| 核验项目 | 合格判定指标 | 标准化验收流程 |
|---|---|---|
| 平台身份鉴权模块 | 双因子认证成功率≥99.99%,会话劫持防护检测通过率100%(基于OWASP ZAP插件扫描) | ①调用平台API执行1000次认证压测;②注入Session ID重放请求,验证响应状态码恒为401;③出具渗透测试报告签字页 |
| 漏洞分级准确率 | 高危及以上漏洞人工复核误判率≤1%,中危漏洞误判率≤3%(抽样基数≥当期总提交量的20%,最小样本量300条) | ①由具备CISP-PTE资质的3名独立评审员盲审;②比对CNVD漏洞库最新匹配规则;③形成《分级一致性分析表》并三方会签 |
| 数据审计轨迹完整性 | 操作日志字段完整率100%(含操作人ID、目标资产IP、操作类型、时间戳、操作结果),不可篡改哈希链连续无断点 | ①导出最近90天全量日志;②逐条校验HMAC-SHA256签名有效性;③验证每条日志与上一条哈希值构成Merkle树路径 |
| 响应时效性 | 高危漏洞从提交到复现确认平均耗时≤1.5小时,最长不超过4小时(以UTC+8时间戳为准) | ①抽取近30天高危漏洞记录;②计算(复现确认时间戳−提交时间戳)差值;③剔除委托方授权延迟情形后统计均值与P95值 |
质控方案:平台出口网关部署深度包检测(DPI)策略,阻断TCP SYN全端口扫描特征(源端口递增步长=1且目的端口数>1000),实时告警并冻结该账号72小时;整改要求:重新签署《众测行为守则》并完成平台调度机制考核(满分100分,≥95分合格)。
质控方案:平台启用强制元数据校验规则,提交时自动调用Nmap OS指纹识别接口与目标HTTP Server头比对,不匹配则禁止提交;整改要求:退回报告并标注缺失字段,同一作者累计3次触发即暂停任务接单权限15日。
质控方案:平台任务创建流程嵌入电子签章验证节点,未上传PDF签章文件(含CA证书链)则无法生成任务ID;整改要求:终止当前任务,补传文件后重新走审批流,历史测试数据全部逻辑删除并生成审计水印日志。
| 标准号 | 标准名称 | 状态 | 发布日期 | 实施日期 |
|---|---|---|---|---|
| YD/T 1615-2007 | 公众IP网络安全要求——基于远端接入用户验证服务协议(RADIUS)的访问控制 | 现行 | 2007-04-16 | 2007-10-01 |
| DL/T 1941-2018 | 可再生能源发电站电力监控系统网络安全防护技术规范 | 现行 | 2018-12-25 | 2019-05-01 |
| YD/T 2387-2023 | 网络安全监测系统技术要求 | 现行 | 2023-07-28 | 2023-11-01 |
| DL/T 2613-2023 | 电力行业网络安全等级保护测评指南 | 现行 | 2023-05-26 | 2023-11-26 |
| DL/T 2614-2023 | 电力行业网络安全等级保护基本要求 | 现行 | 2023-05-26 | 2023-11-26 |
| GB/T 38645-2020 | 信息安全技术 网络安全事件应急演练指南 | 现行 | 2020-04-28 | 2020-11-01 |
| DL/T 2473.2-2022 | 可调节负荷并网运行与控制技术规范 第2部分:网络安全防护 | 现行 | 2022-05-13 | 2022-11-13 |
| YD/T 3743-2020 | 互联网新技术新业务安全评估要求 信息搜索查询服务 | 现行 | 2020-08-31 | 2020-10-01 |