5.11 開發商配置管理
5.11.1 一般要求
5.11.1.1 評估內容
詳見GB/T31168-2014中5.11.1的a)、b)、c)、d)和e)。
5.11.1.2 評估方法
5.11.1.2.1 對a)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否選擇了實施配置管理的過程,是否有要求開發商在信息系統、組件或服務的設計、開發、實現或運行過程中實施配置管理的內容;
——檢查云服務商收到的配置管理相關文檔,例如配置管理計劃,查看配置管理文檔是否涉及了設計、開發、實現或運行過程。
5.11.1.2.2 對b)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否定義了開發商需要記錄、管理和控制的配置項;是否有要求開發商記錄、管理和控制配置項變更完整性的內容;
——檢查云服務商收到的配置項變更記錄,查看所定義的配置項的變更是否完整。
5.11.1.2.3 對c)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否有要求開發商得到批準后,才能對所提供的信息系統、組件或服務進行變更的內容;
——檢查云服務商收到的配置項變更記錄等相關文檔,例如配置項變更申請表,查看變更是否得到云服務商的批準。
5.11.1.2.4 對d)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否有要求開發商記錄對信息系統、組件或服務的變更及其所產生的安全影響的內容。
——檢查云服務商收到的配置項變更記錄等相關文檔,查看其是否對變更產生的安全影響進行了分析。
5.11.1.2.5 對e)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否有要求開發商跟蹤信息系統、組件或服務中的安全缺陷和解決方案的內容。
——檢查云服務商收到的安全缺陷跟蹤記錄和解決方案,查看其是否對安全缺陷進行了跟蹤,并解決了安全缺陷。
5.11.2 增強要求
5.11.2.1 評估內容
詳見GB/T31168-2014中5.11.2的a)、b)、c)、d)、e)和f)。
5.11.2.2 評估方法
5.11.2.2.1 對a)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否有要求開發商提供能夠驗證軟件和固件組件完整性方法的內容;
——訪談云服務商的系統安全負責人或系統開發人員等相關人員,詢問其驗證軟件和固件組件完整性的方法;
——檢查云服務商收到的設計說明書等相關文檔,查看其是否對軟件和固件組件完整性驗證方法進行了詳細的說明。
5.11.2.2.2 對b)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否有在沒有專用的開發商配置團隊支持的情況下,由云服務商的人員建立相應配置管理流程的要求;
——訪談云服務商的系統安全負責人或配置管理相關人員,詢問其開發商配置管理情況,以及云服務商相應的配置管理情況;
——檢查云服務商的配置管理計劃等相關文檔,查看其是否在沒有專用的開發商配置團隊支持的情況下,由云服務商的人員建立相應配置管理流程。
5.11.2.2.3 對c)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否有要求開發商提供對硬件組件完整性驗證方法的內容;
——訪談云服務商的系統安全負責人或維護人員等相關人員,詢問其驗證硬件組件完整性的方法;
——檢查云服務商收到的設計說明書等相關文檔,查看其是否對硬件組件完整性進行詳細的說明。
5.11.2.2.4 對d)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否有要求開發商在開發過程中使用工具驗證軟件或固件源代碼、目標代碼的當前版本與以往版本異同,以防止非授權更改的內容;
——檢查云服務商收到的設計說明書等相關文檔,查看其是否詳細說明了防止非授權更改的驗證方法;
——檢查云服務商收到的對源代碼、目標代碼的異同進行驗證的記錄文檔,查看開發商是否進行了驗證。
5.11.2.2.5 對e)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否有要求開發商采取有關措施,保障安全相關的硬件、軟件和固件的出廠版本與現場運行版本一致,以防止非授權更改的內容;
——檢查云服務商收到的配置管理計劃、移交計劃、措施實施記錄等相關文檔,查看開發商所采取的有關措施,以及措施實施情況;
——訪談云服務商的系統安全負責人或負責采購業務的人員等相關人員,詢問其措施實施情況。
5.11.2.2.6 對f)的評估方法為:
——檢查系統開發與供應鏈安全策略與規程等相關文檔,查看其是否有要求開發商采取有關措施,保障安全相關的硬件、軟件和固件的更新版本與內部版本一致,以防止非授權更改的內容;
——檢查云服務商收到的配置管理計劃、移交計劃、措施實施記錄等相關文檔,查看開發商所采取的有關措施,以及措施實施情況;
——訪談云服務商的系統安全負責人等相關人員,詢問其措施實施情況。
GB/T 34942—2017 信息安全技術 云計算服務安全能力評估方法
推薦文章: