版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1本指南規(guī)定了金融服務(wù)移動應(yīng)用系統(tǒng)信息安全風(fēng)險管理中的信息安全管本指南適用于指導(dǎo)金融機構(gòu)以及其他從事金融相關(guān)業(yè)務(wù)的組織進(jìn)行金融下列文件對于本文件的應(yīng)用是必不可少的。凡是注日期的引GB/T22239-2008信息安全技術(shù)信息系統(tǒng)GB/T28448-2012信息安全技術(shù)信息系統(tǒng)GB/T30279-2013信息安全技術(shù)安JR/T0060-2010證券期貨業(yè)信息系統(tǒng)JR/T0068-2012網(wǎng)上銀行JR/T0071-2012金融行業(yè)信息系統(tǒng)信息金融服務(wù)移動應(yīng)用安全評估securityassessmentformobileapplicationoffinancial2一旦遭到泄露或修改,會對標(biāo)識的信息主體造成不良影響的信息,在移動應(yīng)用系統(tǒng)上采取各種安全措施時,在整體上應(yīng)保證各種安全措施的組應(yīng)根據(jù)應(yīng)用領(lǐng)域和業(yè)務(wù)特點,對不同重要程度的移動應(yīng)用系統(tǒng)實施不同強度應(yīng)根據(jù)移動應(yīng)用系統(tǒng)的運行機制、運行環(huán)境等方面的變化,及時調(diào)整安全保應(yīng)根據(jù)本指南及相關(guān)政策標(biāo)準(zhǔn)要求,做好移動應(yīng)用系統(tǒng)的安全測試評估工作5.1.組織架構(gòu)5.1.1.應(yīng)建立分工明確、報告關(guān)系清晰的內(nèi)部移動應(yīng)用安全管理組織,以保證移動業(yè)務(wù)管理、信息科5.2.安全管理制度35.2.3.應(yīng)建立有效的移動應(yīng)用安全開發(fā)生命周期管理機制,對移動應(yīng)用系統(tǒng)需求分析、規(guī)劃、采購、開發(fā)、測試、部署、維護(hù)、升級和報廢環(huán)節(jié)采取有效的安全防護(hù)措施,以保證行操作安全、事件管理、應(yīng)急響應(yīng)處置、變更管理、系統(tǒng)監(jiān)控、容量管風(fēng)險控制有效性。應(yīng)加強移動業(yè)務(wù)注銷環(huán)節(jié)的風(fēng)險管理,經(jīng)客戶同意完成注銷46.2.4.宜在客戶端為用戶登錄與敏感業(yè)務(wù)操作如資金交易分別創(chuàng)建口令,并建議用戶設(shè)為不同7.1.4.應(yīng)對自主及外包開發(fā)的客戶端程序源代碼進(jìn)行安全檢測或者要求開發(fā)方提供第三方安全檢測5目錄下文件的權(quán)限,禁止其他用戶非法訪問。在客戶端啟動時宜檢查運行環(huán)境環(huán)境存在安全風(fēng)險,應(yīng)提示用戶。宜采取措施有效保護(hù)客戶端的內(nèi)存數(shù)據(jù)不被7.3.5.當(dāng)使用第三方組件時,宜在系統(tǒng)的生命周期管理中明示對第三方組件的依賴性,宜對第三方組件在使用中的行為與漏洞建立檔案,并建立相應(yīng)應(yīng)急響應(yīng)策略,及時預(yù)警由于使98.1.應(yīng)滿足《信息安全技術(shù)服務(wù)器安進(jìn)行限制,預(yù)防撞庫行為。應(yīng)支持會話管理服務(wù)以跟蹤特定用戶信息,支持客戶端7進(jìn)行加密,禁止提供不必要的數(shù)據(jù)。在顯示經(jīng)認(rèn)證成功后的客戶身份證件信息時,8.10.服務(wù)器端應(yīng)具有防網(wǎng)絡(luò)釣魚的功能,例如進(jìn)行客戶預(yù)留信息顯示提示,顯示上次登錄時間或退8.11.涉及文件上傳功能應(yīng)在服務(wù)器端限制上傳的文件類型和文件大小,客戶端上傳的文件應(yīng)由服務(wù)8客戶端APP是移動應(yīng)用系統(tǒng)中相對較具特色的部分。客戶端APP安基于本指南正文第7章客戶端安全要求,本附錄給出客戶端APP的信息安A.2評分方法A.2.1綜合評分移動應(yīng)用客戶端APP安全風(fēng)險評估的綜合分?jǐn)?shù)由安全分?jǐn)?shù)和風(fēng)險分?jǐn)?shù)兩大部分決定,最高分10000,安全分?jǐn)?shù)≥風(fēng)險分?jǐn)?shù),安全分?jǐn)?shù)<風(fēng)險分?jǐn)?shù)ABCD移動應(yīng)用客戶端APP的安全分?jǐn)?shù)是基于本指南正文第7章客戶端安全要9A.2.3風(fēng)險評分移動應(yīng)用客戶端APP的風(fēng)險分?jǐn)?shù)由客戶端APP各個檢測項存在的具體本指南正文第7章客戶端安全要求所對應(yīng)檢測項存在問題的風(fēng)險分值是由評估人員根據(jù)實際評估結(jié)果進(jìn)行分析后綜合判斷得到。風(fēng)險級別總體上由高到低分為高危、高危5作行為等的機密性、完整性或可用性影響嚴(yán)重。3作行為等的機密性、完整性或可用性影響較輕。低危1作行為等的機密性、完整性或可用性影響很低。通過0本指南正文第7章客戶端安全要求所對應(yīng)檢測項的權(quán)重系數(shù)由其安全影響力和對應(yīng)安全問題的利反之,如果檢測項的安全影響力越小且利用復(fù)雜度越高則該
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年高考語文復(fù)習(xí)知識清單第九章語言文字運用專題13圖文轉(zhuǎn)換(學(xué)生版+教師版)
- 自律的課件教學(xué)課件
- 三年級數(shù)學(xué)(上)計算題專項練習(xí)附答案
- 網(wǎng)店和解協(xié)議書(2篇)
- 南京航空航天大學(xué)《電力電子理論與方法》2023-2024學(xué)年期末試卷
- 南京工業(yè)大學(xué)浦江學(xué)院《食品工藝學(xué)》2022-2023學(xué)年第一學(xué)期期末試卷
- 農(nóng)業(yè)示范區(qū)景觀工程施工組織設(shè)計
- 顏公河干流整治工程施工組織設(shè)計
- 南京工業(yè)大學(xué)浦江學(xué)院《結(jié)構(gòu)力學(xué)》2021-2022學(xué)年第一學(xué)期期末試卷
- 《小數(shù)的性質(zhì)》小學(xué)數(shù)學(xué)說課稿
- 四級翻譯完整版本
- 四川省眉山市2023-2024學(xué)年八年級上學(xué)期語文期中試卷(含答案)
- 2024年酒店轉(zhuǎn)讓居間協(xié)議
- 小學(xué)生安全教育與自我保護(hù)能力培養(yǎng)研究課題研究方案
- 2024年福建省公務(wù)員錄用考試《行測》答案及解析
- 期中 (試題) -2024-2025學(xué)年譯林版(三起)英語三年級上冊
- 10以內(nèi)加減法(直接打印,20篇)
- 【樓屋面裂縫原因及防治措施研究(論文)】
- GB/T 4337-2015金屬材料疲勞試驗旋轉(zhuǎn)彎曲方法
- 五年級上冊英語課件-Unit5 What do they do?(第一課時) |譯林版(三起) (共17張PPT)
- CM-4 融創(chuàng)集團(tuán)結(jié)算管理制度
評論
0/150
提交評論