久久这里只有精品国产99-久久这里只有精品2-久久这里只有精品1-久久这里只精品热在线99-在线少女漫画-在线涩涩免费观看国产精品

論軟件生命周期的信息安全管理

來源:期刊VIP網所屬分類:軟件開發時間:瀏覽:

  1軟件生命周期中信息安全管理控制

  在各主流IT或信息安全評價體系中,都或多或少對軟件生命周期中的信息安全控制進行了要求和規定,本文綜合了流行的ISO27000,Cobit5,PCI-DSS等評價體系,結合國家信息安全標準,及審計咨詢公司常用的SOX,SAS70等第三方評價標準,就如何設計與實施軟件生命周期中信息安全的相關控制點歸納總結如下:

  1.1軟件生命周期中信息安全的整體要求

  (1)制定并發布正式的軟件生命周期控制文件:明確說明開發過程的控制方法和人員的行為準則,并應充分考慮對信息安全方面的要求,確保開發出來的系統可以滿足公司整體信息安全的需要、相關法律法規的信息安全要求,以及特殊部門或流程的信息安全需要。(2)軟件生命周期中對信息安全的總體要求:雖然由于系統所對應企業、部門、業務或流程的差異,每個系統的安全要求有所不同,例如通常來講,金融行業對安全的要求較高,金融行業里,涉及客戶信息、財務信息的系統安全要求較高等等。每個企業、部門必須根據自己的流程評估風險,確定對數據完整性、安全性、可用性的要求,從而進一步確定信息安全要求。

  1.2對環境的要求

  (1)確保開發環境與實際運行環境物理相分離,開發環境應該由一系列足以支持開發工作且盡量與生產環境接近的設備搭建而成,所有的開發和測試工作均應該在此開發環境中進行。在實際工作中,也可以實行開發環境、測試環境及生產環境的分離控制,或開發環境、測試環境、用戶驗收測試環境及生產環境的分離控制。在上述環境中,開發環境可以相對較弱,以可以支持代碼開發、進行模塊測試及基本的集成測試為標準;測試環境,特別是用戶驗收測試的測試環境,則要求較高,應與實際環境保持一致或盡可能接近。(2)對開發環境(及測試環境)實施安全控制:例如未經授權的人員不得訪問開發環境(測試環境),對開發(測試)中的軟件實施嚴格的版本控制,開發(測試)環境的機器必須安裝殺毒軟件并及時更新病毒庫,并及時對操作系統及相關應用軟件進行補丁修正和升級。

  1.3對人員的要求

  (1)軟件生命周期中的工作人員必須具有足夠的專業勝任能力及職業道德素養,足以從事相關工作。(2)對開發人員和測試人員實施職責分離,開發人員未經授權不得訪問或修改生產環境的程序或數據。1.4業務需求階段在業務需求制定階段,應注重對信息安全方面的需求制定。在業務需求書中,應明確對系統安全的詳細要求,并在系統設計階段開始之前,由各利益相關方(含信息安全的負責人)書面確認。業務需求階段完成后,任何對系統安全需求的修改,也應視為對業務需求書的修改,需經過正式的系統變更流程。

  1.5系統設計階段

  (1)對系統進行整體設計和詳細設計,通過分析系統的數據流,包括數據錄入、系統內部模塊間的數據傳輸、信息存儲、數據庫訪問及管理、系統間數據傳輸,、數據輸出等,確保實現所有過程中對數據的全面保護,特別是對特定業務的特定數據進行保護,例如密碼,客戶信息,財務數據等,對重要數據的存儲和傳輸設置權限和校驗,并進行加密。(2)在軟件的應用層面應至少包含如下的控制設計:i)輸入檢查:對系統的輸入數據進行驗證,比如設置強制輸入完成才可進一步處理的字段;對輸入數據的類型或范圍進行檢查,例如日期;對輸入數據的長度進行檢查,例如手機號碼位數;對數據進行正確性校驗,例如利用身份證校驗碼策略檢查身份證號碼,對比身份證號碼與出生日期。ii)數據處理過程中的檢查:對系統處理過程中的數據進行檢查,比如在自動化轉換或傳輸過程中,比對數據記錄的總條數和數據總和;設置流程,提醒將系統數據與紙質數據進行比對驗證。iii)輸出檢查:對輸出結果的合理性進行系統檢測,以及設置流程提示將系統輸出數據與手工證據進行核對等。

  1.6系統實施階段

  制定代碼編寫安全規范,要求開發人員參照規范編寫代碼;嚴格禁止不安全的實施方法,例如將用戶名或密碼編寫在程序中,使用未經審核過的代碼包,使用未授權的網絡工具等。對源代碼的訪問和修改必須嚴格控制,例如通過配置管理工具進行代碼訪問及代碼版本控制。

  1.7系統測試階段

  (1)系統測試整體要求:對系統測試驗收的控制方法和人員行為準則應進行書面規定,確保系統在開發期間直至驗收需對軟件、硬件、服務等元素進行一系列的測試,確保系統及數據的完整性和可用性。對源于生產環境的測試數據去敏感化,如客戶身份證信息等,在傳輸過程中進行加密,并確保在測試后被完全清除。(2)測試通常應覆蓋業務需求書中的所有要求,包括系統功能、軟硬件性能、平臺兼容性、系統容量、系統恢復等,也應特別保護對信息安全的測試,如防攻擊測試、穿透性測試等。(3)用戶接受測試:接收測試的測試人員應由非開發人員擔當,且必須包含業務人員。測試范圍應涉及系統所有的功能,包括數據庫及操作系統。接收測試也應特別注意對系統安全方面的測試,例如審查關鍵代碼,查找后門程序及穿透性測試等。(4)測試結果:測試結果需書面記載,與用戶期望結果進行比對和確認。此記錄及確認中需包含對信息安全方面的測試結果,確認測試結果符合系統設計及公司整體的信息安全需要,或已經授權采取了充分、恰當的補償性措施。

  1.8系統上線

  (1)系統上線前需進行如下確認,信息安全評估已充分進行,安全方面的缺陷已被充分確認及記錄,系統的性能和容量可以滿足要求,所有與系統相關的補丁或更新已經實施,所有開發中遇到的問題已得到妥善解決,建立了充分恢復措施,測試數據已被擦除,服務水平協議已經建立,以及各利益相關者已經對系統上線做了批準等。(2)系統上線時需進行的操作:對初始數據遷移或輸入的確認,對技術人員及用戶進行培訓,設置恰當的上線窗口期并對可能產生的業務中斷進行準備,明確新舊系統交接程序,制定詳細的系統交付清單,提供軟件的使用指南,確保上線后對系統提供持續性支持(例如IT服務臺)。另外,對舊系統信息,包括系統配置、操作手冊、支持軟件、系統數據等進行歸檔。(3)上線后審核:系統運行一段時間后對系統進行評估,評價系統對業務的滿足情況,其中包含信息安全的符合情況、信息安全控制措施的運行效果和效率,發生的信息安全事故以及潛在的需要改進的信息安全措施。

  1.9質量控制

  在整個軟件生命周期中實施質量控制以確保信息安全策略的有效實施,包括評價系統風險(例如與業務需求、技術、效果、成本、時間相關的風險),評估及定義系統的安全需求,且在整個軟件生命周期的節點上進行檢查,以確保安全需求在開發的系統中進行了充分實施。

  2結論

  本文通過九個方面,就如何在軟件開發生命周期中進行信息安全管理,提出了較為全面和系統的設計與實施辦法,可以滿足當前流行的絕大多數信息安全評價體系的要求,對企事業單位的信息安全和軟件質量管理有一定的參考意義。

国产精品久久久久久婷婷| 国产精品另类激情久久久免费| WWW国产亚洲精品久久麻豆| 亚洲熟妇另类久久久久久| 火柴人战争遗产破解版| 国产AV成人无码精品网站| AAA少妇高潮大片免费看088| 亚洲伊人久久综合成人网站| 小雪被老外黑人撑破了视频| 色综合伊人色综合网站| 人妻出轨无码AV| 欧美丰满熟妇BBBBBB性亚洲| 久久午夜无码鲁丝片午夜精品| 狠狠躁夜夜躁人人爽天天BL| 久久久久久精品免费免费R| 加勒比色综合久久久久久久久 | 50岁熟妇大白屁股真爽| 亚洲熟妇无码V在线观看| 2020无码天天喷水天天爽| 中文字幕AV一区二区三区人妻少 | 护士爽到疯狂潮喷好爽| 胯下娇喘的班主任| 久久综合狠狠综合久久| 欧美一级草B内射| 欧洲做爰XXXⅩ富婆视频| 女少18XⅩXX性XXXXHD| 男人又粗又黑又硬的东西| 麻豆av一区二区三区久久| 麻花豆传媒剧国产MV免费天美| 军人暴力性强迫RAPE| 人人妻人人澡人人乐DVD| 日韩AV一中美AV一中文字慕| 日本又黄又爽又无遮挡的视频| 人人澡人人人妻人人人少妇| 日本19禁啪啪吃奶大尺度| 午夜精品久久久久久久无码| 亚洲 中文字幕在线播| 亚洲AV成人精品日韩一区18p | 欧美做受三级级视频播放| 无码人妻久久一区二区三区APP | 欧美熟VIDEOS肥婆| 欧美熟妇精品视频网免费观看| 四川绿帽人妻51分钟在线| 无码人妻AⅤ一区二区三区玉蒲团 无码人妻AⅤ一区二区三区用会员 | 精品免费看国产一区二区| 激情欧美成人久久综合 | 色情ⅩXXX欧美色妇HD| 色婷婷综合和线在线| 亚洲精品欧美综合二区| 亚洲熟女一区二区三区| 差差漫画页面免费漫画欢迎你| 动漫成人无码精品一区二区三区| 国产69囗曝吞精在线视频| 国产精品污WWW一区二区三区 | 浪货趴办公桌~H揉| 色综合久久久无码中文字幕波多| 偷拍激情视频一区二区三区| 羞羞漫画AⅤ漫画AV漫画视频| 4D肉蒲团之性奴大战奶水| 国产免费看MV大片的软件| 精品国产一区二区三区不卡在线| 久久久久人妻一区精品性色AV| 蜜臀AV福利无码一二三| 日本XXXX色视频在线观看免费| 亚洲AV永久无码精品主页| 用舌头去添高潮无码AV在线观看| 18禁男女无遮挡啪啪网站| 国产日产欧产精品精品APP| 久久99精品久久久久婷婷| 拧花蒂尿用力按凸起喷水尿AV| 性欧美VIDEO高清| 宝贝把腿开大让我添添电影| 国产乱子夫妻XX黑人XYX真爽| 女性の乳頭を遮住する方法| 亚洲国产精品热久久| 真实国产乱子伦沙发睡午觉| 被几个人摁住玩弄隐私作文| 久久精品AⅤ无码中文字字幕重口| 免费无码高潮喷水AⅤ片在线 | GV无码免费无禁网站男男 | 少妇饥渴XXHD麻豆XXHD骆| 7777精品伊久久久大香线蕉| 粉嫩小泬久久久久久久久久小说| 黑人粗大猛烈进出高潮视频| 免费A级毛片无码专区| 色哟哟网站在线观看| 18成禁人视频免费网站| 精品久久人人爽人人玩人人妻| 婷婷伊人久久大香线蕉AV| YSL千人千色T9T9T90| 浪潮AV色综合久久天堂| 亚洲精品无码不卡久久久久| 国产大屁股视频免费区| 久久综合给久久狠狠97色| 亚洲 欧美 激情 小说 另类| 大荫蒂又大又长又硬又紧| 精品人妻系列无码人妻在线不 | 中文字幕AV高清片| 精品人妻一区二区三区三区换着玩 | 久久精品99国产精品蜜桃| 亚洲 无码 制服 日韩 中文| 国产96色在线 | 国| 人人妻人人玩人人澡人人爽 | 欧美又粗又大XXXXBBBB疯狂| 越南少妇毛茸茸的大BBW| 从大树开始的进化漫画| 久久成人成狠狠爱综合网| 羞羞漫画_成人漫画_成人专用| 国产94在线 | 传媒麻豆| 搡老女人老妇女老熟女偷拍| WWW.一本色道88久久爱| 后进式疯狂摇乳无遮挡GIF| 无码人妻精品一区二区三区免费看| 吃奶呻吟打开双腿做受是免费视频 | 我国产码在线观看AV哈哈哈网站| 中国BGMBGMBGM老妇网站| 精品人妻无码区在线视频| 亚洲AV无码成人精品区在线欢看 | 在线精品国产一区二区三区| 久久精品A一国产成人免费网站| 亚洲AV综合色区无码三区30p| 国产微拍精品一区二区| 欧美牲交A欧美牲交AⅤ免费真| 最新国产精品久久精品| 好嗨哟片在线观看| 亚洲AV无码不卡一区二区三区| 锕锕锕锕锕锕锕好大污下载| 久久69国产精品久久69软件| 十八女人毛片A级毛片水真多| 中文字幕日本人妻久久久免费| 国产现实无码AV| 日韩丰满少妇无吗视频激情内射| 拔萝卜全程不该盖被子怎么办| 久久亚洲AV成人无码国产最大| 亚洲午夜成人精品无码色欲| 国产精品偷窥熟女精品视频| 忘忧草日本社区WWW在线| 国产精品无码翘臀在线看| 无遮挡又色又刺激的视频黄| 国产午夜精品无码| 亚洲AV无码专区国产乱码DVD| 丁香色婷婷国产精品视频| 少妇被粗大的猛烈进出69影院| 国产★蜜臀AV无码| 无码熟妇人妻AV在线影院 | 国产精品久久久久电影院| 亚瑟国产精品久久| 精品国产一区二区三区色欲| 亚洲中文字幕人妻| 美女扒开尿眼给男人桶爽网站免费| 337P日本欧洲亚洲大胆色噜噜 | ALEXAGRACE大战黑人| 人体艺术大胆图片| 国产白丝JK捆绑束缚调教视频| 欧美一进一出抽搐大尺度视频| YW亚洲AV无码乱码在线观看| 色天使亚洲综合一区二区| 国产精品无码A∨精品影院| 亚洲AV无码乱码在线观看富二代| 精品人妻少妇嫩草AV无码专区| 曰本女人牲交视频视频免费| 欧美人与禽ZOZ0性伦交| 中文字日产幕码三区的做法步骤 | 亚洲啪AV永久无码精品放毛片| 国产精品欧美福利久久| 亚洲AV永久无码精品黑人| 久久五月丁香综合中文亚洲| GOGO全球高清大尺度视频| 熟妇人妻无乱码中文字幕蜜桃| 国产无遮挡又黄又爽在线视频| 亚洲精品无码7777| 男人猛躁进女人免费播放| 吃瓜网最新官网地址| 亚洲A∨精品一区二区三区| 久久久婷婷五月亚洲97号色| А√天堂中文在线| 无码专区狠狠躁躁天天躁| 久久精品国产精品亚洲蜜月| BBW下身丰满18XXXX| 欧美人与动交视频播放| 国产成人精品2021| 亚洲日韩国产精品乱-久| 精品一区二区三区在线成人 | 免费无码观看的AV在线播放| 国产DB624色谱柱36521| 亚洲人成人无码一区二区三区| 欧美人妻精品一区二区| 国产精品久久久久久久影院| 永久免费AV无码网站在线观看| 久久精品中文字幕第一页| 亚洲午夜无码AV毛片久久| 漂亮人妻被中出中文字幕| 国产玉足榨精视频在线观看| 亚洲第一AV导航AV尤物| 精品无码无人网站免费视频| 野花高清完整版免费观看视频电视| 久久久久久国产精品免费免费| 把舌头伸进她腿间花缝| 亚洲精品高清国产一线久久| 久久国产精品成人无码网站|