




已阅读5页,还剩1页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
xxx软件开发安全管理规定xxx软件开发安全管理规定总则为加强xxx软件开发的安全管理,保护软件开发中软件和信息的安全,依据、等要求,特制订本规定。本规定适用于xxx软件开发过程中需求分析、设计、开发及测试等阶段的安全管理。软件安全需求分析业务需求提出人员应会同需求分析人员,确定业务持续性、输入输出、身份欺骗及抗抵赖等方面的业务风险。业务需求提出人员应会同需求分析人员,依据业务风险,提出系统功能、性能及数据等方面的业务安全需求。需求分析人员应根据业务安全需求,进行资产识别、资产分析和风险分析,确定软件的安全需求。需求分析人员应明确软件系统的安全目标,并提交安全需求规格说明书(或需求规格说明书包括安全需求部分),包括系统需要保护的要素、保护程度,应用系统中存在的威胁、脆弱性及其风险等。xx部门应会同信息安全相关处室组织对整体安全目标进行评审并确认。软件安全设计设计人员应根据安全目标进行安全设计,在符合 xxx信息化架构规划的基础上,确保安全功能的完整实现,并提交安全设计方案(或总体方案设计文档中包括安全方案设计部分)。安全设计应遵循:保护最薄弱的环节原则:保护最易受攻击影响的部分;纵深防御原则:不同层面、不同角度之间需要相互配合;最小权限原则:只授予执行操作所需的最小权限;最小共享原则:使共享文件资源尽可能少;权限分离原则:授予不同用户所需的最小权限,并在它们之间形成相互制约的关系。安全设计应包括:确定安全体系架构,设计安全协议和安全接口;确定访问控制与身份鉴别机制,定义主体角色和权限;信息输入的安全过滤,信息输出的校验和控制;数据结构安全设计,选择加密方法和算法;确定敏感数据保护方法;内部处理逻辑安全设计;评估内部通信机制,确定完整性机制。xx部门会同信息安全相关处室组织对安全设计方案进行评审并确认。软件安全开发开发人员根据安全设计方案进行系统安全开发,确保开发环境、编码及系统流程控制的安全。开发环境安全管理要求:软件系统开发、测试不得在生产环境中进行;开发环境中所使用的操作系统、开发工具、数据库等必须是正版软件;开发环境中的开发用机应进行统一安全配置,及时进行系统补丁升级和漏洞修复。编码安全要求:遵循代码编写安全规范,根据代码编写安全规范以及安全设计方案进行系统开发;遵循通用安全编程准则,包括输入验证、缓存溢出、安全调用组件和程序编译等;遵循机密性要求,保护用户访问信息的机密性,严禁在客户端存放敏感数据,避免内存溢出,严格检查和验证输入输出信息等;遵循结构化异常处理机制,捕捉并处理程序异常,防止系统信息泄露;遵循代码脆弱性防范要求,包括缓冲区溢出、SQL注入、跨站脚本攻击、XML注入攻击、HTTP HEAD注入等。开发流程安全要求:开发过程中应对阶段性开发成果进行有效管理;开发过程中应定期进行代码静态分析,使用代码审核工具对源代码进行检测,并报告源代码中存在的安全弱点。开发人员不得超越其规定权限进行开发,不得在程序中设置后门或恶意代码程序。软件安全测试测试内容应包括代码的安全测试和安全功能测试。代码的安全测试是指使用代码测试工具来识别代码的安全脆弱性,并应按照其提供的修复建议进行修复。安全功能测试主要包括身份认证和访问控制的功能测试。测试系统环境应尽可能模拟生产环境,并与生产环境进行安全隔离。真实数据不得直接在测试环境中使用,须进行适当修改或屏蔽。在测试完成之后,须立即从测试应用系统清除运行信息。测试人员编制安全测试方案,构造安全测试用例。测试人员不得由开发人员兼任。信息安全等级保护定级为二级及以下的应用软件,由xx部门组织代码漏洞检测;信息安全等级保护定级为三级及以上的应用软件,xx部门应聘请有相关资质的专业机构进行代码漏洞检测,并提交分析报告。文档安全管理xx部门应对源代码的变更和版本发布进行统一控制,对程序资源库的任何修改、更新和发布都需经xx部门主管领导授权和批准。xx部门应指定专人妥善保管程序源代码及相关技术文档(见附),对于源代码与技术文档实行授权访问。软件程序不得篡改应用软件所运行的环境或平台中任何安全配置、安全文件和安全程序。外包开发安全管理xx部门应与外包开发单位签署相关知识产权保护协议和保密协议。外包开发单位进行系统开发过程中,须严格遵循本规定软件开发各阶段的相关安全要求。xx部门在系统开发过程中,须指派专人监督审核外包开发单位在各个阶段安全要求的执行情况。外包开发单位在系统开发完成后向xx部门提供程序源代码和相关技术文档,不得将计算机系统采用的关键安全技术措施和核心安全功能设计对外公开。xx部门应对开发完成后的应用软件进行审查或检测。附则xxx参照执行本规定。本规定由xxxx负责解释和修订。本规定自发布之日起执行。 附系统开发相关技术文档清单:业务需求书(其中包含信息安全业务需求部分)安全需求
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 商业银行金融科技人才培养策略报告:2025年金融科技人才领导力培养方案设计
- 2025年医院电子病历系统在医疗数据共享中的应用优化报告
- 乡村旅游基础设施提升与旅游市场细分与精准营销策略报告
- 2025年医药企业研发外包(CRO)在临床试验数据分析中的质量控制挑战报告
- 2025年医药企业CRO模式下的临床试验安全性评价与风险控制报告001
- 农村金融服务体系金融科技与农村金融风险管理优化研究报告
- 循环生态种养殖项项目可行性研究报告写作模板-备案审批
- 爆破安全规程试题及答案
- 保密法考试题及答案
- 2025年乳制品行业奶源质量追溯系统与品牌形象塑造报告001
- 空调检测报告
- 变压器实验报告
- 三叉神经痛(讲)课件
- 神经生理治疗技术
- 浙江温州高速公路瓯北片区招聘高速公路巡查人员考试真题2022
- 江苏苏州工业园区苏相合作区管理委员会机关工作人员招聘13人告5204笔试题库含答案解析
- 2018年三年级数学下册期末试卷A3(附答题卡、答案)
- 三年级下学期音乐复习题
- 工伤预防概念1
- GA 1808-2022军工单位反恐怖防范要求
- 山水林田湖试点铜川市耀州区沮河下游生态保护修复项目环评报告
评论
0/150
提交评论