- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
ICS 35.24
L70
中 华 人 民 共 和 国 通 信 行 业 标 准
YD/T 3744—2020
网络安全众测平台技术要求
Technical requirements of network security
crowd sourcing test platform
2020-08-31 发布
2020-10-01 实施
中华人民共和国工业和信息化部 发布
I
YD/T 3744—2020
目 次
前言 Ⅱ
1 范围 1
2 规范性引用文件 1
3 术语和定义 1
4 网络安全众测平台服务流程 2
5 网络安全众测平台功能要求 3
5.1 网络安全众测平台整体功能架构 3
5.2 众测需求方模块功能要求 3
5.3 安全众测平台模块功能要求 4
5.4 授权测试实体模块功能要求 5
5.5 第三方审计机构模块功能要求 6
6 众测平台安全要求 8
6.1 用户数据保护 8
6.2 通信网络安全 8
Ⅱ
YD/T 3744—2020
前 言
本标准按照GB/T1.1—2009 给出的规则进行起草。
请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。
本标准由中国通信标准化协会提出并归口。
本标准主要起草单位:阿里云计算有限公司、国家计算机网络应急技术处理协调中心、北京众安 天下科技有限公司、奇安信科技集团股份有限公司、上海斗象信息科技有限公司、北京天融信网络安 全技术有限公司、西安邮电大学、恒安嘉新(北京)科技股份公司。
本标准主要起草人:李娜、王珂龙、张大江、舒敏、王文磊、陈悦、王晖、杨蔚、苏嘉鹏、郭颖、
高继明、谢忱、徐钟豪、王羹、安高峰、张勇、吴晨、崔婷婷、何文杰。
YD/T 3744—2020
网络安全众测平台技术要求
1 范围
本标准规定了网络安全众测平台的业务流程、功能要求和安全要求。
本标准适用于网络安全众测平台。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文
件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 25069—2010 信息安全技术术语
3 术语和定义
GB/T 25069—2010 所确立的以及下列术语和定义适用于本文件。
3.1
网络安全众测平台 cybersecurity crowdsource testing platform
组织或机构依托其安全经验,通过互联网建立一个安全测试协作平台,组织授权测试实体,规范并 监督安全测试过程,对签约众测需求方提供安全渗透测试与漏洞发现等服务。
3.2
授权测试实体 authorized test entity
不恶意利用漏洞进行破坏或通过漏洞获得非法利益的白帽子黑客或安全公司,包括通过利用自身的 技术在客户授权的前提下对测试目标进行安全测试,帮助客户查找计算机系统或网络系统的漏洞、向众 测需求方报告并配合修复,确保众测需求方系统安全。
3.3
众测需求方 crowdsource testing demand-side
安全测试需求企业与安全众测平台签订授权测试协议,并同意平台授权给授权测试实体进行安全测
试的实体统称。
3.4
第三方审计 third-party auditing
对授权测试实体测试过程产生的日志信息,进行外部独立审计的组织机构。审计目的是确定测试过 程是否存在恶意破坏等高风险行为。
2
YD/T 3744—2020
4 网络安全众测平台服务流程
网络安全众测服务中的主要角色包括需要众测服务的企业或机构、安全众测平台所在组织或机构、 授权测试实体和第三方审计机构。
其主要业务流程包括需要众测服务的企业或机构通过企业认证后,与安全众测平台所在组织或机构 签订包含众测服务内容的相关协议后,在安全众测平台发起项目,通过实名认证的授权测试实体授权测 试实体参与项目进行测试,测试过程中发现的问题提交给安全众测平台,安全众测平台同步测试结果给 需求企业,进行漏洞处理,处理完毕后通过安全众测平台发放测试费用。其中测试过程由第三方审计机 构审计。主要的业务流程如图1所示。
安全众测平台
安全众测平台
根据需求发布众
测项目(是否需
要第三方审计)
分配授权
测试实体
测试(如需审计, 连接第三方审计
服 务 ) 并 提 交 漏 洞
约定测试时间、测
试要求及验收标准
测试结果汇总
并提交测试报告
审计报告
结果处理
授权测试实体
通过实名认证、 技能符合要求
众测需求方
认证、申请 安全众测服务
提供审计 结果报告
漏洞管理
及处理
漏洞确认 和修复
第三方审计机构
接收测试报告
指定测试范围
您可能关注的文档
- YD_T 3305-2017 受限应用协议(CoAP)测试方法.docx
- YD_T 3309-2017 虚拟专用局域网服务(VPLS)与运营商骨干桥接(PBB)网络互联互通的技....docx
- YD_T 3320.3-2020 通信高热密度机房用温控设备 第3部分:顶置式空调.docx
- YD_T 3335-2018 面向物联网的蜂窝窄带接入(NB-IoT) 基站设备技术要求.docx
- YD_T 3336-2018 面向物联网的蜂窝窄带接入(NB-IoT) 基站设备测试方法.docx
- YD_T 3347.2-2020 基于公用电信网的宽带客户智能网关测试方法 第2部分:网关与网关管理平....docx
- YD_T 3347.4-2022 基于公用电信网的宽带客户智能网关测试方法 第4部分:智能家庭组网设备.docx
- YD_T 3347.5-2022 基于公用电信网的宽带客户智能网关测试方法 第5部分:家庭用智能网关和....docx
- YD_T 3347.6-2022 基于公用电信网的宽带客户智能网关测试方法 第6部分:Mesh组网设备.docx
- YD_T 3420.3-2020 基于公用电信网的宽带客户网关虚拟化 第3部分:实体家庭网关技术要求.docx
- YD_T 3745-2020 网络安全众测服务管理要求.docx
- YD_T 3747-2020 区块链技术架构安全要求.docx
- YD_T 3748-2020 公有云服务安全运行可视化管理规范.docx
- YD_T 3749.1-2020 物联网信息系统安全运维通用要求 第1部分:总体要求.docx
- YD_T 3750-2020 车联网无线通信安全技术指南.docx
- YD_T 3752-2020 车联网信息服务平台安全防护技术要求.docx
- YD_T 3753-2020 基于策略和计费控制(PCC)架构的移动网络能力开放总体技术要求.docx
- YD_T 3754-2020 基于LTE网络的边缘计算总体技术要求.docx
- YD_T 3757-2020 接入网技术要求 支持网络切片的光线路终端(OLT).docx
- YD_T 3758.6-2020 电信数据服务平台 第6部分:数据网关技术要求.docx
文档评论(0)