標準解讀
《GB/T 39412-2020 信息安全技術 代碼安全審計規范》是中國國家標準之一,旨在提供一套指導性文件,幫助組織和個人在軟件開發過程中實施有效的代碼安全審計。該標準詳細規定了代碼安全審計的基本原則、流程以及具體的操作指南。
根據此標準,代碼安全審計應遵循一定的基本原則,包括但不限于完整性、準確性、可追溯性和保密性等,確保整個審計過程既全面又細致,同時保護被審計對象的信息不外泄。
在流程方面,《GB/T 39412-2020》建議了一個完整的代碼安全審計生命周期管理框架,涵蓋了從準備階段到執行審計再到報告編寫和后續跟進的全過程。準備階段主要包括確定審計目標、范圍及計劃;執行階段則涉及到使用自動化工具與人工審查相結合的方法對源代碼進行深入分析,識別潛在的安全漏洞或不符合項;報告階段需要將發現的問題整理成文檔,并提出相應的改進建議;最后,在跟進階段跟蹤問題解決情況,直至所有已知風險得到有效控制為止。
如需獲取更多詳盡信息,請直接參考下方經官方授權發布的權威標準文檔。
....
查看全部
- 現行
- 正在執行有效
- 2020-11-19 頒布
- 2021-06-01 實施





文檔簡介
ICS35040
L80.
中華人民共和國國家標準
GB/T39412—2020
信息安全技術代碼安全審計規范
Informationsecuritytechnology—Auditspecificationofcodesecurity
2020-11-19發布2021-06-01實施
國家市場監督管理總局發布
國家標準化管理委員會
GB/T39412—2020
目次
前言
…………………………Ⅲ
范圍
1………………………1
規范性引用文件
2…………………………1
術語定義和縮略語
3、………………………1
術語和定義
3.1…………………………1
縮略語
3.2………………2
審計概述
4…………………2
審計說明
4.1……………2
審計目的
4.2……………2
審計時機
4.3……………2
審計人員
4.4……………3
審計方法
4.5……………3
審計過程
5…………………3
總體流程
5.1……………3
審計準備
5.2……………4
審計實施
5.3……………4
審計報告
5.4……………5
改進跟蹤
5.5……………5
安全功能缺陷審計
6………………………5
數據清洗
6.1……………5
數據加密與保護
6.2……………………8
訪問控制
6.3……………9
日志安全
6.4……………11
代碼實現安全缺陷審計
7…………………11
面向對象程序安全
7.1…………………11
并發程序安全
7.2………………………12
函數調用安全
7.3………………………13
異常處理安全
7.4………………………14
指針安全
7.5……………14
代碼生成安全
7.6………………………15
資源使用安全缺陷審計
8…………………15
資源管理
8.1……………15
內存管理
8.2……………16
數據庫使用
8.3…………………………18
文件管理
8.4……………18
網絡傳輸
8.5……………19
Ⅰ
GB/T39412—2020
環境安全缺陷審計
9………………………19
遺留調試代碼
9.1………………………19
第三方軟件安全可靠
9.2………………19
保護重要配置信息
9.3…………………20
附錄資料性附錄代碼安全審計報告
A()………………21
附錄資料性附錄代碼示例
B()…………22
參考文獻
……………………37
Ⅱ
GB/T39412—2020
前言
本標準按照給出的規則起草
GB/T1.1—2009。
請注意本文件的某些內容可能涉及專利本文件的發布機構不承擔識別這些專利的責任
。。
本標準由全國信息安全標準化技術委員會提出并歸口
(SAC/TC260)。
本標準起草單位信息安全共性技術國家工程研究中心中國科學院信息工程研究所國家保密科
:、、
技測評中心北京信息安全測評中心中國信息安全測評中心中國電子技術標準化研究院公安部第三
、、、、
研究所國家計算機網絡應急技術處理協調中心
、。
本標準主要起草人王彥杰胡建勛徐根煒高振鵬伊鵬達肖樹根康蕊霍瑋樸愛花李豐
:、、、、、、、、、、
何建波劉國樂劉海峰趙章界李晨旸王嘉捷辛偉孫彥孫永清郭運堯王博吳倩
、、、、、、、、、、、。
Ⅲ
GB/T39412—2020
信息安全技術代碼安全審計規范
1范圍
本標準規定了代碼安全的審計過程以及安全功能缺陷代碼實現安全缺陷資源使用安全缺陷環
、、、
境安全缺陷等典型審計指標及對應的證實方法
。
本標準適用于指導代碼安全審計相關工作
。
2規范性引用文件
下列文件對于本文件的應用是必不可少的凡是注日期的引用文件僅注日期的版本適用于本文
。,
件凡是不注日期的引用文件其最新版本包括所有的修改單適用于本文件
。,()。
程序設計語言
GB/T15272—1994C
信息安全技術術語
GB/T25069
信息安全技術個人信息安全規范
GB/T35273—2020
3術語定義和縮略語
、
31術語和定義
.
和界定的以及下列術語和定義適用于本
GB/T15272—1994、GB/T25069GB/T35273—2020
文件
。
311
..
代碼安全審計codesecurityaudit
對代碼進行安全分析以發現代碼安全缺陷或違反代碼安全規范的動作
,。
312
..
安全缺陷securitydefect
代碼中存在的某種破壞軟件安全能力的問題
溫馨提示
- 1. 本站所提供的標準文本僅供個人學習、研究之用,未經授權,嚴禁復制、發行、匯編、翻譯或網絡傳播等,侵權必究。
- 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打印),因數字商品的特殊性,一經售出,不提供退換貨服務。
- 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質量問題。
最新文檔
- 2025年中國聯通博爾塔拉蒙古自治州分公司招聘筆試參考題庫含答案解析
- 2025年廣西來賓興賓農業開發投資有限公司招聘筆試參考題庫含答案解析
- 2025年上海吉祥航空系統運維人員物流公司招聘筆試參考題庫含答案解析
- 2025年一建《機電工程管理與實務》考試機電工程技術經濟分析綜合試題試卷
- 2025云服務器租用合同
- 2025個人私下貸款合同
- 《2025企業員工福利與保險專項集體合同》
- 2025互聯網公司股權轉讓居間合同
- 2025年份三月版生物樣本跨境運輸雙重密封驗證協議
- 草房子的有獎知識競答賽
- “數學悖論”-辛普森悖論
- 六宮格數獨100題
- 工程項目跟蹤審計送審資料清單
- 中文產品手冊機架效果器tcelectronic-triplec manual chinese
- 人衛版內科學第九章白血病(第3節)
- 食堂設備維修記錄
- DB65∕T 4357-2021 草原資源遙感調查技術規程
- 幼兒園繪本:《閃閃的紅星》 紅色故事
- 植物生理學_第七版_潘瑞熾_答案
- FZ∕T 60021-2021 織帶產品物理機械性能試驗方法
- 云南大學研究業績認定與折算細則
評論
0/150
提交評論