7. juna 2010.
Na vrhSvrha
Ovaj dokument pruža minimalne sigurnosne zahtjeve za web aplikacije koje su razvile, posjeduju ili kojima upravljaju državne agencije.
Na vrhPregled
Državne agencije koriste web aplikacije za pružanje usluga, prikupljanje i širenje informacija. Cyber kriminalci sve više ciljaju web aplikacije kako bi ukrali povjerljive podatke i širili zlonamjerni softver. Državne agencije moraju osigurati da njihove web aplikacije ispunjavaju minimalni skup sigurnosnih zahtjeva.
Na vrhOpseg
U svrhu ovog standarda, sigurnost se definira kao sposobnost zaštite povjerljivosti, integriteta i dostupnosti informacija koje agencije obrađuju, pohranjuju i prenose putem web aplikacija. Sredstva informacione tehnologije obuhvaćena ovom politikom uključuju ona koja obrađuju, pohranjuju, prenose ili prate digitalne informacije.
Ovaj standard se primjenjuje na sve agencije kako je definirano u Poglavlju 8A, Odjeljku 101 Zakona o Iowi. Agencije koje ne učestvuju su ohrabrivao do slijediti the smjernice u ovo i druga preduzeća nivo politike, standarde, smjernice, procese i procedure.
Na vrhDefinicije
Odabrano uslovi korišteno u the Preduzeće Web Primjena Sigurnost Standardno su definirano u nastavku:
- Primjena: A računar program ili set od programi to susresti se definirano set poslovnih potreba.
- Dostupnost : Osiguravanje pravovremenog i pouzdanog pristupa informacijama i njihovog korištenja.
- Povjerljivost: Očuvanje ovlaštenih ograničenja u pristupu informacijama i njihovom otkrivanju, uključujući sredstva za zaštitu lične privatnosti i vlasničkih informacija.
- Razvoj: Okolina za nepotpun verzije od jedan aplikacija; početni raspoređivanje za testiranje; i neformalno testiranje od strane projektnog tima.
- Integritet : Čuvanje protiv neprimjeren informacije modifikacija ili uništenje i uključuje osiguranje neporecivosti i autentičnosti informacija.
- Produkcija : Okolina za konačni raspoređivanje od aplikacije za upotreba od namijenjenoj publici.
- Test: Okolina za priprema za proizvodnja raspoređivanje. Formalno testiranje uključujući funkcionalnost; performanse; skalabilnost; prihvatanje od strane korisnika i sigurnost.
- Web aplikacija : Jedan vanjski aplikacija to je pristupljeno putem jedan mreža preglednik preko Internet.
Elementi
The sljedeće su the elementi od the Preduzeće Web Primjena Sigurnosni standard.
- Društvene mreže Sigurnosni brojevi:
- Društvene mreže Sigurnost brojevi hoće ne biti korišteno kao jedan Korisnik ID ili lozinka tokom prijava za web aplikacije.
- Društvene mreže Sigurnost brojevi hoće ne biti prikazano u pun na mreža aplikacije izvan početni ekran za unos podataka
- Razvoj: Agencije koje se bave razvojem aplikacija moraju implementirati odvojena razvojna, testna i produkcijska okruženja za aplikacije koje razvijaju. Agencije koje se bave hostingom aplikacija moraju implementirati odvojena testna i produkcijska okruženja.
- Agencije mora ukloniti test podaci i računi od proizvodnja sistemi prije ovi sistemi postaju aktivni.
- Produkcija Podaci: Koristi od povjerljiv podaci u test okruženja zahtijeva agencija odobrenje uprave.
- Test okruženja koristeći povjerljiv podaci hoće susret standardi ekvivalent do proizvodni sistem.
- Ranjivosti kodiranja: Agencije trebaju razvijati web aplikacije zasnovane na smjernicama za sigurno kodiranje i eliminirati uobičajeno kodiranje ranjivosti. U jedan minimalno agencije mora susret trenutne smjernice Projekta sigurnosti otvorenih web aplikacija (OWASP) http://www.owasp.org/index.php/Category:OWASP_Top_Ten_Project kako bi se spriječilo:
- Injekcija (SQL, LDAP, itd.)
- Više stranica Skriptiranje (XSS)
- Slomljeno Autentifikacija i Upravljanje sesijama
- Nesiguran Direktno Reference objekata
- Križ Stranica Zahtjev za krivotvorenje
- Pogrešna konfiguracija sigurnosti
- Neuspjeh do Ograniči Pristup URL-u
- Nevalidirano Preusmjeravanja i napadači
- Nesiguran Kriptografsko skladištenje
- Nedovoljno Prijevoz Zaštita sloja
Primjena Testiranje : Agencije hoće pregled i test mreža aplikacije za sigurnost ranjivosti korištenjem Automatizirani alat za skeniranje web aplikacija. Pregled aplikacija mora uključivati izvor analiza koda i vremena izvršavanja.
Web aplikacije hoće biti skenirano koristeći sve aplikacija uloge (npr. korisnik i administrator).
Novo mreža aplikacije mora biti skenirano prije ide do proizvodnje.
- Postojeće mreža aplikacije mora biti skenirano godišnje i kad god značajan se vrše promjene u aplikaciji.
- Kritično/visoko ranjivosti identificiran od the mreža aplikacija skeniranja hoće biti saniran.
- The mreža aplikacija pregled mora biti provedeno od neko ostalo nego programer.
- The Informacije Sigurnost Ured hoće održavati jedan lista od kriteriji za odobreno alati za skeniranje web aplikacija.
- Upravljanje promjenama : Agencije će implementirati proceduru upravljanja promjenama za implementaciju web aplikacija agencije. Podjela dužnosti će se implementirati kako bi se spriječilo da programeri objavljuju vlastite aplikacije u produkcijskom okruženju.
- Šifriranje : Web aplikacije sakupljanje ili prikazivanje povjerljiv podaci mora šifrirati the podaci u tranzitu.
- Podaci u tranzit hoće biti zaštićen sa SSL 3.1/TLS 1.0, ekvivalent ili viši metoda šifriranja.
- Prijava Baner : Web aplikacije koji zahtijevati jedan prijava hoće imati jedan prijava baner. Baner će odobriti pravni savjetnik agencije i obavještava korisnike da:
- Korisnici su ulazak jedan Država od Sistem Iowe
- Pristup je ograničen do ovlašten samo za upotrebu
- Korisnici pristanak za praćenje
- Pristup Kontrola : Korisnik autentifikacija je potrebno za sve mreža aplikacije to sakupljati, prenose, prikazuju ili pohranjuju povjerljive podatke ili tamo gdje se integritet podataka mora održati. Potrebne kontrole pristupa uključuju:
- Korisnik ID: Svaki korisnik mora imati jedan jedinstven korisnički ID.
- Pristup Recenzija: Korisnik grupa uloge i prava mora biti pregledano na najmanje kvartalno.
- Lozinke:
- U najmanje osam znakova
- A mješavina od brojevi, gornji abecedni i mala slova
- Uključi na najmanje 1 specijalni znak
- Promijenjeno na najmanje svaki šezdeset dana
- Lozinke hoće ne biti preneseno u jasan tekst
- Zapisnik Isključeno: Aplikacije hoće trupac isključeno korisnici nakon 20 minuta neaktivnosti.
- Neuspješno Prijava:
- Računi su zaključano nakon pet neuspjeh prijava pokušaji unutar 60 minuta.
- Korisnici hoće ostati zaključano van za 24 sati ili dok the račun je resetirano od strane administrator.
- A poruka volja prikaz režija the korisnik SZO do kontakt kada ovo događaj se dogodi.
- Zapisnici : Zapisnici web aplikacija moraju se prikupljati i pregledavati u potrazi za sigurnosnim događajima. Ovi zapisnici moraju susresti se agencija podaci zadržavanje zahtjevi. Minimalni sigurnost događaji do biti prijavljen uključuju:
- Startup i gašenje
- Autentifikacija
- Izdavanje autorizacije/dozvole
- Pozivanje procesa
- Neuspješne prijave
- Neuspješno podaci pokušaj pristupa
- Brisanje podataka
- Prijenos podataka
- Primjena promjena konfiguracije
- Primjena Zaštitni zid : Jedan aplikacija zaštitni zid hoće biti instaliran u prednji od sve vanjske mreža okrenute aplikacije.
- Izvor Kod : Pristup do mreža aplikacija izvor kod hoće biti ograničeno do ovlašteni zaposlenici.
- Baza podataka : Backend baze podataka hoće ne biti domaćin na the isto fizički server kao web aplikacije u produkciji.
- Obuka : Web aplikacija programeri mora primiti tehnički obuka godišnje u sigurno tehnike kodiranja.
- Pružatelji usluga : Web aplikacije agencija koje je razvio/hostio pružatelj usluga aplikacija ili neka treća strana u velikoj mjeri su u skladu sa Standardom sigurnosti web aplikacija za preduzeća. http://das.ite.iowa.gov/standards/enterprise_it/index.html .
- Inventar : Agencije mora obezbijediti the Informacije Sigurnost Ured sa jedan lista od sve web aplikacije koje prikupljaju povjerljive informacije.
- Naziv aplikacije
- URL
- Vlasnik aplikacije
- Sigurnost Revizije : The Informacije Sigurnost Ured hoće provoditi periodično sigurnost recenzije primjera državnih web aplikacija.
Ažuriranja
Ovo dokument volja biti pregledano na najmanje svaki dva godine i ažurirano po potrebi.
Na vrhDjelotvorno Datum
Ovo standard hoće biti stupa na snagu u septembru 30. 2010. za sve novo mreža aplikacije i 31. decembra 2011. za sve postojeće web aplikacije.>
Na vrhProvođenje
Ovo standard hoće biti nametnut u skladu s tim do Ajova Administrativno Kod 11— 25.11(8A).
Na vrhVarijanca
Član 11 - 25.11(2) Administrativnog zakona Iowe predviđa odstupanja od sigurnosnih standarda. Zahtjevi za odstupanje od bilo kojeg zahtjeva ove politike bit će podneseni u pisanoj formi glavnom službeniku za sigurnost informacija prije implementacije.
Na vrh