《网站安全测评服务安全评价技术要求》(2016RB021)-编制说明.docVIP

《网站安全测评服务安全评价技术要求》(2016RB021)-编制说明.doc

  1. 1、本文档共7页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
附件7: 认证认可行业标准草案编制说明 (参考格式) 1、基本信息 1.1 标准草案名称 中文 网站安全测评服务安全评价技术要求 英文 Security evaluation requirements for Web security test services 1.2 与国际标准和国外先进标准一致性程度情况 □等同采用 □修改采用 □非等效采用 R未采用 标准编号 / 英文名称 / 中文名称 / 1.3 任务来源 批准立项的文件名称和文件号 国家认监委关于下达2017年第一批认证认可行业标准制定计划项目的通知 计划编号 2016RB021 1.4制(修)订 eq \o\ac(□,√)制定 □修订(被修订标准名称及编号: ) 1.5 起止时间 2017年4月28日--- 2019年 7月30日 1.6 标准起草单位 中国网络安全审查技术与认证中心、北京邮电大学、中国电子科技集团公司第十五研究所、北京信息安全测评中心、北京红戎信安技术有限公司、北京安信多乐科技有限公司。 1.7 起草组成员 樊华、寇春晓、陆月明、锁延峰、李媛、何志明、杜霖、甘杰夫、胡石、郑潇潇、翟亚红、段静辉、阚明、刘珺珺、华铎 1.8标准体系表内编号 1.9调整情况 原定项目截止时间为2018年6月,申请项目延期至2019年7月完成。 2、背景情况 2.1 目的、意义 (工作开展背景及要求) 网站为网络用户提供信息共享、浏览,部署应用系统,包含了大量的数据、网页、可执行应用程序、系统程序、服务程序、管理程序等。这些重要资源面临被黑客非法篡改,被泄露,被丢失等安全威胁,系统程序、服务程序、管理程序面临被攻击风险,如何及时发现并报告这些威胁和风险,对网站的安全非常重要。网站安全测评服务,也称网站安全评估,即是通过技术手段评估网站安全,如通过漏洞扫描,检测网页是否存在病毒、木马、Webshell、后门等恶意代码和CC攻击、SQL注入、XSS跨站攻击、网页篡改、挂黑链等漏洞。当有此类情况发生,需提醒网站管理员及时修复和加固,保障网站的安全运行,提高网站运行的安全。因此许多网站采用安全测评服务以验证其网站的安全性。 由于安全测评服务需要对网站进行网页挂马、数据加密、网页篡改甚至CC、SQL注入攻击、XSS跨站等攻击测试,无论服务提供商采取云测评方法还是单机测评方法,都存在测评工作人员操作不规范引起正常服务中断、泄露网站信息、对残余信息处理不当而造成被测网站遭到攻击的可能,因此保证安全测评服务提供商的安全性和可靠性是网站进行安全测评的前提和基础。 对网站安全测评服务的安全提出要求和规范,对服务需求方和提供方而言都可以提升安全测评服务的质量,优化服务成本,强化服务效能,降低服务风险。本项目旨在为网站安全测评参与主体开展网站安全测评服务,使用和部署网络安全测评工具,管理网络安全测评人员等在内提供通用规则和一般安全评价技术要求。为网站安全测评服务,提供安全承诺兑现方面的依据,也为网站安全测评服务安全认证提供支撑和依据,进而促进我国网站安全测评服务环境的建立,推动网站安全测评服务的健康、快速发展。 2.2 与国内外相关标准、文献的关系 自上世纪八十年代以来,国内/国际发布了许多IT服务的各种标准,主要有ITIL、ISO/IEC20000、ISO/IEC27000、cMMI、coBIT,但这些标准大多数定位IT治理、IT服务管理,对IT服务安全性甚少涉及。《GB/T 18336--2001信息技术 安全技术 信息技术安全性评估准则》定义了评估信息技术产品和系统安全性所需的基础准则,是度量信息技术安全性的基础。《GB/T 31167-2014 信息安全技术 云计算服务安全指南》对云计算可能面临的主要安全风险,提出了政府部门采用云计算服务的安全管理基本要求及云计算服务的生命周期各阶段的安全管理和技术要求。《GB-T 20984-2007 信息安全技术 信息安全风险评估规范》提出风险评估安全测评的基本概念、要素关系、分析原理、实施流程和评估方法,以及风险评估在信息系统生命周期不同阶段的实施要点和工作形式。本项目将参考以上标准中通用的IT服务安全相关内容,也将分析其过程中存在的信息安全问题,针对性地提出网站安全测评服务的安全要求。 3 编制过程 3.1 分工情况 项目(标准)承担单位:中国网络安全审查技术与认证中心。 其他参与单位:北京邮电大学、中国电子科技集团公司第十五研究所、北京信息安全测评中心、北京红戎信安技术有限公司、北京安信多乐科技有限公司。 本标准共分为8个章节,各部分内容及分工如下: 1~3范围、规范性引用文件、术语定义和缩略语,由中国网络安全审查技术与认证中心编制。 4、安全原则:由北京邮电大学负责编制。 5、风险分析:

文档评论(0)

***** + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8135026137000003

1亿VIP精品文档

相关文档