等保之软件安全测试整理备忘

简单整理了一些等保中软件安全测试的测试点,记录备忘。

  1. 提供密码复杂度检查功能,禁止用户创建弱口令。用户首次登陆密码强制修改密码,密码设置必须符合复杂度要求;三级系统需要提供2种身份认证方式;
  2. 提供用户登录失败处理功能,包括限制IP地址登录、禁用用户、设置锁定时间等方式;
  3. 提供用户登录日志、用户操作日志和用户管理日志记录功能,方便客户进行安全审计,防止违规操作;
  4. 提供用户角色授权管理功能,不同用户设置权限,管理员不要有业务权限,只能进行用户创建、删除、禁用等管理操作。设置审计员用户,只能对业务用户和管理员进行审计,不设置业务权限;
  5. 提供用户自动注销功能,即15分钟内不操作,用户自动注销;
  6. 禁止单个用户在多台终端同时登录;
  7. 禁止应用系统存在默认admin等容易猜测的账号名;
  8. 应用系统实时性较高的系统,应用系统使用负载均衡配置和数据库采取集群配置;
  9. 应用系统建议使用HTTPS方式登录访问;
  10. 应用系统中的敏感数据,应通过加密方式存放在数据库中;
  11. 应用上线前进行安全测试和漏洞扫描,防止应用出现安全漏洞;
  12. 应用上线后进行安全配置,包括启用应用中间件访问日志、修改默认错误页面,使用普通用户连接数据库(禁止使用数据库管理员连接),删除平台默认访问目录、低权限运行应用平台进程、应用中间件访问日志自动每日备份、weblogic等默认管理端口和默认管理账号修改、网站后台禁止通过互联网访问;
  13. 为防止应用平台漏洞和应用中间件出现低版本漏洞,要求开发商提供后续服务,包括应用中间件升级服务和应用漏洞修复;
  14. 要求开发商列清数据备份清单,通过备份计划对备份清单中的数据进行异机配备,三级系统要求异地备份;
  15. 对个人信息的采集采取最小化原则,仅采集必需的个人信息,且采集信息需要个人同意。
  • 1
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值