导图社区 网络安全测评技术与标准
网络信息系统安全等级测评 是测评机构依据国家网络安全等级保护相关法律法规,按照有关管理规范和技术标准,对非涉及国家秘密的网络信息系统的安全等级保护状况进行检测评估的活动 主要检测和评估信息系统在安全技术、安全管理等方面是...
社区模板帮助中心,点此进入>>
互联网9大思维
组织架构-单商户商城webAPP 思维导图。
域控上线
python思维导图
css
CSS
计算机操作系统思维导图
计算机组成原理
IMX6UL(A7)
考试学情分析系统
18.网络安全测评技术与标准
1. 网络安全测评概况
1. 网络安全测评概念
网络安全测评是指参照一定的标准规范要求,通过一系列的技术和管理方法,获取评估对象的网络安全状况信息,对其给出相应的网络安全情况综合判定。网络安全测评对象通常包括信息系统的组成要素或信息系统自身。
2. 网络安全测评发展
CC 标准提出了“保护轮廓”概念,将评估过程分为“功能”和“保证”两部分,是目前最全面的信息技术安全评估标准。
我国发布了《计算机信息系统安全保护等级划分准则》(GB 17859一1999),将计算机信息系统安全保护能力划分为5 个等级:第一级是用户自主保护级;第二级是系统审计保护级;第三级是安全标记保护级;第四级是结构化保护级;第五级是访问验证保护级。
2. 网络安全测评类型
1. 基于测评目标分类
1||| 网络信息系统安全等级测评
是测评机构依据国家网络安全等级保护相关法律法规,按照有关管理规范和技术标准,对非涉及国家秘密的网络信息系统的安全等级保护状况进行检测评估的活动。主要检测和评估信息系统在安全技术、安全管理等方面是否符合已确定的安全等级的要求。目前,采用网络安全等级保护2.0标准。
2||| 网络信息系统安全验收测评
对项目实施状况进行安全测试和评估,评价该项目是否满足安全验收要求中的各项安全技术指标和安全考核目标,为系统整体验收和下一步的安全规划提供参考依据。
3||| 网络信息系统安全风险测评
是从风险管理角度,评估系统面临的威胁以及脆弱性导致安全事件的可能性。从技术和管理两方面进行,出具风险评估报告,提出安全建议。
2. 基于测评内容分类
1||| 技术安全测评
技术安全测评主要包括物理环境、网络通信、操作系统、数据库系统、应用系统、数据及存储系统等相关技术方面的安全性测试和评估。
2||| 管理安全测评
管理安全测评主要包括管理机构、管理制度、管理流程、人员管理、系统建设、系统运维等方面的安全性评估。
3. 基于实施方式分类
1||| 安全功能检测
对信息系统的安全功能实现状况进行评估,检查安全功能是否满足目标和设计要求。主要方法是:访谈调研、现场查看、文档审查、社会工程、漏洞扫描、渗透测试、形式化分析验证等。
2||| 安全管理检测
检查分析管理要素及机制的安全状况,评估安全管理是否满足信息系统的安全管理目标要求。主要方法是:访谈调研、现场查看、文档审查、安全基线对比、社会工程等。
3||| 代码安全审查
是对定制开发的应用程序源代码进行静态安全扫描和审查
4||| 安全渗透测试
模拟黑客对目标系统进行渗透测试
5||| 信息系统攻击测试
根据用户提出的各种攻击性测试要求,分析应用系统现有防护设备及技术,确定攻击测试方案和测试内容;采用专用的测试设备及测试软件对应用系统的抗攻击能力进行测试。
4. 基于测评对象保密性分类
1||| 涉密信息系统测评
略...
2||| 非涉密信息系统测评
3. 网络安全测评流程与内容
1. 网络安全等级保护测评内容
网络信息系统安全等级测评主要包括技术安全测评、管理安全测评。其中,技术安全测评的主要内容有安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心;管理安全测评的主要内容有安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理。
根据网络安全等级保护2.0标准规范,网络信息系统安全等级测评过程包括测评准备活动、方案编制活动、现场测评活动和报告编制活动四个基本测评活动。
2. 网络安全渗透测试流程与内容
1||| 委托受理阶段
售前与委托单位之间签署“保密协议”、“网络信息系统渗透测试合同”。
2||| 准备阶段
项目经理组织人员依据客户提供的文档资料和调查数据,编写制定网络信息系统渗透测试方案。项目经理协助被测单位填写“网络信息系统渗透测试用户授权单...
3||| 实施阶段
形成“网络信息系统渗透测试报告”。
4||| 综合评估阶段
出具“网络信息系统渗透测试报告”。
5||| 结题阶段
项目组将测评过程中生成的各类文档、过程记录进行整理,并交档案管理员归档保存。项目组质量工作人员请客户填写“客户满意度调查表”,收集客户反馈意见。
4. 网络安全测评技术与工具
1. 漏洞扫描
2. 安全渗透测试
模拟攻击者对测评对象进行安全攻击
安全渗透测试可以分为三种类型
1||| 黑盒模型。只需要提供测试目标地址,授权测试团队从指定的测试点进行测试。
2||| 白盒模型。需要提供尽可能详细的测试对象信息,测试团队根据所获取的信息,制订特殊的渗透方案,对系统进行高级别的安全测试。该方式适合高级持续威胁者模拟。
3||| 灰盒模型。需要提供部分测试对象信息,测试团队根据所获取的信息,模拟不同级别的威胁者进行渗透。该方式适合手机银行和代码安全测试。
3. 代码安全审查
对测评对象的源代码或二进制代码进行安全符合性检查。典型的代码安全缺陷类型有缓冲区溢出、代码注入、跨站脚本、输入验证、API误用、密码管理、配置错误、危险函数等。
4. 协议分析
用于检测协议的安全性。常见的网络协议分析工具有TCPDump、Wireshark。
5. 性能测试
检查测评对象的承载性能压力或安全对性能的影响。
5. 网络安全测评质量管理与标准
1. 网络安全测评质量管理
网络安全测评质量管理是测评可信的基础性工作,网络安全测评质量管理工作主要包括测评机构建立质量管理体系、测评实施人员管理、测评实施设备管理、测评实施方法管理、测评实施文件控制、测评非符合性工作控制、体系运行监督、持续改进。目前,有关测评机构的质量管理体系的建立主要参考的国际标准是IS09000。
中国合格评定国家认可委员会(简称CNAS)负责对认证机构、实验室和检查机构等相关单位的认可工作,对申请认可的机构的质量管理体系技术能力分别进行确认。
2. 网络安全测评标准
略