標(biāo)準(zhǔn)解讀
《GB/T 39412-2020 信息安全技術(shù) 代碼安全審計(jì)規(guī)范》是中國(guó)國(guó)家標(biāo)準(zhǔn)之一,旨在提供一套指導(dǎo)性文件,幫助組織和個(gè)人在軟件開(kāi)發(fā)過(guò)程中實(shí)施有效的代碼安全審計(jì)。該標(biāo)準(zhǔn)詳細(xì)規(guī)定了代碼安全審計(jì)的基本原則、流程以及具體的操作指南。
根據(jù)此標(biāo)準(zhǔn),代碼安全審計(jì)應(yīng)遵循一定的基本原則,包括但不限于完整性、準(zhǔn)確性、可追溯性和保密性等,確保整個(gè)審計(jì)過(guò)程既全面又細(xì)致,同時(shí)保護(hù)被審計(jì)對(duì)象的信息不外泄。
在流程方面,《GB/T 39412-2020》建議了一個(gè)完整的代碼安全審計(jì)生命周期管理框架,涵蓋了從準(zhǔn)備階段到執(zhí)行審計(jì)再到報(bào)告編寫和后續(xù)跟進(jìn)的全過(guò)程。準(zhǔn)備階段主要包括確定審計(jì)目標(biāo)、范圍及計(jì)劃;執(zhí)行階段則涉及到使用自動(dòng)化工具與人工審查相結(jié)合的方法對(duì)源代碼進(jìn)行深入分析,識(shí)別潛在的安全漏洞或不符合項(xiàng);報(bào)告階段需要將發(fā)現(xiàn)的問(wèn)題整理成文檔,并提出相應(yīng)的改進(jìn)建議;最后,在跟進(jìn)階段跟蹤問(wèn)題解決情況,直至所有已知風(fēng)險(xiǎn)得到有效控制為止。
如需獲取更多詳盡信息,請(qǐng)直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標(biāo)準(zhǔn)文檔。
....
查看全部
- 現(xiàn)行
- 正在執(zhí)行有效
- 2020-11-19 頒布
- 2021-06-01 實(shí)施
下載本文檔
GB/T 39412-2020信息安全技術(shù)代碼安全審計(jì)規(guī)范-免費(fèi)下載試讀頁(yè)文檔簡(jiǎn)介
ICS35040
L80.
中華人民共和國(guó)國(guó)家標(biāo)準(zhǔn)
GB/T39412—2020
信息安全技術(shù)代碼安全審計(jì)規(guī)范
Informationsecuritytechnology—Auditspecificationofcodesecurity
2020-11-19發(fā)布2021-06-01實(shí)施
國(guó)家市場(chǎng)監(jiān)督管理總局發(fā)布
國(guó)家標(biāo)準(zhǔn)化管理委員會(huì)
GB/T39412—2020
目次
前言
…………………………Ⅲ
范圍
1………………………1
規(guī)范性引用文件
2…………………………1
術(shù)語(yǔ)定義和縮略語(yǔ)
3、………………………1
術(shù)語(yǔ)和定義
3.1…………………………1
縮略語(yǔ)
3.2………………2
審計(jì)概述
4…………………2
審計(jì)說(shuō)明
4.1……………2
審計(jì)目的
4.2……………2
審計(jì)時(shí)機(jī)
4.3……………2
審計(jì)人員
4.4……………3
審計(jì)方法
4.5……………3
審計(jì)過(guò)程
5…………………3
總體流程
5.1……………3
審計(jì)準(zhǔn)備
5.2……………4
審計(jì)實(shí)施
5.3……………4
審計(jì)報(bào)告
5.4……………5
改進(jìn)跟蹤
5.5……………5
安全功能缺陷審計(jì)
6………………………5
數(shù)據(jù)清洗
6.1……………5
數(shù)據(jù)加密與保護(hù)
6.2……………………8
訪問(wèn)控制
6.3……………9
日志安全
6.4……………11
代碼實(shí)現(xiàn)安全缺陷審計(jì)
7…………………11
面向?qū)ο蟪绦虬踩?/p>
7.1…………………11
并發(fā)程序安全
7.2………………………12
函數(shù)調(diào)用安全
7.3………………………13
異常處理安全
7.4………………………14
指針安全
7.5……………14
代碼生成安全
7.6………………………15
資源使用安全缺陷審計(jì)
8…………………15
資源管理
8.1……………15
內(nèi)存管理
8.2……………16
數(shù)據(jù)庫(kù)使用
8.3…………………………18
文件管理
8.4……………18
網(wǎng)絡(luò)傳輸
8.5……………19
Ⅰ
GB/T39412—2020
環(huán)境安全缺陷審計(jì)
9………………………19
遺留調(diào)試代碼
9.1………………………19
第三方軟件安全可靠
9.2………………19
保護(hù)重要配置信息
9.3…………………20
附錄資料性附錄代碼安全審計(jì)報(bào)告
A()………………21
附錄資料性附錄代碼示例
B()…………22
參考文獻(xiàn)
……………………37
Ⅱ
GB/T39412—2020
前言
本標(biāo)準(zhǔn)按照給出的規(guī)則起草
GB/T1.1—2009。
請(qǐng)注意本文件的某些內(nèi)容可能涉及專利本文件的發(fā)布機(jī)構(gòu)不承擔(dān)識(shí)別這些專利的責(zé)任
。。
本標(biāo)準(zhǔn)由全國(guó)信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)提出并歸口
(SAC/TC260)。
本標(biāo)準(zhǔn)起草單位信息安全共性技術(shù)國(guó)家工程研究中心中國(guó)科學(xué)院信息工程研究所國(guó)家保密科
:、、
技測(cè)評(píng)中心北京信息安全測(cè)評(píng)中心中國(guó)信息安全測(cè)評(píng)中心中國(guó)電子技術(shù)標(biāo)準(zhǔn)化研究院公安部第三
、、、、
研究所國(guó)家計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心
、。
本標(biāo)準(zhǔn)主要起草人王彥杰胡建勛徐根煒高振鵬伊鵬達(dá)肖樹(shù)根康蕊霍瑋樸愛(ài)花李豐
:、、、、、、、、、、
何建波劉國(guó)樂(lè)劉海峰趙章界李晨旸王嘉捷辛偉孫彥孫永清郭運(yùn)堯王博吳倩
、、、、、、、、、、、。
Ⅲ
GB/T39412—2020
信息安全技術(shù)代碼安全審計(jì)規(guī)范
1范圍
本標(biāo)準(zhǔn)規(guī)定了代碼安全的審計(jì)過(guò)程以及安全功能缺陷代碼實(shí)現(xiàn)安全缺陷資源使用安全缺陷環(huán)
、、、
境安全缺陷等典型審計(jì)指標(biāo)及對(duì)應(yīng)的證實(shí)方法
。
本標(biāo)準(zhǔn)適用于指導(dǎo)代碼安全審計(jì)相關(guān)工作
。
2規(guī)范性引用文件
下列文件對(duì)于本文件的應(yīng)用是必不可少的凡是注日期的引用文件僅注日期的版本適用于本文
。,
件凡是不注日期的引用文件其最新版本包括所有的修改單適用于本文件
。,()。
程序設(shè)計(jì)語(yǔ)言
GB/T15272—1994C
信息安全技術(shù)術(shù)語(yǔ)
GB/T25069
信息安全技術(shù)個(gè)人信息安全規(guī)范
GB/T35273—2020
3術(shù)語(yǔ)定義和縮略語(yǔ)
、
31術(shù)語(yǔ)和定義
.
和界定的以及下列術(shù)語(yǔ)和定義適用于本
GB/T15272—1994、GB/T25069GB/T35273—2020
文件
。
311
..
代碼安全審計(jì)codesecurityaudit
對(duì)代碼進(jìn)行安全分析以發(fā)現(xiàn)代碼安全缺陷或違反代碼安全規(guī)范的動(dòng)作
,。
312
..
安全缺陷securitydefect
代碼中存在的某種破壞軟件安全能力的問(wèn)題
溫馨提示
- 1. 本站所提供的標(biāo)準(zhǔn)文本僅供個(gè)人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴(yán)禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
- 2. 本站所提供的標(biāo)準(zhǔn)均為PDF格式電子版文本(可閱讀打?。驍?shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
- 3. 標(biāo)準(zhǔn)文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁(yè),非文檔質(zhì)量問(wèn)題。
最新文檔
- 酒吧經(jīng)營(yíng)合同法律風(fēng)險(xiǎn)防范指南
- 商用建筑消防安全自查報(bào)告模板
- 雨水收系統(tǒng)建設(shè)施工方案
- 基礎(chǔ)混凝土施工安全管理措施方案
- 自流平地坪施工安全防護(hù)方案
- 橋梁拉索安裝施工方案
- 屋頂防水卷材鋪貼方案
- 外架工程專項(xiàng)方案
- 小區(qū)瀝青道路鋪設(shè)施工技術(shù)方案
- 地鐵站消防管路安裝施工方案
- 2025年四級(jí)營(yíng)養(yǎng)師考試題庫(kù)(含答案)
- 2025團(tuán)員教育評(píng)議大會(huì)
- 服裝店入股協(xié)議合同
- 汽車金融公司培訓(xùn)
- 一套近乎完美的公司財(cái)務(wù)流程(包括崗位設(shè)置)
- (正式版)JBT 9229-2024 剪叉式升降工作平臺(tái)
- 2023年上海市春考數(shù)學(xué)試卷(含答案)
- 中國(guó)石油大學(xué)(華東)自動(dòng)控制課程設(shè)計(jì) 雙容水箱系統(tǒng)的建模、仿真于控制-2
- 潘謝礦區(qū)西淝河、泥河、濟(jì)河、港河水體下安全開(kāi)采可行性論證報(bào)告
- 創(chuàng)業(yè)人生(上海大學(xué))【超星爾雅學(xué)習(xí)通】章節(jié)答案
- GB/T 4957-2003非磁性基體金屬上非導(dǎo)電覆蓋層覆蓋層厚度測(cè)量渦流法
評(píng)論
0/150
提交評(píng)論