通用权限管理系统送国家软件评测中心进行应用安全三级认证的经验分享

简介:

最近在北京做某银行的现金管理系统,银行有要求软件需要进行安全认证才可以正式上生产系统应用,我们把软件送到北京的国家软件评测中心,进行应用安全三级认证,目前也正在认证过程中,大概还需要有一两周才能通过安全认证。

   虽然我们开发的是银行的现金管理系统,但是很多软件应用安全检测的项目,都是通过通用权限的功能来实现的,这也是因为软件安全认证的核心检车内容就是软件的整体架构及权限系统。

   不小心通用权限管理反而成了银行软件的安全检车的核心了,这也是在我们的预料之中。

 

   软件安全评测中心,首选需要找他们的商务进行相关检测费用的商定,检测费用相对来说是比较昂贵的,一般个人就没必要送安全检测了,该干啥就干啥吧,只有大公司的软件产品,有必要送安全检查。

   费用、安全检查内容都明确了,需要把软件都安装好,连同服务器都送过去进行软件检查。软件检查有2个部分:一是由软件检测中心直接测试软件的功能,包括人工检查,网络监察工具等,二是面对面的交流,会提问安全相关的很多问题,需要软件里也有对应的项目。

  

   目前通用权限管理还在检查过程中,被检查出14项疑问点,最近正在对应这14个疑问点,估计1周内应该能修正好。总共检查项应该有30-40个功能点,由于涉及到商业秘密、安全检车秘密,不好把检查内容都贴出来,下面简单的说一下安全检查中的几点内容。

 

   1:用户不存在,登录系统时,都不能有提示信息“用户不存在”,那就不满足安全监察内容的某一项了。

   2:密码没复杂度要求,没周期性的更换要求,也达不到安全检查的条款了。

   3:系统有超级管理员用户,Administrator 也达不到安全监察的条款了,容易被猜测到用户名。

   4:系统的最大并发数、单用户的并发数都需要能有限制,否则系统容易被攻击了。

   5:密码的加密算法,都需要做到不能被破解,才可以达到安全检测的要求。

   6:通信的保密性方面也有很多严格的要求。

   7:对系统的各种日志都有严格的要求。

 

    暂时就列这些,列太多了要吃官司了,因为这些都是涉及到商业机密了,我只是把大家都熟悉的列出来。

 

   C#.NET 通用权限管理系统,经过这次国家软件评测中心应用安全三级认证过程,感觉有一种从山寨到正规军的,真正有了一些依据,也可以为客户节省了很多安全检查费用,也有了明确的能顺利通过国家软件评测中心应用安全三级认证的有力辅助工具,将来应用在重大信息化项目里充当核心的模块也有了有力的依据了。

   这下也有充分的说服能力,说服客户购买C#.NET 通用权限管理系统了,毕竟你自己去拿证书,要耗费昂贵的费用,而且未必能顺利通过,自己开发的权限管理系也未必能得到大家的认可,现在终于快通过国家软件评测中心应用安全三级认证了,将来还会去尝试经过四级安全检测,但是四级相对更难通过,而且费用更高了,等哪一天有需要时在去送测。

 

本文转自jirigala_bao 51CTO博客,原文链接:http://blog.51cto.com/jirigala/812470

相关文章
|
16天前
|
运维 监控 安全
网络安全产品之认识4A统一安全管理平台
随着业务网的发展,网络规模迅速扩大,安全问题不断出现。传统的账号口令管理、访问控制及审计措施已无法满足企业业务发展的需求。过去每个业务网系统常常各自维护一套用户信息数据,这种方式使得管理变得复杂且难以统一。同时,孤立地以日志形式审计操作者在系统内的操作行为,也使得审计过程变得繁琐和低效。因此,4A统一安全管理平台解决方案应运而生。
56 0
|
11月前
|
运维 安全 网络安全
《网络安全等级保护2.0定级测评实施与运维-样章》——第1章 概述
《网络安全等级保护2.0定级测评实施与运维-样章》——第1章 概述
|
11月前
|
存储 安全 数据管理
【应用安全】什么是联合身份管理?
【应用安全】什么是联合身份管理?
|
云安全 弹性计算 运维
阿里云工具应用中心
​工具应用中心会成为下一个App Stroe么?
680 0
阿里云工具应用中心
|
云安全 安全 数据安全/隐私保护
政府安全资讯精选 2017年第十八期 工信部近三年将466个“问题APP”纳入黑名单;阿里云成为全球唯一完成德国C5云安全基础附加标准审计云服务商
工信部近三年将466个“问题APP”纳入黑名单;阿里云成为全球唯一完成德国C5云安全基础附加标准审计云服务商;新加坡政府首开漏洞奖励计划,邀“白帽子”渗透军方网络系统
1941 0
|
云安全 人工智能 安全
12月15日云栖精选夜读:阿里云成为全球唯一完成德国C5云安全基础附加标准审计云服务商 数据安全获“最严谨”标准认可
12月14日,德国联邦信息安全局宣布阿里云完成德国C5云安全(Cloud Computing Compliance Controls Catalog)标准评审。 这样,阿里云成为全球首家,也是唯一一家审计报告覆盖所有C5标准基础要求和附加要求的云服务提供商。
2489 0

热门文章

最新文章