与度以及学生对其认可度

研究问题 自主学习中心 研究对象 研究方法 自主学习中心参与度以及学生对其认可度 自主学习环境下的学习策略研究 谈言玲 张荣根 严 华 学习策略的使用一般可视作学习者自主学习能力强弱的标志 本研究采用问卷和访谈结合的方式调查了自主学习环境下学习策略的使用情况 结果显示 自主学习中心参与度和认可度不高 大多数学 生能有效运用一定的认知策略 但元认知策略和社交策略运用程度偏低 学习策略 自主学习 本文为江苏省教育科学 十一五 规划 项目课题成果之一 课题号 同时感谢匿名审稿专家提供的宝贵修改意见

More information

目 录 汉 邦 高 科 介 绍 局 域 网 设 置 广 域 网 设 置 网 络 访 问 常 见 问 题 销 售 服 务 网 络 2

目 录 汉 邦 高 科 介 绍 局 域 网 设 置 广 域 网 设 置 网 络 访 问 常 见 问 题 销 售 服 务 网 络 2 易 家 电 子 整 理 发 布 汉 邦 高 科 技 术 系 列 文 档 嵌 入 式 产 品 网 络 设 置 方 法 编 号 : 2009001-V10 北 京 汉 邦 高 科 数 字 技 术 有 限 公 司 版 权 所 有 2009 年 12 月 1 目 录 汉 邦 高 科 介 绍 局 域 网 设 置 广 域 网 设 置 网 络 访 问 常 见 问 题 销 售 服 务 网 络 2 一 公 司 简 介

More information

从制度视角看马来西亚华人的参政空间 朱陆民 华人参政是华人维护自身政治 经济利益的必经之路 基于马来西亚历史 文化传统的主要制度结构从根本上影响和制约着华人参政的广度和深度 本文从新制度主义政治学的视角对马来西亚影响 制约华人参政的主要制度进行了剖析 由此揭示了华人在马来西亚的参政空间 作者认为 华人的政治参与是一个非常复杂的问题 制度的视角或许并不能解释该问题的全部 但制度的性质从根本上决定着华人参政的前景和命运

More information

关于召开广州白云国际机场股份有限公司

关于召开广州白云国际机场股份有限公司 2004 2005 年 5 月 31 日 材料目录 1..1 2..2 3 2004.3 4 2004.12 5 2004 2005..14 6 2004 17 7 2005.18 8 19 9 20 10 23 11 32 24 25 2004 会议须知 - 1 - 2004 会议议程 2004 2004 2004 2005 2004 2004 2005 32 2004 2004-2 - 2004

More information

通过动态路由协议实现链路备份

通过动态路由协议实现链路备份 通过动态路由协议实现链路备份 实验名称 通过动态路由协议实现链路备份 实验目的 掌握通过在不同链路上配置不同的路由协议实现链路备份 背景描述 你是公司高级网络管理员, 公司内部有一个很重要的服务器所在网段为 192.168.12.0/24, 平常访问通过 R1,R3 的 OSPF 路由协议, 为了保证该网段随时能够访问, 不能因为链路故障出问题, 要求你实现一个备份冗余的功能, 请给予支持 实现功能

More information

第 卷第 闰久 红 等 柔 性 阳 极 在 库 都 输 油 管 道 上 的应 用 期 通 过几 年 来 对 柔性 阳 极 的研 制 及 试 应用 可 以 号太阳 能站 卜卜 点 得 出 以下 结 论 在 库 都 管 道 高 电 阻 率环 境 下 应 用 柔 性 阳 极 二葵 将 阳极 接 地 电阻 降 到 曹道 井朴 州卜 左 右 是 强制 电流 中最 为 理 想 的 数值 可 以 满 足 阴 极

More information

01

01 ZEBRA 技术白皮书 条码编码 101 相关知识介绍 引言 20 70 数据 80 20 90 (JIT) AIAG EIA HIBCC HAZMAT 条码的优势提高数据准确性 99% 85% / / 提升效率 / 2 Zebra Technologies 保持一致性 ID 改进库存和资产管理 成本 / 效益分析 ID ID ID (ERP) RFID Zebra Technologies 3 ID

More information

方正集团品牌传播日常监测

方正集团品牌传播日常监测 1986-2009 1 1986-2009 2 1986-2009 3 1986-2009 4 1986-2009 5 1986-2009 6 1986-2009 1 2 7 1986-2009 8 1986-2009 PC 15 8 7 5-7 9 1986-2009 10 1986-2009 11 1986-2009 IT AFC IT 5 AFC 12 1986-2009 13 1986-2009

More information

% %

% % 兼论 上海城市人文历史地图的制作和运用 苏智良! 吴俊范 #! 由于地理学与历史学之间存在着学科分野的界限 致使已往的 景观概念缺乏全面性 其结果是 不仅地理学的景观研究缺少历史的底蕴与含量 而且历史学领域内系统的景观史研究也一直处于缺失状态 本文分别从宏观的理论角度和以 上海城市人文历史地图为中心例证 探讨在新的景观概念基础上和现代科学技术条件下 研究区域景观史的必要性 可行性以及具体的研究路径与操作方法

More information

国 内 多 数 企 业 属 于 e-hr 普 通 玩 家 国 内 多 数 企 业 属 于 e-hr 普 通 玩 家 国 内 多 数 企 业 的 e-hr 属 于 第 二 或 第 三 阶 段 比 如 A 集 团 公 司 是 国 内 知 名 的 汽 车 企 业, 人 力 资 源 部 门 有 100 名

国 内 多 数 企 业 属 于 e-hr 普 通 玩 家 国 内 多 数 企 业 属 于 e-hr 普 通 玩 家 国 内 多 数 企 业 的 e-hr 属 于 第 二 或 第 三 阶 段 比 如 A 集 团 公 司 是 国 内 知 名 的 汽 车 企 业, 人 力 资 源 部 门 有 100 名 未来 e-hr 领域的员工服务分水岭 智能服务 VS 自助服务 人工智能 SaaS 软件即服务 等为代表的新技术应用于人力资源管理 是用工具 和软件进行员工信息记录和薪酬计算 是把绩效 培训等模块串联成一个系统 是定 义为人力资源管理者工作的平台 服务于业务部门主管 将数据整合 亦或是升格为 真正的决策平台 这像是 e-hr 发展的完美四阶段 国 内 多 数 企 业 属 于 e-hr 普 通 玩 家

More information

201011

201011 Page 1 201011 Page 3 Page 4 1988 5000 1.5 700 7 Page 5 10 HP/IBM/SUN ASFU/ESL Page 6 产品与服务定位 数字化校园 校园一卡通 智能交通 二 代证阅读器及应用方案提供商 手机一卡通方案提供商 手机一卡通工程与服务提供商 手机一卡通增值业务的提供商 小额支付系统提供商 10-11-7 Page 7 2003 2002 2000

More information

LLDPE 月 报 LLDPE: 旺 季 下 游 需 求 拉 动 期 价 重 心 有 望 上 移 7 月 份, 在 货 源 紧 缺 原 油 走 势 强 劲 的 带 动 下, 连 塑 连 续 三 周 稳 中 走 强 进 入 8 月 份, 由 于 下 游 棚 膜 需 求 旺 季 到 来, 且 8 月 份

LLDPE 月 报 LLDPE: 旺 季 下 游 需 求 拉 动 期 价 重 心 有 望 上 移 7 月 份, 在 货 源 紧 缺 原 油 走 势 强 劲 的 带 动 下, 连 塑 连 续 三 周 稳 中 走 强 进 入 8 月 份, 由 于 下 游 棚 膜 需 求 旺 季 到 来, 且 8 月 份 LLDPE 月 报 服 务 热 线 :48-8787-66 www. rdqh.com LLDPE 月 报 LLDPE: 旺 季 下 游 需 求 拉 动 期 价 重 心 有 望 上 移 7 月 份, 在 货 源 紧 缺 原 油 走 势 强 劲 的 带 动 下, 连 塑 连 续 三 周 稳 中 走 强 进 入 8 月 份, 由 于 下 游 棚 膜 需 求 旺 季 到 来, 且 8 月 份 装 置 开

More information

中华人民共和国国家标准批准发布公告 作者 : 国家质量监督检验检疫总局, 国家标准化管理委员会 作者单位 : 刊名 : 中国标准化 英文刊名 : CHINA STANDARDIZATION 年, 卷 ( 期 ): 2009,(5) 被引用次数 : 0 次 本文链接 :http://d.wanfangdata.com.cn/periodical_zgbzh200905013.aspx 授权使用 : 数字出版事业部

More information

Microsoft Word - 简本--Only this one for distribution.docx

Microsoft Word - 简本--Only this one for distribution.docx 1... 1 1.1... 1 1.2... 2 1.2.1 使用人群... 2 1.2.2 主要用途... 2 1.2.3 车辆性能... 2 1.2.4 道路设施与条件... 3 1.3... 3 1.4... 3 2... 4 2.1... 4 2.2... 5 2.2.1 国家层面的法规与政策... 5 2.2.2 地方层面的管理规定与办法... 5 2.3... 5 3... 7 3.1...

More information

é ê

é ê 廖光洪 朱小华 杨成浩 徐晓华 基于南海 年夏季调查航次诊断计算的流函数场 选取越南以东偶极子发生海域 进行 不同的声层析观测站位设置实验 模拟计算声线传播时间信息 然后应用基函数重建方法进行了 流函数场的模拟反演研究 讨论了不同随机观测误差对反演结果的影响 研究结果表明该方法是 可行的 在所选取的约 海域内 在观测海域外围配置 个声层析观测站位就能够很好地重构原流函数场 空间分辨率约为 可以分辨模拟海域中尺度涡场结构

More information

,,,,,,, ;,, ;, ;, (, / ),, ;,,.,,,,,,,,,,,,,,,,, ;,,,,,,, 1, :,,, ;,,,, (, ),,,,, 1,,, (,, )

,,,,,,, ;,, ;, ;, (, / ),, ;,,.,,,,,,,,,,,,,,,,, ;,,,,,,, 1, :,,, ;,,,, (, ),,,,, 1,,, (,, ) 刘世定 内容提要 : 本文在嵌入性视角的引导下, 进入关系合同理论领域 对关系合同的 分析, 以威廉姆森的合同治理结构理论作为基点 在分析了他的理论脉络和隐含假 设后, 本文提出了三个假定, 即约前关系导入 多元关系属性 对关系属性的有限控 制 在新的假设下, 首先讨论了合同治理结构和嵌入关系结构之间不同的对应关系, 并特别探讨了两者间的结构性摩擦 继而, 在关系合同的研究中引入了委托 - 代理关系,

More information

上海现代设计集团建筑协同设计平台研究与应用

上海现代设计集团建筑协同设计平台研究与应用 邓雪原 苏 昶 孙 朋 王国俭 上海交通大学土木工程系 上海 上海现代建筑设计 集团 有限公司 上海 本文首先分析了建筑 协同设计发展过程中存在的问题 指出建筑 协同设计的发展需要经过二维协同设计向三维协同设计的过渡 接着对适合于大型建筑设计企业的建筑 协同设计平台的关键问题进行了阐述 通过上海现代建筑设计集团一个实际工程项目 详细描述了建筑工程协同设计的方法与过程 然后对建筑协同设计的标准统一 工种协同等特点和高效沟通及超大项目的应用优势进行了讨论

More information

法学研究 年第 期

法学研究 年第 期 李尚公 沈春晖 本文说明了资产证券化的本质和法律特征 探讨了资产证券化风险控制的 法律问题 并对我国推行资产证券化的法律环境进行了分析 对建立我国调整资产证 券化的法律制定提出了建议 资产证券化 法律分析 立法建议 法学研究 年第 期 资产证券化的法律问题分析 法学研究 年第 期 资产证券化的法律问题分析 法学研究 年第 期 资产证券化的法律问题分析 法学研究 年第 期 资产证券化的法律问题分析 法学研究

More information

展会手册07

展会手册07 会议亮点 超过 5 万人次的参会人流, 为上海世界旅游博览会重点板块之一 您可以搭建自己国家或企业的个性化的专题展 为您提供商务会议与现场福利采购的洽谈平台 四十余家专业媒体宣传力度, 给您提供一个在中国聚焦展示的舞台 百余企业高管参与的高峰会议 千余专业人士观展和参与的主题宣传秀 是世界医疗旅游同行的大聚会, 是您拓展中国与全球市场的良机 为您搭建与全球医疗机构 医疗旅游服务商 发展商联系的窗口

More information

简 介

简 介 www.advantech.com.cn 简 介 简 介 完 全 基 于 浏 览 器 的 人 机 界 面 / 远 端 监 控 及 数 据 采 集 (HMI/SCADA) 软 件 研 华 WebAccess 是 一 款 完 全 基 于 网 络 人 机 界 面 / 远 端 监 控 及 数 据 采 集 (HMI/SCADA) 软 件, 具 备 绝 佳 的 连 网 能 力 透 过 WebAccess 网

More information

第四章 102 图 4唱16 基于图像渲染的理论基础 三张拍摄图像以及它们投影到球面上生成的球面图像 拼图的圆心是相同的 而拼图是由球面图像上的弧线图像组成的 因此我 们称之为同心球拼图 如图 4唱18 所示 这些拼图中半径最大的是圆 Ck 最小的是圆 C0 设圆 Ck 的半径为 r 虚拟相机水平视域为 θ 有 r R sin θ 2 4畅11 由此可见 构造同心球拼图的过程实际上就是对投影图像中的弧线图像

More information

陈鹭真 王文卿 林 鹏 模拟正规半日潮淹水的条件下 不同淹水时间对秋茄 幼苗生长的影响 应用沙和土两种培养基质 制备盐度为 的人工海水栽培幼苗培养时间为 不淹水 和长时间淹水 对秋茄幼苗的生长有一定的抑制作用 而短时间淹水 淹水 对 幼苗生长有所促进 较长时间的淹水可促进贮气根的数量增加和长度的增长 在当前培养条件下 秋茄幼苗生长的最佳淹水时间是每个潮水循环淹水 处理的沙培秋茄幼苗总生物量和成熟叶面积最大

More information

抗日战争研究 年第 期 # # # # % % ( % (

抗日战争研究 年第 期 # # # # % % ( % ( 谢忠厚 谢丽丽 笔者在 华北 甲 一八五五细菌战部队之研究一文 载 抗日战争研究 年第 期 中 比较系统地揭露了华北 甲 一八五五细菌部队的组织系统及其进行活人实验 实施细菌战的罪行 本文作为前文的补充 主要依据档案文献 以时间为序 对华北 甲 一八五五部队的细菌战罪行进行更深入 更具体的考察和揭露 华北 甲 一八五五部队 细菌战 抗日战争研究 年第 期 # # # # % % ( % ( 华北 甲

More information

日本学刊 年第 期!!

日本学刊 年第 期!! 日本对华直接投资与贸易增长变化分析 裴长洪 张青松 年日本丧失中国最大贸易伙伴的地位 这与日本 年以来对华投资增速放缓 占外商对华投资中的比重下降有着密切关系 只要日资企业继续提升投资结构和技术水平 从边际产业转向比较优势产业 从劳动密集型转向资本和技术密集型 就能带动设备和产品对中国的出口 使中国从日本进口增长速度和规模始终保持领先地位 这样 日本仍有可能恢复中国最大贸易伙伴的地位 对华直接投资

More information

片 要求小王等同学对这些文物用两种不同的标准进行分类 说出分类标准和结果 其所考查的目标实则是呼应了一般学习能力中的 整理信息 的要求 即从图片材料 中提取历史信息 对所获材料进行归类 开卷的第三题以 古代少数民族问题 为材料主题 体现交往与融合在文明发展 历程中的地位与作用 以探究性学习为主线 集中考查学生在开展探究性活动中对文 献 实物 口传等不同种类史料 材料 的运用水平 包括对有关史实的再现

More information

Microsoft Word - SDWL-C series.doc

Microsoft Word - SDWL-C series.doc 绕线片式陶瓷电感 SDWL-C 系列 Wire Wound Chip Ceramic Inductor-SDWL-C Series Operating Temp. : -40 ~ +125 特征 小尺寸, 可表面贴装 陶瓷材料具有高 Q 值 高 高精度 高可靠性用途 通讯设备的高频线路 移动电话如 GSM/CDMA/PDC 等制式 蓝牙, 无线网 FEATURES Small chip suitable

More information

北京市人民政府关于 2013年度北京市科学技术奖励的决定 各区 县人民政府 市政府各委 办 局 各市属机构 为深入贯彻落实党的十八大和十八届三中全会精神 加快健全技术创新市场导向机 制 市政府决定 对在发展首都科技事业 促进首都经济社会发展中取得突出成绩的科 技人员和组织予以奖励 根据 北京市科学技

北京市人民政府关于 2013年度北京市科学技术奖励的决定 各区 县人民政府 市政府各委 办 局 各市属机构 为深入贯彻落实党的十八大和十八届三中全会精神 加快健全技术创新市场导向机 制 市政府决定 对在发展首都科技事业 促进首都经济社会发展中取得突出成绩的科 技人员和组织予以奖励 根据 北京市科学技 2013 年 北 京 市 科 学 技 术 奖 励 公 报 北 京 市 人 民 政 府 二 〇 一 四 年 一 月 1 北京市人民政府关于 2013年度北京市科学技术奖励的决定 各区 县人民政府 市政府各委 办 局 各市属机构 为深入贯彻落实党的十八大和十八届三中全会精神 加快健全技术创新市场导向机 制 市政府决定 对在发展首都科技事业 促进首都经济社会发展中取得突出成绩的科 技人员和组织予以奖励 根据

More information

长 三 角 地 区 在 中 国 IT 业 占 有 核 心 地 位, 其 囊 括 了 从 集 成 电 路 计 算 机 零 部 件 整 机 制 造 通 信 设 备 消 费 类 电 子 到 软 件 的 整 个 IT 产 业 链 长 三 角 的 IT 业 主 要 集 中 于 江 苏 省 和 上 海 市,20

长 三 角 地 区 在 中 国 IT 业 占 有 核 心 地 位, 其 囊 括 了 从 集 成 电 路 计 算 机 零 部 件 整 机 制 造 通 信 设 备 消 费 类 电 子 到 软 件 的 整 个 IT 产 业 链 长 三 角 的 IT 业 主 要 集 中 于 江 苏 省 和 上 海 市,20 第 十 章 IT 业 第 一 节 长 三 角 IT 发 展 背 景 2005 年 长 三 角 IT 产 业 链 分 布 长 三 角 地 区 在 中 国 IT 业 占 有 核 心 地 位, 其 囊 括 了 从 集 成 电 路 计 算 机 零 部 件 整 机 制 造 通 信 设 备 消 费 类 电 子 到 软 件 的 整 个 IT 产 业 链 长 三 角 的 IT 业 主 要 集 中 于 江 苏 省 和

More information

!!

!! 涂正革 肖 耿 本文根据中国 个省市地区 年规模以上工业企业投入 产出和污染排放数据 构建环境生产前沿函数模型 解析中国工业增长的源泉 特别是环境管制和产业环境结构变化对工业增长模式转变的影响 研究发现 现阶段中国工业快速增长的同时 污染排放总体上增长缓慢 环境全要素生产率已成为中国工业高速增长 污染减少的核心动力 环境管制对中国工业增长尚未起到实质性抑制作用 产业环境结构优化对经济增长 污染减少的贡献日益增大

More information

untitled

untitled Eco-house eco-cityecological cityecopolisecovilleecovillage 1971 N (N Yanitsky1984) (RichardRegister 1987)Roseland19971992 1997 19941998 1. 2. 3. 4. 75% 20 602020 2000 20045118GDP3.05 2874( )GDP1.80

More information

资信标定性表 投标人名称 : 深圳市国建工程造价咨询有限公司 序号项目子项与标准 要求 : 取得质量管理体系认证证书不要求 : 未取得质量管理体系认证证书注 : 需提供质量管理体系认证证书原件扫描件 要求 : 具有 1 项以上 ( 含 1 项 ) 业绩 不要求 : 不具有以上业绩 要求 :2013

资信标定性表 投标人名称 : 深圳市国建工程造价咨询有限公司 序号项目子项与标准 要求 : 取得质量管理体系认证证书不要求 : 未取得质量管理体系认证证书注 : 需提供质量管理体系认证证书原件扫描件 要求 : 具有 1 项以上 ( 含 1 项 ) 业绩 不要求 : 不具有以上业绩 要求 :2013 资信标定性表 投标人名称 : 深圳市建锋工程造价咨询有限公司 序号项目子项与标准 要求 : 取得质量管理体系认证证书不要求 : 未取得质量管理体系认证证书注 : 需提供质量管理体系认证证书原件扫描件 要求 : 具有 1 项以上 ( 含 1 项 ) 业绩 不要求 : 不具有以上业绩 要求 :2013 年 1 月 1 日至今, 投标人获得过国家级或省级或市级奖励或投标人在政府单位履约评价为优秀的 ; 不要求

More information

刘国红等 芽孢杆菌的系统进化及其属分类学特征 芽孢杆分类系统的演变发展

刘国红等 芽孢杆菌的系统进化及其属分类学特征 芽孢杆分类系统的演变发展 福建农业学报 刘国红 刘 波 林乃铨 林营志 芽孢杆菌的分类简况 刘国红等 芽孢杆菌的系统进化及其属分类学特征 芽孢杆分类系统的演变发展 福建农业学报 刘国红等 芽孢杆菌的系统进化及其属分类学特征 福建农业学报 刘国红等 芽孢杆菌的系统进化及其属分类学特征 福建农业学报 芽孢杆菌属的分化的确立依据和属模式种特征 刘国红等 芽孢杆菌的系统进化及其属分类学特征 福建农业学报 刘国红等 芽孢杆菌的系统进化及其属分类学特征

More information

FPGAs in Next Generation Wireless Networks WPChinese

FPGAs in Next Generation Wireless Networks WPChinese FPGA 2010 3 Lattice Semiconductor 5555 Northeast Moore Ct. Hillsboro, Oregon 97124 USA Telephone: (503) 268-8000 www.latticesemi.com 1 FPGAs in Next Generation Wireless Networks GSM GSM-EDGE 384kbps CDMA2000

More information

Microsoft Word - glossary_V1_1_Chinese final_TCH.doc

Microsoft Word - glossary_V1_1_Chinese final_TCH.doc 支 付 卡 行 業 (PCI) 資 料 安 全 標 準 術 語 和 縮 略 語 AAA Accounting 認 證 授 權 和 計 費 協 議 計 費 : 用 戶 的 網 路 資 源 追 查 Access control 訪 問 控 制 - 限 制 授 權 人 或 應 用 程 式 訪 問 資 訊 或 資 訊 處 理 資 源 的 措 施 Account harvesting 帳 戶 獲 得 - 基

More information

-2-

-2- 山西晋煤集团泽州天安靖丰煤业有限公司 1 20 一般机电事故调查报告 一 事故单位基本情况 -1- -2- -3- -4- -5- -6- -7- 二 事故发生经过及应急处置评估情况 -8- -9- -10- -11- 三 事故现场勘查及技术分析 -12- -13- -14- 四 事故造成的人员伤亡和直接经济损失 五 与事故相关的其他情况 -15- -16- 六 事故原因和性质 -17- -18-

More information

额定规格 / 性能 单相 标准认证 UL CSA. NO. EN-- 额定规格输入 环境温度 项目电压电平额定电压使用电压范围输入电流型号动作电压复位电压 - B ma 以下 DC~V DC.~V DC.V 以下 DC.V 以上 - BL ma 以下 输出 项目 * 根据环境温度的不同而不同 详情请

额定规格 / 性能 单相 标准认证 UL CSA. NO. EN-- 额定规格输入 环境温度 项目电压电平额定电压使用电压范围输入电流型号动作电压复位电压 - B ma 以下 DC~V DC.~V DC.V 以下 DC.V 以上 - BL ma 以下 输出 项目 * 根据环境温度的不同而不同 详情请 加热器用固态继电器 单相 CSM_-Single-phase_DS_C 带纤细型散热器的一体式小型 SSR 备有无过零触发型号, 用途广泛 符合 RoHS 标准 包含无过零触发型号, 产品线齐全 输出回路的抗浪涌电压性能进一步提高 根据本公司的试验条件 小型 纤细形状 除了 DIN 导轨安装, 还可进行螺钉安装 获取 UL CSA EN 标准 TÜV 认证 请参见 共通注意事项 种类 关于标准认证机型的最新信息,

More information

第六章 按摩与保健 205 图 6唱 17 常用穴位示意图 三 选穴原则 穴位按摩是针对穴位进行点 按 揉 推等多种手法的刺激 引起局部出现 酸 麻 胀 痛或温热感觉 一般每天按摩 1 2 次 每次可选用 3 6 个 对 穴 位交替进行按摩 同时 穴位的选择应根据人体的体质和病情 从全身的穴位中 选出一些对某种病症有效的穴位 也称配穴 才能达到应有的治疗效果 一 一般规律 虽然全身的穴位很多 每个穴位的主治功能又有不同

More information

抗战时期沦陷区的电影检查 #

抗战时期沦陷区的电影检查 # 汪朝光 抗战时期 日本扶植的沦陷区伪政权实行了不同形式的电影检查 从沦陷初期各地各自为政的电影检查 到沦陷中后期分别集中于汪伪 华北和东北三个伪政权统治地域内的统一电影检查 从汪伪政权表面上沿袭国民政府的电影检查制度 到华北伪政权另行自己的电影检查 再到东北伪政权基本上照搬日本电影检查制度 但万变不离其宗 沦陷区电影检查的实质是为日本侵略中国服务的 是为了禁止可能出现的反映中国人民的反抗意识 独立精神和民族感情的影片

More information

英雄主义及其在后新时期中国文艺中的显现方式 英雄主义作为一种精神价值观 始终激励着一个民族不断进取和奋进 英雄主义人物形象塑造在中国的现当代文学中经历了人与神 鬼 兽之间的挣扎过程 世纪开端 中国文艺的后新时期到来了 主导文艺发展的既不是政治也不是艺术作品本身 一双无形的手紧紧抓住了文艺发展的脉搏 中国社会进入市场化的消费型时代 红色经典 的出现 使我们思考在无情的市场中如何显示出英雄主义有情的特色

More information

欧洲研究 年第 期

欧洲研究 年第 期 论中欧伙伴关系中的不对称性与对称性 周 弘 在自然界和人类社会中都充满了不对称性和对称性的复杂关系 其中潜藏着挑战 也蕴涵着动力和机遇 这种现象同样存在于中欧关系之中 中欧关系中的不对称性表现在经济社会 政治制度和历史文化等三个主要方面 在这些不对称性中同时又包含着对称性 并孕育着发展中欧伙伴关系的机遇 中欧双方需要相互理解对方的 方式 寻求对称性与互补性 创造共赢局面 推动合作伙伴关系的继续发展

More information

南通大学学位评定委员会文件 通大学位 2012 14 号 南通大学关于印发 南通大学硕士 博士学位 授予工作实施细则 的通知 各学院 系 室 所 部门 群团组织 直属单位 现将 南通大学硕士 博士学位授予工作实施细则 印发给 你们 请遵照执行 南通大学学位评定委员会 2012 年 12 月 31 日 - 1 - - 2 - 2.0 3 4-3 - - 4 - - 5 - 2.0 5 8 5-6 -

More information

教 师 资 格 认 定 服 务 指 南 目 录 一 办 理 要 素 1 ( 一 ) 事 项 名 称 和 编 码 1 ( 二 ) 实 施 机 构 1 ( 三 ) 申 请 主 体 1 ( 四 ) 受 理 地 点 1 ( 五 ) 办 理 依 据 1 ( 六 ) 办 理 条 件 5 ( 七 ) 申 请 材

教 师 资 格 认 定 服 务 指 南 目 录 一 办 理 要 素 1 ( 一 ) 事 项 名 称 和 编 码 1 ( 二 ) 实 施 机 构 1 ( 三 ) 申 请 主 体 1 ( 四 ) 受 理 地 点 1 ( 五 ) 办 理 依 据 1 ( 六 ) 办 理 条 件 5 ( 七 ) 申 请 材 0100802 行政许可 教师资格认定 服务指南 德州市陵城区教育局发布 2015-10-09 教 师 资 格 认 定 服 务 指 南 目 录 一 办 理 要 素 1 ( 一 ) 事 项 名 称 和 编 码 1 ( 二 ) 实 施 机 构 1 ( 三 ) 申 请 主 体 1 ( 四 ) 受 理 地 点 1 ( 五 ) 办 理 依 据 1 ( 六 ) 办 理 条 件 5 ( 七 ) 申 请 材 料 6

More information

美国智库对当前中美关系的评析综述 卢 静 美国智库在美国对外政策的分析和制定中发挥着十分重要的作用 美国智库认为 美中关系是 世纪最重要的双边关系之一 而依存与合作是当前新形势下美中关系的主轴 其中合作是竞争性的 美国智库建议美国政府通过 巧实力 外交 全面接触 中国 其短期目的是让中国承担更多的 国际责任 而长远目标是塑造和改变中国 美国智库 中美关系 竞争性合作 卢静 外交学院国际关系研究所副教授

More information

*****专业人才培养方案

*****专业人才培养方案 连 锁 经 营 管 理 专 业 现 代 学 徒 制 人 才 培 养 方 案 ( 广 东 科 学 技 术 职 业 学 院 2014 年 自 主 招 生 ( 现 代 学 徒 制 ) 试 点 方 案 ) 一 学 制 及 招 生 对 象 学 制 : 学 分 制, 基 本 学 制 2 年 招 生 对 象 : 普 通 高 中 往 届 毕 业 生 和 中 等 职 业 学 校 应 往 届 毕 业 生 二 培 养 目

More information

三 消除阶段的监测 2

三 消除阶段的监测 2 中疾控传防发 2015 139 号附件 全国消除疟疾监测方案 (2015 版 ) 一 原则与目的 二 监测相关定义 1 三 消除阶段的监测 2 3 4 5 6 7 8 四 消除后阶段的监测 9 10 11 五 数据的收集 分析和反馈 六 监测能力维持 12 13 七 质量控制 14 八 组织管理 15 九 附件和附表 16 附件 1 一 调查时间 二 调查方法 三 注意事项 17 附件 2 一 监测时间

More information

赵世嘏 高乃云 楚文海 微曝气工艺是在常规 基础上发展起来的 试验表明在紫外光强 投加量为 三氯乙酸 初始浓度约为 的情况下 后该工艺对 的去除达到 以上 工艺效果受 光强 投加量 初 始浓度和 的影响 其他条件一定时 随着 光强和 投加量的增大 去除率增加 然而 投加量超过 后 去除效果增加缓慢 对不同初始浓度 时去除率最 高 而后浓度增加 去除率下降 中性或弱酸性 条件下更有利于降解 消毒副产物

More information

抗日战争研究 # 年第 期 % % % # % % % % # # # # # #

抗日战争研究 # 年第 期 % % % # % % % % # # # # # # 林 星 在以往的抗战内迁研究中 人们多关注中国沿海地区政府机构 工厂 学校 银行等向西南地区的迁移及其影响 但内迁还有一个重要构成部分 即在本省范围内的迁移 抗战爆发 后 随着省会迁往内地山区 东南沿海省份的工厂 学校 银行等纷纷迁移到本省内地山区 给当地 社会发展注入了新的活力 对内地城市现代化以及本省区域内城市体系的变动产生了深远的影响 为抗战的最终胜利提供了支持 然而内地城市的这种发展随着抗战结束后的回迁而又趋于沉寂

More information

2014 GN Netcom A/S 保 留 所 有 权 利 Jabra 是 GN Netcom A/S 的 注 册 商 标 文 中 包 含 的 所 有 其 它 商 标 均 为 其 各 自 所 有 者 的 财 产 Bluetooth ( 蓝 牙 ) 字 标 和 徽 标 归 Bluetooth SIG

2014 GN Netcom A/S 保 留 所 有 权 利 Jabra 是 GN Netcom A/S 的 注 册 商 标 文 中 包 含 的 所 有 其 它 商 标 均 为 其 各 自 所 有 者 的 财 产 Bluetooth ( 蓝 牙 ) 字 标 和 徽 标 归 Bluetooth SIG JABRA SPORT Pulse Wireless 捷 波 朗 搏 驰 无 线 用 户 手 册 jabra.com/sportpulsewireless 2014 GN Netcom A/S 保 留 所 有 权 利 Jabra 是 GN Netcom A/S 的 注 册 商 标 文 中 包 含 的 所 有 其 它 商 标 均 为 其 各 自 所 有 者 的 财 产 Bluetooth ( 蓝 牙

More information

01 02 Economy Society Environment 03 04 1974-1976 1987-1992 2000-2002 2010-2012 1980-1985 1993 2003-2009 2014-05 06 2014/8/15 2014/10/16 2014/10/29 2014/12/2 2015/1/6 07 08 09 10 11 12 01 300 287.15 287.05

More information

2009

2009 2009 1. 1 2. 2 3. 5 3. 1 5 3.2 6 3.3 6 3.4 6 4. 8 4.1 8 4.2 8 5. 10 6. 11 6.1 11 6.2 11 6.3 12 6.4 13 6.5 15 7. 16 1 2000 / IPPF GNP+ ICW / NGO MDGs CDC 25 2000 2 / 1 2096 67.8% 31.9% 0-14 10 1.5 7 0.5

More information

( ),, :1 : : ( ), 2 :, 3 : ( ), 4 : 5 : :, 6 :,,,,,,,,, :,,,.....,,,, 1, ;2,

( ),, :1 : : ( ), 2 :, 3 : ( ), 4 : 5 : :, 6 :,,,,,,,,, :,,,.....,,,, 1, ;2, 张 翼 本文对近年来我国人口出生性别比失衡原因作了社会学意义的探索和研究 认为家族主义与以家庭为最小生产单位的农业劳作方式, 家庭人口再生产对男婴的需 求与国家人口再生产对出生人数的限定, 以及妇女经济地位的相对低下等, 是造成出 生性别比升值的基本社会动因 指出, 在影响人口再生产的三只手 国家 家庭和市场中, 惟有借助于国家强有力的调控手段, 才能使失衡的出生性别比在短期内渐次 回落 作者 :

More information

. ( ) (.).,,,. ( ) (.). ( ). ( ) (.). ( ) (.).. ( ) ( ) ( ) ( ) ( ) ( ) ( ).. ( ) (.). ( - ) ( ) (.)., ( ).,,,,.. ( ) ( ) ( ) ( ) ( )... ( )... ( ) (

. ( ) (.).,,,. ( ) (.). ( ). ( ) (.). ( ) (.).. ( ) ( ) ( ) ( ) ( ) ( ) ( ).. ( ) (.). ( - ) ( ) (.)., ( ).,,,,.. ( ) ( ) ( ) ( ) ( )... ( )... ( ) ( ..., 朱相云杜玉芬 (, ) 人们对外来种的研究给予较大的关注, 尤其在研究外来种的适应机理和生存机制方面进行了一些探讨和研究 基于这样的背景, 本文作者对我国豆科植物外来种进行了全面的整理, 对一些种类进行了详实的考证, 并以 馆藏标本为蓝本, 对部分种类的原产地进行了核实和 确认 中国豆科植物外来种有 属 种 ( 含亚种及变种 ) 外来种 ; 豆科 ; 中国 - - (,, ). -.,,

More information

RM500 CAT / ECM RM300 2

RM500 CAT / ECM RM300 2 CAT 路面再生机/稳定土拌和机 再生和稳定 RM500 CAT / ECM RM300 2 Cat RM500 RM300 3 4 75 mm 3" HMA 125 mm 5" HMA 75 mm 3" HMA 5 提高土壤承重能力 土壤稳定是指以机械或化学方式改进土壤承重特性的过程 粘性和半粘性原 土壤中掺入了煤灰 波特兰水泥和石灰等添加剂 以提高路基的抗压强度或 降低其可塑性 使用正确的添加剂进行稳定

More information

招商局~1

招商局~1 招 商 局 物 流 集 团 上 海 有 限 公 司 参 与 高 等 职 业 教 育 人 才 培 养 年 度 报 告 (2016) 目 录 一 公 司 概 况... 3 二 职 业 教 育 与 培 训 工 作 开 展 情 况... 3 1 履 行 社 会 责 任, 发 挥 主 体 作 用, 推 进 职 业 教 育 改 革... 4 2 试 点 现 代 学 徒 制, 提 升 人 才 质 量, 满 足 企

More information

Ñ Ö Ö

Ñ Ö Ö Ö Ö Ö Ñ Ö Ö Ö Ö Ö Ö Ñ Ö Ö Ù Ñ Ö Ö Ñ Ö Ö Ö Ö Ö Ö 中国药典 年版药用辅料标准起草工作交流会 月 日于西宁召开 国家药典委员会于 年 月 日组织承担药用辅料标准起草任务的 个药品检验所在青海省西宁市召开辅料 标准起草工作交流会 国家局药品注册司派员参加了会议 青海省食品药品监督管理局魏富财副局长到会致欢迎词 中国药 品生物制品检定所和上海市食品药品检验所就药用辅料标准起草工作进行了大会经验交流

More information

# # +,! +,!!!!!!!! #!!

# # +,! +,!!!!!!!! #!! 江红英 国民政府在抗战这一特殊时期 面对战争带来的新情况 顺应时势需要 将职业介 绍管理作为政府的一项常态工作 采取了许多发展职业介绍的措施 如设专门机构管理 办理难民 职业介绍 发展公立职业介绍机构 加强对私人职业介绍机构的管理 指导职业介绍机构规范化运 作等 从效果上看 职业介绍对解决失业者的就业难题有所帮助 但职业介绍的作用因各种原因而 有限 特别是政府赋予职业介绍以沉重的社会责任 这是当时历史条件下不可能实现的

More information

关于殖民教育口述史的客观性释疑 # % # & # # ( # ) # % &!!!! (!! )!

关于殖民教育口述史的客观性释疑 # % # & # # ( # ) # % &!!!! (!! )! 杨 晓 程 燕 本文以人民教育出版社 年出版的 抹杀不了的罪证日本侵华教育口述史! 为基本材料 以记忆的可靠性为切入点 探讨殖民教育口述史的客观性问题 具体阐述记忆的不可靠性是殖民教育口述史的特性之一 记忆的不可靠性并不妨碍殖民教育口述史的客观性 把记忆的不可靠性作为日本侵华教育史研究的对象 将有利于揭示殖民教育对被殖民者的内在伤害 殖民教育 口述史 记忆的可靠性 客观性!! #! 关于殖民教育口述史的客观性释疑

More information

目 录 涵 盖 内 容... 1 涵 盖 内 容... 1 初 始 安 装... 1 高 级 工 具 和 设 置... 6 Belkin 路 由 器 管 理... 7 使 用 浏 览 器 手 动 安 装... 8 将 计 算 机 添 加 到 网 络... 9 路 由 器 入 门... 11 前 面

目 录 涵 盖 内 容... 1 涵 盖 内 容... 1 初 始 安 装... 1 高 级 工 具 和 设 置... 6 Belkin 路 由 器 管 理... 7 使 用 浏 览 器 手 动 安 装... 8 将 计 算 机 添 加 到 网 络... 9 路 由 器 入 门... 11 前 面 疾速 宽带无线路由器 用户手册 F7D2301zh 8820zh00372 目 录 涵 盖 内 容... 1 涵 盖 内 容... 1 初 始 安 装... 1 高 级 工 具 和 设 置... 6 Belkin 路 由 器 管 理... 7 使 用 浏 览 器 手 动 安 装... 8 将 计 算 机 添 加 到 网 络... 9 路 由 器 入 门... 11 前 面 板... 11 后 面 板...

More information

食 品 与 生 物 技 术 学 报 第 卷 列入我国 的植物多酚黄酮抗氧剂 防治高血脂和心血管疾病

食 品 与 生 物 技 术 学 报 第 卷 列入我国 的植物多酚黄酮抗氧剂 防治高血脂和心血管疾病 第 卷第 期 年 月 食品与生物技术学报 植物多酚黄酮抗氧化剂与人体健康 尤新 中国食品添加剂和配料生产应用工业协会 北京 主要综述了对植物多酚黄酮类物质的生物活性和安全性 其内容包括 茶多酚 甘草黄酮 竹叶黄酮 大豆异黄酮以及从各种鲜果提取物的功能成分 如葡萄提取物 杨梅提取物 橄榄提取 物 乌饭树果提取物等 介绍了植物多酚黄酮的国际市场信息及相关的研究机构和生产单位 多酚 黄酮 健康 食 品 与

More information

中北大学常规事项财务报销操作指南

中北大学常规事项财务报销操作指南 中 北 大 学 常 规 事 项 财 务 报 销 操 作 指 南 一 办 公 费 报 销 指 南 定 义 : 办 公 费 是 单 位 购 买 按 财 务 会 计 制 度 规 定 不 符 合 固 定 资 产 标 准 的 日 常 办 公 用 品 书 报 杂 志 等 支 出 通 俗 讲 是 指 办 公 场 所 使 用 的 低 值 易 耗 品 办 公 用 品 的 类 别 : 纸 薄 类 笔 尺 类 装 订 类

More information