版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1《网络安全技术软件安全开发能力评估准则》(征求意见稿)编制说明根据国家标准化管理委员会2025年下达的国家全技术软件安全开发能力评估准则》由中国信息安全测评中心负责承办,计划号:20250923-T-469。本标准由全国息保护法》规定的重要数据、个人敏感信息保护合规要求落地,为互联网、大数《网络安全技术软件安全开发能力评估准则》由中国信息安全测评中心牵2(1)本标准研究项目名称为《信息安全技术安全开发能力评估准则》,是2021年网络安全国家标准中的标准研究项目,由中国信息安全测评中心牵头组板,在主责单位开展安全开发实践经验活动调研,并3(10)2022年9月,编制组按照专家意见,修订技术软件安全开发能力评估准则》,项目(2)2024年9月-10月,编制组以模型指(3)2024年9月-11月,开展问卷调查与访方式提供标准正文对软件供应链安全要求的支撑,与GB/T43698-2024《网络安全技术软件供应链安全要求》形成标准呼应4家意见。编制组进行了专家意见处理,进一步修订草案文本,形成版本V3.4。家反馈,认为本标准与GB/T42560-2023《系统与软件工程开发运维一体化能一步修订标准草案,形成版本V3.6。5件安全开发能力评估准则》,并重新提交标准草案V3.7和申报书。能力成熟度模型》草案意见,采纳其中部分意见进一步修订草案V3.8。内容,给出专家意见。编制组进行了专家意见处理,进一步修订草案文本,形成全技术软件安全开发能力评估准则》标准进行组内研讨答辩,听取专家意见进通过审查答辩,并根据与会专家意见,修订完善草案,形成版本V4.3。6进行试点方案汇报,听取专家意见,完善试点方案,严格按照国家标准编制流程和国家标准规范GB/T1.1—2020《标准化工作①本标准参考微软SDL的描述,以及GB/T8566-2022《信息技术软件生存周期过程》中“信息安全性”术语和GB∕T30998-2014《信息技术软71)描述:组织具备开展基本的软件安全开发实践活动的能力,能够提2)活动特征:通过开展安全开发培训、提供工具资源、进行配置管理1)描述:组织具备有计划和有跟踪地开展软件安全开发活动的能力,2)活动特征:安全过程执行的方法程序化,规范执行软件安全开发过程,逐步积累过程资产,开展针对业务安全目标的测量分析活动,1)描述:组织具备体系化和规范化开展软件安全开发活动的能力,能2)活动特征:全面定义组织的软件安全开发标准过程集,并根据独特的项目或工作特征进行裁剪执行,建立并维护软件安全开发过程资1)描述:组织具备使用数据分析进行安全治理的能力,具备定量控制2)活动特征:结合组织总体安全战略、行业特定要求及策略优先级,建立安全度量指标体系并进行测量、分析、预测,支撑安全目标实现与业务风险管理;通过建立并推广使用可复用的模块化的安全的资产库、自动化测试工具链、以及定制化安全门禁规则,系统化提81)描述:组织具备面对复杂态势自我优化软件安全开发活动和过程的能力,能够以可预测的方式改变和调整组织层面的安全目标和实施2)活动特征:通过定量评估安全目标并分析绩效数据,识别组织内部的关键问题和共性问题,主动并预测性地优化和改进组织过程,运用新思想和新技术,提高具体过程的性能,确保实现软件安全开发为20个过程域,归属8个安全过程,通过设定五个不同等级的活动特征给出相能力。评估模型是开展软件安全开发能力评估GB/T8566-2022《信息技术软件生存周期过程》给出软件生存周期过程框草修改采用ISO/IEC21287:2008《信息技术安全技术系统安全工程能力成熟度模型》)从系统工程安全的科学性和可指导性出发,给出了信息技术安全领域9GB/T43698-2024《网络安全技术软件供应链安全要求》规定了软件供应链发环节的安全图谱、安全需求基线、防护架构、开发/测试工具和设备白名单、GB/T43848-2024《网络安全技术软件产品开源代码安全评价方法》规定了12》、《SoftwareAssuranceMaturityModelV熟度共性活动特征,并参考《CMMIforDevelopment,Version1.3》的过程域累进式模型设计和《CMMIModelV2.0》的实践域渐进式模型设计,结合实际业美国NIST于2022年发布的SP800-218《SecureSoftwareDevelopment此外,软件生产组织和第三方机构相继推出“安全开发生命周期(SecureModel)”、“软件保障成熟度模型(SoftwareAssuranceMaturityModel)”等多个软件安全开发方法和模型,在全球范围内得到了认可和三、试验验证的分析、综述报告,技术经济论证,预期的经济效益、社会本标准以工程化的方法解决现代软件开发面临在复杂环境下群体开发活动目前,在软件安全开发国际标准方面,暂没有专门针对软件安全开发能力微软(Microsoft)于2004年正式提出SecurityDevelopmentLifecycle,以来,共发布12个版本,最新版本于2020年发布。最新版本更加重视微软SDL模型建立,是以Windows操作系统在实际运行过程中引发的安布确认、安全事件应急响应等活动嵌入到软件生命周期管理中。该框架的提出,项目研究,试图从能力成熟度的角度出发,构建组织的安全开发能力建设方法,该框架前身为《MitigatingtheRiskofSoftwareVulnerabilitiesby开发框架降低软件漏洞的风险(简称SSDF1.0),由NIST在2020年发布,并于2021年转为草案(简称SSDF1.1)。该草案采集较为丰富行业最佳实践,从组洞响应机制,识别残余漏洞,进行跟踪分析,防止类似的漏洞再次该框架以高级安全软件为适用对象,提出组织应该采取的开发活动。但是软件安全具有伴生特性,框架设计视角没有从软件工程的一般规律出发,使得组),域(Domain)、实践(Practice)、软件安全架构(SSF:SecuritySoftwareFramework)、软件安全小组(SSG:SecuritySoftwareGroup)、软件安全计划(SSI:SecuritySoftwareInitiative)等,帮助组织判定其整体软件安全计划的合理性。BSIMM模型强调组织团队的作用,4、SoftwareAssuranceMaturitySAMM模型第一个
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 龙泉驿区2025届数学三年级第二学期期中质量跟踪监视模拟试题(含答案)
- 黑龙江省齐齐哈尔市铁锋区2025年数学四下期中综合测试试题含答案
- 黑龙江省黑河市爱辉区2025届数学四下期末联考试题(含解析)
- 2025广东广州市榄核咨询服务有限公司招聘1人笔试历年典型考点题库附带答案详解
- 2025广东佛山三水珠江村镇银行秋季应届生招聘笔试历年典型考题及考点剖析附带答案详解
- 2025年黄石农商行新员工社会招录笔试历年典型考题及考点剖析附带答案详解
- 2025年福建省五建建设集团有限公司招聘30人笔试历年难易错考点试卷带答案解析
- 2025年甘肃省公路交通建设集团有限公司社会招聘132人笔试历年常考点试题专练附带答案详解
- 2025年榆林府谷机场招聘(25人)笔试历年典型考点题库附带答案详解
- 秋季模拟试题及答案
- 2026年云南省楚雄州大姚县融媒体中心招聘编外聘用制人员笔试试题及答案解析
- 2026人教版三年级上册数学暑假预习每日一练(30天)
- 2026年甘肃省中小学教师招聘考试试卷含答案
- 机械基础 课件 项目九 轴承的类型及选用
- 电气常见故障培训
- 第二单元位置与方向(二)(单元测试)六年级上册数学人教版
- 一例脊髓损伤患者的护理查房
- 足球-脚内侧踢球
- 大类资产配置量化模型研究系列之二:手把手教你实现Black-Litterman模型
- NB-T 10942-2022 10kV及以下有源型电压暂降治理设备通用技术要求
- YS/T 341.1-2006镍精矿化学分析方法 镍量的测定 丁二酮肟沉淀分离 EDTA滴定法
评论
0/150
提交评论