标准解读

《GB/T 39412-2020 信息安全技术 代码安全审计规范》是中国国家标准之一,旨在提供一套指导性文件,帮助组织和个人在软件开发过程中实施有效的代码安全审计。该标准详细规定了代码安全审计的基本原则、流程以及具体的操作指南。

根据此标准,代码安全审计应遵循一定的基本原则,包括但不限于完整性、准确性、可追溯性和保密性等,确保整个审计过程既全面又细致,同时保护被审计对象的信息不外泄。

在流程方面,《GB/T 39412-2020》建议了一个完整的代码安全审计生命周期管理框架,涵盖了从准备阶段到执行审计再到报告编写和后续跟进的全过程。准备阶段主要包括确定审计目标、范围及计划;执行阶段则涉及到使用自动化工具与人工审查相结合的方法对源代码进行深入分析,识别潜在的安全漏洞或不符合项;报告阶段需要将发现的问题整理成文档,并提出相应的改进建议;最后,在跟进阶段跟踪问题解决情况,直至所有已知风险得到有效控制为止。


如需获取更多详尽信息,请直接参考下方经官方授权发布的权威标准文档。

....

查看全部

  • 现行
  • 正在执行有效
  • 2020-11-19 颁布
  • 2021-06-01 实施
©正版授权
GB/T 39412-2020信息安全技术代码安全审计规范_第1页
GB/T 39412-2020信息安全技术代码安全审计规范_第2页
GB/T 39412-2020信息安全技术代码安全审计规范_第3页
GB/T 39412-2020信息安全技术代码安全审计规范_第4页
GB/T 39412-2020信息安全技术代码安全审计规范_第5页
免费预览已结束,剩余39页可下载查看

下载本文档

免费下载试读页

文档简介

ICS35040

L80.

中华人民共和国国家标准

GB/T39412—2020

信息安全技术代码安全审计规范

Informationsecuritytechnology—Auditspecificationofcodesecurity

2020-11-19发布2021-06-01实施

国家市场监督管理总局发布

国家标准化管理委员会

GB/T39412—2020

目次

前言

…………………………Ⅲ

范围

1………………………1

规范性引用文件

2…………………………1

术语定义和缩略语

3、………………………1

术语和定义

3.1…………………………1

缩略语

3.2………………2

审计概述

4…………………2

审计说明

4.1……………2

审计目的

4.2……………2

审计时机

4.3……………2

审计人员

4.4……………3

审计方法

4.5……………3

审计过程

5…………………3

总体流程

5.1……………3

审计准备

5.2……………4

审计实施

5.3……………4

审计报告

5.4……………5

改进跟踪

5.5……………5

安全功能缺陷审计

6………………………5

数据清洗

6.1……………5

数据加密与保护

6.2……………………8

访问控制

6.3……………9

日志安全

6.4……………11

代码实现安全缺陷审计

7…………………11

面向对象程序安全

7.1…………………11

并发程序安全

7.2………………………12

函数调用安全

7.3………………………13

异常处理安全

7.4………………………14

指针安全

7.5……………14

代码生成安全

7.6………………………15

资源使用安全缺陷审计

8…………………15

资源管理

8.1……………15

内存管理

8.2……………16

数据库使用

8.3…………………………18

文件管理

8.4……………18

网络传输

8.5……………19

GB/T39412—2020

环境安全缺陷审计

9………………………19

遗留调试代码

9.1………………………19

第三方软件安全可靠

9.2………………19

保护重要配置信息

9.3…………………20

附录资料性附录代码安全审计报告

A()………………21

附录资料性附录代码示例

B()…………22

参考文献

……………………37

GB/T39412—2020

前言

本标准按照给出的规则起草

GB/T1.1—2009。

请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别这些专利的责任

。。

本标准由全国信息安全标准化技术委员会提出并归口

(SAC/TC260)。

本标准起草单位信息安全共性技术国家工程研究中心中国科学院信息工程研究所国家保密科

:、、

技测评中心北京信息安全测评中心中国信息安全测评中心中国电子技术标准化研究院公安部第三

、、、、

研究所国家计算机网络应急技术处理协调中心

、。

本标准主要起草人王彦杰胡建勋徐根炜高振鹏伊鹏达肖树根康蕊霍玮朴爱花李丰

:、、、、、、、、、、

何建波刘国乐刘海峰赵章界李晨旸王嘉捷辛伟孙彦孙永清郭运尧王博吴倩

、、、、、、、、、、、。

GB/T39412—2020

信息安全技术代码安全审计规范

1范围

本标准规定了代码安全的审计过程以及安全功能缺陷代码实现安全缺陷资源使用安全缺陷环

、、、

境安全缺陷等典型审计指标及对应的证实方法

本标准适用于指导代码安全审计相关工作

2规范性引用文件

下列文件对于本文件的应用是必不可少的凡是注日期的引用文件仅注日期的版本适用于本文

。,

件凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件

。,()。

程序设计语言

GB/T15272—1994C

信息安全技术术语

GB/T25069

信息安全技术个人信息安全规范

GB/T35273—2020

3术语定义和缩略语

31术语和定义

.

和界定的以及下列术语和定义适用于本

GB/T15272—1994、GB/T25069GB/T35273—2020

文件

311

..

代码安全审计codesecurityaudit

对代码进行安全分析以发现代码安全缺陷或违反代码安全规范的动作

,。

312

..

安全缺陷securitydefect

代码中存在的某种破坏软件安全能力的问题

温馨提示

  • 1. 本站所提供的标准文本仅供个人学习、研究之用,未经授权,严禁复制、发行、汇编、翻译或网络传播等,侵权必究。
  • 2. 本站所提供的标准均为PDF格式电子版文本(可阅读打印),因数字商品的特殊性,一经售出,不提供退换货服务。
  • 3. 标准文档要求电子版与印刷版保持一致,所以下载的文档中可能包含空白页,非文档质量问题。

评论

0/150

提交评论