文库搜索
切换导航
首页
频道
联系我们
国家标准目录
国际ISO标准目录
行业标准目录
地方标准目录
首页
联系我们
国家标准目录
国际ISO标准目录
行业标准目录
地方标准目录
批量下载
ICS 35.240.90 CCS L 67 23 黑龙江省 地方 标准 DB 23/T 3868.3—2024 教育新型基础设施建设 第3部分:业务应用安全规范 2024 - 08 - 30发布 2024 - 09 - 29实施 黑龙江省市场监督管理局 发布 DB 23/T 3868.3 —2024 I 前言 本文件按照 GB/T 1.1 —2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》的规定 起草。 本文件是 DB23/T 3868《教育新型基础设施建设》的第 3部分。DB23/T 3868已经发布了以下部分: ──教育新型基础设施建设 第1部分:高校数字校园建设规范 ──教育新型基础设施建设 第2部分:网络安全管理规范 ──教育新型基础设施建设 第3部分:业务应用安全规范 ──教育新型基础设施建设 第4部分:数据治理规范 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。 本文件由黑龙江省教育厅提出并归口。 本文件起草单位:哈尔滨工业大学、哈尔滨安天系统安全技术有限公司、哈尔滨市网络安全应急指 挥保障中心、黑龙江省教育厅、东北林业大学、哈尔滨医科大学、哈尔滨工程大学、黑龙江科技大学。 本文件主要起草人:辛毅、李清锋、 徐晓航、 毛力伟、尹尚书、石笑朋、孙洪磊、朴杰、胡晓锋、 金旭东、胡全、周锋、张其梁、徐峰、邢丽刃、徐千。 DB 23/T 3868.3 —2024 1 教育新型基础设施建设 第3部分:业务应用安全规范 1 范围 本文件规定了教育新型基础设施业务应用安全规范的缩略语、总体原则、业务应用开发安全、供应 链安全、业务应用部署安全、业务应用运维安全等要求。 本文件适用于教育新型基础设施建设中的业务应用安全工作。 2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。 其中, 注日期的引用文件, 仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本 文件。 GB/T 25069 —2022 信息安全技术 术语 GB/T 38674 信息安全技术 应用软件安全编程指南 3 术语和定义 下列术语和定义适用于本文件。 网络安全 对网络环境下存储、传输和处理的信息的保密性、完整性和可用性的保持。 [来源:GB/T 25069 —2022,3.616] 供应链 将多个资源和过程联系在一起,并根据服务协议或其他采购协议建立起连续供应关系的组织系列。 其中每一组织充当需方、供方或双重角色。 [来源:GB/T 25069 —2022,3.223] 安全审计 对信息系统记录与活动的独立评审和考察,以测试系统控制的充分程度,确保对于既定安全策略和 运行规程的符合性,发现安全违规,并在控制、安全策略和过程三方面提出改进建议。 [来源:GB/T 25069 —2022,3.24] 4 缩略语 下列缩略语适用于本文件。 API:应用程序编程接口( Application Programming Interface ) HTTP:超文本传输协议( Hypertext Transfer Protocol ) LDAP:轻型目录访问协议( Lightweight Directory Access Protocol ) DB 23/T 3868.3 —2024 2 SBOM:软件物料清单( Software Bill of Materials ) SQL:结构化查询语言( Structured Query Language ) SSL:安全套接层( Secure Sockets Layer) TLS:传输层安全( Transport Layer Security ) URL:统一资源定位系统( Uniform Resource Locator ) VPN:虚拟专用网( Virtual Private Network ) XML:可扩展标记语言( Extensible Markup Language ) 5 总体原则 保密性 通过加密技术和访问控制保护业务应用敏感数据,不被未授权用户获取和使用。 完整性 实现业务应用数据在传输、存储和处理过程中不被修改或破坏。 可用性 实现业务应用可以持续稳定的为授权用户提供正常服务。 6 业务应用开发安全 输入与输出安全 应符合但不限于下列要求: a) 对输入的所有数据进行验证,不接受验证失败的数据; b) 验证输入数据的安全性,包括数据类型、数据长度、数据范围等。 c) 在条件允许的情况下,采用白名单形式验证所有输入; d) 对所有输入和输出的 字符进行 适当编码; e) 对SQL、LDAP、XML等查询语句以及操作系统命令进行语义净化。 访问控制 应符合但不限于下列要求: a) 使用多因素身份鉴别方式验证身份, 包括二维 码、短信、令牌、生物特征、 USB Key等其中任 意一种与口令的组合; b) 允许被授权用户访问 资源,包括: 1) 受保护URL; 2) 受保护功能; 3) 直接对象引用 ; 4) 应用程序数据; 5) 服务; 6) 文件等。 c) 采取有效的技术手段防止垂直越权和水平越权; d) 控制用户通过指定的路径访问业务应用;
DB23-T 3868.3—2024 教育新型基础设施建设 第3部分:业务应用安全规范 黑龙江省
文档预览
中文文档
9 页
50 下载
1000 浏览
0 评论
309 收藏
3.0分
赞助2元下载(无需注册)
温馨提示:本文档共9页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
下载文档到电脑,方便使用
赞助2元下载
本文档由 人生无常 于
2024-10-26 09:13:10
上传分享
举报
下载
原文档
(739.2 KB)
分享
友情链接
SAE_2003-01-1982_Testing Method and Effect of ATF Performance on Degradation of Wet Friction Materials.pdf
DB45-T 1764-2018 香蕉催熟技术规程 广西壮族自治区.pdf
GB-T 20945-2013 信息安全技术信息系统安全审计产品技术要求和测试评价方法.pdf
LY-T 3162-2019 胶合板生产节能技术规范.pdf
GB-T 34422-2017 汽车用制动盘.pdf
NB-T 10908—2021 风电机组混凝土—钢混合塔筒施工规范.pdf
GB-T 37565-2019 给水排水用格栅除污机通用技术条件.pdf
WH-T 92-2021 临时搭建演出场所舞台、看台安全监督检验规范.pdf
DB31-T 1214-2020 工业烘箱经济运行与节能监测 上海市.pdf
DL-T 5175-2021 火力发电厂热工开关量和模拟量控制系统设计规程.pdf
GB-T 30998-2014信息技术软件安全保障规范.pdf
YD-T 4301-2023 量子保密通信网络架构.pdf
T-CEC 5074—2022 抽水蓄能电站工程施工总进度编制导则.pdf
GB-T 33301-2016 燃煤工业锅炉及窑炉节能量计算方法.pdf
GB-T 20486-2017 江河流域面雨量等级.pdf
GB-T 18936-2020 高致病性禽流感诊断技术.pdf
GA-T 1574—2019 信息安全技术 数据库安全加固产品安全技术要求.pdf
安华金和 数据安全治理白皮书5.0 医疗数据安全治理实践.pdf
GB-T 35285-2017 信息安全技术 公钥基础设施基于数字证书的可靠电子签名生成及验证技技术要求.pdf
PCSA 网络空间安全管理与运营平台介绍 2021 -v1.4.pdf
1
/
3
9
评价文档
赞助2元 点击下载(739.2 KB)
回到顶部
×
微信扫码支付
2
元 自动下载
点击进入官方售后微信群
支付 完成后 如未跳转 点击这里下载
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们
微信(点击查看客服)
,我们将及时删除相关资源。