首页 安全设计说明书

安全设计说明书

举报
开通vip

安全设计说明书安全设计说明书安全设计说明书PAGEPAGE8ConfidentialDOCPROPERTY"Company"\*MERGEFORMAT,2000PagePAGE8ofNUMPAGES\*MERGEFORMAT8安全设计说明书文档类别安全设计文档文档编号版本号分册类别安全设计文档分册名称第1册共1册安全设计说明书北京炎黄新星网络科技有限公司二零一四年月本报告修改记录:日期内容摘要编制/修改审核2015-00-00编写人...

安全设计说明书
安全设计 说明书 房屋状态说明书下载罗氏说明书下载焊机说明书下载罗氏说明书下载GGD说明书下载 安全设计说明书PAGEPAGE8ConfidentialDOCPROPERTY"Company"\*MERGEFORMAT<北京炎黄新星>,2000PagePAGE8ofNUMPAGES\*MERGEFORMAT8安全设计说明书文档类别安全设计文档文档编号版本号分册类别安全设计文档分册名称第1册共1册安全设计说明书北京炎黄新星网络科技有限公司二零一四年月本 报告 软件系统测试报告下载sgs报告如何下载关于路面塌陷情况报告535n,sgs报告怎么下载竣工报告下载 修改 记录 混凝土 养护记录下载土方回填监理旁站记录免费下载集备记录下载集备记录下载集备记录下载 :日期内容摘要编制/修改审核2015-00-00编写人目录TOC\o"1-3"\h\zHYPERLINK\l_Toc24431目录PAGEREF_Toc244313HYPERLINK\l_Toc110961文档概述PAGEREF_Toc110964HYPERLINK\l_Toc27079本文档的目的PAGEREF_Toc270794HYPERLINK\l_Toc19306参考文档和文献PAGEREF_Toc193064HYPERLINK\l_Toc1371假设和约束PAGEREF_Toc13714HYPERLINK\l_Toc23017本文档概述PAGEREF_Toc230174HYPERLINK\l_Toc14416名词解释PAGEREF_Toc144164HYPERLINK\l_Toc8020术语PAGEREF_Toc80204HYPERLINK\l_Toc24657简写PAGEREF_Toc246574HYPERLINK\l_Toc13242产品安全PAGEREF_Toc13244HYPERLINK\l_Toc16724身份与访问控制PAGEREF_Toc167244HYPERLINK\l_Toc9766会话管理PAGEREF_Toc97665HYPERLINK\l_Toc8067密码算法PAGEREF_Toc80675HYPERLINK\l_Toc8415日志安全PAGEREF_Toc84155HYPERLINK\l_Toc26019系统通信安全PAGEREF_Toc260195HYPERLINK\l_Toc18751系统密码安全PAGEREF_Toc187515HYPERLINK\l_Toc9062对文件上传/下载的限制PAGEREF_Toc90626HYPERLINK\l_Toc30192系统资源释放PAGEREF_Toc301926HYPERLINK\l_Toc193343代码质量安全PAGEREF_Toc193346HYPERLINK\l_Toc21139防范跨站脚本攻击PAGEREF_Toc211396HYPERLINK\l_Toc6058防范跨站请求伪造防范SQL注入攻击PAGEREF_Toc60586HYPERLINK\l_Toc9372不安全的直接对象引用PAGEREF_Toc93726HYPERLINK\l_Toc26708不安全的通信PAGEREF_Toc267086HYPERLINK\l_Toc8180对其他各类用户输入的过滤PAGEREF_Toc81806HYPERLINK\l_Toc269914已发生的安全事故案例的相关安全考虑点PAGEREF_Toc269916HYPERLINK\l_Toc45685运行环境安全PAGEREF_Toc45687HYPERLINK\l_Toc18496硬件软件功能的分配原则PAGEREF_Toc184967HYPERLINK\l_Toc7057容灾设计PAGEREF_Toc70577HYPERLINK\l_Toc280866数据安全PAGEREF_Toc280867HYPERLINK\l_Toc17392传输安全PAGEREF_Toc173927HYPERLINK\l_Toc2165容错设计PAGEREF_Toc21657HYPERLINK\l_Toc7612容灾设计PAGEREF_Toc76127备注:本文档模版中蓝色的文字部分为需要输入的部分文档概述项目说明及文档目的[阐明该需求规格说明书的目的。并概要说明项目的大致情况、功能、作用等]参考文档和文献[本小节应完整列出此说明书中所引用的任何文档。每个文档应标有标 快递公司问题件快递公司问题件货款处理关于圆的周长面积重点题型关于解方程组的题及答案关于南海问题 、报告号(如果适用)、日期和出版单位。列出可从中获取这些参考资料的来源。这些信息可以通过引用附录或其他文档来提供。]假设和约束[本小节应说明该说明书的前提条件和约束条件。]本文档概述[本小节应说明该说明书中其他部分所包含的内容,并解释此文档的组织方式。]名词解释术语[本小节应定义该说明书中用到的术语。]简写[本小节应定义该说明书中用到的简写。]产品设计安全[本小节从产品功能出发考虑安全设计包括:。]身份与访问控制1,应用系统认证要求[注:此部分涉及系统身份验证,此部分也是涉及安全问题较多的部分。例如:应写明身份验证过程是否是与服务器交互完成(禁止完全由js脚本进行验证)。]2,认证加密要求[注:这里应写明身份认证过程是否按系统安全要求,对关键内容进行加密处理;使用的加密算法是否足够安全等;]3,帐户密码修改功能[注:应写明对帐户密码修改或重要内容修改时的通知功能,以及二次验证机制;]4,登录控制安全[注:这里应写明诸如用户登录频率、失败次数阀值、登录次数限制、登录失败的后续处理等情况;登录过程应考虑,终端到服务器端传递过程被非法修改的可能性。写明对于重要字段是否需要在服务器端进行二次验证(具体可参考安全事故案例文档青海B2B系统重置任意账户密码(功能设计问题,提交数据未验证)的内容)。]5,登录验证码[注:此处应写明,在登录时如果涉及验证码,则验证码的细节设定,如,干扰、扭曲、变形、粘连等效果(细节参考安全设计 规范 编程规范下载gsp规范下载钢格栅规范下载警徽规范下载建设厅规范下载 或验证码设计文档)]6,登录认证失败提示[注:写明当验证失败时,系统如何提示(应模糊提示);]7,用户关键信息安全[注:这里写明对于用户的关键信息(密码、ID等)是否安全加密后保存;]8,系统及应用的配置文件安全[注:这里应说明,重要的系统、中间件、数据库等配置文件应妥善保存,不应暴露于公网目录;]9,其他登录安全考虑[注:此处的其他安全方面,诸如:保存登录/自动登录功能、帐户权限-横向、纵向访问控制等安全点,并非所有系统都有相应安全要求,如涉及则根据情况灵活编写。]会话管理1,会话产生及会话标识[注:写明会话标识的产生、更新(登录前后是否更新)、及长度等;]2,会话超时及结束[注:写明会话超时时间及会话结束的处理情况;]密码算法1,使用安全的密码算法[注:写明在涉及加密时使用那种安全的加密算法,以及密钥的管理;]日志安全1,具体日志内容应包含[注:应注明,日志记录那些关键内容,关键内容是否需要加密等;]2,日志的保存[注:主要描述日志的安全保存,例如,不保存于公网可访问地址、个人敏感信息是否保存等;]系统通信安全[注:主要描述是否涉及系统通信方面的安全,例如,重要通信是否需要SSL;]系统密码安全[注:这里主要描述诸如,系统帐号、中间件、数据库等帐号,应遵循相应的密码安全规范。例如,帐号密码的长度、字符范围、有效期、存储(是否需要加密存储)等;具体参见安全设计规范内容;]对文件上传/下载的限制[注:如果系统涉及文件的上传,则应描述清楚,如何对上传文件进行检验。例如,如何规定文件大小、后缀名、格式、用户端是否做校验、服务器端是否做校验、文件保存位置等安全点;另外,可参考公司的安全事故案例-〉多个B2B系统的图片上传验证漏洞;]系统资源释放[注:这里主要是java开发规范的相关内容,写明例如打开的文件,数据库连接等,使用完成后是否释放资源;]代码质量安全[本小节从代码质量方面出发考虑安全设计包括:。]防范跨站脚本攻击[注:跨站与SQL注入都是web系统最常见的攻击方式,这里请描述如何进行的预防(例如公司的安全包)。另外,需具体说明对哪些关键输入或字段进行了过滤。]防范跨站请求伪造防范SQL注入攻击[注:同上;]不安全的直接对象引用[注:主要检查用户重要参数是否暴露(具体可参见安全设计开发规范不安全的直接对象引用);]对其他各类用户输入的过滤[注:部分内容同跨站及注入的过滤;但对于相关参数长度应说明,以避免过长的参数输入引起参数溢出漏洞;]引用开源程序的注意事项[注:此部分主要检查,项目中是否涉及第三方的开源程序引用,如果有,则需检查是否包含恶意代码、冗余功能代码、广告类代码及不必要的页面文件以及是否嵌套其他安全考虑点。]已发生的安全事故案例的相关安全考虑点[注:因各类系统涉及功能广泛,公司的规范文档可能考虑不周,对于已经发生的安全事故,其中也有相应的安全设计考虑点,在设计新系统时应进行相应的考虑。]1,终端-服务器交互过程防篡改(注:提交的重要数据需要进行二次验证)[注,在涉及到服务器端与用户进行数据交互时,是否考虑了数据的防篡改。可能涉及的场景如:商城系统的订单提交、电子商务中物品采购、营业厅系统的业务办理、系统的身份验证过程等。参考《炎黄安全事故案例》-〉福建移动WAP营业厅受理0元套餐事件;浙江移动-旗舰店靓号被低价购买青海B2B系统重置任意账户密码三个案例。考虑新系统是否涉及,如涉及如何预防;]2,重要配置文件避免明文保存问题[注,参考《炎黄安全事故案例》-〉联通手机厅客户端程序明文保存帐号密码。考虑新系统是否涉及,如涉及如何预防;]3,重要数据未加密传输问题[注,参考《炎黄安全事故案例》-〉广西SSO登录密码明文传输问题。考虑新系统是否涉及,如涉及如何预防;]4,登录过程次数保存不当导致可暴力登录尝试[注,参考《炎黄安全事故案例》-〉宁夏SSO图形验证码可以绕过。考虑新系统是否涉及,如涉及如何预防;]5,不安全的身份验证,导致验证被绕过[注,参考《炎黄安全事故案例》-〉中国联通网上实名登记可以绕过短信验证码。考虑新系统是否涉及,如涉及如何预防;]6,产品服务下线不完整导致恶意业务办理[注,参考《炎黄安全事故案例》-〉广西移动网台服务下线不完整导致非正常业务办理。考虑新系统是否涉及,如涉及如何预防;]运行环境安全[本小节从产品运行环境方面出发考虑安全设计包括:。]硬件软件功能的分配原则容灾设计数据安全[本小节从数据传输和存储方面出发考虑安全设计包括:。]传输安全容错设计容灾设计
本文档为【安全设计说明书】,请使用软件OFFICE或WPS软件打开。作品中的文字与图均可以修改和编辑, 图片更改请在作品中右键图片并更换,文字修改请直接点击文字进行修改,也可以新增和删除文档中的内容。
该文档来自用户分享,如有侵权行为请发邮件ishare@vip.sina.com联系网站客服,我们会及时删除。
[版权声明] 本站所有资料为用户分享产生,若发现您的权利被侵害,请联系客服邮件isharekefu@iask.cn,我们尽快处理。
本作品所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用。
网站提供的党政主题相关内容(国旗、国徽、党徽..)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
下载需要: ¥14.0 已有0 人下载
最新资料
资料动态
专题动态
个人认证用户
有良
暂无简介~
格式:doc
大小:62KB
软件:Word
页数:7
分类:企业经营
上传时间:2021-10-30
浏览量:42