系统开发安全管理规范
安全需求
应用系统安全需求是为保障实现业务功能而对相关信息的机密性、完整性和可用性提出的要求,应用系统需求分析阶段必须进行安全需求分析。
应用系统安全需求分析从如下三个方面着手:
应用系统数据安全需求,考虑数据的机密性,完整性和可用性保护。
应用系统安全合规需求,考虑满足法律、法规与利益相关方的规范与要求。
应用系统安全保障需求,考虑信息系统的连续稳定运行要求。
安全需求确定后,应组织进行安全需求评审,得到安全需求相关各方的认可。
安全设计
安全编码
在应用系统实现阶段,应用系统开发部门需根据安全设计规格说明书的要求编写源代码,实现应用系统的目标码。
安全测试
在编写源代码和得到目标码的过程,应进行必要的安全性测试,以保证应用系统的开发质量。
上线检查
应用系统上线前应进行全面的安全检查,确保应用系统符合安全要求。
应用系统上线前的安全检查活动主要有:
配置检查:应依据安全配置基线要求,对应用系统环境进行配置检查,包括:操作系统、中间件、数据库、网络设备等。
工具扫描:在试运行环境,对网络、系统/平台、数据库、应用进行工具扫描,以发现生产环境可能存在的风险。
渗透测试:聘请外部公司专家,通过模拟恶意黑客的攻击方法,评估计算机网络系统安全,以揭示可能存在的安全风险。
扩展 · 本文相关链接
· 系统应急管理规范
赞 (0)