- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
税务移动应用安全评估规范2016
税务移动应用安全评估规范
(试行
国家税务总局电子税务管理中心
二○一六年三月
目次
引言 V
1 概述 1
1.1 范围 1
1.2 规范性引用文件 1
1.3 术语和定义 1
2 总则 1
2.1 评估原则 1
2.2 评估内容 2
2.3 评估项结果判定原则 2
2.4 评估报告结果判定原则 3
2.4.1 公共查询类 3
2.4.2 自身查询类 3
2.4.3 移动办税类 4
2.4.4 移动办公类 4
2.5 评估工作流程 5
2.6 使用方法 5
3 公共查询类单元评估 6
3.1 应用安全 6
3.2 源码安全 6
3.3 数据安全 6
3.4 通信安全 7
3.5 服务端安全 7
3.5.1 SQL注入 7
3.5.2 XSS跨站脚本 7
3.5.3 缓冲区溢出 7
3.5.4 上传漏洞 7
3.5.5 数据库泄露 7
3.5.6 弱口令 8
3.5.7 跨权漏洞 8
3.5.8 ODAY漏洞 8
3.5.9 中间人攻击 8
3.5.10 目录遍历 8
3.5.11 更多安全要求 8
4 自身查询类单元评估 8
4.1 应用安全 8
4.2 源码安全 9
4.3 数据安全 9
4.4 通信安全 9
4.5 服务端安全 9
5 移动办税类单元评估 9
5.1 应用安全 9
5.2 源码安全 10
5.3 数据安全 10
5.4 通信安全 10
5.5 服务端安全 10
6 移动办公类单元评估 11
6.1 应用安全 11
6.2 源码安全 11
6.3 数据安全 11
6.4 通信安全 11
6.5 服务端安全 12
附录A 测试工具 13
附录B《移动应用安全评估报告模板》 14
引言
本标准是税务系统移动应用安全相关标准之一
与本标准相关的系列标准包括
——《税务移动应用安全实施要求》
——《税务移动应用安全开发规范》
本标准针对税务系统移动应用的安全开发实施情况,对应的提出单元评估,用于指导评估人员从税务系统移动应用安全开发的角度对移动应用进行测试评估。
概述
范围
办税类
本实施办法用于指导移动税务应用
规范性引用文件
下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本规范。凡是不注日期的引用文件,其最新版本适用于本规范。
GB/T28448-2012信息安全技术
GB/T28449-2012信息安全技术信息系统安全等级保护评估过程指南
税务移动应用安全实施要求
移动应用客户端安全开发规范
术语和定义
1.3.1
渗透测试
总则
评估原则
a)
评估工作虽然不能完全摆脱个人主张或判断,但评估人员应当在没有偏见和最小主观判断情形下,按照评估双方相互认可的评估方案,基于明确定义的评估方法和过程,实施评估活动。
b)经济性和可重用性原则
基于评估成本和工作复杂性考虑,鼓励评估工作重用以前的评估结果,包括商业安全产品评估结果和信息系统先前的安全评估结果。所有重用的结果,都应基于这些结果还能适用于目前的系统,能反映目前系统的安全状态。
c)可重复性和可再现性原则
无论谁执行评估,依照同样的要求,使用同样的方法,对每个评估实施过程的重复执行都应该得到同样的评估结果。可再现性体现在不同评估者执行相同评估的结果的一致性。可重复性体现在同一评估者重复执行相同评估的结果的一致性。
d)符合性原则
评估所产生的结果应当是在对评估指标的正确理解下所取得的良好的判断。评估实施过程应当使用正确的方法以确保其满足了评估指标的要求。
评估内容
评估方法指评估人员在评估实施过程中所使用的方法,主要包括源代码安全审查、APK渗透测试、Web渗透测试、访谈、检查等评估方法。其中,源代码安全审计是白盒测试方式对渗透测试
评估项结果判定原则
a)不符合:在评估过程中,发现严重性问题和一般性问题,该评估项的评估结果判定为“不符合”;
b)符合:在评估过程中,未发现问题或仅发现建议性问题,该评估项的评估结果判定为“符合”;
c)不适用:在各评估类评估过程中,根据被评估机构声明,被评估系统未提供的非必测项可判定为“不适用”。判定为不适用的评估项需说明原因和带来的安全影响。
评估报告结果判定原则
公共查询类
基础要求项共计60项增强要求项共计52项
a)不通过:基本要求出现“不符合”评估项,则该评估报告的评估结果判定为“不通过”;
b)通过,达标:基本要求全部为“符合”评估项,且增强要求符合项(部分符合按0.5计算)未达到5项,则该评估报告的评估结果判定为“通过”;
c)通过,A:基本要求全部为“符合”评估项,且5≤增强要求符合项(部分符合按0.5计算)15,则该评估报告的评估结果判定为“通过”;
d)通过,2A:基本要求全部为“符合”评估项,且15≤增强要求符合项
您可能关注的文档
最近下载
- 城市道路交叉口设计规程 152-2010正式版.ppt VIP
- 新版道德与法治三年级上册《4.科技力量大》教学设计.docx VIP
- baumer产品手册tds exg50exg50技术数据数字单色黑白相机系统千兆位以太网堡盟.pdf VIP
- 空气压缩机单机试车方案改.doc VIP
- GBT 19002: 2018X 质量管理体系 GBT 19001—2016应用指南( 征求意见稿 ).pdf VIP
- 电子商务专业高等学校特色专业建设任务书终稿.doc VIP
- 通过对物理实验数据的分析培养学生的数据处理能力.pptx VIP
- 重庆土特产包装包装最后结案.doc VIP
- 惠而浦滚筒洗衣机增高储物底座安装维修作业指导.pptx
- 2022年07月【九年一贯制+幼儿园】深圳金地新沙福荣学校建筑方案文本.pdf VIP
文档评论(0)