如何评测软件系统的安全性

news/2024/11/6 17:20:50/
常常被问到这么一个问题:如何评测一个软件系统到底有多安全?
 
一个回答是:我们不是有专门的软件安全评测标准和机构吗?没错,我们有专门的国际标准Common Criteria, ISO/IEC 15408,国家标准GB 18336。有专门的评测中心,如Common Criteria Lab,和中国信息安全产品测评认证中心。
 
似乎我们只要按照标准提供相应文档,把软件交给评测机构,不就行了? 但是,事实上真的这么简单吗?举个例子,微软的Windows 2000系统得到了Common Criteria的EAL4+认证,但是还是有这么多软件安全补丁发布。问题到底出在什么地方?
 
我们先看一下Common Criteria是如何评估软件系统的安全的。首先要确定产品对应的Protection Profile (PP)。一个PP定义了一类产品的安全特性模板。例如数据库的PP,防火墙的PP等等。然后,根据PP再提出具体的安全功能需求(security functional requirement),如用户的身份认证是如何实现的。接下来,确定产品的安全对象(secure target),以及它是如何满足对应的安全功能需求的。
 
也就是说,Common Criteria主要集中在大方向上的软件设计上的安全。但是,对于具体的编码实现,和部署则没有涉及。而SD3,也就是安全设计(secure designed),安全开发(secure development)和安全部署(secure deployment)的三个环节,哪个出问题都不行。
 
另一方面,最终的用户关心的核心问题就是“这个软件安全吗”。一个由于设计导致的安全漏洞,和一个由于实现导致的安全漏洞,对用户的最终影响没有区别。Common Criteria在针对软件实现和部署上的评估上的不足,可以是说是CC面对的最大挑战。另外,Common Criteria要求的文档之多,评估的周期之长,也极大影响了它在评估面向企业和个人用户的软件安全性的有效程度。例如,一个产品的评估周期有时长达2-3年:等评测结果出来,老产品也要被新产品替代了。
评估(并提高)一个软件系统的安全程度,需要从设计,实现和部署三个环节同时着手。目前,微软的安全软件开发周期(SDL)提供了一个基于微软开发模型的参考解决方案。它并不是一个类似CC的评估测试标准。但是在如何有效的评估软件实现和部署环节的安全性上(例如FUZZ测试),大家可以借鉴一下。

http://www.ppmy.cn/news/148000.html

相关文章

Windows10杀毒软件哪个好用点?

没有最好,只有更好;所以我把我用过最好的杀毒软件分享出来。 首选当然是Win 10自带的——Windows Defender。 Windows Defender 这款软件的中文名为——Windows守卫者。是微软官方出品,对Windows有着独一无二的兼容优势,只防御真正的威胁&…

电脑安装什么杀毒软件最好?这4款满分杀毒软件了解一下

现在电脑用什么杀毒软件比较适用,要结合我们当前的网络环境进行分析。简单的讲,以前我们上网,一不小心就会中病毒,现在上网,病毒好像不多见了,但是会一不小心中杀毒软件,一些流氓杀软如狗皮膏药…

电脑杀毒软件推荐之火绒安全

目录 前言 知乎评价 下载链接 前言 今天去装电脑系统,小哥推荐了“火绒安全”杀毒软件,然后搜索了一下,知乎评价很高。 知乎评价 1. 我之前也是360安全卫士的重度使用用户,后来改用火绒了,其实理由特别简单&…

推荐2个我认为最好的杀毒软件

昨天回家开机,发现卡巴不停的弹出病毒警告框,说是查到恶意软件,但总是杀不掉,那个文件名叫helpie.dll,到系统目录下找到了这个文件,将他删除,可过了一会又出来了.郁闷.搞的我网速超慢.看来我的卡巴要退休了,又重新装了2个杀毒软件,哈哈,终于把它杀掉了.现…

十个最好的免费杀毒软件下载

病毒越来越多,杀毒软件竞争也越来越激烈,个人版杀毒软件免费化已经成为了一种趋势,不少有眼光的安全厂商通过发放免费版的杀毒软件,建立起用户的信任,培养足够的市场份额,引导用户升级到功能更为全面的专业…

杀毒软件的测试报告

杀毒软件的测试报告 一、 介绍: 本次主要测试两系列产品的实践对病毒的发现能力,杀毒的占用资源,预防能力的测试。 l 评测环境说明: CPU:AMD 4400 2.3G (Intel Pentium E2160 1.8GHz) 内存&…

三款免费杀毒软件+clamAV

第一款 antivir PE---完全免费。。。。 http://www.free-av.com/ 软件厂商: HBEDV Datentechnik GmbH 软件主页: http://www.free-av.com/ 厂商邮件: virusfree-av.com 【软体名称】AntiVir PE Classic V7.0【软体语言】英文【软体简介】…

电脑防病毒软件主动防御测试,2010年十款最佳杀毒软件测试

2010年十款最佳杀毒软件测试 2010-07-28 17:20:48 来源:华军资讯 扫码可以: 1.在手机上浏览 2.分享给微信好友或朋友圈 摘要: 全球各大安全厂商分别推出了反病毒解决方案,其中包括免费反病毒解决方案和付费反病毒解决方案。 据国…