T/ISEAA 008-2024 信息安全技术 网络安全等级保护应用软件开发安全管理规范
Categories:
8 分钟阅读
来源与版权:本页为本地转换稿(源文件
团体标准\T/ISEAA 008-2024 《信息安全技术 网络安全等级保护应用软件开发安全管理规范》.pdf,共 29 页),版权归标准发布机构所有,仅供学习与测评工作参考,正式引用请核对官方发布版本。详见 版权声明。
ICS 35.040 CCS L 80
团 体 标 准
T/ISEAA 008—2024
信息安全技术
网络安全等级保护应用软件开发安全管理规范
Information security technology—Specification of security management on developing of application software for classified protection of cybersecurity
2024-09-02 发布 2024-11-01 实施
中关村信息安全测评联盟 发布 中国标准出版社 出版
目 次
前言 ………………………………………………………………………………………… Ⅲ 引言 ……………………………………………………………………………………… Ⅳ 1 范围 …………………………………………………………………………………… 1 2 规范性引用文件 ……………………………………………………………………… 1 3 术语和定义 …………………………………………………………………………… 1 4 缩略语 ………………………………………………………………………………… 2 5 概述 …………………………………………………………………………………… 2 5.1 软件开发周期安全管理框架 …………………………………………………… 2 5.2 管理要求组成描述 ……………………………………………………………… 3 6 第一、二级安全开发管理要求 ……………………………………………………… 3 6.1 安全管理制度(SMS) …………………………………………………………… 3 6.1.1 制定和发布 ………………………………………………………………… 3 6.1.2 执行和修订 ………………………………………………………………… 3 6.2 安全管理人员(SMP) …………………………………………………………… 4 6.2.1 岗位设置和人员配备 ……………………………………………………… 4 6.2.2 人员任职 …………………………………………………………………… 4 6.2.3 人员培训 …………………………………………………………………… 4 6.2.4 人员离岗 …………………………………………………………………… 4 6.2.5 第三方人员管理 …………………………………………………………… 4 6.3 安全建设管理(SCM) …………………………………………………………… 4 6.3.1 安全需求管理 ……………………………………………………………… 4 6.3.2 安全设计管理 ……………………………………………………………… 4 6.3.3 安全开发管理 ……………………………………………………………… 4 6.3.4 安全测试管理 ……………………………………………………………… 5 6.3.5 安全发布管理 ……………………………………………………………… 5 6.3.6 安全交付管理 ……………………………………………………………… 5 6.3.7 环境建设管理 ……………………………………………………………… 5 6.3.8 开发工具管理 ……………………………………………………………… 5 6.4 安全运维管理(SOM) …………………………………………………………… 6 6.4.1 开发环境运维管理 ………………………………………………………… 6 7 第三、四级安全开发管理要求 ……………………………………………………… 6 7.1 安全管理制度(SMS) …………………………………………………………… 6 7.1.1 制定和发布 ………………………………………………………………… 6
7.1.2 执行和修订 ………………………………………………………………… 6 7.2 安全管理人员(SMP) …………………………………………………………… 6 7.2.1 岗位设置和人员配备 ……………………………………………………… 6 7.2.2 人员任职 …………………………………………………………………… 6 7.2.3 人员培训 …………………………………………………………………… 7 7.2.4 人员离岗 …………………………………………………………………… 7 7.2.5 第三方人员管理 …………………………………………………………… 7 7.3 安全建设管理(SCM) …………………………………………………………… 7 7.3.1 安全需求管理 ……………………………………………………………… 7 7.3.2 安全设计管理 ……………………………………………………………… 7 7.3.3 安全开发管理 ……………………………………………………………… 7 7.3.4 安全测试管理 ……………………………………………………………… 8 7.3.5 安全发布管理 ……………………………………………………………… 8 7.3.6 安全交付管理 ……………………………………………………………… 8 7.3.7 环境建设管理 ……………………………………………………………… 8 7.3.8 开发工具管理 ……………………………………………………………… 9 7.4 安全运维管理(SOM) …………………………………………………………… 9 7.4.1 环境运维管理 ……………………………………………………………… 9 8 第五级安全开发管理要求 …………………………………………………………… 9 附录A(资料性) 安全开发管理要求测评要求 …………………………………… 10 A.1 测评单元编码规则 …………………………………………………………… 10 A.2 安全管理制度(SMS) ………………………………………………………… 10 A.3 安全管理人员(SMP) ………………………………………………………… 11 A.4 安全建设管理(SCM) ………………………………………………………… 13 A.5 安全运维管理(SOM) ………………………………………………………… 21 参考文献 ………………………………………………………………………………… 23
前 言
本文件按照GB/T 1.1—2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》的规定起草。
请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。
本文件由中关村信息安全测评联盟提出并归口。
本文件起草单位:公安部第三研究所、昆仑数智科技有限责任公司、深圳开源互联网安全技术有限公司、杭州默安科技有限公司、上海计算机软件技术开发中心、北京神州绿盟科技有限公司、合肥天帷信息安全技术有限公司。
本文件主要起草人:曲洁、陈广勇、靳黎明、吴翔、菅志刚、孟瑾、严超、刘红涛、张孟、肖翔宇、王惠、杨譞、王晓龙、王颉、郑明、沈锡镛、毛争艳、梁世伟、武建双、刘洋、王京源。
引 言
为了进一步提升应用软件上线运行前的安全性,降低软件运行后的各类风险,本文件将GB/T 22239—2019的通用安全管理要求中关于软件开发的相关安全管理要求进一步细化和扩展,提出应用软件开发过程应遵循的安全管理要求。
本文件是网络安全等级保护相关系列标准之一。
与本文件相关的标准包括: ——GB/T 22239《信息安全技术 网络安全等级保护基本要求》; ——GB/T 28448《信息安全技术 网络安全等级保护测评要求》; ——GB/T 38674《信息安全技术 应用软件安全编程指南》。
信息安全技术
网络安全等级保护应用软件开发安全管理规范
1 范围
本文件规定了应用软件开发过程的安全管理要求。安全保护等级为第一级至第四级的等级保护对象适用于本文件,第五级的等级保护对象相关要求不在本文件中描述。
本文件适用于应用软件开发机构和第三方软件安全评估机构用于对应用软件开发过程进行监督管理和安全评估。
2 规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 22239—2019 信息安全技术 网络安全等级保护基本要求 GB/T 25069—2022 信息安全技术 术语 GB/T 29246—2023 信息安全技术 信息安全管理体系 概述和词汇 GB/T 30273—2013 信息安全技术 信息系统安全保障通用评估指南
3 术语和定义
GB/T 22239—2019、GB/T 25069—2022、GB/T 29246—2023、GB/T 30273—2013界定的以及下列术语和定义适用于本文件。
3.1
应用软件 application software
专门解决应用问题的软件或程序。
注:应用软件不同于控制计算机本身的软件。
[来源:GB/T 25069—2022,3.730]
3.2
基线 baseline
a) 业已经过正式审核与同意,可用作下一步开发的基础,并且只有通过正式的修改管理过程方能加以修改的规格说明或产品;
b) 在配置项目生存周期的某一特定时间内,正式指定或固定下来的配置标识文件和一组这样的文件,基线加上根据这些基线批准同意的改动构成了当前配置标识;
c) 任何协议或在一给定时间赋予或固定的结果,如要变更,要求证明和批准。
[来源:GB/T 11475—2006,2.125]
3.3
软件开发周期 software development cycle
从决定开发一个软件产品开始到产品交付结束的时间周期。这个周期典型的包括需求阶段、设计阶段、实现阶段、测试阶段、有时还包括安装和验收阶段。
注1:上列的阶段可以覆盖或者重复执行,取决于所用的软件开发方法。
注2:此术语有时用于含义更长的时间周期,或者当软件不再由开发者增强而结束的时间周期或即整个软件生存周期(software life cycle)。
[来源:GB/T 11475—2006,2.1483]
3.4
测试 testing
通过对测评对象按照预定的方法/工具使其产生特定的行为,获取证据以证明被测对象安全保障措施是否有效的一种方法。
[来源:GB/T 30273—2013,3.12]
3.5
威胁 threat
对系统或组织可能造成意外伤害事件的潜在因素。
[来源:GB/T 29246—2023,2.83]
4 缩略语
下列缩略语适用于本文件。
API:应用程序编程接口(Application Programming Interface) SCM:安全建设管理(Security Construction Management) SMS:安全管理制度(Security Management System) SMP:安全管理人员(Security Management Personnel) SOM:安全运维管理(Security Operation Management)
5 概述
5.1 软件开发周期安全管理框架
本文件从安全管理制度、安全管理人员、安全建设管理、安全运维管理四个层面提出管理要求和测评要求。安全管理制度主要包括制度制定和发布、制度执行和修订等内容;安全管理人员主要包括岗位设置和人员配备、人员任职、人员培训、人员离岗、第三方人员管理等内容;安全建设管理主要遵循应用软件开发周期各个环节,包括安全需求管理、安全设计管理、安全开发管理、安全测试管理、安全发布管理、安全交付管理、环境安全管理、开发工具安全管理等内容;安全运维管理主要包括运维环境管理的相关内容。应用软件开发周期安全管理框架如图1所示。
[框图,按视觉布局转录框内文字:顶部两列标题「管理要求」「测评要求」;其下分组框「安全管理制度」含「制定和发布」「执行和修订」;分组框「安全管理人员」含「岗位设置和人员配备」「人员任职」「人员培训」「人员离岗」「第三方人员管理」;分组框「安全建设管理」含「安全需求管理」「安全设计管理」「安全开发管理」「安全测试管理」「安全发布管理」「安全交付管理」「环境建设管理」「开发工具管理」;分组框「安全运维管理」含「开发环境运维管理」]
图1 应用软件开发周期安全管理框架图
安全管理制度主要针对软件开发过程需遵循的各类管理制度、操作规范和记录表单等的制定、发布、执行、检查以及维护修订等生命周期关键活动进行规范;安全管理人员主要针对软件开发中涉及的各类岗位人员的设置、配备、任职、培训和离职等关键活动进行规范;安全建设管理主要针对软件开发全生命周期的需求、设计、开发、测试、发布和交付等环节的各类管理要求进行规范,并对开发过程中所涉及的各类环境建设和开发工具提出总体要求;安全运维管理主要针对软件开发过程中涉及的研发、测试、发布等环境的远程访问、访问权限控制以及环境的变更提出相应的安全运维要求。
5.2 管理要求组成描述
根据定级对象不同的安全保护等级,分为第一级至第五级安全开发管理要求。管理要求主要针对安全管理制度、安全管理人员、安全建设管理、安全运维管理提出相应等级的安全要求;测评要求则针对相应等级的管理要求描述如何判断该要求项实现情况的测评方法,具体以测评单元为描述方法,每个测评单元包括测评指标、测评对象、测评实施和测评结果四个部分,具体见附录A。
6 第一、二级安全开发管理要求
6.1 安全管理制度(SMS)
6.1.1 制定和发布
本项要求包括:
a) 应建立软件安全开发管理制度,明确软件开发各环节的安全管理要求和人员行为准则等;
b) 应制定安全开发操作指南和管理流程;
c) 应确保各类开发管理制度、操作指南、流程表单等正式发布。
6.1.2 执行和修订
本项要求包括:
应定期开展软件开发安全管理制度执行情况检查。
6.2 安全管理人员(SMP)
6.2.1 岗位设置和人员配备
本项要求包括:
a) 应设立安全开发管理职能部门,定义安全开发管理岗位职责;
b) 应设立软件开发岗、测试岗、安全岗等岗位,并明确各岗位安全职责;
c) 应配备一定数量的岗位人员。
6.2.2 人员任职
本项要求包括:
a) 应指定或授权专门的部门或人员负责人员任职审核;
b) 应对被录用人员的身份、专业资格或资质等进行审查,对其所具有的技术技能进行考核。
6.2.3 人员培训
本项要求包括:
应对各岗位人员开展安全管理制度宣贯、开发安全意识、保密教育等方面培训。
6.2.4 人员离岗
本项要求包括:
应及时终止离岗人员所有访问权限(包括但不限于代码库、软件开发文档等),并取回全部资产。
6.2.5 第三方人员管理
本项要求包括:
a) 应加强第三方人员权限管控,并定期审计,至少涵盖第三方人员账号及权限管理、行为操作审计等;
b) 应加强第三方人员背景调查;
c) 第三方人员签署保密协议。
6.3 安全建设管理(SCM)
6.3.1 安全需求管理
本项要求包括:
a) 应通过分析软件利益相关者的实际需要,明确安全需求;
b) 应对安全需求进行合理性论证和审定;
c) 应在安全需求发生重大变更时进行合理性论证和审定,并进行版本控制。
6.3.2 安全设计管理
本项要求包括:
a) 应对软件设计文档进行安全审核;
b) 应建立软件安全设计基线,至少包括软件安全功能设计和软件功能安全防护设计等;
c) 应对软件与其他系统通信的API进行安全性设计。
6.3.3 安全开发管理
本项要求包括:
应在软件开发过程中开展代码安全审计。
6.3.4 安全测试管理
本项要求包括:
a) 应制定安全测试管理制度,制度中至少应包含安全测试工作相关角色及其职责、安全测试工作流程、测试用例管理、测试结果管理等内容;
b) 应针对安全需求编写对应的安全测试用例;
c) 应对应用软件的安全功能进行测试;
d) 应对应用软件开展渗透测试。
6.3.5 安全发布管理
本项要求包括:
a) 应制定安全发布管理制度,至少应包含安全发布工作相关角色及其职责、安全发布工作流程等内容;
b) 应制定软件发布前的安全测试规范,并在发布工作中进行落地检查。
6.3.6 安全交付管理
本项要求包括:
a) 应制定安全交付管理制度,制度中至少包含安全交付工作相关角色及其职责、安全交付工作流程、应用软件交付清单、软件物料清单等内容;
b) 应确保交付清单至少包括软件使用说明书、软件物料清单、开源组件清单、源代码安全分析报告、开源组件安全分析报告等技术资料。
6.3.7 环境建设管理
本项要求包括:
a) 应建立并使用专用的软件开发过程中涉及的研发、测试、发布等环境,并与互联网及外部接入环境之间采取必要的隔离措施;
b) 应建立软件开发过程中相关环境的资产清单,至少包括名称、版本、安装的软件组件、适用项目范围等信息;
c) 应建立软件开发过程中相关环境安全基线要求,包括但不限于软件组件更新规范、安全策略配置规范、入侵防范措施、恶意代码防范措施等;
d) 应建立软件开发过程中相关环境的配置操作手册,并依据手册进行配置。
6.3.8 开发工具管理
本项要求包括:
a) 应编制并保存主要开发工具清单,至少包括工具名称、版本、来源、责任人等内容;
b) 应对工具准入建立审批程序,按照审批程序执行审批过程;
c) 应在工具安装时进行恶意代码检查,并定期进行恶意代码扫描;
d) 应对登录主要开发工具的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求;
e) 应对主要开发工具进行访问控制管理;
f) 应对主要开发工具启用安全审计功能,对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;
g) 应对开发工具定期进行维护管理;
h) 应建立开发工具终止机制,在开发工具终止使用后对其中相关数据删除或销毁。
6.4 安全运维管理(SOM)
6.4.1 开发环境运维管理
本项要求包括:
a) 应对软件开发过程中涉及的研发、测试、发布等环境建立明确的权限管控机制;
b) 应建立环境远程访问策略,确保外部通信接口或通道经授权后方可传输数据,并在使用结束后关闭接口或通道;
c) 应建立环境变更审批规范,明确在线开发、协同开发等事项的审批过程。
7 第三、四级安全开发管理要求
7.1 安全管理制度(SMS)
7.1.1 制定和发布
本项要求包括:
a) 应建立软件安全开发管理制度,明确软件开发各环节的安全管理要求和人员行为准则等;
b) 应制定安全开发操作指南和管理流程;
c) 应确保各类开发管理制度、操作指南、流程表单等正式发布。
7.1.2 执行和修订
本项要求包括:
a) 应定期开展软件开发安全管理制度执行情况检查;
b) 应定期对各类软件开发安全管理制度进行修订并更新。
7.2 安全管理人员(SMP)
7.2.1 岗位设置和人员配备
本项要求包括:
a) 应设立安全开发管理职能部门,定义安全开发管理岗位职责;
b) 应设立软件开发岗、测试岗、安全岗等岗位,并明确各岗位安全职责;
c) 应配备一定数量的相应岗位人员;
d) 应配备安全开发管理岗位,不应兼任。
7.2.2 人员任职
本项要求包括:
a) 应指定或授权专门的部门或人员负责人员任职审核;
b) 应对被录用人员的身份、安全背景、专业资格或资质等进行审查,对其所具有的技术技能进行考核;
c) 关键岗位人员签署岗位责任协议。
7.2.3 人员培训
本项要求包括:
a) 应对各岗位人员开展安全管理制度宣贯、开发安全基础、保密教育等方面培训;
b) 应定期对不同岗位的人员进行技能考核。
7.2.4 人员离岗
本项要求包括:
a) 应及时终止离岗人员所有访问权限(包括但不限于代码库、软件开发文档等),并取回全部资产;
b) 应办理严格的离岗手续,关键岗位人员承诺调离后的保密义务后方可离开。
7.2.5 第三方人员管理
本项要求包括:
a) 应加强第三方人员权限管控,并定期审计,至少涵盖第三方人员账号及权限管理、行为操作审计等;
b) 应加强第三方人员背景调查;
c) 应签署第三方人员保密协议。
7.3 安全建设管理(SCM)
7.3.1 安全需求管理
本项要求包括:
a) 应通过分析软件利益相关者的实际需要,明确安全需求;
b) 应对安全需求进行合理性论证和审定;
c) 应在安全需求发生重大变更时进行合理性论证和审定,并进行版本控制;
d) 应确保安全需求至少涵盖合规性安全需求、业务安全需求、数据安全需求、技术架构安全需求以及供应链安全需求等。
7.3.2 安全设计管理
本项要求包括:
a) 应对软件设计文档进行安全审核;
b) 应建立软件安全设计基线,至少包括软件安全功能设计和软件功能安全防护设计等;
c) 应对软件与其他系统通信的API进行安全性设计;
d) 应保证软件安全设计文档的完整性和可操作性;
e) 应对软件安全设计文档的修改、更新进行评审,并进行版本控制;
f) 应采用结构化的方法,系统的识别软件的威胁和风险,并针对威胁和风险制定消减策略。
7.3.3 安全开发管理
本项要求包括:
a) 应在软件开发过程中开展代码安全审计;
b) 应正式发布主要开发语言的安全编码规范并持续维护;
c) 应以组件化的方式实现通用的软件安全需求;
d) 应制定开源组件安全管控机制,对开源组件的准入进行安全检查,对开源组件的资产、安全漏洞风险、许可证等方面进行管控;
e) 应在使用开源组件时采取最小应用原则,仅使用必要组件,并根据安全需要进行调整,以防止未知风险。
7.3.4 安全测试管理
本项要求包括:
a) 应制定安全测试管理制度,制度中至少应包含安全测试工作相关角色及其职责、安全测试工作流程、测试用例管理、测试结果管理等内容;
b) 应针对安全需求编写对应的安全测试用例并通过测试不断更新完善;
c) 应对应用软件的安全功能、代码、开源组件、API接口、业务逻辑等进行安全性测试,可采用白盒测试、灰盒测试、黑盒测试等方法;
d) 应在测试环节记录并跟踪软件的安全漏洞和缺陷的修复情况。
7.3.5 安全发布管理
本项要求包括:
a) 应制定安全发布管理制度,至少应包含安全发布工作相关角色及其职责、安全发布工作流程等内容;
b) 应制定软件发布前的安全测试规范,并在发布工作中进行落地检查;
c) 应制定安全发布基线,并在安全发布过程中应用;
d) 应在发布环节对软件进行签名,确保软件后续使用过程中可被追溯;
e) 应在软件发布前对可能存在的恶意代码进行检测。
7.3.6 安全交付管理
本项要求包括:
a) 应制定安全交付管理制度,制度中至少包含安全交付工作相关角色及其职责、安全交付工作流程、应用软件交付清单、软件物料清单等内容;
b) 应确保交付清单至少包括软件使用说明书、软件物料清单、开源组件清单、源代码安全分析报告、开源组件安全分析报告等技术资料;
c) 应在交付环节验证软件的数字签名;
d) 应在软件交付时检测其中可能存在的恶意代码、后门和隐蔽信道;
e) 应将软件升级维护纳入安全交付环节,确保软件升级包、补丁包的可用性、安全性及完整性。
7.3.7 环境建设管理
本项要求包括:
a) 应建立并使用专用的软件开发过程中涉及的研发、测试、发布等环境,并与互联网及外部接入环境之间采取必要的隔离措施,其中研发测试环境与发布环境需部署在不同的网络环境中;
b) 应建立软件开发过程中相关环境的资产清单,至少包括名称、版本、安装的软件组件、适用项目范围等信息;
c) 应建立软件开发过程中相关环境安全基线要求,包括但不限于软件组件更新规范、安全策略配置规范、入侵防范措施、恶意代码防范措施等;
d) 应建立软件开发过程中相关环境的配置操作手册,并依据手册进行配置。
7.3.8 开发工具管理
本项要求包括:
a) 应编制并保存主要开发工具清单,至少包括工具名称、版本、来源、责任人等内容;
b) 应对工具准入建立审批程序,按照审批程序执行审批过程;
c) 应在工具安装时进行恶意代码检查,并定期进行恶意代码扫描;
d) 应对登录主要开发工具的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求;
e) 应对主要开发工具进行访问控制管理;
f) 应对主要开发工具启用安全审计功能,对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;
g) 应对开发工具定期进行维护管理;
h) 应建立开发工具终止机制,在开发工具终止使用后对其中相关数据删除或销毁;
i) 应制定供应商选择策略和制度,并根据开发工具重要程度开展供应商评审,形成供应商清单;
j) 应制定开发工具安全配置基线,依据基线定期进行安全配置检查;
k) 应对开发工具的安全风险进行持续跟踪;
l) 应建立内部可信工具资源库,确保工具来源可靠;
m) 应能够对非授权开发工具的非法接入行为进行管控;
n) 应制定开发工具的组件清单,记录并保留开发工具所用组件的基本信息。
7.4 安全运维管理(SOM)
7.4.1 环境运维管理
本项要求包括:
a) 应对软件开发过程中涉及的研发、测试、发布等环境建立明确的权限管控机制;
b) 应建立环境远程访问策略,确保外部通信接口或通道经授权后方可传输数据,并在使用结束后关闭接口或通道;
c) 应建立环境变更审批规范,明确在线开发、协同开发等事项的审批过程;
d) 应对软件开发核心代码及重要文档进行权限管理,并对重要操作进行日志记录;
e) 应定期离线备份环境配置文件、软件开发代码及重要文档等,并进行版本控制;
f) 应建立软件开发过程中的介质管理规范,明确介质申请、使用、归档等方面的要求;
g) 应建立软件开发相关环境中敏感信息的保护机制,确保敏感信息不被泄露;
h) 应定期检查违反环境安全基线的行为,包括软件组件更新情况、安全策略配置情况、入侵防范措施配置情况、恶意代码防范措施配置情况等内容;
i) 应定期执行软件开发过程中相关环境的安全漏洞扫描,扫描类型包括但不限于主机扫描、容器扫描、端口扫描等,并对发现的问题及时进行处置。
8 第五级安全开发管理要求
略。
附 录 A
(资料性) 安全开发管理要求测评要求
A.1 测评单元编码规则
测评单元编号为2组数据,格式为×××—××,各组含义和编码规则如下。
第一组由三位组成,分别为:SMS代表安全管理制度,SMP表安全管理人员,SCM代表安全建设管理,SOM代表安全运维管理。
第二组由两位数字组成,分别代表该安全要求在此测评单元中的顺序编号。
示例:测评单元编号为SMS-01,代表其为安全管理制度的第一个测评单元。
A.2 安全管理制度(SMS)
表A.1 安全管理制度测评要求
| 编号 | 安全控制点 | 测评指标 | 测评对象 | 测评实施 | 测评结果 |
|---|---|---|---|---|---|
| SMS-01 | 制定和发布 | 7.1.1 a) | 软件安全开发管理制度文档 | 应核查软件安全开发管理制度是否涵盖人员、环境、工具以及开发过程,是否明确各类安全管理要求 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMS-02 | 制定和发布 | 7.1.1 b) | 安全开发相关指南类和流程类文档 | 1)应核查安全开发操作指南和流程文档是否涵盖源代码、设计文档、核心人员、重要基础设施等对象; 2)应核查安全开发操作指南和流程文档是否明确执行过程和操作方法 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMS-03 | 制定和发布 | 7.1.1 c) | 软件开发人员和各类文档发布证明材料 | 1)应访谈软件开发人员是否知晓软件开发安全管理制度相关内容,在工作中是否执行; 2)应核查发布证明材料是否通过正式有效的方式发布,如正式发文、领导签署、单位盖章等 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMS-04 | 执行和修订 | 7.1.2 a) | 安全开发主管和安全管理制度执行检查记录 | 1)应访谈安全开发主管是否定期开展软件开发安全管理制度执行情况检查; 2)应核查检查记录是否覆盖软件开发安全管理制度各方面 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMS-05 | 执行和修订 | 7.1.2 b) | 安全开发主管和安全管理制度维护记录 | 1)应访谈安全开发主管是否定期对管理制度的适用性进行检查维护; 2)应核查是否具有软件开发安全管理制度维护更新记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
A.3 安全管理人员(SMP)
表A.2 安全管理人员测评要求
| 编号 | 安全控制点 | 测评指标 | 测评对象 | 测评实施 | 测评结果 |
|---|---|---|---|---|---|
| SMP-01 | 岗位设置和人员配备 | 7.2.1 a) | 部门职责文档 | 1)应核查部门职责文档是否明确了安全开发管理工作的职能部门和负责人职责; 2)应核查部门职责文档是否明确安全开发管理岗位职责 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMP-02 | 岗位设置和人员配备 | 7.2.1 b) | 安全开发主管和岗位职责文档 | 1)应访谈安全开发主管是否设立了开发岗、测试岗和安全岗等岗位; 2)应核查岗位职责文档是否明确了各岗位安全职责 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMP-03 | 岗位设置和人员配备 | 7.2.1 c) | 安全开发主管和岗位人员名单 | 1)应访谈安全开发主管,了解各岗位人员配备情况; 2)应核查岗位人员名单,查看其是否明确开发岗、测试岗和安全岗等岗位人员的信息 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMP-04 | 岗位设置和人员配备 | 7.2.1 d) | 安全开发主管和岗位人员名单 | 1)应访谈安全开发主管,了解安全开发管理人员是否是专职; 2)应核查岗位人员名单,了解安全开发管理岗位是否是专职人员 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMP-05 | 人员任职 | 7.2.2 a) | 安全开发主管、任职审查记录 | 应访谈安全开发主管是否有专门的部门或人员负责人员任职审核工作 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMP-06 | 人员任职 | 7.2.2 b) | 任职资格管理文档和岗位考核文档 | 1)应核查任职资格管理文档是否明确岗位任职人员应具备的条件; 2)应核查人员岗位考核文档,是否记录考核内容和考核结果等 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMP-07 | 人员任职 | 7.2.2 c) | 岗位安全协议文档 | 1)应核查岗位安全协议,是否明确关键岗位范围(如架构师、核心代码开发岗位等)、关键岗位安全责任和义务等内容; 2)应核查关键岗位人员是否签署岗位安全协议 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
表A.2 安全管理人员测评要求(续)
| 编号 | 安全控制点 | 测评指标 | 测评对象 | 测评实施 | 测评结果 |
|---|---|---|---|---|---|
| SMP-08 | 人员培训 | 7.2.3 a) | 安全开发主管、人员培训文档 | 1)应访谈安全开发主管,了解软件开发相关人员是否进行过安全管理制度、安全开发技能及保密教育等培训; 2)应核查人员培训文档,内容是否覆盖管理制度、安全开发基础、保密教育等方面 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMP-09 | 人员培训 | 7.2.3 b) | 安全开发主管、人员培训文档和考核文档 | 1)应访谈安全开发主管,是否根据不同岗位(如开发岗、测试岗、安全岗等)制定不同的培训计划; 2)应核查人员培训文档,是否明确了人员培训周期、培训方式、培训课程及考核方式等相关内容; 3)应核查考核文档和培训记录中是否有培训人员、培训课程和考核结果等内容 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMP-10 | 人员离岗 | 7.2.4 a) | 安全开发主管、人员离岗手续记录 | 1)应访谈安全开发主管,是否及时终止离岗人员的所有访问权限; 2)应核查人员离岗手续记录中是否具有离岗人员终止其各类资产(包括但不限于代码库、软件开发文档等)的访问权限、交换身份证件、软硬件设备等登记记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMP-11 | 人员离岗 | 7.2.4 b) | 离岗记录文档、保密协议文档、保密承诺文档 | 1)应核查保密协议文档是否明确离岗保密要求; 2)应核查离岗记录文档或保密承诺文档是否有离岗人员签字 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMP-12 | 第三方人员管理 | 7.2.5 a) | 第三方人员管理制度相关文档 | 1)应核查第三方人员管理制度是否包括第三方人员进出管理、账号及权限管理、行为操作管理等内容; 2)应核查是否具有相关管理记录(如人员进出登记记录、账号审批记录等) | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMP-13 | 第三方人员管理 | 7.2.5 b) | 第三方人员管理制度、第三方人员入场审查文档 | 1)应核查第三方人员管理制度中是否明确人员入场背景审查要求; 2)应核查第三方人员入场审查记录是否记录审查内容和审查结果等 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SMP-14 | 第三方人员管理 | 7.2.5 c) | 第三方人员管理制度、保密协议 | 1)应核查第三方人员管理制度中是否明确第三方人员保密要求; 2)应核查所有第三方人员是否签署保密协议 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
A.4 安全建设管理(SCM)
表A.3 安全建设管理测评要求
| 编号 | 安全控制点 | 测评指标 | 测评对象 | 测评实施 | 测评结果 |
|---|---|---|---|---|---|
| SCM-01 | 安全需求管理 | 7.3.1 a) | 需求负责人、安全需求文档及确认记录 | 1)应访谈安全需求负责人,安全需求是否考虑了软件的投资者、使用者、供应者等相关方的需求、期望和约束条件的关联性和一致性; 2)应核查安全需求文档,查看所有安全需求是否清晰明确的表达唯一的含义,并得到软件的投资者、使用者、供应者等相关方认可 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-02 | 安全需求管理 | 7.3.1 b) | 安全需求负责人和论证评审记录 | 1)应访谈安全需求负责人是否对安全需求文档进行论证和评审; 2)应核查是否具有对需求文档的论证和评审记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-03 | 安全需求管理 | 7.3.1 c) | 安全需求负责人、安全需求文档和论证评审记录 | 1)应访谈安全需求负责人是否对需求变更进行论证和评审,包括但不限于合规性需求变更、架构变化导致的安全需求变更、业务功能变化导致的安全需求变更等; 2)应核查是否具有需求变更的论证和评审记录; 3)应核查安全需求文档是否具有版本管理记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-04 | 安全需求管理 | 7.3.1 d) | 安全需求文档 | 1)应核查安全需求文档是否涵盖软件使用地区的相关法律规定和行业约束等合规性安全需求; 2)应核查安全需求文档是否涵盖软件业务的安全需求; 3)应核查安全需求文档是否涵盖了技术架构以及相关组件的安全需求; 4)应核查安全需求文档是否涵盖了业务敏感数据、系统敏感数据,以及个人隐私数据等数据安全需求; 5)应核查安全需求是否涵盖第三方软件/组件、开发过程和发布过程的安全需求 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
表A.3 安全建设管理测评要求(续)
| 编号 | 安全控制点 | 测评指标 | 测评对象 | 测评实施 | 测评结果 |
|---|---|---|---|---|---|
| SCM-05 | 安全设计管理 | 7.3.2 a) | 各类安全设计文档和记录表单 | 应核查是否具有对软件设计文档进行安全审核的记录,包括但不限于架构设计、功能设计、权限设计、日志设计等 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-06 | 安全设计管理 | 7.3.2 b) | 安全设计文档 | 1)应核查安全设计文档是否具有安全功能设计,包括但不限于认证功能、权限控制功能、日志审计功能、访问控制功能等; 2)应核查安全设计文档是否具有软件功能的安全防护设计,包括但不限于输入输出的防护,会话功能的防护、集成接口的防护、文件传输的防护等 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-07 | 安全设计管理 | 7.3.2 c) | 安全设计文档 | 1)应核查安全设计文档是否具有API安全风险清单,包括但不限于完整的API清单和API对应的风险; 2)应核查安全设计文档是否具有API的安全设计,包括但不限于认证安全、权限控制、数据防泄露、安全配置等 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-08 | 安全设计管理 | 7.3.2 d) | 安全设计文档和使用指南 | 1)应核查安全设计文档是否涵盖所有的安全需求; 2)应核查安全设计文档或相关文档是否指出了实现设计目标的执行过程和操作方法 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-09 | 安全设计管理 | 7.3.2 e) | 安全设计文档和论证评审记录 | 1)应核查是否具有安全设计文档变更的论证和评审记录; 2)应核查安全设计文档是否具有版本管理记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-10 | 安全设计管理 | 7.3.2 f) | 各类安全设计文档和记录表单 | 1)应核查安全设计文档中是否对软件的总体结构进行分解,并对数据流或业务流进行分析; 2)应核查安全设计文档是否对软件可能存在的威胁进行识别、记录和评估; 3)应核查安全设计文档是否明确安全威胁的消减策略 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
表A.3 安全建设管理测评要求(续)
| 编号 | 安全控制点 | 测评指标 | 测评对象 | 测评实施 | 测评结果 |
|---|---|---|---|---|---|
| SCM-11 | 安全开发管理 | 7.3.3 a) | 代码安全审计报告或记录 | 应核查是否有代码安全审计报告或记录,内容应包含审计代码的版本及含有检出安全漏洞信息的审计结果 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-12 | 安全开发管理 | 7.3.3 b) | 开发人员和安全编码规范文档、安全编码规范文档更新记录 | 1)应访谈开发人员是否了解相关开发语言的安全编码规范; 2)应核查是否具有不同开发语言的安全编码规范文档; 3)应核查是否具有安全编码规范文档持续更新记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-13 | 安全开发管理 | 7.3.3 c) | 安全组件设计及使用说明文档、安全组件清单 | 1)应核查安全组件设计及使用说明文档内容是否覆盖通用安全需求,如合规性安全需求、业务安全需求、数据安全需求、技术架构安全需求、供应链安全需求等,并且具有对应安全需求设计实现描述,组件概要设计、组件接口调用参数、组件调用示例等内容; 2)应核查是否具有安全组件清单 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-14 | 安全开发管理 | 7.3.3 d) | 开源组件安全管控制度文档及实施记录 | 1)应核查是否制定开源组件安全管控制度,明确开源组件成熟度要求、漏洞风险管理等内容; 2)应核查是否具有根据开源组件安全管控制度的实施记录,如允许使用的开源组件白名单、准入记录等 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-15 | 安全开发管理 | 7.3.3 e) | 开源组件安全使用记录 | 1)应核查是否具有开源组件安全使用记录,如使用组件清单,根据安全需求调整内容等; 2)基于组件可达性技术检测项目中实际使用的开源组件情况,与上述开源组件安全使用记录匹配核查 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-16 | 安全测试管理 | 7.3.4 a) | 安全测试管理制度 | 应核查安全测试管理制度中是否包含安全测试工作相关角色及其职责、安全测试工作流程、测试用例管理、测试结果管理等内容 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
表A.3 安全建设管理测评要求(续)
| 编号 | 安全控制点 | 测评指标 | 测评对象 | 测评实施 | 测评结果 |
|---|---|---|---|---|---|
| SCM-17 | 安全测试管理 | 7.3.4 b) | 安全测试用例文档或安全测试用例库、安全测试用例更新记录 | 1)应核查是否具有安全测试用例文档或安全测试用例库; 2)应核查安全测试用例是否与安全需求相对应,是否覆盖了全部的安全需求; 3)应核查安全测试用例文档或安全测试用例库是否具有更新记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-18 | 安全测试管理 | 7.3.4 c) | 安全测试报告 | 应核查安全测试报告中是否包含针对源代码、开源组件、API接口、业务逻辑等的测试结论 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-19 | 安全测试管理 | 7.3.4 d) | 软件安全漏洞和缺陷的修复记录 | 应核查是否具有软件安全漏洞和缺陷的修复记录,记录内容应包含对应的检出安全漏洞和缺陷的版本信息及修复后的版本信息等内容 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-20 | 安全发布管理 | 7.3.5 a) | 安全发布制度文档 | 应核查软件安全发布管理制度是否包含安全发布工作相关角色及其职责、安全发布工作流程等内容 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-21 | 安全发布管理 | 7.3.5 b) | 软件发布前的安全基线规范文档和规范实施的检查记录 | 1)应核查是否具有软件发布前的安全基线规范文档; 2)应核查是否具有依照规范开展安全测试工作的检查记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-22 | 安全发布管理 | 7.3.5 c) | 安全发布基线文档和安全发布过程中针对安全发布基线的验证记录 | 1)应核查是否具有安全发布基线文档; 2)应核查是否具有安全发布基线的验证记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-23 | 安全发布管理 | 7.3.5 d) | 软件签名规范文档和软件签名记录 | 1)应核查是否具有软件签名规范文档,包括但不限于开发方实体信息、软件名称信息、软件版本信息、软件摘要信息等; 2)应核查是否具有软件签名记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-24 | 安全发布管理 | 7.3.5 e) | 安全测试报告 | 应核查安全测试报告中是否含有针对恶意代码的检测结论 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-25 | 安全交付管理 | 7.3.6 a) | 安全交付管理制度文档 | 应核查软件安全交付管理制度中是否包含安全交付工作流程、应用软件交付清单、软件物料清单等内容 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
表A.3 安全建设管理测评要求(续)
| 编号 | 安全控制点 | 测评指标 | 测评对象 | 测评实施 | 测评结果 |
|---|---|---|---|---|---|
| SCM-26 | 安全交付管理 | 7.3.6 b) | 交付物 | 应核查交付清单中是否包含必要的技术资料、软件使用说明书、软件物料清单、开源组件清单、源代码安全分析报告、开源组件安全分析报告等 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-27 | 安全交付管理 | 7.3.6 c) | 软件交付物 | 1)应对软件的数字签名证书进行验签,对比发布的软件的数字签名和交付的软件数字签名是否一致; 2)应核查是否具有软件验签记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-28 | 安全交付管理 | 7.3.6 d) | 交付清单和安全测试记录 | 1)应核查交付清单中是否有恶意代码、后门和隐蔽信道的检测记录; 2)应核查安全测试记录中是否有针对恶意代码、后门或隐蔽信道等进行检测的相关内容 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-29 | 安全交付管理 | 7.3.6 e) | 交安全全交付管理制度文档 | 应检查软件安全交付管理制度中是否明确将软件升级维护纳入安全交付工作中,确保软件升级包、补丁包的可用性、安全性及完整性 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-30 | 环境建设管理 | 7.3.7 a) | 开发负责人 | 1)应访谈开发负责人是否建立及使用专用的软件开发过程中涉及的研发、测试、发布等环境; 2)应访谈开发负责人软件开发过程中涉及的专用环境是否与互联网及外部接入环境之间采取必要的隔离措施 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-31 | 环境建设管理 | 7.3.7 b) | 资产清单文档 | 应核查资产清单是否包括名称、版本、安装的软件组件、适用项目范围等信息 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-32 | 环境建设管理 | 7.3.7 c) | 软件开发环境安全基线文档 | 应核查软件开发环境安全基线文档是否明确软件组件更新规范、安全配置策略、入侵防范措施、恶意代码防范措施等要求 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-33 | 环境建设管理 | 7.3.7 d) | 操作规程类文档和记录表单类文档 | 1)应核查软件开发环境配置操作手册是否明确配置操作步骤等内容; 2)应核查配置操作相关记录,内容应包括操作时间、操作人、操作结果和审批签字等 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
表A.3 安全建设管理测评要求(续)
| 编号 | 安全控制点 | 测评指标 | 测评对象 | 测评实施 | 测评结果 |
|---|---|---|---|---|---|
| SCM-34 | 开发工具管理 | 7.3.8 a) | 开发负责人和开发工具清单 | 1)应核查开发工具清单,是否包含名称、版本、来源(官方网站、第三方下载站点、供应商等)以及对应的安全责任人等内容; 2)应核查开发工具清单是否与目前使用的开发工具一致 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-35 | 开发工具管理 | 7.3.8 b) | 开发工具管理制度和开发工具准入审批记录 | 1)应核查开发工具管理制度中是否明确要求对工具准入建立审批程序; 2)应核查是否具有工具准入审批记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-36 | 开发工具管理 | 7.3.8 c) | 开发工具和开发工具恶意代码扫描记录 | 1)应核查是否留存开发工具恶意代码扫描记录,扫描是否定期开展; 2)应使用恶意代码扫描工具对开发工具进行扫描,查看扫描结果是否包含恶意代码 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-37 | 开发工具管理 | 7.3.8 d) | 代码管理工具(如Git、Subversion等)、构建工具(如Maven、Gradle、NPM等)、持续集成/部署工具(如Jenkins、Travis CI、GitLab CI等)等主要开发工具 | 1)应核查主要开发工具用户在登录时是否采用了身份鉴别措施; 2)应核查用户列表确认用户身份标识是否具有唯一性; 3)应核查用户配置信息是否不存在空口令用户; 4)应核查用户鉴别信息是否具有复杂度要求并定期更换 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-38 | 开发工具管理 | 7.3.8 e) | 代码管理工具(如Git、Subversion等)、构建工具(如Maven、Gradle、NPM等)、持续集成/部署工具(如Jenkins、Travis CI、GitLab CI等)等主要开发工具 | 1)应核查主要开发工具账户和权限设置情况; 2)应核查是否不存在多余或过期账户,管理用户与账户是否一一对应; 3)应核查多余的、过期的账户是否被删除或停用 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
表A.3 安全建设管理测评要求(续)
| 编号 | 安全控制点 | 测评指标 | 测评对象 | 测评实施 | 测评结果 |
|---|---|---|---|---|---|
| SCM-39 | 开发工具管理 | 7.3.8 f) | 代码管理工具(如Git、Subversion等)、构建工具(如Maven、Gradle、NPM等)、持续集成/部署工具(如Jenkins、Travis CI、GitLab CI等)等主要开发工具及工具审计备份记录 | 1)应核查主要开发工具是否开启安全审计功能; 2)应核查审计记录保存时间是否不少于6个月; 3)应核查是否定期进行审计记录备份并保留备份记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-40 | 开发工具管理 | 7.3.8 g) | 开发负责人、开发工具管理制度和开发工具维护记录 | 1)应访谈开发负责人是否对开发工具进行定期维护; 2)应核查是否具有开发工具的维护记录(如版本更新记录、规则更新记录和补丁安装记录等) | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-41 | 开发工具管理 | 7.3.8 h) | 开发负责人和开发工具销毁记录 | 1)应访谈开发负责人是否建立开发工具销毁机制; 2)应核查开发工具销毁记录,是否在开发工具终止使用后对登录信息、源代码、数据库表结构、产品相关技术文档、漏洞信息等重要信息进行删除或销毁 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-42 | 开发工具管理 | 7.3.8 i) | 供应商管理制度、供应商评审记录和供应商清单 | 1)应核查供应商管理制度是否明确供应商选择策略等相关要求; 2)应核查供应商评审记录,是否针对质量、环境和安全、地理政治和道德、准时交付等风险因素进行识别和评估; 3)应核查是否具备供应商清单 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-43 | 开发工具管理 | 7.3.8 j) | 开发工具 | 1)应访谈开发负责人是否建立开发工具安全基线并定期进行安全配置检查; 2)应核查开发工具安全配置检查记录,检查开发工具配置是否符合安全基线要求 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
表A.3 安全建设管理测评要求(续)
| 编号 | 安全控制点 | 测评指标 | 测评对象 | 测评实施 | 测评结果 |
|---|---|---|---|---|---|
| SCM-44 | 开发工具管理 | 7.3.8 k) | 开发负责人和开发工具安全事件处置记录 | 1)应访谈开发负责人是否建立开发工具漏洞或威胁情报的持续跟踪和应急处置机制; 2)应核查是否具有开发工具安全事件处置记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-45 | 开发工具管理 | 7.3.8 l) | 开发工具管理制度、开发工具清单和可信工具资源库 | 1)应核查开发工具管理制度是否明确工具从可信路径下载、从可信资源库获取等要求; 2)应核查是否建立可信工具资源库; 3)应核查开发工具清单是否均从可信工具资源库下载 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-46 | 开发工具管理 | 7.3.8 m) | 工具检测记录 | 应核查是否具有开发工具非法接入检测记录 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SCM-47 | 开发工具管理 | 7.3.8 n) | 开发工具组件清单 | 1)应核查是否建立开发工具的组件清单; 2)应核查开发工具组件清单内容,是否包含组件名称、版本、协议、下载地址等基本信息 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
A.5 安全运维管理(SOM)
表A.4 安全运维管理测评实施
| 编号 | 安全控制点 | 测评指标 | 测评对象 | 测评实施 | 测评结果 |
|---|---|---|---|---|---|
| SOM-01 | 环境运维管理 | 7.4.1 a) | 管理制度类文档 | 应核查相关管理制度中是否对研发、测试、发布等环境的权限管控机制进行要求 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SOM-02 | 环境运维管理 | 7.4.1 b) | 管理制度类文档和记录表单类文档 | 1)应核查相关管理制度中是否明确各类环境远程访问的策略要求; 2)应核查是否具有外部通信接口或通道等远程访问方式的相关授权审批记录; 3)应核查授权开通的外部通信接口或通道是否在使用结束后关闭 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SOM-03 | 环境运维管理 | 7.4.1 c) | 管理制度类文档和记录表单类文档 | 1)应核查管理制度中是否明确在线开发、协同开发等事项执行审批的过程; 2)应核查相关事项是否具有审批执行记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SOM-04 | 环境运维管理 | 7.4.1 d) | 管理制度类文档和记录表单类文档 | 1)应核查管理制度中是否明确软件开发的核心代码及重要文档的权限管理要求; 2)应核查是否具有对软件核心代码或重要文档的操作日志 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SOM-05 | 环境运维管理 | 7.4.1 e) | 开发负责人和记录表单类文档 | 1)应访谈开发负责人是否定期离线备份环境配置文件、软件开发代码及重要文档等; 2)应核查是否具有环境配置文件、软件开发代码及文档等重要数据的备份记录,并核查记录中是否对备份数据进行了版本控制 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
表A.4 安全运维管理测评实施(续)
| 编号 | 安全控制点 | 测评指标 | 测评对象 | 测评实施 | 测评结果 |
|---|---|---|---|---|---|
| SOM-06 | 环境运维管理 | 7.4.1 f) | 管理制度类文档和记录表单类文档 | 1)应核查相关管理制度中是否对软件开发过程中的介质申请、使用、归档等方面进行要求; 2)应核查是否具有介质管理相关实施记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SOM-07 | 环境运维管理 | 7.4.1 g) | 管理制度类文档和记录表单类文档 | 1)应核查软件开发环境敏感信息保护制度,是否明确对账号、软件开发代码及文档、数据库表结构、安全漏洞等敏感信息的保护要求; 2)应核查是否具有防止敏感信息泄露的监测或保护手段 | 若测评实施为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SOM-08 | 环境运维管理 | 7.4.1 h) | 开发负责人和记录表单类文档 | 1)应访谈开发负责人是否定期检查违反环境安全基线的行为; 2)应核查是否具有定期检查违反环境安全基线的记录,包括软件组件更新情况、安全策略配置情况、入侵防范措施配置情况、恶意代码防范措施配置情况等内容 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
| SOM-09 | 环境运维管理 | 7.4.1 i) | 开发负责人和记录表单类文档 | 1)应访谈开发负责人是否定期执行软件开发过程中相关环境的安全漏洞扫描,扫描类型包括但不限于主机扫描、容器扫描、端口扫描等; 2)应核查是否具有环境的安全漏洞扫描记录及问题处置记录 | 若测评实施均为肯定,则此项测评指标测评结果为符合,否则为不符合或部分符合 |
参 考 文 献
[1] GB/T 11475—2006 信息技术 软件工艺术语 [2] GB/T 30998—2014 信息技术 软件安全保障规范 [3] GB/T 38674—2020 信息安全技术 应用软件安全编程指南 [4] GB/T 43698—2024 网络安全技术 软件供应链安全要求 [5] NIST Special Publication 800-218 Secure Software Development Framework(SSDF)Version 1.1:Recommendations for Mitigating the Risk of Software Vulnerabilities
中关村信息安全测评联盟 团 体 标 准 信息安全技术 网络安全等级保护应用软件开发安全管理规范 T/ISEAA 008—2024 * 中国标准出版社出版发行 北京市朝阳区和平里西街甲2号(100029) 北京市西城区三里河北街16号(100045) 网址 www.spc.net.cn 总编室:(010)68533533 发行中心:(010)51780238 读者服务部:(010)68523946 中国标准出版社秦皇岛印刷厂印刷 各地新华书店经销 * 开本 880×1230 1/16 印张 2 字数 50 千字 2024 年 11 月第一版 2024 年 11 月第一次印刷 * 书号:155066·5-8963 定价 59.00 元 如有印装差错 由本社发行中心调换 版权专有 侵权必究 举报电话:(010)68510107
T/ISEAA 008-2024