ImageVerifierCode 换一换
格式:DOCX , 页数:8 ,大小:25.71KB ,
资源ID:14743614      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/14743614.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(软件项目安全保障体系文档格式.docx)为本站会员(b****2)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

软件项目安全保障体系文档格式.docx

1、人员安全管理制度、操 作安全管理制度、场地与设施安全管理制度、设备安全使用 管理制度、操作系统和数据库安全管理制度、运行日志安全 管理、备份安全管理、异常情况管理、系统安全恢复管理、 安全软件版本管理制度、技术文档安全管理制度、应急管理 制度、审计管理制度、运行维护安全规定、第三方服务商的 安全管理、对系统安全状况的定期评估策略、技术文档报废 管理制度。1.3安全管理规范安全规范主要涵盖为系统平台建设提供各种安全保障 的技术和管理方面的标准规范,其中包括为建设项目的网络 系统、应用系统、关键数据、备份系统等提供安全保障的各 种技术标准和规范,以及对建设项目的网络系统、应用系统、 关键数据、容灾

2、备份和重大突发事件等进行有效管理,以达 到安全目的的各种管理标准和规范。1.4数据安全保障措施1.4.1数据库安全保障数据库系统存储着全部资料数据,是安全保障系统的核 心。其安全性是各应用系统稳定运行的关键。我们在数据传 输过程采取加密等安全措施,保证数据传输过程的安全性、 稳定性和保密性。数据库的安全威胁集中体现在:系统认证:口令强度不够,过期帐号,登录攻击等;系统授权:权限设置不当,登录时间超时等;系统完整性:系统文件受到恶意修改,本身存在安全漏 洞等。同时考虑到计算机安全性的三个方面,即完整性、保密 性和可用性,与数据库管理系统都有关系。因此数据库安全 可以从以下几个方面考虑:(1)物理

3、上的数据库完整性预防数据库数据物理方面的问题;如掉电以及当被灾祸 破坏后能重构数据库。(2)逻辑上的数据库完整性保持数据的结构。比如:一个字段的值的修改不至于影 响其他字段。(3)元素的完整性包含在每个元素中的数据是准确的。(4)可审计性能够追踪到谁访问修改过数据的元素。(5)用户身份认证确保每个用户身份被正确地识别,既便于审计追踪也为 了限制对特定的数据进行访问。(6)访问控制允许用户只访问被允许的数据,以及限制不同的用户有 不同的访问权限,如读或写。(6)可获(用)性用户应该可以访问所有被允许访问的数据。(7)数据库数据的备份提供数据库的增量备份功能,以便数据库可以及时恢复, 保证数据库中

4、的数据确实有效,防止错误的发生。(1)网络安全防护体系建设要求网络安全防护体系建设包括:1)防火墙系统:技术指标、 防火墙设备配置要求;2)加密系统:设备配置要求;3)防 病毒系统:功能与设备配置要求;4)防篡改系统:功能与设 备配置要求;5)抗拒绝服务系统:拒绝服务攻击的分类、服 务系统功能要求。6)网络管理系统:功能与设备配置要求。 该标准类别为综合信息系统平台建设项目标准。(2)网络安全评估体系建设要求网络安全评估体系建设包括:1)系统评估机制;2)全面风险评估机制;3)实体与环境安全;4)组织管理与安全制度;5)安全技术措施;6)系统操作日志;7)网络与通信安全;8)软件与信息安全。该

5、标准类别为综合信息系统平台建设项目标准。(3)网络与应用系统安全审计要求主要规定综合信息系统平台建设项目网络与应用系统 安全审计要求,包括入侵检测系统功能与设备配置要求、安 全审计系统的功能与系统配置要求、安全监管系统功能与系 统配置要求。(4)应用系统的授权与访问控制策略主要规定综合信息系统平台建设项目应用系统的授权 与访问控制策略,主要包括自主访问控制、强制访问控制和 基于角色的访问控制方面的策略。该标准类别为综合信息系 统平台建设项目标准。(5)应用系统关键数据安全技术要求应用系统关键数据安全技术要求主要包括:1)身份鉴别: 用户标识、用户鉴别;2)自主访问控制:访问操作、访问规 则、授

6、权传播限制;3)标记与强制访问控制:标记、强制访 问控制、访问控制粒度及特点;4)安全审计;5)隐蔽信道; 6)可信路径;7)数据可信恢复。(6)系统容灾备份建设要求本标准主要从灾难恢复规划的管理、灾难恢复的需求分析、灾 难恢复等级的确定、灾难恢复等级的实现、灾难恢复预案的 制订、落实和管理等方面,对灾难恢复的规划和准备活动的 规范化要求进行全面描述。包括信息系统的灾难恢复工作、 灾难恢复规划和灾难备份中心的日常运行、灾难发生后的应 急响应、关键业务功能在灾难备份中心的恢复和重续运行, 以及主系统的灾后重建和回退工作。该标准类别为综合信息 系统平台建设项目标准。(7)安全管理要求主要规定综合信

7、息系统平台建设项目信息系统安全管 理方面的要求,主要包括:安全管理体系、安全策略、安全 管理机构的职责、建立动态安全体系结构、安全与协作关系、 应急处理、网络信息安全通报制度、灾难环境下的业务持续、 安全培训制度等。该标准类别为综合信息系统平台建设项目 标准。(8)重大突发事件应急管理指南主要内容包括:信息安全事件的术语、分类、分级定义; 重大信息安全事件的应急响应组织体系;重大信息安全事件 的监测和预警;报告和通告;重大信息安全事件的应急响应; 重大信息安全事件的后期处置;重大信息安全事件的应急保 障;重大信息安全事件的应急响应过程中所需的文档模版。1.4.3操作系统安全保障操作系统是业务和

8、关键信息的主要承载体。对主机系统 的保护成为网络安全防御中的重点之一。多数的网络攻击和 入侵目标是网络中的主机系统。根据安全建设的要求,对提供公开服务的主机操作系统 应满足用户身份认证机制、自主访问控制、审计、保证数据 完整性以及可用性的要求。(1)身份认证机制管理员为系统中的每个用户都设置了一个安全级范围, 表示用户的安全等级,系统除进行身份和口令的判别外,还 进行安全级判别,以保证进入系统的用户具有合法的身份标 识和安全级标识。(2)自主访问控制用于进行按用户意愿的访问控制。基于这种机制,用户 可以说明其私人资源允许系统中哪个(些)用户以何种权限 进行共享。主机系统应具有访问控制表 (AC

9、L, AccessControlList)形式的自主访问控制,使用户可 以说明系统中每个用户、每组用户对其私有资源的访问方式。 系统中的每个文件、消息列队、信号量集合、共享存储区、 目录、特别文件和管道都可以具有一个ACL,说明允许系统 中用户对该资源的访问方式。(3)审计用于监视和记录系统中有关安全性的活动。系统管理员 可以有选择地设置哪些用户、哪些操作(命令或系统调用)、 对哪些敏感信息的访问等需要审计,这些事件就会在系统中 留下痕迹,事件的类型、用户的身份、操作的时间、参数和 状态等构成一个审计记录记入审计日志。这样,系统管理员 就可以根据审计日志,检查系统中有无危害安全性的活动。(4)

10、数据完整性主要是主机操作系统数据在存储和处理过程中是否保 持一致,系统的进程是否出现异常。(5)可用性主机操作系统可用性特性包括:1)事件管理:能够访问关键事件信息,用于管理和调 节系统,从而加快问题诊断的速度。2)动态调节:要求系统运行期间进行调节,从而使正 常运行时间和可用性都达到了最大限度。3)路径可选:为每个存储设备或网络设备均提供多条 路径,从而消除了单点故障并提高了可用性。4)多用户路径:支持在系统不停机的情况下安装补丁, 进而提高了正常运行时间和可用性。5)动态内存隔离:系统能够隔离出现故障的内存,从 而减少了计划外的停机时间。6)对操作系统这一层次需要功能全面、智能化的检测,

11、以帮助网络管理员高效地完成定期检测和修复操作系统安 全漏洞的工作。系统管理员要不断跟踪有关操作系统漏洞的 发布,及时下载补丁来进行防范,同时要经常对关键数据和 文件进行备份和妥善保存。随时留意系统文件的变化。为了加强主机系统的安全,还应采用基于主机的入侵检 测技术。系统入侵检测技术监控主机的系统事件,从中检测 出攻击的可疑特征,并给出响应和处理。另外,为了保证重要部门信息安全,防止因通用操作系 统存在漏洞而引起信息泄漏、病毒及黑客攻击,建议可采用 国内自主版权的安全操作系统。1.4.4病毒防治病毒的防范是信息网络系统安全建设中的重要环节。系 统的防病毒措施主要包括管理和技术两个方面。管理方面采

12、 取的措施包括集中控制,分级管理,采取多重防护措施来查、 杀、防病毒。在技术上,对于一个大规模的网络系统来说, 则要从网络的各个层次、各个方面来防杀病毒,构成网络防 病毒体系。包括对工作站的磁盘、可移动磁盘、光盘以及网 络所收发文件和邮件的防护,对文件服务器的网络共享文件 的防护,对邮件服务器中的邮件附件病毒的防护等。它应该 对网络中运行在不同操作系统平台上的不同版本的防病毒 软件进行集中统一管理。集中管理包括下面五个方面:(1)集中安装,统一策略配置,分组管理通过网络大面积集中安装防病毒软件是非常重要的,统 一策略配置可使网络中的防病毒软件具有相同的配置,使得 全网具有一致的安全防范水平。分

13、组管理则应根据网络中不 同部门、不同地域防病毒工作的实际情况,分组设置不同的 管理模式,以满足不同需求。(2)集中定期检查,远程控制上级部门应定期检查下级单位的防病毒工作,发现问题 后,及时通过网络进行远程控制(慎用)。(3)及时升级防病毒软件网络防病毒软件升级包括两步:第一步是及时获取防病 毒厂商的病毒升级库,第二步是尽快将病毒升级库分发到所 有工作站上,保证全网的统一升级。(4)病毒事件报警,应急响应,综合日志分析,疫情通 报当网络中检测到病毒时,防病毒软件除了要进行相应的 处理,防止病毒进一步传播外,还应能够将有关信息通知管 理员,对病毒情况进行通报,使管理员能够及时掌握网络当 前的安全状况,并及时安排下一步防病毒工作。(5)单机(包括手提电脑)管理网络中还存在部分未联入网络的电脑和不经常联入网 络的手提电脑,对于这些流动电脑的管理也是非常重要的。 除了在制度上规范操作人员的行为外,还应在技术上采取一 定措施,加强管理。L5.1实名认证保障系统登录用户进行实名注册和认证,结合第三方支付平 台的实名认证系统,在很大程度上避免了交易欺诈的发生,令公众使用网上支付更有信心。同时我们对交易行为进行详 细的记录,从而防止交易中可能出现的纠纷问题,并为其提 供相应的

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1