标准解读
《GB/T 39412-2020 信息安全技术 代码安全审计规范》是中国国家标准之一,旨在提供一套指导性文件,帮助组织和个人在软件开发过程中实施有效的代码安全审计。该标准详细规定了代码安全审计的基本原则、流程以及具体的操作指南。
根据此标准,代码安全审计应遵循一定的基本原则,包括但不限于完整性、准确性、可追溯性和保密性等,确保整个审计过程既全面又细致,同时保护被审计对象的信息不外泄。
在流程方面,《GB/T 39412-2020》建议了一个完整的代码安全审计生命周期管理框架,涵盖了从准备阶段到执行审计再到报告编写和后续跟进的全过程。准备阶段主要包括确定审计目标、范围及计划;执行阶段则涉及到使用自动化工具与人工审查相结合的方法对源代码进行深入分析,识别潜在的安全漏洞或不符合项;报告阶段需要将发现的问题整理成文档,并提出相应的改进建议;最后,在跟进阶段跟踪问题解决情况,直至所有已知风险得到有效控制为止。
如需获取更多详尽信息,请直接参考下方经官方授权发布的权威标准文档。
....
查看全部
- 现行
- 正在执行有效
- 2020-11-19 颁布
- 2021-06-01 实施
文档简介
ICS35040
L80.
中华人民共和国国家标准
GB/T39412—2020
信息安全技术代码安全审计规范
Informationsecuritytechnology—Auditspecificationofcodesecurity
2020-11-19发布2021-06-01实施
国家市场监督管理总局发布
国家标准化管理委员会
GB/T39412—2020
目次
前言
…………………………Ⅲ
范围
1………………………1
规范性引用文件
2…………………………1
术语定义和缩略语
3、………………………1
术语和定义
3.1…………………………1
缩略语
3.2………………2
审计概述
4…………………2
审计说明
4.1……………2
审计目的
4.2……………2
审计时机
4.3……………2
审计人员
4.4……………3
审计方法
4.5……………3
审计过程
5…………………3
总体流程
5.1……………3
审计准备
5.2……………4
审计实施
5.3……………4
审计报告
5.4……………5
改进跟踪
5.5……………5
安全功能缺陷审计
6………………………5
数据清洗
6.1……………5
数据加密与保护
6.2……………………8
访问控制
6.3……………9
日志安全
6.4……………11
代码实现安全缺陷审计
7…………………11
面向对象程序安全
7.1…………………11
并发程序安全
7.2………………………12
函数调用安全
7.3………………………13
异常处理安全
7.4………………………14
指针安全
7.5……………14
代码生成安全
7.6………………………15
资源使用安全缺陷审计
8…………………15
资源管理
8.1……………15
内存管理
8.2……………16
数据库使用
8.3…………………………18
文件管理
8.4……………18
网络传输
8.5……………19
Ⅰ
GB/T39412—2020
环境安全缺陷审计
9………………………19
遗留调试代码
9.1………………………19
第三方软件安全可靠
9.2………………19
保护重要配置信息
9.3…………………20
附录资料性附录代码安全审计报告
A()………………21
附录资料性附录代码示例
B()…………22
参考文献
……………………37
Ⅱ
GB/T39412—2020
前言
本标准按照给出的规则起草
GB/T1.1—2009。
请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别这些专利的责任
。。
本标准由全国信息安全标准化技术委员会提出并归口
(SAC/TC260)。
本标准起草单位信息安全共性技术国家工程研究中心中国科学院信息工程研究所国家保密科
:、、
技测评中心北京信息安全测评中心中国信息安全测评中心中国电子技术标准化研究院公安部第三
、、、、
研究所国家计算机网络应急技术处理协调中心
、。
本标准主要起草人王彦杰胡建勋徐根炜高振鹏伊鹏达肖树根康蕊霍玮朴爱花李丰
:、、、、、、、、、、
何建波刘国乐刘海峰赵章界李晨旸王嘉捷辛伟孙彦孙永清郭运尧王博吴倩
、、、、、、、、、、、。
Ⅲ
GB/T39412—2020
信息安全技术代码安全审计规范
1范围
本标准规定了代码安全的审计过程以及安全功能缺陷代码实现安全缺陷资源使用安全缺陷环
、、、
境安全缺陷等典型审计指标及对应的证实方法
。
本标准适用于指导代码安全审计相关工作
。
2规范性引用文件
下列文件对于本文件的应用是必不可少的凡是注日期的引用文件仅注日期的版本适用于本文
。,
件凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件
。,()。
程序设计语言
GB/T15272—1994C
信息安全技术术语
GB/T25069
信息安全技术个人信息安全规范
GB/T35273—2020
3术语定义和缩略语
、
31术语和定义
.
和界定的以及下列术语和定义适用于本
GB/T15272—1994、GB/T25069GB/T35273—2020
文件
。
311
..
代码安全审计codesecurityaudit
对代码进行安全分析以发现代码安全缺陷或违反代码安全规范的动作
,。
312
..
安全缺陷securitydefect
代码中存在的某种破坏软件安全能力的问题
温馨提示
- 1. 本站所提供的标准文本仅供个人学习、研究之用,未经授权,严禁复制、发行、汇编、翻译或网络传播等,侵权必究。
- 2. 本站所提供的标准均为PDF格式电子版文本(可阅读打印),因数字商品的特殊性,一经售出,不提供退换货服务。
- 3. 标准文档要求电子版与印刷版保持一致,所以下载的文档中可能包含空白页,非文档质量问题。
最新文档
- 快速解读造价咨询招标
- 招标寻找专业可靠房地产销售代理公司
- 2024天津市小型建设工程施工合同范本
- 2024送气工聘用合同
- 建筑工具转让合同模板
- 物资丢失赔偿合同模板
- 外贸合同范例
- 护士证注册合同模板
- 燃气协议合同范例
- 玉器代销合同模板
- 毕业设计(论文):关于绿色物流的发展现状与应对措施
- 采购管理系统中运用业务重组的几点思考
- 有丝分裂课件.上课
- 第二部分项目管理人员配备情况及相关证明、业绩资料
- 旅游发展产业大会总体方案
- 民用机场竣工验收质量评定标准
- 汽车应急启动电源项目商业计划书写作范文
- 浅谈“低起点-小步子-勤练习-快反馈”教学策略
- 磁制冷技术的研究及应用
- 电缆桥架安装施工组织设计(完整版)
- 两癌筛查质控评估方案
评论
0/150
提交评论