YD_T 1666-2024 通信系统抗SQL注入防护技术要求.docxVIP

  • 0
  • 0
  • 约7.7千字
  • 约 14页
  • 2026-09-01 发布于广西
  • 举报

YD_T 1666-2024 通信系统抗SQL注入防护技术要求.docx

YD/T1666-2024通信系统抗SQL注入防护技术要求

前言

本文件按照GB/T1.1-2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。

随着5G全场景商用、云网融合深度落地、通信业务全面线上化、大数据平台规模化部署,通信行业业务系统、网管平台、运维系统、用户服务门户、物联网管理平台均依托数据库实现数据存储与业务交互。SQL注入作为OWASPTop10高危应用层漏洞,是通信系统最频发、危害最严重的攻击手段之一。攻击者通过构造恶意SQL语句,利用系统输入校验缺失、SQL语句拼接不规范、数据库权限管控松散等漏洞,可实现数据批量窃取、篡改、删除、越权查询,甚至获取数据库最高权限、植入后门、控制业务系统。

当前通信行业普遍存在代码开发不规范、参数校验缺失、预编译机制未落地、WAF防护策略粗放、数据库权限过宽、漏洞迭代修复不及时等问题,导致大量通信业务系统存在SQL注入高危漏洞。现有通信安全标准体系已覆盖网络边界DDoS防护、终端固件安全、eSIM身份安全、用户数据加密、账号统一认证、网络渗透测试、蜜罐诱捕等领域,但缺失通信系统应用层SQL注入专项防护技术规范,应用层代码安全与数据库交互安全存在标准空白,全域安全防护体系存在关键断点。为统一通信行业各类业务系统、网管平台、数据中台的SQL注入防护架构、代码规范、校验机制、设备防护、权限管控、漏洞检测、

文档评论(0)

1亿VIP精品文档

相关文档