過程能力(Process Capability) 對過程控制程度的衡量方法,采用成熟度級別劃分 過程能力的作用 衡量組織達到過程目標的能力 成熟度低,成本、進度、功能和質量都不穩定 成熟度高,達到預定的成本、進度、功能和質量目標的就越有把握
2018-05-29 閱讀全文>>過程區域(PA,Process Area)
2018-05-29 閱讀全文>>“域維” 由所有定義的安全工程過程區構成 “能力維”代表組織實施這一過程的能力
2018-05-29 閱讀全文>>幫助選擇合格的投標者,以統一的標準對安全工程過程進行監管提高工程實施質量,減少爭議
2018-05-29 閱讀全文>>識別風險是發掘信息保護需求階段工作的關鍵 一切工程皆有需求,需求與風險的一致性越強,則需求越準確 信息安全工程的需求應從風險評估結果分析中得出 識別風險工作方式 與客戶進行溝通,并結合安全工程師專業知識 為每一個信息域指定信息受到的危害的度量準則和可能的危害事件 服務的強度要與信息......
2018-05-29 閱讀全文>>界定范圍 分析業務、使命 識別約束 法律 法規 政策 合同 識別風險 記錄需求 獲得客戶對需求的認可
2018-05-29 閱讀全文>>了解組織機構的業務和使命 確定信息系統面臨的風險 識別適用的保護策略
2018-05-29 閱讀全文>>工程實施組織的能力成熟度等級越高,系統的風險越低 CMM為工程的過程能力提供了一個階梯式的改進框架
2018-05-29 閱讀全文>>失效的驗證和會話管理 不安全的對象直接引用 跨站請求偽造 不安全的配置管理 不安全的密碼存儲 錯誤的訪問控制 傳輸保護不足 未經驗證的網址重定向 不恰當的異常處理 拒絕服務攻擊
2018-05-28 閱讀全文>>原理 由于程序沒有對用戶提交的變量中的HTML代碼進行過濾或轉換,使得腳本可被執行,攻擊者可以利用用戶和服務器之間的信任關系實現惡意攻擊 危害 敏感信息泄露、賬號劫持、Cookie欺騙、拒絕服務、釣魚等 防范 不允許HTML中腳本運行 對所有腳本進行嚴格過濾
2018-05-28 閱讀全文>>防御的對象:所有外部傳入數據 用戶的輸入 提交的URL請求中的參數部分 從cookie中得到的數據 其他系統傳入的數據 防御的方法 白名單:限制傳遞數據的格式 黑名單:過濾 過濾特殊字串:update、insert、delete等 開發時過濾特殊字符:單引號、雙引號、斜杠、反斜杠、冒號、空字符等的字符 ......
2018-05-28 閱讀全文>>數據庫信息收集 數據檢索 操作數據庫 增加數據 刪除數據 更改數據 操作系統 借助數據庫某些功能(例如:SQLServer的內置存儲過程XP_CMDShell)
2018-05-28 閱讀全文>>可以傳遞到數據庫的數據都是攻擊對象 示例 http: www zpedu com showdetail asp?id=49’ And (update user set passwd=‘123’ where username=‘admin’);-- Select * from 表名 where 字段=’49’ And (update user set passwd=‘123’ where username=‘admin’);
2018-05-28 閱讀全文>>原理:程序沒有對用戶輸入數據的合法性進行判斷,使攻擊者可以繞過應用程序限制,構造一段SQL語句并傳遞到數據庫中,實現對數據庫的操作 示例
2018-05-28 閱讀全文>>惡意代碼監測與預警體系 蜜罐、蜜網 惡意代碼云查殺 分布式計算
2018-05-28 閱讀全文>>27770條 上一頁 1.. 1556 1557 1558 1559 1560 ..1852 下一頁