1、附 件 9ICS 35.240.40CCS A 11 JR中 华 人 民 共 和 国 金 融 行 业 标 准JR/T 0232 2021银 行 互 联 网 渗 透 测 试 指 南 Guidelines for internet penetration test in bank 2021 -07- 22发 布 2021- 07-22实 施中 国 人 民 银 行 发 布 JR/T 0232 2021 I 目 次前 言 .III引 言 .IV1 范 围 .12 规 范 性 引 用 文 件 .13 术 语 和 定 义 .14 概 述 .35 渗 透 测 试 策 划 .35.1 概 述 .3 5.2 确
2、 定 测 试 范 围 .35.3 确 定 测 试 引 用 文 档 .35.4 确 定 测 试 项 .45.5 确 定 被 测 试 特 性 和 不 被 测 试 特 性 .45.6 确 定 测 试 方 法 与 测 试 通 过 准 则 .45.7 确 定 暂 停 准 则 和 恢 复 条 件 .45.8 测 试 交 付 项 .45.9 确 定 测 试 活 动 、 任 务 与 进 度 .45.10 明 确 环 境 需 求 .55.11 分 配 职 责 、 权 限 和 各 部 门 间 的 工 作 衔 接 .55.12 明 确 人 员 配 备 和 培 训 目 标 .55.13 明 确 风 险 和 应 急 措
3、 施 .55.14 确 定 质 量 保 证 过 程 .5 5.15 测 试 策 划 阶 段 文 档 .56 渗 透 测 试 设 计 .66.1 概 述 .66.2 确 定 测 试 范 围 .66.3 被 测 试 特 征 、 测 试 方 法 与 通 过 准 则 .66.4 测 试 用 例 .66.5 测 试 环 境 .76.6 测 试 过 程 描 述 .96.7 测 试 就 绪 评 审 .96.8 测 试 设 计 阶 段 文 档 .107 渗 透 测 试 执 行 .107.1 概 述 .10 7.2 信 息 收 集 .107.3 威 胁 建 模 .11 JR/T 0232 2021 II 7.4
4、 漏 洞 发 现 .127.5 渗 透 攻 击 .147.6 测 试 执 行 阶 段 文 档 .158 渗 透 测 试 总 结 .158.1 概 述 .158.2 测 试 数 据 分 析 .158.3 差 异 分 析 .158.4 风 险 决 策 根 据 分 析 .158.5 报 告 编 写 .168.6 测 试 评 审 .178.7 测 试 总 结 阶 段 文 档 .17附 录 A ( 资 料 性 ) 银 行 互 联 网 渗 透 测 试 过 程 要 点 清 单 . 18 附 录 B ( 资 料 性 ) 银 行 互 联 网 渗 透 测 试 漏 洞 风 险 定 级 参 考 . 21参 考 文 献
5、 .26 JR/T 0232 2021 III 前 言本 文 件 按 照 GB/T 1.1 2020 标 准 化 工 作 导 则 第 1部 分 : 标 准 化 文 件 的 结 构 和 起 草 规 则 的 规 定起 草 。请 注 意 本 文 件 的 某 些 内 容 可 能 涉 及 专 利 。 本 文 件 的 发 布 机 构 不 承 担 识 别 专 利 的 责 任 。本 文 件 由 中 国 银 行 业 协 会 提 出 。本 文 件 由 全 国 金 融 标 准 化 技 术 委 员 会 ( SAC/TC 180) 归 口 。本 文 件 起 草 单 位 : 中 国 银 行 业 协 会 、 中 国 工 商
6、 银 行 股 份 有 限 公 司 、 中 国 农 业 银 行 股 份 有 限 公 司 、 中信 银 行 股 份 有 限 公 司 、 兴 业 银 行 股 份 有 限 公 司 、 北 京 银 联 金 卡 科 技 有 限 公 司 、 中 金 金 融 认 证 中 心 有 限 公司 、 北 京 梆 梆 安 全 科 技 有 限 公 司 、 北 京 长 亭 未 来 科 技 有 限 公 司 。本 文 件 主 要 起 草 人 : 潘 光 伟 、 张 芳 、 高 峰 、 李 宽 、 王 阳 、 敦 宏 程 、 苏 建 明 、 刘 涌 、 王 贵 智 、 蒋 家 堂 、 叶 红 、 戴 心 齐 、 孟 宪 哲 、
7、李 亚 敏 、 王 金 希 、 李 沁 蕾 、 赵 成 刚 、 陈 嘉 、 江 超 、 李 乐 天 、 高 强 裔 、 刘 淑 敏 、刘 一 鸣 、 马 男 。 JR/T 0232 2021 IV 引 言渗 透 测 试 ( Penetration Test) 也 叫 穿 透 测 试 , 是 一 种 通 过 模 拟 真 实 世 界 中 的 攻 击 动 作 , 发 现 并 利用 安 全 漏 洞 , 进 而 检 验 、 评 估 信 息 系 统 实 际 安 全 水 平 的 测 试 方 法 。 渗 透 测 试 具 有 深 入 、 直 接 、 客 观 的 特点 , 是 主 动 提 升 信 息 系 统 (
8、尤 其 是 互 联 网 信 息 系 统 ) 安 全 性 的 有 力 手 段 , 已 得 到 了 广 泛 使 用 。 互 联 网 渗透 测 试 主 要 模 拟 的 是 来 自 互 联 网 的 攻 击 行 为 , 是 当 前 最 主 要 的 一 种 渗 透 测 试 形 式 。 银 行 信 息 系 统 是 国 家的 重 要 基 础 设 施 , 对 互 联 网 的 依 赖 与 日 俱 增 , 面 临 的 互 联 网 攻 击 也 日 趋 严 峻 。 因 此 通 过 互 联 网 渗 透 测 试这 一 技 术 手 段 主 动 发 现 安 全 漏 洞 也 是 当 前 银 行 普 遍 的 现 实 需 求 。渗
9、透 测 试 虽 然 是 一 项 基 础 的 安 全 技 术 , 但 在 不 同 的 行 业 应 用 场 景 下 又 有 各 自 的 特 殊 性 。 银 行 信 息 系统 直 接 涉 及 资 金 安 全 , 且 需 要 非 常 高 的 稳 定 性 , 不 规 范 的 渗 透 测 试 不 仅 无 法 全 面 覆 盖 与 资 金 安 全 密 切 相关 的 核 心 安 全 风 险 , 还 可 能 给 系 统 的 安 全 稳 定 带 来 负 面 影 响 。 因 此 , 在 国 家 层 面 尚 未 建 立 成 熟 的 渗 透 测 试 实 施 相 关 标 准 的 情 况 下 , 很 有 必 要 从 行 业
10、安 全 的 角 度 ,结 合 银 行 业 务 的 特 点 , 针 对 性 地 制 定 一 套 规 范 的 银 行 互 联 网 渗 透 测 试 方 法 , 以 保 障 测 试 质 量 、 控 制 实 施风 险 , 确 保 银 行 机 构 能 更 加 规 范 、 系 统 、 有 效 、 方 便 地 开 展 互 联 网 渗 透 测 试 工 作 。基 于 以 上 行 业 需 求 , 制 定 本 文 件 。 依 照 本 文 件 开 展 渗 透 测 试 时 , 首 先 遵 循 国 家 的 法 律 法 规 、 监 管 制度 及 强 制 性 标 准 的 最 新 条 款 , 如 本 文 件 与 前 述 各 项
11、条 款 矛 盾 , 遵 循 前 述 各 项 条 款 。 JR/T 0232 2021 1 银 行 互 联 网 渗 透 测 试 指 南1 范 围本 文 件 提 供 了 在 银 行 信 息 系 统 中 开 展 互 联 网 渗 透 测 试 的 整 体 流 程 以 及 流 程 各 个 环 节 中 保 障 测 试质 量 、 控 制 测 试 风 险 的 指 南 。本 文 件 适 用 于 银 行 互 联 网 渗 透 测 试 的 策 划 、 设 计 、 执 行 、 总 结 , 也 供 保 险 、 证 券 等 其 他 金 融 行业 参 考 。2 规 范 性 引 用 文 件下 列 文 件 中 的 内 容 通 过
12、文 中 的 规 范 性 引 用 而 构 成 本 文 件 必 不 可 少 的 条 款 。 其 中 , 注 日 期 的 引 用文 件 , 仅 该 日 期 对 应 的 版 本 适 用 于 本 文 件 ; 不 注 日 期 的 引 用 文 件 , 其 最 新 版 本 ( 包 括 所 有 的 修 改 单 ) 适 用 于 本 文 件 。GB/T 15532 2008 计 算 机 软 件 测 试 规 范GB/T 25069 2010 信 息 安 全 技 术 术 语GB/T 29246 2017 信 息 技 术 安 全 技 术 信 息 安 全 管 理 体 系 概 述 和 词 汇JR/T 0101 2013 银
13、行 业 软 件 测 试 文 档 规 范3 术 语 和 定 义GB/T 25069 2010和 GB/T 29246 2017界 定 的 以 及 下 列 术 语 和 定 义 适 用 于 本 文 件 。3.1 渗 透 测 试 penetration test渗 透 性 测 试 穿 透 性 测 试以 模 拟 真 实 攻 击 的 动 作 , 检 测 发 现 信 息 系 统 存 在 的 技 术 漏 洞 , 并 利 用 漏 洞 突 破 信 息 系 统 的 安 全控 制 机 制 , 进 而 评 估 信 息 系 统 面 临 的 实 际 安 全 风 险 的 一 种 测 试 手 段 。来 源 : GB/T 250
14、69 2010, 2.3.87,有 修 改 3.2 授 权 authorization通 过 技 术 手 段 界 定 渗 透 测 试 实 施 范 围 的 过 程 。示 例 : 通 过 防 火 墙 策 略 仅 允 许 渗 透 测 试 实 施 人 员 访 问 测 试 范 围 内 的 信 息 系 统 。来 源 : GB/T 25069 2010, 2.1.33,有 修 改 3.3 威 胁 代 理 threat agent 有 动 机 和 能 力 破 坏 信 息 系 统 安 全 性 的 人 或 程 序 。示 例 : 企 图 通 过 攻 击 信 息 系 统 非 法 获 取 资 金 的 黑 客 团 伙 。
15、3.4 JR/T 0232 2021 2 威 胁 建 模 threat modeling对 信 息 系 统 的 资 产 、 流 程 、 攻 击 信 息 系 统 的 主 要 动 机 、 潜 在 威 胁 代 理 及 其 能 力 等 进 行 分 析 , 对相 关 的 主 体 和 关 系 进 行 有 效 组 织 。注 : 威 胁 建 模 的 目 的 是 构 建 信 息 系 统 面 临 的 最 可 能 攻 击 场 景 。3.5 敏 感 信 息 sensitive information由 权 威 机 构 确 定 的 必 须 受 保 护 的 信 息 , 该 信 息 的 泄 露 、 修 改 、 破 坏 或
16、丢 失 会 对 人 或 事 产 生 可 预知 的 损 害 。注 : 敏 感 信 息 的 具 体 分 级 标 准 宜 参 考 JR/T 0197 2020。来 源 : GB/T 25069 2010, 2.2.4.73.6 漏 洞 vulnerability 脆 弱 性弱 点信 息 系 统 中 可 能 被 攻 击 者 利 用 的 薄 弱 环 节 。来 源 : GB/T 25069 2010, 2.3.30,有 修 改 3.7 实 施 风 险 implement risk渗 透 测 试 实 施 过 程 中 可 能 对 目 标 信 息 系 统 的 保 密 性 、 完 整 性 、 可 用 性 带 来
17、的 影 响 。3.8 访 问 控 制 access control一 种 保 证 数 据 处 理 系 统 的 资 源 只 能 由 被 授 权 主 体 按 授 权 方 式 进 行 访 问 的 手 段 。来 源 : GB/T 25069 2010, 2.2.1.42 3.9 仿 真 环 境 simulation environment为 避 免 直 接 在 目 标 信 息 系 统 中 实 施 测 试 所 引 入 的 实 施 风 险 , 仿 照 目 标 信 息 系 统 搭 建 且 具 备 测 试所 需 的 各 项 条 件 的 渗 透 测 试 实 施 环 境 。示 例 : 业 务 系 统 及 配 置
18、与 生 产 一 致 的 测 试 环 境 ; 生 产 环 境 中 与 生 产 服 务 器 配 置 一 致 但 不 承 载 实 际 业 务 的 模 拟 服务 器 ; 与 生 产 高 度 一 致 的 网 络 靶 场 环 境 。3.10权 限 提 升 privilege escalation在 低 权 限 用 户 状 态 下 , 利 用 信 息 系 统 中 存 在 的 漏 洞 突 破 权 限 控 制 , 获 得 该 用 户 原 本 不 具 备 的 操作 权 限 的 过 程 。 示 例 : 利 用 操 作 系 统 漏 洞 从 普 通 用 户 权 限 提 升 为 超 级 管 理 员 用 户 权 限 。3.
19、11现 场 清 理 site clearing渗 透 测 试 实 施 完 毕 后 , 将 目 标 信 息 系 统 恢 复 到 测 试 前 状 态 的 过 程 。示 例 : 删 除 上 传 到 目 标 信 息 系 统 中 的 测 试 脚 本 。 JR/T 0232 2021 3 3.12应 急 预 案 contingency plan一 种 关 于 备 份 、 应 急 响 应 和 灾 后 恢 复 的 计 划 。来 源 : GB/T 25069 2010, 2.2.3.43.13保 密 性 confidentiality信 息 对 未 授 权 的 个 人 、 实 体 或 过 程 不 可 用 或 不
20、 泄 露 的 特 性 。来 源 : GB/T 29246 2017, 2.123.14完 整 性 integrity准 确 和 完 备 的 特 性 。 来 源 : GB/T 29246 2017, 2.403.15可 用 性 availability根 据 授 权 实 体 的 要 求 可 访 问 和 可 使 用 的 特 性 。来 源 : GB/T 29246 2017, 2.93.16遵 从 性 compliance遵 守 指 导 活 动 的 相 关 条 款 的 程 度 。4 概 述银 行 互 联 网 渗 透 测 试 是 指 从 互 联 网 渠 道 发 起 的 针 对 银 行 信 息 系 统
21、的 渗 透 测 试 , 宜 按 照 GB/T 15532 2008中 4.3规 定 的 要 求 , 将 测 试 流 程 划 分 为 策 划 、 设 计 、 执 行 、 总 结 四 个 阶 段 , 并 根 据 整 体测 试 情 况 编 制 总 结 文 档 。 渗 透 测 试 过 程 中 的 相 关 文 档 , 宜 按 照 JR/T 0101 2013中 4.4.3规 定 的 要 求 ,给 出 的 单 项 测 试 三 级 规 范 编 制 。5 渗 透 测 试 策 划5.1 概 述渗 透 测 试 策 划 ( 以 下 简 称 测 试 策 划 ) 主 要 进 行 渗 透 测 试 需 求 分 析 , 包
22、括 确 定 测 试 范 围 , 确 定 测试 引 用 文 档 , 确 定 测 试 项 以 及 被 测 试 特 性 和 不 被 测 试 特 性 , 确 定 测 试 方 法 与 测 试 通 过 准 则 , 确 定 暂停 准 则 和 恢 复 条 件 , 规 定 测 试 活 动 、 任 务 与 进 度 , 明 确 环 境 需 求 , 分 配 职 责 、 权 限 和 各 部 门 间 的 工作 衔 接 , 明 确 人 员 配 备 和 培 训 目 标 , 明 确 风 险 和 应 急 措 施 , 确 定 质 量 保 证 过 程 。 在 测 试 过 程 中 , 如发 现 在 测 试 规 划 阶 段 确 定 的
23、内 容 有 变 化 , 宜 及 时 变 更 测 试 策 划 , 并 妥 善 管 理 测 试 策 划 的 版 本 。应 用 程 序 编 程 接 口 ( API, Application Programming Interface) 方 式 接 入 前 , 需 要 进 行 接 入方 系 统 改 造 和 接 口 开 发 , 并 与 接 口 平 台 开 展 联 调 测 试 , 其 中 功 能 测 试 和 业 务 场 景 测 试 是 必 做 项 。 5.2 确 定 测 试 范 围概 述 本 渗 透 测 试 涉 及 到 的 范 围 及 其 特 征 。示 例 : 本 渗 透 测 试 在 因 特 网 中 国
24、境 内 网 段 , 针 对 实 际 生 产 环 境 进 行 。5.3 确 定 测 试 引 用 文 档 JR/T 0232 2021 4 确 定 开 展 渗 透 测 试 所 考 虑 的 需 求 因 素 , 每 个 文 档 宜 明 确 具 体 的 标 识 ( 包 括 版 本 ) 和 条 款 , 典 型的 引 用 文 档 包 括 :a) 国 家 监 管 制 度 。b) 金 融 行 业 监 管 制 度 。c) 组 织 自 身 安 全 管 理 策 略 规 范 。d) 团 体 组 织 准 入 规 范 。示 例 : 支 付 卡 行 业 安 全 标 准 委 员 会 ( PCI SSC, Payment Car
25、d Industry Security Standards Council) 、 环 球银 行 金 融 电 信 协 会 ( SWIFT, Society Worldwide Interbank Financial Telecommunication) 等 团 体 组 织 均 有定 期 对 特 定 信 息 系 统 进 行 渗 透 测 试 的 相 关 规 范 。e) 业 务 需 求 以 及 非 功 能 需 求 。示 例 : 某 些 重 要 业 务 系 统 需 要 很 高 的 安 全 性 , 上 线 前 和 ( 或 ) 上 线 后 可 能 会 提 出 专 项 的 渗 透 测 试 需 求 。5.4 确
26、 定 测 试 项根 据 界 定 的 测 试 范 围 , 确 定 具 体 的 渗 透 测 试 对 象 。 测 试 项 宜 能 够 进 行 明 确 的 标 识 和 界 定 。 示 例 : 测 试 项 通 过 具 有 唯 一 性 的 属 性 予 以 标 识 的 例 子 包 括 互 联 网 协 议 ( IP, Internet Protocol) 地 址 、 域 名 、域 名 +统 一 资 源 定 位 符 ( URL, Uniform Resource Locators) 、 客 户 端 程 序 版 本 、 客 户 端 程 序 文 件 哈 希 值 。 当 测试 范 围 为 因 特 网 中 国 境 内
27、网 段 实 际 生 产 环 境 时 , 测 试 项 为 银 行 的 整 个 信 息 与 通 信 ( ICT, Information andCommunications Technology) 系 统 。5.5 确 定 被 测 试 特 性 和 不 被 测 试 特 性确 定 具 体 的 渗 透 测 试 特 性 , 即 渗 透 测 试 针 对 测 试 项 的 哪 些 方 面 和 不 针 对 哪 些 方 面 。示 例 : 当 测 试 范 围 为 因 特 网 中 国 境 内 网 段 , 测 试 项 为 银 行 的 整 个 ICT 系 统 时 , 被 测 试 特 性 为 针 对 通 用 信 息 技 术产 品 的 通 过 互 联 网 的 攻 击 和 利 用 应 用 系 统 业 务 需 求 逻 辑 漏 洞 进 行 的 攻 击 。 不 被 测 试 特 性 包 括 高 级 可 持 续 威 胁( APT, Advanced Persistent Threat) 攻 击 和 分 布 式 拒 绝 服 务 ( DDOS, Distributed Deny Of Serv