ISO21434 项目网络安全管理(三)

news2025/3/1 0:08:08

目录

一、概述

二、目标

三、输入

3.1 先决条件

3.2 进一步支持信息

四、要求和建议

4.1 网络安全责任

4.2 网络安全规划

4.3 裁剪

4.4 重用

4.5 非上下文组件

4.6 现成组件

4.7 网络安全案例(Cybersecurity case)

4.8 网络安全评估(Cybersecurity assessment)

4.9 发布

五、输出


一、概述

        本条款描述了关于一个特定项目的网络安全开发活动的管理的要求。

        依赖于项目的网络安全管理包括职责的分配和网络安全活动的规划。本文档以一种通用的方式定义了需求,以便它可以应用于各种项目和组件。此外,还可以应用基于网络安全计划中定义的裁剪。当可以使用裁剪的例子包括:

    • 重用
    • 裁剪
    • 使用一个现成的组件(原始项目或组件是根据本文档开发的)
    • 更新

        项目和组件的重用是一种可能的开发策略,可以通过修改或不修改项目、组件或其操作环境进行应用。但是,修改可能会引入可能没有考虑到的原始项或组件的漏洞。此外,已知的攻击可能会发生变化,例如:

    • 攻击技术的发展
    • 新出现的漏洞,例如从网络安全监控或网络安全事件评估中获得的漏洞
    • 自原开发以来资产的变更

        如果原始项目或组件是根据本文档开发的,那么该项目或组件的重用将基于现有的工作产品。如果项目或组件不是最初的项目不是按照本文档开发的,那么重用可以基于现有文档。

        一个组件可以脱离上下文进行开发,即基于一个假定的上下文。在与客户接触或签订商业协议之前,组织可以为不同的应用程序和不同的客户开发通用组件。供应商可以对上下文和预期用途做出假设。在此基础上,供应商可以获得离义开发的需求。例如,一个微控制器可以脱离上下文地开发。

        现成的组件是一种不代表特定客户开发的组件,可以在不修改其设计或实现的情况下使用,例如,第三方软件库、开源软件组件。假设现成的组件并不是按照本文件开发的。

        图5显示,现成组件和非上下组件都可以根据本文档集成到项目或组件中。集成可以涉及重用分析的活动,如果针对无效的假设进行了更改,则将应用变更管理。可以对要集成的组件和/或作为集成目标的组件或项进行更改。

        网络安全案例( cybersecurity case )是对网络安全评估和开发后的发布的输入。

        网络安全评估(cybersecurity assessment)独立判断某个项目或组件的网络安全,是开发后发布决策的输入。

二、目标

        本条款的目的是:

    1. 分配有关项目网络安全活动的职责;
    2. 规划网络安全活动,包括定义量身定制的网络安全活动;
    3. 创建网络安全案例;
    4. 如果适用,请进行网络安全评估;
    5. 从网络安全的角度决定项目或组件是否可以发布用于后期开发

三、输入

3.1 先决条件

        无。

3.2 进一步支持信息

        可以考虑以下信息:

    1. 组织网络安全升级报告
    2. 项目计划

四、要求和建议

4.1 网络安全责任

【RQ-06-01】有关项目网络安全活动的责任应按照[RQ-05-03]进行分配和沟通。

4.2 网络安全规划

【RQ-06-02】为了决定项目或组件所需的网络安全活动,应对该项目或组件进行分析以确定:

    1. 该项目或组件是否与网络安全相关;
    2. 如果该项目或组件与网络安全相关,则该项目或组件是新开发还是重用;
    3. 是否按照章节6.4.3的要求进行裁剪。

【RQ-06-03】网络安全计划应包括:

    1. 活动的目标
    2. 对其他活动或信息的依赖性;
    3. 负责执行某项活动的人员;
    4. 执行一个活动所需的资源;
    5. 起始点或终点,以及活动的预期持续时间;
    6. 识别要生产的工作产品。

【RQ-06-04】根据[RQ-05-03]和[RQ-05-04],负责制定和维护网络安全计划,并针对网络安全计划跟踪网络安全活动的进度。

【RQ-06-05】网络安全计划应包括:

    1. 在项目计划中引用的开发内容;
    2. 包括在项目计划中,以便网络安全活动是可区分的。

【RQ-06-06】网络安全计划应根据第9、10、11和15章节的相关要求,规定在概念和产品开发阶段进行网络安全所需的活动。

【RQ-06-07】当确定待执行活动的变更或改进时,应更新网络安全计划。

【RQ-06-08】对于根据章节15.8的分析确定的风险值为1的威胁场景,可以省略符合章节9.5、第10条和第11条的规定。

【RQ-06-09】网络安全计划中确定的工作产品应更新并保持准确性,直到发布后。

【RQ-06-10】如果分发了网络安全活动,客户和供应商应根据章节7的规定,就各自的网络安全活动和接口制定网络安全计划。

【RQ-06-11】网络安全计划应按照章节5.4.4的规定进行配置管理和文件管理。

【RQ-06-12】网络安全计划中确定的工作产品应按照章节5.4.4的规定进行配置管理、变更管理、需求管理和文件管理。。

4.3 裁剪

【PM-06-13】一个网络安全活动可能会被量身定制。

【RQ-06-14】如果对网络安全活动进行了定制,那么应提供并审查裁剪足以实现本文件的相关目标的理由。

4.4 重用

【RQ-06-15】如果是已开发了项目或部件,应进行重用分析:

    1. 修改计划
    2. 计划在另一个操作环境中被重用;
    3. 计划在不需要修改的情况下重复使用,并且对关于项目或组件的信息有相关的更改。

【RQ-06-16】对项目或部件的重复使用分析应:

    1. 确定对项目或部件的修改以及对其操作环境的修改;
    2. 分析这些修改对网络安全的影响,包括对网络安全声明的有效性和先前做出的假设的影响;
    3. 识别受影响或缺失的工作产品;
    4. 在网络安全计划中规定符合本文件所需的网络安全活动(见章节6.4.2)。

【RQ-06-17】对组件的重用分析应评估是否:

    1. 该组件能够满足其要集成的项目或组件所分配的网络安全要求;
    2. 现有的文档足以支持集成到一个项目或其他组件中。

4.5 非上下文组件

【RQ-06-18】对包括外部接口在内的非上下文开发的组件的预期用途和上下文的假设应记录在相应的工作产品中。

【RQ-06-19】基于非上下文开发的组件的应用开发,网络安全要求应基于[RQ-06-18]的假设。

【RQ-06-20】基于非上下文开发的组件的集成,[RQ-06-18]的网络安全声明和假设应得到验证。。

4.6 现成组件

【RQ-06-21】在集成一个现成的组件时,应收集和分析与网络安全相关的文件,以确定是否:

    1. 可以满足已分配的网络安全要求;
    2. 该组件适用于预期用途的特定应用程序上下文;
    3. 现有的文档足以支持网络安全活动。

【RQ-06-22】如果现有文件不足以支持现成组件的集成,则应识别并执行符合本文件要求的网络安全活动。

4.7 网络安全案例(Cybersecurity case)

【RQ-06-23】应创建网络安全案例,为由工作产品支持的项目或部件的网络安全提供依据。

4.8 网络安全评估(Cybersecurity assessment)

【RQ-06-24】是否对某一项目或组件进行网络安全评估的决定,应采用基于风险的方法予以支持。

【RQ-06-25】由[RQ-06-24]的研究结果,对其基本原理应进行独立审查。

【RQ-06-26】网络安全评估应判断该项目或组件的网络安全。

注:下图说明了组织级网络安全审计、项目级网络安全评估与其他网络安全活动之间的关系。

【RQ-06-27】应根据[RQ-06-01]指定一名负责独立计划和执行网络安全评估的人员。

【RQ-06-28】进行网络安全评估的人员应具备:

    1. 获取相关信息和工具;
    2. 开展网络安全活动的人员的合作。

【PM-06-29】网络安全评估可能是基于对本文件的目标是否已实现的判断。

【RQ-06-30】网络安全评估的范围应包括:

    1. 网络安全计划和网络安全计划中确定的所有工作产品;
    2. 对网络安全风险的处理方法;
    3. 为项目实施的网络安全控制和网络安全活动的适当性和有效性;
    4. 如果提供,可以证明实现本文件目标的理由

【RQ-06-31】网络安全评估报告应包括对该项目或组件的网络安全的接受、有条件接受或拒绝的建议。

【RQ-06-32】如果根据[RQ-06-31]提出了有条件验收的建议,则网络安全评估报告应包括验收条件。

4.9 发布

【RQ-06-33】在发布前应提供以下工作产品:

    1. 根据章节6.4.7的规定审理的网络安全案件;
    2. 如适用,应按照章节6.4.8的规定提交网络安全评估报告;
    3. 开发后的网络安全要求。

【RQ-06-34】项目或部件开发后的放行应满足以下条件:

    1. 网络安全案例所提供的关于网络安全的论点是令人信服的;
    2. 如适用,通过网络安全评估确认;
    3. 已接受开发后阶段的网络安全要求。

五、输出

【WP-06-01】 网络安全计划,根据章节6.4.1至章节6.4.6的要求而产生;

【WP-06-02】 网络安全案例,根据章节6.4.7的要求而产生的;

【WP-06-03】 网络安全评估报告,如果适用,根据章节6.4.8的要求产生;

【WP-06-04】根据6.4.9的要求,发布开发后的报告。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/602543.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

网店系统如何建设?如何搭建网店?

互联网的不断发展,越来越多的商家开始意识到建设自己的网店是非常必要和重要的。通过搭建网店系统,商家无需承担大量的租赁、装修等成本,同时可以将商品推广到更广阔的市场,提高销售额。那么,网店系统如何建设呢&#…

[QCA6174]QCA6174 DFS认证4.6.2.3 Channel Shutdown出现跳转之后在原始信道上有弱信号问题分析及解决方案

WIFI DFS测试要求 Master设备需要测试的项目 4.6.2.1 Channel Availability Check ---信道可用性检查 定义其作为雷达脉冲检测机制,当雷达脉冲出现时所占用的信道需要能被设备检测到已经被占用。当相关信道未被占用时,这些信道被称为Avaliable Channel可用信道 4.6.2.2 In…

【TA 100】Flow Map实现水体流动效果

最近刚好学到Shader Graph水体流动,看下其他实现方式记录下 1 什么是flow map 1 什么是Flow map? flowmap的实质:一张记录了2D向量信息的纹理Flow map上的颜色(通常为RG通道) 记录该处向量场的方向,让模型上某一点表现出定量流动的特征。通过在shader中…

Python接口自动化—接口测试用例和接口测试报告模板

简介 当今社会在测试领域,接口测试已经越来越多的被提及,被重视,而且现在好多招聘信息要对接口测试提出要求。区别于传统意义上的系统级别测试,很多测试人员在接触到接口测试的时候,也许对测试执行还可以比较顺利的上…

vue高频面试题(一)

大厂面试题分享 面试题库 前后端面试题库 (面试必备) 推荐:★★★★★ 地址:前端面试题库 web前端面试题库 VS java后端面试题库大全 VUE Vue2和3对比 脚手架创建项目 之前有个国企,问到了怎么用脚手架创建vue项…

真空热压烧结炉JZM-1200技术参数一览表

真空热压烧结炉是将真空、气氛、热压成型、高温烧结结合在一起设备,适用于粉末冶金、功能陶瓷等新材料的高温热成型。如应用于透明陶瓷、工业陶瓷等金属以及由难容金属组成的合金材料的真空烧结以及陶瓷材料碳化硅和氮化硅的高温烧结,也可用于粉末和压坯…

2. 量化多因子数据清洗——去极值、标准化、正交化、中性化

一、去极值 1. MAD MAD(mean absolute deviation)又称为绝对值差中位数法,是一种先需计算所有因子与平均值之间的距离总和来检测离群值的方法. def extreme_MAD(rawdata, n): median rawdata.quantile(0.5) # 找出中位数 new_median (abs(…

Mybatais-plus超详细教程

文章目录 前言什么是Mybatis-plus特性引入依赖配置日志Service CRUD 接口SaveSaveOrUpdateRemoveUpdateGetListPageCount Chainqueryupdate Mapper CRUD 接口InsertDeleteUpdateSelect 赠送 前言 在学习Mybatis-plus之前,这里默认大家都已经对mybatis使用有了一定的…

召回评价指标NDCG、MAP

【MAP】 1、AP A P ∑ i 1 n r e l ( i ) p i AP \sum_{i1}^{n}\frac{rel(i)}{p_i} APi1∑n​pi​rel(i)​ 其中 n 表示候选序列长度, p i p_i pi​表示第 i 个 item 的位置 本质是对每个位置item的分数加一个基于位置的筛选.简单粗暴,直接除以位置…

NeRF与三维重建专栏(三)nerf_pl源码部分解读与colmap、cuda算子使用

前言 上一章中我们介绍了NeRF原理、传统体渲染方法以及两者之间的联系,本章中我们将讲解colmap的安装以及使用,部分nerf_pl源码,同时在开发过程中,由于部分操作python/torch不支持,我们需要自己造轮子,且在…

37 KVM管理设备-管理设备直通

文章目录 37 KVM管理设备-管理设备直通37.1 PCI直通37.2 SR-IOV直通37.2.1 概述37.2.2 操作方法37.2.2.1 开启网卡的SR-IOV模式37.2.2.2 获取PF和VF的PCI BDF信息37.2.2.3 识别和管理PF/VF对应关系37.2.2.4 挂载SR-IOV网卡到虚拟机中 37.2.3 HPRE加速器SR-IOV直通 37 KVM管理设…

IOS上架流程详解,包含审核避坑指南!

准备 开发者账号完工的项目 上架步骤 一、创建App ID二、创建证书请求文件 (CSR文件)三、创建发布证书 (CER)四、创建Provisioning Profiles配置文件 (PP文件)五、在App Store创建应用六、打包上架 一、…

又一运维利器:资源监控微应用

过去几个月,优维在新的资源监控微应用相关能力的研发上投入大量的时间与精力。 上周三,优维专门召开了一场资源监控微应用发布会,介绍了优维的监控微应用的功能亮点和后续规划。 下面就跟着鹿小U一起来具体了解一下。 01 过去&#xff0c…

需求不完备测试解决方案——分布式微服务架构测试实践

1痛点和研究背景 目前随着分布式核心下移和小型机下线的趋势,主流系统架构已逐步演变为CCETDSQL。而在这一演进过程中也陆续暴露出来一些痛点难点问题,需要我们着力解决。为此,我们聚焦于分布式架构下需求、架构、数据这三个方面的痛点问题探…

【Linux驱动】VScode 环境简单配置

在开始编写驱动之前,我们需要保证良好的编码环境,这里编写代码所使用的编辑器是VScode,如果进行环境配置,可能会提示很多错误,比如头文件找不到、内核函数的定义无法跳转等等。 VScode 在这里只作为编辑器使用&#x…

Springboot配置Yml多环境

文章目录 学习链接前言pom.xmlapplication.ymlapplication-dev.yml 开发环境配置application-prod.yml 线上环境配置logback.xml 日志配置 学习链接 easypan Spring Boot手把手教学(2):使用yml多环境配置和创建多环境profile打包 springboot 配置多环境使用yml配置…

自动化测试介绍和分类,看这一篇就够了

自动化测试介绍及分类 什么是自动化测试? 自动化测试是软件测试活动中一个重要的分支和组成部分,即利用工具或脚本达到测试目的,没有人工或者极少人工参与的软件测试活动称为自动化测试. 自动化测试的优势有哪些? 方便进行回归测试,当软件的版本发布比较频繁的时候,自动化…

平台工程是 DevOps 的未来

Gartner 预测到 2026 年时,将有 80% 的软件工程组织会建立平台团队 DevOps 与平台工程 DevOps 是一种文化和理念。平台工程,是我们实现**“谁构建、谁运行”**的唯一方式。这是 DevOps 的核心初衷,也是后来企业级规模和云原生时代的实现基础…

游泳健身馆预约小程序开发 助力门店拓客引流

暑假快要到了,很多游泳健身馆都想方设法来招揽顾客,其实无论是派发传单还是媒体投放,都不如开发一款游泳健身类预约小程序来的好。因为有了健身游泳小程序系统不仅能够起到很好的推广宣传效果,对于日后的经营发展也有诸多好处。 …

javaEE在2023年5月21知识复盘(一)

今天讲述了doget()、doPost()方法,介绍了里面参数req,resp的一些实用方法 getParameter()获取请求参数 getParameterValues() 返回参数数组 【post方式】 设置编码格式 req-> setCharacterEncoding() resp->SetContent-Type(“text/html;charsetutf-8”) 获取…