最新《信息安全技术-WEB应用防火墙安全技术要求与测试评价方法》编制说明.doc
《最新《信息安全技术-WEB应用防火墙安全技术要求与测试评价方法》编制说明.doc》由会员分享,可在线阅读,更多相关《最新《信息安全技术-WEB应用防火墙安全技术要求与测试评价方法》编制说明.doc(27页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Four short words sum up what has lifted most successful individuals above the crowd: a little bit more.-author-date信息安全技术-WEB应用防火墙安全技术要求与测试评价方法编制说明信息安全技术-WEB应用防火墙安全技术要求与测试评价方法编制说明信息安全技术 WEB应用防火墙安全技术要求与测试评价方法编制说明1.编制背景1.1 项目背景随着网络与信息技术的发展,尤其是互联网的广泛普及和应用,越来越多的政府、企业组织建立了依赖于网络的业务信息系统,比如电子政务、电子商务、网上银行、网络
2、办公等;互联网企业提供给用户各类WEB应用服务,如提供信息发布、信息搜索、电子购物、网上游戏等业务,提供了极大的便利。与此同时,信息安全的重要性也在不断提升。近年来,政府、企业各类组织所面临的WEB应用安全问题越来越复杂,安全威胁正在飞速增长,尤其混合威胁的风险,如黑客攻击、蠕虫病毒、DDoS攻击、SQL注入、跨站脚本、WEB应用安全漏洞利用等,给组织的信息网络和核心业务造成严重的破坏。能否及时发现并成功阻止网络黑客的入侵和攻击、保证WEB应用系统的安全和正常运行成为政府、企业所面临的一个重要问题。传统的网络安全设备如安全网关、入侵检测、防病毒、抗DoS攻击设备、各种VPN设备等等,由于针对不
3、同的网络安全问题,很难形成完善的防护网,且这些产品的很多功能又存在着冗余,往往造成处理性能和响应速度的下降。以上这些都为WEB应用防火墙类产品带来了广泛的应用需求,同时也对WEB应用防火墙类产品的提供者提出了更高的要求。近年来WEB应用防火墙类产品的数量增长迅速,市场不断扩大。 为了规范WEB应用防火墙的研发和应用,信息安全技术WEB应用防火墙安全技术要求与测试评价方法,对国内的WEB应用防火墙提出统一的安全技术要求以及相应的测试评价方法,使得国内的检测机构根据该标准,能够对WEB应用防火墙进行标准化的测试和评价,从而保证测试评价结果的完整性和一致性;同时也可对WEB应用防火墙的开发者提供指导
4、作用。为此,上海天泰网络技术有限公司、公安部第三研究所、北京神州绿盟科技有限公司、北京中软华泰信息技术有限责任公司向全国信息安全标准化技术委员会(以下简称:安标委)提交了信息安全技术 WEB应用防火墙安全技术要求与测试评价方法的制订申请。1.2 项目来源安标委于2011年12月下达了信息安全技术 WEB应用防火墙安全技术要求与测试评价方法标准任务。2. 编制意义和目的随着用户对WEB服务安全问题的重视程度不断提升,WEB应用防火墙在全国范围也快速发展起来,涌现出一大批信息安全厂商研制开发的WEB应用防火墙产品。我中心从2012年至今,一共检测了30个国内外厂商的37个WEB应用防火墙产品。本标
5、准的制订,将规范WEB应用防火墙产品的技术发展,帮助厂商更好的研制开发WEB应用防火墙产品,帮助用户更好的选择WEB应用防火墙产品,促进WEB应用防火墙产品市场的有序、健康发展。3. 编制依据和原则3.1 编制依据信息安全技术 WEB应用防火墙安全技术要求与测试评价方法在编制时,参考了多个现行的国家标准、行业标准,同时结合了我国信息安全等级保护技术需求以及计算机安全技术开发成果及产业状况而撰写完成的。本标准引用或参考的标准有:1) GB 17859-1999 计算机信息系统安全保护等级划分准则2) GB/T 22239- 2008 信息安全技术 信息系统安全等级保护基本技术要求3) GB/T
6、20271-2006 信息安全技术 信息系统通用安全技术要求4) GB/T 20272-2006 信息安全技术 操作系统安全技术要求5) GB/T 21028-2007 信息安全技术 服务器安全技术要求6) GB/T 202812006 信息安全技术 防火墙技术要求和测试评价方法7) GB/T 202752006 信息安全技术 入侵检测系统技术要求和测试评价方法8) GB/T 18336.1-2008 信息技术 安全技术 信息技术安全性评估准则 第1部分:简介和一般模型9) GB/T 18336.2-2008 信息技术 安全技术 信息技术安全性评估准则 第2部分:安全功能要求10) GB/T
7、18336.3-2008 信息技术 安全技术 信息技术安全性评估准则 第3部分:安全保证要求3.2 编制原则1)、全局性、系统性原则本标准遵从等级保护体系的整体思路与方法,以计算机信息系统安全保护等级划分准则(GB 17859-1999)为指导,以信息安全技术 信息系统通用安全技术要求(GB/T 20271-2006)和信息安全技术 信息系统安全等级保护基本技术要求(GB/T 22239-2008)为基础和蓝本,根据WEB应用防火墙技术特点和在整个信息系统中的角色定位,建立WEB应用防火墙等级保护安全技术模型,由此确立各等级的安全技术要求和测试评价方法。2)、适用性原则本标准在清晰分析我国各行
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息安全技术-WEB应用防火墙安全技术要求与测试评价方法 最新 信息 安全技术 WEB 应用 防火墙 要求 测试 评价 方法 编制 说明
限制150内