版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、.信息系统应用安全设计标准XXX公司2016.03目录信息系统应用安全设计标准11制作目的22适用范围23正规参照文件24术语和定义25概要36安全设计要求36.1用户(终端)安全设计36.2网络安全设计36.3主机安全设计36.4应用安全设计46.4.1应用安全功能设计46.4.2交互式安全设计的应用86.5数据安全设计96.5.1机密性要求96.5.2完整性要求96.5.3可用性要求91制作目的本标准是根据国家信息系统技术标准的要求制定的。指导信息系统设计师进行安全设计,开发满足公司信息安全要求的高质量信息系统2适用范围该标准规定了公司开发的信息系统在设计阶段应遵循的主要安全原则和技术要求
2、。本标准适用于我公司开发的宁夏商务云系统的安全开发过程。3正规参照文件以下文件的条款通过引用本部分成为本部分的条款。 注意日期的参考文件及其后续的所有修改(错误内容除外)或修订版不适用于本节。 注日的参考文件新版本适用于此部分。4术语和定义中间件,中间件介于硬件、操作系统平台和应用程序之间的通用服务系统具有标准的程序接口和协议,可以在不同的硬件和操作系统平台上共享数据和应用程序.此外,还可以在不同的硬件和操作系统平台上共享数据。回滚回滚后退由于某种原因取消上一次/一系列操作并恢复该操作的先前已知状态的过程。符号、符号、缩写以下缩写适用于本节。http超文本传输协议超文本传输协议. 1997SS
3、L安全套接字层安全套接字协议https的hypertexttransferprotocoloversecuresocketlayer使用在SSL超文本传输协议ip互联网协议网络之间连接的协议VPN虚拟专用网络虚拟专用网络SQL Structured Query Language结构化查询语言XML可扩展标记语言,可扩展标记语言sftp安全文件传输协议安全的文件传输协议mib管理信息库管理信息库5概要一个信息系统通常分为五个层:最终用户、网络、主机、应用程序和数据。 最终用户是请求系统的接入主体,包括终端设备和接入用户等的网络层为信息系统提供基本的网络接入能力,包括边界、网络设备等要素的主机系统
4、层是应用软件, 作为数据承载系统的应用层提供信息系统的业务逻辑控制,向用户提供各种服务,包括应用功能模块、接口等要素的数据层是整个信息系统的核心,提供业务数据和日志记录的存储在安全设计过程中,信息系统应着重于这五个级别。6安全设计要求6.1用户(终端)的安全设计a )终端的安全防护是指信息内网和信息外网的桌面办公室的计算机终端和访问信息内、外网来安全防护各种业务终端b )根据终端的类型,将终端分为办公计算机终端、移动作业终端、信息收集类终端三种,应针对具体终端的类型、应用环境和通信方式等制定适当的终端保护措施c )用户(终端)的安全设计应满足信息系统安全等级保护基本要求中华人民共和国国家标准G
5、B/T 222392008的要求。6.2网络安全设计网络安全设计必须满足GB/T 222392008的要求。6.3主机安全设计主机安全设计必须满足GB/T 222392008的要求。6.4应用安全设计6.4.1应用安全功能设计身份认证需要以下内容:a )采用适当的身份认证方式,等级保护3级以上的系统至少应采用两种认证方式。 认证方式如下所示用户名、密码认证。一次性密码、动态密码认证。证书认证。b )必须设计密码存储和传输的安全策略禁止用明文转发用户的登录信息和身份证.不允许在数据库或文件系统中以明文存储用户密码。在COOKIE中保存用户密码。必须使用单向散列值将用户密码存储在数据
6、库中,并使用强密码在生成单向散列值时添加随机值。c )必须设计使用密码的安全策略。 包括密码的长度、复杂性、交换周期等。d )应该设计图形认证码,提高身份认证的安全性。 图形认证码至少需要4位长,是随机生成的,包含字母和数字组合。e )设计统一的错误提示,防止认证错误提示泄露信息。f )设计帐户锁定功能,以限制连续登录失败。g )要保护认证证书和限制认证证书的有效期,必须使用加密和安全通信通道。h )禁止同一个帐户同时在多个线上。许可证许可证的要求如下:a )需要设计资源访问控制方案并验证用户访问权限。根据系统访问控制策略对有限的资源执行访问控制,以限制用户无法访问未经授权的功能
7、和数据如果未授权的用户尝试访问有限的资源,则会显示一条消息,提示您登录或拒绝访问。b )必须限制用户对系统级资源(如文件、文件夹、注册表项、Active Directory对象、数据库对象和事件日志)的访问。c )必须设计后台管理控制方案:后台管理以黑名单或白名单的方式限制访问源IP地址。d )设计成在服务器侧实现访问控制,仅在客户端侧不实现访问控制。e )必须设计统一的访问控制机制。f )必须进行功能滥用防止设计,避免大量的HTTP要求同时发生。g )需要限制启动进程的权限,如“管理员”、“根”、“sa”、“sysman”、“Supervisor”等特权用户运行应用程序,或连接到web服务器
8、、数据库和中间件h )许可证的粒度尽可能小,可以根据应用程序的作用和功能进行分类。输入输出验证输入/输出要求:a )验证所有来源都不在可信范围内的输入数据。 包括以下内容:1) HTTP请求消息的所有字段。 包括GET数据、POST数据、COOKIE、标题数据等。2 )不可靠源的文件、第三方接口数据、数据库数据等。b )需要设计几种输入验证方法,如:1 )检查数据是否符合预期的类型。2 )检查数据是否符合期望的长度。3 )检查数值数据是否满足期望的数值范围。4 )有必要检查数据中是否含有特殊字符。%、(、)、等。5 )使用正则表达式进行白名单检查。c )在服务器端和客户端双方进行
9、输入验证。1 )必须建立统一的输入验证接口,为整个信息系统提供一致的验证方法。2 )把输入验证策略作为应用程序设计的核心要素。d )将输入内容标准化后进行验证。 例如,在标准化为标准格式之后对文件路径、URL地址等进行验证。e )必须从服务器端提取重要的参数,禁止来自客户端的输入。f )根据输出目的地的不同,进行输出数据的格式化处理。 将数据写回客户端时,用HTML和URL代码检查用户输入的数据,并过滤特殊字符(包括HTML关键字和rn、两个n等字符)。g )防止SQL注入:在执行数据库操作时,过滤用户提交的数据”-等待特殊字符。h )防止XML注入:以XML文件格式存储数据时,要使用Xpat
10、h和XSLT功能,必须筛选用户提交数据的/=等字符。I )必须禁止向用户返回与业务无关的信息。配置管理配置管理要求如下:a )要确保配置存储的安全性:1) Web目录使用配置文件,以防止由于服务器配置的漏洞而下载配置文件2 )请不要以纯文本形式保存重要的配置,如数据库连接字符串和帐户凭据3 )必须通过加密确保配置的安全,并限制对包含经加密的数据的注册表密钥、文件或表的访问4 )对配置文件的变更、删除、访问等权限的变更,都必须验证批准并详细记录5 )被批准的帐户没有修改自己的配置信息的权限。b )请使用特权较少的流程和服务帐户。c )必须确保管理界面的安全。配置管理功能仅由授权的操
11、作员和管理员访问,并在管理界面中提供强认证。 使用证书,如果可能的话,必须限制或避免使用远程管理,并要求管理员本地登录如果需要支持远程管理,则必须使用加密通道,如SSL和VPN技术。d )应该避免应用程序调用基本的系统资源。e )分别分配管理权限。会话管理会话管理的要求如下:a )登录成功后,必须建立新的会话1 )用户认证成功后,用户必须创建新会话并释放原始会话。 制作的会话证书必须满足随机性和长度的要求,不要被攻击者推测。2 )绑定IP地址降低了会话被盗的风险。b )必须确保会话数据的存储安全用户登录成功后生成的会话数据必须存储在服务器端,以确保会话数据不可被非法访问.如果要更
12、新会话数据,请对数据进行严格的输入验证,以防止会话数据被非法篡改。c )必须确保会话数据传输的安全性1 )用户的登录信息和身份证被加密传送。 如果要使用COOKIE保存会话证书,则必须适当设置COOKIE的安全、域、Path和Expires属性。2) HTTP GET方式转发会话证书,域属性不太宽。d )必须立即结束会话1 )在用户登录成功并会话成功后,在信息系统的各页上提供用户终止功能2 )在结束时,立即注销服务器侧的会话数据。3 )当登录的用户直接关闭浏览器时,请执行安全的注销,或指示用户自动完成注销过程。请执行以下操作:e )设计合理的会话生存时间,超时后销毁会话并清除会话信息。f )必
13、须设计成不要越过车站要求伪造1 )关键业务操作的页面,必须在现在的页面生成一次性令牌,作为主会话证书的补充2 )在执行重要业务之前,检查用户提交的一次性令牌。g )如果使用加密来安全地保护数据,则除了使用SSL/TSL加密传输信道外,加密技术必须满足以下设计要求1 )必须采用国家秘密局批准的商号算法,确保密钥长度能提供足够的安全水平。2 )必须确保钥匙的安全。参数操作动作参数攻击是修改在客户端和Web应用程序之间发送的参数数据的攻击,如查询字符串、表单字段、cookie和HTTP标头。 主要动作参数的威胁包括动作查询字符串、动作表单字段、动作cookie和动作HTTP标头。 必要
14、条件如下a )不要使用包含敏感数据的查询字符串参数,或影响服务器安全逻辑的查询字符串参数。b )使用会话标识符来标识客户机,并将敏感事项存储在服务器上的会话存储中。c )使用HTTP POST代替get提交表单,而不要使用隐藏表单。 d )必须对查询字符串参数进行加密。不要信任HTTP标头信息。 f )确保用户没有绕过检查。g )验证客户端发送的所有数据。异常管理异常信息一般包含开发和维护人员调试时使用的系统信息,增加攻击者发现潜在缺陷并进行攻击的机会。 必要条件如下a )请使用结构化异常处理机构。b )必须使用一般错误信息程序发生异常时,向外部服务或应用程序的用户发送共同的信息
15、,或者重定向至特定的应用程序页面。必须向客户端返回一般的错误消息.c )程序发生异常时,结束现在的业务,回滚现在的业务。d )通信双方中,一方在一定时间内没有反应时,另一方必须自动终止应答。e )如果程序发生异常,请记录详细的错误信息。审计和日志用户访问信息系统时,记录并存储登录行为、业务操作和系统运行状态,操作过程可跟踪、审核,确保业务日志数据的安全。 要求如下:a )必须以以下形式明确审计日志格式:1) Syslog方式: Syslog方式需要赋予Syslog的构成结构。2) Snmp方式: Snmp方式还必须提供MIB信息。b )记录事件必须包含以下事件1 )启动和停止监查功能。2 )信息系统的启动和停止。3 )配置发生变化。4 )访问控制信息,例如,由于超过尝试次数限制而拒绝登录、成功或失败的登录。5 )用户权限的变更。6 )用户密码的变更。7 )用户试图执行未被角色明确授权的功能。8 )创建、注销、锁定、解除锁定用户帐户。9 )用户对数据的异常操作事件包括尝试失败的访问数据、强制修改数据标志或id的只读数据、来自未授权用户的数据操作、以及特殊权限用户的活动。c )审计日志应包括以下内容:1) ID或引起此事件的处理程序ID。2 )事件的日期和时间(时间戳)。3 )事件类型。4 )事件内容。5 )事件是否成功。6 )请求的源(例如,所请
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年威县医疗事业单位人员招聘考试模拟试题及答案解析
- 2026年临漳县带编教师招聘笔试备考题库及答案解析
- 2026年远安县医疗事业单位人员招聘笔试模拟试题及答案解析
- 2026年古丈县医疗事业单位人员招聘笔试模拟试题及答案解析
- 2026年安岳县医疗事业单位人员招聘笔试备考题库及答案解析
- 2026年澜沧拉祜族自治县医疗事业单位人员招聘考试备考试题及答案解析
- 2026年遂昌县医疗事业单位人员招聘考试参考题库及答案解析
- 2026年柯坪县中小学幼儿园教师招聘考试备考题库及答案解析
- 2026年西华县医疗事业单位人员招聘笔试备考试题及答案解析
- 2026年察布查尔锡伯自治县医疗事业单位人员招聘考试参考题库及答案解析
- 《民族文化的瑰宝》课件
- 广东山之风环保科技有限公司广州分公司工业清洗剂生产及研发建设项目环境影响报告表
- 外研版英语七年级上册Starter单元试题(含答案)
- 汉字偏旁部首读法大全
- 2023年军转自荐信多篇
- 卫生部手术分级目录(2023年1月份修订)
- 电力工程专业设计工日定额9.26
- 初高中英语衔接初高中英语衔接-课件
- 电路分析基础:第八章 阻抗与导纳
- 企业清产核资工作底稿模板-会计师事务所
- 校园环境卫生检查及记录表
评论
0/150
提交评论