Inhaltsverzeichnis
Mit diesem Änderungseintrag wird die Entfernung der Störungsampel in den folgenden Spezifikationen :
vorgenommen. Bei Bedarf werden auch normativen Festlegungen auf den Dienst Betriebsdatenerfassung umgeschrieben. Zudem werden die Referenz auf das Dokument gemKPT-Arch-TIP entfernt, da dieses Dokument seit Jahren nicht mehr gepflegt wird.
In der Tabelle Tab_QoS_Mapping_Dienstklasse_Anwendung wird die folgende Zeile wie folgt geändert:
| Anwendung/Dienstc | Dienstklasse TI |
|---|---|
| Störungsampel (SNMP; SOAP) Dienst Betriebsdatenerfassung | Interactive ZD |
Der informative Text wird wie folgt angepasst:
Implementieren Produkttypen Übergänge zu Fremdnetzen mit niedrigerem oder unbekanntem Sicherheitsniveau (z.B. bei den Produkttypen OCSP-Responder Proxy und Störungsampel), insbesondere zum Internet, müssen besondere Vorkehrungen getroffen werden, die sich an die Anforderungen des BSI für Netzübergänge anlehnen.
Die Anforderung GS-A_4069 wird durch die nachfolgende Festlegung ersetzt.
GS-A_4069-01 - Erlaubter Verkehr Produkttypen
Die Produkttypen Konnektor, Zugangsdienst, Sicherheitsgateway Bestandsnetze MÜSSEN bei Einsatz von Sicherheitsgateways den Verkehr mit Sicherheitsgateways auf den Verkehr einschränken, der in der Kommunikationsmatrix in der Architektur der TI-Plattform [gemKPT_Arch_TIP#Kommunikationsmatrix] aufgeführt ist. Datenverkehr auf die in der Kommunikationsmatrix aufgeführten Kommunikationsbeziehungen beschränken.
[<=]
Die Anforderung GS-A_4970 wird durch die nachfolgende Festlegung ersetzt.
GS-A_4790-01 - Zentrales Netz, nur erlaubte Kommunikation
Das Zentrale Netz MUSS sicherstellen, dass im Zentralen Netz der TI und zwischen den angeschlossenen Produkttypen ausschließlich erlaubte IP-Kommunikation in Richtung Produkttypen und fachanwendungsspezifischer Dienste gesendet wird.
Die erlaubte Kommunikation umfasst:
Die Anforderung GS-A_4812 wird durch die nachfolgende Festlegung ersetzt.
GS-A_4812-01 - Produkttyp Namensdienst, Festlegung der Schnittstellen
Der Produkttyp Namensdienst MUSS die Schnittstellen gemäß Tabelle Tab_PT_Namensdienst_Schnittstellen implementieren („bereitgestellte“ Schnittstellen) und nutzen („benötigte“ Schnittstellen).
Tabelle 1: Tab_PT_Namensdienst_Schnittstellen
| Schnittstelle
|
bereitgestellt / benötigt
|
obligatorisch / optional
|
Bemerkung
|
|---|---|---|---|
| I_DNS_Name_Resolution
|
bereitgestellt
|
obligatorisch
|
Definition in Abschnitt 4.6
|
| I_DNS_Service_Localization
|
bereitgestellt
|
obligatorisch
|
Definition in Abschnitt 4.6
|
| P_DNS_Name_Entry_Announcement
|
bereitgestellt
|
obligatorisch
|
Definition in Abschnitt 4.7.1
|
| P_DNS_Service_Entry_Announcement
|
bereitgestellt
|
obligatorisch
|
Definition in Abschnitt 4.7.1
|
| P_DNS_Zone_Delegation
|
bereitgestellt
|
obligatorisch
|
Definition in Abschnitt 4.7.3
|
| P_DNSSEC_Key_Distribution
|
bereitgestellt
|
obligatorisch
|
Definition in Abschnitt 4.7.2
|
| I_NTP_Time_Information
|
benötigt
|
obligatorisch
|
Definition in Abschnitt 5.1
|
| I_IP_Transport
|
benötigt
|
obligatorisch
|
Definition in Abschnitt 3.3.2.1
|
| I_Monitoring_Update
|
benötigt
|
obligatorisch
|
Definition durch den Anbieter der Störungsampel
|
| I_Monitoring_Read
|
benötigt
|
obligatorisch
|
Definition durch den Anbieter der Störungsampel
|
Die Anforderung GS-A_4813 wird durch die nachfolgende Festlegung ersetzt.
GS-A_4813-01 - Produkttyp Namensdienst, nur erlaubte Kommunikation
Der Produkttyp Namensdienst MUSS sicherstellen, dass vom Namensdienst aus, über das Zentrale Netz der TI, nur erlaubte IP-Kommunikation in Richtung Produkttypen der TI-Plattform und fachanwendungsspezifischer Dienste gesendet wird.
Zur erlaubten Kommunikation des Namensdienstes zählen:
Die Anforderung GS-A_4822 wird durch die nachfolgende Festlegung ersetzt.
GS-A_4822-01 - Produkttyp Zeitdienst, Festlegung der Schnittstellen
Der Produkttyp Zeitdienst MUSS die Schnittstellen gemäß Tabelle Tab_PT_Zeitdienst_Schnittstellen implementieren („bereitgestellte“ Schnittstellen) und nutzen („benötigte“ Schnittstellen).
Tabelle 2: Tab_PT_Zeitdienst_Schnittstellen
| Schnittstelle
|
bereitgestellt / benötigt
|
obligatorisch / optional
|
Bemerkung
|
|---|---|---|---|
| I_NTP_Time_Information
|
bereitgestellt
|
obligatorisch
|
Definition in Abschnitt 5.1
|
| DCF77
|
benötigt
|
obligatorisch
|
Zeitzeichensender DCF77 der PTB
|
| I_IP_Transport
|
benötigt
|
obligatorisch
|
Definition in Kapitel 3 Zentrales Netz der TI
|
| I_DNS_Name_Resolution
|
benötigt
|
obligatorisch
|
Definition in Kapitel 4 Namensdienst
|
| I_Monitoring_Update
|
benötigt
|
obligatorisch
|
Definition durch den Anbieter der Störungsampel
|
| I_Monitoring_Read
|
benötigt
|
obligatorisch
|
Definition durch den Anbieter der Störungsampel
|
| P_DNS_Name_Entry_Announcement
|
benötigt
|
obligatorisch
|
Definition in Kapitel 4 Namensdienst
|
| Schnittstelle zur GLONASS Zeitquelle
|
benötigt
|
optional
|
NTP Server mit GLONASS Zeitquelle.
|
| Schnittstelle zur GPS Zeitquelle
|
benötigt
|
optional
|
NTP Server mit GPS Zeitquelle.
|
| NTP Schnittstelle zu ptbtime1.ptb.de, ptbtime2.ptb.de, ptbtime3.ptb.de
|
benötigt
|
optional
|
NTP Zeitserver der Physikalisch Technischen Bundesanstalt ptbtime1.ptb.de, ptbtime2.ptb.de und ptbtime3.ptb.de.
|
Die Anforderung GS-A_4825 wird durch die nachfolgende Festlegung ersetzt.
GS-A_4825-01 - Produkttyp Zeitdienst, nur erlaubte Kommunikation
Der Produkttyp Zeitdienst MUSS sicherstellen, dass vom Zeitdienst aus, über das Zentrales Netz der TI, ausschließlich erlaubte IP-Kommunikation in Richtung Produkttypen der TI-Plattform und fachanwendungsspezifischer Dienste gesendet wird.
Zur erlaubten Kommunikation des Zeitdienstes zählen:
In der Tabelle werden die folgenden Zeilen gelöscht.
| [Quelle] | Herausgeber: Titel |
|---|---|
| [gemSpec_St_Ampel] | gematik: Spezifikation Störungsampel |
| [gemKPT_Arch_TIP] | gematik: Konzept Architektur der TI-Plattform |
Die Anforderung TIP1-A_4369 wird durch die nachfolgende Festlegung ersetzt.
TIP1-A_4369-01 - VPN-Zugangsdienst, Festlegung der Schnittstellen
Der Produkttyp VPN-Zugangsdienst MUSS die Schnittstellen gemäß Tabelle Tab_PT_VPN-Zugangsdienst_Schnittstellen implementieren („bereitgestellte“ Schnittstellen) und nutzen („benötigte“ Schnittstellen).
Tabelle 3: Tab_PT_VPN-Zugangsdienst_Schnittstellen
| Schnittstelle
|
bereitgestellt/
benötigt |
obligatorisch/optional
|
Bemerkung
|
|---|---|---|---|
| I_Secure_Channel_Tunnel
|
bereitgestellt
|
obligatorisch
|
|
| I_Secure_Internet_Tunnel
|
bereitgestellt
|
obligatorisch
|
|
| I_DNS_Name_Resolution (Namensraum TI)
|
bereitgestellt
|
obligatorisch
|
|
| I_DNS_Name_Resolution (Namensraum Internet)
|
bereitgestellt
|
obligatorisch
|
zur Auflösung von FQDN der VPN-Konzentratoren und des Download-Punktes der CRL
|
| I_DNS_Name_Resolution (Namensraum Internet)
|
bereitgestellt
|
obligatorisch
|
zur Auflösung von FQDN von Diensten im Internet (über den SIS)
|
| I_NTP_Time_Information
|
bereitgestellt
|
obligatorisch
|
|
| I_Registration_Service
|
bereitgestellt
|
obligatorisch
|
|
| P_DNSSEC_Key_Distribution
|
bereitgestellt
|
obligatorisch
|
|
| I_NTP_Time_Information
|
benötigt
|
obligatorisch
|
Definition in [gemSpec_Net]
|
| I_IP_Transport
|
benötigt
|
obligatorisch
|
Definition in [gemSpec_Net]
|
| I_Monitoring_Update
|
benötigt
|
obligatorisch
|
Definition durch den Anbieter der Störungsampel
|
| I_Monitoring_Read
|
benötigt
|
obligatorisch
|
Definition durch den Anbieter der Störungsampel
|
| I_OCSP_Status_Information
|
benötigt
|
obligatorisch
|
Definition in [gemSpec_PKI]
|
Der nachfolgende informative Text und die Tabelle wird gelöscht.
Die Tabelle Tab_KSR_002 zeigt die Abbildung der – in vorliegender Spezifikation definierten – Spezifikationsschnittstellen des Konfigurationsdienstes auf die konzeptionellen Schnittstellen aus [gemKPT_Arch_TIP].
Tabelle #: Tab_KSR_002 Schnittstellenabbildung Konfigurationsdienst
| Spezifikationsschnittstelle
[gemSpec_KSR] |
Konzeptionelle Schnittstelle
[gemKPT_Arch_TIP] |
|---|---|
| I_KSRS_Download
|
I_KSRS_Download
I_KSRS_Net_Config |
| P_KSRS_Upload
|
P_KSRS_Maintenance
|
| P_KSRS_Operations
|
P_KSRS_Maintenance
|
Der nachfolgende informative Text wird angepasst.
Wie in [gemKPT_Arch_TIP] dargestellt, wird die Verbindung zwischen Konnektor und Konfigurationsdienst durch TLS abgesichert, um dem Schutzbedarf der übertragenen Informationen (Operationen listUpdates und getUpdates) zu entsprechen.
Die Verbindung zwischen Konnektor und Konfigurationsdienst wird durch TLS abgesichert, um dem Schutzbedarf der übertragenen Informationen (Operationen listUpdates und getUpdates) zu entsprechen.
Die Anforderung TIP1-A_3324 wird durch die nachfolgende Festlegung ersetzt.
TIP1-A_3324-01 - Konfigurationsdienst TLS-Zertifikatserstellung
Der Anbieter des Konfigurationsdienstes MUSS beim zuständigen PKI-Registrierungsdienst über die Schnittstelle I_Cert_Provisioning [gemKPT_Arch_TIP] das X.509-Komponentenzertifikat mit der TLS-Server-Identität ID.ZD.TLS_S zur TLS Serverauthentisierung beantragen.
[<=]
Die Anforderung TIP1-A_6125 wird durch die nachfolgende Festlegung ersetzt.
TIP1-A_6125-01 - KSR - Monitoringdaten an die BDE
Der Konfigurationsdienst MUSS für alle seine Komponenten inklusive der KSR Download Cache Server Monitoringdaten Betriebsdaten an die Störungsampel den Dienst Betriebsdatenerfassung (BDE) senden [gemSpec_St_Ampel] (Schnittstelle I_Monitoring_Update). [<=]
Der nachfolgende informative Text wird gelöscht.
Das vorliegende Kapitel spezifiziert die organisatorischen Interfaces P_KSRS_Upload und P_KSRS_Operations auf Basis der konzeptionellen Schnittstelle P_KSRS_Maintenance (siehe [gemKPT_Arch_TIP#TIP1-A_2394]). Dieses Interface kann vom Anbieter des Konfigurationsdienstes durch technische Schnittstellen und/oder organisatorische Prozesse umgesetzt werden.
In der Tabelle wird die folgende Zeile gelöscht.
| [Quelle] | Herausgeber: Titel |
|---|---|
| [gemSpec_St_Ampel] | gematik: Spezifikation Störungsampel |