MH/T 0067-2018 民航Web应用系统安全检测指南.pdf资源下载
MH/T 0067-2018 民航Web应用系统安全检测指南.pdf《MH/T00672018民航Web应用系统安全检测指南》是中华人民共和国民用航空行业标准,由中华人民共和国民用航空局发布。该指南旨在规范和指导民航领域Web应用系统的安全性测试与评估工作,以保障民航信息系统的安全运行,防范可能的信息安全风险。
指南内容覆盖了Web应用系统安全检测的基本原则、方法和技术要求,具体包括但不限于以下几个方面:
1.基本原则:强调了对Web应用系统进行定期或动态的安全检测的重要性,并提出了基于风险分析的方法论。
2.安全测试方法:详细介绍了渗透测试、代码审计等常用的技术手段以及实施步骤syt 7485-2020 岩石物理频谱激电测试技术规程,帮助检测人员全面了解和掌握各种技术的应用场景与流程。
3.评估指标体系:定义了Web应用系统安全性的多个关键评估维度,如数据保护能力、访问控制机制的有效性、应用程序错误处理方式的合理性等,并提供了相应的评分标准。
4.检测工具推荐:列举了一些常用的网络安全测试工具和软件,为实施者提。
总的来说,《MH/T00672018民航Web应用系统安全检测指南》不仅适用于民用航空领域的相关单位和个人使用,对于其他行业或组织也有一定的借鉴意义。它旨在通过规范化的手段提高Web应用系统的安全性,减少潜在的安全隐患,从而保障信息的完整性和业务连续性。
在安全检测项目实施过程中,应严格按照标准的项目管理方法对服务过程、人员和工具等进行控制, 以保证检测实施过程的可控和安全,具体措施如下: a) 人员与信息可控性:参与检测的人员应该签署保密协议,以保证检测项目信息的安全;对测试 过程中产生的数据应严格管理,防止数据泄露:
MH/T00672018
b 过程可控性:应按照项目管理要求,成立项目实施团队,项目组长负责制,以使使项目过程可 控;进行安全测试前,测试人员应与被测试方进行充分的沟通,并且在测试前告知被测试方测 试时间和测试策略; C) 工具可控性:检测过程中应使用经过国家或民航部门检测认可的相关工具,
4.1.3最小影响原则
专业的信息安全人员与Web应用系统管理、运维和使用人员进行沟通、交流,全面地掌握Web应用系 统的业务流程、数据流程、网络架构、主机系统、运维情况、管理机构以及管理制度等各个方面的信息 对Web应用系统的安全现状进行全面的了解。
用专业人员的技术和经验对民航Web应用系统进
采用自动化web扫描工具对检测目标进行安全测试,可以充分了解Web系统当前的安全现状 脆弱性、面临的潜在威胁、可能的影响和风险等信息
民航Web应用系统安全检测应分为四个阶段: 检测准备阶段; 检测方案编制阶段; 检测具体实施阶段; 检测报告编写阶段。
民航Web应用系统安全检测应分为四个阶段: 检测准备阶段; 检测方案编制阶段; 检测具体实施阶段; 检测报告编写阶段。
5.2.1检测准备阶段工作
检测准备阶段的主要任务是确定检测的目标、范围,成立检测团队以及掌握被检测的民航Web应用 系统的相关信息
5.2.2确定检测目的
MH/T00672018
对民航Web应用系统检测的目标是了解Web应用系统存在的安全风险,并对发现的安全风险提出相应 的安全加固建议
5.2.3确定检测范围
5.2.4组建检测团队
5.2.6确定检测依据
5.2.7确定检测工具原则
检测工具的选择和使用应遵循以下原则: a) 检测工具应尽可能具备比较全面的漏洞检测能力: b 检测工具使用的检测策略和检测方式不应对Web应用系统造成不正常的影响; C) 应尽可能对工具检测的结果进行人工验证,尽可能少的出现误报现象; d) 检测工具的选择和使用应符合国家有关规定
5.3检测方案编制阶段
应根据检测准备阶段获取的信息,制订检测方案。主要内容包括: a) 检测的目标、评估范围和评估依据; b) 检测团队成员及职责; C) 检测工作计划:项目实施进度安排以及各阶段的工作内容、形式和工作成果; d) 1 风险规避措施:包括保密协议、评估工作环境要求、评估方法、工具选择以及应急预案等: e) 1. 项目验收方式:包括验收方式、依据和结论定义。
检测具体实施阶段的任务是按照检测方案对被检测目标,应按照附录A中的内容进行检测, 录检测过程数据。
5.4.2.1身份鉴别
4.2.1.1应访谈Web应用系统管理员,询问Web应用系统是否采取身份标识和鉴别措施,具体 内容:以及防止身份鉴别信息被冒用的措施种类。
5.4.2.1.2应访谈Web应用系统管理员,询问Web应用系统是否具有登录失败处理功能。 5.4.2.1.3应检查设计或验收文档,查看其是否有系统采用了保证唯一标识的措施的描述, 5.4.2.1.4应检查操作规程和操作记录,查看其是否有添加、删除用户和修改用户权限的操作规程、 操作记录和审批记录。 5.4.2.1.5应检查主要Web应用系统,查看其是否采用了两个及两个以上身份鉴别技术的组合来进行 身份鉴别。 5.4.2.1.6应检查主要Web应用系统,查看其是否提供身份标识和鉴别功能;查看其身份鉴别信息是 否具有不易被冒用的特点;其鉴别信息复杂度检查功能是否能保证系统中不存在弱口令等。 5.4.2.1.7应检查主要Web应用系统,查看其提供的登录失败处理功能,是否根据安全策略配置了相 关参数。 5.4.2.1.8应测试主要Web应用系统,可通过试图以合法和非法用户分别登录系统,查看是否成功, 验证其身份标识和鉴别功能是否有效。 5.4.2.1.9应测试主要Web应用系统,验证其登录失败处理功能是否有效。 5.4.2.1.10应渗透测试主要Web应用系统,验证Web应用系统身份标识和鉴别功能是否不存在明显的 弱点。
5.4.2.2.1应访谈Web应用系统管理员,询问Web应用系统是否提供访问控制措施,以及具体措施和 访问控制策略,访问控制的粒度。 5.4.2.2.2应检查主要Web应用系统,查看系统是否提供访问控制机制;是否依据安全策略控制用户 对客体的访问。 5.4.2.2.3应检查主要Web应用系统,查看其访问控制的覆盖范围是否包括与信息安全直接相关的主 体、客体及它们之间的操作;访问控制的粒度是否达到主体为用户级,客体为文件、数据库表级。 5.4.2.2.4应检查主要Web应用系统,查看其是否有由授权用户设置其它用户访问系统功能和用户数 据的权限的功能,是否限制默认用户的访问权限。 5.4.2.2.5应检查主要Web应用系统,查看系统是否授予不同帐户为完成各自承担任务所需的最小权 限,特权用户的权限是否分离,权限之间是否相互制约。 5.4.2.2.6应检查主要Web应用系统,查看是否依据安全策略严格控制用户对限制类型资源的操作。 5.4.2.2.7应测试主要Web应用系统,可通过以不同权限的用户登录系统,查看其拥有的权限是否与 系统赋予的权限一致,验证Web应用系统访问控制功能是否有效。 5.4.2.2.8应测试主要Web应用系统,可通过默认用户登录系统,并进行一些合法和非法操作,用来 验证系统是否严格限制了默认账户的访问权限。 5.4.2.2.9应渗透测试主要Web应用系统,验证Web应用系统的访问控制功能是否有效。
5.4.2.3安全审计
MH/T00672018
5.4.2.4系统敏感信息保护(顺序调整)
5.4.2.4.1应访谈Web应用系统管理员,询问Web应用系统是否对敏感信息的存储和使用采取的安全 措施。 5.4.2.4.2应检查主要Web应用系统,查看其是否在发布文件中包含备份、系统配置等敏感文件。 5.4.2.4.3应检查主要Web应用系统,查看其是否对部署文件进行必要的修改,防止敏感信息泄露, 5.4.2.4.4应检查主要Web应用系统,查看其是否在停止使用后将所有信息进行清除。 5.4.2.4.5应检查主要Web应用系统,查看其数据库中的敏感字段是否进行加密存储。 5.4.2.4.6应测试主要Web应用系统,是否限制系统配置等敏感文件的下载。 5.4.2.4.7应测试主要Web应用系统,是否有开源组件等信息暴露
5.4.2.5通信安全性
5.4.2.5.1应访谈安全管理员冲击钻钻孔灌注桩施工工艺流程.ppt,询问Web应用系统是否具有在数据传输过程中的保护措施 措施的内容。
5.4.2.5.3应测试主要Web应用系统,通过查看通信双方数据包的内容,查看系统是否能在通信双方 建立连接之前,利用密码技术进行会话初始化验证;查看系统在通信过程中,对整个报文或会话过程进 行加密的功能是否有效。
5.4.2.6软件容错
5.4.2.6.1应访谈Web应用系统管理员,询问Web应用系统是否具有保证软件容错能力的措施,以及 具体措施的内容。 5.4.2.6.2应检查主要Web应用系统,查看Web应用系统是否对人机接口输入或通信接口输入的数据 进行有效性和安全性校验。 5.4.2.6.3应渗透测试主要Web应用系统,验证Web应用系统对用户输入的各类数据进行了有效性和 安全性校验。
5.4.2.7资源控制
5.4.2.7资源控制
5.4.2.7资源控制
5.4.2.7.1应访谈Web应用系统管理员,询问Web应用系统是否有资源控制的措施,以及具体措施的 内容。 5.4.2.7.2应检查主要Web应用系统,查看是否限制单个账户的多重并发会话;是否对一个时间段内 可能的并发会话连接数进行限制;是否对最短连接时间进行限制。 5.4.2.7.3应检查主要Web应用系统,查看是否有服务水平最小值的设定,当系统的服务水平降低到 预先设定的最小值时,系统报警。 5.4.2.7.4应测试主要Web应用系统,可通过对系统进行超过规定的单个账户的多重并发会话数进行 连接,验证系统是否能够正确地限制单个账户的多重并发会话数。 5.4.2.7.5应测试主要Web应用系统,可试图使服务水平降低到预先规定的最小值,验证系统是否能 够正确检测并报警。 5.4.2.7.6应测试重要Web应用系统db11∕t 2037-2022 光伏建筑一体化设计要求,当Web应用系统的通信双方中的一方在一段时间内未作任何响 应:查看另一方是否能够自动结束会适。
5.4.2.8数据的备份和