




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
1、.軟件系統(tǒng)安全測試管理規(guī)范上海理想信息產(chǎn)業(yè)(集團)有限公司2020年4月 8日.版本歷史版本提案人批準人日期描述1.0甘 XX2017.6.16初建.【目錄】1概述 .51.1編寫目的 .51.2適用范圍 .51.3角色定義 .51.4參考資料 .52項目背景 .63軟件系統(tǒng)安全測試流程 .74測試準備 .94.1測試準備 .94.1.1測試對象 .94.1.2測試范圍 .94.1.3工作權(quán)責(zé) .94.2測試方案 .104.2.1測試準備 .104.2.2測試分析 .114.2.3制作測試用例 .124.2.4實施測試方法 .134.2.5回歸測試方法 .144.3測試計劃 .144.4實施測
2、試 .154.5回歸測試 .15.4.6測試總結(jié)15.1 概述1.1編寫目的建立和完善 -系統(tǒng)安全測試管理制度。規(guī)范軟件系統(tǒng)安全測試各環(huán)節(jié)的要求、規(guī)范各崗位人員的工作職責(zé)、 明確軟件系統(tǒng)安全測試實施過程中的管理行為及文檔要求。以規(guī)范化的文檔指導(dǎo)軟件系統(tǒng)安全測試工作,提升管理效率、降低項目風(fēng)險。1.2適用范圍本規(guī)范適用于智能信息化系統(tǒng)建設(shè)項目軟件安全測試管理過程。1.3角色定義角色簡稱角色定義備注總集 PM總集方負責(zé)業(yè)務(wù)系統(tǒng)的項目經(jīng)理信息中心 PM信息中心負責(zé)業(yè)務(wù)系統(tǒng)的項目經(jīng)理信息中心主任信息中心負責(zé)人廠商接口人軟件廠商負責(zé)學(xué)校的負責(zé)人安全測試人員安全測試團隊成員1.4參考資料參考文件備注.2
3、項目背景校園內(nèi)信息化軟件眾多,這些軟件不光承載著學(xué)校核心業(yè)務(wù),同時還生成、處理、存儲著學(xué)校的核心敏感信息:賬戶、隱私、科研、薪資等,一旦軟件的安全性不足,將可能造成業(yè)務(wù)中斷、數(shù)據(jù)泄露等問題的出現(xiàn)。希望通過規(guī)范軟件系統(tǒng)安全測試管理,改善和提高學(xué)校軟件安全測試水準,將學(xué)校軟件系統(tǒng)可能發(fā)生的風(fēng)險控制在可以接受的范圍內(nèi),提高系統(tǒng)的安全性能。.3 軟件系統(tǒng)安全測試流程軟件系統(tǒng)安全測試流程分為6 個階段:1) 測試準備:確定測試對象、測試范圍、測試相關(guān)人員權(quán)責(zé);2) 測試方案:按要求整理撰寫安全測試方案,并完成方案審批;3) 測試計劃:測試方案通過后, 協(xié)調(diào)確認各相關(guān)人員時間, 形成測試計劃;4) 實施測
4、試:按計劃實施軟件安全測試工作,輸出軟件安全測試報告;5) 回歸測試:問題修復(fù),回歸測試循環(huán)進行,直到?jīng)]有新的問題出現(xiàn);6) 測試總結(jié):測試過程總結(jié),輸出文檔評審,相關(guān)文檔歸檔。其整體流程見流程圖(下圖) :.軟件安全測試流程圖信 PM開始提出安全測試需求通過審核方案通過段階總集 PM協(xié)調(diào)測試團隊審核方案協(xié)調(diào)相關(guān)人員時間.安全測試團隊廠商負責(zé)人文檔提供安全測試環(huán)境信息編撰軟件軟件安全安全測試測試方案方案不通過不通過制定安全軟件安全測試計劃測試計劃實施測試軟件安全測試報告修復(fù)問題或漏洞回歸測試測試總結(jié)軟件安全測試總結(jié)結(jié)束.4 測試準備4.1測試準備明確本次安全測試的軟件系統(tǒng)及其測試范圍,并對涉及
5、各方權(quán)責(zé)做出說明4.1.1 測試對象軟件系統(tǒng)名稱,軟件廠商信息、軟件開發(fā)語言等系統(tǒng)信息開發(fā)商:體系結(jié)構(gòu):編程語言:操作系統(tǒng):WEB 服務(wù)器:數(shù)據(jù)庫:4.1.2 測試范圍軟件內(nèi)部程序、軟件外部接口、數(shù)據(jù)庫、網(wǎng)絡(luò)服務(wù)器環(huán)境等4.1.3 工作權(quán)責(zé)序號涉及各方權(quán)責(zé)說明1 、組織討論、編寫安全測試方案并通過評審2 、測試人員分工安排1安全測試團隊3 、搭建安全測試環(huán)境4 、安全測試實施2圖信1 、參與討論并確認測試方案.2 、進行程序開發(fā)或修改等集成相關(guān)的實施工作1 、協(xié)調(diào)安全測試團隊3總集2 、 審核安全測試團隊制定的安全測試方案3 、 其他協(xié)調(diào)配合工作1 、提供測試軟件的相關(guān)信息4系統(tǒng)廠商2 、其他
6、協(xié)調(diào)配合工作4.2測試方案安全測試團隊根據(jù)軟件構(gòu)成、軟件環(huán)境以及圖信安全需求編制X 軟件系統(tǒng)安全測試方案;此方案要求圖信PM、總集 PM 均審核通過;若審核未通過,由安全測試團隊根據(jù)反饋建議,針對未通過的業(yè)務(wù)內(nèi)容進行修改或重新調(diào)研,完成后進行再提交審核。軟件系統(tǒng)安全測試方案至少要覆蓋以下內(nèi)容:1) 測試準備(對象、范圍、分工)2) 測試分析(系統(tǒng)分析、威脅分析)3) 制作測試用例4) 實施測試方法5) 回歸測試方法4.2.1 測試準備明確本次安全測試的軟件系統(tǒng)及其測試范圍,并對涉及各方權(quán)責(zé)做出說明.4.2.2 測試分析測試分析主要是熟悉被測系統(tǒng),通過系統(tǒng)的外部環(huán)境分析、物理架構(gòu)分析和邏輯架構(gòu)分
7、析,了解系統(tǒng)特性,便于后續(xù)的威脅分析以及對應(yīng)的用例編寫。4.2.2.1 系統(tǒng)分析系統(tǒng)分析包含 外部環(huán)境分析 、物理架構(gòu)分析 和邏輯架構(gòu)分析 的劃分。1) 外部環(huán)境分析對系統(tǒng)所在的外部環(huán)境,如操作系統(tǒng)、服務(wù)器、網(wǎng)絡(luò)等進行分析服務(wù)器安全防護(系統(tǒng)補丁、漏洞、木馬、外掛、開放端口)服務(wù)器用戶及其權(quán)限管理,密碼更新機制服務(wù)器備份機制2) 物理架構(gòu)分析按照系統(tǒng)物理架構(gòu)分析其使用的組件,如底層使用何種數(shù)據(jù)庫,控制層使用何種組件,表示層使用何種前端庫等,組件之間使用那些通信協(xié)議等,了解系統(tǒng)特性。數(shù)據(jù)存儲層:如MySQL 、 Oracle、Redis、 Bigtable 等;控制層:如 spring、Stru
8、ts2、Tomcat、Weblogic 等;表示層:如 ExtJS、Bootstrap 等;通信協(xié)議:如 AMQP 等3) 邏輯架構(gòu)分析按照系統(tǒng)的業(yè)務(wù)邏輯劃分業(yè)務(wù),再根據(jù)各業(yè)務(wù)數(shù)據(jù)流從身份驗證、加密、輸入校驗、敏感數(shù)據(jù)、配置管理、授權(quán)、異常管理、會話管理、參數(shù)操作、審核和日志記錄、部署和基礎(chǔ)結(jié)構(gòu)等方面入手分析。.4.2.2.2 威脅分析系統(tǒng)分析后需要進行的就是威脅分析,根據(jù)系統(tǒng)分析的結(jié)果,選擇合適的威脅模型,分析系統(tǒng)面臨的主要安全威脅。常用的威脅模型STRIDE ,是基于數(shù)據(jù)流的一種威脅分析模型,它包含六個維度威脅:威脅模型 STRIDE 一般應(yīng)用在二層數(shù)據(jù)流圖上,在外界操作與系統(tǒng)內(nèi)部模塊之間
9、、系統(tǒng)模塊與外界存儲之間需要畫立信任邊界。數(shù)據(jù)流圖元素和STRIDE的對應(yīng)關(guān)系如下:對于每一種威脅,其對應(yīng)的消減方式如下表:4.2.3 制作測試用例系統(tǒng)分析和威脅分析后就需要根據(jù)分析結(jié)果編寫測試用例。.外界環(huán)境和物理架構(gòu)這邊,主要是針對系統(tǒng)或組件特點,羅列用例內(nèi)容;邏輯架構(gòu)這邊是測試用例重點,分析軟件系統(tǒng)數(shù)據(jù)流圖,針對分解的每一個二層數(shù)據(jù)流圖,對每一個數(shù)據(jù)流圖元素,映射對應(yīng)的威脅,編寫測試用例,用例必須按照模板輸出。測試用例具體內(nèi)容 包括:用例名稱 :測試用例必須具有唯一可區(qū)分的名稱;用例執(zhí)行步驟 :用例的詳細執(zhí)行步驟,每一步必須無歧義,具備可執(zhí)行性;用例使用的工具 :用例執(zhí)行過程中使用的工具
10、;用例的執(zhí)行條件 :用例執(zhí)行必須具備的條件, 如網(wǎng)絡(luò)可達、服務(wù)必須運行等;用例的輸入和輸出 :用例執(zhí)行過程中涉及的輸入,以及對應(yīng)的輸出;用例的安全屬性 :目前規(guī)定的安全屬性包括管理通道安全、 XSS、注入攻擊、CSRF、身份認證、會話安全、敏感數(shù)據(jù)保護、越權(quán)、中間件安全、配置安全這 10 個維度;用例執(zhí)行優(yōu)先級 :用例執(zhí)行的優(yōu)先順序, 在用例數(shù)量很多的情況下,應(yīng)按照優(yōu)先級高低的順序執(zhí)行。4.2.4 實施測試方法測試用例編寫完就需要開始用例的執(zhí)行,具體的測試包括自動化的工具執(zhí)行以及手動測試。.自動化的工具掃描包括:Nmap 端口掃描、系統(tǒng)漏洞掃描、web 安全掃描、協(xié)議安全掃描等;手動測試包括:
11、 XSS、CSRF、SQL 注入、 XML 注入、命令注入、橫向 /縱向越權(quán)、會話安全等等;安全測試環(huán)境原則上使用軟件系統(tǒng)測試環(huán)境,如必須在生產(chǎn)環(huán)境上進行,實施測試方法中必須包含失敗退回方案,保護生產(chǎn)環(huán)境中的數(shù)據(jù)和應(yīng)用;對于每一個用例的測試過程,需要有對應(yīng)的操作截圖,測試執(zhí)行完成后需要輸出對應(yīng)的安全測試報告 。4.2.5 回歸測試方法安全測試報告中需要給出每個安全問題或漏洞的解決方案或建議。如果可能,解決方案應(yīng)當詳細到源碼級別?;貧w測試的目的為了防止問題修復(fù)引入新的安全問題,問題修復(fù)& 回歸測試是個循環(huán)的過程,測試沒有新的問題時循環(huán)即終止。4.3測試計劃待軟件安全測試方案總集審核、圖信審核均通過后,由總集PM 協(xié)調(diào)確認涉及各方的測試時間及地點安排,最終形成軟件安全測試計劃軟件安全測試計劃主要包含以下內(nèi)容:1) 測試對象2) 工作權(quán)責(zé)3) 具體測試分工及測試時間地點安排.4) 附軟件安全測試方案4.4實施測試安全實施團隊按照軟件安全測試計劃實施測試,涉及各方現(xiàn)場或遠程配合測試工作;實施測試過程中,如多方存在問題或爭議,由總集PM 協(xié)調(diào)處理;實施測試工作結(jié)束后,安全團隊給出軟件安全
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 建立有效溝通渠道的策略計劃
- 財務(wù)資源管理方案計劃
- 班級學(xué)習(xí)共同體建設(shè)的探索計劃
- 團隊建設(shè)與士氣提升工作總結(jié)計劃
- 質(zhì)量控制與改進的有效方法計劃
- 跨境電商平臺在體育用品市場的機會挖掘
- 2025年國網(wǎng)新疆電力有限公司招聘1300人(第一批)筆試參考題庫附帶答案詳解
- 跨語種翻譯的技巧與挑戰(zhàn)
- 江蘇專用2024高考化學(xué)二輪復(fù)習(xí)第三板塊考前巧訓(xùn)特訓(xùn)第一類選擇題專練選擇題提速練五
- 跨國企業(yè)如何構(gòu)建靈活的知識產(chǎn)權(quán)保護體系
- DCMM數(shù)據(jù)管理師練習(xí)測試卷
- 油氣行業(yè)人才需求預(yù)測-洞察分析
- 檢修安全知識培訓(xùn)課件
- 學(xué)校心理健康教育存在的問題及改進措施
- 合成生物學(xué)研發(fā)平臺與年產(chǎn)200噸合成生物制品項目可行性研究報告寫作模板-申批備案
- 創(chuàng)傷性凝血病救治
- 2025年品控部工作計劃
- 《交通運輸概論》課件
- GB/T 15314-2024精密工程測量規(guī)范
- 2024版房屋市政工程生產(chǎn)安全重大事故隱患判定標準內(nèi)容解讀
- 工資調(diào)級制度模版(3篇)
評論
0/150
提交評論