资料介绍
中华人民共和国认证认可行业标准
RB/T 212—2023
网站安全测评服务安全评价要求
2024-05-20发布 2024-07-01实施
前言
本文件按照 GB/T 1. 1—2020《标准化工作导则第 1部分 :标准化文件的结构和起草规定》的规定起草。
请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。
本文件由国家认证认可监督管理委员会提出并归口。
本文件起草单位 : 中国网络安全审查认证和市场监管大数据中心、北京邮电大学、中国电子科技集团公司第十五研究所、北京信息安全测评中心、北京红戎信安技术有限公司、北京安信多乐科技有 限公司。
本文件主要起草人 :樊华、寇春晓、陆月明、锁延峰、李媛、何志明、杜霖、甘杰夫、胡石、郑潇潇、翟亚红、段静辉、阚明、刘珺珺、华铎。
2017年我国第一部网络安全领域的专门性立法《中华人民共和国网络安全法》实施 ,其第十七条提出 “国家推进网络安全社会化服务体系建设 ,鼓励有关企业、机构开展网络安全认证、检测和风险评估等安全服务 ”,从法律层面肯定了网络安全服务在保障国家网络安全方面起到的重要作用。 网站系统是向用户提供信息共享、浏览、发布部署应用系统的容器 , 随着互联网技术的迅速发展 , 网站系统得到极大的普及 ,各类应用极大地丰富和便利了人们的生活和学习。 网站系统包含了大量的可视网页、可执行程序、系统程序、服务程序、管理程序和数据等。这些重要资源面临被黑客非法篡改、被泄露、被丢失等安全威胁。 网站安全测评通过技术手段对网站进行漏洞扫描 ,检测网页是否存在漏洞、网页是否挂马、网页有没有被篡改、是否有欺诈网站等 ,保障网站的安全运行 ,提高网站服务的安全质量。但由于安全测评服务需要对网站 进行 网页 挂马、数据 加密、网页 篡改 甚至 CC、SQL 注入 攻击、XSS跨站 等攻 击测试 ,且不成熟的安全测评技术、工具 ,不规范操作都会引入新的安全问题 , 因此保证测评服务提供方工作的安全性和可靠性是网站进行安全测评的前提和基础。
1 范围
本文件确立了网站安全测评服务的评价原则 ,规定了网站安全测评服务的评价方法、评价过程及评价内容。
本文件适用于第三方评价机构对网站安全测评服务提供方的安全水平进行评估。 网站安全测评服务提供方、网站安全测评服务需求方自行参考使用。
2 规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中 , 注日期的引用文件 ,仅该日期对应的版本适用于本文件 ;不注日期的引用文件 ,其最新版本(包括所有的修改单)适用于本文件。
GB/T 5271. 8—2001 信息技术词汇第 8部分 :安全
GB/T 25069—2022 信息安全技术术语
3 术语和定义
GB/T 5271. 8—2001、GB/T 25069—2022界定的以及下列术语和定义适用于本文件。
网站 website
利用网络发布信息 ,提供在线服务、开展在线互动交流的系统或平台。
注 : 包括为用户提供展示和交互功能的页面以及生成和处理页面的应用程序、中间件、服务器等。
网站安全 websitesecurity
采取一系列措施防止网站被挂马、网页被篡改、数据被泄露、流量被劫持等行为 ,从而保障网站的安
全性、保密性、完整性及可用性。
网站安全测评 websitesecuritytest
针对网站安全性 ,进行问题发现、符合性和有效性验证的活动。
网站安全测评服务提供方 websitesecuritytestserviceprovider
按照服务协议 ,通过专业的网站安全测评服务人员提供网站安全测评服务的组织。
[来源 :GB/T 32914—2016,3. 3,有修改]
网站安全测评服务需求方 websitesecuritytestservicedemander
获取外部提供的网站安 全测 评服 务 , 以满 足网 站安 全需 求 , 实现 自身 业务 目标 的组 织(或个 人用
户)。
[来源 :GB/T 32914—2016,3. 2,有修改]
渗透测试 penetration testing
以未经授权的动作绕过某一系统的安全机制来检查信息系统的安全功能 , 以发现信息系统安全问题的手段。
[来源 :GB/T 25069—2022,3. 520]
4 评价原则
4. 1 公正性
评价发现和评价结论建立在评价证据的基础上 ,评价报告实事求是、真实准确地反映评价活动。 同时消除各种先入为主或者主观偏见 ,坚持独立性 ,拒绝接受利益相关方的游说 ,不从评价中获取利益。
4.2 可回溯性
评价程序规范严谨 ,评价证据是可证实的。 由于评价是在有限的时间内和资源条件下进行的 , 因此评价证据是建立在可获得的信息样本基础上 ,合理地进行抽样和记录 , 因为这与评价结论的可信性密切相关。
4.3 透明性
评价准则、评价程序、评价方案及评价过程中使用的方法和工具均公开。 沟通及时、准确、清楚、客观和完整。
4.4 保密性
审慎使用和保护在评价过程中获得的有关申请人或获证组织的商业、技术等信息。未经申请人或获证组织的书面同意 ,不应对外透露其信息。
5 评价方法
宜综合采用文档查验、资料调查、现场核查、人员访谈等方式 , 以评价网站安全测评服务提供方(以下简称 “服务提供方”)的安全水平。
a) 文档查验。为了分析服务提供方开展服务活动的安全性 ,需要查看各类文档资料 ,包括策略文档 (例如政策法规、指导性文档、组织管理制度等)、服务过程相关文档(例如安全测试报告、应急预案、服务记录等)等。
b) 资料调查。依据公开资料了解服务提供方的背景 ,并查验其提供材料的真实、准确性 ,是否有隐瞒未报的情况。
c) 现场核查。观察服务提供方的服务过程、操作行为、技术设施和环境状况 , 以判断服务人员的安全意识、业务操作、管理程序等方面的安全情况 ,寻找是否有违反其安全策略的现象 ,核实相关安全制度的落实情况。
d) 人员访谈。访谈服务提供方的管理和技术人员 , 收集其相关的组织建设、服务过程、测评工具等信息 ,也可以了解到被访谈者的安全意识和安全技能等自身素质 ,并验证之前收集到 的资料 ,从而提高评价的准确度和完整性。
6 评价过程
网站安全测评服务评价过程包括评价准备阶段、评价实施阶段、评价结果判定阶段和评价报告编写阶段。
a) 评价准备阶段。 收集分析服务提供方基本信息 ,确定评价内容和评价方法 , 编制评价方案 ,准备评价实施环境及工具等。
b) 评价实施阶段。按照评价方案实施评价活动 ,确认评价过程的主要环节和步骤全部完成 ,并形成对应的评价结果记录。评价实施动作完成后 ,应归还服务提供方相关资料、移交相关权限。
c) 评价结果判定阶段。依据评价结果记录 ,判定服务提供方是否符合要求。
d) 评价报告编写阶段。根据评价记录和结果判定 ,编写评价报告。
7 评价内容
7. 1 概述
通过分析评价服务提供方在组织建设、服务过程和测评工具的安全性 ,判断网站安全测评服务是否能达到安全测评服务的要求。
7.2 组织建设
7.2. 1 组织机构
服务提供方应具备开展服务的能力和资质。
a) 在中华人民共和国境内注册 ,遵循国家相关标准要求 ,信用状况良好。
b) 提供在中华人民共和国境内登记注册的会计师事务所出具的近 3 年财务审计报告 , 近 3 年经营状况良好 ,财务数据真实可信。
c) 具有固定办公场所和相适应的办公条件 ,能够满足机构设置及其业务需要。
7.2.2 人力资源与培训
服务提供方应建立并执行满足网站安全测评服务所需的人力资源管理制度。
a) 明确雇用员工的条件和考察评价方法与程序。
b) 具有与网站安全 测评 服务 相符 合的 人力 资源 规模 和结 构及 独立 设置 的专 业技 术部 门或 团队 ,建立相应的人员安全管理制度。
c) 在员工任用前、任用中、任用终止时 ,具有不同的措施 ,保证员工正确理解网站安全测评服务原则 ,并在工作中切实予以贯彻。
d) 建立服务实施人员完整的工作履历表 ,包含人员基本信息、专业能力证明和曾经参与服务近3 年所有的重要项目记录。
e) 制定信息安全培训计划 ,并定期组织内部人员进行信息安全知识及专业技术培训。
f) 定期对员工进行保密教育和保密检查。
g) 建立正式的针对数据安全违规的纪律处理流程 ,对入职员工及合作的第三方人员进行数据安全相关的风险意识宣贯。
h) 在数据安全管理制度中明确定义组织机构的数据安全相关岗位和职责。
i) 与网站安全测评服务相关人员签订保密协议 ,作为雇佣合同基本条款和条件的一部分在保密协议中明确规定员工对测评安全的责任、保密要求及其违约的法律责任。
7.2.3 管理制度
服务提供方应建立并施行满足网站安全测评服务安全所需的管理制度。
a) 建立文档控制制度 , 明确文档管理职责 ,任命管理角色 ,确保文档信息的安全、可控 ,包括但不限于被测网站在网络拓扑、应用代码、系统配置等需方相关文档、测评服务中产生的文档等。
b) 建立合同管理制度 ,制定统一合同模板 ,按照合同约定实施网站安全测评服务。
c) 建立项目管理制度 , 明确项目管理职责 ,任命项目负责人员 ,并按照制度执行风险管理。
d) 建立与网站安全测评活动相匹配的服务管理体系。
e) 建立并执行满足服务所需的保密管理制度 , 明确岗位保密责任 ,保证组织内部员工对组织和服务需求方履行保密义务。
f) 制定服务项目变更管理流程 ,与服务需求方就服务变更主动进行沟通 ,确保服务变更以受控的方式得到评审、批准、实施。
g) 在组织统一的应急预案框架下制定网站安全测评服务的应急预案 ,包括但不限于预案启动条件、应急处理流程、系统恢复流程、事后教育和培训、应急人员联系可达等内容。
7.3 服务过程
7.3. 1 测评准备
7.3. 1. 1 确定服务人员及岗前培训
服务提供方在提供测评服务前 ,应确定测评人员并对其进行岗前培训。
a) 组建的安全测评实施团队由项目负责人和项目工程师等组成。
b) 在项目启动前对参与人员进行安全保密教育 ,并签署安全保密承诺书。
c) 遵循服务需求方要求 ,针对测评项目进行工作流程的专项教育培训。
7.3. 1.2 签订保密协议和授权书
服务提供方在提供测评服务前 ,应与服务需求方签订保密协议和授权书。
a) 与服务需求方签订保密协议 ,保密内容与服务需求方要求一致。
b) 与服务需求方签订授权书 ,包括对网站采取的安全测评服务方式和使用工具等进行授权。
7.3. 1.3 签订服务合同
服务提供方与服务需求方签订的合同中应至少明确以下服务事项 :
a) 测评目标、对象、范围、内容、时间、成果、验收方式等 ;
b) 服务成果的知识产权归属 ;
c) 服务意外终止或变更时双方的权责。
7.3. 1.4 方案编制
服务提供方在签订服务合同后 ,应针对不同的项目制定测评方案。
a) 根据合同约定 ,参照相关标准、规范 ,制定网站安全测评服务的实施方案 ,方案内容包括但不限于测评目标、范围、内容、时间、方法、工具、服务需求方配合事项、风险控制事项等。
b) 对支持网站的关键运行或关联安全目标的资产进行确定和标识化。
c) 识别网站安全测评服务活动的网络安全风险 , 与服务需求方就风险预警监控及风险控制措施进行充分沟通 ,并取得必要的确认。
d) 与服务需求方沟通测评方案 ,并取得服务需求方对方案的书面确认。
7.3. 1.5 测评工具准备
服务提供方在编制好测评方案后 ,应准备测评工具。
a) 根据测评方案要求 ,准备测评工具。
b) 测评工具要求见 7. 4。
7.3.2 测评实施
7.3.2. 1 风险控制
服务提供方在实施测评时 ,应控制测评带来的风险(见附录 A)。
a) 与服务需求方确定网站运维人员及可达的应急联系人。
b) 根据测评方案开展 网站 安全 测评 工作 , 评估 已经 存在 的或 计划 中的 信息 安全 控制 措施 的有效性。
c) 在确认测试环境与生产环境一致后 ,优先在测试环境或备份系统中进行安全测评。
d) 如服务实施过程中的重大业务变更、信息技术(IT)资产变更、服务要素变更 ,重新与服务需求方签订合同并制定实施方案。
e) 在安全测评服务过程中 ,如发生网络安全事件 ,按照应急预案进行处置 ,跟踪对服务需求方网站和业务造成的影响 ,采取针对性的改进、补救或恢复措施。
f) 在现场测评工作 结束 后 , 对目 标网 站进 行可 用性、完整 性校 验 , 必要 时 , 按照 应急 预案 进行处置。
7.3.2.2 访问控制
服务提供方在实施测评过程中 ,应按照最小化原则对资源、权限等进行访问控制。
a) 授予测评人员访问信息技术资源权限。不外传或扩散给与本项目无关人员 ,尽可能控制和缩小知情者范围 ,并在结束使用后立即注销。
b) 采取控制措施阻止私自远程接入服务需求方信息技术资源。
c) 记录授权的访问过程并保留访问日志。
d) 禁止项目组成员使用个人设备接入服务需求方网站 , 以防止恶意代码植入和服务需求方信息外泄。
e) 建立安全合规的信息采集管理规则 ,不采集与网站安全测评无关的数据。
7.3.2.3 审计管理
服务提供方在实施测评过程中 ,应形成溯源审计相关材料。
a) 测评服务实施时应形成和保存被测网站运行状态情况的记录。
b) 对操作、响应、分析 的过 程数 据进 行完 整记 录 , 如发 生安 全事 件 , 应形 成报 告提 交给 服务 需求方。
7.3.3 交付和改进
7.3.3. 1 服务交付
服务提供方应以服务交付的方式对网站安全测评服务项目进行确认。
a) 告知服务需求方网站安全现状和可能存在的安全风险 ,包括应用软件版本、主要功能、系统环境配置、存在的漏洞 , 以及采取的安全措施等。
b) 提供针对安全风险的应对建议。
c) 建立报告的审核、批准和交付程序 ,保留交付记录。
d) 根据合同约定 , 向需求方提交完整的项目交付物。
e) 按照测评需求方的要求 ,严格控制报告发布范围。
7.3.3.2 服务改进
服务提供方在完成测评服务后 ,应持续提升服务的能力。
a) 落实服务过程中服务需求方提出的信息安全风险预防措施和改进措施。
b) 处置网站安全测评服务交付验证中发现的问题。
c) 形成服务改进比对计划 , 以便确认服务改进效果。
d) 在服务完全交付之后 ,进行服务满意度调查。
e) 分析信息安全事件发生的原因 , 以及提出避免类似事件重复发生的措施。
f) 定期对应急预案进行演练 ,确定应急响应资源有效性。
7.4 测评工具
7.4. 1 技术能力
服务提供方应关注提升组织技术水平 ,不断提高网站安全测评能力。
a) 持续关注并及时掌握国家信息安全相关标准中对技术能力的要求。
b) 具备网站安全测评服务所必需的开发、测试和管理环境。
c) 持续跟踪国内外安全测评技术动向 ,研究与之相关的信息安全技术 ,并熟悉国内外主流的测评工具 ,不断提升机构自身的技术能力。
d) 具有对网站所面临的安全威胁、存在的安全隐患进行信息收集、识别、分析和提供防范措施建议的能力。
e) 根据对用户网站风险的分析 , 向用户提出有效的安全保护策略建议的能力。
f) 具有对发生的突发性安全事件进行分析和处置的能力。
7.4.2 测评交互
服务提供方在使用工具时 ,应注意在交互过程中的安全。
a) 建立网站安全测评工具使用流程及操作规程 ,并按照流程和服务规范实施测评。
b) 定期组织进展报告会 ,就工具使用的计划执行、进展情况及测评问题与需求方进行沟通。
7.4.3 渗透性测试
服务提供方应谨慎使用渗透性测试方法 ,在征得服务需求方明确同意后才可使用该方法。
a) 与服务需求方针对渗透测试的时间、范围、目标、方法、工具、可接受的社会工程学方法、可能造成的不良后果进行充分沟通和确认。
b) 谨慎采用拒绝服务的测试策略。
c) 确保注入代码不能与第三方进行通信、不能发送口令等用户敏感信息给任何方、不能下载和安装新的软件或代码、不能通过互联网进行自动升级。
7.4.4 新工具和技术引入
服务提供方在引入新工具和技术时应控制其风险。
a) 在实验环境中测试新工具和技术 ,并在测试后对服务水平和信息安全的影响进行评估。
b) 在测评服务项目开展过程中 ,若引入测评方案以外的测评工具或技术 ,需重新与服务需求方沟
通并确认。
7.4.5 测评过程安全
服务提供方在测评过程中不应影响服务需求方的正常业务运行。
a) 网站安全测评工具与网站交互的频率是轻量的 ,包括与网站的会话数量和从网站上传、下载的速率不应对网站性能构成威胁 ,不影响其业务连续性。
b) 记录网站安全测评工具与网站交互的过程 ,确保其可审计追溯。
c) 在测评完成后 ,宜恢复测评工具对网站所有的修改操作 , 防止网站出现无法访问等情况发生。
d) 在网站修复了安全问题或者漏洞后 ,宜进行回归测试 ,确保问题或漏洞得到修复 ,并且没有引入新的安全问题。
7.4.6 数据安全
服务提供方应确保未经服务需求方许可 ,不应进行超出服务协议范围的操作 ,不应擅自对网站数据进行变更。
a) 采取技术手段保障测评数据包不被监听。
b) 采取技术措施保护服务需求方信息的保密性、完整性、可用性。
c) 以测试为目的使用服务需求方数据 ,分析出的结论不能泄露给第三方。
d) 设置保存服务需求方数据的时限 ,在规定时间内合理使用数据。
e) 在服务实施完成后 ,项目负责人统一收集、整理、归类和存储项目文件 ,清理项目组成员设备上存储的已经上报过的文件。
f) 由项目负责人将项目文件集中统一交给文件管理人员 ,经核对无误后入库保存。
g) 采取有效的介质净化工具对存储介质进行净化处理 ,利用介质厂商所提供的数据擦除指令或自行编制的数据擦除指令对需要销毁的数据内容进行擦除销毁。
h) 采取介质管理措施 ,确保存储介质的使用和传递过程得到严密跟踪。
i) 提供统一的介质销毁工具 ,包括但不限于物理摧毁、消磁设备等工具 ,实现基于各类介质的有效销毁。
7.4.7 工具安全
7.4.7. 1 工具的选择
服务提供方应充分了解其选择的测评工具。
a) 持续跟踪国内外测评技术的发展、测评方法的改进和测评工具的应用。
b) 使用商业化测评工具、开源类测评工具和自主研发的测评工具时 ,优先选择国家权威机构检测合格或通过认证的产品 , 以满足测评工具可信性要求。
c) 了解和掌握测评工具的工作原理和测试技术 ,选择自身缺陷少、未曾发现携带木马或恶意程序、经过实践检验得到认可的产品 , 以满足测评工具可控性要求。
d) 了解和掌握被测网站的基本情况、技术特点和测试环境 ,选择合适的测评工具。
7.4.7.2 工具使用的要求
服务提供方应策划使用测评工具的时间段和技术保护措施。
a) 选择非业务高峰期使用测评工具 ,不应影响被测网站的正常服务。
b) 采取技术措施 ,避免被测网站敏感数据的泄露和服务需求方信息的泄露 , 以及造成被测网站配置变更、数据丢失、服务停止及宕机。
7.4.7.3 工具使用的过程要求
服务提供方在确定使用测评工具后应关注使用过程的安全性。
a) 在使用测评工具前明确告知服务需求方 ,确定网站运维人员及应急人员联系可达 ,经服务需求方同意后方可使用。
b) 在测评工具接入被测网站前检查并清除已有记录 ,或格式化重新安装系统 ,安装与测试环境要求相适应的安全防护类产品。
c) 对测评工具进行安全检查加固 ,包括更新病毒库、安装系统补丁等。
d) 在使用测评工具前做好数据备份。
e) 在使用测评工具中合理选择和配置测试范围或测试项 , 以降低或减小测试风险。
f) 在使用测评工具中开启审计功能 ,或另行配置审计设备 ,保存并记录测试过程 , 以便追溯。
g) 在使用测评工具后检视和记录工具使用情况 ,做出评价 ,可反馈给产品厂家。
h) 在使用测评工具后检查、清理和删除测试记录 , 防止在使用时数据或信息泄露。
i) 在使用测评工具后检查并确认在被测网站没有驻留程序或临时文件。
附录 A
(资料性)
网站安全测评服务安全风险分析
A. 1 概述
服务提供方依据自身的测评技术和组织提供的资源对网站的安全性进行测评 , 由于组织人员、流程、技术、资源等的不当使用会给服务需求方网站带来新的安全风险。
A.2 组织建设风险
组织建设风险主要来自 :
a) 缺乏相应的资质 ;
b) 管理机制不健全 ;
c) 人员流动率高、服务团队稳定性不足。
A.3 服务过程风险
服务过程风险主要来自 :
a) 不了解网站的配置及环境 ,引入测评服务安全的不确定性。
b) 未采用必要的安全措施妥善保管测评过程中获得的信息资料 ,造成信息泄露。
c) 计划变更风险。
d) 服务流程定义不清晰 ,没有进行监督和考核 ,影响测评过程稳定性。
e) 在网站中遗留测试程序或植入恶意程序 ,给网站引入安全隐患。
f) 向网站插入测试数据 ,影响网站服务水平或数据统计结果。
g) 合同条款过于简单 ,未包括对服务内容、方式、成果和质量的明确说明。
h) 与服务需求方的沟通和交流不到位带来安全隐患。
A.4 技术工具风险
技术和工具风险主要来自 :
a) 工具漏洞导致泄露服务需求方敏感信息。
b) 人员技术能力不足 ,造成网站服务中断、数据丢失或损坏等非预期的严重影响。
c) 测评方法不成熟 ,造成测评误判、误导。
d) 技术过时或先进性不足。
e) 修改用户数据或系统。
f) 隐藏发现的问题。
g) 利用发现的漏洞。
h) 携带或注入木马 ,给网站带来风险。
i) 进行未授权操作、恶意操作等可能威胁网站安全的活动。
参考 文献
[1] GB/T 15624. 1 服务标准化工作指南
[2] GB/T 19001—2008 质量管理体系要求
[3] GB/T 20984—2007 信息安全技术信息安全风险评估规范
[4] GB/T 24421. 1 服务业组织标准化工作指南第 1 部分 :基本要求
[5] GB/T 31167—2014 信息安全技术云计算服务安全指南
[6] GB/T 32914—2016 信息安全技术信息安全服务提供方管理要求


