安全评审

安全要求分为10类,分别是:

——系统开发与供应链安全:云服务商应在开发云计算平台时对其提供充分保护,对为其开发信息系统、

组件和服务的开发商提出相应要求,为云计算平台配置足够的资源,并充分考虑信息安全需求。云

服务商应确保其下级供应商采取了必要的安全措施。云服务商还应为客户提供与安全措施有关的文

档和信息,配合客户完成对信息系统和业务的管理。

——系统与通信保护:云服务商应在云计算平台的外部边界和内部关键边界上监视、控制和保护网络通

信,并采用结构化设计、软件开发技术和软件工程方法有效保护云计算平台的安全性。

——访问控制:云服务商应严格保护云计算平台的客户数据和用户隐私,在授权信息系统用户及其进程、

设备(包括其他信息系统的设备)访问云计算平台之前,应对其进行身份标识及鉴别,并限制授权

用户可执行的操作和使用的功能。

——配置管理:云服务商应对云计算平台进行配置管理,在系统生命周期内建立和维护云计算平台(包

括硬件、软件、文档等)的基线配置和详细清单,并设置和实现云计算平台中各类产品的安全配置

参数。

——维护:云服务商应定期维护云计算平台设施和软件系统,并对维护所使用的工具、技术、机制以及

维护人员进行有效的控制,且做好相关记录。

——应急响应与灾备:云服务商应为云计算平台制定应急响应计划,并定期演练,确保在紧急情况下重

要信息资源的可用性。云服务商应建立事件处理计划,包括对事件的预防、检测、分析、控制、恢

复等,对事件进行跟踪、记录并向相关人员报告。服务商应具备灾难恢复能力,建立必要的备份设

施,确保客户业务可持续。

——审计:云服务商应根据安全需求和客户要求,制定可审计事件清单,明确审计记录内容,实施审计

并妥善保存审计记录,对审计记录进行定期分析和审查,还应防范对审计记录的未授权访问、篡改

和删除行为。

——风险评估与持续监控:云服务商应定期或在威胁环境发生变化时,对云计算平台进行风险评估,确

保云计算平台的安全风险处于可接受水平。服务商应制定监控目标清单,对目标进行持续安全监控,

并在异常和非授权情况发生时发出警报。

——安全组织与人员:云服务商应确保能够接触客户信息或业务的各类人员(包括供应商人员)上岗时

具备履行其信息安全责任的素质和能力,还应在授予相关人员访问权限之前对其进行审查并定期复

查,在人员调动或离职时履行安全程序,对于违反信息安全规定的人员进行处罚。

——物理与环境保护:云服务商应确保机房位于中国境内,机房选址、设计、供电、消防、温湿度控制

等符合相关标准的要求。云服务商应对机房进行监控,严格限制各类人员与运行中的云计算平台设

备进行物理接触,确需接触的,需通过云服务商的明确授权。

1.安全设备选型

检测

IDS入侵检测

IDS(Snort)、主机入侵(Ossec)

信息审计

网络行为管理

防护

IPS入侵防御

WAF

防火墙

虚拟防火墙隔离组的虚拟机

VPN

病毒防护

身份认证

物理隔离系统

内容过滤网关

数据加密

2.安全服务

安全加固

安全监控

收集和分析数据的状态系统定期和经常需要管理安全和隐私风险

3.安全评估类

网络安全

僵尸网络

拒绝服务攻击

系统安全

业务安全

物理和逻辑安全

漏洞扫描

架构安全

云的系统架构的详细信息

高可用性

可伸缩性

可靠的计算资源池

备份与恢复

容灾服务

负载均衡

配置控制

自动化

漏洞测试

安全审计,

安全平台组件的漏洞修复

安全性和隐私性

敏感数据

关键数据和应用程序

系统的安全和隐私

隐私和安全数据和应用程序部署位置

认证:

通过认证和合规审查

国家安全法律法规

支付卡行业数据安全标准(PCI DSS)

风险管理

评估和管理风险

安全和隐私实践需要监测和评估组织

时间: 2024-10-07 05:46:23

安全评审的相关文章

同行代码评审过程中的实践经验

声明:该文经我翻译后首次发表在伯乐在线上,不论什么形式的转载都请标明原处. 数百万年前,猿从树上下来,进化出了对生拇指,终于.变成了人类. 我们以相似的眼光来看下强制性代码评审(Code Review):好像是一种能在软件开发这块广阔的领域里将人类从兽里分离出来的东西. 只是,我有时候会从我们的团队成员里听到以下这种评论: "这个项目的代码评审根本就是浪费时间." "我没有时间做代码评审. " "我的项目公布延期了.都是由于我那懦弱的同事还没有做不论什么评

软件测试之同行评审

Peer Review(同行评审) 一.概念及目的 一般来说,一个产品完成之后通常会由它的作者及作者的同事来进行检查,目的是为了评估产品的技术性和质量.这就是我们所说的同行评审. 在软件测试中同样也有同行评审(Peer Review),便于对软件进行检查和评估. 同时同行评审也是软件测试中必不可少的部分,几乎所有的软件项目中都需要同行评审,因为每个人写出来的程序都有可能存在错误,让懂行的同事审查一下便于及时发现错误,并在一定程度上提高程序和产品的质量. 二.作用 早期发现缺陷: 去除缺陷: 降低

《我是歌手》网上报名评审

相信很多人跟我一样,特别想去<我是歌手>竞演现场领略一下歌手们的表演,所以在网上尝试报名评审团了,报名过程如下: 首先打开湖南卫视"我是歌手"官网:http://huodong.hunantv.com/wsgs.html 如果没有注册的话需要先注册一个,然后点击"我要做评审": 第一步是身份认证,需要填写如下个人信息: 第二步是基础测试,需要回答以下几个问题: 第三步是模拟测试,也就是给出往季歌手的一首歌曲的演唱,然后给出自己的评价: 最后便可报名成功了

5.为什么要做设计评审和测试用例评审

敏捷开发系列文章目录 设计评审和测试用例评审我们都是迭代的第二天做,一般会给开发人员半天的时间思考一下他自己故事的设计,然后抽出1-2个小时进行设计评审,设计评审完后就做测试用例评审.设计评审就是让团队帮你查遗补漏完善你的设计,而测试用例是测试.PO.开发三者又一次落到实处的交流. 设计评审和测试用例评审都是为了解决产品质量问题而提出来的解决办法. 我们团队敏捷开发前期也是没有搞设计评审和测试用例评审的,是有几个迭代产品的质量老是提不高,在迭代回顾会议中大家讨论出,就算设计评审和测试用例评审会占

对代码评审的感想(回忆篇)

对代码评审的感想(回忆篇) 回想之前钱老板开代码评审流程的讨论会,有事没去,有些遗憾,所以谈下这个当前最fashion的话题,分享下之前对代码等评审的体验. 之前在CFT的研发氛围还是比较重视代码评审的,完成度也比较好,原因有以下几个: 业务特性.我们是的业务跟钱打交道的,所以一发生问题,损失的都是钱,所以追责很严,惩罚很重,而且罚钱一般都罚老大,所以质量上的规范容易从上往下推动,事半功倍.当然线上出现问题,往往会让QA(质量管理)追着问原因以及要求拿出改进措施,作为小兵也很烦很害怕有木有~ 严

关于集成测试&amp;&amp;同行评审

集成测试,也叫组装测试或联合测试.在单元测试的基础上,将所有模块按照设计要求组装成为子系统或系统,进行集成测试. 集成测试目标:按照设计要求使用那些通过单元测试的构件来构造程序结构. 集成测试两种技术:1)功能性测试.使用黑盒测试技术针对被测模块的接口规格说明进行测试. 2)非功能性测试.对模块的性能或可靠性进行测试. 集成测试应考虑的因素:1.是采用何种系统组装方法来进行组装测试: 2.组装测试过程中连接各个模块的顺序: 3.模块代码编制和测试进度是否与组装测试的顺序一致 4.测试过程中是否需

同行评审

一.同行评审定义:由软件工作产品生产者的同行遵循已定义的规程对产品作的评审,目的在于识别出缺陷和需改进之处. 二.同行定义 以技术角色来定义: 1.负责该工作产品的输入的同行 2.该工作产品的同行 3.将该工作产品作为输入的同行 三.评审目的 及早地和高效率地从软件工作中消除缺陷. 带来的好处:对软件工作产品及可防止的缺陷得到了更好的了解. 四.适用范围 适用于软件事业部中所有下属项目处(包括过程改进处)的同行评审工作.

让你提前认识软件开发(47):同行评审

第3部分 软件研发工作总结 同行评审 在<浪潮之巅>这本书中,吴军老师描述了在Google早期的工作方式,其中有一段是这么写的:我一般会在吃完晚饭后把代码修改的清单发给克雷格做代码审核,他一般晚上10点左右会回复我,给我修改意见,详细到某一行多了一个空格. 吴军老师所描述的内容,其实就是软件开发中的同行评审流程. 几乎在所有的软件项目中,都需要同行评审.一个人不管能力多强,看问题的角度总会受到限制,写出来的程序和文档等定不会是十全十美的.如果能够让懂行的同事给参阅一下,并提出他们认为正确的意见

6.我们真的做了代码评审

静态代码检查工具StyleCode. 上一章我说了设计评审和测试用例评审都是为了提升产品质量问题,后来我们又做了代码评审,但是代码评审比设计评审难搞多了,对于开发来说最在意的就是自己的代码,让别人对自己的代码指指点点,虽然是好的建议但也会让人不爽. 准备搞代码评审之前以前就尝试过,搞着搞着最后的结果只是变成一种形式而已,大家热情都不高,反而给团队增加了负面的情绪.在现在团队中由于代码质量问题,减少bug的产出,在回顾会议中团队提出可以试一下代码评审,是对这个解决办法存在担忧的.我们采用style

测试用例评审报告单

这里是以个人项目中实际评审内容说明:如果大家有更好的 欢迎分享: 序号 问题 回答 1 在设计测试用例前,是否先画好UML时序图.状态图或数据流程图等? 是[]否[] 2 是否有常见错误表供编写测试用例使用? 是[]否[] 3 测试用例的设计思路合理吗?与产品设计.技术设计吻合吗? 是[]否[] 4 测试用例的结构层次清晰.合理吗? 是[]否[] 5 软件需求的所有功能点是否都有正常功能有力对应? 是[]否[] 6 是否每个正常用例都有对应的异常用例? 是[]否[] 7 测试用例是否覆盖了所有已