MZ T 080-2017 中国福利彩票系统软件安全性测试规范.pdf
《MZ T 080-2017 中国福利彩票系统软件安全性测试规范.pdf》由会员分享,可在线阅读,更多相关《MZ T 080-2017 中国福利彩票系统软件安全性测试规范.pdf(17页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.240 A 01 备案号 MZ 中 华 人 民 共 和 国 民政 行 业 标 准 MZ/T 080-2017 中国 福利彩 票系统软件安全性测试规范 Specification for welfare-lottery-system-software security-testing 2017 -01 - 06 发布 2017 - 01 - 06 实施 中华人民共和国民政部 发布 I 前 言 本标准按照 GB/T 1.1 2009给出的规则起草 。 本标准由中国福利彩票发行管理中心提出 。 本 标准 由 民政部社会福利和慈善事业促进司 归口 管理 。 本标准 起草单位: 中国福利彩
2、票发行管理中心 。 本标准 主要起草人: 王素英、栗演兵、 张彤、 朱志新、何天琼、张积涛、韩毅、 闫峰、蔡荣生、黄晓辉 、付小兵、李英华 、杜莉婷。 MZ/T 080-2017 1 中国 福利 彩票系统软件安全性测试规范 1 范围 本标准 规定了彩票系统软件安全性测试的 对象、管理、 方法 和工具、内容和评级。 本标准 适用于 中国 福利彩票发行机构、销售机构、企业和第三方检测机构对 彩票系统软件 的 安全性进行 测试 。 2 规范性引用文件 下列文件中的有关条款通过引用而成为 本标准 的条款。凡注日期或版次的引用文件,其后的任何修改单(不包括勘误的内容)或修订版本都不适用于 本标准 , 然
3、而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。 凡不注日期或版次的引用文件,其最新版本适用于 本标准 。 GA/T 390-2002 计算机信息系统安全等级保护通用技术要求 GB/T 11457 软件工程术语 GB/T 15532-2008 计算机软件测试规 范 3 术语和定义 下述术语及 GB/T 11457中确立的术语和定义适用于本 文件 。 3.1 彩票系统软件 lottery-system-software 彩票系统软件是指实现一个或多个彩票玩法,能够完成彩票购买,彩票销售,彩票开奖,奖金兑付,业务管理这一系列彩票业务流程、并具备一定的安全性、可靠性的系统及软件。可
4、包括以下子系统或模块:彩票交易、资金管理、参数管理、摇奖开奖、用户管理、代销者管理或渠道管理、投注终端管理、账户管理、彩票业务报表、运行监控、数据存储、网络系统、投注终端 或 客户端 、关联软件或系统。 3.2 可用性 usability 确保授权用户对 彩票系统的 信息和资源的正常使用不会被异常拒绝,允许其可靠即时地访问信息和资源。 3.3 保密性 confidentiality 确保 彩票相关的 信息在存储、使用、传输过程中不会泄露给非授权用户。 3.4 完整性 completeness 2 确保 彩票相关的 信息在存储、使用、传输过程中不会被非授权用户篡改,同时还 要 防止授权用户对系统
5、及信息进行不恰当的篡改,保持信息内、外部表示的一致性。 3.5 抗抵赖性 non-repudiation 确保 彩票 交易参与者对交易信息和过程的不可否认。 3.6 可追溯性 traceability 确保 彩票系统 用户的操作记录 能够 被可靠地追踪。 3.7 安全性 security 彩票系统软件安全性是指彩票系统信息的完整性、保密性、可用性、抗抵赖性和可追溯性。 4 测试目的和对象 4.1 测试目的 a) 在模拟真实或真实 的 工作环境下,检验彩票系统软 件安全性 能否 满足 合同、软 件需求规格说明、系统 或 子系统设计说明、软件设计说明、用户手册 、彩票系统风险分析报告所规定的 彩票
6、系统软件安全性要求, 应 包括彩票系统信息的保密性、完整性、可用性、抗抵赖性和可追溯性要求 ; b) 通过测试,发现彩票系统软件安全性缺陷 ; c) 为彩 票系统软件产品的质量和评价提供依据。 4.2 测试对象 安全性测试的对象是完整的 彩票 系统或者是其中一部分相对独立的子系统。 5 测试管理 5.1 测试人员 彩票系统 安全性测试应由相对独立的人员进行。安全性测试人员 角色职责 见表 1。 表 1 安全性测试人员 角色职责 表 工作角色 具体职责 测试项目负责人 管理监督测试项目,提供技术指导,获取适当的资源,制定基线,技术协调,负责 项目的安全保密和质量管理。 测试分析员 确定测试计划、
7、测试内容、测试方法、测试数据生成方法、测试(软、硬件)环境、 测试工具,评价测试工作的有效性。 测试设计员 设 计测试用例,确定测试用例的优先级,建立测试环境。 测试程序员 编写测试辅助软件。 测试员 执行测试、记录测试结果。 测试系统管理员 对测试环境和资产进行管理和维护。 MZ/T 080-2017 3 配置管理员 设置、管理和维护测试配置管理数据库。 5.2 测试的准入和准出条件 测试的准入准出条件如下: a) 准入条件 开始安全性测试工作应具备下列条件: 1) 具有测试任务书(合同或项目计划) ; 2) 具有安全性测试所需的文档 ; 3) 所提交的被测软件受控。 b) 准出条件 结束安
8、全性测试工作应具备下列条件: 1) 已按要求完成了合同所规定的测试任务 ; 2) 实际测试过程遵循了原 定的测试计划和测试说明 ; 3) 客观、详细地记录了测试过程和软件测试中发现的所有问题 ; 4) 测试文档齐全、符合规范 ; 5) 测试的全过程自始至终在控制下进行 ; 6) 测试中的问题或异常有合理解释或正确有效的处理 ; 7) 测试工作通过了测试评审 ; 8) 全部测试软件、被测软件、测试支持软件和评审结果已纳入配置管理。 6 测试方法和工具 6.1 测试方法 彩票系统安全性测试可采用静态测试方法和动态测试方法。静态测试方法常采用静态分析、代码走查方法。动态测试方法常采用白盒测试方法和黑
9、盒测试方法。 6.2 测试工具 可使用人工或者自动化测试工具,包含但不限于:自动化安 全性功能测试工具和渗透测试工具。 注: 渗透测试工具包括但不限于自动化漏洞扫描工具、风险评估工具、模拟攻击和侦听工具 。 7 测试环境 彩票系统软件安全性 测试环境包括测试的运行环境和测试工具环境。 运行环境应符合软件安全性测试任务书的要求,通常是模拟真实环境或真实环境。测试工具要求是经过认可的工具。 8 测试过程 彩票系统安全性测试过程包括:测试计划、测试设计、测试执行、测试总结。测试过程遵照 GB/T 15532-2008 中第 4章第 3条的要求执行。 9 测试内容 4 9.1 平台安全 测试彩票系统采
10、用的操作系统、数据库系统和通用基础 服务的安全。 测试内容应包括:操作系统漏洞检测与修复、通用基础应用程序漏洞检测与修复、彩票系统防病毒措施。 9.2 通信安全 测试彩票系统的网络设计和实现以及传输链路的安全。 测试内容应包括:网络隔离、访问控制、硬件和软件加解密、身份鉴别机制、各项网络协议运行漏洞。 9.3 应用安全 测试彩票系统应用安全, 包括 认证和授权、审计跟踪、系统应急响应。 测试内容应包括:彩票系统软件的程序安全性、彩票业务的抗抵赖性、彩票业务的访问控制、彩票业务实体的身份认证、彩票业务的备份与恢复机制、彩票业务数据的惟一性 、 一致性 、 防冲突性、彩票业 务系统的可用性、系统应
11、急响应计划与实施方案。 9.4 数据安全 测试彩票系统数据的安全 ,包括 但不限于 彩票销售数据、开奖数据、计奖数据、兑奖数据、弃奖数据、彩票资金数据、彩民信息数据。 测试内容应包括:数据访问控制、标识与鉴别、数据完整性、数据可用性、数据监控和审计、数据存储与备份安全。 10 测试评级 10.1 安全等级 安全性测试完成后,应对测试对象进行测试评级。根据测试结果, 安全性由低到高 可分为 一级、二级、三级、四级、 五级 。 各级的技术要求见附录 A。 10.2 一级 一级应 符合的要求如下: a) 通过简单的用户标识和鉴别来限制系统的功能配置和数 据访问控制,使用户具备自主安全保护的能力,防止
12、非法用户对数据的读写与破坏; a) 采用 GA/T 390-2002 4.3.13 条密码支持第一级进行用户口令设计、存储和传输; b) 具备防病毒措施; c) 具备自我信息备份和增量备份、手动故障恢复功能。 10.3 二级 二级应 符合的要求如下: a) 彩票系统采用更细粒度的自主访问控制,划分安全管理角色,细化系统管理; b) 通过登录规程、审计安全性相关事件和隔离资源,使用户对自己的行为负责; c) 增加系统审计功能,增强可追溯性; d) 采用 GA/T 390-2002 4.3.13 条密码支持第二级进行用户口令 设计、存储和传输; MZ/T 080-2017 5 e) 采用 GA/T
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- MZ 080 2017 中国福利彩票 系统软件 安全性 测试 规范
