版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
5/101.概述1.1项目背景GB/T20272-2006《信息安全技术操作系统安全技术要求》是2006年颁布的、适用于安全操作系统产品的国家标准。GB/T20272-2006对安全操作系统的要求进行了等级的划分,分为五级,包括第一级用户自主保护级、第二级系统审计保护级、第三级安全标记保护级、第四级结构化保护级和第五级访问验证保护级。每一级的主要组成为:安全功能、SSOOS自身安全保护、SSOOS设计和实现。随着信息技术和安全操作系统技术的发展,GB/T20272-2006中的部分安全功能不再适用于现有安全操作系统。随着攻击手段的不断变化,需要对安全操作系统增加一些新的安全功能。同时随着用户需求的发展,对安全操作系统提出了新的要求和需求。此外,原有的SSOOS设计和实现(安全保证要求)主要是参照GB/T18336-3:2001《信息技术安全技术IT安全性评估准则第3部分:安全保证要求》来制订了,目前GB/T18336-3已经发布了2015版本,和2001版相比有了非常大的修订。因此,需要对现有国标GB/T20272-2006进行修订和补充。本项目的目标是对国家标准GB/T20272-2006进行修订,删除部分已经不适用于目前安全操作系统的安全功能,增加一些新的安全功能,修改部分描述不够清晰的安全功能要求、SSOOS自身安全保护要求、SSOOS设计和实现(安全保证要求),使得修订后的标准能够适应现有的技术发展,适应国家对自主知识产权安全操作系统的迫切需求,对现有安全操作系统的开发者提供指导作用、为安全操作系统的测试者提供测试依据。1.2项目来源按照2015年全国信息安全标准化技术委员会的国家标准制定计划,公安部第三研究所联合北京江南天安科技有限公司、中科方德软件有限公司、中标软件有限公司、天津麒麟信息技术有限公司、普华基础软件股份有限公司联合申报了GB/T20272-2006《信息安全技术操作系统安全技术要求》的修订工作。本项目在2015年7月获得批准,项目编号为:2015bzxd-WG5-002,主要起草单位为公安部第三研究所、北京江南天安科技有限公司、中科方德软件有限公司、中标软件有限公司、天津麒麟信息技术有限公司、普华基础软件股份有限公司。1.3编制意义和目的为了规范安全操作系统的研发和应用,修订后的《操作系统安全技术要求》对国内的安全操作系统提出统一的安全技术要求,从安全功能、SSOOS自身安全保护、SSOOS设计和实现要求三个方面对安全操作系统产品进行全面评价。国内的安全操作系统厂商能够依据本标准研制、开发出符合一系列安全等级要求的产品,以满足国内用户的迫切需求,提高国家重要信息系统的安全保障能力。国内的检测机构根据本标准,能够对安全操作系统进行标准化的测试和评价,从而保证测试评价结果的完整性和一致性。1.4编制依据《信息安全技术操作系统安全技术要求》在编制时,参考了我国信息安全等级保护技术需求以及计算机安全技术开发成果及产业状况,同时结合了多个现行的国家标准、行业标准而撰写完成的。本标准引用或参考的标准有:GB17859-1999计算机信息系统安全保护等级划分准则GB/T18336.3-2015信息技术安全技术信息技术安全评估准则第3部分:安全保障组件GB/T20271-2006信息安全技术信息系统通用安全技术要求GB/T22239-2008信息安全技术信息系统安全等级保护基本要求GB/T29240-2012信息安全技术终端计算机通用安全技术要求与测试评价方法1.5编制原则本标准是对GB/T20272-2006的修订,在总体架构上和原标准基本保持一致,将操作系统安全技术要求分为五个等级:第一级用户自主保护级、第二级系统审计保护级、第三级安全标记保护级、第四级结构化保护级和第五级访问验证保护级。每一级的主要组成为:安全功能、SSOOS自身安全保护、安全保障要求。修订过程主要把握了如下的原则:1)、全局性、系统性原则本标准遵从等级保护体系的整体思路与方法,以《计算机信息系统安全保护等级划分准则》(GB17859-1999)为指导,以《信息安全技术信息系统通用安全技术要求》(GB/T20271-2006)和《信息安全技术信息系统安全等级保护基本技术要求》(GB/T22239-2008)为基础和蓝本,确立操作系统各等级的安全技术要求。2)、适用性原则本标准在清晰分析我国安全操作系统全技术现状和实际需求的基础上,充分考虑我国相关厂商的产业化能力,提出合适的安全技术指标体系与内容,使标准真正发挥出实效。3)、先进性原则根据当前计算机安全技术与产业发展趋势,构建操作下体安全技术框架,进而形成相应的安全功能技术要求与分等级安全技术要求。2.主要工作过程2.1成立编制组2015年7月,由公安部第三研究所、北京江南天安科技有限公司、中科方德软件有限公司、中标软件有限公司、天津麒麟信息技术有限公司、普华基础软件股份有限公司联合成立了《信息安全技术操作系统安全技术要求》标准编制组,由6个单位的技术骨干组成,计23人。2.2制定工作计划按照项目计划要求,标准编制组专门制定了工作计划,并确定编制组人员例会机制。采用的编制方式是:先会议集中讨论,定思路和内容框架,然后分头编写内容,再集中评议和修改内容,形成稳定版本后再向国内相关专家进行咨询,听取意见和修改文本。本项目组一直按这种方式开展工作。2.3确定编制内容经过标准编制组充分讨论和酝酿,本标准从国内用户的实际需求和国内安全操作系统产品的技术现状,从以下方面规定了操作系统安全技术要求的编制内容:对GB/T20272-2006中的内容进行了仔细梳理,对于不再适合目前实际需要的部分内容进行了删减,对部分项目进行了文字修改,对标准的文本结构进行了调整;根据最新的技术发展,为抵御攻击手段的不断变化,增加一些新的安全功能;基于GB/T18336-2015《信息技术安全技术信息技术安全评估准则》的保障要求,对GB/T20272-2006的“SSOOS设计和实现”内容进行了同步更新。面向国内主流的安全操作系统厂商,广泛调研和征求意见,争取最为广泛的共识,以满足国内对自主知识产权安全操作系统的要求。2.4编制工作简要过程2015年7月-12月,制订了《信息安全技术操作系统安全技术要求》(标准草案第一稿);2016年1月-5月,在标准编制组内部通过邮件方式进行了讨论,形成了标准草案第二稿;2016年5月13日,标准编制组在上海的公安部第三研究所召开了第一次工作会议,现场对标准文本进行了讨论。根据会议讨论意见,修改完善后形成了标准草案第三稿;2016年6月~7月,在标准编制组内部通过邮件方式进行了讨论,形成了标准草案第四稿;2016年8月9日,标准编制组在北京的中标软件有限公司召开了第二次工作会议,现场对标准文本进行了讨论。根据会议讨论意见,修改完善后形成了标准草案第五稿;2016年8月,根据国家信息中心、IBM公司等工作组成员单位的反馈意见,对标准文本进行修改完善,形成了标准草案第六稿;2016年8月25日,全国信息安全标准化技术委员会WG5工作组在北京组织召开了在研标准推进会。WG5工作组的全体成员单位审议了本标准,并对标准进行了讨论和质询。经会议讨论,同意本标准由草案推进为征求意见稿。编制组根据会议讨论意见,修改完善后形成了征求意见稿(第1稿)。3.标准主要内容本标准的主要内容为:1) 安全功能:定义了操作系统应该具备的以下安全功能要求:身份鉴别、自主访问控制、标记和强制访问控制、安全审计、用户数据完整性、数据保密性、可信路径、网络安全保护。2) SSOOS自身安全保护:定义了操作系统应该具备的以下自身安全保护要求:SSF运行安全保护、SSF数据安全保护、资源利用、SSOOS访问控制、可信度量、安全策略配置。3) 安全保障要求:基于GB/T18336.3-2015《信息技术安全技术信息技术安全评估准则第3部分:安全保障组件》,定义了操作系统安全保障要求:开发、指导性文档、生命周期支持、测试、脆弱性评定。本标准将操作系统分为五个安全等级:第一级用户自主保护级、第二级系统审计保护级、第三级安全标记保护级、第四级结构化保护级和第五级访问验证保护级。第一级的安全要求最低,第五级的安全要求最高。安全等级越高,其安全要求就越多。本标准的目录结构如下:目次前言引言1范围2规范性引用文件3术语、定义和缩略语3.1术语和定义3.2缩略语4安全技术要求4.1第一级:用户自主保护级4.1.1安全功能4.1.1.1身份鉴别4.1.1.2自主访问控制4.1.1.3数据完整性4.1.1.4数据保密性4.1.1.5网络安全保护4.1.2SSOOS自身安全保护4.1.2.1SSF运行安全保护4.1.2.2资源利用4.1.2.3用户登录访问控制4.1.2.4安全策略配置4.1.3安全保障要求4.1.3.1开发4.1.3.2指导性文档4.1.3.3生命周期支持4.1.3.4测试4.1.3.5脆弱性评定4.2第二级:系统审计保护级4.2.1安全功能4.2.1.1身份鉴别4.2.1.2自主访问控制4.2.1.3安全审计4.2.1.4数据完整性4.2.1.5数据保密性4.2.1.6网络安全保护4.2.2SSOOS自身安全保护4.2.2.1SSF运行安全保护4.2.2.2资源利用4.2.2.3用户登录访问控制4.2.2.4可信度量4.2.2.5安全策略配置4.2.3安全保障要求4.2.3.1开发4.2.3.2指导性文档4.2.3.3生命周期支持4.2.3.4测试4.2.3.5脆弱性评定4.3第三级:安全标记保护级4.3.1安全功能4.3.1.1身份鉴别4.3.1.2自主访问控制4.3.1.3标记和强制访问控制4.3.1.4安全审计4.3.1.5数据完整性4.3.1.6数据保密性4.3.1.7网络安全保护4.3.2SSOOS自身安全保护4.3.2.1SSF运行安全保护4.3.2.2资源利用4.3.2.3用户登录访问控制4.3.2.4可信度量4.3.2.5安全策略配置4.3.3安全保障要求4.3.3.1开发4.3.3.2指导性文档4.3.3.3生命周期支持4.3.3.4测试4.3.3.5脆弱性评定4.4第四级:结构化保护级4.4.1安全功能4.4.1.1身份鉴别4.4.1.2自主访问控制4.4.1.3标记和强制访问控制4.4.1.4安全审计4.4.1.5数据完整性4.4.1.6数据保密性4.4.1.7可信路径4.4.1.8网络安全保护4.4.2SSOOS自身安全保护4.4.2.1SSF运行安全保护4.4.2.2资源利用4.4.2.3用户登录访问控制4.4.2.4可信度量4.4.2.5安全策略配置4.4.3安全保障要求4.4.3.1开发4.4.3.2指导性文档4.4.3.3生命周期支持4.4.3.4测试4.4.3.5脆弱性评定4.5第五级:访问验证保护级4.5.1安全功能4.5.1.1身份鉴别4.5.1.2自主访问控制4.5.1.3标记和强制访问控制4.5.1.4安全审计4.5.1.5数据完整性4.5.1.6数据保密性4.5.1.7可信路径4.5.1.8网络安全保护4.5.2SSOOS自身安全保护4.5.2.1SSF运行安全保护4.5.2.2资源利用4.5.2.3用户登录访问控制4.5.2.4可信度量4.5.2.5安全策略配置4.5.3安全保障要求4.5.3.1开发4.5.3.2指导性文档4.5.3.3生命周期支持4.5.3.4测试4.5.3.5脆弱性评定参考文献4.安全等级划分原则本标准是对GB/T20272-2006的修订,在总体架构上和原标准基本保持一致,将操作系统安全技术要求分为五个等级:第一级用户自主保护级、第二级系统审计保护级、第三级安全标记保护级、第四级结构化保护级和第五级访问验证保护级。在安全保障要求方面,第一级对应GB/T18336.3-2015的EAL2级;第二级对应GB/T18336.3-2015的EAL3级;第三级对应GB/T18336.3-2015的EAL4级;第四级对应GB/T18336.3-2015的EAL5级;第五级对应GB/T18336.3-2015的EAL6级。5. 与国外同类标准的关系本标准的“安全保障要求”引用了《GB/T18336.3-2015信息技术安全技术信息技术安全评估准则第3部分:安全保障组件》(IDTISO/IEC15408-2008Informationtechnology--Securitytechniques--EvaluationcriteriaforITsecurity)。本标准根据最新发布的GB/T18336-2015对标准文本进行了修改完善,因此本标准间接引用了ISO/IEC15408:2008中的安全保障组件。6.与我国现行法律法规的关系2007年6月23日,公安部会同国家保密局、国家密码管理局和国务院信息化工作办公室,发布了《信息安全等级保护管理办法》。管理办法根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素,将国内信息系统的安全保护等级分为5个等级。本标准将操作系统安全技术要求分为五个等级,和等级保
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026学年中国古代的选官制度说课稿
- 2026智慧农业技术发展分析及产业化应用与投资价值评估研究报告
- 2025-2026学年大班我爱我家说课稿
- 2025-2026学年合作力量大大班说课稿
- 2025-2026学年中学体育课加速跑说课稿
- 2026智慧水务系统建设趋势及市场机会研究报告
- 2026人工智能芯片领域深度剖析及技术发展方向与融资前景分析
- 2026汽车新能源电池管理系统行业技术现状报告
- 2026区块链技术应用场景拓展及数据确权保护方案创新研究
- 2026燃料电池汽车推广市场发展趋势研判及技术创新与商业化管理方案
- 初中物理八年级下册《摩擦力》教学设计
- 岳阳观盛投资发展有限公司招聘笔试题库2026
- 空调水管道试压冲洗专项方案
- (2026年版)中国有肾脏意义的单克隆免疫球蛋白血症诊治专家共识课件
- 家用电器产品检测合同协议
- 2025年吉林省地理生物会考真题试卷+解析及答案
- 2026年辽宁省铁岭市西丰县第二中学中考二模数学试题(含答案)
- 2026年九省联考化学答案及试卷
- 2026全国高考体育单招考试语文试题试题(含答案)
- 2026年大学生人文知识竞赛题库及答案
- 2025年管理岗面试试题及答案
评论
0/150
提交评论