通用权限管理系统送国家软件评测中心进行应用安全三级认证的经验分享

简介:

 最近在北京做某银行的现金管理系统,银行有要求软件需要进行安全认证才可以正式上生产系统应用,我们把软件送到北京的国家软件评测中心,进行应用安全三级认证,目前也正在认证过程中,大概还需要有一两周才能通过安全认证。

  虽然我们开发的是银行的现金管理系统,但是很多软件应用安全检测的项目,都是通过通用权限的功能来实现的,这也是因为软件安全认证的核心检车内容就是软件的整体架构及权限系统。

  不小心通用权限管理反而成了银行软件的安全检车的核心了,这也是在我们的预料之中。


  软件安全评测中心,首选需要找他们的商务进行相关检测费用的商定,检测费用相对来说是比较昂贵的,一般个人就没必要送安全检测了,该干啥就干啥吧,只有大公司的软件产品,有必要送安全检查。

  费用、安全检查内容都明确了,需要把软件都安装好,连同服务器都送过去进行软件检查。软件检查有2个部分:一是由软件检测中心直接测试软件的功能,包括人工检查,网络监察工具等,二是面对面的交流,会提问安全相关的很多问题,需要软件里也有对应的项目。


  目前通用权限管理还在检查过程中,被检查出14项疑问点,最近正在对应这14个疑问点,估计1周内应该能修正好。总共检查项应该有30-40个功能点,由于涉及到商业秘密、安全检车秘密,不好把检查内容都贴出来,下面简单的说一下安全检查中的几点内容。


  1:用户不存在,登录系统时,都不能有提示信息“用户不存在”,那就不满足安全监察内容的某一项了。

  2:密码没复杂度要求,没周期性的更换要求,也达不到安全检查的条款了。

  3:系统有超级管理员用户,Administrator 也达不到安全监察的条款了,容易被猜测到用户名。

  4:系统的最大并发数、单用户的并发数都需要能有限制,否则系统容易被攻击了。

  5:密码的加密算法,都需要做到不能被破解,才可以达到安全检测的要求。

  6:通信的保密性方面也有很多严格的要求。

  7:对系统的各种日志都有严格的要求。


   暂时就列这些,列太多了要吃官司了,因为这些都是涉及到商业机密了,我只是把大家都熟悉的列出来。


  C#.NET 通用权限管理系统,经过这次国家软件评测中心应用安全三级认证过程,感觉有一种从山寨到正规军的,真正有了一些依据,也可以为客户节省了很多安全检查费用,也有了明确的能顺利通过国家软件评测中心应用安全三级认证的有力辅助工具,将来应用在重大信息化项目里充当核心的模块也有了有力的依据了。

  这下也有充分的说服能力,说服客户购买C#.NET 通用权限管理系统了,毕竟你自己去拿证书,要耗费昂贵的费用,而且未必能顺利通过,自己开发的权限管理系也未必能得到大家的认可,现在终于快通过国家软件评测中心应用安全三级认证了,将来还会去尝试经过四级安全检测,但是四级相对更难通过,而且费用更高了,等哪一天有需要时在去送测。




本文转自 jirigala 51CTO博客,原文链接:http://blog.51cto.com/2347979/1197387,如需转载请自行联系原作者

相关文章
阿里云产品体系分为6大分类——企业应用——分为11类——知识产权服务
阿里云产品体系分为6大分类——企业应用——分为11类——知识产权服务自制脑图
103 1
|
存储 架构师 安全
【企业架构师】12 项企业架构师认证
【企业架构师】12 项企业架构师认证
|
人工智能 Cloud Native 安全
阿里云新品发布会周刊第103期 丨 阿里云多账号管控与网络安全集中化管理能力升级
2019年-2023年,中国金融云解决方案市场年复合增长率将达到40.2%,2023年,市场规模将达到35.9亿美元,而建设核心将重点围绕数据管理与分析展开。本次发布会,阿里云原生多模数据库Lindorm联合智臾科技DolphinDB正式发布金融时序大数据量化分析解决方案。
1057 0
阿里云新品发布会周刊第103期 丨  阿里云多账号管控与网络安全集中化管理能力升级
|
架构师 Apache
美国国家冰球联盟(NHL)的问题追踪、文档管理和单点登录
国家冰球联盟(NHL)是世界公认的、最专业的冰球联盟。我最近注意到,他们正愉快地使用我们的工具,而且他们并不介意谈论他们是如何使用这些工具的。
1421 0
|
云安全 安全 数据安全/隐私保护
政府安全资讯精选 2017年第十八期 工信部近三年将466个“问题APP”纳入黑名单;阿里云成为全球唯一完成德国C5云安全基础附加标准审计云服务商
工信部近三年将466个“问题APP”纳入黑名单;阿里云成为全球唯一完成德国C5云安全基础附加标准审计云服务商;新加坡政府首开漏洞奖励计划,邀“白帽子”渗透军方网络系统
1992 0
|
云安全 人工智能 安全
12月15日云栖精选夜读:阿里云成为全球唯一完成德国C5云安全基础附加标准审计云服务商 数据安全获“最严谨”标准认可
12月14日,德国联邦信息安全局宣布阿里云完成德国C5云安全(Cloud Computing Compliance Controls Catalog)标准评审。 这样,阿里云成为全球首家,也是唯一一家审计报告覆盖所有C5标准基础要求和附加要求的云服务提供商。
2523 0
|
云安全 安全 数据安全/隐私保护
阿里云成为全球唯一完成德国C5云安全基础附加标准审计云服务商 数据安全获“最严谨”标准认可
12月14日,德国联邦信息安全局宣布阿里云完成德国C5云安全(Cloud Computing Compliance Controls Catalog)标准评审。 这样,阿里云成为全球首家,也是唯一一家审计报告覆盖所有C5标准基础要求和附加要求的云服务提供商。
6030 0