5.10 開發過程、標準和工具
5.10.1 一般要求
無。
5.10.2 增強要求
5.10.2.1 評估內容
詳見GB/T31168-2014中5.10.2的a)、b)、c)、d)、e)、f)、g)、h)、i)、j)和k)。
5.10.2.2 評估方法
5.10.2.2.1 對a)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程,查看其是否要求開發商制定明確的開發規范,是否要求在開發規范中明確以下事項:
1)所開發系統的安全需求;
2)開發過程中使用的標準和工具;
3)開發過程中使用的特定工具選項和工具配置;
——檢查云服務商收到的開發規范,查看其是否明確了上述相應事項。
5.10.2.2.2 對b)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程,查看其是否有確保開發過程完整性和工具變更完整性相關措施的要求;
——訪談云服務商的系統開發人員等相關人員,詢問其確保開發過程完整性和工具變更完整性的相關措施;
——檢查云服務商收到的開發規范、開發過程文檔和工具變更記錄,查看開發過程和工具變更是否完整。
5.10.2.2.3 對c)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否定義了審查開發過程、標準、工具以及工具選項和配置的頻率,是否定義了安全需求;
——檢查云服務商收到的開發規范,查看其開發過程、標準、工具以及工具選項和配置是否符合云服務商定義的安全需求;
——檢查審查記錄,查看其是否按照所定義的頻率進行審查。
5.10.2.2.4 對d)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否規定了檢查質量度量標準落實情況的節點,是否要求開發商在開發過程的初始階段定義檢查質量度量標準,是否要求在規定的節點檢查質量度量標準的落實情況;
——檢查云服務商收到的開發規范等相關文檔,查看開發商在開發過程的初始階段是否定義了質量度量標準;
——檢查云服務商收到的開發規范、設計文檔、測評文檔等相關文檔,查看其是否按要求落實了質量度量標準;
——訪談云服務商的系統安全負責人或負責質量管理的人員等相關人員,詢問其質量度量標準的落實情況。
5.10.2.2.5 對e)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否要求開發商確定了安全問題追蹤工具,是否要求開發商在開發過程期間使用;
——檢查云服務商收到的安全問題追蹤清單及工具使用記錄,查看其是否按要求使用。
5.10.2.2.6 對f)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否定義了對信息系統進行威脅和脆弱性分析的廣度和深度;
——檢查威脅和脆弱性分析報告等相關文檔,查看其是否按照所定義的廣度和深度對信息系統進行威脅和脆弱性分析。
5.10.2.2.7 對g)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否有要求開發商制定用來持續改進開發過程的清晰流程的內容;
——檢查云服務商收到的流程管理相關文檔,查看其是否能夠通過該流程來持續改進開發過程。
5.10.2.2.8 對h)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否定義了執行漏洞分析工具, 是否定義了工具的輸出和分析結果提交的人員和角色;
——檢查漏洞分析記錄,查看開發商是否使用所定義的工具執行漏洞分析,明確漏洞利用的可能性,確定漏洞消減措施;
——訪談所定義的人員或角色,詢問其接收工具輸出和分析結果的情況。
5.10.2.2.9 對i)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否要求信息系統、組件或服務的開發商即使在交付信息系統、組件或服務后,也應跟蹤漏洞情況;是否要求開發商在發布漏洞補丁前便通知云服務商;是否要求將漏洞補丁交由云服務商審查、驗證并允許云服務商自行安裝;
——檢查云服務商收到的漏洞跟蹤記錄、漏洞發布記錄,查看開發商是否在交付后持續跟蹤了漏洞;
——檢查云服務商收到的漏洞補丁的發布記錄,查看其是否在開發商發布漏洞補丁前便接到通知;查看在發布記錄里是否包含了審查、驗證,以及允許云服務商自行安裝漏洞補丁的內容;
——檢查漏洞補丁的審查和驗證記錄,查看云服務商是否對漏洞補丁進行審查、驗證;
——訪談云服務商的維護人員,詢問其是否可以自行安裝漏洞補丁。
5.10.2.2.10 對j)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否有在信息系統、組件或服務的開發和測試環境使用生產數據時,先行批準、記錄并進行保護的要求;
——檢查在信息系統、組件或服務的開發和測試環境使用生產數據的記錄文檔,查看其是否按照要求先行批準、記錄并進行保護;
——訪談云服務商的系統安全負責人或系統開發人員等相關人員,詢問其在開發和測試環境使用生產數據的保護措施。
5.10.2.2.11 對k)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否要求開發商制定應急預案,并將應急預案納入云服務商的事件響應計劃中;
——檢查事件響應計劃,查看其是否包含了開發商的應急預案。
GB/T 34942—2017 信息安全技術 云計算服務安全能力評估方法
推薦文章: