国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

國標(biāo)GB/T 25000.51-2016-信息安全性方法解讀及重點(diǎn)分析

這篇具有很好參考價(jià)值的文章主要介紹了國標(biāo)GB/T 25000.51-2016-信息安全性方法解讀及重點(diǎn)分析。希望對大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問。

在軟件檢測領(lǐng)域,GB/T 25000.51-2016 《系統(tǒng)與軟件工程 系統(tǒng)與軟件質(zhì)量要求和評價(jià)(SQuaRE)第51部分:就緒可用軟件產(chǎn)品(RUSP)的質(zhì)量要求和測試細(xì)則》算得上是目前國內(nèi)對就緒可用軟件產(chǎn)品較多參照的軟件檢測標(biāo)準(zhǔn),而其中對于軟件的信息安全性也做了相關(guān)的要求,為測試工程師測試軟件的安全性提供了指南。

標(biāo)準(zhǔn)原文:

GB/T 25000.51-2016 5.1.10 產(chǎn)品質(zhì)量-信息安全性

適用時(shí),產(chǎn)品說明應(yīng)根據(jù)GB/T 25000.10-2016包含有關(guān)信息安全性的陳述,要考慮保密性、完整性、抗抵賴性、可核查性、真實(shí)性以及信息安全性的依從性,并以書面形式展示可驗(yàn)證的依從性依據(jù)。

國標(biāo)GB/T 25000.51-2016-信息安全性方法解讀及重點(diǎn)分析

GB/T 25000.51-2016軟件檢測標(biāo)準(zhǔn)的具體測試方法及要求是參照 GB/T 25000.10-2016《系統(tǒng)與軟件工程 系統(tǒng)與軟件質(zhì)量要求和評價(jià)(SQuaRE)第10部分:系統(tǒng)與軟件質(zhì)量模型》這個(gè)標(biāo)準(zhǔn),GB/T 25000.10-2016將軟件的信息安全性主要分為四大類,它們分別是保密性、完整性、抗抵賴性、可核查性、真實(shí)性和信息安全的依從性,它們用于驗(yàn)證系統(tǒng)、產(chǎn)品保護(hù)信息和數(shù)據(jù)的程度,使用戶、系統(tǒng)產(chǎn)品或系統(tǒng)具有與其授權(quán)類型和授權(quán)基本一致的數(shù)據(jù)訪問度。

GB/T 25000.10-2016-信息安全性內(nèi)容

類型

概述

保密性

未授權(quán)的人或系統(tǒng)不應(yīng)得到相關(guān)信息

完整性

防止數(shù)據(jù)在傳輸和存儲過程中被破壞或被篡改

抗抵賴性

活動(dòng)或事件被記錄,不可被篡改、刪除

可核查性

可以覆蓋多少安全事件,以及記錄內(nèi)容的豐富程度

真實(shí)性

對登錄用戶進(jìn)行鑒別、不可冒用,有登錄失敗處理

依從性

軟件是否遵循相關(guān)約定、法規(guī)

保密性

  1. 條款:產(chǎn)品或系統(tǒng)確保數(shù)據(jù)只有在被授權(quán)時(shí)才能被訪問的程度。

  1. 解析:確保數(shù)據(jù)只有在被授權(quán)時(shí)才能被訪問,須防止未得到授權(quán)的人或系統(tǒng)訪問相關(guān)的信息或數(shù)據(jù),還要保證得到授權(quán)的人或系統(tǒng)能夠正常訪問相關(guān)的信息或數(shù)據(jù)。為了保證數(shù)據(jù)在傳輸過程中不被竊聽,須對通信過程中的整個(gè)報(bào)文或會(huì)話進(jìn)行加密。例如在交易系統(tǒng)中,涉及到銀行賬號、交易明細(xì)、身份證號、手機(jī)號等敏感信息,須保證這些信息在傳輸過程中的安全性,可采用加密算法,如3DES、AES、IDEA等進(jìn)行加密處理。同時(shí),須保證敏感信息在存儲過程的保密性。啟用訪問控制功能,依據(jù)安全策略和用戶角色設(shè)置訪問控制矩陣,控制用戶對信息或數(shù)據(jù)的訪問。用戶權(quán)限應(yīng)遵循“最小權(quán)限原則”,授予賬戶承擔(dān)任務(wù)所需最小權(quán)限,例如管理員只有管理員權(quán)限,不具備業(yè)務(wù)操作權(quán)限;同時(shí)要求不同賬號間形成相互制約關(guān)系,審計(jì)人員不應(yīng)具有系統(tǒng)管理權(quán)限,管理人員也不應(yīng)有審計(jì)權(quán)限,這樣兩個(gè)角色就形成了相互制約關(guān)系。

  1. 重點(diǎn)分析:測試工程師在檢測軟件程序保密性的過程中,應(yīng)重點(diǎn)對軟件系統(tǒng)如下幾點(diǎn)進(jìn)行檢測:

a. 權(quán)限分配(垂直越權(quán)或水平越權(quán));

b. 會(huì)話通信是否加密(https傳輸);

c. 加密算法是否合理(弱加密算法base64、md5);

d. 敏感信息是否存在泄露風(fēng)險(xiǎn)(用戶信息、敏感數(shù)據(jù))。

完整性

  1. 條款:產(chǎn)品、系統(tǒng)或組件防止未授權(quán)訪問、篡改計(jì)算機(jī)程序或數(shù)據(jù)的程度。

  1. 解析:為了防止數(shù)據(jù)在傳輸和存儲過程中被破壞或被篡改,一般采用增加校驗(yàn)位、循環(huán)冗余校驗(yàn)(CRC)的方式,檢查數(shù)據(jù)完整性是否被破壞,或者采用各種散列運(yùn)算和數(shù)字簽名等方式實(shí)現(xiàn)通信過程中的數(shù)據(jù)完整性。采用關(guān)系型數(shù)據(jù)庫保存數(shù)據(jù),例如Oracle,增加數(shù)據(jù)完整性約束,如唯一鍵、可選值、外鍵等;實(shí)現(xiàn)事務(wù)的原子性,避免因?yàn)椴僮髦袛嗷蚧貪L造成數(shù)據(jù)不一致,完整性被破壞。

  1. 重點(diǎn)分析:測試工程師在檢測軟件程序完整性的過程中,應(yīng)重點(diǎn)對軟件系統(tǒng)如下幾點(diǎn)進(jìn)行檢測:

a. 系統(tǒng)軟件在進(jìn)行數(shù)據(jù)操作(增刪改)時(shí)是否對數(shù)據(jù)格式進(jìn)行了校驗(yàn);

b. 檢查數(shù)據(jù)庫架構(gòu)是否合理,數(shù)據(jù)庫約束條件設(shè)置是否合理。

抗抵賴性

  1. 條款:活動(dòng)或事件發(fā)生后可以被證實(shí)且不可被否認(rèn)的程度。

  1. 解析:啟用安全審計(jì)功能,對活動(dòng)或事件進(jìn)行追蹤。對審計(jì)日志進(jìn)行管理,日志不能被任何人修改或刪除,形成完整的證據(jù)鏈。采用使用數(shù)字簽名處理事務(wù),在收到請求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)原發(fā)和接收證據(jù)。

  1. 重點(diǎn)分析:測試工程師在檢測軟件抗抵賴性的過程中,應(yīng)重點(diǎn)對軟件系統(tǒng)如下幾點(diǎn)進(jìn)行檢測:

a. 軟件系統(tǒng)后臺是否具有日志記錄機(jī)制,日志內(nèi)容是否詳細(xì);

b. 系統(tǒng)會(huì)話處理機(jī)制是否有效(Cookie、Session、Token)。

可核查性

  1. 條款:實(shí)體的活動(dòng)可以被唯一的追溯到該實(shí)體的程度。

  1. 解析:可核查性和抗抵賴性不同,重點(diǎn)在追溯實(shí)體的程度。主要考察啟用安全審計(jì)功能后,覆蓋用戶的多少和安全事件的程度等。覆蓋到每個(gè)用戶活動(dòng),用戶活動(dòng)的日志記錄內(nèi)容至少應(yīng)包括事件日期、事件、發(fā)起者信息、類型、描述和結(jié)束等;審計(jì)跟蹤設(shè)置是否定義了審計(jì)跟蹤極限的閾值,當(dāng)存儲空間被耗盡時(shí),能否采取必要的保護(hù)措施。例如,報(bào)警并導(dǎo)出、丟棄未記錄的審計(jì)信息、暫停審計(jì)或覆蓋以前的審計(jì)記錄等。

  1. 重點(diǎn)分析:測試工程師在檢測軟件可核查性的過程中,應(yīng)重點(diǎn)對軟件系統(tǒng)如下幾點(diǎn)進(jìn)行檢測:

a. 軟件日志內(nèi)容記錄是否詳細(xì),是否可溯源;

b. 軟件日志覆蓋內(nèi)容是否齊全(大多數(shù)系統(tǒng)僅對ERROR錯(cuò)誤進(jìn)行記錄);

c. 日志保存周期及備份方法是否合理。

真實(shí)性

  1. 條款:對象或資源的身份標(biāo)識能夠被證實(shí)符合其聲明的程度。

  1. 解析:系統(tǒng)提供專用的登錄模塊對登錄用戶進(jìn)行身份標(biāo)識和鑒別,驗(yàn)證其身份的真實(shí)性,同時(shí)需證實(shí)符合其聲明的程度;用戶的身份鑒別信息不易被冒用,同時(shí)不存在重復(fù)的用戶身份標(biāo)識。系統(tǒng)中用戶名唯一且與用戶一一對應(yīng),采用用戶名和口令方式對用戶進(jìn)行身份鑒別,提高用戶口令開啟復(fù)雜度,如口令長度8位以上,至少包含數(shù)字、大小寫字母、特殊字符中的三種,強(qiáng)制定期更換口令;系統(tǒng)不存在共享賬戶。提供登錄失敗處理功能,采取如結(jié)束會(huì)話、限制非法登錄次數(shù)和自動(dòng)退出等措施。這些都是可以在用戶文檔集中進(jìn)行要求。

  1. 重點(diǎn)分析:測試工程師在檢測軟件真實(shí)性的過程中,應(yīng)重點(diǎn)對軟件系統(tǒng)如下幾點(diǎn)進(jìn)行檢測:

a. 軟件系統(tǒng)是否具有身份鑒別機(jī)制(登錄、退出、單點(diǎn)登錄等);

b. 軟件系統(tǒng)是否具有驗(yàn)證碼機(jī)制,驗(yàn)證碼復(fù)雜度是否合理,有無及驗(yàn)證機(jī)制等;

c. 軟件系統(tǒng)對用戶設(shè)置密碼是否有要求,是否定期要求更換密碼;

d. 軟件系統(tǒng)針對Session會(huì)話中斷、自動(dòng)退出有無約束;

e. 軟件系統(tǒng)是否擁有限制登錄次數(shù)機(jī)制,防暴力破解。

依從性

  1. 條款:產(chǎn)品或系統(tǒng)遵循與信息安全性相關(guān)的標(biāo)準(zhǔn)、約定或法律法規(guī)以及類似規(guī)定的程度。

  1. 解析:產(chǎn)品說明是否提及產(chǎn)品信息安全性相關(guān)的標(biāo)準(zhǔn)、約定或法規(guī)要求,若提及并提供證明材料,則認(rèn)可;否則,要驗(yàn)證軟件與產(chǎn)品說明書提及的文件(需求文檔)要求是否相符。

  1. 重點(diǎn)分析:測試工程師在檢測軟件信息安全依從性的過程中,應(yīng)重點(diǎn)對軟件系統(tǒng)如下幾點(diǎn)進(jìn)行檢測:

a. 軟件系統(tǒng)的需求說明書內(nèi)有無對信息安全性相關(guān)要求(如系統(tǒng)無OWASP TOP 10 漏洞、滲透測試等);

b. 判斷軟件系統(tǒng)類型,是否為特殊行業(yè)軟件(金融、測繪、電力等行業(yè))、特殊行業(yè)軟件開發(fā)內(nèi)容一般會(huì)存在其行業(yè)的相關(guān)要求。

參考條款:

  1. GB/T 25000.51-2016 《系統(tǒng)與軟件工程 系統(tǒng)與軟件質(zhì)量要求和評價(jià)(SQuaRE)第51部分:就緒可用軟件產(chǎn)品(RUSP)的質(zhì)量要求和測試細(xì)則》

  1. GB/T 25000.10-2016《系統(tǒng)與軟件工程 系統(tǒng)與軟件質(zhì)量要求和評價(jià)(SQuaRE)第10部分:系統(tǒng)與軟件質(zhì)量模型》

  1. 《軟件產(chǎn)品質(zhì)量要求和測試細(xì)則-GB/T 25000.51-2016標(biāo)準(zhǔn)實(shí)施指南》文章來源地址http://www.zghlxwxcb.cn/news/detail-483275.html

到了這里,關(guān)于國標(biāo)GB/T 25000.51-2016-信息安全性方法解讀及重點(diǎn)分析的文章就介紹完了。如果您還想了解更多內(nèi)容,請?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • GB28181國標(biāo)協(xié)議

    GB28181主要解決: 不同平臺之間的對接和互通問題 。 協(xié)議屬于應(yīng)用層的協(xié)議,是國內(nèi)多家廠家聯(lián)合制定的一套標(biāo)準(zhǔn)。 國標(biāo)基于SIP(會(huì)話發(fā)起協(xié)議或會(huì)話初始化協(xié)議) 各廠家之間GB28181協(xié)議的差別: 1.查詢錄像的時(shí)間。 2.查詢錄像的返回結(jié)果時(shí)長。 監(jiān)控領(lǐng)域業(yè)務(wù): 1.獲取設(shè)備

    2023年04月08日
    瀏覽(23)
  • WebSocket與Shiro認(rèn)證信息傳遞的實(shí)現(xiàn)與安全性探討

    在現(xiàn)代Web應(yīng)用程序中,WebSocket已經(jīng)成為實(shí)時(shí)雙向通信的重要組件。而Shiro作為一個(gè)強(qiáng)大的Java安全框架,用于處理身份驗(yàn)證、授權(quán)和會(huì)話管理。本文將探討如何通過WebSocket與Shiro集成,實(shí)現(xiàn)認(rèn)證信息的傳遞,并關(guān)注在這一過程中確保安全性的關(guān)鍵考慮因素。 步驟概述 WebSocket連接

    2024年01月25日
    瀏覽(16)
  • 視頻國標(biāo)GB28181及一個(gè)相關(guān)平臺的應(yīng)用

    視頻國標(biāo)GB28181及一個(gè)相關(guān)平臺的應(yīng)用

    所謂國標(biāo)GB28181,是我國制訂的一項(xiàng)視頻流接入?yún)f(xié)議。好處是,只要攝像頭支持該項(xiàng)協(xié)議,那么無論是??颠€是大華,或者別的什么攝像頭,都能接入一個(gè)支持該協(xié)議的媒體平臺,達(dá)到無縫集成、統(tǒng)一管理的目的。 對普通用戶來說,假如擁有好幾個(gè)廠商的攝像頭,??狄?、大

    2024年02月11日
    瀏覽(25)
  • 汽車攝像頭匿名化處理解決方案,保護(hù)信息的安全性和隱私性

    汽車攝像頭匿名化處理解決方案,保護(hù)信息的安全性和隱私性

    隨著智能交通和自動(dòng)駕駛技術(shù)的迅猛發(fā)展,汽車攝像頭已成為現(xiàn)代汽車不可或缺的一部分,攝像頭所捕捉的圖像信息也引發(fā)了日益嚴(yán)峻的信息安全問題。如何在充分利用攝像頭功能的同時(shí),保障個(gè)人隱私和信息安全,已成為企業(yè)亟待解決的問題。 美攝科技憑借深厚的技術(shù)積累

    2024年04月25日
    瀏覽(22)
  • 信息安全技術(shù) 網(wǎng)絡(luò)安全漏洞分類分級指南(GB/T 30279-2020 )

    信息安全技術(shù) 網(wǎng)絡(luò)安全漏洞分類分級指南(GB/T 30279-2020 )

    前??言 本標(biāo)準(zhǔn)按照GB/T 1.1—2009《標(biāo)準(zhǔn)化工作導(dǎo)則 第1部分:標(biāo)準(zhǔn)的結(jié)構(gòu)和編寫》給出的規(guī)則起草。 本標(biāo)準(zhǔn)代替GB/T 33561—2017《 信息安全技術(shù) 安全漏洞分類 》、GB/T 30279—2013《 信息安全技術(shù) 安全漏洞等級劃分指南 》。 與GB/T 33561—2017、GB/T 30279—2013相比,除編輯性修改外的

    2024年02月13日
    瀏覽(22)
  • 國標(biāo)GB28181視頻融合監(jiān)控匯聚云平臺的方案及場景

    國標(biāo)GB28181視頻融合監(jiān)控匯聚云平臺的方案及場景

    Liveweb國標(biāo)視頻融合云平臺基于端-邊-云一體化架構(gòu),部署輕量簡單、功能靈活多樣,平臺可支持多協(xié)議(GB28181/RTSP/Onvif/??礢DK/Ehome/大華SDK/RTMP推流等)、多類型設(shè)備接入(IPC/NVR/監(jiān)控平臺),在視頻能力上,可實(shí)現(xiàn)視頻直播、錄像、回放、檢索、云存儲、告警上報(bào)、語音對講、

    2024年01月20日
    瀏覽(25)
  • 國標(biāo)GB28181協(xié)議客戶端開發(fā)(一)整體流程和技術(shù)選型

    國標(biāo)GB28181協(xié)議客戶端開發(fā)(一)整體流程和技術(shù)選型

    本系列文章將介紹國標(biāo)GB28181協(xié)議設(shè)備端的開發(fā)過程。本文旨在探討整體設(shè)計(jì)和技術(shù)選型方面的考慮,為開發(fā)人員提供指導(dǎo)和參考。文章將從設(shè)備端開發(fā)的整體架構(gòu)、信令交互流程以及關(guān)鍵技術(shù)選型等方面展開討論,幫助有需要的讀者了解和把握GB28181協(xié)議設(shè)備端開發(fā)的要點(diǎn),

    2024年02月08日
    瀏覽(27)
  • 幾款支持國標(biāo)GB28181平臺的視頻監(jiān)控設(shè)備接入方案

    幾款支持國標(biāo)GB28181平臺的視頻監(jiān)控設(shè)備接入方案

    GB/T28181-2011 《安全防范視頻監(jiān)控聯(lián)網(wǎng)系統(tǒng)信息傳輸、交換、控制技術(shù)要求》是由公安部科技信息化局提出,由全國安全防范報(bào)警系統(tǒng)標(biāo)準(zhǔn)化技術(shù)委員會(huì)(SAC/TC100)歸口,公安部一所等多家單位共同起草的一部國家標(biāo)準(zhǔn)。 ?該標(biāo)準(zhǔn)規(guī)定了城市監(jiān)控報(bào)警聯(lián)網(wǎng)系統(tǒng)中??信息傳輸??

    2023年04月25日
    瀏覽(35)
  • LiveNVR監(jiān)控流媒體Onvif/RTSP功能-支持語音對講支持非國標(biāo)攝像頭SDK語音對講GB28181級聯(lián)國標(biāo)平臺非國標(biāo)轉(zhuǎn)國標(biāo)語音對講

    LiveNVR監(jiān)控流媒體Onvif/RTSP功能-支持語音對講支持非國標(biāo)攝像頭SDK語音對講GB28181級聯(lián)國標(biāo)平臺非國標(biāo)轉(zhuǎn)國標(biāo)語音對講

    可以訪問攝像頭自己的頁面,看是否能夠?qū)χv??梢钥磾z像頭的音頻編碼頁面,看看音頻輸入有沒有mic的 音頻輸入 。如下: 確認(rèn)攝像頭的視頻類型,是否是復(fù)合流。 LiveNVR - 通道配置,添加配置通道,通過 SDK類型接入 。音頻輸出選擇 原始音頻 ,如下: 播放后,可以看到云

    2024年02月11日
    瀏覽(77)
  • 國標(biāo)GB28181視頻平臺EasyGBS國標(biāo)平臺智能邊緣計(jì)算網(wǎng)關(guān)關(guān)于小區(qū)電動(dòng)車進(jìn)電梯的應(yīng)用方案設(shè)計(jì)

    國標(biāo)GB28181視頻平臺EasyGBS國標(biāo)平臺智能邊緣計(jì)算網(wǎng)關(guān)關(guān)于小區(qū)電動(dòng)車進(jìn)電梯的應(yīng)用方案設(shè)計(jì)

    一、行業(yè)背景 隨著人工智能技術(shù)的不斷成熟與落地,各行各業(yè)也逐漸融入AI智能檢測技術(shù),尤其是在視頻監(jiān)控領(lǐng)域,通過AI視頻智能檢測與分析,可以大大提高視頻的自動(dòng)化、智能化監(jiān)控能力。比如在小區(qū)的管理中,由電動(dòng)車上樓入戶引發(fā)的電梯、樓道火災(zāi)、爆炸等安全事故

    2024年02月10日
    瀏覽(21)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包