T/DSAG 004-2025 广东省政务云应用系统上线前风险评估指引
T/DSAG 004-2025 Risk Assessment Guidelines for the Guangdong Provincial Government Cloud Application System before Launching
基本信息
发布历史
-
2025年01月
研制信息
- 起草单位:
- 工业和信息化部电子第五研究所、广东省政务服务和数据管理局、数字广东网络建设有限公司、公安部第三研究所、奇安信科技集团股份有限公司、杭州安恒信息技术股份有限公司、深信服科技股份有限公司、亚信安全科技股份有限公司、永信至诚科技集团股份有限公司、广东省信息安全测评中心、广州市政务服务和数据管理局、阳江市政务服务和数据管理局、湛江市政务服务和数据管理局、汕头市政务服务和数据管理局、汕头市信息中心、揭阳市政务服务和数据管理局
- 起草人:
- 刘北水、观雯玉、罗奇伟、程炜、苏锐生、段彦名、赵弘洋、陈晓、关泳强、贺高戈、张嘉子、容菲菲、戴晨、闵家法、钟林、张志伟、陈耿、王雪凤、叶晖、崔玉刚、江坚强、赵栋良、黄恒、郑楷涛、蒋天翔、刘国栋、张嘉杰、陈晓荣、何栋
- 出版信息:
- 页数:38页 | 字数:- | 开本: -
内容描述
ICS35.020
L70
团体标准
T/DSAG004-2025
广东省政务云应用系统上线前风险评估指
引
(GuidelinesforRiskAssessmentbeforetheLaunchofGuangdongProvincial
GovernmentCloudApplicationSystems)
202xx5--x0x1-x-x01发发布布202205xx--0x1x--0xx1实施
广东省数字安全协会发布
T/DSAG004-2025
目次
前言...............................................................................................................................................................III
1范围.....................................................................................................................................................................1
2规范性引用文件.................................................................................................................................................1
3术语和定义.........................................................................................................................................................1
4上线前风险评估概述.........................................................................................................................................4
4.1评估定位.................................................................................................................................................4
4.2评估范围.................................................................................................................................................4
4.3角色职责.................................................................................................................................................5
4.3.1政务应用系统建设单位............................................................................................................5
4.3.2评估服务机构............................................................................................................................5
5评估流程.............................................................................................................................................................6
5.1评估申请.................................................................................................................................................7
5.2评估实施.................................................................................................................................................7
5.2.1系统调研....................................................................................................................................7
5.2.2首轮评估....................................................................................................................................8
5.2.3安全问题整改............................................................................................................................8
5.2.4回归评估....................................................................................................................................9
5.2.5评估总结和报告编制................................................................................................................9
6评估内容.............................................................................................................................................................9
6.1评估对象选择.........................................................................................................................................9
6.2系统配置核查.......................................................................................................................................11
6.2.1评估对象及内容......................................................................................................................11
6.2.2评估方法..................................................................................................................................16
6.2.3通过评估要求..........................................................................................................................16
6.3应用渗透测试.......................................................................................................................................16
6.3.1评估对象及内容......................................................................................................................16
6.3.2评估方法..................................................................................................................................20
6.3.3评估通过要求..........................................................................................................................21
6.4主机漏洞扫描.......................................................................................................................................21
6.4.1评估对象及内容......................................................................................................................21
6.4.2评估方法..................................................................................................................................22
6.4.3通过评估要求..........................................................................................................................22
6.5恶意代码检查.......................................................................................................................................22
6.5.1评估对象及内容......................................................................................................................22
6.5.2评估方法..................................................................................................................................22
6.5.3通过评估要求..........................................................................................................................23
7通过评估要求...................................................................................................................................................23
I
T/DSAG004-2025
附录A(资料性)评估对象选择示例....................................................................................................24
附录B(资料性)调研表示例................................................................................................................27
附录C(资料性)评估报告模板............................................................................................................30
参考文献...............................................................................................................................................................35
II
T/DSAG004-2025
广东省政务云应用系统上线前风险评估指引
1范围
本标准描述了拟部署到广东省政务云上的政务应用系统在正式上线前开
展风险评估的流程、评估内容及通过标准。
本标准适用于广东广东省政务云应用系统上线前风险评估工作,各省有
关单位可参考本标准自行开展应用系统上线前风险评估,各地市有关单位可
视情况参考执行。
2规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。
其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的
引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T20984-2022《信息安全技术信息安全风险评估方法》
GB/T28448-2019《信息安全技术网络安全等级保护测评要求》
GB/T28449-2018《信息安全技术网络安全等级保护测评过程指南》
GB/T40692-2021《政务信息系统定义和范围》
3术语和定义
1
T/DSAG004-2025
GB/T20984-2022《信息安全技术信息安全风险评估方法》、GB/T
40692-2021《政务信息系统定义和范围》和GB/T28448-2019《信息安全技
术网络安全等级保护测评要求》界定的以及下列术语和定义适用于本文件。
3.1政务应用系统e-governmentapplicationsystem
指由政府投资建设、政府与社会企业联合建设、政府向社会购买服务或需
要政府资金运行维护的,用于支撑政务部门履行管理和服务职能的各类信息
系统,包括电子政务网络平台、业务信息系统、数据资源库、信息安全与应
用支撑基础设施、政务信息化标准体系以及相关支撑体系等符合《政务信息
系统定义和范围》规定的系统。
3.2风险评估riskassessment
包括风险分析和风险评价,即对风险发现并确认风险等级(定级)的过
程。
3.3核查examine
评估人员通过对评估对象(如制度文档、各类设备及相关安全配置等)进行
观察、查验和分析,以帮助评估人员理解、澄清或取得证据的过程。
3.4测试test
评估人员使用预定的方法/工具使评估对象(各类设备或安全配置)产生特
定的结果,将运行结果与预期的结果进行比对的过程。
3.5评估evaluate
2
T/DSAG004-2025
对评估对象可能存在的威胁及其可能产生的后果进行综合评价和预测的
过程。
3.6评估对象targetoftestingandevaluation
风险评估过程中不同评估方法作用的对象,主要涉及相关配置文件、设
备设施及业务应用系统等。
3.7容器container
通过名称空间、控制组和切根等技术实现资源、文件、设备、状态和配
置的划分和隔离的沙盒技术即容器技术。常见的容器技术有Docker、
Kubernetes等。本指引中的容器指通过容器技术构建的实例。
3.8宿主机hostmachine
运行容器等虚拟化软件或其他系统组件的服务器。
3.9数据库系统databasesystem
用于存储业务应用系统的用户和鉴别信息、重要业务信息的数据库管理
系统。常见的数据库系统有MySQL、MariaDB、Oracle、PostgereSQL、SQLServer、
MongoDB、达梦数据库、神通数据库、人大金仓等。
3.10云数据库clouddatabase
基于云计算平台,以“平台即服务(PaaS)”模式提供的数据库服务,允许用户
在云端存储、管理和处理数据。本指引中的云数据库特指广东省政务云平台
3
T/DSAG004-2025
提供的云数据库服务,如TDSQL、TDATA、TBASE等。3.11Web中间件系统
webmiddlewaresystem
位于Web应用程序和服务器之间,主要用于处理HTTP请求和响应的独立
部署在服务器上的服务组件(不包含框架内置的Web中间件)。常见的Web
中间件系统有Apache、Tomcat、Nginx、IIS、Weblogic、金蝶天燕、东方通等。
4上线前风险评估概述
4.1评估定位
本指引所述上线前风险评估是对拟部署到广东省政务云上的政务应用系
统安全状态的审查。未达到通过标准或经一轮限期整改后仍未达标的应用系
统不得上线运行。政务应用系统上线后,政务应用系统建设单位应持续落实
网络安全责任,每两年自行组织对已上线政务应用系统的风险评估工作。
4.2评估范围
新部署到广东省政务云的政务应用系统,包括从广东省政务云以外云平
台或物理部署环境迁移至广东省政务云的系统和在广东省政务云上新建的系
统,属于上线前风险评估范围。
早期已通过政务应用系统上线前风险评估且已部署在广东省政务云的系
统,后续发生在广东省政务云内迁移(由广东省政务云非国产化资源区迁移
至国产化资源区的除外)、功能升级、版本迭代、资源扩容,不属于上线前
风险评估范围,建议按需自行开展安全测评或风险评估。
4
T/DSAG004-2025
部署在广东省政务云非国产化资源区的政务应用系统迁移至广东省政务
云国产化资源区时,应用系统部署环境变化较大,且通常需要进行适配性改
造或重构,为确认迁移后系统安全性,纳入上线前风险评估范围。
新部署到广东省政务云的政务应用系统,其部分功能或资源部署在广东
省政务云以外的,即未部署在广东省政务云上的部分(简称“外部组件”)不
属于上线前风险评估范围;但广东省政务云上应用系统调用外部组件所提供
的功能视作广东省政务云上应用系统的功能,属于上线前风险评估范围。
广东省政务云应用系统上线前风险评估围绕政务应用开展,应覆盖政务
应用系统的运行环境、应用系统自身及安全保障策略等对象,不包含物理环
境、相关网络设备和安全设备等。
4.3角色职责
政务应用系统上线前风险评估,主要涉及政务应用系统建设单位和评估
服务机构等角色。
4.3.1政务应用系统建设单位
政务应用系统建设单位应落实对拟部署在广东省政务云应用系统的安全
责任,在提交上线前风险评估申请前需自行做好风险评估及相关整改工作,
上线前风险评估期间积极配合评估工作,及时完成安全加固和整改。
4.3.2评估服务机构
5
T/DSAG004-2025
评估服务机构对拟部署到广东省政务云上的政务应用系统开展风险评估
工作,对应用系统是否达到通过标准给出判断,出具评估报告,并对评估结
果负责。
5评估流程
广东省政务云应用系统上线前风险评估整体流程如下:
政务应用系统建设评估服务机构开展上评估服务机构开展上线
单位提出申请线前风险评估调研前风险评估首轮评估
评估服务机构进行政务应用系统建设单评估服务机构给出上线
回归验证评估位进行安全整改前风险评估整改建议
评估服务机构进行政务应用系统建设单
结果分析评估通过位可申请系统上线
评估不通过
政务应用系统建设单
结束
位不可申请系统上线
图1上线前风险评估整体流程
6
T/DSAG004-2025
5.1评估申请
应用系统上线前风险评估申请由政务应用系统建设单位提出。
为保证上线前风险评估工作效果,政务应用系统建设单位应合理划分应
用系统边界。宜以承担相对独立的业务,使用较为独立的资源,有明确且独
立的责任主体(如开发责任、维护责任、使用责任)为原则划定应用系统边
界。无法独立提供服务的功能模块,不宜作为应用系统;包含多个独立业务
的服务平台,宜按照业务划分为多个应用系统。
政务应用系统建设单位提出上线前风险评估申请前,应确保系统已完成
开发且在政务云上完成部署和调试1,自行委托第三方评估服务机构开展风险
评估并落实整改,确保系统安全能力已满足系统上线要求。
政务应用系统建设单位提出评估申请时,应提供准确的系统名称、系统
类型、系统类别等系统信息,并将政务应用系统风险评估报告(含问题整改
记录)一并提交。
5.2评估实施
上线前风险评估实施包括系统调研、首轮评估、安全问题整改、回归评
估、评估总结和报告编制等环节。整个评估实施过程原则上不超过60个工作
日。
5.2.1系统调研
1指在政务云的特定安全区或测试区完成上线前所有开发、部署和调试,开通相应网络策略后即可对外提供服务。
7
T/DSAG004-2025
评估服务机构对政务应用系统开展信息调研,政务应用系统建设单位配
合提供调研信息,并确保系统相关组件正常运行。评估工作需要开通网络访
问策略的,由政务应用系统建设单位协助开通。评估服务机构在政务应用系
统建设单位配合下对调研信息进行核验、完善,形成最终调研结果,确认具
备开展后续评估工作的环境条件。
系统调研信息应包括系统基本信息、相关人员联系方式、系统拓扑、系
统相关组件信息及必要的身份认证信息等内容。
系统调研一般不超过5个工作日。
5.2.2首轮评估
评估服务机构基于调研结果,对政务应用系统开展首轮评估,对评估记
录进行分析,形成包含安全问题清单、风险评价及整改建议的首轮评估结果,
并将首轮评估结果及时反馈给政务应用系统建设单位。
首轮评估时,若政务应用系统存在多个同类型、同功能的服务器及组件,
可通过抽样的方式进行评估。抽样需覆盖系统所有不同类型组件。
首轮评估一般不超过10个工作日。若政务应用系统规模较大、较复杂或
评估实施难度较大,首轮评估时间可适当延长,相关方应保持充分沟通。
5.2.3安全问题整改
政务应用系统建设单位收到首轮评估结果后,应对风险项和漏洞进行整
改,并对整改措施及过程做详细记录说明。特别的,当首轮评估采取了抽样
方式评估,首轮评估中未覆盖到的服务器及组件可能存在的同类问题也应当
8
T/DSAG004-2025
得到整改。政务应用系统建设单位应确保整改后的政务应用系统达到风险评
估通过标准。
安全问题整改一般不超过15个工作日。若安全问题整改难度较大,政务
应用系统建设单位可向评估服务机构申请延长整改时间,整改时间累计不超
过25个工作日。
5.2.4回归评估
政务应用系统建设单位向评估服务机构提出回归评估申请,同时提供详
细的整改记录文件。评估服务机构对安全问题的整改情况进行验证,确保所
有安全问题都得到全面、妥善处置。
特别的,当首轮评估采取了抽样方式评估,在回归评估环节应对可能存
在同类问题、但在首轮评估中未覆盖到的服务器及组件进行验证。
回归评估一般不超过5个工作日。
5.2.5评估总结和报告编制
评估服务机构根据首轮评估结果、安全问题整改情况及回归评估结果等
内容,对政务应用系统面临的安全风险进行综合分析,形成评估结果(通过
或不通过),编制风险评估报告。
评估总结和报告编制一般不超过15个工作日。
6评估内容
6.1评估对象选择
9
T/DSAG004-2025
广东省政务云应用系统上线前风险评估应覆盖政务应用系统的运行环境、
应用系统自身及安全保障策略等对象。应用系统运行环境包括应用系统相关
的服务器操作系统、数据库系统、中间件系统。应用系统自身包括应用系统
自身与安全相关的功能、应用代码。安全保障策略包括数据安全及备份恢复
策略等。针对不同的评估对象采用不同的方法及相应的评估指标。
评估方法包括配置核查、渗透测试、漏洞扫描、恶意代码扫描。不同的
评估对象应对应不同的评估方法,如下表所示。
评估方法
评估对象
配置核查渗透测试漏洞扫描恶意代码扫描
服务器操作系统√√
数据库系统*√√
应用系统运
行环境
中间件系统*√√
其它相关组件**√
安全相关功能√√√
应用系统自
身***
应用代码√
安全保障策数据安全及备份恢复
√
略策略
√表示对于该评估对象,以相应评估方法开展评估。
*对于广东省政务云上以“平台即服务(PaaS)”模式提供的相关组件,上
线前风险评估中仅考察能够由政务应用系统建设单位管理配置的相关功能;
**其它相关组件指支撑应用系统正常运行的其它组件,如ZooKeeper、
ElasticSearch、Kafka、Zabbix等,其它相关组件是否采用配置核查的评估方
法取决于该组件对应用系统安全性是否有直接影响,由评估服务机构结合应
10
T/DSAG004-2025
用系统部署情况研判后确定;
***对于以多个微服务形式构建的应用系统,重点以应用系统整体作为评
估对象,单一微服务不作为评估对象,微服务对应用系统安全性有直接影响
的除外;单一微服务是否列为评估对象由评估服务机构结合应用系统部署情
况研判后确定;
若政务应用系统存在多个同类型、同功能的评估对象,可通过抽样的方
式进行评估。抽样需覆盖系统所有不同类型组件。
6.2系统配置核查
6.2.1评估对象及内容
服务器操作系统(通用)
序号评估对象评估单元评估项要求备注
应采用账户名密码、生物技术、动态口令等一种或多
1服务器操作系统身份鉴别配置修改
种相结合的身份认证方式。
操作系统用户口令应具有复杂度要求并定期更换,要
求账户口令长度应至少为8位,口令必须为大小写字
2服务器操作系统身份鉴别配置修改
母(a-z,A-Z)、数字(0-9)、符号(~!@#$%^&*()_<>)
的组合。
应具有登录失败处理功能,应限制非法登录次数,并
3服务器操作系统身份鉴别配置修改
配置登录会话超时自动退出。
对服务器操作系统进行远程管理时应采取必要措施
4服务器操作系统身份鉴别配置修改
防止鉴别信息在网络传输过程中被窃听。
5服务器操作系统身份鉴别应确保用户名唯一性。配置修改
应重命名或删除系统默认账户,修改默认账户的默认
6服务器操作系统访问控制配置修改
口令,合理限制默认账户的访问权限。
应定期审查操作系统账户,及时删除或禁用多余、过
7服务器操作系统访问控制配置修改
期的账户。
8服务器操作系统访问控制应对重要系统文件的访问权限进行限制。配置修改
应开启操作系统日志审计功能,或通过第三方审计系
9服务器操作系统安全审计统对操作系统进行审计,审计策略应覆盖到所有用配置修改
户。
11
T/DSAG004-2025
序号评估对象评估单元评估项要求备注
审计日志记录必须保存至少六个月,应避免日志文件
10服务器操作系统安全审计配置修改
受到未预期的删除、修改或覆盖等。
11服务器操作系统安全审计应设定日志系统配置文件权限和日志文件权限。配置修改
操作系统应遵循最小安装原则,仅安装需要的组件和
配置修改
12服务器操作系统入侵防范应用程序;并应能发现可能存在的已知漏洞,及时修
补丁安装
补漏洞。
应关闭操作系统的默认共享服务,并关闭多余的服务
13服务器操作系统入侵防范配置修改
端口。
14服务器操作系统入侵防范应限制远程登录终端的接入方式和网络地址范围。配置修改
应能够检测到对重要节点进行入侵的行为,并在发生
15服务器操作系统入侵防范组件安装
严重入侵事件时提供报警。
操作系统应安装防恶意代码软件,并及时更新防恶意
16服务器操作系统恶意代码防范组件安装
代码软件版本和恶意代码库。
数据库系统(通用)
序号评估对象评估单元评估项要求备注
应采用账户名密码、生物技术、动态口令等一种或
1数据库系统身份鉴别配置修改
多种相结合的身份认证方式。
数据库系统用户口令应具有复杂度要求并定期更
换,要求账户口令长度应至少为8位,口令必须为配置修改
2数据库系统身份鉴别
大小写字母(a-z,A-Z)、数字(0-9)、符号(~!(组件安装)
@#$%^&*()_<>)的组合。
应具有登录失败处理功能,应限制非法登录次数,
3数据库系统身份鉴别配置修改
并配置登录会话超时自动退出。
对数据库系统进行远程管理时应采取必要措施防
4数据库系统身份鉴别配置修改
止鉴别信息在网络传输过程中被窃听。
应在宿主操作系统中设置本地数据库专用账号,并
5数据库系统访问控制配置修改
赋予该账户除运行数据库服务外的最低权限。
应用系统账户权限分配应遵循最小权限的原则,严
6数据库系统访问控制配置修改
禁应用系统账户具有DBA权限。
应重命名或删除默认账户,修改默认账户的默认口
7数据库系统访问控制配置修改
令。
应定期审查数据库账户,及时删除或禁用多余、过
8数
定制服务
推荐标准
- T/SASJL 0030-2024 寒区自动驾驶公交车坡道起步能力检测方法 2024-05-15
- T/OTOP 1042-2024 乡村文旅空间基础数据分类目录及编码规范 2024-05-08
- T/NMSP 19-2024 非物质文化遗产保护 开鲁剪纸 2024-11-04
- T/CMES 00009-2024 科普服务资源 青少年创新设计教师能力评定 2024-04-03
- T/CVMA 139.6-2024 中兽医术语 第6部分:疾病 2024-01-30
- T/OTOP 1044-2024 乡村文旅线下目的地运营模式规范 2024-05-08
- T/NMSP MZB02.10-2023 “蒙”字标畜产品认证要求 兴安盟牛肉 2023-02-13
- T/SASJL 0032-2024 寒区自动驾驶公交车直流充电性能检测方法 2024-05-15
- T/HTWQX 007-2024 国家非物质文化遗产 华佗五禽戏 13式动作规范 2024-12-12
- T/NMSP MZB01.19-2023 “蒙”字标农产品认证要求 河套食用葵花籽 2023-02-13