前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >【SDL实践指南】产品安全质量衡量

【SDL实践指南】产品安全质量衡量

作者头像
Al1ex
发布2023-03-29 14:07:33
4550
发布2023-03-29 14:07:33
举报
文章被收录于专栏:网络安全攻防
文章前言

软件产品在完成研发后不仅要对业务功能进行功能测试来评判其是否符合需求方的实际需求,同时也需要对产品进行安全测试来检测产品整体的安全性,在SDL流程中产品要想达到发版标准不仅需要满足产品经理和项目经理既定的预期功能业务目标,也要达到安全质量标准

衡量对象

软件产品可以大致分为以下几类:

  • 内部系统:企业研发的内部使用的系统,例如:内部通讯软件、内部数据库系统等
  • 外部系统:企业研发的对外发布的系统,例如:企业对外官网、企业外网办公系统
  • 采购产品:企业通过评估业界产品而后选择采购的由第三方开发的安全产品、协同办公产品以及其他软件系统
衡量标准

针对不同类型的软件产品也会有不同的软件安全质量衡量标准:

  • 内部系统:企业研发的内部使用的系统只需要满足主机漏扫无高中危漏洞、Web漏扫无高中危漏洞即可
  • 外部系统:企业研发的对外发布的系统需要满足Web漏扫、人工渗透、代码安全审计均无高中危漏洞、安全设计checklist达标
  • 采购产品:第三方需要提供产品安全证明材料并在签订合同时须包含安全责任协议和应急止损售后服务,这里的安全证明材料一般是指第三方安全公司出具的报告,包括代码审计报告、主流扫描器漏扫、渗透测试报告、开源组件清单(依赖的开源组件类型和版本信息)

漏洞定级

企业可以根据自身业务的重要性以及行业标准和法律法规对漏洞进行安全定级,下面是一个简易实例:

等级

评定标准说明(符合以下条件之一)

1) 未发现明显的安全问题

2) 未偏离相关国家行业标准规范要求

3) 安全漏洞的利用不会对系统造成明显的安全隐患(如通过安全漏洞的利用只会获取系统组件的某些信息)

4) 与以上相当危害程度的其他安全漏洞

1) 偏离国家行业相关标准规范要求并且该项偏离会造成部分信息暴露等问题但不会直接引发严重问题(如读取后台数据库)

2) 安全漏洞的利用会对系统造成一定的影响(如获得通信过程中的某些非敏感信息)

3) 安全漏洞的利用虽会对系统造成严重影响但很不容易利用

4) 与以上相当危害程度的其他安全漏洞

1)偏离国家行业相关标准规范要并且该项偏离会直接引发严重问题(例如:获得程序源代码、可远程读写系统文件或操纵后台数据、可远程以普通用户身份执行命令或进行拒绝服务攻击、可远程以管理用户身份执行命令等)

2) 安全漏洞的利用会对系统造成严重影响且容易利用(例如:获得程序源代码、可远程读写系统文件或操纵后台数据、可远程以普通用户身份执行命令或进行拒绝服务攻击、可远程以管理用户身份执行命令等)

3)与以上相当危害程度的其他安全漏洞

文末小结

产品安全质量是决定了产品能否满足上线要求,以及产品能够按时上线,所以关于产品安全质量的衡量标准以及SDL产品上线规定越早进行贯宣越好,同时也需要让产品经理、项目经理、研发人员在软件开发周期内多多关注安全问题,避免后期因为安全问题无法上线或者导致产品功能重构等

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2023-03-09,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 七芒星实验室 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 文章前言
  • 衡量对象
  • 衡量标准
  • 漏洞定级
相关产品与服务
网站渗透测试
网站渗透测试(Website Penetration Test,WPT)是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节。渗透测试和黑客入侵最大区别在于渗透测试是经过客户授权,采用可控制、非破坏性质的方法和手段发现目标和网络设备中存在弱点,帮助管理者知道自己网络所面临的问题,同时提供安全加固意见帮助客户提升系统的安全性。腾讯云网站渗透测试由腾讯安全实验室安全专家进行,我们提供黑盒、白盒、灰盒多种测试方案,更全面更深入的发现客户的潜在风险。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档