JR T 0191—2020 证券期货业软件测试指南 软件安全测试.pdf
《JR T 0191—2020 证券期货业软件测试指南 软件安全测试.pdf》由会员分享,可在线阅读,更多相关《JR T 0191—2020 证券期货业软件测试指南 软件安全测试.pdf(21页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 03.060A11 JR中 华 人 民 共 和 国 金 融 行 业 标 准JR/T 0191 2020证 券 期 货 业 软 件 测 试 指 南 软 件 安 全 测 试 Guide for securities and futures industry software testSoftware security testing 2020-07- 10 发 布 2020- 07 -10 实 施中 国 证 券 监 督 管 理 委 员 会 发 布 JR/T 0191 2020 I 目 次前 言 .II1 范 围 .12 规 范 性 引 用 文 件 .13 术 语 和 定 义 .14 软 件
2、 安 全 测 试 内 容 及 流 程 .25 软 件 安 全 测 试 技 术 .36 软 件 安 全 测 试 基 本 测 试 方 法 .77 移 动 应 用 安 全 测 试 特 定 测 试 方 法 .13附 录 A( 资 料 性 附 录 ) 软 件 安 全 测 试 模 板 .16 A.1.软 件 安 全 测 试 方 案 .16A.2.软 件 安 全 测 试 用 例 .17A.3.软 件 安 全 测 试 报 告 .17 JR/T 01912020 II 前 言本 标 准 按 照 GB/T1.1 2009给 出 的 规 则 起 草 。本 标 准 由 全 国 金 融 标 准 化 技 术 委 员 会
3、证 券 分 技 术 委 员 会 ( SAC/TC180/SC4) 提 出 。本 标 准 由 全 国 金 融 标 准 化 技 术 委 员 会 (SAT/TC180)归 口 。本 标 准 起 草 单 位 : 中 国 证 券 监 督 管 理 委 员 会 信 息 中 心 、 大 连 商 品 交 易 所 、 证 券 期 货 业 信 息 技 术 测 试中 心 ( 大 连 ) 、 中 证 信 息 技 术 服 务 有 限 责 任 公 司 、 上 海 证 券 交 易 所 、 深 圳 证 券 交 易 所 、 上 海 期 货 交 易 所 、中 国 金 融 期 货 交 易 所 、 国 泰 君 安 证 券 股 份 有
4、限 公 司 、 恒 生 电 子 股 份 有 限 公 司 、 北 京 梆 梆 安 全 科 技 有 限 公司 。 本 标 准 主 要 起 草 人 : 姚 前 、 刘 铁 斌 、 周 云 晖 、 许 强 、 李 向 东 、 俞 枫 、 刘 军 、 孙 瑞 超 、 刘 进 、 丁 新 杰 、董 琳 、 肖 昱 、 高 心 远 、 高 锋 远 、 李 婷 婷 、 沙 明 、 谢 冉 、 林 林 、 陈 冬 严 、 杨 硕 、 刘 舒 骐 。 JR/T 0191 2020 1 证 券 期 货 业 软 件 测 试 指 南 软 件 安 全 测 试1 范 围本 标 准 给 出 了 证 券 期 货 行 业 信 息
5、 系 统 建 设 过 程 中 的 软 件 安 全 测 试 目 标 及 流 程 、 软 件 安 全 测 试 技 术 、软 件 安 全 测 试 基 本 测 试 方 法 及 移 动 应 用 安 全 测 试 特 定 测 试 方 法 。本 标 准 适 用 于 指 导 证 券 期 货 行 业 市 场 核 心 机 构 ( 以 下 简 称 核 心 机 构 ) 、 证 券 期 货 基 金 经 营 机 构 ( 以下 简 称 经 营 机 构 ) 以 及 证 券 期 货 信 息 技 术 服 务 机 构 ( 以 下 简 称 服 务 机 构 ) 实 施 证 券 期 货 业 计 算 机 软 件 和外 部 信 息 系 统 的
6、 安 全 测 试 。注 1: 核 心 机 构 , 如 证 券 期 货 交 易 所 、 证 券 登 记 结 算 机 构 、 期 货 市 场 监 控 中 心 等 ; 注 2: 经 营 机 构 , 如 证 券 公 司 、 期 货 公 司 、 基 金 公 司 等 ;注 3: 服 务 机 构 为 软 件 开 发 商 、 信 息 商 、 服 务 商 。2 规 范 性 引 用 文 件下 列 文 件 对 于 本 文 件 的 应 用 是 必 不 可 少 的 。 凡 是 注 日 期 的 引 用 文 件 , 仅 所 注 日 期 的 版 本 适 用 于 本 文件 。 凡 是 不 注 日 期 的 引 用 文 件 , 其
7、 最 新 版 本 ( 包 括 所 有 的 修 改 单 ) 适 用 于 本 文 件 。GB/T 20271-2006 信 息 安 全 技 术 信 息 系 统 通 用 安 全 技 术 要 求GB/T 25069-2010 信 息 安 全 技 术 术 语JR/T 0060-2010 证 券 期 货 业 信 息 系 统 安 全 等 级 保 护 基 本 要 求 ( 试 行 )JR/T 0067-2011 证 券 期 货 业 信 息 系 统 安 全 等 级 保 护 测 评 要 求 ( 试 行 )JR/T 0146-2016( 所 有 部 分 ) 证 券 期 货 业 信 息 系 统 审 计 指 南JR/T
8、0175-2019 证 券 期 货 业 软 件 测 试 规 范 3 术 语 和 定 义GB/T 25069-2010界 定 的 以 及 下 列 术 语 和 定 义 适 用 于 本 文 件 。3.1 软 件 安 全 测 试 software security testing在 信 息 系 统 软 件 产 品 的 生 命 周 期 中 , 对 软 件 产 品 进 行 检 验 , 以 验 证 软 件 产 品 符 合 安 全 需 求 和 软 件 产品 质 量 标 准 的 过 程 。3.2 渗 透 测 试 penetration testing以 未 经 授 权 的 动 作 绕 过 某 一 系 统 的 安
9、 全 机 制 的 方 式 , 检 查 数 据 处 理 系 统 的 安 全 功 能 , 以 发 现 信 息 系统 安 全 问 题 的 手 段 。 GB/T 25069-2010, 定 义 2.3.873.3 模 糊 测 试 fuzz testing通 过 向 目 标 系 统 提 供 非 预 期 的 输 入 并 监 视 异 常 结 果 来 发 现 软 件 漏 洞 的 技 术 。 JR/T 01912020 2 3.4 敏 感 信 息 sensitive information一 旦 遭 到 泄 露 或 修 改 , 会 对 标 识 的 信 息 主 体 造 成 影 响 的 信 息 。注 : 证 券 期
10、 货 行 业 敏 感 信 息 包 括 客 户 姓 名 、 客 户 详 细 地 址 、 客 户 联 系 电 话 、 客 户 证 件 号 码 、 客 户 开 户 行 及 账 号 、 会员 交 易 情 况 、 会 员 持 仓 数 量 、 会 员 可 用 资 金 等 。3.5 移 动 互 联 网 应 用 程 序 mobile internet application通 过 预 装 、 下 载 等 方 式 获 取 并 运 行 在 移 动 智 能 终 端 上 、 向 用 户 提 供 信 息 服 务 的 应 用 软 件 。4 软 件 安 全 测 试 内 容 及 流 程4.1 测 试 内 容 软 件 安 全
11、测 试 的 内 容 包 括 :a) 确 定 软 件 的 安 全 特 性 实 现 与 预 期 设 计 一 致 ;b) 检 测 软 件 中 潜 在 的 漏 洞 和 风 险 ;c) 检 验 软 件 产 品 在 受 到 恶 意 攻 击 的 情 形 下 , 依 然 能 够 继 续 正 确 运 行 并 确 保 软 件 被 在 授 权 范 围 内 合法 使 用 的 能 力 ;4.2 测 试 流 程4.2.1 系 统 分 析评 估 被 测 系 统 , 分 别 从 物 理 架 构 及 逻 辑 架 构 的 角 度 分 析 系 统 使 用 的 组 件 、 网 络 拓 扑 、 系 统 配 置 与 安全 防 御 措 施
12、 等 信 息 :a) 物 理 架 构 : 根 据 系 统 所 使 用 的 组 件 梳 理 得 到 物 理 架 构 , 包 括 数 据 库 、 控 制 组 件 、 前 端 库 以 及 通信 协 议 等 , 进 而 了 解 系 统 的 结 构 ; b) 逻 辑 架 构 : 根 据 系 统 的 业 务 逻 辑 梳 理 得 到 逻 辑 架 构 , 进 而 了 解 系 统 内 部 的 数 据 流 。4.2.2 威 胁 分 析根 据 系 统 分 析 的 结 果 , 选 择 合 适 的 威 胁 模 型 , 分 析 系 统 面 临 的 主 要 安 全 威 胁 。 风 险 分 析 应 符 合 GB/T20271
13、-2006。 如 常 见 的 基 于 数 据 流 的 威 胁 分 析 模 型 STRIDE, 它 包 含 六 个 维 度 ( 假 冒 、 篡 改 、 否 认 、 信 息泄 露 、 拒 绝 服 务 和 提 升 权 限 ) 的 威 胁 , 通 常 结 合 使 用 数 据 流 关 系 图 (DFD)来 辅 助 STRIDE分 析 , 将 系 统 分解 成 部 件 , 并 证 明 每 个 部 件 都 不 易 受 相 关 威 胁 攻 击 。系 统 分 析 及 威 胁 分 析 完 成 后 , 应 产 出 安 全 测 试 方 案 , 方 案 内 容 包 括 系 统 分 析 阶 段 的 物 理 架 构 、 逻
14、 辑架 构 , 以 及 威 胁 分 析 阶 段 的 数 据 流 关 系 图 、 制 定 的 技 术 方 案 、 实 施 方 案 等 , 报 告 格 式 可 参 照 模 板 输 出 ( 参见 附 录 A的 图 A.1) 。4.2.3 制 定 测 试 用 例根 据 威 胁 分 析 的 结 果 编 写 测 试 用 例 , 针 对 分 解 的 每 一 个 数 据 流 图 , 对 每 一 个 数 据 流 图 元 素 , 映 射 对 应 的 威 胁 , 编 写 测 试 用 例 , 用 例 可 参 照 模 板 输 出 ( 参 见 附 录 A的 图 A.2) 。4.2.4 测 试 执 行 JR/T 0191
15、2020 3 测 试 执 行 包 括 自 动 化 的 工 具 执 行 以 及 手 动 执 行 两 种 方 式 , 在 此 过 程 中 需 要 用 到 各 种 自 动 化 或 手 动 测试 工 具 。 对 于 每 一 个 用 例 的 测 试 过 程 , 需 要 有 对 应 的 操 作 截 图 , 如 果 能 够 获 得 应 用 程 序 源 代 码 , 可 以 进行 源 码 方 向 的 安 全 审 计 。4.2.5 报 告 输 出软 件 安 全 测 试 流 程 各 阶 段 的 输 出 文 档 , 包 括 如 下 基 本 内 容 ( 见 表 1 所 示 ) , 可 根 据 实 际 需 要 适 当 裁
16、剪 , 具 体 模 板 参 照 附 录 A。 表 1 报 告 的 基 本 内 容阶 段 输 出 文 档 报 告 的 基 本 内 容系 统 分 析 、威 胁 分 析 安 全 测 试 方 案 包 括 系 统 分 析 阶 段 的 物 理 架 构 、 逻 辑 架 构 等 , 威 胁 分 析 阶 段 的 数 据 流 关 系 图 , 以 及制 定 的 技 术 方 案 、 实 施 方 案 等 。 制 定 测 试 用 例 安 全 测 试 用 例 包 括 测 试 用 例 标 识 、 用 例 名 称 、 前 提 条 件 、 测 试 目 的 、 测 试 步 骤 、 期 望 结 果 、 实 际结 果 、 不 通 过
17、原 因 、 执 行 日 期 等 。报 告 输 出 安 全 测 试 报 告 包 括 测 试 范 围 、 测 试 环 境 ( 测 试 版 本 、 软 /硬 件 环 境 清 单 、 测 试 周 期 等 ) 、 测 试 结 论( 多 角 度 、 多 维 度 展 现 系 统 的 整 体 安 全 状 况 ) 、 测 试 执 行 描 述 ( 人 员 、 测 试 方 法 等 ) 、测 试 结 果 汇 总 与 缺 陷 分 析 以 及 改 善 建 议 等 。5 软 件 安 全 测 试 技 术5.1 安 全 功 能 检 查通 过 人 工 检 查 、 审 核 的 方 式 对 软 件 开 发 过 程 中 涉 及 的 安
18、 全 策 略 、 进 度 、 技 术 决 策 ( 如 开 发 模 型 等 )进 行 安 全 功 能 检 查 。检 查 内 容 包 括 文 档 、 代 码 安 全 策 略 、 安 全 要 求 、 架 构 安 全 性 等 , 检 查 的 形 式 包 括 人 工 文 件 分 析 、 访 谈 等 。 安 全 性 测 试 的 相 关 要 求 见 JR/T 0175-2019。5.2 代 码 安 全 测 试通 过 对 软 件 源 代 码 进 行 安 全 扫 描 和 审 计 , 定 位 漏 洞 代 码 所 在 位 置 。测 试 内 容 分 为 静 态 检 测 与 动 态 检 测 , 覆 盖 范 围 广 、
19、测 试 效 率 高 。 静 态 检 测 基 于 权 威 软 件 安 全 规 范 ,如 开 放 式 Web应 用 程 序 安 全 项 目 ( OWASP) 、 公 共 漏 洞 和 暴 露 ( CWE) 、 支 付 卡 行 业 数 据 安 全 标 准 ( PCIDSS)等 , 可 以 发 现 如 变 量 未 初 始 化 、 数 组 越 界 、 缓 冲 区 溢 出 、 浮 点 数 比 较 、 除 零 等 严 重 代 码 编 写 错 误 , 以 及其 它 代 码 规 范 问 题 。 动 态 检 测 是 指 运 行 被 测 程 序 , 检 测 内 存 溢 出 、 资 源 泄 露 、 进 程 线 程 异
20、常 等 在 代 码 执行 时 才 会 发 现 的 安 全 问 题 。5.3 漏 洞 扫 描通 过 自 动 化 扫 描 方 式 , 检 测 系 统 和 应 用 中 存 在 的 安 全 漏 洞 。测 试 内 容 为 基 于 漏 洞 数 据 库 或 特 征 库 , 通 过 自 动 化 工 具 扫 描 、 探 测 等 方 法 对 目 标 系 统 的 安 全 情 况 进 行 检 测 , 发 现 可 利 用 漏 洞 的 一 种 安 全 测 试 技 术 。 它 能 够 定 位 漏 洞 准 确 位 置 , 覆 盖 范 围 广 。 但 由 于 自 动 化工 具 在 很 多 情 况 下 只 是 提 示 一 种 漏
21、 洞 存 在 的 可 能 , 因 此 需 要 对 结 果 进 行 人 工 的 分 析 判 断 。5.4 渗 透 测 试以 攻 击 者 视 角 进 行 的 黑 盒 测 试 , 从 而 获 得 对 应 用 系 统 安 全 的 主 观 评 价 。测 试 内 容 为 以 未 经 授 权 的 动 作 , 主 要 指 模 拟 黑 客 的 各 种 攻 击 方 法 , 绕 过 某 一 系 统 的 安 全 机 制 , 对 主 JR/T 01912020 4 机 或 网 络 进 行 攻 击 测 试 , 以 检 查 系 统 的 安 全 功 能 , 发 现 安 全 问 题 或 风 险 , 或 者 用 于 重 现 某
22、一 攻 击 场 景 。该 项 测 试 的 测 试 结 果 通 常 真 实 有 效 且 较 为 严 重 。5.5 模 糊 测 试以 向 目 标 系 统 提 供 非 预 期 输 入 的 方 式 , 提 高 应 用 程 序 的 健 壮 性 及 抵 御 意 外 输 入 时 的 安 全 性 。测 试 内 容 主 要 是 向 被 测 系 统 提 供 非 预 期 的 输 入 , 并 监 视 系 统 的 异 常 表 现 或 故 障 。 它 充 分 利 用 机 器 的能 力 通 过 自 动 化 或 半 自 动 化 的 方 式 执 行 , 具 有 原 理 简 单 , 易 于 开 发 适 合 自 身 系 统 的 模
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- JR 01912020 证券期货业软件测试指南 软件安全测试 0191 2020 证券期货 软件 测试 指南 安全
