GBT 18336.3-2024 网络安全技术 信息技术安全评估准则 第3部分:安全保障组件标准立项发展报告_第1页
GBT 18336.3-2024 网络安全技术 信息技术安全评估准则 第3部分:安全保障组件标准立项发展报告_第2页
GBT 18336.3-2024 网络安全技术 信息技术安全评估准则 第3部分:安全保障组件标准立项发展报告_第3页
GBT 18336.3-2024 网络安全技术 信息技术安全评估准则 第3部分:安全保障组件标准立项发展报告_第4页
GBT 18336.3-2024 网络安全技术 信息技术安全评估准则 第3部分:安全保障组件标准立项发展报告_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全技术信息技术安全评估准则第3部分:安全保障组件标准立项发展报告StandardizationDevelopmentReport:CybersecurityTechnology—InformationTechnologySecurityEvaluationCriteria—Part3:SecurityAssuranceComponents摘要随着全球数字化转型的深入推进,网络空间安全形势日趋严峻,信息技术产品和系统的安全性评估已成为保障国家安全、社会稳定和经济发展的关键基础性工作。GB/T18336《网络安全技术信息技术安全评估准则》是我国信息安全领域最重要的基础性标准之一,其第3部分“安全保障组件”规定了评估对象安全保障要求的组件化定义与组合方法,是连接安全功能要求与安全保障等级的核心桥梁。本报告系统梳理了GB/T18336.3-2024标准的立项背景、修订历程、技术内容及行业应用情况,重点分析了该标准在应对新型网络威胁、适配新技术形态(如云计算、物联网、人工智能等)方面的技术更新,阐述了标准对网络安全产品检测认证、国家信息安全测评体系完善以及网络空间安全保障能力提升的重要支撑作用。报告认为,该标准的发布实施将进一步推动我国信息技术安全评估工作与国际接轨,为构建安全可信的数字生态提供坚实的技术依据和标准化保障。关键词:网络安全;信息技术安全评估;安全保障组件;GB/T18336;国家标准;安全评估准则Keywords:Cybersecurity;InformationTechnologySecurityEvaluation;SecurityAssuranceComponents;GB/T18336;NationalStandard;SecurityEvaluationCriteria一、引言1.1标准立项背景随着云计算、大数据、物联网、人工智能等新一代信息技术的迅猛发展与广泛应用,网络空间安全形势日益复杂严峻。网络攻击手段不断翻新,安全威胁呈现规模化、智能化、隐蔽化的发展趋势,传统的信息安全防护手段已难以有效应对日益复杂的安全挑战。在这一背景下,建立科学、系统、权威的信息技术安全评估体系,对信息技术产品和系统的安全性进行客观、可重复、可比较的评估,已成为各国网络空间治理的基础性工程。国际标准化组织ISO/IEC于20世纪90年代末期制定了ISO/IEC15408《信息技术安全技术信息技术安全评估准则》(CommonCriteria,简称CC标准),该标准已成为全球范围内应用最为广泛的信息技术安全评估基准。我国于2001年等效采用ISO/IEC15408制定了GB/T18336系列标准,并于2015年完成第一次修订。2022年,ISO/IEC15408发布了第三版(ISO/IEC15408:2022),对安全评估框架进行了重大调整和完善。为保持与国际标准的同步发展,适应网络安全新形势的需求,国家标准化管理委员会于2024年正式发布了新版GB/T18336系列标准,其中GB/T18336.3-2024《网络安全技术信息技术安全评估准则第3部分:安全保障组件》作为系列标准的重要组成部分,同步完成修订并发布实施。1.2标准定位与作用GB/T18336.3-2024在GB/T18336系列标准中承担着界定安全保障要求的关键职能。该标准以组件化的方式定义了安全保障要求,即通过将安全保障需求分解为一系列可组合、可裁剪、可递增的基本组件,为评估对象(TargetofEvaluation,TOE)的安全保障能力提供标准化的评估依据。安全保障组件涵盖了从开发(开发文档、安全架构、功能规范等)、测试(测试覆盖、测试深度、功能测试、渗透测试等)、交付与运行(交付程序、安装程序、运行文档等)到生命周期支持(配置管理、变更控制、维护程序等)和脆弱性评定(脆弱性分析、误用分析等)等全生命周期的安全保障活动。该标准将安全保障组件按照“类—族—组件”的层次结构进行组织,并通过“保证增量”的概念定义安全保障等级的递进关系,使安全保障能力能够被度量、比较和累积。这种组件化、模块化的设计理念使得安全评估工作兼具灵活性与规范性:评估者可以根据评估对象的具体类型、应用场景和安全需求,灵活选择和组合适用的安全保障组件,既保证了评估的全面性和一致性,又充分考虑了不同应用场景的差异化需求。1.3标准适用范围GB/T18336.3-2024主要适用于以下对象和使用场景:其一,信息技术产品的开发者、生产者和服务提供者,可依据该标准开展产品安全保障能力的设计、实现和自评估工作;其二,信息安全测评机构,该标准是开展信息技术产品安全性检测评估的核心技术依据之一;其三,信息系统运营使用单位,可用于指导安全产品的选型、采购和验收;其四,信息安全监管部门和行业主管部门,为安全审查、认证认可和市场监管提供技术标准支撑;其五,科研机构和高等院校,为信息安全领域的教学科研提供基础性技术规范。二、标准修订背景与技术动因2.1国际标准更新带来的一致性需求2.2网络安全形势变化催生标准升级需求近年来,全球网络安全形势发生了深刻变化。一方面,勒索软件、供应链攻击、零日漏洞利用等新型攻击手段层出不穷,网络攻击的目标从传统的IT系统扩展至工业控制系统、关键信息基础设施和新兴数字化应用场景;另一方面,信息技术产品自身的复杂性持续增加,软件定义一切、微服务架构、容器化部署等新理念、新架构的广泛应用,使得传统的安全保障评估方法面临新的挑战。在此背景下,原有标准中的部分安全保障组件已难以完全覆盖新型安全风险场景,如对DevOps开发模式下安全实践的要求、对开源组件安全管理的要求、对云原生架构中安全配置管理的要求等。GB/T18336.3-2024的修订发布,正是对这些新需求、新挑战的积极响应。2.3网络安全法律法规体系完善提供制度保障《中华人民共和国网络安全法》(2017年施行)、《中华人民共和国数据安全法》(2021年施行)、《中华人民共和国个人信息保护法》(2021年施行)以及《关键信息基础设施安全保护条例》(2021年施行)等法律法规的相继出台,构建了我国网络安全法律保障体系的基本框架。这些法律法规对网络产品和服务的安全性提出了明确要求,强调要建立完善的产品检测认证制度。GB/T18336.3-2024作为网络安全产品安全评估的基础性技术标准,其修订发布为相关法律法规的有效落地实施提供了关键的技术支撑和标准化保障。三、标准主要内容概述3.1标准框架与层次结构GB/T18336.3-2024沿用了CC标准中成熟的“类(Class)—族(Family)—组件(Component)”三级层次结构,将安全保障要求系统地组织为若干安全保证类。每个安全保证类关注安全保障的一个特定方面,类下划分若干族,族下细分若干组件。组件是安全保障要求的最小可选单位,每个组件包含一组具体的安全保障活动要求和评估证据要求。新版本标准在保持原有整体框架的基础上,对部分类和族进行了优化调整。在组件层面,新标准进一步明确了评估证据的形式化程度要求(如非形式化、半形式化和形式化的适用场景),完善了组件间的依赖关系描述,为评估者选择和组合组件提供了更清晰的技术指引。同时,新标准充实了“安全架构”相关族的内容,纳入了对现代化软件架构(如微服务、容器等)安全设计的要求;在“脆弱性评定”方面强化了对已知漏洞管理的考量。此外,还优化了部分组件的划分方式,使其粒度更细、适用性更强,并对评估保证等级的递进关系进行了调整,使等级划分更加科学合理。3.2安全保障等级的划分GB/T18336.3-2024延续了评估保证等级(EvaluationAssuranceLevel,EAL)的概念框架,通过组合不同安全保障组件定义了从EAL1到EAL7共七个递进的评估保证等级。各等级的安全保证能力逐级递增:EAL1(功能测试)适用于不存在严重安全威胁的环境;EAL2(结构测试)适用于需要低到中等级别安全保证的场景;EAL3(系统测试和检查)适用于需要中等级别安全保证的场景;EAL4(系统设计、测试和复查)是目前应用最广泛的等级,适用于需要中高等级别安全保证的场景;EAL5(半形式化设计和测试)适用于高安全需求环境;EAL6(半形式化验证设计和测试)适用于高风险环境;EAL7(形式化验证设计和测试)适用于极端高风险环境。新标准中对等级定义进行了进一步优化,使等级之间的递进关系更加清晰明确,同时保证增量(即从低等级到相邻高等级所需增加的安全保证措施)的界定更加合理,便于评估者和开发者理解和执行。3.3安全保障组件的组织方式新标准中的安全保障组件按照保证类进行组织,主要包括:开发类(ADV类,涵盖安全架构、功能规范、实现表示、设计表示等族);指导性文档类(AGD类,涵盖操作用户指南、准备程序等族);生命周期支持类(ALC类,涵盖配置管理、交付、开发安全、生命周期定义、工具与技术、维护等族);测试类(ATE类,涵盖覆盖、深度、功能测试、独立测试等族);脆弱性评定类(AVA类,涵盖脆弱性分析等族);保障维护类(维护保证族,涵盖保障维护计划、保障维护方案、保障维护执行、保障维护结论等族)。这种组件化的组织方式使得安全保障要求的表达更为灵活,评估者可根据实际需要选择和组合不同组件,构建定制化的安全保障包。四、标准修订内容与主要技术变化4.1主要技术变化相较于上一版本,GB/T18336.3-2024在以下方面进行了重点修订:第一,更新了安全保障组件的定义与内容。新标准根据国际标准的最新发展,对各类安全保障组件的定义进行了修订和优化,使其更加准确、清晰和可操作。特别是对开发类组件,增加了对安全架构描述的细化要求,明确了功能规范中安全功能接口的界定方式,并补充了对安全隐患消除设计的审查要求。第二,增加了对新兴技术和应用场景的适配。针对云计算、物联网、人工智能等技术领域的安全保障需求,新标准在相关安全保证类中增加了相应的组件或调整了组件内容,显著增强了对开源组件安全管理、安全配置基线核查等DevOps开发模式的覆盖,使标准能够更好地适应现代软件工程实践对安全保障的要求。第三,加强了与安全评估方法(CAP)标准的协调配套。新标准与同期修订的GB/T18336.1(简介和一般模型)和GB/T18336.2(安全功能组件)保持了术语定义、结构框架和编号体系的一致性,并与GB/T30270(信息技术安全评估方法)在评估活动划分、评估证据要求和评估结论判定等方面形成了有效衔接。第四,强化了对评估证据的明确要求。新标准对评估过程中需要提交的各类证据材料提出了更为详尽和规范的要求,包括评估对象的交付文档、设计文档、测试记录、配置管理记录和开发过程文档等。4.2与国际标准的对应关系GB/T18336.3-2024在技术内容上与国际标准ISO/IEC15408-3:2022保持高度一致,同时根据我国网络安全的实际需求进行了适当调整。在采用方式上,新标准采用了修改采用(MOD)的方式,在保持与国际标准协调一致的基础上,结合我国网络安全管理体系和产业发展的实际需要进行了必要的技术性调整。五、标准实施意义与应用前景5.1对网络安全管理体系的支撑作用GB/T18336.3-2024的发布实施对完善我国网络安全管理体系具有重要支撑作用。第一,该标准为网络安全产品的安全检测认证提供了科学、统一的技术依据,有助于规范检测评估市场秩序,提升评估结果的权威性和可比性。第二,该标准与中国网络安全审查制度、关键信息基础设施安全保护制度等形成有效衔接,为相关制度的实施提供了标准化的技术支撑。第三,该标准促进了安全评估的规范化和国际化,为我国网络安全产品走向国际市场创造了有利条件。5.2在网络安全审查与检测认证中的应用新版标准发布后,将直接应用于国家信息安全产品检测认证体系之中。依据《网络安全法》和《网络安全审查办法》等法规要求,关键信息基础设施运营者采购的网络产品和服务应当通过安全审查或检测认证。GB/T18336.3-2024为上述审查和认证工作提供了明确的评估依据,尤其是在评估安全保障能力方面,标准中定义的保障组件和评估保证等级为测评机构开展安全检测工作提供了规范化的技术指标。同时,该标准也有望在电子政务、金融、能源、交通等关键行业的安全产品选型和验收中得到广泛应用。5.3对产业发展的引领作用新标准的发布将引导信息技术产品和网络安全产业向更高安全水平发展。一方面,标准中明确的保障要求和等级划分能够指导企业在产品研发设计阶段即融入安全保障考量,提升产品的安全竞争力;另一方面,评估保证等级作为产品安全能力的重要标识,将有助于形成良性的市场选择机制,推动网络安全产业从价格竞争向质量竞争、安全能力竞争转型。六、主要修订单位介绍GB/T18336.3-2024由全国网络安全标准化技术委员会(TC260)归口,中国信息安全测评中心牵头起草,中国电子技术标准化研究院、公安部第三研究所、中国信息安全研究院有限公司、华为技术有限公司、北京天融信网络安全技术有限公司等多家单位共同参与修订。本报告重点介绍牵头起草单位——中国信息安全测评中心。中国信息安全测评中心是中央网信办直属事业单位,是我国信息安全领域权威的专业测评机构和国家信息安全漏洞库(CNNVD)的建设运营单位。中心主要承担信息技术产品和系统的安全检测评估、信息安全等级保护测评、信息安全风险评估、漏洞分析与通报等工作,是国家网络安全保障体系的核心技术支撑力量。在GB/T18336.3-2024修订工作中,中国信息安全测评中心充分发挥其在信息安全测评领域的深厚技术积累和丰富实践经验,牵头组织完成了标准修订草案的起草、技术研讨、意见征求和送审报批等全流程工作。中心组织精干技术团队,深入研究ISO/IEC15408-3:2022国际标准的最新发展,梳理我国在信息安全测评实践中积累的经验和发现的问题,广泛征求各方意见建议,最终形成了既符合国际标准要求又适合我国国情的技术方案。此外,中国信息安全测评中心还承担着依据该标准开展信息安全产品检测评估的重要职责,为政府机构、关键信息基础设施运营者和广大用户提供权威、公正的第三方安全测评服务。七、结论与展望GB/T18336.3-2024《网络安全技术信息技术安全评估准则第3部分:安全保障组件》的发布实施,是我国网络安全标准化工作的重要成果,标志着我国信息技术安全评估体系建设迈上了新台阶。该标准在充分吸收国际标准最新发展成果的基础上,结合我国网络安全工作实际进行了适应性调整和优化,为网络安全产品的检测评估提供了更加科学、完善的技术依据。展望未来,随着网络空间安全形势的持续演变和新兴技术的快速发展,信息技术安全评估准则标准体系仍需不断完善和演进。建议从以下几个方面持续推进相关工作:一是密切跟踪ISO/IEC15408及CC标准体系的后续修订动态,保持我国标准的国际同步性;二是加强标准在新兴技术领域(人工智能安全、量子计算安全等)的适用性研究,适时拓展标准的覆盖范围;三是加大标准宣贯培训力度,推动标准在检测认证、安全审查、行业监管等领域的广泛应用;四是深化国际合作,推动评估结果的国际互认,为我国网络安全产业走向世界提供标准化支撑。可以预见,随着GB/T18336.3-2024的深入实施,我国信息技术安全评估工作将更加规范、科学和高效,为保障国家网络安全、促进数字经济健康发展、构建清朗网络空间提供坚实的技术基座和标准化保障。参考文献[1]

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论