




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、中圄電病CHINA TELECOM軟件系統(tǒng)安全測試管理規(guī)理想信息產(chǎn)業(yè)(集團(tuán))2020年10月15日版本歷史版本才是案人批準(zhǔn)人m期描述1.0廿XX2017. 6. 16初建頁腳【目錄】1 概述51.1 編寫目的51.2 適用國51.3 角色定義51.4 參考資料52 項(xiàng)目背景63 軟件系統(tǒng)安全測試流程74 測試準(zhǔn)備94.1 測試準(zhǔn)備94. 1. 1 測試對象95. 1.2 測試國96. 1.3 工作權(quán)責(zé)94.2 測試方案104. 2. 1 測試準(zhǔn)備104. 2. 2 測試分析114. 2. 3 制作測試用例124. 2.4 實(shí)施測試方法134. 2.5 回歸測試方法144.3 測試計(jì)劃144.4
2、 實(shí)施測試154.5 回歸測試154.6 測試總結(jié)151概述1.1 編寫目的建立和完善一系統(tǒng)安全測試管理制度。規(guī)軟件系統(tǒng)安全測試各環(huán)節(jié)的要求、 規(guī)各崗位人員的工作職責(zé)、明確軟件系統(tǒng)安全測試實(shí)施過程中的管理行為及文檔 要求。以規(guī)化的文檔指導(dǎo)軟件系統(tǒng)安全測試工作,提升管理效率、降低項(xiàng)目風(fēng)險(xiǎn)。1.2 適用圍本規(guī)適用于智能信息化系統(tǒng)建設(shè)項(xiàng)目軟件安全測試管理過程。1.3 角色定義角色簡稱角色定義備注總集PM總集方負(fù)責(zé)業(yè)務(wù)系統(tǒng)的項(xiàng)目經(jīng)理信息中心PM信息中心負(fù)責(zé)業(yè)務(wù)系統(tǒng)的項(xiàng)目經(jīng)理信息中心主任信息中心負(fù)責(zé)人廠商接口人軟件廠商負(fù)責(zé)學(xué)校的負(fù)責(zé)人安全測試人員安全測試團(tuán)隊(duì)成員1.4 參考資料參考文件備注2項(xiàng)目背景校園
3、信息化軟件眾多,這些軟件不光承載著學(xué)校核心業(yè)務(wù),同時(shí)還生成、處 理、存儲著學(xué)校的核心敏感信息:賬戶、隱私、科研、薪資等,一旦軟件的安全 性不足,將可能造成業(yè)務(wù)中斷、數(shù)據(jù)泄露等問題的出現(xiàn)。希望通過規(guī)軟件系統(tǒng)安全測試管理,改善和提高學(xué)校軟件安全測試水準(zhǔn),將 學(xué)校軟件系統(tǒng)可能發(fā)生的風(fēng)險(xiǎn)控制在可以接受的圍,提高系統(tǒng)的安全性能。3軟件系統(tǒng)安全測試流程軟件系統(tǒng)安全測試流程分為6個階段:1)測試準(zhǔn)備:確定測試對象、測試圍、測試相關(guān)人員權(quán)責(zé):2)測試方案:按要求整理撰寫安全測試方案,并完成方案審批;3)測試計(jì)劃:測試方案通過后,協(xié)調(diào)確認(rèn)各相關(guān)人員時(shí)間,形成測試計(jì)劃:4)實(shí)施測試:按計(jì)劃實(shí)施軟件安全測試工作,輸
4、出軟件安全測試報(bào)告;5)回歸測試:問題修復(fù),回歸測試循環(huán)進(jìn)行,直到?jīng)]有新的問題出現(xiàn):6)測試總結(jié):測試過程總結(jié),輸出文檔評審,相關(guān)文檔歸檔。其整體流程見流程圖(下圖):4測試準(zhǔn)備4.1 測試準(zhǔn)備明確本次安全測試的軟件系統(tǒng)及其測試國,并對涉及各方權(quán)責(zé)做出說明4.1.1 測試對象軟件系統(tǒng)名稱,軟件廠商信息、軟件開發(fā)語言等系統(tǒng)信息開發(fā)商:體系結(jié)構(gòu):編程語言:操作系統(tǒng):EB服務(wù)器:數(shù)據(jù)庫:4.1.2 測試圍軟件部程序、軟件外部接口、數(shù)據(jù)庫、網(wǎng)絡(luò)服務(wù)器環(huán)境等4.1.3 工作權(quán)責(zé)序號涉及各方權(quán)責(zé)說明1安全測試團(tuán)隊(duì)1、 組織討論、編寫安全測試方案并通過評審2、 測試人員分工安排3、 搭建安全測試環(huán)境4、 安
5、全測試實(shí)施2圖信1 、參與討論并確認(rèn)測試方案2 進(jìn)行程序開發(fā)或修改等集成相關(guān)的實(shí)施工作3總集1、 協(xié)調(diào)安全測試團(tuán)隊(duì)2、 審核安全測試團(tuán)隊(duì)制定的安全測試方案3、其他協(xié)調(diào)配合工作4系統(tǒng)廠商1 、提供測試軟件的相關(guān)信息2 其他協(xié)調(diào)配合工作4.2 測試方案安全測試團(tuán)隊(duì)根據(jù)軟件構(gòu)成、軟件環(huán)境以及圖信安全需求編制X軟件系統(tǒng) 安全測試方案;此方案要求圖信PM、總集PM均審核通過;若審核未通過,由安全測試團(tuán)隊(duì)根據(jù)反饋建議,針對未通過的業(yè)務(wù)容進(jìn)行修 改或重新調(diào)研,完成后進(jìn)行再提交審核。軟件系統(tǒng)安全測試方案至少要覆蓋以下容:1)測試準(zhǔn)備(對象、國、分工)2)測試分析(系統(tǒng)分析、威脅分析)3)制作測試用例4)實(shí)施測
6、試方法5)回歸測試方法4. 2.1測試準(zhǔn)備明確本次安全測試的軟件系統(tǒng)及其測試國,并對涉及各方權(quán)責(zé)做出說明5. 2.2測試分析測試分析主要是熟悉被測系統(tǒng),通過系統(tǒng)的外部環(huán)境分析、物理架構(gòu)分析和 邏輯架構(gòu)分析,了解系統(tǒng)特性,便于后續(xù)的威脅分析以及對應(yīng)的用例編寫。6. 2. 2.1系統(tǒng)分析系統(tǒng)分析包含外部環(huán)境分析、物理架構(gòu)分析和邏輯架構(gòu)分析的劃分。1)外部環(huán)境分析對系統(tǒng)所在的外部環(huán)境,如操作系統(tǒng)、服務(wù)器、網(wǎng)絡(luò)等進(jìn)行分析 服務(wù)器安全防護(hù)(系統(tǒng)補(bǔ)丁、漏洞、木馬、外掛、開放端口) 服務(wù)器用戶及其權(quán)限管理,密碼更新機(jī)制 服務(wù)器備份機(jī)制2)物理架構(gòu)分析按照系統(tǒng)物理架構(gòu)分析其使用的組件,如底層使用何種數(shù)據(jù)庫,控
7、制層 使用何種組件,表示層使用何種前端庫等,組件之間使用那些通信協(xié)議等, 了解系統(tǒng)特性。數(shù)據(jù)存儲層:如 MySQL、Oracle、Redis> Bigtable 等;控制層:如 spring、Struts2> Tomcat、Weblogic 等;表示層:如 ExtJS、Bootstrap 等;通信協(xié)議:如AMQP等3)邏輯架構(gòu)分析按照系統(tǒng)的業(yè)務(wù)邏輯劃分業(yè)務(wù),再根據(jù)各業(yè)務(wù)數(shù)據(jù)流從身份臉證、加密、 輸入校臉、敏感數(shù)據(jù)、配置管理、授權(quán)、異常管理、會話管理、參數(shù)操作、 審核和日志記錄、部署和基礎(chǔ)結(jié)構(gòu)等方面入手分析,4. 2. 2. 2 威脅分析系統(tǒng)分析后需要進(jìn)行的就是威脅分析,根據(jù)系統(tǒng)分析
8、的結(jié)果,選擇合適的威 脅模型,分析系統(tǒng)面臨的主要安全威脅。常用的威脅模型STRIDE,是基于數(shù)據(jù)流的一種威脅分析模型,它包含六個維 度威脅:技權(quán)可用性機(jī)搟件威脅模型STRIDE 一般應(yīng)用在二層數(shù)據(jù)流圖上,在外界操作與系統(tǒng)部模塊之 間、系統(tǒng)模塊與外界存儲之間需要畫立信任邊界。數(shù)據(jù)流圖元素和STRIDE的對 應(yīng)關(guān)系如下:對于每一種威脅,其對應(yīng)的消減方式如下表:威脅光y消碉1制消減技術(shù)假自認(rèn)證口令認(rèn)證、雙因素認(rèn)證、數(shù)字至名篡改完整性加容、hash.數(shù)字會名非抵賴性服務(wù)強(qiáng)認(rèn)證、安全畝計(jì)、數(shù)字會名信息泄至機(jī)密性加密、訪問控制拒絕服務(wù)可用性訪1 句控制、過灌、配額、授權(quán)特權(quán)提升鑒權(quán)訪問拄制、特權(quán)屋主、權(quán)限
9、告理4. 2. 3制作測試用例系統(tǒng)分析和威脅分析后就需要根據(jù)分析結(jié)果編寫測試用例。外界環(huán)境和物理架構(gòu)這邊,主要是針對系統(tǒng)或組件特點(diǎn),羅列用例容;邏輯架構(gòu)這邊是測試用例重點(diǎn),分析軟件系統(tǒng)數(shù)據(jù)流圖,針對分解的每一個 二層數(shù)據(jù)流圖,對每一個數(shù)據(jù)流圖元素,映射對應(yīng)的威脅,編寫測試用例,用例 必須按照模板輸出。測試用例具體容包括:用例名稱:測試用例必須具有唯一可區(qū)分的名稱;用例執(zhí)行步腐:用例的詳細(xì)執(zhí)行步驟,每一步必須無歧義,具備可執(zhí)行性;用例使用的工具:用例執(zhí)行過程中使用的工具;用例的執(zhí)行條件:用例執(zhí)行必須具備的條件,如網(wǎng)絡(luò)可達(dá)、服務(wù)必須運(yùn)行等; 用例的輸入和揄出:用例執(zhí)行過程中涉及的輸入,以及對應(yīng)的輸
10、出;用例的安全屬性:目前規(guī)定的安全屬性包括管理通道安全、XSS、注入攻擊、 CSRF、身份認(rèn)證、會話安全、敏感數(shù)據(jù)保護(hù)、越權(quán)、中間件安全、配置安 全這10個維度;用例執(zhí)行優(yōu)先級:用例執(zhí)行的優(yōu)先順序,在用例數(shù)量很多的情況下,應(yīng)按照 優(yōu)先級高低的順序執(zhí)行。用倒名稱安全減性必備條件用於執(zhí)行赤騾測試工具.疙否我行 通過用第來源優(yōu)先紙1gnSSL 心 好就自考 海游試管理遹道安全。飛b股務(wù)正常、使用Hearmed tesi工具掃描 b&b扇翁hrpsfS橫,去君是否存在 對應(yīng)涵洞;2、受錄系新后8,使用opanssl - 、登卷32nssi協(xié)議的寂本,若是否 為存在瀛海的協(xié)議版本,Hcartbl
11、ccd t&st不存在心臟演 曲南河總業(yè)界公開混濠高1.1 2.4實(shí)施測試方法測試用例編寫完就需要開始用例的執(zhí)行,具體的測試包括自動化的工具執(zhí)行 以及手動測試。自動化的工具掃描包括:Nmap端口掃描、系統(tǒng)漏洞掃描、web安全掃描、協(xié) 議安全掃描等;手動測試包括:XSS、CSRF、SQL注入、XML注入、命令注入、橫向/縱向越 權(quán)、會話安全等等;安全測試環(huán)境原則上使用軟件系統(tǒng)測試環(huán)境,如必須在生產(chǎn)環(huán)境上進(jìn)行,實(shí) 施測試方法中必須包含失敗退回方案,保護(hù)生產(chǎn)環(huán)境中的數(shù)據(jù)和應(yīng)用;對于每一個用例的測試過程,需要有對應(yīng)的操作截圖,測試執(zhí)行完成后需要 榆出對應(yīng)的安全測試報(bào)告。1.2 5回歸測試方法安
12、全測試報(bào)告中需要給出每個安全問題或漏洞的解決方案或建議。如果 可能,解決方案應(yīng)當(dāng)詳細(xì)到源碼級別。回歸測試的目的為了防止問題修復(fù)引入新的安全問題,問題修復(fù)&回歸測試 是個循環(huán)的過程,測試沒有新的問題時(shí)循環(huán)即終止。1.3 測試計(jì)劃待軟件安全測試方案總集審核、圖信審核均通過后,由總集PM協(xié)調(diào)確 認(rèn)涉及各方的測試時(shí)間及地點(diǎn)安排,最終形成軟件安全測試計(jì)劃軟件安全測試計(jì)劃主要包含以下容:1)測試對象2)工作權(quán)責(zé)3)具體測試分工及測試時(shí)間地點(diǎn)安排4)附軟件安全測試方案1.4 實(shí)施測試安全實(shí)施團(tuán)隊(duì)按照軟件安全測試計(jì)劃實(shí)施測試,涉及各方現(xiàn)場或遠(yuǎn)程配 合測試工作;實(shí)施測試過程中,如多方存在問題或爭議,由總集PM協(xié)調(diào)處理;實(shí)施測試工作結(jié)束后,安全團(tuán)隊(duì)給出
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 智能服務(wù)投訴處理系統(tǒng)企業(yè)制定與實(shí)施新質(zhì)生產(chǎn)力戰(zhàn)略研究報(bào)告
- 玉米金融服務(wù)行業(yè)深度調(diào)研及發(fā)展戰(zhàn)略咨詢報(bào)告
- 智能畜牧養(yǎng)殖設(shè)備行業(yè)跨境出海戰(zhàn)略研究報(bào)告
- 噻嗪類企業(yè)縣域市場拓展與下沉戰(zhàn)略研究報(bào)告
- 大環(huán)內(nèi)酯類藥企業(yè)縣域市場拓展與下沉戰(zhàn)略研究報(bào)告
- 物理彈射玩具槍行業(yè)跨境出海戰(zhàn)略研究報(bào)告
- 智能電蒸蛋器多功能拓展企業(yè)制定與實(shí)施新質(zhì)生產(chǎn)力戰(zhàn)略研究報(bào)告
- 吸氧調(diào)節(jié)器企業(yè)ESG實(shí)踐與創(chuàng)新戰(zhàn)略研究報(bào)告
- 2025年農(nóng)產(chǎn)品初加工機(jī)合作協(xié)議書
- 深度報(bào)告-20250508-天風(fēng)證券-中國平安-601318.S
- DL∕T 547-2020 電力系統(tǒng)光纖通信運(yùn)行管理規(guī)程
- 切爾諾貝利核電站事故工程倫理分析
- (無線)門禁系統(tǒng)報(bào)價(jià)單
- 水電站水利工程施工組織設(shè)計(jì)畢業(yè)論文
- 聯(lián)想EAP案例分析
- 社會工作介入老年社區(qū)教育的探索
- 國開電大-工程數(shù)學(xué)(本)-工程數(shù)學(xué)第4次作業(yè)-形考答案
- 高考倒計(jì)時(shí)30天沖刺家長會課件
- 施工項(xiàng)目現(xiàn)金流預(yù)算管理培訓(xùn)課件
- 時(shí)行疾病(中醫(yī)兒科學(xué)課件)
- 街道計(jì)生辦主任先進(jìn)事跡材料-巾幗弄潮顯風(fēng)流
評論
0/150
提交評論