信息系统安全测试框架

简要介绍资料的主要内容,以获得更多的关注

计 算 机 工 程 第 34 卷 第2期

Vol.34 No.2 Computer Engineering · 安全技术 ·

文章编号:1000—3428(2008)02—0130—03

文献标识码:A

2008年1月

January 2008

中图分类号:TP391

信息系统安全测试框架

江常青1,2,邹 琪1,林家骏2

(1. 中国信息安全产品测评认证中心,北京 100089;2. 华东理工大学信息学院,上海 200237)

摘 要:提出一种信息系统安全测试的框架,包括信息系统安全测试的策略、基础理论、方法和工程等,为建立一个标准的、一致性的信息系统安全测试对比基准提供了基础。给出4种信息系统安全测试分析方法和2种测试方式。 关键词:安全测试;系统测试;测试框架;信息系统安全

Framework for Information System Security Test

JIANG Chang-qing1,2, ZOU Qi1, LIN Jia-jun2

(1. China Information Technology Security Certification Center, Beijing 100089; 2. College of Information, East China University of Science and Technology, Shanghai 200237)

【Abstract】This paper proposes a framework for information system security test. It covers many aspect of information system security test,includes test policy, basic theory, test method and test engineering. This framework contributes a lot for building a standard and conformsinformation system security test. The innovation points of the paper proposes four methodsto analysis information system security from test viewand two ways for security test.

【Key words】security test; system test; test framework; information system security

信息系统作为一个复杂的由众多部件构成的系统,其安

全测试存在着很大的挑战。信息系统安全测试与安全产品的测试不同,关于安全产品的测试评估目前国际国内已有比较成熟的标准[1]及方法[2],信息系统的安全性测试在国内外都还处于探索阶段,许多安全组织和机构都在积极地研究信息系统安全测试的方法和实践,但仍然没有形成一个比较统一的测试标准或方法。我国在信息系统安全评估方面产生了一些标准[3]和指南[4],但在测试方面缺乏相应的规范和标准。国外已有关于信息系统安全测试的公开文献[5-6],但都缺乏对其的整体研究。

1 一种信息系统安全测试框架

要对一个复杂信息系统进行安全测试,需要分析和考虑众多方面的内容。

(1)制定安全测试策略,用以指导安全测试方法以及安全测试工程的实践。安全策略的制定是在综合考虑测试目的、成本与效益、风险控制等要素基础上,作出开展测试活动的相应策略,以解决有关测试的原则性问题,如什么要测与什么不测、什么时候测、测试相关约束条件等。

(2)对被测试信息系统全面深入地了解和剖析。在对目标系统进行分析后,确定安全测试的内容和方法,以及采用什么样的方法从哪些方面去测试系统的安全性质,才能比较完整、确切地反映出信息系统当前的安全状态。

(3)确定信息系统安全测试将使用到的安全测试技术和工具。由于信息系统的安全性涉及面很广,需要不同的安全测试技术,相应的安全测试所需的工具也是一个多种安全测试工具的集合。除了这些基本的要求外,还须建立一个包括安全漏洞库、病毒、蠕虫和木马特征库等的信息系统安全技术知识库。 ——130

(4)为进行实际的安全测试,还要有规范的安全测试工

程。安全测试工程包括系统分析、测试流程、测试计划、测试记录、测试质量保证等方面。系统分析是对被测系统进行系统分析、安全性架构分析。测试流程是指信息系统安全测试应遵循怎样的步骤;安全测试方案和计划明确安全测试的范围、对象、项目及子项;在进行安全测试的过程中还须进行安全测试的记录,在安全测试完成后还要对记录和结果进行分析和研究,形成安全测试报告。最后,信息系统安全测试要考虑的因素是对安全测试的管理控制和审查核实,以保证测试的真实性、公正性、可重复性等。

综合上述信息系统安全测试所涉及的各个因素,本文提出如图

信息系统安全测试框架

1所示的信息系统安全测试框架。

图1 信息系统安全测试框架

作者简介:江常青(1972-),男,博士,主研方向:信息系统安全分析、设计、测试与评估;邹 琪,硕士;林家骏,教授、博士生导师 收稿日期:2007-02-05 E-mail:jesse@itsec.gov.cn

你可能喜欢

  • 系统安全性测试
  • 安全测试方法
  • 信息系统安全管理办法
  • WEB安全测试
  • 信息安全管理办法
  • 产品检验规范
  • 代码规范

信息系统安全测试框架相关文档

最新文档

返回顶部