軟件系統安全測試管理規范標準_第1頁
軟件系統安全測試管理規范標準_第2頁
軟件系統安全測試管理規范標準_第3頁
軟件系統安全測試管理規范標準_第4頁
軟件系統安全測試管理規范標準_第5頁
已閱讀5頁,還剩7頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

1、中圄電病CHINA TELECOM軟件系統安全測試管理規理想信息產業(集團)2020年10月15日版本歷史版本才是案人批準人m期描述1.0廿XX2017. 6. 16初建頁腳【目錄】1 概述51.1 編寫目的51.2 適用國51.3 角色定義51.4 參考資料52 項目背景63 軟件系統安全測試流程74 測試準備94.1 測試準備94. 1. 1 測試對象95. 1.2 測試國96. 1.3 工作權責94.2 測試方案104. 2. 1 測試準備104. 2. 2 測試分析114. 2. 3 制作測試用例124. 2.4 實施測試方法134. 2.5 回歸測試方法144.3 測試計劃144.4

2、 實施測試154.5 回歸測試154.6 測試總結151概述1.1 編寫目的建立和完善一系統安全測試管理制度。規軟件系統安全測試各環節的要求、 規各崗位人員的工作職責、明確軟件系統安全測試實施過程中的管理行為及文檔 要求。以規化的文檔指導軟件系統安全測試工作,提升管理效率、降低項目風險。1.2 適用圍本規適用于智能信息化系統建設項目軟件安全測試管理過程。1.3 角色定義角色簡稱角色定義備注總集PM總集方負責業務系統的項目經理信息中心PM信息中心負責業務系統的項目經理信息中心主任信息中心負責人廠商接口人軟件廠商負責學校的負責人安全測試人員安全測試團隊成員1.4 參考資料參考文件備注2項目背景校園

3、信息化軟件眾多,這些軟件不光承載著學校核心業務,同時還生成、處 理、存儲著學校的核心敏感信息:賬戶、隱私、科研、薪資等,一旦軟件的安全 性不足,將可能造成業務中斷、數據泄露等問題的出現。希望通過規軟件系統安全測試管理,改善和提高學校軟件安全測試水準,將 學校軟件系統可能發生的風險控制在可以接受的圍,提高系統的安全性能。3軟件系統安全測試流程軟件系統安全測試流程分為6個階段:1)測試準備:確定測試對象、測試圍、測試相關人員權責:2)測試方案:按要求整理撰寫安全測試方案,并完成方案審批;3)測試計劃:測試方案通過后,協調確認各相關人員時間,形成測試計劃:4)實施測試:按計劃實施軟件安全測試工作,輸

4、出軟件安全測試報告;5)回歸測試:問題修復,回歸測試循環進行,直到沒有新的問題出現:6)測試總結:測試過程總結,輸出文檔評審,相關文檔歸檔。其整體流程見流程圖(下圖):4測試準備4.1 測試準備明確本次安全測試的軟件系統及其測試國,并對涉及各方權責做出說明4.1.1 測試對象軟件系統名稱,軟件廠商信息、軟件開發語言等系統信息開發商:體系結構:編程語言:操作系統:EB服務器:數據庫:4.1.2 測試圍軟件部程序、軟件外部接口、數據庫、網絡服務器環境等4.1.3 工作權責序號涉及各方權責說明1安全測試團隊1、 組織討論、編寫安全測試方案并通過評審2、 測試人員分工安排3、 搭建安全測試環境4、 安

5、全測試實施2圖信1 、參與討論并確認測試方案2 進行程序開發或修改等集成相關的實施工作3總集1、 協調安全測試團隊2、 審核安全測試團隊制定的安全測試方案3、其他協調配合工作4系統廠商1 、提供測試軟件的相關信息2 其他協調配合工作4.2 測試方案安全測試團隊根據軟件構成、軟件環境以及圖信安全需求編制X軟件系統 安全測試方案;此方案要求圖信PM、總集PM均審核通過;若審核未通過,由安全測試團隊根據反饋建議,針對未通過的業務容進行修 改或重新調研,完成后進行再提交審核。軟件系統安全測試方案至少要覆蓋以下容:1)測試準備(對象、國、分工)2)測試分析(系統分析、威脅分析)3)制作測試用例4)實施測

6、試方法5)回歸測試方法4. 2.1測試準備明確本次安全測試的軟件系統及其測試國,并對涉及各方權責做出說明5. 2.2測試分析測試分析主要是熟悉被測系統,通過系統的外部環境分析、物理架構分析和 邏輯架構分析,了解系統特性,便于后續的威脅分析以及對應的用例編寫。6. 2. 2.1系統分析系統分析包含外部環境分析、物理架構分析和邏輯架構分析的劃分。1)外部環境分析對系統所在的外部環境,如操作系統、服務器、網絡等進行分析 服務器安全防護(系統補丁、漏洞、木馬、外掛、開放端口) 服務器用戶及其權限管理,密碼更新機制 服務器備份機制2)物理架構分析按照系統物理架構分析其使用的組件,如底層使用何種數據庫,控

7、制層 使用何種組件,表示層使用何種前端庫等,組件之間使用那些通信協議等, 了解系統特性。數據存儲層:如 MySQL、Oracle、Redis> Bigtable 等;控制層:如 spring、Struts2> Tomcat、Weblogic 等;表示層:如 ExtJS、Bootstrap 等;通信協議:如AMQP等3)邏輯架構分析按照系統的業務邏輯劃分業務,再根據各業務數據流從身份臉證、加密、 輸入校臉、敏感數據、配置管理、授權、異常管理、會話管理、參數操作、 審核和日志記錄、部署和基礎結構等方面入手分析,4. 2. 2. 2 威脅分析系統分析后需要進行的就是威脅分析,根據系統分析

8、的結果,選擇合適的威 脅模型,分析系統面臨的主要安全威脅。常用的威脅模型STRIDE,是基于數據流的一種威脅分析模型,它包含六個維 度威脅:技權可用性機搟件威脅模型STRIDE 一般應用在二層數據流圖上,在外界操作與系統部模塊之 間、系統模塊與外界存儲之間需要畫立信任邊界。數據流圖元素和STRIDE的對 應關系如下:對于每一種威脅,其對應的消減方式如下表:威脅光y消碉1制消減技術假自認證口令認證、雙因素認證、數字至名篡改完整性加容、hash.數字會名非抵賴性服務強認證、安全畝計、數字會名信息泄至機密性加密、訪問控制拒絕服務可用性訪1 句控制、過灌、配額、授權特權提升鑒權訪問拄制、特權屋主、權限

9、告理4. 2. 3制作測試用例系統分析和威脅分析后就需要根據分析結果編寫測試用例。外界環境和物理架構這邊,主要是針對系統或組件特點,羅列用例容;邏輯架構這邊是測試用例重點,分析軟件系統數據流圖,針對分解的每一個 二層數據流圖,對每一個數據流圖元素,映射對應的威脅,編寫測試用例,用例 必須按照模板輸出。測試用例具體容包括:用例名稱:測試用例必須具有唯一可區分的名稱;用例執行步腐:用例的詳細執行步驟,每一步必須無歧義,具備可執行性;用例使用的工具:用例執行過程中使用的工具;用例的執行條件:用例執行必須具備的條件,如網絡可達、服務必須運行等; 用例的輸入和揄出:用例執行過程中涉及的輸入,以及對應的輸

10、出;用例的安全屬性:目前規定的安全屬性包括管理通道安全、XSS、注入攻擊、 CSRF、身份認證、會話安全、敏感數據保護、越權、中間件安全、配置安 全這10個維度;用例執行優先級:用例執行的優先順序,在用例數量很多的情況下,應按照 優先級高低的順序執行。用倒名稱安全減性必備條件用於執行赤騾測試工具.疙否我行 通過用第來源優先紙1gnSSL 心 好就自考 海游試管理遹道安全。飛b股務正常、使用Hearmed tesi工具掃描 b&b扇翁hrpsfS橫,去君是否存在 對應涵洞;2、受錄系新后8,使用opanssl - 、登卷32nssi協議的寂本,若是否 為存在瀛海的協議版本,Hcartbl

11、ccd t&st不存在心臟演 曲南河總業界公開混濠高1.1 2.4實施測試方法測試用例編寫完就需要開始用例的執行,具體的測試包括自動化的工具執行 以及手動測試。自動化的工具掃描包括:Nmap端口掃描、系統漏洞掃描、web安全掃描、協 議安全掃描等;手動測試包括:XSS、CSRF、SQL注入、XML注入、命令注入、橫向/縱向越 權、會話安全等等;安全測試環境原則上使用軟件系統測試環境,如必須在生產環境上進行,實 施測試方法中必須包含失敗退回方案,保護生產環境中的數據和應用;對于每一個用例的測試過程,需要有對應的操作截圖,測試執行完成后需要 榆出對應的安全測試報告。1.2 5回歸測試方法安

12、全測試報告中需要給出每個安全問題或漏洞的解決方案或建議。如果 可能,解決方案應當詳細到源碼級別。回歸測試的目的為了防止問題修復引入新的安全問題,問題修復&回歸測試 是個循環的過程,測試沒有新的問題時循環即終止。1.3 測試計劃待軟件安全測試方案總集審核、圖信審核均通過后,由總集PM協調確 認涉及各方的測試時間及地點安排,最終形成軟件安全測試計劃軟件安全測試計劃主要包含以下容:1)測試對象2)工作權責3)具體測試分工及測試時間地點安排4)附軟件安全測試方案1.4 實施測試安全實施團隊按照軟件安全測試計劃實施測試,涉及各方現場或遠程配 合測試工作;實施測試過程中,如多方存在問題或爭議,由總集PM協調處理;實施測試工作結束后,安全團隊給出

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論