GBT 18336.1-2024 网络安全技术 信息技术安全评估准则 第1部分:简介和一般模型标准立项发展报告_第1页
GBT 18336.1-2024 网络安全技术 信息技术安全评估准则 第1部分:简介和一般模型标准立项发展报告_第2页
GBT 18336.1-2024 网络安全技术 信息技术安全评估准则 第1部分:简介和一般模型标准立项发展报告_第3页
GBT 18336.1-2024 网络安全技术 信息技术安全评估准则 第1部分:简介和一般模型标准立项发展报告_第4页
GBT 18336.1-2024 网络安全技术 信息技术安全评估准则 第1部分:简介和一般模型标准立项发展报告_第5页
已阅读5页,还剩5页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全技术信息技术安全评估准则第1部分:简介和一般模型标准立项发展报告StandardizationDevelopmentReport:CybersecurityTechnology—EvaluationCriteriaforInformationTechnologySecurity—Part1:IntroductionandGeneralModel摘要随着全球数字化转型进程持续深化,网络安全已成为国家安全、社会稳定和经济发展的关键基石。信息技术安全评估准则是确保信息技术产品、系统和服务安全性的核心标准化工具,其科学性、系统性与国际兼容性直接影响国家网络安全保障能力。本报告围绕国家标准GB/T18336.1-2024《网络安全技术信息技术安全评估准则第1部分:简介和一般模型》的立项背景、编制过程、技术内容及推广应用展开全面阐述。该标准等同采用ISO/IEC15408-1:2022国际标准,是信息技术安全评估通用准则(CC)系列标准的重要组成部分,系统定义了信息技术安全评估的总体框架、基本概念、通用模型及评估用例,为安全评估工作提供了基础性、纲领性的方法论指导。报告详细分析了该标准修订的必要性与紧迫性,梳理了标准的主要技术变化及其与现行法规政策的衔接关系,深入介绍了主要起草单位的业务能力与行业贡献,并就标准发布后的应用实施路径与未来发展趋势提出前瞻性展望,以期为行业用户、评估机构和相关管理人员提供系统性参考。关键词:网络安全;信息技术安全评估;通用准则;安全模型;国家标准;GB/T18336AbstractWiththecontinuousdeepeningofglobaldigitaltransformation,cybersecurityhasbecomeacriticalcornerstonefornationalsecurity,socialstability,andeconomicdevelopment.TheevaluationcriteriaforinformationtechnologysecurityserveascorestandardizationtoolstoensurethesecurityofITproducts,systems,andservices,andtheirscientificrigor,systematicstructure,andinternationalcompatibilitydirectlyaffectanation'scapabilitytosafeguardcybersecurity.Thisreportprovidesacomprehensiveelaborationontheprojectinitiationbackground,compilationprocess,technicalcontent,andapplicationpromotionofthenationalstandardGB/T18336.1-2024*CybersecurityTechnology—EvaluationCriteriaforInformationTechnologySecurity—Part1:IntroductionandGeneralModel*.Thestandard,identicaltoISO/IEC15408-1:2022,constitutesavitalcomponentoftheCommonCriteria(CC)seriesforinformationtechnologysecurityevaluation,systematicallydefiningtheoverallframework,fundamentalconcepts,generalmodel,andevaluationcasesforITsecurityevaluation,therebyofferingfoundationalandprogrammaticmethodologicalguidance.Thisreportanalyzesindetailthenecessityandurgencyofthestandardrevision,reviewsthemajortechnicalchangesandtheiralignmentwithcurrentregulationsandpolicies,thoroughlyintroducestheprofessionalcapabilitiesandindustrialcontributionsoftheprimarydraftingorganization,andputsforwardforward-lookingprospectsfortheapplicationandimplementationpathwaysaswellasfuturedevelopmenttrends,aimingtoprovidesystematicreferenceforindustryusers,evaluationbodies,andrelevantmanagementpersonnel.Keywords:cybersecurity;ITsecurityevaluation;CommonCriteria;securitymodel;nationalstandard;GB/T18336一、引言1.1研究背景当前,以人工智能、大数据、云计算、物联网为代表的新一代信息技术正在深刻重塑经济社会发展格局,网络空间的安全形势亦随之发生深刻变化。高级持续性威胁(APT)、勒索软件、供应链攻击等新型安全风险不断涌现,传统的信息安全防护模式已难以应对日益复杂的安全挑战。在此背景下,建立科学、规范、可度量的信息技术安全评估体系,对信息技术产品和服务的安全性进行系统性、标准化评价,成为各国网络安全治理的重要抓手。信息技术安全评估通用准则(CommonCriteriaforInformationTechnologySecurityEvaluation,简称CC)是目前国际范围内应用最为广泛的信息安全评估标准体系,由ISO/IEC15408国际标准系列予以规定。该标准为信息技术产品和系统的安全功能与安全保证提供了一套统一的评估框架和通用语言,被全球数十个国家和地区采纳为信息安全认证的基础性依据。我国自上世纪90年代末期开始跟踪研究CC标准,并陆续将其转化为国家标准(GB/T18336系列),为我国信息安全测评认证体系建设提供了重要技术支撑。1.2标准修订的必要性GB/T18336.1-2024《网络安全技术信息技术安全评估准则第1部分:简介和一般模型》是对GB/T18336.1-2015版本的全面修订。本次修订的必要性主要体现在以下方面:第一,国家网络安全法律法规提出的新要求。《中华人民共和国网络安全法》《中华人民共和国密码法》《中华人民共和国数据安全法》《关键信息基础设施安全保护条例》等一系列法律法规的相继出台和实施,对网络安全产品和服务的安全性、合规性提出了更加明确和严格的要求,迫切需要通过技术标准的及时更新予以落实和衔接。第二,国际标准版本更新的客观需求。国际标准化组织于2022年正式发布了ISO/IEC15408-1:2022版本,对评估模型、安全概念、文档结构等方面进行了系统性修订和完善。作为等同采用国际标准的国家标准,必须同步跟进,以保持与国际接轨。第三,网络安全技术发展的现实需要。随着信息技术的发展和威胁形势的演变,新的安全机制、安全技术和安全概念不断涌现,原有标准在应对新场景、新需求时存在一定的局限性,亟需通过修订加以完善。第四,产业实践和国际互认的需求。我国信息安全测评认证工作已深度融入国际互认体系,标准版本的一致性直接影响测评结果的国际互认效力。二、标准概况2.1标准基本信息-标准编号:GB/T18336.1-2024-标准名称:网络安全技术信息技术安全评估准则第1部分:简介和一般模型-英文名称:CybersecurityTechnology—EvaluationCriteriaforInformationTechnologySecurity—Part1:IntroductionandGeneralModel-标准状态:现行-发布机构:国家标准化管理委员会-发布日期:2024年4月25日-实施日期:2024年11月1日-标准性质:推荐性国家标准-采用关系:等同采用ISO/IEC15408-1:2022-发布年份:2024年2.2标准体系定位GB/T18336《网络安全技术信息技术安全评估准则》是我国信息安全领域的基础性、纲领性标准,其整体结构包括以下部分:-第1部分:简介和一般模型-第2部分:安全功能组件-第3部分:安全保证组件-第4部分:评估方法(评估方法论)其中,第1部分作为整个标准体系的总纲,规定了信息技术安全评估的基本概念、总体框架、通用模型和评估各参与方的职责与关系,为第2、3、4部分的使用提供基础性指引,是整个CC标准体系的核心与基石。2.3标准主要内容GB/T18336.1-2024在保持与ISO/IEC15408-1:2022技术内容完全一致的前提下,结合我国网络安全法律法规和标准化实践进行了相应的编辑性调整。标准的主要技术内容包括:(1)安全评估的一般概念。系统定义了信息技术安全评估中涉及的核心术语和基本概念,包括资产、威胁、漏洞、风险、对策、保护轮廓(PP)、安全目标(ST)等,建立了统一的术语体系和概念框架。(2)通用评估模型。详细规定了评估活动的通用模型,明确了评估过程中的主要参与方及其职责,包括评估发起方、开发者、评估者、监管机构等各方的角色定位和相互关系,以及评估任务的基本流程和关键活动。(3)评估用例的构建。规范了保护轮廓(ProtectionProfile,PP)和安全目标(SecurityTarget,ST)这两类核心评估文档的结构、内容和编写要求,为评估工作的规范开展提供了文档层面的标准化支撑。(4)安全功能与安全保证的关系。阐明安全功能组件(SFR)与安全保证组件(SAR)之间的逻辑关系及其在评估中的综合运用方式,为全面、客观、准确地评价信息技术产品的安全性提供了方法论指导。(5)评估结果的应用。界定了评估结果在产品和系统认证、认可过程中的应用方式,为建立科学合理的认证制度和互认机制奠定了基础。2.4与上一版本的主要技术差异相较于GB/T18336.1-2015版本,2024版标准主要发生了以下技术变化:在术语和定义方面,新增和修订了多项术语,使其更加精准地反映当前网络安全技术发展的最新成果和评估实践的最新经验;在一般模型方面,对评估模型进行了优化调整,更加清晰地区分了评估语境、使用语境和评价语境,进一步完善了评估活动的逻辑框架;在保护轮廓和安全目标方面,对PP和ST的结构和内容要求进行了更新,引入了新的组件和扩展项,增强了标准的适用性和灵活性;在安全性保证要求方面,与新版第3部分安全保证组件的变化保持了同步协调,确保整个标准体系的内在一致性。这些修订内容的确定,经过了广泛的意见征集和充分的专家论证。据全国网络安全标准化技术委员会(TC260)公开信息显示,该标准的修订工作自2022年启动以来,共收到反馈意见数百条,编制组逐条进行了认真处理和分析,保证了标准技术内容的科学性、合理性和可操作性。三、编制原则与依据3.1编制原则本标准在修订过程中,始终遵循以下基本原则:(1)国际一致性原则。作为ISO/IEC15408-1:2022的等同采用标准,确保技术内容的国际一致性和互认性是本次修订的首要原则,为测评结果的国际互认奠定技术基础。(2)协调配套原则。注重与GB/T18336系列其他部分、网络安全等级保护标准体系、关键信息基础设施安全保护标准体系、商用密码应用安全性评估标准等现行有效标准的协调配套,确保标准体系的内在统一和整体效能。(3)科学性与实用性兼顾原则。既注重标准技术内容的科学性、严谨性,又充分考虑我国信息安全评估实践的实际需要和可操作性,力求做到理论指导与实践应用的有机统一。(4)开放性原则。标准在技术架构和内容设计上保持充分的开放性,能够兼容并容纳不断涌现的新技术、新应用和新威胁形态,为未来的持续发展留出空间。3.2编制依据本标准的制定和修订主要依据以下法律法规和规范性文件:-《中华人民共和国标准化法》-《中华人民共和国网络安全法》-《中华人民共和国数据安全法》-《关键信息基础设施安全保护条例》-《国家标准化发展纲要》-ISO/IEC15408-1:2022《Informationsecurity,cybersecurityandprivacyprotection—EvaluationcriteriaforITsecurity—Part1:Introductionandgeneralmodel》四、主要起草单位介绍本标准由中国信息通信研究院、公安部第三研究所、中国信息安全测评中心、国家信息技术安全研究中心、北京信息安全测评中心等单位共同起草。本文重点介绍中国信息通信研究院(以下简称“中国信通院”)。4.1单位概况与职能定位中国信息通信研究院(ChinaAcademyofInformationandCommunicationsTechnology,CAICT)始建于1957年,是工业和信息化部直属科研事业单位。历经六十余年发展,中国信通院已成长为国家级高端专业智库、产业创新发展平台和信息通信技术标准引领者,在我国信息通信领域发挥了不可替代的技术支撑和决策参谋作用。4.2标准化工作基础与核心能力在标准化工作方面,中国信通院具备深厚的基础和卓越的能力。作为国际电信联盟(ITU)的重要成员单位,以及国际标准化组织(ISO)、国际电工委员会(IEC)等国际标准组织的积极参与者,中国信通院在信息通信领域积累了丰富的国际标准研制经验,牵头或参与制定了大量国际标准、国家标准和行业标准。近年来,中国信通院在网络安全标准化领域持续深耕,在5G安全、数据安全、人工智能安全、物联网安全等前沿方向主导或深度参与了多项重要标准的研制工作,形成了系统的标准化研究方法和完善的工作机制。4.3在标准研制中的具体贡献五、标准实施与应用展望5.1主要应用场景在信息安全产品检测认证领域,本标准是开展信息技术产品安全性测评的基本依据,适用于操作系统、数据库、网络设备、安全产品等各类信息技术产品和系统的安全性评估与认证工作。在关键信息基础设施保护领域,本标准为关键信息基础设施运营者选择和应用安全可靠的信息技术产品提供了权威的评估依据和参考框架。在政府采购与行业准入方面,标准的实施为政府信息化采购、重要行业信息安全产品的选型提供了标准化的安全性评价依据。在国际互认与贸易促进方面,作为ISO/IEC15408-1:2022的等同采用标准,本标准的实施有助于推动我国信息安全测评工作与国际接轨,促进测评结果的国际互认。5.2标准实施建议为确保标准的有效落地实施,提出以下建议:一是加强标准宣贯培训。建议全国网络安全标准化技术委员会及相关行业主管部门组织开展系统的标准宣贯和培训活动,面向评估机构、产品厂商、行业用户等不同对象,开展分层分类的培训推广工作,确保各方准确理解和有效应用标准。二是完善配套标准体系。加快推进GB/T18336系列标准中第2、3、4部分的同步修订,确保标准体系各部分间的协调一致;同时推动评估方法、测评工具、文档模板等配套技术文件的制定和完善。三是推动检测认证衔接。建议相关主管部门结合新版标准的技术要求,适时修订完善信息安全产品检测认证的实施规则和操作指南,实现标准更新与认证实践的平稳过渡和有序衔接。四是深化国际合作互认。以新版标准发布为

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论