- 1、本文档共32页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
JR附件 9
JR
ICS 35.240.40
CCS A 11
中 华 人 民 共 和 国 金 融 行 业 标 准
JR/T 0232—2021
银行互联网渗透测试指南
Guidelines for internet penetration test in bank
2021 - 07 - 22 发布 2021 - 07 - 22 实施
中国人民银行 发 布
JR/T 0232—2021
JR/T 0232—2021
JR/T 0232—2021
JR/T 0232—2021
PAGE \* ROMAN
PAGE \* ROMAN I
PAGE \* ROMAN
PAGE \* ROMAN II
目??次
前言 III
引言 IV
范围 1
规范性引用文件 1
术语和定义 1
概述 3
渗透测试策划 3
概述 3
确定测试范围 3
确定测试引用文档 3
确定测试项 4
确定被测试特性和不被测试特性 4
确定测试方法与测试通过准则 4
确定暂停准则和恢复条件 4
测试交付项 4
确定测试活动、任务与进度 4
明确环境需求 5
分配职责、权限和各部门间的工作衔接 5
明确人员配备和培训目标 5
明确风险和应急措施 5
确定质量保证过程 5
测试策划阶段文档 5
渗透测试设计 6
概述 6
确定测试范围 6
被测试特征、测试方法与通过准则 6
测试用例 6
测试环境 7
测试过程描述 9
测试就绪评审 9
测试设计阶段文档 10
渗透测试执行 10
7.1 概述 10
信息收集 10
威胁建模 11
漏洞发现 12
渗透攻击 14
测试执行阶段文档 15
渗透测试总结 15
8.1 概述 15
测试数据分析 15
差异分析 15
风险决策根据分析 15
报告编写 16
测试评审 17
测试总结阶段文档 17
附录 A (资料性) 银行互联网渗透测试过程要点清单 18
附录 B (资料性) 银行互联网渗透测试漏洞风险定级参考 21
参考文献 26
PAGE \* ROMAN
PAGE \* ROMAN III
PAGE \* ROMAN
PAGE \* ROMAN IV
前??言
本文件按照GB/T 1.1—2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》的规定起草。
请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。 本文件由中国银行业协会提出。
本文件由全国金融标准化技术委员会(SAC/TC 180)归口。
本文件起草单位:中国银行业协会、中国工商银行股份有限公司、中国农业银行股份有限公司、中信银行股份有限公司、兴业银行股份有限公司、北京银联金卡科技有限公司、中金金融认证中心有限公 司、北京梆梆安全科技有限公司、北京长亭未来科技有限公司。
本文件主要起草人:潘光伟、张芳、高峰、李宽、王阳、敦宏程、苏建明、刘涌、王贵智、蒋家堂、 叶红、戴心齐、孟宪哲、李亚敏、王金希、李沁蕾、赵成刚、陈嘉、江超、李乐天、高强裔、刘淑敏、刘一鸣、马男。
引??言
渗透测试(Penetration Test)也叫穿透测试,是一种通过模拟真实世界中的攻击动作,发现并利用安全漏洞,进而检验、评估信息系统实际安全水平的测试方法。渗透测试具有深入、直接、客观的特 点,是主动提升信息系统(尤其是互联网信息系统)安全性的有力手段,已得到了广泛使用。互联网渗 透测试主要模拟的是来自互联网的攻击行为,是当前最主要的一种渗透测试形式。银行信息系统是国家 的重要基础设施,对互联网的依赖与日俱增,面临的互联网攻击也日趋严峻。因此通过互联网渗透测试这一技术手段主动发现安全漏洞也是当前银行普遍的现实需求。
渗透测试虽然是一项基础的安全技术,但在不同的行业应用场景下又有各自的特殊性。银行信息系 统直接涉及资金安全,且需要非常高的稳定性,不规范的渗透测试不仅无法全面覆盖与资金安全密切相 关的核心安全风险,还可能给系统的安全稳定带来负面影响。
因此,在国家层面尚未建立成熟的渗透测试实施相关标准的情况下,很有必要从行业安全的角度, 结合银行业务的特点,针对性地制定一套规范的银行互联网渗透测试方法,以保障测试质量、控制实施风险,确保银行机构能更加规范、系统、有效、方便地开展互联网渗透测试工作。
基于以上行业需求,制定本文件。依照本文件开展渗透测试时,首先遵循国家的法律法规、监管制 度及强制性标准的必威体育精装版条款,如本文件与前述各项条款矛盾,遵循前述各项条款。
PAGE
PAGE
您可能关注的文档
- 六年级培优辅差工作计划.docx
- JRT 0238.1-2021 金融从业规范 风险管理.docx
- JRT 0237-2021 金融大数据平台总体技术要求.docx
- JRT 0231-2021第三方软件开发工具包接入指南.docx
- JRT 0229-2021 债券价格指标产品描述规范.docx
- JRT 0228-2021 环境权益融资工具.docx
- JRT 0227-2021 金融机构环境信息披露指南.docx
- JRT 0222-2021 金融信息系统加密服务的技术能力评价模型.docx
- JRT 0221-2021 人工智能算法金融应用评价规范.docx
- JRT 0150-2016 企业财产保险标的分类.docx
最近下载
- 2024年秋新人教版一年级上册数学教学课件 四 11~20的认识 第5课时 练一练.pptx
- 2020湖北省县(市)地质灾害易发程度分区图.docx
- 《第3节细胞核的结构和功能》公开课优秀教案教学设计(高中必修一).docx
- 税控燃油加油机使用说明书TQC980839-049.pdf VIP
- 2019版110-500kV送电线路工程质量检验及评定标准.docx
- 2024年大连理工大学招聘机关管理人员若干笔试模拟试题及答案解析.docx
- 二年级上册数学北师大版《快乐的动物》——倍的认识(课件)(共21张PPT).pptx VIP
- 部编版语文四年级上册第6单元习作《记一次游戏》优质课件.pptx VIP
- 电子版购房合同模板模板.pdf
- 2024新人音版初中七级音乐上册《第六单元 美丽家乡》大单元整体教学设计.pdf
文档评论(0)