国内外模糊测试政策与标准梳理

国内外模糊测试政策与标准梳理

最佳答案 匿名用户编辑于2024/09/26 16:54

国际和国内的多项政策与标准均对模糊测试给予了明确指导和认可,从侧面印证了其在保障软件安全中的关键作用。

1.国外政策与标准

模糊测试已成为数据保护和网络安全领域的重要工具,受到了多个国际标准和指南的推荐和规范。2016 年,GDPR 开始对在欧盟境内处理个人数据的组织提出严格要求,包括在模糊测试过程中确保数据最小化和数据保护。2021 年,ISO/SAE21434、OWASP Mobile Security Testing Guide、NIST IR8397 等标准和指南都强调了模糊测试在系统集成、应用程序安全和软件测试中的重要性。美国政府也在其国防授权法案中建议使用模糊测试来提高安全性。

2016 年,欧洲联盟通过了《通用数据保护条例》(GDPR),规定了数据保护和隐私权方面的一系列严格要求。对于在欧盟境内处理个人数据的组织,GDPR要求在进行模糊测试时必须遵守数据最小化和数据保护的相关规定。 2021 年 8 月,ISO/SAE 发布了 ISO/SAE 21434 标准,规定了在道路车辆网络安全工程中系统集成应结合适当的方法进行验证和测试,其中包括基于需求的正向和反向测试、接口测试、渗透测试、漏洞扫描以及模糊测试。

2021 年 7 月,开放全球应用程序安全项目(OWASP)发布了《OWASPMobile Security Testing Guide》,该指南提供了模糊测试的方法、工具和实施建议,帮助开发人员和测试人员在应用程序安全测试中应用模糊测试技术。 2021 年 5 月,美国国家标准与技术研究院(NIST)在其NIST IR8397文档中提到软件测试的最低标准,详细说明并明确推荐使用模糊测试工具进行自动化的主动测试。  2020 年,NIST 发布了 NIST SP 800-115 和 NIST SP 800-53 指南,这些指南提供了模糊测试的概述、方法、工具和实施建议,以支持组织进行软件安全测试和评估。

2019 年,美国政府在其国防授权法案(HR 5515)中大篇幅建议国防高级研究计划局使用模糊测试来增强国防系统的安全性。  2008 年,开放全球应用程序安全项目(OWASP)在其《OWASPTestingGuide》中详细介绍了在 Web 应用安全测试过程中,如何使用模糊测试技术来发现安全漏洞。该指南提供了一个测试框架和针对 Web 应用的各种安全测试方法,其中包括模糊测试的实践和技巧。

2.国内政策与标准

国内多项政策和标准明确了模糊测试的必要性,推动了网络安全和模糊测试技术的发展。2023 年,国家发展改革委发布的《产业结构调整指导目录(2024 年本)》以及信通院发布的《模糊测试技术分级能力要求》进一步推动了这一进程。《产业结构调整指导目录》新增了“网络安全”这一重要行业大类,特别强调了源代码审计工具和模糊测试工具在产业优化中的关键作用。《模糊测试技术分级能力要求》规范了黑盒和灰盒模糊测试的平台能力及引擎能力,提供了全面的指导并将模糊测试平台能力分为基础级、增强级和先进级三个等级。早在 2020 年,工业和信息化部发布的《汽车电子系统网络安全指南》以及国家证监会发布的《证券期货业软件测试指南软件安全测试》已强调了模糊测试在确保系统和软件安全中的重要性。这些政策和标准共同推动了模糊测试技术在国内的广泛应用和发展。

2023 年,国家发展改革委发布了《产业结构调整指导目录(2024 年本)》,该目录自 2024 年 2 月 1 日起正式实施。与之前的版本相比,本次目录在行业设置上进行了全面升级,新增了“网络安全”这一重要行业大类,并对有利于产业优化升级的领域进行了细化。其中,网络安全检测工具部分重点提到了源代码审计工具、模糊测试工具等关键工具,为产业结构注入了新的活力。  2024 年,中华人民共和国公安部发布了《信息安全技术模糊测试系统安全技术要求与测试评价方法》,该文件规定了模糊测试系统的安全技术要求和测试评价方法,适用于指导其设计、开发和测试。文件明确了相关术语和缩略语,概述了产品功能和部署方式,规定了安全技术要求,包括安全功能、自身安全、环境适应性和安全保障等方面,并给出了相应的测试评价方法。此外,文件还附录了安全技术要求等级划分表和参考文献。该标准为模糊测试系统的安全性提供了全面的规范和指导。

2023 年,信通院发布了《模糊测试技术分级能力要求》标准,规范了黑盒、灰盒模糊测试的平台能力及引擎能力。该标准包含 4 个能力域、28 个能力项和246个能力指标,提供了模糊测试平台能力建设的全方位指导。根据模糊测试平台在不同能力域的综合表现,分为基础级、增强级和先进级 3 个能力等级。 2020 年,工业和信息化部发布了《汽车电子系统网络安全指南》(GB/T38628-2020),为了确保应用的安全技术能够满足系统的网络安全技术需求,组织宜通过独立的网络安全测试团队对其有效性进行验证,可采用的验证方法包括模糊测试。 2020 年,国家证监会发布了《证券期货业软件测试指南软件安全测试》,规范了安全功能检查、代码安全测试、漏洞扫描、渗透测试和模糊测试五项安全测试技术的定义与测试内容。该指南明确提出针对证券交易所、期货交易所、证券公司和期货公司,模糊测试是保障软件安全的必选项。

参考报告REPORT

模糊测试技术白皮书.pdf

模糊测试技术白皮书。在信息技术迅猛发展的数字时代,软件已成为一切的基石。海量代码正在快速改变各行业的生产范式,加速全球信息技术的进步。然而,随着开源组件和第三方代码的广泛应用,前所未有的安全风险也随之而来,使得软件安全问题成为企业乃至国家的关注焦点。《新思科技应用安全测试服务分析》报告[36]数据显示,97%的被测目标被发现存在某种形式的漏洞,其中36%为严重及高风险漏洞,导致软件安全“灰犀牛事件”1频发。面对日益复杂的网络环境和多样化的攻击手段,传统基于规则的安全检测方法逐渐暴露出其局限性,难以及时识别新出现的安全漏洞。这种局限性突显了采用更先进、更灵活的安全技术的重...

我来回答
分享至