Web应用安全系统基线(共28页).doc
《Web应用安全系统基线(共28页).doc》由会员分享,可在线阅读,更多相关《Web应用安全系统基线(共28页).doc(18页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、精选优质文档-倾情为你奉上Web应用安全配置基线版本版本控制信息更新日期更新人审批人V1.0创建2009年1月V2.0更新2012年4月备注:1. 若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。目 录第1章 概述1.1 目的本文档旨在指导系统管理人员进行Web应用安全基线检查。1.2 适用范围本配置标准的使用者包括:服务器系统管理员、应用程序管理员、网络安全管理员。1.3 适用版本基于B/S架构的Web应用1.4 实施1.5 例外条款第2章 身份与访问控制2.1 账户锁定策略安全基线项目名称Web应用账户锁定策略安全基线要求项安全基线编号 SBL-WebAPP-02-0
2、1-01安全基线项说明 用户登录失败一定次数后系统自动锁定账号一段时间,以防止暴力猜测密码。检测操作步骤尝试使用错误用户名口令失败登录多次,基线符合性判定依据用户登录失败一定次数后系统自动锁定账号。备注2.2 登录用图片验证码安全基线项目名称Web应用登录验证策略安全基线要求项安全基线编号 SBL-WebAPP-02-02-01安全基线项说明 用户登录需提供图片验证码,以防止固定密码暴力猜测账号。检测操作步骤检查登录认证界面输入项,并右键点击图片查看链接属性。基线符合性判定依据要求包含图片验证码输入项,并且图片链接属性不得包含明文图片验证码。备注2.3 口令传输安全基线项目名称Web应用口令传
3、输策略安全基线要求项安全基线编号 SBL-WebAPP-02-03-01安全基线项说明 不能明文传输用户登录密码。检测操作步骤尝试登录系统,并使用抓包工具查看交互过程中在网络传输的内容。基线符合性判定依据要求不得出现明文口令备注2.4 保存登录功能安全基线项目名称Web应用保存登录安全基线要求项安全基线编号 SBL-WebAPP-02-04-01安全基线项说明 不能提供“保存登录”功能,该功能可能被利用于CSRF攻击。检测操作步骤检查登录界面是否提供了保存登录功能基线符合性判定依据不得提供该功能。备注2.5 纵向访问控制安全基线项目名称Web应用纵向访问安全基线要求项安全基线编号 SBL-We
4、bAPP-02-05-01安全基线项说明 合理进行纵向访问控制,不允许普通用户访问管理功能。检测操作步骤了解是否有不允许普通用户访问的功能,尝试直接在浏览器中访问功能链接。基线符合性判定依据用户不得跨权限访问受控页面备注2.6 横向访问控制安全基线项目名称Web应用横向访问安全基线要求项安全基线编号 SBL-WebAPP-02-06-01安全基线项说明 合理进行横向访问控制,不允许用户访问其他用户的敏感数据。检测操作步骤了解是否存在敏感信息,检查是否对个人敏感信息进行了有效保护基线符合性判定依据用户不得跨权限查看其它用户受保护敏感信息备注2.7 敏感资源的访问安全基线项目名称Web应用敏感资源
5、访问安全基线要求项安全基线编号 SBL-WebAPP-02-07-01安全基线项说明 需要限制对敏感资源的访问,例如后台管理,日志记录等。检测操作步骤检查服务器的文件是否存在敏感资源,测试是否限制了这些资源的访问。基线符合性判定依据对敏感资源的访问应当受控。备注第3章 会话管理3.1 会话超时安全基线项目名称Web应用会话超时安全基线要求项安全基线编号 SBL-WebAPP-03-01-01安全基线项说明 当用户长时间不操作时,系统自动终止超时会话。检测操作步骤登录系统后不操作,等待合理的时间间隔。基线符合性判定依据要求预先设计的时间间隔后查看页面自动中止超时会话。备注3.2 会话终止安全基线
6、项目名称Web应用会话终止安全基线要求项安全基线编号 SBL-WebAPP-03-02-01安全基线项说明 系统需提供“退出”功能,允许用户强制终止当前的会话。检测操作步骤登录系统后点击系统提供的“退出”功能,然后在同一IE窗口下视图回退到登录后的页面,并访问相应的功能基线符合性判定依据点击退出后,上述检测操作结果不成功备注3.3 会话标识安全基线项目名称Web应用会话标识安全基线要求项安全基线编号 SBL-WebAPP-03-03-01安全基线项说明 会话标识必须足够随机,防止攻击者猜测标识或依据当前标识推导后续的标识。检测操作步骤检查多个会话标识的格式。基线符合性判定依据多个会话标识不得存
7、在简单明了的逻辑关系,要求具有随机性备注3.4 会话标识复用安全基线项目名称Web应用会话标识复用安全基线要求项安全基线编号 SBL-WebAPP-03-04-01安全基线项说明 用户登录后必须分配新的会话标识,不能继续使用用户未登录前所使用的标识。检测操作步骤检查登录前后是否使用相同的会话标识。基线符合性判定依据用户登录后必须分配新的会话标识,不能继续使用用户未登录前所使用的标识。备注第4章 代码质量4.1 防范跨站脚本攻击安全基线项目名称Web应用防范跨站脚本安全基线要求项安全基线编号 SBL-WebAPP-04-01-01安全基线项说明 系统要防止将用户输入未经检查就直接输出到用户浏览器
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Web 应用 安全 系统 基线 28
限制150内