软件测试外包驻场测试中信息安全问题的研究

来源 :科技风 | 被引量 : 0次 | 上传用户:lang_yin
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  软件外包具有很多优势,如可以降低或保持软件开发成本和管理成本,使企业更专注于核心能力和核心竞争力,集中优势夺取关键战略目标。可以解决公司产业扩张期快速膨胀的测试需求与测试资源和能力的矛盾,提升测试技术水平和产品质量,使现有的研发和测试团队更聚焦于核心业务,采取与软件外包公司进行合作的方式,利用其前瞻的测试技术、先进的测试思路和方法、成熟的测试流程、充足的人力资源,以最短的周期响应产品对软件的测试需求。面对全球性的信息技术服务外包浪潮,外包模式的采用对于我国一些行业来说,可能是一种新型战略,难免会存在一些风险,如信息安全问题。
  本文提出在采用信息泄密风险较低的驻场外包测试中,如何采用体系化的管理来防止或者减少企业关键信息的泄密,从而让企业在核心竞争力上保持不断的优势。
  1理论方法
  1.1软件外包相关概念
  本文指的软件外包是指企业以合同的方式委托信息技术服务商向企业提供部分或全部的信息功能。软件外包又可以分为开发外包和测试外包。开发外包即将研发任务进行外包,测试外包即只对已研发好的产品的测试工作进行外包。根据测试外包目的地是否在企业所在地,又可以分为驻场测试和离岸测试。
  本文指的驻场测试也即在客户办公场地或者客户指定的场地进行测试活动。离岸测试也即在外包供应商办公场地或外包供应商指定的场地进行测试活动。
  测试外包的业务模式常见的类型为人力资源外包和项目外包。人力资源外包也即人员外派模式,即测试外包供应商把自己的员工派到客户的现场,由甲方统一安排,统一管理。项目外包不仅要求外包商提供人力资源,也要提供相应的管理和支持,来独立完成甲方提供的任务,满足甲方在业务外包上的需求。对于刚起步要做测试外包的企业,可以先尝试采用此种方式来跑通整个外包业务的流程,并且初步和外包供应商建立相互的信任机制。
  对于保密要求高,又没有充足的人力资源来支撑的企业,一般多采取项目外包驻场测试的外包形式,可以采取将测试场地设置在企业内部.也可以由企业单独设置一处驻场测试场地,所有的安全管理系统都可以由企业自己来布置。
  1.2信息安全的概念
  信息安全的概念有广义和狭义之分。
  狭义的信息安全是指具体信息技术系统的安全和某一特定信息技术系统的安全的统称。ISO27001:2005认为信息安全是指保护信息的保密性、完整性、可用性及其他属性。
  广义的信息安全则是指信息化状态不受外来的威胁和伤害,信息技术系统不受外来的威胁和侵害,为数据处理系统建立和采取的技术和管理的安全保护,保护信息的保密性、完整性、可用性及其他属性。
  本文所指的信息安全为广义的信息安全。
  2信息安全管理体系
  本文所指的软件测试外包驻场测试信息安全管理体系包括驻场测试风险管理和驻场测试保密管理两大块,体系建设应该在开展软件测试外包项目前完成.并在整个软件测试外包项目中贯彻执行。
  企业通过外包过程中的风险管理,辨别和确认风险,并从技术体系、管理体系和信任体系几个方面制定保密解决措施,从而确保信息的保密性,或者降低信息泄密风险到可接受的程度。
  2.1驻场测试风险管理
  由于驻场测试在客户所指定的场地开展,因此风险管理相对比较好开展。
  软件测试外包驻场测试风险管理可以从:风险识别、风险分析、风险预警、风险消除几个环节来实施。
  (1)风险识别:就是将源于企业自身、外包商或者是外部环境的,能够影响外包测试的各种因素进行一一鉴别,并进行分类整理。在决定要做测试外包前应该先进行风险识别工作,形成对应的识别文件。
  (2)风险分析:企业对识别出来的风险发生的概率、对软件测试外包影响的重要性、可采取的消除风险的措施进行分析,为风险预警做准备。该工作也需要在决定外包前来开展,进行必要性分析的时候要对风险进行分析,并形成对应的识别文件。
  (3)风险预警:完成风险分析后,企业需要对较为敏感和和影响较大的风险进行实时监控,以便能够及时发现问题,为消除风险做准备。将风险预警纳入日常管理中。
  (4)风险消除:从理论上,风险只能降低或减少而不能完全消除。在风险识别和分析的时候,对能关闭的风险要先进行关闭,暂时关闭不了的风险,要出具风险消除的对应方案,一旦出现风险,要及时根据预先制定好的规避措施将风险带来的危害降到最低。
  2.2驻场测试保密管理
  完成软件测试外包驻场测试风险管理后,需要根据分析的结果,制定对应的保密措施。安全科学理论认为,典型的安全系统主要由人、机、环境三要素组成。从技术、管理、工程和人员等方面提出安全保障要求,确保信息的保密性,降低安全风险到可接受的程度。
  因此,我们可以从技术体系、管理体系和信任体系三方面进行软件测试外包驻场测试保密管理,如下图所示。
  2.2.1技术体系
  视频监控除了安装一般的监视设备外,还可以安装专业的防拍照系统,当发现有拍照设备或者拍照举动的时候,可以进行预防和报警,并对信息进行记录,以供相关人员进行查看和取证。企业要初步在建立驻场测试办公区的时候就要对相应的监视设备安装位置等进行规划和做预算。
  软件隔离,不仅可以理解为安装加密软件,也可以理解为根据软件的特性,将软件关键部分进行隔离。比如对涉密性比较高的部分,可以采取不进行外包或者加密处理等。但是这个对软件的模块化设计要求比较高,要确保软件的设计模塊合理,且容易拆分和组合,接口清晰。
  电磁干扰主要是对视频设备、手机等设备起到干扰作用,防止信息的外泄。
  身份认证包括对实验室门禁身份的认证和登录系统的身份认证等。通过对权限的控制来限制对关键资源的访问,防止非法用户的入侵或者合法用户的不慎操作造成破坏。
  2.2.2管理体系
  实验室配置专门的实验室管理员,除了实验室的日常管理外,保密管理也是重要的工作之一,如查看用户访问信息,视频监控报警信息等。一旦有泄密发生,实验室管理员需要第一时间做出应急反应。
  保密审查组需要定期地对实验室进行安全检查,如捕捉异常电磁信号,查看加密系统是否正常运行等,并定期的组织涉密培训,提高内部员工和外包人员的保密意识。
  完成风险分析后,企业需要制定相应的信息泄密应急措施,一旦发生泄密,可以及时根据预先制定好的规避措施将泄密风险带来的危害降到最低。
  要不定期地对内部管理人员和驻场外包人员开展保密性培训和宣贯工作。
  2.2-3信任体系
  企业间的相互信任是通过合作发展起来的,合作的成功,加深了相互的了解,以及对双方能力的肯定,从而促进双方谋求更多的合作。有了良好的信任基础,双方为了推进更多的合作,泄密风险也会随之降低。因此,双方信任的建立,在保密建设中也是重中之重。双方在合作过程中,需多注意双方信任的培养,将单纯的合作关系逐渐发展为战略伙伴,不断地促进双方共赢的局面。
  3结语
  软件测试外包中,驻场测试虽然比离岸测试的泄密风险低一些,但是企业如果没有充分的准备和进行系统地管理的话,一旦泄密发生,驻场测试也将失去优势,并且给企业带来不必要的损失。本文从风险管理到保密管理,阐述了一套完整的信息安全管理体系,不仅适用于高保密要求行业,也适用于其他采取驻场外包测试的企业。各企业在外包测试中,要提高对信息安全保密的认识,努力掌握先进的保密管理办法,准确把握保密管理的关键,不断地推进双方共赢的局面。
其他文献
在我国信息化不断快速发展的背景下,高等教育管理的信息化发展稍显滞后。长期以来,高校不断为社会培养了大批的优秀人才,为我国社会发展提供了人才支撑,所以促进高等教育管理的信息化发展以促进高等教育质量的提升迫在眉睫。近些年来,我国越来越重视对学校建设的投入,在“少年强则国强”的先进理念下,我国在校园建设方面不遗余力,致力于社会主义接班人的培养事业。为了进一步提升高校的教学质量与水平,提升高校的综合竞争力
变态心理学是应用心理学专业主干核心课程,是一门具有高度穿透性的课程,后续开设的危机干预、心理咨询学、心理治疗学等课程,都涉及了异常心理行为的鉴别与诊断,需要变态心理学所提供的相关知识做支持。目前变态心理学的教学存在的主要问题是该课程知识点众多,基本每章内容都是按照“概念—分类—临床表现—理论解释—诊断评估—防治要点”这个顺序来讲解的,课堂枯燥,很难达到教学目标的要求,亟须改变。  云班课是一个利用
高校名人口述档案作为高校文化建设中的重要组成,在进行校史文化探索、记录、研究过程中发挥着重要作用。当前,高校名人口述档案工作的开展面临严峻的挑战,了解高校历史的人在时代发展、变迁下越来越少。作为高校历史发展最好的见证者与“活档案”被忽略,面临即将遗失的危机。因此,高校名人口述档案工作在记录、搭建校史文化资源过程中承担重任。“作为历史记忆的一部分,口述档案的收集、保存,是档案工作者必需肩负起的职责。
一、“互联网+”背景下的线上线下混合式教学概念解析  “互联网+”代表着一种新的经济形态,其核心含义是利用互联网信息技术去推动互联网与传统行业的融合,促进产业创新发展,创造出新的发展态势。简单地说,“互联网+”就是指“互联网+各个传统行业”的融合创新,“+”即体现为融合与创新。  其中“互联网+”在教育领域上的教学模式的创新,出现了混合式教学。混合式教学就是指把传统课堂学习的优势与数字化学习的优势
水稳层的施工工艺相较于传统的市政道路施工技术具有不可替代的优势,这种施工技术具有较高的强度和抗渗性,加固路面结构的坚固性,提升道路的承载能力,能够延长道路的使用寿命,促进我国交通事业的发展。因此我们要重视水稳层施工工艺,分析水稳层施工的现状,优化水稳层施工的质量,促进市政道路工程更好发展。  1市政道路工程水稳层施工工艺概述  水稳层是水泥稳定碎石层的简称,市政道路中的水稳层施工工艺主要是指将碎石
随着人们对物质生活条件的不断追求,对建筑工程项目的宜居性提出了更高的要求,要求居住的建筑物不但要有质量保证,还要美观、环境优雅。因此,施工单位为了更好地推广建设的项目,一定要注重建筑工程的建设质量,针对建筑工程中存在的质量缺陷,提出解决的措施,从而保障建筑工程的质量,为建筑工程的发展奠定一定的质量基础。  1建筑工程深化工程项目质量的重要意义  鉴于建筑工程质量控制对建筑工程的重要意义,本文将其总
近几年来,随着安全事故的频发,各高校在实验实训安全教育层面开展了许多工作,专家学者对高校实验室安全也做了许多研究,但药剂学实验安全教育研究尚未系统开展,且虚拟仿真技术融入药品生产实验安全方面几乎还是空白,故虚拟仿真与药剂实验安全教育的无缝对接将弥补这方面的空白,因此本文将对“虚拟仿真技术”在药剂学实验安全教育中的运用进行探索。  一、药剂学实验安全教学的分析  药剂学是医药院校药学类专业的专业核心
人体组成学是人体生物学的分支之一,它主要研究人体内诸多组分的含量与分布、组分间的数量规律、体内外各种因素对诸多组分含量与分布的影响,以及活体测定人体组分的方法。人体成分与人体健康和疾病的关系在西方国家研究得较为深入。且国外有专家学者对儿童青少年体脂分布进行相关研究,表明脂肪分布与肥胖及血压升高有关,并建议对儿童青少年健康不仅要注重体脂含量,更应注重体脂分布规律,而我国在这方面的研究起步较晚。现如今
随着建筑工程的数量与日俱增和规模越来越大,对建筑工程提出了更加严格的建设标准,对于施工现场的管理方式来说既是一个挑战也是机遇。建筑工程能否顺利的竣工,建筑质量是否达标受到多方面因素的影响。其中,施工现场的消防安全管理对于完善施工管理有重要的作用,本文主要探讨施工现场的消防安全管理,减小施工中的安全事故,将消防施工风险防患于未然。  1建筑工程施工现场的消防现状  施工现场消防工作是指通过运用各种措
现代高层建筑工程建设不但要考虑地震等自然灾害,还要考虑内部火灾等事故。高层建筑一旦发生火灾会导致其内部产生较大的压力,火势会迅速蔓延,如果没有及时采取有效的消防措施会造成严重的后果。现如今传统依靠消防人员灭火方式已经远远不能达到高层建筑的要求,为此,需要在建筑内部合理设置消防系统,为建筑配备足够的消防机电设备,确保一旦发生火灾能够第一时间启动消防设施,尽量将火灾的影响降到最低。  1消防机电设备安