下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
代码复核和安全服务要求(一)代码审计服务技术指标指标要求服务范围代码审计服务包含80个应用系统数量。服务内容收集当前系统的源代码,在了解业务流和各模块功能和结构的情况下,以OWASPTOP10为检查依据,检查系统代码在程序编写上的安全性和脆弱性以及结构性安全。源代码安全性审计主要内容应包括:分析源代码是否能追溯到需求;分析源代码是否符合支持工具和编程语言分析;分析源代码是否满足模块化、可验证、易安全修改的要求;分析软件编码中所使用技术的安全性和方法的合理性。输出物《代码审计报告》代码审计工具要求:提供专业的代码审计工具基本功能语言支持支持C、C++、Java、JavaScript、JSP、PHP、Android、Python、Shell、GO、SQL编程语言;C/C++代码检测速度可达到50万行代码/小时。Java,JSP项目分析速度:Java,JSP代码检测速度不低于100万行代码/小时。代码分析方式支持命令行方式本地调用分析;代码分析类型1、支持对有源码以及编译结果的素材进行扫描与分析;2、支持对无源码(如无源码的Apk或Jar包)的素材进行扫描与分析。代码扫描速度C/C++代码检测速度不低于50万行代码/小时。Java,JSP代码检测速度不低于100万行代码/小时。代码扫描模式支持扫描速率调节,不少于5个档位,可以根据不同场景提供不同扫描速率选项。报告内容及数据报告应能够提供对项目缺陷的数量统计以及单个缺陷的状态更新对比,支持以EXCEL、HTML、PDF、JSON方式导出报告内容。代码度量能够从可靠性、可维护性、覆盖率、重复度、大小、复杂度、问题、安全等方面量化源代码的详细质量情况,评估源代码的质量情况。流程集成IDE支持支持云分析,不占用开发机资源;插件支持:支持Eclipse/IDEA插件。对选择的模块或当前编辑源代码进行快速远程分析。支持远程升级插件版本。CI集成支持GitLab、Jenkins、SVN、Github集成。支持JenkinsCI平台。支持远程触发分析,异步触发分析和串行质量门槛分析。无需安装额外插件,支持多服务器远程升级安装包和更新授权。能接入Gitlab代码评审流程,针对代码修改进行快速分析,分析结果反馈到Gitlab代码片段中。Bug管理系统集成支持SonarQube集成。支持Sonarqube报告平台,支持作为sonar的插件进行运行;无需部署新的后台服务或硬件;支持多服务器远程升级安装包和更新授权。标准覆盖国际国内标准支持《OWASPTop10代码安全标准》《CWECheckersForC/C++》《CWECheckersForJava》《国家源代码漏洞测试标准GB/T34943-2017》《国家源代码漏洞测试标准GB/T34944-2017》《电子行业标准SJ/T11682-2017(C/C++)》《电子行业标准SJ/T11682-2017(Java)》《SEICERTJavacodingstandard》《SEICERTC++codingstandard》《MISRAC++2008》投标人或服务原厂商对代码审计有着深入的研究,曾参与相关检测标准的制定:1、GBT34944-2017《Java语言源代码漏洞测试规范》。2、SJT11683-2017《Java语言源代码缺陷控制与测试指南》。CWE标准覆盖C/C++/Java缺陷检测器覆盖150余条CWE规则。总规则数量:C/C++高于500条,Java高于600条。MISRA覆盖C++检查器覆盖160余条MISRA规则。分析能力代码质量检测覆盖内存和资源误用、错误和异常处理等9类2922条检查器代码安全检查覆盖输入验证与表示、隐私数据泄漏等3类300条检查器虚函数检测能力能够支持C/C++虚函数的检测分析能力跨函数全文本分析能力能够支持跨函数的全文本检测分析能力(二)重要时期安全保障服务技术指标指标要求服务内容重要时期提供人员现场保障服务,服务期间保障工程师利用人工结合工具等方式对单位信息系统、网站、服务器等资产进行实时监测,及时处理发现的系统安全事件。同时利用安全监测平台对安全威胁及事件进行取证溯源,并对内部安全设备策略进行配置优化,帮助用户建立完善的网络安全保障机制。针对重要系统,值守工程师模拟黑客的攻击思路进行渗透测试,发现信息系统存在的安全威胁。除完成以上内容外,还需满足客户提出的其他临时安全需求,并最终提交各项报告。服务工具需对本市提供对业务云增值安全服务的统一管理和分析服务,对云内虚拟安全设备如防火墙、系统扫描、堡垒机等的全方位管理。提供拓扑、设备配置、故障告警、性能、安全、报表等网络安全管理服务,提供对云平台上安全资源集中、统一、全面的监控与管理服务。输出物《重保日报》、《重保总结报告》等。(三)漏洞扫描服务技术指标指标要求期限及频率提供不少于12次漏洞扫描服务。服务内容采用业界认可的、专业的扫描工具,通过定制的扫描规则,形成安全扫描策略文档,对用户指定主机进行一次全面的自动化安全扫描,人工验证扫描结果,并输出安全扫描报告及修复建议。输出物《主机漏洞扫描报告》工具要求须提供专业合规的漏洞扫描工具。数据库扫描工具1、支持针对数据库每张表每个字段的内容进行敏感数据探测,用户可以自定义添加敏感信息,可以让用户了解自己的数据库系统有哪些敏感数据,存放的具体位置,便于在信息保护和审计中重点关注;2、支持针对Oracle、SQLServer、MySQL、Informix、DB2、Sybase、PostgreSQL、达梦、人大金仓进行数据库授权扫描;3、提供自动搜索功能,可以自动搜索出某一网段或指定IP范围内(端口号可默认或指定范围)的活动数据库,轻松获得数据库的基本信息(包括IP、数据库类型、服务名、端口号、数据库版本、操作系统类型、主机名等);可按时间点、按日、按周定制扫描计划,到时间自动进行扫描;4、使用具有DBA权限的数据库用户,执行选定的安全策略实现对目标数据库的检测;5、用户在没有授权的情况下(即:不需要数据库的用户名和密码),依据数据库版本号并根据选定的安全策略对目标数据库进行的检测;WEB应用弱点扫描工具1、支持常见的WEB应用弱点检测,支持OWASPTOP10等主流安全漏洞,如:SQL注入、Cookie注入、Base64注入、XSS跨站脚本、框架注入、链接注入、隐藏字段、CSRF跨站伪造请求、命令注入、命令执行、代码注入、遍历目录、弱口令、表单绕过、文件包含、管理后台、敏感信息泄漏、第三方组件、其他各类CGI漏洞等各种类型;2、支持在漏洞知识库中单独选择某漏洞直接下发扫描任务以验证是否存在该漏洞;3、支持定制扫描:用户可根据;目标扫描网站的特点以及所在网
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 急性左心衰诊疗要点2026
- 2026年传染病预检分诊规范题库(含答案)
- 有关廉洁的面试问题及对应答案
- 2026年鞍山市网格员笔试试题及答案解析
- 2027届镇江市高三一诊考试物理试卷(含答案解析)
- 销售员工职位心得总结范文(五篇)
- 《辐射事故应急处置》考核试题及答案
- 光伏支架地脚螺栓防腐巡检细则
- 2026年法治宣传专员招聘真题(附答案)
- 中小学学生课间安全管理方案
- GB/T 48029-2026全谷物食品命名与标示要求
- 2026年宁波高新区机关各部门、事业单位及街道公开招聘30名编外人员笔试参考题库及答案详解
- 2026-2030中国冬瓜种植市场营销模式与投资战略研究研究报告
- 2026年宁夏高考物理试卷(含答案及解析)
- 小学语文教师业务知识能力测试考试试题及答案
- 2026年下半年幼儿园教师资格证《保教知识与能力》真题试卷
- 2026年公共卫生执业医师资格考试(第一单元)试卷真题(后附答案解析)
- 中医体质辨识评估流程
- 2026年摄像机械员技师考试试题
- 广东粤财投资控股有限公司2026春季校园招聘笔试历年典型考点题库附带答案详解
- 2026年4月18日衢州市属事业单位选调笔试真题及答案深度解析
评论
0/150
提交评论