DB23 T 3619-2023 电子政务外网安全管理规范 第 3 部分:业务应用安全规范.pdf
《DB23 T 3619-2023 电子政务外网安全管理规范 第 3 部分:业务应用安全规范.pdf》由会员分享,可在线阅读,更多相关《DB23 T 3619-2023 电子政务外网安全管理规范 第 3 部分:业务应用安全规范.pdf(11页珍藏版)》请在麦多课文档分享上搜索。
1、电子政务外网安全管理规范第 3 部分:业务应用安全规范ICS 35.240.20CCS L 67DB23黑龙江省地方标准DB23/T 3619-20232023-08-28 发布2023-09-27 实施黑龙江省市场监督管理局发 布DB23/T 3619-2023I前言本文件按照GB/T 1.1-2020标准化工作导则 第1部分:标准化文件的结构和起草规则的规定起草。本文件由黑龙江省政务大数据中心提出。本文件由黑龙江省营商环境建设监督局归口。本文件起草单位:黑龙江省营商环境建设监督局、黑龙江省政务大数据中心、黑龙江省标准化研究院、中移系统集成有限公司。本文件主要起草人:王峰、郑飞、谢晓菲、赵文
2、敬、王锋、曹维、孙雷、罗南、满雪辉、杨大志、吕猛、王生瑶、王磊、向晓燕、王艳君、罗天铭、乔辉、王昀、陈志刚、邵帅。DB23/T 3619-20231电子政务外网安全管理规范第 3 部分:业务应用安全规范1范围本文件规定了电子政务外网业务应用安全的基本要求,包括业务接入方应用实施安全、运维方应用运维安全及业务应用系统安全审计。本文件适用于黑龙江省电子政务外网业务应用的接入、运维及安全管理。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T
3、22239-2019信息安全技术网络安全等级保护基本要求GB/T 25069-2022信息安全技术术语GB/T 25070-2019信息安全技术网络安全等级保护安全设计技术要求GB/T 25647-2010电子政务术语GB/T 28448-2019信息安全技术网络安全等级保护测评要求3术语和定义GB/T 25069-2022和GB/T 25647-2010界定的以及下列术语和定义适用于本文件。3.1政务外网满足各级政务部门面向社会提供服务和管理的业务网络。3.2安全评估按安全标准及相应方法,验证某一安全可交付件与适用标准的符合程度及其安全确保程度的过程。3.3安全审计对信息系统记录与活动的独立
4、评审和考察,以测试系统控制的充分程度,确保对于既定安全策略和运行规程的符合性,发现安全违规,并在控制、安全策略和过程三方面提出改进建议。3.4供应链将多个资源和过程联系在一起,并根据服务协议或其他采购协议建立起连续供应关系的组织系列。其中每一组织充当需方、供方或双重角色。4缩略语DB23/T 3619-20232下列缩略语适用于本文件。API:应用程序接口(Application Programming Interface)DBA:数据库管理员(Database Administrator)HTTP:超文本传输协议(Hyper Text Transfer Protocol)IP:网际互联协议(
5、Internet Protocol)URL:统一资源定位符(Uniform Resource Locator)5接入方应用实施安全5.1基本要求接入方应用实施安全指接入黑龙江省电子政务外网的所有软件系统均需要满足的入网规定,应包括部署实施准备、安全评估、网络安全等级保护、数据库安全、主机安全、组件通信安全、应用接口安全、业务安全隔离、应用交付、应用下线、供应链安全、应用检测评估等部分。5.2部署实施准备部署在黑龙江省电子政务外网上的业务系统应在入网前做好以下实施准备:a)制定完备的应用开发人员配置计划,对应用实施人员进行网络安全指导培训;b)确定应用版本及所需数据库、中间件及组件版本,提供完备
6、的业务系统部署及测试方案。5.3安全评估应分析电子政务外网上运行的业务应用所面临的威胁及其存在的脆弱性,评估系统脆弱性一旦被利用可能造成的危害程度。提出有针对性的抵御威胁的防护对策、整改措施及其整改脆弱性后二次评估策略。5.4网络安全等级保护接入 黑龙 江省电子政务外网的业 务系 统应遵 循GB/T 22239-2019、GB/T 25070-2019、GB/T28448-2019等网络安全等级保护相关标准要求,网络安全应同步规划、同步建设、同步使用,并做好定级、备案、评测、整改工作。5.5数据库安全数据库安全要求包括:a)明确数据库相关的用户管理、角色管理,明确各类数据库用户的资源访问权限,
7、并建立规范的数据库权限记录文档;b)各类数据库应及时更新补丁,在安装补丁前应在测试环境中进行操作,提前进行数据备份,充分准备回退方案和数据恢复应急预案;c)数据库部署完毕应修改默认口令,避免出现弱口令、默认口令、通用口令等;d)数据库的账号应根据业务需要进行合理分配,应为完成业务的最小化权限、应用权限严禁为DBA 权限,避免出现多业务系统共用同一账户。5.6主机安全业务系统主机遵循操作系统基线配置要求,主要包括:a)主机操作系统遵循最小化安装原则,仅安装业务所需的服务、组件和依赖软件等;DB23/T 3619-20233b)系统管理员应使用强口令,避免使用超级管理员权限用户直接登录,通过创建普
8、通运维用户进行操作;c)应做好主机系统的安全加固操作,包括但不限于系统补丁、恶意代码查杀、开启各类系统日志记录功能等。5.7组件通信安全组件包括业务系统的基本组成元素、搭载业务系统的开发框架以及第三方中间件,接入方应提供完备的新版业务组件,应采用安全通信协议对账号、口令信息等重要数据进行安全传输,保证业务系统上线前的组件通信安全。5.8应用程序接口安全业务系统应用程序接口(API)安全要求包括:a)业务系统间通过 API 接口调用时,应确保调用的机密性、完整性、可用性,应满足高并发访问并防止大量占用资源的情况发生,保证系统的稳定性;b)API 接口应采用身份认证机制,验证接口调用方身份的合法性
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB23 3619-2023 电子政务外网安全管理规范 部分:业务应用安全规范 3619 2023 电子政务 安全管理 规范 部分 业务 应用 安全
