信息系统安全测试框架
简要介绍资料的主要内容,以获得更多的关注
计 算 机 工 程 第 34 卷 第2期
Vol.34 No.2 Computer Engineering · 安全技术 ·
文章编号:1000—3428(2008)02—0130—03
文献标识码:A
2008年1月
January 2008
中图分类号:TP391
信息系统安全测试框架
江常青1,2,邹 琪1,林家骏2
(1. 中国信息安全产品测评认证中心,北京 100089;2. 华东理工大学信息学院,上海 200237)
摘 要:提出一种信息系统安全测试的框架,包括信息系统安全测试的策略、基础理论、方法和工程等,为建立一个标准的、一致性的信息系统安全测试对比基准提供了基础。给出4种信息系统安全测试分析方法和2种测试方式。 关键词:安全测试;系统测试;测试框架;信息系统安全
Framework for Information System Security Test
JIANG Chang-qing1,2, ZOU Qi1, LIN Jia-jun2
(1. China Information Technology Security Certification Center, Beijing 100089; 2. College of Information, East China University of Science and Technology, Shanghai 200237)
【Abstract】This paper proposes a framework for information system security test. It covers many aspect of information system security test,includes test policy, basic theory, test method and test engineering. This framework contributes a lot for building a standard and conformsinformation system security test. The innovation points of the paper proposes four methodsto analysis information system security from test viewand two ways for security test.
【Key words】security test; system test; test framework; information system security
信息系统作为一个复杂的由众多部件构成的系统,其安
全测试存在着很大的挑战。信息系统安全测试与安全产品的测试不同,关于安全产品的测试评估目前国际国内已有比较成熟的标准[1]及方法[2],信息系统的安全性测试在国内外都还处于探索阶段,许多安全组织和机构都在积极地研究信息系统安全测试的方法和实践,但仍然没有形成一个比较统一的测试标准或方法。我国在信息系统安全评估方面产生了一些标准[3]和指南[4],但在测试方面缺乏相应的规范和标准。国外已有关于信息系统安全测试的公开文献[5-6],但都缺乏对其的整体研究。
1 一种信息系统安全测试框架
要对一个复杂信息系统进行安全测试,需要分析和考虑众多方面的内容。
(1)制定安全测试策略,用以指导安全测试方法以及安全测试工程的实践。安全策略的制定是在综合考虑测试目的、成本与效益、风险控制等要素基础上,作出开展测试活动的相应策略,以解决有关测试的原则性问题,如什么要测与什么不测、什么时候测、测试相关约束条件等。
(2)对被测试信息系统全面深入地了解和剖析。在对目标系统进行分析后,确定安全测试的内容和方法,以及采用什么样的方法从哪些方面去测试系统的安全性质,才能比较完整、确切地反映出信息系统当前的安全状态。
(3)确定信息系统安全测试将使用到的安全测试技术和工具。由于信息系统的安全性涉及面很广,需要不同的安全测试技术,相应的安全测试所需的工具也是一个多种安全测试工具的集合。除了这些基本的要求外,还须建立一个包括安全漏洞库、病毒、蠕虫和木马特征库等的信息系统安全技术知识库。 ——130
(4)为进行实际的安全测试,还要有规范的安全测试工
程。安全测试工程包括系统分析、测试流程、测试计划、测试记录、测试质量保证等方面。系统分析是对被测系统进行系统分析、安全性架构分析。测试流程是指信息系统安全测试应遵循怎样的步骤;安全测试方案和计划明确安全测试的范围、对象、项目及子项;在进行安全测试的过程中还须进行安全测试的记录,在安全测试完成后还要对记录和结果进行分析和研究,形成安全测试报告。最后,信息系统安全测试要考虑的因素是对安全测试的管理控制和审查核实,以保证测试的真实性、公正性、可重复性等。
综合上述信息系统安全测试所涉及的各个因素,本文提出如图

1所示的信息系统安全测试框架。
图1 信息系统安全测试框架
作者简介:江常青(1972-),男,博士,主研方向:信息系统安全分析、设计、测试与评估;邹 琪,硕士;林家骏,教授、博士生导师 收稿日期:2007-02-05 E-mail:jesse@itsec.gov.cn
你可能喜欢
- 系统安全性测试
- 安全测试方法
- 信息系统安全管理办法
- WEB安全测试
- 信息安全管理办法
- 产品检验规范
- 代码规范
- Top100summit构筑系统的Web安全性测试体系—科大讯飞28页
- WEB系统安全性测试列表1页
- 软件系统的安全性测试培训文档26页
- 网络协议安全性测试系统的研究与设计8页
- 系统安全性测试2页
- 面向安全评估的CTCS_2列控系统安全性测试环境_熊静5页
- 锂离子蓄电池安全性的测试与研究方法5页
- YDT 2041-2009 IPv6 网络设备安全测试方法-宽带网络接入服务器57页
- 绝缘电阻测试方法,漏电流测试方法,电气安全测试仪器36页
- 应用系统安全测试内容及方法1页
- 安规认证中安全距离的测试方法6页
- IP安全协议(IPSes)测试方法47页
- 重庆市社会公共安全视频图像信息系统管理办法5页
- 健康安全环保信息系统管理办法4页
- 4-涉密计算机及信息系统安全和保密管理办法 - 副本4页
- 福建省计算机信息系统安全管理办法4页
- 淄博市安全生产综合监管系统视频信息管理办法4页
- 陕西省公共安全图像信息系统管理办法6页
- WEB安全性测试3页
- Day1_WEB的应用安全测试93页
- 如何进行WEB安全性测试7页
- WEB安全测试分类及防范测试方法17页
- WEB系统安全性测试列表1页
- WEB安全性测试测试用例(基础)12页
- 重庆市社会公共安全视频图像信息系统管理办法5页
- 食品安全监管信息发布暂行管理办法1页
- 计算机信息网络国际联网安全保护管理办法9页
- 健康安全环保信息系统管理办法4页
- 45 国家安全生产监督管理总局令第21号-生产安全事故信息报告和处置办法6页
- 计算机信息安全管理办法312页
- 客车产品零部件进货检验规范72页
- 电镀产品品质检验规范和方法2页
- 愚公机械-禹工牌汽车起重机产品检验规范10页
- 03内销产品的主要元器件检验规范4页
- 医疗产品检验规范56页
- 产品检验规范4页


