999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

GB/T 37931—2019《信息安全技術(shù) Web應(yīng)用安全檢測(cè)系統(tǒng)安全技術(shù)要求和測(cè)試評(píng)價(jià)方法》淺析

2020-09-17 13:26:30施明明謝宗曉
關(guān)鍵詞:標(biāo)準(zhǔn)檢測(cè)系統(tǒng)

施明明 謝宗曉

GB/T 37931—2019《信息安全技術(shù) Web應(yīng)用安全檢測(cè)系統(tǒng)安全技術(shù)要求和測(cè)試評(píng)價(jià)方法》,于2020年3月1日開(kāi)始實(shí)施,主要規(guī)定了Web應(yīng)用安全檢測(cè)系統(tǒng)的安全技術(shù)要求、測(cè)評(píng)方法和等級(jí)劃分。由于這是產(chǎn)品測(cè)評(píng)類標(biāo)準(zhǔn),因此與GB/T 18336.3—20151)保持了一致。

1 Web應(yīng)用安全檢測(cè)系統(tǒng)的概念

Web應(yīng)用主要是指可以通過(guò)Web訪問(wèn)的各類應(yīng)用程序,其最大好處在于用戶很容易訪問(wèn),只需要有瀏覽器即可,不需要再安裝其他軟件。應(yīng)用程序一般分為B/S(Browser/Server,瀏覽器/服務(wù)器)架構(gòu)和C/S(Client/Server,客戶機(jī)/服務(wù)器)架構(gòu)。毫無(wú)疑問(wèn),Web應(yīng)用一般都是采用B/S架構(gòu)。

就本質(zhì)而言,Web應(yīng)用與其他應(yīng)用程序沒(méi)有區(qū)別,只是由于基于Web,導(dǎo)致其采用了不同的框架和解釋運(yùn)行方式等。Web應(yīng)用的產(chǎn)生帶來(lái)了巨大的便利性,同時(shí)也帶來(lái)了很大的安全問(wèn)題。這使得傳統(tǒng)的安全產(chǎn)品,例如,防火墻,從最初的網(wǎng)絡(luò)層(OSI第3層),發(fā)展到會(huì)話層(OSI第5層),直到應(yīng)用層(OSI第7層),工作在7層的防火墻,發(fā)展成為單獨(dú)的門(mén)類,Web應(yīng)用防火墻(WAF)。

Web應(yīng)用安全檢測(cè)系統(tǒng)原則上并不是一個(gè)單獨(dú)的產(chǎn)品,而是一系列的功能產(chǎn)品的集合。

在GB/T 37931—2019 的3.1中對(duì)于“Web應(yīng)用安全檢測(cè)系統(tǒng)”的概念給出了定義和描述,其中定義如下:

對(duì)Web應(yīng)用的安全性進(jìn)行檢測(cè)的產(chǎn)品,能夠依據(jù)策略對(duì)Web應(yīng)用進(jìn)行URL發(fā)現(xiàn),并對(duì)Web應(yīng)用漏洞進(jìn)行檢測(cè)。

在第5章中,對(duì)于Web應(yīng)用安全檢測(cè)又進(jìn)行了進(jìn)一步的描述,如下:

Web應(yīng)用安全檢測(cè)系統(tǒng)采用URL發(fā)現(xiàn)、Web漏洞檢測(cè)等技術(shù), 對(duì)Web應(yīng)用的安全性進(jìn)行分析,安全目的是為幫助應(yīng)用開(kāi)發(fā)者和管理者了解Web應(yīng)用存在的脆弱性,為改善并提升應(yīng)用系統(tǒng)抵抗各類Web應(yīng)用攻擊(如:注入攻擊、跨站腳本、文件包含和信息泄露等)的能力, 以幫助用戶建立安全的Web應(yīng)用服務(wù)。

2 標(biāo)準(zhǔn)的架構(gòu)及主要內(nèi)容

在實(shí)際使用場(chǎng)景中,Web應(yīng)用安全檢測(cè)系統(tǒng)也多以B/S或C/S架構(gòu)運(yùn)行,在作為一款Web應(yīng)用系統(tǒng)安全檢測(cè)產(chǎn)品的同時(shí),其自身也是一個(gè)網(wǎng)絡(luò)應(yīng)用系統(tǒng),因此,安全技術(shù)要求除了包含安全功能要求和安全保障要求外,還涉及其自身安全要求。在GB/T 37931—2019中所關(guān)注的安全要求也包括了上述3個(gè)方面。具體如表1所示。

表1 Web應(yīng)用安全檢測(cè)系統(tǒng) 安全技術(shù)要求

GB/T 37931—2019正文分為7章,主要內(nèi)容為第6章和第7章。

標(biāo)準(zhǔn)第6章安全技術(shù)要求部分對(duì)安全功能、自身安全和安全保障3個(gè)方面提出要求。GB/T 37931—2019依據(jù)Web應(yīng)用安全檢測(cè)系統(tǒng)安全功能與自身安全的強(qiáng)弱, 以及安全保障要求的高低將安全技術(shù)要求劃分為基本級(jí)安全技術(shù)要求和增強(qiáng)級(jí)安全技術(shù)要求,其中增強(qiáng)級(jí)安全技術(shù)要求對(duì)漏洞檢測(cè)準(zhǔn)確性、可檢測(cè)的漏洞類型、漏洞檢測(cè)技術(shù)等都在基本級(jí)安全技術(shù)要求基礎(chǔ)上提出了更嚴(yán)格的要求。

值得指出的是,對(duì)于漏洞類型的檢測(cè),標(biāo)準(zhǔn)中還列出了最低要求,包括:

a)SQL注入漏洞,含基于Get、Post方式提交的應(yīng)包括字符、數(shù)字和搜索等的注入漏洞;

b)Cookie注入漏洞,含基于Cookie方式提交的應(yīng)包括字符、數(shù)字和搜索等的注入漏洞;

c)XSS漏洞,含基于Get、Post方式的跨站攻擊漏洞;

d)CSRF漏洞;

e)目錄遍歷漏洞;

f)信息泄露漏洞,含路徑泄露、備份文件、源代碼泄露、目錄瀏覽和phpinfo等信息泄露漏洞;

g)認(rèn)證方式脆弱,如弱口令等;

h)文件包含漏洞,含遠(yuǎn)程、本地方式的文件包含漏洞。

標(biāo)準(zhǔn)第7章增加了對(duì)第6章列出的所有安全技術(shù)要求的測(cè)評(píng)方法、預(yù)期結(jié)果及結(jié)果判定,測(cè)試評(píng)價(jià)方法部分內(nèi)容的加入,使其更適合成為第三方安全產(chǎn)品測(cè)評(píng)機(jī)構(gòu)對(duì)Web應(yīng)用安全檢測(cè)系統(tǒng)類產(chǎn)品進(jìn)行安全測(cè)評(píng)的參考依據(jù)。

3 Web應(yīng)用安全檢測(cè)系統(tǒng)原理及工作流程

Web應(yīng)用安全檢測(cè)系統(tǒng)的核心工作原理是通過(guò)在網(wǎng)絡(luò)請(qǐng)求中加入漏洞檢測(cè)用例,并通過(guò)分析網(wǎng)絡(luò)響應(yīng)來(lái)判斷Web應(yīng)用系統(tǒng)是否存在安全漏洞。

Web應(yīng)用安全檢測(cè)系統(tǒng)的主要工作流程可分為Web頁(yè)面爬取、漏洞探測(cè)點(diǎn)獲取、漏洞檢測(cè)幾大塊。在檢測(cè)任務(wù)開(kāi)始后,檢測(cè)系統(tǒng)通過(guò)檢測(cè)引擎使用高速智能爬取技術(shù)獲取整個(gè)Web站點(diǎn)結(jié)構(gòu),并從html、js、flash、ajax等Web資源中抽取用于獲取探測(cè)點(diǎn)的鏈接,分析獲得的鏈接并在請(qǐng)求中尋找可能的漏洞探測(cè)點(diǎn),最后由掃描引擎向目標(biāo)Web應(yīng)用系統(tǒng)發(fā)送漏洞檢測(cè)網(wǎng)絡(luò)請(qǐng)求并根據(jù)網(wǎng)絡(luò)響應(yīng)判斷漏洞是否存在。

4 安全功能要求增強(qiáng)級(jí)與基礎(chǔ)級(jí)比較

在GB/T 37931—2019中,將Web應(yīng)用安全檢測(cè)系統(tǒng)的安全技術(shù)要求劃分為基礎(chǔ)級(jí)技術(shù)要求和增強(qiáng)級(jí)技術(shù)要求,其中安全技術(shù)要求中的安全功能要求是決定Web應(yīng)用安全檢測(cè)系統(tǒng)檢測(cè)能力和效果的主要因素。

在6.2章節(jié)中,增強(qiáng)級(jí)技術(shù)要求對(duì)安全功能要求做了諸多額外要求,大致包括:

在6.2.1.1.1和6.2.1.1.2中:1) URL發(fā)現(xiàn)增加對(duì)Flex文件中內(nèi)嵌的URL的解析支持;2)增加對(duì)Referrer和Cookie類型XSS漏洞的檢測(cè)要求;3) 增加對(duì)登錄繞過(guò)、命令執(zhí)行、LDAP注入和Xpath注入以及第三方組件高危漏洞的檢測(cè)要求。

通過(guò)提高URL發(fā)現(xiàn)能力、可檢測(cè)漏洞類型數(shù),Web應(yīng)用安全檢測(cè)系統(tǒng)可以支持更多的Web應(yīng)用類型,獲取到更多的漏洞探測(cè)點(diǎn)。

6.2.1.1.3要求支持變形檢測(cè),通過(guò)變形檢測(cè)Web應(yīng)用安全檢測(cè)系統(tǒng)可繞過(guò)部分主機(jī)、網(wǎng)絡(luò)Web應(yīng)用防火墻的保護(hù),對(duì)目標(biāo)Web應(yīng)用系統(tǒng)進(jìn)行漏洞檢測(cè)。

6.2.1.1.4要求支持暗鏈、壞鏈、外鏈以及敏感關(guān)鍵字的檢測(cè),使Web應(yīng)用安全檢測(cè)系統(tǒng)有了部分Web入侵監(jiān)測(cè)的能力。

6.2.1.3.1要求提供自動(dòng)化工具驗(yàn)證漏洞,該項(xiàng)增強(qiáng)級(jí)要求 Web 應(yīng)用安全檢測(cè)系統(tǒng)在設(shè)計(jì)時(shí)對(duì)部分較易復(fù)現(xiàn)的漏洞增加漏洞驗(yàn)證模塊,有助于系統(tǒng)使用者對(duì)檢測(cè)結(jié)果進(jìn)行漏洞復(fù)現(xiàn)和誤報(bào)排除。

除了上述內(nèi)容,GB/T 37931—2019中的增強(qiáng)級(jí)安全功能要求還在檢測(cè)范圍、檢測(cè)任務(wù)管理、檢測(cè)結(jié)果分析處理等處,對(duì)檢測(cè)系統(tǒng)的性能、易用性、實(shí)用性與基礎(chǔ)級(jí)比較提出了更高的要求。

5 小結(jié)

GB/T 37931—2019在規(guī)范性引用文件中引用了GB/T 18336.3—2015,也就是說(shuō),后者的要求在本標(biāo)準(zhǔn)的應(yīng)用中,也需要考慮。但是,GB/T 37931—2019中關(guān)注功能性描述,并沒(méi)有沿用GB/T 18336.3—2015中保護(hù)輪廓(PP)和安全目標(biāo)(ST)等基本概念。整體而言,通過(guò)對(duì)Web應(yīng)用檢測(cè)系統(tǒng)產(chǎn)品提出安全技術(shù)要求,對(duì)該類產(chǎn)品實(shí)現(xiàn)規(guī)范化和統(tǒng)一化管理,提升Web應(yīng)用系統(tǒng)安全性,對(duì)于減少安全事件的發(fā)生是具有一定意義的。

(注:本文僅做學(xué)術(shù)探討,與作者所在單位觀點(diǎn)無(wú)關(guān))

參考文獻(xiàn)

[1] 董貞良. 產(chǎn)品測(cè)評(píng)通用準(zhǔn)則(CC)相關(guān)標(biāo)準(zhǔn)介紹[J].中國(guó)質(zhì)量與標(biāo)準(zhǔn)導(dǎo)報(bào),2018(11):16-18.

[2] 謝宗曉,李寬. 通用準(zhǔn)則(CC)與信息安全管理體系(ISMS)的比較分析[J].中國(guó)質(zhì)量與標(biāo)準(zhǔn)導(dǎo)報(bào),2018(7):28-32.

猜你喜歡
標(biāo)準(zhǔn)檢測(cè)系統(tǒng)
Smartflower POP 一體式光伏系統(tǒng)
2022 年3 月實(shí)施的工程建設(shè)標(biāo)準(zhǔn)
“不等式”檢測(cè)題
“一元一次不等式”檢測(cè)題
“一元一次不等式組”檢測(cè)題
WJ-700無(wú)人機(jī)系統(tǒng)
ZC系列無(wú)人機(jī)遙感系統(tǒng)
忠誠(chéng)的標(biāo)準(zhǔn)
美還是丑?
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
主站蜘蛛池模板: 波多野结衣在线一区二区| 国产小视频a在线观看| 国产欧美网站| 日韩激情成人| 欧美人与动牲交a欧美精品| 欧美区一区| 亚洲视频a| 夜夜操国产| 一区二区理伦视频| av尤物免费在线观看| 国产精品免费露脸视频| 国产成人精品在线| 日韩无码一二三区| 97免费在线观看视频| 伊人久久久久久久| 成人免费视频一区| 性69交片免费看| 欧美.成人.综合在线| 性欧美在线| 91欧美亚洲国产五月天| 99re在线免费视频| 91福利免费视频| 亚洲一道AV无码午夜福利| 91精品网站| 欧美成人影院亚洲综合图| 精品视频在线一区| 欧美一区日韩一区中文字幕页| 国产精品永久免费嫩草研究院| 亚洲成网站| 午夜视频免费试看| 天天综合网在线| 精品国产成人三级在线观看| 色天天综合久久久久综合片| 亚洲视频四区| 中文字幕精品一区二区三区视频| 欧美a在线| 亚洲人成电影在线播放| 无遮挡一级毛片呦女视频| 精品国产自在现线看久久| 中文字幕佐山爱一区二区免费| 97在线碰| 2021天堂在线亚洲精品专区| 五月婷婷丁香色| 欧美中文字幕一区| 日韩欧美中文字幕在线韩免费| 一级黄色网站在线免费看| 手机在线国产精品| 亚洲欧美成人综合| 亚洲人成高清| 19国产精品麻豆免费观看| 91精品综合| 久久性视频| 久久频这里精品99香蕉久网址| 日本在线欧美在线| 欧洲高清无码在线| 国产高清自拍视频| 99精品视频在线观看免费播放| 国产网站免费看| 9久久伊人精品综合| 国产在线一区视频| 九色国产在线| 伊人色在线视频| 国产成人精品一区二区秒拍1o| 亚洲三级电影在线播放| 色综合狠狠操| 青青青国产精品国产精品美女| 久久精品视频一| 国产精品久久久久无码网站| 99久久成人国产精品免费| 91精品国产一区| 操美女免费网站| 毛片在线看网站| 欧美国产在线看| 国产午夜人做人免费视频中文 | 精品少妇人妻无码久久| 亚洲精品你懂的| 日本不卡在线播放| 99热这里只有精品在线播放| 黄色国产在线| 免费va国产在线观看| 亚洲清纯自偷自拍另类专区| 亚洲精品自产拍在线观看APP|