网站地图 | Tags | 热门标准 | 最新标准 | 订阅

GB/T 34942-2017 信息安全技术 云计算服务安全能力评估方法

  • 名  称:GB/T 34942-2017 信息安全技术 云计算服务安全能力评估方法 - 下载地址1
  • 下载地址:[[下载地址1]][[下载地址2]]
  • 提 取 码
  • 浏览次数:3
下载帮助: 发表评论 加入收藏夹 错误报告目录
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表
新闻评论(共有 0 条评论)

资料介绍

  ICS 35 . 040 L 80

  中 华 人 民 共 和 国 国 家 标 准

  GB/T 34942—2017

  信息安全技术

  云计算服务安全能力评估方法

  Informationsecuritytechnology—Theassessmentmethodfor

  securitycapabilityofcloudcomputingservice

  2017-1 1-01 发布 2018-05-01 实施

  中华人民共和国国家质量监督检验检疫总局中 国 国 家 标 准 化 管 理 委 员 会

  发

  布

  GB/T 34942—20 17

  GB/T 34942—20 17

  GB/T 34942—20 17

  前 言

  本标准按照 GB/T 1 . 1—2009 给出的规则起草。

  本标准由全国信息安全标准化技术委员会(SAC/TC 260)提出并归口 。

  本标准起草单位:中国电子技术标准化研究院、国家信息技术安全研究中心、中国信息安全测评中心、中国电子科技集团第 30 研究所、中国信息安全研究院有限公司、上海市信息安全测评认证中心、中国信息安全认证中心、中电长城网际系统应用有限公司、四川大学、华东师范大学、国家信息中心、神州网信技术有限公司、浪潮(北京)电子信息有限公司、华为技术有限公司、阿里云计算有限公司、深圳赛西信息技术有限公司、北京工业大学、中标软件有限公司、西安未来国际信息股份有限公司、中金数据系统有限公司、北京软件产品质量检测检验中心、重庆邮电大学、成都信息工程大学、北京邮电大学、西安电子科技大学、桂林电子科技大学、河南科技大学、北京航空航天大学、中国传媒大学。

  本标准主要起草人:高林、王惠莅、李京春、何延哲、任望、梁露露、刘贤刚、范科峰、上官晓丽、杨晨、都婧、张玲、王强、徐御、周民、徐云、陈晓桦、吴迪、闵京华、马文平、何道敬、赵丹丹、刘俊河、梁满、刘虹、赵江、黄敏、陈雪秀、徐宁、崔玲、万国根、陈晓峰、杨力、裴庆祺、唐一鸿、蔡磊、叶润国、伍前红、黄永洪、杨震、李刚、陈小松、王勇、张志勇、毛剑、姜正涛。

  GB/T 34942—20 17

  引 言

  GB/T 31168—2014《信息安全技术 云计算服务安全能力要求》对云服务商提出了基本安全能力要求,反 映 了 云 服 务 商 在 保 障 云 计 算 环 境 中 客 户信 息 和 业 务 的 安 全 时 应 具 备 的 基 本 能 力。 GB/T 31168—2014 将云计算服务安全能力要求分为一般要求和增强要求,增强要求是对一般要求的补充和强化。 在实现增强要求时,一般要求应首先得到满足。 有的安全要求只列出了增强要求,一般要求标为“无”。这表明具有一般安全能力的云服务商可以不实现此项安全要求。 在具体的应用场景下,云服务商也可采用删减、补充、替代等多种方式对安全要求进行调整。

  本标准是 GB/T 31168—2014 的配套标准,对应于 GB/T 31168—2014 的第 5 章~第 14 章规定的

  要求,本标准也从第 5 章 ~第 14 章给出了相应的评估方法。 本标准主要为第三方评估机构开展云计算服务安全能力评估提供指导。 第三方评估机构可采用访谈、检查、测试等多种方式,制定相应安全评估方案,并实施安全评估。

  GB/T 34942—20 17

  信息安全技术

  云计算服务安全能力评估方法

  1 范围

  本标准规定了依据 GB/T 31168—2014《信息安全技术 云计算服务安全能力要求》,开展评估的原则、实施过程以及针对各项具体安全要求进行评估的方法。

  本标准适用于第三方评估机构对云服务商提供云计算服务时具备的安全能力进行评估,云服务商在对自身云计算服务安全能力进行自评估时也可参考。

  本标准适用于对政府部门使用的云计算服务进行安全管理,也可供重点行业和其他企事业单位使用云计算服务时参考。

  2 规范性引用文件

  下列文件对于本文件的应用是必不可少的。 凡是注 日期的引用文件,仅注 日期的版本适用于本文件 。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。

  3 术语和定义

  GB/T 25069—2010、GB/T 31167—2014 和 GB/T 31168—2014 界定的术语和定义适用于本文件。为了便于使用,以下重复列出了 GB/T 31167—2014 中的术语和定义。

  3.1

  云计算 cloudcomputing

  通过网络访问可扩展的、灵活的物理或虚拟共享资源池,并可按需自助获取和管理资源的模式。

  注:资源实例包括服务器、操作系统、网络、软件、应用和存储设备等。

  [GB/T 31167—2014,定义 3 . 1]

  3.2

  云计算服务 cloudcomputingservice

  使用定义的接口,借助云计算提供一种或多种资源的能力。

  [GB/T 31167—2014,定义 3 . 2]

  3.3

  云服务商 cloudserviceprovider

  云计算服务的供应方。

  注:云服务商管理、运营、支撑云计算的计算基础设施及软件,通过网络交付云计算的资源。

  [GB/T 31167—2014,定义 3 . 3]

  GB/T 34942—20 17

  3.4

  云服务客户 cloudservicecustomer

  为使用云计算服务同云服务商建立业务关系的参与方。

  注:本标准中云服务客户简称客户。

  [GB/T 31167—2014,定义 3 . 4]

  3.5

  第三方评估机构 ThirdPartyAssessmentOrganization;3PAO

  独立于云计算服务相关方的专业评估机构。

  [GB/T 31167—2014,定义 3 . 5]

  3.6

  云计算基础设施 cloudcomputinginfrastructure

  由硬件资源和资源抽象控制组件构成的支撑云计算的基础设施。

  注:硬件资源包括所有的物理计算资源,包括服务器(CPU、内存等)、存储组件(硬盘等)、网络组件(路由器、防火墙、交换机、网络链接和接口等)及其他物理计算基础元素。 资源抽象控制组件对物理计算资源进行软件抽象,云服务商通过这些组件提供和管理对物理计算资源的访问。

  [GB/T 31167—2014,定义 3 . 6]

  3.7

  云计算平台 cloudcomputingplatform

  云服务商提供的云基础设施及其上的服务软件的集合。

  [GB/T 31167—2014,定义 3 . 7]

  3.8

  云计算环境 cloudcomputingenvironment

  云服务商提供的云计算平台,及客户在云计算平台之上部署的软件及相关组件的集合。

  [GB/T 31167—2014,定义 3 . 8]

  3.9

  外部信息系统 ExternalInformationsystem

  云计算平台之外的信息系统。

  注:外部信息系统的所有权、控制权一般不由云服务商掌握,其安全措施的使用或有效性不由云服务商直接控制。 [GB/T 31168—2014,定义 3 . 9]

  3 . 10

  评估活动 assessmentactivity

  评估过程中的一组任务。

  3 . 1 1

  评估方法 assessmentmethod

  评估过程中使用的一般描述的操作逻辑序列。

  3 . 12

  评估人员 assessmentperson

  执行评估活动的个人。

  4 概述

  4 . 1 评估原则

  第三方评估机构在评估时应遵循客观公正、可重用、可重复和可再现、灵活、最小影响及保密的

  GB/T 34942—20 17

  原则。

  客观公正是指第三方评估机构在评估活动中应充分收集证据,对云计算服务安全措施的有效性和云计算平台的安全性做出客观公正的判断。

  可重用是指在适用的情况下,第三方评估机构对云计算平台中使用的系统、组件或服务等采用或参考其已有的评估结果。

  可重复和可再现是指在相同的环境下,不同的评估人员依照同样的要求,使用同样的方法,对每个评估实施过程的重复执行都应得到同样的评估结果。

  灵活是指在云服务商进行安全措施裁剪、替换等情况下,第三方评估机构应根据具体情况制定评估用例并进行评估。

  最小影响是指第三方评估机构在评估时尽量小地影响云服务商现有业务和系统的正常运行,最大程度降低对云服务商的风险。

  保密原则是指第三方评估机构应对涉及云服务商利益的商业信息以及云服务客户信息等严格保密。

  4 . 2 评估内容

  第三方评估机构依据国家相关规定和 GB/T 31168—2014,主要对系统开发与供应链安全、系统与通信保护、访问控制、配置管理、维护、应急响应和灾备、审计、风险评估与持续监控、安全组织与人员、物理与环境安全等安全措施实施情况进行评估。

  第三方评估机构在开展安全评估工作中宜综合采用访谈、检查和测试等基本评估方法,以核实云服务商的云计算服务安全能力是否达到了一般安全能力或增强安全能力。

  访谈是指评估人员对云服务商等相关人员进行谈话的过程,对云计算服务安全措施实施情况进行了解、分析和取得证据。 访谈的对象为个人或团体,例如:信息安全的第一负责人、人事管理相关人员、系统安全负责人、网络管理员、系统管理员、账号管理员、安全管理员、安全审计员、维护人员、系统开发人员、物理安全负责人和用户等。

  检查是指评估人员通过对管理制度、安全策略和机制、安全配置和设计文档、运行记录等进行观察、查验、分析以帮助评估人员理解、分析和取得证据的过程。 检查的对象为规范、机制和活动,例如:评审信息安全策略规划和程序;分析系统的设计文档和接口规范;观测系统的备份操作;审查应急响应演练结果;观察事件处理活动;研究设计说明书等技术手册和用户/管理员文档;查看、研究或观察信息系统的硬件/软件中信息技术机制的运行;查看、研究或观察信息系统运行相关的物理安全措施等。

  测试是指评估人员进行技术测试(包括渗透测试),通过人工或自动化安全测试工具获得相关信息,并进行分析以帮助评估人员获取证据的过程。 测试的对象为机制和活动,例如:访问控制、身份鉴别和验证、审计机制;测试安全配置设置,测试物理访问控制设备;进行信息系统的关键组成部分的渗透测试,测试信息系统的备份操作;测试事件处理能力、应急响应演练能力等。

  4 . 3 评估证据

  评估证据是指对评估结果起到佐证作用的任何实体,包括但不限于各种文档、图片、录音、录像、实物等,其载体可以是任何能够保存的形式,包括但不限于纸质的、电子的等。 证据是在评估活动的过程中筛选或生成而来。 所有评估活动产生的结果都应有相应的证据支持。 证据应得到妥善保管,以防止篡改、泄密、损坏、丢失等有损证据的行为。

  4 . 4 评估实施过程

  评估实施过程主要包括:评估准备、方案编制、现场实施和分析评估四个阶段,与云服务商的沟通与

  GB/T 34942—20 17

  洽谈贯穿整个过程,评估实施过程见图 1 。

  在评估准备阶段,第三方评估机构应接收云服务商提交的《系统安全计划》,从内容完整性和准确性等方面审核《系统安全计划》,审核通过后,第三方评估机构与云服务商沟通被测对象、拟提供的证据、评估进度等相关信息,并组建评估实施团队。

  在方案编制阶段,第三方评估机构应确定评估对象、评估内容和评估方法,并根据需要选择、调整、开发和优化测试用例,形成相应安全评估方案。 此阶段根据具体情况,可能还需要进行现场调研,主要目的是:确定评估边界和范围,了解云服务商的系统运行状况、安全机构、制度、人员等现状,以便制定安全评估方案。

  在现场实施阶段,第三方评估机构主要依据《系统安全计划》等文档,针对系统开发与供应链保护、系统与通信保护、访问控制、配置管理、维护、应急响应与灾备、审计、风险评估与持续监控、安全组织与人员、物理与环境安全等方面的安全措施实施情况进行评估。 该阶段主要由云服务商提供安全措施实施的证据,第三方评估机构审核证据并根据需要进行测试。 必要时,应要求云服务商补充相关证据,双方对现场实施结果进行确认。

  在分析评估阶段,第三方评估机构应对现场实施阶段所形成的证据进行分析,首先给出对每项安全要求的判定结果。 在 GB/T 31168—2014 附录 A 中,云服务商安全要求实现情况包括:满足、部分满足、计划满足、替代满足、不满足和不适用。 第三方评估机构在判定时,计划满足视为不满足,替代满足视为满足。 第三方评估机构在判定是否满足适用的安全要求时,如有测试和检查,原则上测试结果和检查结果满足安全要求的视为满足,否则视为不满足或部分满足。 若无测试有检查,原则上检查结果满足安全要求的视为满足,否则视为不满足或部分满足。 若无测试无检查,访谈结果满足安全要求的视为满足,否则视为不满足或部分满足。 然后,根据对每项安全要求的判定结果,参照相关国家标准进行风险评估,最后综合各项评估结果形成安全评估报告,给出是否达到 GB/T 31168—2014 相应能力要求的评估结论。

  在云服务商通过安全评估后,并与客户签订合同提供服务时,第三方评估机构也可按照相关规定、客户委托或其他情况积极参与和配合运行监管工作,具体实施应参照 GB/T 31167—2014 及运行监管相关规定。

  GB/T 34942—20 17

  图 1 评估实施过程

  5 系统开发与供应链安全评估方法

  5 . 1 策略与规程

  5 . 1 . 1 -般要求

  5 . 1 . 1 . 1 评估内容

  详见 GB/T 31168—2014 中 5.1.1 的 a) 和 b)。

  GB/T 34942—20 17

  5 . 1 . 1 . 2 评估方法

  5. 1 . 1 .2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了所分发的人员或角色;

  — 访谈云服务商定义的人员或角色,询问其是否收到过相应的策略与规程;

  1) 检查系统开发与供应链安全策略(包括采购策略等),查看其是否涉及:目 的、范围、角色、责任、管理层承诺、内部协调、合规性等内容;

  2) 检查系统开发与供应链安全的相关规程,查看其是否有推动系统开发与供应链安全策略及有关安全措施实施的内容。

  5. 1 . 1 .2.2 对 b) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了审查和更新频率;

  — 检查审查和更新记录,查看其是否按照定义的频率进行审查和更新。

  5 . 1 . 2 增强要求

  无 。

  5 . 2 资源分配

  5 . 2 . 1 一般要求

  5 . 2 . 1 . 1 评估内容

  详见 GB/T 31168—2014 中 5.2.1 的 a)、b) 和 c)。

  5 . 2 . 1 . 2 评估方法

  5.2. 1 .2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有在规划系统建设时考虑系统安全需求的要求;

  — 检查系统规划阶段相关文档,查看其是否明确指出该系统的安全需求。

  5.2. 1 .2.2 对 b) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有确定并分配为保护信息系统和服务所需的资源,并在预算管理过程中予以重点考虑的要求;

  — 检查工作计划、预算管理过程文档,查看其是否有保护信息系统和服务所需资源(如有关资金、场地、人力等)的内容;

  — 访谈信息安全的第一负责人或系统安全负责人等相关人员,询问保护信息系统和服务所需资源的落实情况。

  5.2. 1 .2.3 对 c) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有在工作计划和预算文件中,将信息安全作为单列项予以考虑的要求;

  — 检查工作计划和预算文件,查看其是否将信息安全作为单列项予以说明。

  GB/T 34942—20 17

  5 . 2 . 2 增强要求

  无 。

  5 . 3 系统生命周期

  5 . 3 . 1 一般要求

  5 . 3 . 1 . 1 评估内容

  详见 GB/T 31168—2014 中 5.3.1 的 a)、b)、c) 和 d)。

  5 . 3 . 1 . 2 评估方法

  5.3. 1 .2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了系统生命周期,如规划阶段、设计阶段、实施阶段、运维阶段、废止阶段等;是否将信息安全纳入所定义的系统生命周期;

  — 检查云服务商定义的系统生命周期中的各阶段相关文档,查看其是否明确提出信息系统和服务的安全需求,以确保信息安全措施同步规划、同步建设、同步运行;

  — 访谈信息安全的第一负责人或系统安全负责人等相关人员,询问信息安全措施的同步规划、同步建设、同步运行的情况。

  5.3. 1 .2.2 对 b) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有确定整个信息系统生命周期内的信息安全角色和责任的要求;

  — 检查信息系统生命周期各阶段的相关文档,查看其是否明确提出各阶段的信息安全角色和责任。

  5.3. 1 .2.3 对 c) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有将信息安全角色明确至相应责任人的要求;

  — 检查信息系统生命周期各阶段相关文档,查看其是否将各阶段的信息安全角色明确至相应责任人。

  5.3. 1 .2.4 对 d) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有将信息安全风险管理过程集成到系统生命周期活动中的要求;

  — 检查信息系统生命周期各阶段相关文档,查看其是否有信息安全风险管理内容,查看其是否有相应风险评估报告;

  — 访谈信息安全的第一负责人或系统安全负责人等相关人员,询问其在系统生命周期的各阶段中信息安全风险管理情况。

  5 . 3 . 2 增强要求

  无 。

  GB/T 34942—20 17

  5 . 4 采购过程

  5 . 4 . 1 一般要求

  5 . 4 . 1 . 1 评估内容

  详见 GB/T 31168—2014 的 5 . 4 . 1 。

  5 . 4 . 1 . 2 评估方法

  评估方法如下:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有根据相关法律、法规、政策和标准的要求,以及可能的客户需求,并在风险评估的基础上,将 GB/T 31168—2014 中 5 . 4 . 1的 a)、b)、c)、d)、e)、f)、g)、h) 的内容列入信息系统采购合同的要求 ;

  — 访谈系统安全负责人等相关人员,询问其是否收集和整理相关的法律、法规、政策和标准要求,并形成合规文件清单;

  — 访谈负责采购业务的相关人员,询问其在拟定信息系统采购合同之前,是否已充分考虑合规文件清单、可能的客户需求,以及相关的风险评估结果;

  — 检查采购合同,查看其是否包含所要求的内容。

  5 . 4 . 2 增强要求

  5 . 4 . 2 . 1 评估内容

  详见 GB/T 31168—2014 中 5.4.2 的 a)、b)、c)、d)、e) 和 f)。

  5 . 4 . 2 . 2 评估方法

  5.4.2.2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商对其使用的安全措施进行功能描述的内容;

  — 访谈系统安全负责人等相关人员,询问其有哪些信息系统、组件或服务由开发商开发,是否形成云计算平台信息系统、组件或服务开发清单;

  — 检查云服务商收到的对安全措施进行功能描述的文档,查看开发商是否按要求进行了描述。

  5.4.2.2.2 对 b) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商提供所使用的安全措施的设计和实现信息的内容,是否定义了设计和实现信息的详细程度;

  — 检查云服务商收到的安全措施的设计和实现信息,查看其是否满足云服务商定义的详细程度。

  5.4.2.2.3 对 c) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了在系统生命周期中使用的系统工程方法、软件开发方法、测试技术和质量控制过程;

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商提供相关证据的内容;

  — 检查云服务商收到的证据,查看该证据是否足以证明开发商在系统生命周期中使用了云服务商定义的系统工程方法、软件开发方法、测试技术和质量控制过程。

  5.4.2.2.4 对 d) 的评估方法为:

  GB/T 34942—20 17

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了开发商在交付信息系统、组件或服务时应实现的安全配置,是否有将这些安全配置作为信息系统、组件或服务在重新安装或升级时的缺省配置的要求;

  — 检查开发商在交付、重新安装或升级信息系统、组件或服务时使用的缺省安全配置文件和记录等相关文档,查看其是否符合云服务商定义的安全配置。

  5.4.2.2.5 对 e) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了对开发商安全措施有效性的持续监控计划的详细程度,是否要求开发商制定的持续监控计划满足该详细程度;

  — 检查云服务商收到的持续监控计划,查看其是否满足云服务商定义的详细程度。

  5.4.2.2.6 对 f) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商在系统生命周期的早期阶段说明系统中的功能、端口、协议和服务的内容;

  — 访谈系统安全负责人等相关人员,询问其是否对开发商说明的系统功能、端 口 、协议和服务进行必要的风险评估,并基于该评估结果禁用不必要或高风险的功能、端口 、协议或服务;

  — 检查禁用不必要或高风险的功能、端口、协议或服务的操作记录,查看其是否符合要求;

  — 测试不必要的或高风险的功能、端口、协议或服务,验证其是否已被禁止使用。

  5 . 5 系统文档

  5 . 5 . 1 一般要求

  5 . 5 . 1 . 1 评估内容

  详见 GB/T 31168—2014 中 5.5.1 的 a)、b)、c) 和 d)。

  5 . 5 . 1 . 2 评估方法

  5.5. 1 .2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否要求开发商制定云计算平台信息系统、组件或服务开发清单中的相应管理员文档;

  — 检查管理员文档,查看其是否涵盖以下信息:

  1) 信息系统、组件或服务的安全配置,以及安装和运行说明;

  2) 安全特性或功能的使用和维护说明;

  3) 与管理功能有关的配置和使用方面的注意事项。

  5.5. 1 .2.2 对 b) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否要求开发商制定云计算平台信息系统、组件或服务开发清单中的相应用户文档;

  — 检查用户文档,查看其是否涵盖以下信息:

  1) 用户可使用的安全功能或机制,以及对如何有效使用这些安全功能或机制的说明;

  2) 有助于用户更安全地使用信息系统、组件或服务的方法或说明;

  3) 对用户安全责任和注意事项的说明。

  5.5. 1 .2.3 对 c) 的评估方法为:

  — 访谈系统安全负责人等相关人员,询问其是否将开发商提供的管理员文档和用户文档作为重要资产予以识别,并按照风险管理策略进行保护;

  GB/T 34942—20 17

  — 检查风险管理相关文档,查看是否已识别和保护管理员文档和用户文档。

  5.5. 1 .2.4 对 d) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了文档分发的人员或角色;

  — 访谈系统安全负责人等相关人员,询问其开发商提供的管理员文档和用户文档的分发范围,验证其是否明确到人员或角色;

  — 访谈所定义的人员或角色,询问其是否已接收到相关文档;

  — 检查分发记录,查看其是否按照所定义的人员或角色分发文档。

  5 . 5 . 2 增强要求

  无 。

  5 . 6 安全工程原则

  5 . 6 . 1 一般要求

  5 . 6 . 1 . 1 评估内容

  详见 GB/T 31168—2014 的 5 . 6 . 1 。

  5 . 6 . 1 . 2 评估方法

  评估方法如下:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有应用安全工程原则的要求;

  — 访谈系统安全负责人或系统开发人员等相关人员,询问其所使用的安全工程原则;

  — 检查信息系统的规划、设计、开发、实现和修改过程中的主要技术文档,例如:系统规划文档、系统设计说明书、实施文档、培训记录、风险评估报告等相关文档,查看其是否按照实际情况应用安全工程原则。

  5 . 6 . 2 增强要求

  无 。

  5 . 7 关键性分析

  5 . 7 . 1 一般要求

  无 。

  5 . 7 . 2 增强要求

  5 . 7 . 2 . 1 评估内容

  详见 GB/T 31168—2014 的 5 . 7 . 2 。

  5 . 7 . 2 . 2 评估方法

  评估方法如下:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了系统生命周期中的决策点,是否定义了在该决策点进行关键性分析的信息系统、组件或服务,以确定关键信息系统

  GB/T 34942—20 17

  组件和功能;

  — 访谈系统安全负责人等相关人员,询问其进行关键性分析的情况;

  — 检查关键性分析报告等相关文档,查看其关键性分析的时间点与云服务商定义的系统生命周期中的决策点是否一致;

  — 检查系统设计说明书、关键性分析报告等相关文档,查看其是否有关键信息系统组件和功能清单。

  5 . 8 外部信息系统服务及相关服务

  5 . 8 . 1 -般要求

  5 . 8 . 1 . 1 评估内容

  详见 GB/T 31168—2014 中 5.8.1 的 a)、b) 和 c)。

  5 . 8 . 1 . 2 评估方法

  5.8. 1 .2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求外部服务(如电信服务、安全运维、安保服务等)提供商遵从并实施云服务商安全要求的内容;

  — 访谈信息安全的第一负责人或系统安全负责人等相关人员,询问其是否有外部服务提供商清单,以及外部服务提供商遵从并实施云服务商的安全要求的情况;

  — 检查外部服务提供商清单、外部服务提供商管理规定等相关文档,查看其是否有相关要求。

  5.8. 1 .2.2 对 b) 的评估方法为:

  — 检查与外部服务提供商的服务合同等相关文档,查看其是否明确了外部服务提供商的安全分工与责任,是否要求外部服务提供商接受相关客户监督;

  — 访谈信息安全的第一负责人或系统安全负责人等相关人员,询问其外部服务提供商的安全分工与责任,以及外部服务提供商接受相关客户监督的情况。

  5.8. 1 .2.3 对 c) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否针对外部服务提供商定义了对其持续监控的具体过程、方法和技术;

  — 检查针对外部服务提供商的持续监控计划和持续监控报告,查看其是否按照所定义的过程、方法和技术对外部服务提供商提供的安全措施的合规性进行了持续监控;

  — 访谈系统安全负责人等相关人员,询问其是否具备足够资源(技术、人力等),以满足对外部服务提供商提供的安全措施的合规性进行持续监控的需求。

  5 . 8 . 2 增强要求

  5 . 8 . 2 . 1 评估内容

  详见 GB/T 31168—2014 中 5.8.2 的 a)、b)、c)、d)、e) 和 f)。

  5 . 8 . 2 . 2 评估方法

  5.8.2.2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了拟采购或外包的安全服务,是否要求针对该安全服务进行风险评估;

  GB/T 34942—20 17

  — 访谈系统安全负责人或负责采购业务的相关人员,询问其在采购或外包(如应急志愿服务等)安全服务之前,是否对其进行全面的风险评估;

  — 检查风险评估报告,查看其是否按要求进行了风险评估。

  5.8.2.2.2 对 b) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了批准拟采购或外包的安全服务的人员或角色;

  — 检查审批记录,查看其是否由所定义的人员或角色予以批准。

  5.8.2.2.3 对 c) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了外部服务,是否要求外部服务提供商以文档形式具体说明该外部服务涉及的功能、端口、协议和其他服务;

  — 检查外部服务提供商提供的说明文档,查看其是否对所定义的外部服务涉及的功能、端 口 、协议和其他服务予以说明。

  5.8.2.2.4 对 d) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了用于保持与外部服务提供商的信任关系的安全要求、属性、因素或者其他条件,例如外部服务提供商已获得的各类资质、与云服务商存在战略合作或投资关系等;

  — 访谈系统安全负责人或负责采购业务的人员等相关人员,询问其保持与外部服务提供商信任关系的方法,查看该方法是否属于所定义的安全要求、属性、因素或者其他条件。

  5.8.2.2.5 对 e) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了安全措施,以防止所定义的外部服务提供商损害本组织的利益,安全措施可以是:

  1) 对外部服务提供商进行人员背景审查,或要求外部服务提供商提供可信的人员背景审查结果。

  2) 检查外部服务提供商资本变更记录。

  3) 选择可信赖的外部服务提供商,如有过良好合作的提供商。

  4) 定期或不定期检查外部服务提供商的设施。

  — 检查云服务商定义的安全措施的实施记录等相关文档,查看其是否符合要求;

  — 访谈系统安全负责人等相关人员,询问其针对不同外部服务提供商所选择的安全防护措施的落实情况。

  5.8.2.2.6 对 f) 的评估方法为:

  — 检查合同、系统开发与供应链安全策略与规程等相关文档,查看其是否定义了限制信息处理/信息或数据/信息系统服务地点的要求或条件;

  — 访谈系统安全负责人或负责采购业务的人员等相关人员,询问其限制外部服务提供商信息处理、信息或数据存储、信息系统服务地点的安全措施,查看其是否符合所定义的要求或条件。

  5 . 9 开发商安全体系架构

  5 . 9 . 1 一般要求

  无 。

  5 . 9 . 2 增强要求

  5 . 9 . 2 . 1 评估内容

  详见 GB/T 31168—2014 中 5.9.2 的 a)、b)、c) 和 d)。

  GB/T 34942—20 17

  5 . 9 . 2 . 2 评估方法

  5.9.2.2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程,查看其是否要求开发商制定设计规范和安全架构,是否要求该架构符合下列条件:

  1) 该架构应符合或持云服务商的安全架构。

  2) 准确完整地描述了所需的安全功能,并且为物理和逻辑组件分配了安全措施。

  3) 说明各项安全功能、机制和服务如何协同工作,以提供完整一致的保护能力。

  — 检查云服务商收到的设计规范和安全架构以及云服务商的安全架构相关文档,查看其是否符合上述 1)、2)和 3)的要求。

  5.9.2.2.2 对 b) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程,查看其是否有要求开发商提供云服务所需的与安全相关的硬件、软件和固件的相关信息说明的内容;

  — 检查云服务商收到的相关文档,例如设计规范、管理员文档等,查看其是否符合要求。

  5.9.2.2.3 对 c) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程,查看其是否要求开发商编制非形式化的高层说明书,说明安全相关的硬件、软件和固件的接口;是否要求开发商通过非形式化的证明,说明该高层说明书完全覆盖了与安全相关的硬件、软件和固件的接口;

  — 检查云服务商收到的非形式化高层说明书,查看其是否说明安全相关的硬件、软件和固件的接口;

  — 检查云服务商收到的非形式化的证明文档,查看其是否完全覆盖了与安全相关的硬件、软件和固件的接口 。

  5.9.2.2.4 对 d) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程,查看其是否有要求开发商在构造安全相关的硬件、软件和固件时,须考虑便于测试、便于实现最小特权访问控制等因素的内容;

  — 访谈云服务商的系统开发人员或开发商等相关人员,询问其在构造安全相关的硬件、软件和固件时,考虑的便于测试、便于实现最小特权访问控制等因素的实现情况。

  5 . 10 开发过程、标准和工具

  5 . 10 . 1 一般要求

  无 。

  5 . 10 . 2 增强要求

  5 . 10 . 2 . 1 评估内容

  详见 GB/T 31168—2014 中 5.10.2 的 a)、b)、c)、d)、e)、f)、g)、h)、i)、j) 和 k)。

  5 . 10 . 2 . 2 评估方法

  5. 10.2.2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程,查看其是否要求开发商制定明确的开发规范,是否要求在开发规范中明确以下事项:

  1) 所开发系统的安全需求;

  GB/T 34942—20 17

  2) 开发过程中使用的标准和工具;

  3) 开发过程中使用的特定工具选项和工具配置。

  — 检查云服务商收到的开发规范,查看其是否明确了上述相应事项。

  5. 10.2.2.2 对 b) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程,查看其是否有确保开发过程完整性和工具变更完整性相关措施的要求;

  — 访谈云服务商的系统开发人员等相关人员,询问其确保开发过程完整性和工具变更完整性的相关措施;

  — 检查云服务商收到的开发规范、开发过程文档和工具变更记录,查看开发过程和工具变更是否完整。

  5. 10.2.2.3 对 c) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了审查开发过程、标准、工具以及工具选项和配置的频率,是否定义了安全需求;

  — 检查云服务商收到的开发规范,查看其开发过程、标准、工具以及工具选项和配置是否符合云服务商定义的安全需求;

  — 检查审查记录,查看其是否按照所定义的频率进行审查。

  5. 10.2.2.4 对 d) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否规定了检查质量度量标准落实情况的节点,是否要求开发商在开发过程的初始阶段定义检查质量度量标准,是否要求在规定的节点检查质量度量标准的落实情况;

  — 检查云服务商收到的开发规范等相关文档,查看开发商在开发过程的初始阶段是否定义了质量度量标准;

  — 检查云服务商收到的开发规范、设计文档、测评文档等相关文档,查看其是否按要求落实了质量度量标准;

  — 访谈云服务商的系统安全负责人或负责质量管理的人员等相关人员,询问其质量度量标准的落实情况。

  5. 10.2.2.5 对 e) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否要求开发商确定了安全问题追踪工具,是否要求开发商在开发过程期间使用;

  — 检查云服务商收到的安全问题追踪清单及工具使用记录,查看其是否按要求使用。

  5. 10.2.2.6 对 f) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了对信息系统进行威胁和脆弱性分析的广度和深度;

  — 检查威胁和脆弱性分析报告等相关文档,查看其是否按照所定义的广度和深度对信息系统进行威胁和脆弱性分析。

  5. 10.2.2.7 对 g) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商制定用来持续改进开发过程的清晰流程的内容;

  — 检查云服务商收到的流程管理相关文档,查看其是否能够通过该流程来持续改进开发过程。

  5. 10.2.2.8 对 h) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了执行漏洞分析工具,

  GB/T 34942—20 17

  是否定义了工具的输出和分析结果提交的人员和角色;

  — 检查漏洞分析记录,查看开发商是否使用所定义的工具执行漏洞分析,明确漏洞利用的可能性,确定漏洞消减措施;

  — 访谈所定义的人员或角色,询问其接收工具输出和分析结果的情况。

  5. 10.2.2.9 对 i) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否要求信息系统、组件或服务的开发商即使在交付信息系统、组件或服务后,也应跟踪漏洞情况;是否要求开发商在发布漏洞补丁前便通知云服务商;是否要求将漏洞补丁交由云服务商审查、验证并允许云服务商自行安装;

  — 检查云服务商收到的漏洞跟踪记录、漏洞发布记录,查看开发商是否在交付后持续跟踪了漏洞;

  — 检查云服务商收到的漏洞补丁的发布记录,查看其是否在开发商发布漏洞补丁前便接到通知;查看在发布记录里是否包含了审查、验证,以及允许云服务商自行安装漏洞补丁的内容;

  — 检查漏洞补丁的审查和验证记录,查看云服务商是否对漏洞补丁进行审查、验证;

  — 访谈云服务商的维护人员,询问其是否可以 自行安装漏洞补丁。

  5. 10.2.2. 10 对j) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有在信息系统、组件或服务的开发和测试环境使用生产数据时,先行批准、记录并进行保护的要求;

  — 检查在信息系统、组件或服务的开发和测试环境使用生产数据的记录文档,查看其是否按照要求先行批准、记录并进行保护;

  — 访谈云服务商的系统安全负责人或系统开发人员等相关人员,询问其在开发和测试环境使用生产数据的保护措施。

  5. 10.2.2. 1 1 对 k) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否要求开发商制定应急预案,并将应急预案纳入云服务商的事件响应计划中;

  — 检查事件响应计划,查看其是否包含了开发商的应急预案。

  5 . 1 1 开发商配置管理

  5 . 1 1 . 1 一般要求

  5 . 1 1 . 1 . 1 评估内容

  详见 GB/T 31168—2014 中 5.11.1 的 a)、b)、c)、d) 和 e)。

  5 . 1 1 . 1 . 2 评估方法

  5. 1 1 . 1 .2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否选择了实施配置管理的过程,是否有要求开发商在信息系统、组件或服务的设计、开发、实现或运行过程中实施配置管理的内容;

  — 检查云服务商收到的配置管理相关文档,例如配置管理计划,查看配置管理文档是否涉及了设计、开发、实现或运行过程。

  5. 1 1 . 1 .2.2 对 b) 的评估方法为:

  GB/T 34942—20 17

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了开发商需要记录、管理和控制的配置项;是否有要求开发商记录、管理和控制配置项变更完整性的内容;

  — 检查云服务商收到的配置项变更记录,查看所定义的配置项的变更是否完整。

  5. 1 1 . 1 .2.3 对 c) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商得到批准后,才能对所提供的信息系统、组件或服务进行变更的内容;

  — 检查云服务商收到的配置项变更记录等相关文档,例如配置项变更申请表,查看变更是否得到云服务商的批准。

  5. 1 1 . 1 .2.4 对 d) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商记录对信息系统、组件或服务的变更及其所产生的安全影响的内容。

  — 检查云服务商收到的配置项变更记录等相关文档,查看其是否对变更产生的安全影响进行了分析。

  5. 1 1 . 1 .2.5 对 e) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商跟踪信息系统、组件或服务中的安全缺陷和解决方案的内容。

  — 检查云服务商收到的安全缺陷跟踪记录和解决方案,查看其是否对安全缺陷进行了跟踪,并解决了安全缺陷。

  5 . 1 1 . 2 增强要求

  5 . 1 1 . 2 . 1 评估内容

  详见 GB/T 31168—2014 中 5.11.2 的 a)、b)、c)、d)、e) 和 f)。

  5 . 1 1 . 2 . 2 评估方法

  5. 1 1 .2.2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商提供能够验证软件和固件组件完整性方法的内容;

  — 访谈云服务商的系统安全负责人或系统开发人员等相关人员,询问其验证软件和固件组件完整性的方法;

  — 检查云服务商收到的设计说明书等相关文档,查看其是否对软件和固件组件完整性验证方法进行了详细的说明。

  5. 1 1 .2.2.2 对 b) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有在没有专用的开发商配置团队支持的情况下,由云服务商的人员建立相应配置管理流程的要求;

  — 访谈云服务商的系统安全负责人或配置管理相关人员,询问其开发商配置管理情况,以及云服务商相应的配置管理情况;

  — 检查云服务商的配置管理计划等相关文档,查看其是否在没有专用的开发商配置团队支持的情况下,由云服务商的人员建立相应配置管理流程。

  5. 1 1 .2.2.3 对 c) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商提供对硬件组件完整性验证方法的内容;

  GB/T 34942—20 17

  — 访谈云服务商的系统安全负责人或维护人员等相关人员,询问其验证硬件组件完整性的方法;

  — 检查云服务商收到的设计说明书等相关文档,查看其是否对硬件组件完整性进行详细的说明。

  5. 1 1 .2.2.4 对 d) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商在开发过程中使用工具验证软件或固件源代码、目标代码的当前版本与以往版本异同,以防止非授权更改的内容;

  — 检查云服务商收到的设计说明书等相关文档,查看其是否详细说明了防止非授权更改的验证方法;

  — 检查云服务商收到的对源代码、目标代码的异同进行验证的记录文档,查看开发商是否进行了验证。

  5. 1 1 .2.2.5 对 e) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商采取有关措施,保障安全相关的硬件、软件和固件的出厂版本与现场运行版本一致,以防止非授权更改的内容;

  — 检查云服务商收到的配置管理计划、移交计划、措施实施记录等相关文档,查看开发商所采取的有关措施,以及措施实施情况;

  — 访谈云服务商的系统安全负责人或负责采购业务的人员等相关人员,询问其措施实施情况。

  5. 1 1 .2.2.6 对 f) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商采取有关措施,保障安全相关的硬件、软件和固件的更新版本与内部版本一致,以防止非授权更改的内容;

  — 检查云服务商收到的配置管理计划、移交计划、措施实施记录等相关文档,查看开发商所采取的有关措施,以及措施实施情况;

  — 访谈云服务商的系统安全负责人等相关人员,询问其措施实施情况。

  5 . 12 开发商安全测试和评估

  5 . 12 . 1 一般要求

  5 . 12 . 1 . 1 评估内容

  详见 GB/T 31168—2014 中 5.12.1 的 a)、b)、c)、d) 和 e)。

  5 . 12 . 1 . 2 评估方法

  5. 12. 1 .2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商制定并实施云计算平台信息系统、组件或服务开发清单中相应安全评估计划的内容;

  — 检查云服务商收到的安全评估计划,查看开发商是否按要求制定了安全评估计划。

  5. 12. 1 .2.2 对 b) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了在单元、集成、系统或回归测试或评估时应执行的深度和覆盖面。

  5. 12. 1 .2.3 对 c) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商提供安全评估计划的实施证明材料和安全评估结果的内容;

  GB/T 34942—20 17

  — 检查云服务商收到的安全评估计划、安全评估报告等相关文档,查看开发商是否按照云服务商定义的深度和覆盖面执行相应的测试或评估。

  5. 12. 1 .2.4 对 d) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商实施可验证的缺陷修复过程的内容;

  — 检查云服务商收到的缺陷修复报告等相关文档,查看开发商是否实施了可被验证的修复过程;

  — 访谈云服务商的系统安全负责人等相关人员,询问其缺陷修复过程是否可以被验证。

  5. 12. 1 .2.5 对 e) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商更正在安全评估过程中发现的脆弱性和不足的内容;

  — 检查云服务商收到的安全评估报告、缺陷修复报告等相关记录,查看开发商是否更正了在安全评估过程中发现的脆弱性和不足。

  5 . 12 . 2 增强要求

  5 . 12 . 2 . 1 评估内容

  详见 GB/T 31168—2014 中 5.12.2 的 a)、b)、c)、d)、e)、f)、g) 和 h)。

  5 . 12 . 2 . 2 评估方法

  5. 12.2.2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商在开发阶段使用静态代码分析工具识别常见缺陷以及记录分析结果的内容;

  — 检查云服务商收到的缺陷分析报告或记录等相关文档,查看开发商是否在开发阶段使用静态代码分析工具识别常见缺陷。

  5. 12.2.2.2 对 b) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商实施威胁和脆弱性分析,并测试或评估已开发完成的信息系统、组件或服务的内容;

  — 检查云服务商收到的缺陷分析报告或记录等相关文档,查看开发商是否对威胁和脆弱性进行了分析;

  — 检查云服务商收到的测试或评估报告,查看开发商是否对已开发完成的系统、组件或服务进行了测试或评估。

  5 . 12 . 2 . 2 . 3 对 c) 中条款 1)的评估方法为 :

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了第三方的独立性准则;是否要求选择所定义的第三方验证开发商实施安全评估计划的正确性以及在安全测试或评估过程中产生的证据;

  — 检查云服务商提供的第三方资质证明等相关材料,查看云服务商是否按照所定义的独立性准则选择第三方。

  5 . 12 . 2 . 2 . 4 对 c) 中条款 2)的评估方法为 :

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有对开发商进行评估时,确保独立第三方能够获得足够的资料来完成验证过程,或已被授予获得此类信息的访问权限的要求;

  — 检查云服务商与第三方签订的合同等相关文档,查看其是否能确保独立第三方完成验证过程,

  GB/T 34942—20 17

  或已被授予获得所需信息的访问权限;

  — 访谈系统安全负责人或独立第三方等相关人员,询问其独立第三方对开发商进行安全评估的情况。

  5. 12.2.2.5 对 d) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了人工代码审查过程、规程或技术,是否定义了特定代码;是否要求开发商实施人工代码审查;是否要求开发商提供易于理解的审查结果;是否要求云服务商使用通过开发商审查的代码可重构系统;

  — 检查云服务商收到的人工代码审查结果,查看开发商是否实施了人工代码审查;

  — 访谈云服务商的系统安全负责人或系统开发人员等相关人员,询问其人工代码审查情况和系统重构情况。

  5. 12.2.2.6 对 e) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了渗透性测试的约束条件;是否定义了渗透性测试的广度和深度;是否要求开发商按照所定义的约束条件,执行符合要求的广度和深度的渗透性测试;

  — 检查云服务商收到的渗透性测试报告,查看其是否按照所定义的约束条件以及广度和深度执行渗透性测试。

  5. 12.2.2.7 对 f) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商分析所提供的硬件、软件和固件容易受到攻击的脆弱点的内容;

  — 检查云服务商收到的脆弱点分析报告等相关文档,查看开发商是否进行了脆弱点分析。

  5. 12.2.2.8 对 g) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了开发商验证安全措施测试或评估的广度和深度,是否要求开发商验证安全措施测试或评估过程满足所定义的广度和深度要求;

  — 检查开发商提供的测试或评估报告,查看其是否满足服务商定义的广度和深度要求。

  5. 12.2.2.9 对 h) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有要求开发商在开发阶段使用动态代码分析工具识别常见缺陷以及记录分析结果的内容;

  — 检查云服务商收到的缺陷分析报告或记录等相关文档,查看开发商是否在开发阶段使用动态代码分析工具识别常见缺陷。

  5 . 13 开发商提供的培训

  5 . 13 . 1 -般要求

  5 . 13 . 1 . 1 评估内容

  详见 GB/T 31168—2014 的 5 . 13 . 1 。

  5 . 13 . 1 . 2 评估方法

  评估方法如下:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否定义了开发商需提供的有助于正确使用所交付系统或产品中的安全功能、措施和机制的培训,是否要求开发商提供所定义

  GB/T 34942—20 17

  的培训;

  — 检查培训记录等相关文档,查看开发商是否实施了所定义的培训;

  — 访谈云服务商的维护人员等相关人员,询问培训实施情况。

  5 . 13 . 2 增强要求

  无 。

  5 . 14 防篡改

  5 . 14 . 1 一般要求

  无 。

  5 . 14 . 2 增强要求

  5 . 14 . 2 . 1 评估内容

  详见 GB/T 31168—2014 中 5.14.2 的 a)、b) 和 c)。

  5 . 14 . 2 . 2 评估方法

  5. 14.2.2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有实施信息系统、组件或服务篡改保护的要求;

  — 检查篡改保护方案及实施记录等相关文档,查看其是否对信息系统、组件或服务实施了篡改保护。

  5. 14.2.2.2 对 b) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有系统生命周期中的设计、开发、集成、运行和维护等多个阶段使用防篡改技术的要求;

  — 检查设计说明书、开发规范、测试计划等相关文档,查看其是否有防篡改技术的内容;

  — 访谈系统安全负责人、系统开发人员、维护人员等相关人员,询问其防篡改技术的使用情况。

  5. 14.2.2.3 对 c) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否随机或按照所定义的频率,在所定义的情况下,对所定义的信息系统、组件或设备进行篡改检测;

  — 检查检测篡改的记录,查看云服务商是否对所定义的信息系统、组件或设备按照要求实施了篡改检测。

  5 . 15 组件真实性

  5 . 15 . 1 一般要求

  无 。

  5 . 15 . 2 增强要求

  5 . 15 . 2 . 1 评估内容

  详见 GB/T 31168—2014 中 5.15.2 的 a)、b)、c)、d)、e) 和 f)。

  GB/T 34942—20 17

  5 . 15 . 2 . 2 评估方法

  5. 15.2.2. 1 对 a) 的评估方法为:

  — 检查系统开发与供应链安全策略与规程等相关文档,查看其是否有制定和实施防赝品策略与规程的要求,是否有检测并防止赝品组件进入信息系统的要求;

  — 访谈系统安全负责人或负责采购业务的人员等相关人员,询问其检测并防止赝品组件进入信息系统的措施。

  5. 15.2.2.2 对 b) 的评估方法为:

  — 检查防赝品的策略与规程相关文档,查看其是否有向正品厂商/云服务商定义的外部报告机构/云服务商定义的人员和角色或其他有关方面报告赝品组件的内容;

  — 访谈所定义的人员和角色等相关人员,询问其赝品组件报告情况;

  — 检查报告赝品组件的记录等相关文档,查看其是否按照要求报告。

  5. 15.2.2.3 对 c) 的评估方法为:

  — 检查防赝品的策略与规程相关文档,查看其是否定义了接收有关赝品组件检测培训的人员或角色;

  — 检查有关赝品组件检测的培训记录,查看其是否对所定义的人员或角色进行了培训;

  — 访谈所定义的人员或角色,询问其赝品组件检测的培训情况。

  5. 15.2.2.4 对 d) 的评估方法为:

  — 检查防赝品的策略与规程相关文档,查看其是否定义了在等待服务或维修,以及已送修的组件返回时,需保持配置控制权的系统组件;是否要求所定义的系统组件在等待服务或维修,以及已送修后返回时,需保持配置控制权;

  — 访谈系统安全负责人或维护人员等相关人员,询问其保持系统组件配置权的情况。

  5. 15.2.2.5 对 e) 的评估方法为:

  — 检查防赝品的策略与规程相关文档,查看其是否定义了销毁废弃信息系统组件的技术和方法;

  — 检查销毁废弃信息系统组件的记录等相关文档,查看其是否使用所定义的技术和方法销毁废弃的信息系统组件;

  — 访谈系统安全负责人或维护人员等相关人员,询问其废弃的系统组件销毁情况。

  5. 15.2.2.6 对 f) 的评估方法为:

  — 检查防赝品的策略与规程相关文档,查看其是否定义了检查信息系统中赝品组件的频率;

  — 检查信息系统中赝品组件的检查记录等相关文档,查看其是否按照定义的频率执行。

  5 . 16 不被支持的系统组件

  5 . 16 . 1 一般要求

  无 。

  5 . 16 . 2 增强要求

  5 . 16 . 2 . 1 评估内容

  详见 GB/T 31168—2014 中 5.16.2 的 a) 和 b)。

  5 . 16 . 2 . 2 评估方法

  5. 16.2.2. 1 对 a) 的评估方法为:

  GB/T 34942—20 17

  — 检查系统开发与供应链安全策略与规程等相关

29141536529
下载排行 | 下载帮助 | 下载声明 | 信息反馈 | 网站地图  360book | 联系我们谢谢