




全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全产品分级评估是指依据国家标准GB/T 183362001,综合考虑产品的预期应用环境,通过对信息安全产品的整个生命周期,包括技术,开发、管理,交付等部分进行全面的安全性评估和测试,验证产品的保密性、完整性和可用性程度,确定产品对其预期应用而言是否足够安全,以及在使用中隐含的安全风险是否可以容忍,产品是否满足相应评估保证级的要求。中国信息安全产品测评认证中心多年来依据国家授权对外开展信息安全产品测评业务,是代表国家对信息安全产品的最高认可,出具的测评报告具有极高的权威性。 中国信息安全产品测评认证中心依据国标GB/T 183362001开展分级评估业务,该标准等同采用国际标准ISO/IEC 15408:1999,所采用的评估方法均为国际通用方法,具备强大的国际认可基础。目前中国信息安全测评中心使用的标准:GB/T 183362008 信息技术 安全技术 信息技术安全性评估准则(ISO/IEC 15408:2005)信息安全技术安全通用评估方法:ISO/IEC 18045:2005产品分级评估(EAL)是评估保证要求的一个基线集合。每一评估保证级定义一套一致的保证要求,合起来,评估保证级构成预定义的GB/T 18336保证级尺度。在GB/T 18336中定义了以下7个评估保证级:(1) 评估保证级1(EAL1)功能测试;(2) 评估保证级2(EAL2)结构测试;(3) 评估保证级3(EAL3)系统地测试和检查;(4) 评估保证级4(EAL4)系统地设计、测试和复查;(5) 评估保证级5(EAL5)半形式化设计和测试;(6) 评估保证级6(EAL6)半形式化验证的设计和测试;(7) 评估保证级7(EAL7)形式化验证的设计和测试。 分级评估是通过对信息技术产品的安全性进行独立评估后所取得的安全保证等级,表明产品的安全性及可信度。获得的认证级别越高,安全性与可信度越高,产品可对抗更高级别的威胁,适用于较高的风险环境。 不同的应用场合(或环境)对信息技术产品能够提供的安全性保证程度的要求不同。产品认证所需代价随着认证级别升高而增加。通过区分认证级别满足适应不同使用环境的需要。 7个级别的高低次序在确定时权衡了各个级别所获得的保证、达到该保证度所需的测评认证代价,以及测评认证工作的可行性。每个高级别的认证级别都要比所有较低级别提供更多的保证,通过在同一保证类中高级别的保证组件替换低级别的相应组件(即增加严格性、范围或深度),或增加另一个保证类中的保证组件(例如,添加新的保证要求)来实现。 目前中国信息安全产品测评认证中心开展了EAL14级四个认证级别的认证工作。其中除智能卡最高级有4级外,其他最高直到三级。Q&A一、分级评估的目的和意义是什么? 1. 对信息安全产品依据国家标准进行分级评估; 2. 判定产品是否满足标准中的安全功能和安全保证要求; 3. 有助于在涉及国家安全的信息安全领域中加强产品的安全性和可控性,维护国家和用 户的安全利益; 4. 促进中国信息安全市场优胜劣汰机制的建立和完善,规范市场。 二、分级评估业务适用范围有哪些? 具有信息技术安全功能的产品,如:防火墙,IDS/IPS、智能卡、网闸、桌面控制、审计等。 三、分级评估目前可受理的级别包括哪些? 目前可受理的级别包括:EAL1、EAL2、EAL3、EAL4、EAL5及上述各级别的增强级。 四、对分级评估申请者有什么要求? 向中国信息安全测评中心(以下简称国家测评中心)提交分级评估申请的用户,须符合以下要求: 1. 政府机关、具有独立法人资格的合法经营机构或研究机构,可直接向国家测评中心提出评估申请; 2. 涉外企业须通过国内代理向国家测评中心提出评估申请,代理机构应符合第1项中的要求。 五、如何申请分级评估? 申请方应填写信息安全产品分级评估申请书(可通过国家测评中心网站下载),其中纸版、电子版各两份。 国家测评中心在收到申请书后的10个工作日内,通知申请方是否正式受理申请。 六、分级评估依据和参考的标准是什么? 依据标准: . GB/T 18336-2001信息技术 安全技术 信息技术安全性评估准则。 参考标准: 1. 通用评估方法; 2. 产品相应保证级的安全技术要求; 3. 产品相关国家和国际标准。 七、分级评估的主要步骤有哪些? 1. 文档评估:对分级文档进行评估; 2. 安全性测试:包括独立性测试、穿透性测试; 3. 现场核查:EAL3级(含)以上需要此步骤,核查配置管理、开发安全、交付运行。 八、分级评估的主要阶段包括哪些? 1.受理阶段; 2.预评估阶段; 3.评估阶段: 4.注册阶段。 九、产品送测的具体要求是什么? 用户按下列要求将送测物品送达国家测评中心: 1. 产品提交时间最晚不得超过评估进展至50%时; 2. 产品配置必须与ST中描述的完全一致; 3. 送测样品(硬、软件)至少两台套; 4. 相关的产品配件,如IC卡、磁盘、光盘等; 5. 完整的技术文档、指令手册、用户手册等; 6. 相关的计算机或通信外设; 7. 申请者在其它测试机构测试或自测的有关文档; 8. 其它需要的技术文件。 十、现场核查的主要内容有哪些? EAL3级(含)以上分级评估包括现场核查的内容: 1. 现场核查约在评估过程进行至70%左右时进行; 2. 现场核查的内容包括配置管理、交付运行和开发安全; 3. 现场核查的形式包括文档证据审查、实际环境审查以及与有关人员交流。 十一、分级评估的周期有多长? 评估开始时间为厂家接到项目启动通知单的时间,评估结束时间为评估部门出具评估技术报告的时间。 * EAL1: 20个工作日 * EAL2: 30个工作日 * EAL3: 60个工作日 * EAL4: 90
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 高中地理 第四章 海洋开发 4.1 海水水资源和海水化学资源说课稿 湘教版选修2
- 2025年游戏开发者面试技巧解析与预测题集
- 学校出纳面试题目及答案
- 2025年高级酒店经理面试模拟题与答案详解
- 二零二五年度房地产博览会参展商展会现场翻译服务合同
- 2025版物流行业设备技术改造贷款合同范本
- 二零二五版建筑材料知识产权保护合同
- 2025年初级智能制造技术人员面试题
- 二零二五版大型螺旋钢管工程供货与安装服务合同
- 二零二五年度房产抵押贷款逾期罚息管理合同
- 2025年公安局招聘警务辅助人员考试笔试试题(含答案)
- 工厂车间设备维修维护管理手册
- RB/T 089-2022绿色供应链管理体系要求及使用指南
- DB62∕T 3083-2017 HF永久性复合保温模板现浇混凝土建筑保温体系技术规程
- 现浇梁劳务分包合同
- 大学团支书竞选ppt
- 人教版八年级下册英语单词表默写版(直接打印)
- Q∕GDW 12070-2020 配电网工程标准化设计图元规范
- 2017新人教版八年级上册英语单词表全可打印
- 环氧金磨石施工方案
- 《电力建设工程预算定额(2022版)》
评论
0/150
提交评论