版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、Haier软件开发安全设计方案表编号:360008-02-510-F02生效期:2013.09.01第0次修改密级:集团内部公开海尔集团软件开发安全设计方案表Haier软件开发安全设计方案表编号:360008-02-510-F02生效期:2013.09.01第0次修改密级:集团内部公开威胁类型消减机制解决方案假冒身份验证使用强密码;使用不在网络上传输密码的身份验证机制,如 Kerberos协议,Windows身份验证机制确认密码加密或使用加密通道在固定次数密码重试后对账户进行锁定考虑只支持本地管理将管理界面的数量减到最少审核和日志记录记录重要的应用程序操作审核登陆和注销事件,访问文件系统以及失
2、败的对象访 问尝试备份日志文件,并定期分析可疑活动的记录篡改会话管理利用SSL创建一个安全的通信通道;实现注销功能,允许用户在启动另一个会话时结束身份 验证会话;确保限制会话/cookie的有效期;使用加密技术;使用散列消息身份验证代码HMAC;执行关键功能时,重新进行身份验证;使会话在适当的时间后过期,包括所有的cookie和会 话标记;不允许客户端存储会话数据;编号:360008-02-510-F02Haier软件开发安全设计方案表生效期:2013.09.01Haier软件开发安全设计方案表生效期:2013.09.01第0次修改密级:集团内部公开密级:集团内部公开审核和日志记录使用受限的审
3、核和日志记录使用受限的ACL来保护日志文件敏感数据管理授权将系统文件从默认的位置重新进行定位使用防篡改协议,如散列消息身份验证代码(HMAC)敏感数据管理授权将系统文件从默认的位置重新进行定位使用防篡改协议,如散列消息身份验证代码(HMAC)来保护在网络上传输的敏感数据;访问控制给予角色的安全策略抵赖身份验证使用强密码;抵赖身份验证使用强密码;使用不在网络上传输密码的身份验证机制,如使用不在网络上传输密码的身份验证机制,如Kerberos协议,Windows身份验证机制确认密码加密或使用加密通道在固定次数密码重试后对账户进行锁定不得使用共享管理账户分配用户、应用程序、服务账户使用账户单一的访问
4、源审核和日志记录记录重要的应用程序操作审核和日志记录记录重要的应用程序操作问尝试审核登陆和注销事件,访问文件系统以及失败的对象访备份日志文件,并定期分析可疑活动的记录问尝试审核登陆和注销事件,访问文件系统以及失败的对象访备份日志文件,并定期分析可疑活动的记录信息泄露加密技术使用内置的加密规程信息泄露加密技术使用内置的加密规程使用强随机密钥生成函数,并将函数储存在一个受限的使用强随机密钥生成函数,并将函数储存在一个受限的地方使用密钥过期不开发自己定义的算法地方使用密钥过期不开发自己定义的算法Haier软件开发安全设计方案表编号:360008-02-510-F02生效期:2013.09.01第0次
5、修改密级:集团内部公开了解被破解的算法和用来破解算法的技术异常管理在整个应用程序代码库中使用异常处理处理和记录允许传输到应用程序边界的异常返回给客户端一般的错误信息敏感数据管理对包含敏感数据的数据存储区使用ACL ;对存储数据进行加密;基于身份和角色的授权,确保只有具有适当授权级别的 用户才允许访问敏感数据;授权在访问数据前,进行身份验证利用强ACL 保P系统资源使用标准的加密技术将敏感数据存储到配置文件和数据库中拒绝服务审核和日志记录审核和记录服务器与数据库服务器以及应用服务器(如使用)上的活动记录主要事件,如交易,登陆和注销事件不得使用共享账户异常管理彻底验证服务器的所有输入数据在整个应用程序代码库中使用异常处理输入验证执行完全的输入验证使用最低特权账户与数据库连接利用参数化存储过程访问数据库,确保不会将输入字符 串视为可执行语句Haier软件开发安全设计方案表编号:360008-02-510-F02生效期:2013.09.01第0次修改密级:集团内部公开特权提升避免使用文件名作为输入,使用最终用
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- GB/T 26280-2026凿岩用硬质合金整体钎
- 第4章 智能驾驶硬件平台
- 临床 护理引流管冲洗 实操实训|手把手教学操作指南
- 耳鼻喉护理专科门诊专科疾病护理|临床查房专用教学资料
- 湖南郴州汝城县2025年四下数学期末统考模拟试题(含解析)
- 关于实施生活物资配送管理的通知4篇
- 项目合作进展汇报文件(5篇)
- 关于2026年IT系统升级需求的商讨函(4篇)范文
- 办公区域火情初期扑救行政部预案
- 公司项目管理的理论与应用
- 公安机关出租屋法律知识讲座
- 《中国碳中和通用指引》
- 原辅料进货记录表模板
- 十堰市教师招聘考试真题2022
- JJF 1001-2011通用计量术语及定义
- GB/T 23827-2021道路交通标志板及支撑件
- GB/T 10819-2005木制底盘
- GB/T 1043.1-2008塑料简支梁冲击性能的测定第1部分:非仪器化冲击试验
- 《台港暨海外华文文学研究》课程大纲
- 药品管理法-课件
- 高中化学竞赛化学反应速率(新)课件
评论
0/150
提交评论