DB33∕T 2419-2021 基于安全检测插件的Web应用系统安全检测技术规范(浙江省).pdf
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《DB33∕T 2419-2021 基于安全检测插件的Web应用系统安全检测技术规范(浙江省).pdf》由会员分享,可在线阅读,更多相关《DB33∕T 2419-2021 基于安全检测插件的Web应用系统安全检测技术规范(浙江省).pdf(12页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 ICS 35.240.50 CCS L 67 33 浙江省地方标准 DB33/T 24192021 基于安全检测插件的 Web 应用系统安全检测技术规范 Technical specification for security detection of web application system based on security detection plug-in 2021-12-24 发布 2022-01-24 实施 浙江省市场监督管理局 发 布 DB33/T 24192021 I 目次 前言.II 1 范围.1 2 规范性引用文件.1 3 术语和定义.1 4 缩略语.2 5 安全检测
2、总体要求.2 6 安全检测插件技术要求.4 7 安全检测控制台功能要求.6 8 接口安全要求.7 DB33/T 24192021 II 前言 本标准按照GB/T 1.12020标准化工作导则 第1部分:标准化文件的结构和起草规则的规定起草。请注意本标准的某些内容可能涉及专利。本标准的发布机构不承担识别专利的责任。本标准由浙江警察学院提出。本标准由浙江省公安厅归口。本标准起草单位:浙江警察学院、公安部第一研究所、浙江省互联网信息办公室、浙江省大数据发展管理局、浙江省卫生健康信息中心、浙江省教育技术中心、国家计算机网络应急技术处理协调中心浙江分中心、杭州医学院、浙江省药械采购中心、浙江移动网管中心
3、、杭州孝道科技有限公司、浙江省方大标准信息有限公司。本标准主要起草人:周国民、陈光宣、辛均益、刘强、杨卫军、吕勇刚、王晓冬、王宏宇、陈坚华、李剑锋、马骏野、蒋熠、赵丹、赵利、诸丽静、李龙、范丙华、徐锋、刘永瑞、朱旭丽、陈群、魏春梅、王宁、黄克鑫、胡博。本标准为首次发布。DB33/T 24192021 1 基于安全检测插件的 Web 应用系统安全检测技术规范 1 范围 本标准规定了安全检测插件、安全检测控制台的术语和定义,规定了基于安全检测插件的Web应用系统安全检测总体要求、安全检测插件技术要求、安全检测控制台功能要求、接口安全要求。本标准适用于基于安全检测插件的Web应用系统安全检测技术的设
4、计、开发和使用。2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本标准必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本标准;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本标准。GB/T 114572006 信息技术 软件工程术语 GB/T 250692010 信息安全技术 术语 3 术语和定义 GB/T 114572006和GB/T 250692010界定的以及下列术语和定义适用于本标准。3.1 程序插装 program instrumentation a)插入到计算机程序中的探头。如指令或断言,以利于执行监控、正确性证明、资源监控或其他活动。b)准
5、备探头并把它插入到计算机程序中去的过程。来源:GB/T 114572006,2.1235 3.2 追踪 trace 计算机程序执行的记录,它显示执行的指令的顺序、变量的名和值或两者。类型包括执行踪迹、回顾的踪迹、子例程踪迹、符号踪迹、变量踪迹。来源:GB/T 114572006,2.1751,有修改 3.3 加密 encipherment/encryption 对数据进行密码变换以产生密文的过程。一般包含一个变换集合,该变换使用一套算法和一套输入参量。输入参量通常被称为密钥。来源:GB/T 250692010,2.2.2.60 3.4 安全检测插件 security detection plu
6、g-in 通过程序插装和追踪等方法,检测应用程序漏洞,识别应用程序开源组件的动态分析部件。DB33/T 24192021 2 3.5 安全检测控制台 security detection console 通过网络通信接口接收安全检测插件信息、下发控制指令,集中控制与管理安全检测插件的管理系统。4 缩略语 下列缩略语适用于本标准。API:应用编程接口(Application Programming Interface)HTTP:超文本传输协议(Hypertext Transfer Protocol)JSON:JavaScript对象表示法(JavaScript Object Notation)S
7、QL:结构查询语言(Structure Query Language)URL:统一资源定位符(Universal Resource Locator)XML:可扩展标记语言(eXtensible Markup Language)5 安全检测总体要求 技术架构 5.1 基于安全检测插件的Web应用安全检测系统(以下简称“检测系统”)由嵌入了安全检测插件的Web应用系统和安全检测控制台组成,见图1。安全检测插件采用程序插装和追踪技术,对运行时的Web应用安全性进行分析,发现Web应用的漏洞、识别Web应用中开源组件漏洞和许可类型。检测系统用于Web应用软件生存周期的测试和运行阶段,目的是为帮助应用开
8、发者和管理者了解Web应用存在的脆弱性和开源组件的许可类型,改善并提升应用系统抵抗各类Web应用攻击(如:注入攻击、跨站脚本攻击、文件包含和信息泄露等)的能力,以帮助用户建立安全合规的Web应用服务。Web应用系统使用检测系统进行安全性检测时,需在Web应用系统中部署安全检测插件,并对Web应用系统执行功能测试用于驱动安全检测插件的安全性分析。DB33/T 24192021 3 图1 技术架构 基本要求 5.2 5.2.1 检测对象影响 检测系统应避免影响目标Web应用的正常工作,例如应避免产生脏数据和脏操作。5.2.2 安全验证 5.2.2.1 代码安全审计 检测系统发布前应对安全检测插件执
9、行代码安全审计,减少代码中存在的脆弱性问题。5.2.2.2 安全功能测试 检测系统发布前应对安全检测控制台的安全功能进行安全性测试。5.2.2.3 安全性评定 根据检测系统代码安全审计和安全功能测试的结果评定其安全性,检测系统自身不存中危及以上等级的漏洞,方可准许上线运行。网络 用户 用户 请求 安全检测控制台安全检测控制台 响应 WebWeb 应用系统应用系统 安全检测插件 状态与漏洞信息 管理控制指令 控制层 插件层 用户层 WebWeb 应用系统应用系统 安全检测插件 WebWeb 应用系统应用系统 安全检测插件 DB33/T 24192021 4 安全检测 5.3 5.3.1 安全检测
10、插件安装 检测对象的所有Web应用服务应安装安全检测插件,安全控制台能正常识别安全检测插件的在线状态。5.3.2 执行检测 执行检测对象功能测试用例,用于驱动安全检测插件的安全性分析,识别检测对象的漏洞和开源组件风险,功能测试用例应覆盖Web应用的全部功能和接口。6 安全检测插件技术要求 适应能力 6.1 应能适应具有安全机制的Web应用系统的安全检测,例如在Web应用使用传输报文加密机制、签名验证机制、基于不可重复资源访问控制机制时仍能检测漏洞。工作模式 6.2 6.2.1 应具备以下工作模式:a)失效模式,安全检测功能关闭;b)检测模式,安全检测功能开启。6.2.2 应具备根据以下条件自动
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB33T 2419-2021 基于安全检测插件的Web应用系统安全检测技术规范浙江省 DB33 2419 2021 基于 安全 检测 插件 Web 应用 系统安全 技术规范 浙江省
![提示](https://www.taowenge.com/images/bang_tan.gif)
链接地址:https://www.taowenge.com/p-62895839.html
限制150内