版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络安全技术信息技术安全评估准则第4部分:评估方法和活动的规范框架标准立项发展报告StandardizationDevelopmentReport:CybersecurityTechnology—EvaluationCriteriaforInformationTechnologySecurity—Part4:FrameworkforSpecificationofEvaluationMethodsandActivities摘要随着网络空间安全形势日趋严峻,信息技术产品的安全评估已成为保障国家安全、公共利益和公民个人信息安全的关键环节。GB/T18336《网络安全技术信息技术安全评估准则》是我国信息技术安全评估领域的基础性、通用性标准,对应于国际标准ISO/IEC15408系列。其中,第4部分(GB/T18336.4-2024)作为评估方法和活动的规范框架,为评估机构、开发者和监管方提供了统一的方法论指导和操作规范。本报告就该标准的立项背景、研制过程、主要技术内容及预期应用效益进行全面阐述。该标准在继承上一版对评估方法学规范的基础上,重点修订了评估方法的活动分解、评估准则的应用流程以及与安全保障等级相关的评估活动确定方法,进一步强化了与第1—3部分的协调一致性。标准的发布实施将为我国网络安全产品检测认证、分级保护以及供应链安全保障等工作提供更为科学、规范的技术支撑,对于完善我国网络安全标准体系、提升网络安全评估能力、促进网络安全产业发展具有重要意义。关键词:网络安全;信息技术安全评估;评估方法;评估活动;标准化;GB/T18336Keywords:cybersecurity;informationtechnologysecurityevaluation;evaluationmethodology;evaluationactivities;standardization;GB/T18336一、引言1.1标准立项背景随着信息技术的飞速发展和网络空间安全威胁的持续演变,信息技术产品的安全性和可信性已成为全球各国关注的焦点。信息技术安全评估作为衡量产品安全性能、验证安全保障措施有效性的重要手段,在网络安全保障体系中扮演着不可替代的角色。在国际层面,ISO/IEC15408《信息技术安全技术信息技术安全评估准则》(CommonCriteria,通用准则)系列标准是国际公认的信息技术安全评估基准,被全球数十个国家采纳为认证依据。在我国,GB/T18336系列标准对应采用ISO/IEC15408,是开展信息技术产品安全检测评估工作的核心依据。随着新一轮科技革命和产业变革深入推进,云计算、大数据、物联网、人工智能、区块链等新技术新应用层出不穷,信息技术产品的形态和复杂性发生了深刻变化。与此同时,网络安全威胁手段不断升级,安全攻击面持续扩大。在此背景下,原标准在应对新型技术形态的评估需求、评估活动的精细化规范、以及评估结果的一致性和可比性等方面逐渐显现出不足,迫切需要通过标准修订加以完善。1.2标准修订必要性GB/T18336.4-2015版本在实际应用中暴露了以下主要问题:一是评估活动的描述粒度不够精细,不同评估机构在执行评估时存在方法差异,影响评估结果的一致性和可比性;二是评估方法的规范框架未能充分覆盖新型信息技术形态的评估需求;三是在评估活动的划分和组合方面缺乏更加明确的指导,尤其是面向多组件联合评估场景的适应性不足。为此,亟需对该部分标准进行系统性修订,以更好地满足当前和未来信息技术安全评估的实践需要。1.3标准定位与作用GB/T18336.4-2024是GB/T18336系列标准的重要组成部分。该系列标准从整体架构上包括:第1部分“简介和一般模型”,第2部分“安全功能组件”,第3部分“安全保障组件”以及第4部分“评估方法和活动的规范框架”。其中,第4部分作为方法论层面的指导性文件,起着承上启下的关键作用——一方面将第1部分确立的评估模型具体化为实际可操作的评估方法,另一方面为第2、3部分定义的安全功能组件和安全保障组件的评估实施提供规范和框架。本部分标准的修订质量和实施效果,直接影响着整个系列标准在实践中的应用效能。二、标准编制原则与依据2.1标准编制原则本标准编制遵循以下基本原则:(1)协调一致性原则。标准修订过程中,始终注重与GB/T18336系列标准中第1部分(GB/T18336.1)、第2部分(GB/T18336.2)和第3部分(GB/T18336.3)保持技术内容的协调一致。评估方法和活动的规范框架与安全保障组件的结构和内容形成严格的对应关系,确保各标准之间具有清晰、一致的技术脉络。(2)国际接轨原则。作为采用国际标准(MOD,modified)的国家标准,本次修订密切跟踪ISO/IEC15408-4的最新国际修订动态,及时将国际标准的最新成果引入国内。在等同采用的基础上,结合我国网络安全法律法规体系、检测认证实践和产业发展需求进行了必要的技术性调整和补充。(3)科学性与实用性并重原则。标准内容既注重理论上的严谨性和方法上的科学性,又充分考虑实际评估工作的可操作性。在技术内容的表述和评估活动流程的设计上,力求做到清晰明确、易于理解和实施。(4)开放性与前瞻性原则。在满足当前需求的同时,标准在框架设计上预留了技术升级和扩展空间。评估方法和活动的规范框架的设计,充分考虑了云计算、物联网、人工智能等新兴技术的评估需求,具备良好的可扩展性。2.2编制依据本标准的编制依据主要包括:-《中华人民共和国网络安全法》-《中华人民共和国标准化法》-《国家标准化发展纲要》-ISO/IEC15408-4:2022《Informationsecurity,cybersecurityandprivacyprotection—EvaluationcriteriaforITsecurity—Part4:Frameworkforthespecificationofevaluationmethodsandactivities》-GB/T18336.1-2024《网络安全技术信息技术安全评估准则第1部分:简介和一般模型》-GB/T18336.2-2024《网络安全技术信息技术安全评估准则第2部分:安全功能组件》-GB/T18336.3-2024《网络安全技术信息技术安全评估准则第3部分:安全保障组件》-GB/T25069-2022《信息安全技术术语》三、标准主要技术内容3.1标准框架结构GB/T18336.4-2024在结构编排上,遵循从总到分、从方法到活动的逻辑主线。标准的主体内容涵盖:评估方法的总体描述、评估活动的分类与分解、评估活动与安全保障组件的关系映射、评估方法的活动规范框架要求,以及评估结果的形成与报告要求等方面。各章条在逻辑上层层递进、相互衔接,构成一个完整、自洽的评估方法规范体系。3.2评估方法的总体框架标准确立了信息技术安全评估方法的总体框架,明确了评估方法的基本要素、评估活动的基本类型和评估过程的基本阶段。评估方法的基本要素包括:评估对象(TOE)、评估准则、评估证据、评估工具和评估人员等。评估活动的类型涵盖:分析类活动、检查类活动、测试类活动和验证类活动等。3.3评估活动的分解与描述标准的核心内容之一是对评估活动进行系统化的分解与规范化描述。每一项评估活动均从以下几个方面加以完整刻画:-活动目标:明确该项评估活动所要达到的目的和预期产出;-输入要求:规定开展该项评估活动所需的输入材料,包括安全保障文档、设计描述等;-操作步骤:给出评估活动的基本操作流程和关键工作步骤;-判定准则:明确评估结论的形成规则和判定依据;-输出结果:规定评估活动结束后应形成的记录或报告。3.4评估活动与安全保障组件的映射关系标准建立了评估活动与安全保障组件(第3部分所述)之间的系统映射关系。针对每一个安全保障组件,标准明确了应当开展的具体评估活动类型、活动范围以及各项活动的实施深度。这种映射关系为评估机构编制具体的评估工作方案提供了直接依据,同时在标准层面保证了不同评估机构在开展同类组件评估时工作口径的一致性。针对复合评估场景,标准规定了对多个安全保障组件进行组合评估时评估活动的整合方式与先后次序,为实际评估项目的实施提供了可操作的指导。标准在评估活动的规范中明确了不同评估深度下应达到的方法要求,使评估工作更加精细化和可操作化。3.5评估方法的活动规范框架标准提出评估方法和活动的规范框架,涵盖:评估方法的设计要求、评估活动的组织和实施要求、评估证据的收集与分析要求、评估结论的形成和表达要求。框架的设计充分考虑了不同评估环境、不同评估对象和不同安全保障级别的适用性和灵活性。四、主要修订内容分析4.1与2015版的主要差异与GB/T18336.4-2015版本相比,2024版在以下方面进行了重点修订:(1)结构编排的优化调整。新版标准在章节结构上进行了优化重组,使评估方法体系的呈现更加清晰有序。特别是在评估活动的分类与描述方面,从原来的“同等对待”调整为按评估活动在评估工作中的功能与作用进行分类,使评估活动的划分更加明晰。(2)评估活动描述的精细化。对各项评估活动的描述更加精细化,增加了活动输入条件、实施前提、与其他活动的依赖关系等描述要素,增强了标准的操作指导性。明确规定了针对评估对象(TOE)的不同呈现方式应采用的具体评估技术和方法,提高了标准面向多样化评估场景的适应性。(3)对新增安全保障组件的适配。随着第3部分安全保障组件的修订和更新,第4部分对评估活动的规范也进行了同步适配和更新,确保评估方法与评估准则的对应关系始终保持精确匹配。(4)完善了评估活动的组合规则。针对实际评估工作中多种评估活动交叉进行的复杂场景,本次修订特别补充完善了评估活动的组合规则,明确了不同活动之间的依赖关系、资源复用条件和执行顺序要求,有效提升了复合场景下评估工作的整体效率,同时保障了评估活动的独立性和结果有效性。(5)简化了评估活动表。在保障评估活动描述完整性的前提下,优化了评估活动表的编排方式,使其更加便于评估人员查阅使用。4.2技术内容更新要点在具体技术内容方面,2024版主要更新要点包括:针对新型信息技术的评估需求,在评估活动的规范框架中增加了适应性说明;对评估方法中的测试活动进行了更加细致的分类和描述,增加了测试深度和测试覆盖度的规范性要求;在评估活动与安全保障组件的映射关系中,更新了组件与活动的关联矩阵,反映了第3部分组件变更所带来的联动影响;增加了评估方法在具体应用过程中的灵活性说明,以促进评估资源的合理配置和评估效率的有效提升。五、标准实施的意义与预期效益5.1完善网络安全标准体系本标准的发布实施进一步完善了我国网络安全标准体系中信息技术安全评估标准子体系,填补了评估方法和活动规范层面标准供给的不足。该标准与GB/T18336系列其他部分共同构成了覆盖安全模型、安全功能、安全保障和评估方法的完整标准链条,为网络安全产品检测认证工作提供了全流程的标准支撑,是贯彻落实《网络安全法》关于网络产品和服务安全审查制度的重要技术基础。5.2提升评估工作质量与一致性5.3促进检测认证市场健康发展六、标准实施的保障措施6.1标准宣贯与培训为使相关各方能够准确理解并有效实施本标准,建议在全国网络安全标准化技术委员会的组织下,开展多层次、多形式的标准宣贯和培训活动。培训对象覆盖评估机构技术人员和管理人员、产品开发企业的安全设计人员、检测认证监管人员等。通过系统培训,使相关人员深入理解和准确把握标准的技术内容和实施要求。6.2配套技术工具建设依托本标准确立的评估活动框架和组件映射关系,建议推动评估工作支撑工具和平台的开发与完善。具体包括:评估项目管理工具、评估证据管理平台、评估活动模板库等。借助信息化手段提升评估工作效率和规范化水平,降低标准实施的技术门槛。6.3标准实施效果评估建议建立标准实施效果的跟踪评估机制。通过征集标准实施过程中的问题和建议,定期开展实施情况调查和效果评估,为标准后续的技术维护和进一步完善提供实践依据。七、标准修订单位与主要起草单位7.1主要起草单位概况本标准由中国电子技术标准化研究院牵头修订。中国电子技术标准化研究院(电子标准院,CESI)创建于1963年,是工业和信息化部直属的事业单位,也是国家从事电子信息技术领域标准化工作的核心研究机构。作为全国网络安全标准化技术委员会(TC260)秘书处单位,电子标准院长期以来承担着我国网络安全领域国家标准的研究制定、宣贯推广和国际合作等工作。院内设有网络安全研究中心,拥有专业的网络安全标准化研究团队,在信息安全评估标准、密码技术标准、网络安全管理标准等领域具有深厚的研究积累和丰富的标准研制经验。围绕GB/T18336系列标准,电子标准院持续组织了多轮次的标准制修订和宣贯培训工作,是我国信息技术安全评估标准化工作的核心支撑力量。7.2主要工作与贡献在本标准的制修订过程中,中国电子技术标准化研究院完成了以下主要工作:(1)标准前期研究。系统跟踪ISO/IEC15408-4国际标准的修订进展,组织开展国内外评估方法标准的对比研究和差异分析,形成了一系列研究结论,为标准修订奠定了理论基础。(2)标准文本起草。牵头组织标准草案的编写工作,负责核心章节的撰写和技术内容的统稿。对标准的技术框架、评估活动描述方法和组件映射关系等技术内容进行了多轮研讨和修改,确保标准技术内容的科学性、合理性和可操作性。(3)试验验证工作。组织相关评估机构开展了系列验证试验,针对标准涉及的主要技术内容,选取典型评估对象和评估场景进行验证,为标准技术指标的合理性提供了充分的实践支撑。(4)征求意见与审查配合。配合全国网络安全标准化技术委员会开展了广泛的标准征求意见工作,共收集来自科研院所、检测机构、企业等各方面的反馈意见,逐条进行了处理和分析,并对标准文本进行了相应修改和完善。组织完成了标准送审稿和报批稿的编制及相关审查配合工作。八、结论与展望GB/T18336.4-2024《网络安全技术信息技术安全评估准则第4部分:评估方法和活动的规范框架》的发布实施,是我国网络安全标准化工作的重要成果。该标准立足我国网络安全保障的实际需求,充分吸收了国际标准的最新发展成果,在评估方法总体框架、评估活动分解规范、组件映射关系、多组件复合评估等方面实现了系统性提升,进一步完善了GB/T18336标准体系
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026湖北襄阳市保康县民安医院招聘5人考试参考题库及答案详解
- 2026年宁夏回族自治区吴忠市政务服务中心(窗口人员)招聘笔试备考题库及答案详解
- 2026年广安市广安区政务服务中心(窗口人员)招聘考试备考题库及答案详解
- 2026年贵州省政务服务中心(窗口人员)招聘笔试参考题库及答案详解
- 2026年江西省九江市政务服务中心(窗口人员)招聘考试参考试题及答案详解
- 2026年莆田市荔城区政务服务中心(窗口人员)招聘考试参考题库及答案详解
- 元旦放假安排公布须知
- 幼儿园老师实习总结(3篇)
- 2026年清镇市统一公开招聘中小学教师试教试题相关事宜笔试模拟试题及答案详解
- 2026年北京博声国际文化交流有限公司公开招聘留学人员1人笔试模拟试题及答案详解
- 2026湖北黄石市阳新县事业单位统一招聘107人笔试参考题库及答案详解
- 2026福建厦门市市政园林局补充非在编工作人员招聘1人笔试参考题库及答案详解
- 心血管系统超说明书用药总结2026
- GA/T 1999.3-2025道路交通事故车辆速度鉴定方法第3部分:基于视频图像
- 2026年浙江省大学生乡村医生专项计划招聘考试历年参考题库含答案详解
- 修订一单一库质量手册和程序文件参考文件
- 2026年卫健系统公开遴选公务员笔试试题及答案解析(卫健类)
- 2026年氧化钇行业分析报告及未来发展趋势报告
- 2026年山西省运城市重点学校小升初语文考试真题试卷(+答案)
- 2025年江苏省南京市雨花台区小升初数学试卷
- 重性精神病应急处置流程
评论
0/150
提交评论