[CAPESE知识分享] 美军[软件系统安全性手册]内容介绍(七)

《软件系统安全性手册》是美国三军联合开发的技术文件,对提高武器装备软件开发的安全性有着举足轻重的作用和意义。下面我们继续对该手册的主要内容进行介绍与分析。2.3软件安全性大纲d关于软件安全性管理软件系统安全性大纲管理贯穿系统开发,需要种类繁多的任务或过程,从建立软件安全性工作组(SwSWG)到准备安全性评估报告(SAR),在系统投入运行之后,软件系统安全性管理工作还继续进行,以解决对软件和系统的修改和增强。见图1。

图1 软件安全性大纲管理

软件安全性大纲的制定包括建立一个SwSWG。该手册附录C的C.T.2节的补充信息中给出了关于SwSWG的详细讨论。在软件安全性大纲制定期间要制定软件安全性行动计划和里程碑。

软件安全性大纲管理最困难的一个方面是标识和分配足以评估软件安全性的资源。

软件安全性工作的有效策划,并集成到其它集成产品团队(IPTs)中,将显著减少必须由软件系统安全性团队完成的软件安全性相关任务。应标识需要的软件安全性分析次数和详细程度,标识要求高级别分析和测试的软件。

软件安全性大纲管理最重要的方面之一是在贯穿系统开发的监督安全性大纲的活动,以确保任务按时并在成本预算之内完成,同时标识可能影响安全性或软件开发活动的潜在问题域。该手册指出,软件安全经理必须:

——监督软件和系统开发工作的状态和进展,以确保大纲计划安排的变更被反映在软件安全性大纲措施计划和里程碑(POA&M)中。

——监督各种IPTs的进展并确保对每一个IPTs的安全性接口都在有效地工作。——每周监督和接受关于分析、待解决的危险措施报告(HAR)和其它安全性活动的状态的更新。

该手册还指出了安全性大纲评审机构(SPRA)的工作要求。

e软件安全性任务的实施这一章描述基本软件系统安全性工程大纲所要求的主要任务的实施步骤。其中介绍为了将软件安全性活动集成到系和软件开发的功能域中而要求的必要任务。特别强调,软件系统安全性(或软件安全性)是系统安全性工程过程和软件工程与开发过程两方面的子集。

图2描述了本章所详细介绍的8个方面的内容。手册中对这8个方面都给出了详细的过程描述、实施方法、适用的技术和工具。对于过程描述,从初步危险清单开发到系统危险分析都用一个图首先给出一目了然的概述,例如初步危险清单开发过程见图3。

图2 软件安全性任务实施

图3 初步危险清单开发

未完待续…

轻松一刻

教授叫一学生说出10项公民权利,该生没作答,遂让他列出5项,学生仍不出声,无奈教授只要他答出一项,该生答:“我有权保持沉默。”

《软件系统安全性手册》是美国三军联合开发的技术文件,对提高武器装备软件开发的安全性有着举足轻重的作用和意义。下面我们继续对该手册的主要内容进行介绍与分析。2.3软件安全性大纲d关于软件安全性管理软件系统安全性大纲管理贯穿系统开发,需要种类繁多的任务或过程,从建立软件安全性工作组(SwSWG)到准备安全性评估报告(SAR),在系统投入运行之后,软件系统安全性管理工作还继续进行,以解决对软件和系统的修改和增强。见图1。

图1 软件安全性大纲管理

软件安全性大纲的制定包括建立一个SwSWG。该手册附录C的C.T.2节的补充信息中给出了关于SwSWG的详细讨论。在软件安全性大纲制定期间要制定软件安全性行动计划和里程碑。

软件安全性大纲管理最困难的一个方面是标识和分配足以评估软件安全性的资源。

软件安全性工作的有效策划,并集成到其它集成产品团队(IPTs)中,将显著减少必须由软件系统安全性团队完成的软件安全性相关任务。应标识需要的软件安全性分析次数和详细程度,标识要求高级别分析和测试的软件。

软件安全性大纲管理最重要的方面之一是在贯穿系统开发的监督安全性大纲的活动,以确保任务按时并在成本预算之内完成,同时标识可能影响安全性或软件开发活动的潜在问题域。该手册指出,软件安全经理必须:

——监督软件和系统开发工作的状态和进展,以确保大纲计划安排的变更被反映在软件安全性大纲措施计划和里程碑(POA&M)中。

——监督各种IPTs的进展并确保对每一个IPTs的安全性接口都在有效地工作。——每周监督和接受关于分析、待解决的危险措施报告(HAR)和其它安全性活动的状态的更新。

该手册还指出了安全性大纲评审机构(SPRA)的工作要求。

e软件安全性任务的实施这一章描述基本软件系统安全性工程大纲所要求的主要任务的实施步骤。其中介绍为了将软件安全性活动集成到系和软件开发的功能域中而要求的必要任务。特别强调,软件系统安全性(或软件安全性)是系统安全性工程过程和软件工程与开发过程两方面的子集。

图2描述了本章所详细介绍的8个方面的内容。手册中对这8个方面都给出了详细的过程描述、实施方法、适用的技术和工具。对于过程描述,从初步危险清单开发到系统危险分析都用一个图首先给出一目了然的概述,例如初步危险清单开发过程见图3。

图2 软件安全性任务实施

图3 初步危险清单开发

未完待续…

轻松一刻

教授叫一学生说出10项公民权利,该生没作答,遂让他列出5项,学生仍不出声,无奈教授只要他答出一项,该生答:“我有权保持沉默。”


相关内容

  • [CAPESE 知识分享] 美军[软件系统安全性手册]浅析(一)
  • <软件系统安全性手册>是美国三军联合开发的技术文件,对提高武器装备软件开发的安全性有着举足轻重的作用和意义.下面我们将分期对该手册进行介绍与分析. 1. 概述随着国防现代化和装备现代化,计算机软件在现代化装备中的应用越来越广泛,其所起的作用越来越重要.由于在计算机应用系统中软件的可靠性比 ...

  • 解放军专家谈微博军事应用:引导舆论获取情报
  • "微博"又称"围脖",是一个基于网络用户关系的信息分享.信息传播和信息获取的平台.自2006年诞生以来,以其快速.简明.便捷的特点,吸引了世人的目光,并迅速风靡全球.微博在国外以"推特"和"脸谱"网站为代表.在国内,新浪 ...

  • 美军军人思想道德素质培育工作中的法律保障
  • 作者:朱莉欣 军队政工理论研究 2008年03期 中图分类号:E712.26:E712.3 文献标识码:B 文章编号:1009-346X(2007)06-0090-03 美军军人思想道德素质培育是通过对军人的理想信念.政治观点.价值观念.行为准则及规范等内容的教育,培养出符合美军思想道德素质标准的官 ...

  • 装备作战适用性试验和评价理论研究_董健
  • Science &Technology Vision 高校科技 科技视界 科技·探索·争鸣 装备作战适用性试验和评价理论研究 董健陈桂明 (中国人民解放军第二炮兵工程大学,陕西西安710025) [摘要]综合分析国内外作战试验理论,从系统的观点给出了作战试验和作战适用性的定义,并在全面分析作 ...

  • 立于高山之巅 远看朝日喷薄
  • 立于高山之巅 远看朝日喷薄 发稿时间:2015-08-21 13:50:31 来源: 中国社会科学报 中国青年网 内容摘要:1938年 5月,在中国人民的全面抗日战争进行到第十个月的关键时点,面对"亡国论"."速胜论"等各种论调的纷扰以及中国共产党内部关于抗日 ...

  • 美国军队审计的主要内容及发展趋势
  • 摘要:本文以美军审计的主要内容及发展趋势为研究对象,首先对美军审计最为关注的军费运行.国防合同和武器系统等项目审计进行了深入剖析,介绍了其组织结构及工作程序.在此基础上,本文以发展的眼光审视美军审计的变革趋势,指出未来美军审计将会在完善军地合作.加大人力资源投入和建设审计信息系统三个方面加大改革力度 ...

  • 什么是以可靠性为中心的维修
  • 以可靠性为中心的维修(RCM )综述 摘 要:随着RCM 在国际上的推广和应用,其理论和方法的研究逐渐受到人们的重视.本文从RCM 的定义和基本思路出发,概述了其发展过程,并从七个方面介绍了RCM 的发展动态.最后介绍了RCM 在我国的应用现状,并就RCM 的下一步研究方向进行了讨论. 关键词:RC ...

  • 新时期我军普及军人心理行为训练的必要性和可行性研究
  • 新时期我军普及军人心理行为训练的必要性和可行性研究 发布时间:2010-10-07 来源:<中国军事科学>双月刊 我要评论:(0) 字体:[小][中] [大] ? ?????? 军人心理行为训练是根据应用行为心理学.认知心理学和体育心理学等学科的基本原理,借助身体训练手段,用于提高军人的 ...

  • Cbox用户操作手册
  • 央视Cbox人力外包项目 用户操作手册 合肥网达软件有限公司 二OO五年十二月 目 录 引 言 央视影音移动客户端(英文名:CBox)为原CNTV旗舰版升级版本,是CNTV中国网络电视台的主打产品,聚合了央视旗下海量的独家资源,为全球用户提供电视直.点播服务,我们努力为您打造极致的观看体验.欢迎同联 ...