ISOIEC 19896-22026 信息安全、网络安全和隐私保护 IT安全合格评定机构人员能力要求 第2部分根据ISOIEC 19790和ISOIEC 24759对测试人员和验证人员的知识和技能要求标准立项发展报告_第1页
ISOIEC 19896-22026 信息安全、网络安全和隐私保护 IT安全合格评定机构人员能力要求 第2部分根据ISOIEC 19790和ISOIEC 24759对测试人员和验证人员的知识和技能要求标准立项发展报告_第2页
ISOIEC 19896-22026 信息安全、网络安全和隐私保护 IT安全合格评定机构人员能力要求 第2部分根据ISOIEC 19790和ISOIEC 24759对测试人员和验证人员的知识和技能要求标准立项发展报告_第3页
ISOIEC 19896-22026 信息安全、网络安全和隐私保护 IT安全合格评定机构人员能力要求 第2部分根据ISOIEC 19790和ISOIEC 24759对测试人员和验证人员的知识和技能要求标准立项发展报告_第4页
ISOIEC 19896-22026 信息安全、网络安全和隐私保护 IT安全合格评定机构人员能力要求 第2部分根据ISOIEC 19790和ISOIEC 24759对测试人员和验证人员的知识和技能要求标准立项发展报告_第5页
已阅读5页,还剩6页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全、网络安全和隐私保护IT安全合格评定机构人员能力要求第2部分:根据ISO/IEC19790和ISO/IEC24759对测试人员和验证人员的知识和技能要求标准立项发展报告StandardizationDevelopmentReport:InformationSecurity,CybersecurityandPrivacyProtection—RequirementsfortheCompetenceofITSecurityConformanceAssessmentBodyPersonnel—Part2:KnowledgeandSkillsRequirementsforTestersandValidatorsAccordingtoISO/IEC19790andISO/IEC24759摘要随着全球信息安全形势的日益严峻,密码模块作为网络安全基础设施的核心组件,其安全性评估的准确性和可靠性直接关系到国家关键信息基础设施的整体安全水平。在此背景下,ISO/IEC19896-2:2026《信息安全、网络安全和隐私保护IT安全合格评定机构人员能力要求第2部分:根据ISO/IEC19790和ISO/IEC24759对测试人员和验证人员的知识和技能要求》由国际标准化组织正式发布。该标准作为ISO/IEC19896系列标准的重要组成部分,系统性地规定了从事密码模块安全测试与验证工作的合格评定机构人员所应具备的知识领域和技能要求。本报告就该标准的立项背景、编制原则、主要技术内容、适用场景及预期效益进行系统阐述,分析其与ISO/IEC19790、ISO/IEC24759等基础标准之间的内在逻辑关系,并就该标准对全球密码模块合格评定体系建设的影响进行深入探讨。报告指出,该标准的发布填补了国际密码模块测试人员能力评价领域的标准空白,对于提升全球密码模块安全评估的一致性和可信度具有重要的推动意义。关键词:信息安全;网络安全;隐私保护;合格评定;人员能力;密码模块;测试人员;验证人员AbstractWiththeincreasinglysevereglobalinformationsecuritysituation,cryptographicmodules,ascorecomponentsofnetworksecurityinfrastructure,havetheirsecurityevaluationaccuracyandreliabilitydirectlyrelatedtotheoverallsecuritylevelofnationalcriticalinformationinfrastructure.Againstthisbackdrop,ISO/IEC19896-2:2026,"Informationsecurity,cybersecurityandprivacyprotection—RequirementsforthecompetenceofITsecurityconformanceassessmentbodypersonnel—Part2:KnowledgeandskillsrequirementsfortestersandvalidatorsaccordingtoISO/IEC19790andISO/IEC24759,"hasbeenofficiallypublishedbytheInternationalOrganizationforStandardization.AsanimportantcomponentoftheISO/IEC19896series,thisstandardsystematicallyspecifiestheknowledgeareasandskillrequirementsthatpersonnelofconformityassessmentbodiesengagedincryptographicmodulesecuritytestingandvalidationshouldpossess.Thisreportsystematicallyelaboratesontheprojectbackground,compilationprinciples,maintechnicalcontent,applicablescenarios,andexpectedbenefitsofthisstandard,analyzesitsinherentlogicalrelationshipwithfoundationalstandardssuchasISO/IEC19790andISO/IEC24759,andconductsin-depthdiscussiononitsimpactontheconstructionofglobalcryptographicmoduleconformityassessmentsystems.Thereportpointsoutthatthepublicationofthisstandardfillsthegapinthefieldofcompetencyevaluationforinternationalcryptographicmoduletestingpersonnelandholdssignificantpromotingsignificanceforenhancingtheconsistencyandcredibilityofglobalcryptographicmodulesecurityassessment.Keywords:InformationSecurity;Cybersecurity;PrivacyProtection;ConformityAssessment;PersonnelCompetence;CryptographicModule;Tester;Validator一、引言1.1立项背景在全球数字化转型加速推进的时代背景下,密码技术作为保障信息安全的关键核心技术,广泛应用于金融支付、电子政务、物联网、云计算等众多领域。密码模块作为密码算法的物理载体和实现实体,其安全性直接决定了依赖密码技术保护的信息系统的整体安全水平。为此,国际标准化组织(ISO)和国际电工委员会(IEC)联合制定了ISO/IEC19790《安全加密模块》和ISO/IEC24759《安全加密模块检测要求》等基础性标准,为密码模块的安全评估提供了统一的技术依据。然而,一个长期存在的关键问题日益凸显:不同合格评定机构、不同测试人员和验证人员在实际执行密码模块安全评估时,因其知识背景、技术能力和经验水平的差异,可能导致评估结果出现不一致的情况。这种不一致性不仅影响了密码模块合格评定结果的国际互认,也对依赖密码模块安全保障的用户群体构成了潜在风险。在此背景下,国际社会对建立统一的合格评定人员能力要求标准的呼声日趋高涨。1.2标准定位ISO/IEC19896-2:2026是ISO/IEC19896系列标准的第二部分。该系列标准旨在为IT安全合格评定机构人员建立统一的能力框架。其中,第1部分规定了合格评定机构人员能力要求的一般性框架和基本原则;第2部分则针对依据ISO/IEC19790和ISO/IEC24759开展密码模块测试和验证活动的测试人员与验证人员,提出了具体且可操作的知识和技能要求。该标准的发布标志着国际密码模块安全评估人员能力评价工作迈入了标准化、规范化的新阶段。本标准的制定工作遵循ISO/IEC导则的相关规定,由ISO/IECJTC1(信息技术联合技术委员会)下属的SC27(信息安全、网络安全和隐私保护分技术委员会)负责研制。来自全球多个国家的信息安全专家、密码技术专家和合格评定领域专业人员参与了该标准的编制工作,充分体现了国际标准制定的广泛参与性和技术权威性。二、规范性引用文件本标准的正确实施需与以下标准配套使用,这些引用文件构成本标准不可分割的组成部分:-ISO/IEC19790:2012—安全加密模块(Securityrequirementsforcryptographicmodules)-ISO/IEC24759:2017—安全加密模块检测要求(Testrequirementsforcryptographicmodules)-ISO/IEC19896-1—IT安全合格评定机构人员能力要求第1部分:一般要求-ISO/IEC17000—合格评定词汇和通用原则-ISO/IEC17025—检测和校准实验室能力的通用要求-ISO/IEC17024—合格评定人员认证机构通用要求上述标准共同构成了密码模块安全评估的完整标准体系,其中ISO/IEC19790规定了密码模块应满足的安全要求,ISO/IEC24759明确了相应的检测方法,而ISO/IEC19896系列则从人员能力的维度保障了上述标准实施的质量和一致性。三、标准主要技术内容3.1总体框架ISO/IEC19896-2:2026在总结全球密码模块安全评估实践经验的基础上,采用基于能力模型的方法论,将测试人员和验证人员所需具备的能力划分为知识要求与技能要求两大维度,并按照密码模块安全评估的工作流程和技术领域进行了系统化分类。标准正文共分为以下几个主要章节:范围、规范性引用文件、术语和定义、人员能力的通用要求、测试人员的知识和技能要求、验证人员的知识和技能要求、能力维持与持续发展要求以及附录。3.2术语和定义标准对以下关键术语进行了明确定义:-测试人员(Tester):依据ISO/IEC19790和ISO/IEC24759,具体执行密码模块安全测试活动的人员-验证人员(Validator):对测试人员的工作过程和结果进行独立审核和确认,并做出最终评定结论的人员-密码模块(CryptographicModule):实现密码运算功能并提供安全保障的硬件、软件或固件组件及其相关文档的集合-合格评定(ConformityAssessment):对产品、过程、体系、人员或机构满足规定要求的证明3.3测试人员的知识和技能要求3.3.1知识要求标准对测试人员的知识要求涵盖了以下核心领域:-密码学基础理论:包括对称密码算法(如AES、SM4等)、非对称密码算法(如RSA、ECC、SM2等)、哈希函数(如SHA系列、SM3等)、随机数生成原理等基础理论知识-密码模块安全要求:深入理解ISO/IEC19790中规定的十一大安全领域,涵盖密码模块规格、密码模块接口、角色身份鉴别、服务、软件/固件安全、运行环境、物理安全、非侵入式安全、敏感安全参数管理、自测试以及生命周期保障-安全评估方法:系统掌握ISO/IEC24759中规定的各安全领域的测试要求和评估方法,熟悉不同安全等级(Level1至Level4)的差异化评估策略-相关标准知识:了解ISO/IEC15408(通用准则)、ISO/IEC18045(通用评估方法)等相关标准的基本内容和适用边界-密码模块应用场景:了解密码模块在金融、政务、通信、物联网等不同应用领域的具体部署方式和安全需求3.3.2技能要求-测试方案设计能力:能够根据密码模块的安全声明和预期达到的安全等级,设计科学合理的测试方案,确定测试范围、测试方法和测试用例-测试实施能力:熟练操作各类测试工具和测试设备,能够独立完成密码算法验证、接口符合性测试、物理安全测试、非侵入式安全测试等技术操作-测试数据分析能力:能够对测试过程中收集到的数据进行系统分析,准确判断密码模块的安全特性是否符合ISO/IEC19790的要求-测试报告编制能力:能够按照ISO/IEC24759和实验室质量管理体系的要求,编制规范、完整、可追溯的测试报告-沟通协调能力:能够与被测模块的开发方进行有效沟通,准确反馈测试中发现的问题并跟踪整改效果3.4验证人员的知识和技能要求相较于测试人员,标准对验证人员提出了更高层次、更广范围的能力要求:3.4.1知识要求验证人员在满足全部测试人员知识要求的基础上,还需具备:-深度理解ISO/IEC19790:能够从安全目标出发,深入理解每个安全要求的设立初衷和保障意图,准确判断测试证据对安全要求的覆盖程度-掌握ISO/IEC24759的映射关系:系统理解安全要求与测试要求之间的对应关系和映射逻辑-了解密码模块设计原理:了解密码模块的典型架构设计、安全边界划分、密钥管理体系等设计层面的知识-具备风险管理知识:能够从风险评估的角度判断测试发现的缺陷对密码模块整体安全性的影响程度3.4.2技能要求-审核评定能力:能够对测试过程记录的完整性、合规性进行系统性审核,精准判断测试活动的充分性和有效性-独立判断能力:能够独立做出验证结论,对测试过程中出现的偏差、异常和争议事项做出专业判断-技术质疑能力:能够针对测试方案中可能存在的薄弱环节提出建设性意见,确保测试活动的深度和广度满足要求-质量保障能力:能够建立和完善验证工作的质量控制程序,确保验证结果的可靠性和可重现性3.5能力维持与持续发展鉴于信息安全技术的快速演进,标准还对测试人员和验证人员的能力维持提出了持续性要求:-持续学习:定期跟踪ISO/IEC19790、ISO/IEC24759等标准的修订动态和技术演进-技术跟踪:关注新兴密码技术(如后量子密码、同态加密等)的发展趋势及其对安全评估工作的影响-周期性再评价:建议合格评定机构建立人员能力定期评估机制,周期性验证人员的知识更新情况和技能保持水平-继续教育:鼓励人员参加标准化培训、学术交流和技术研讨等活动,不断拓展专业视野四、标准编制的必要性与预期效益4.1适应全球密码模块合格评定体系建设的迫切需要密码模块的国际化合格评定是促进全球信息安全产品市场流通和互信的重要制度安排。ISO/IEC19790和ISO/IEC24759的实施有赖于具备专业素养的测试和验证人员。本标准的人员能力标准化要求,为各国密码模块检测实验室和合格评定机构的人才队伍建设提供了统一依据,有助于消除因人员能力差异导致评定结果不一致的现象。4.2促进国际互认和贸易便利化在缺乏统一人员能力标准的条件下,不同国家、不同实验室间的密码模块检测结果相互承认存在天然障碍。本标准的发布实施为国际间的检测结果互认奠定了人员能力保障基础,有助于推动建立更加广泛和深入的密码模块检测结果国际互认体系,促进全球信息安全产品的贸易便利化和市场开放。4.3提升密码模块安全评估的整体质量水平4.4支撑国家密码管理制度改革与创新五、主要编制单位介绍5.1ISO/IECJTC1/SC27/WG3概况本标准的编制工作主要由ISO/IECJTC1/SC27/WG3(信息安全、网络安全和隐私保护分技术委员会第三工作组——安全评估、测试和规格工作组)承担。SC27是国际标准化领域中信息安全领域最权威、最活跃的技术委员会之一,负责信息安全、网络安全和隐私保护领域的国际标准研制工作。5.2参与编制的主要国家与机构在标准研制过程中,来自全球多个国家的标准化机构和行业组织深度参与了相关研究和起草工作。主要参与方包括:-美国国家标准与技术研究院(NIST):作为密码模块安全标准的发源地,NIST的CMVP(密码模块验证计划)为标准的制定提供了丰富的实践经验和大量的测试案例-加拿大通信安全机构(CSE):作为CMVP的联合管理机构,在密码模块安全评估和验证方面积累了长期实践经验-德国联邦信息安全办公室(BSI):在密码模块安全评估和通用准则(CommonCriteria)应用方面具有深厚的技术积累-日本信息处理推进机构(IPA):在密码模块安全检测和合格评定制度方面具备丰富的实践经验-中国信息安全测评中心等国内相关机构:深度参与了标准研讨和意见反馈工作,在密码模块检测和认证实践方面贡献了中国方案和经验5.3标准编制过程本标准的编制遵循ISO标准制定的透明性、协商一致性和广泛参与性原则,经历了以下几个主要阶段:-预研阶段(NP):在ISO/IEC19896-1发布后,SC27/WG3组织专家开展第2部分的预研工作,明确标准定位和核心框架-工作草案(WD)阶段:编制工作组草案,确定标准的章节结构和关键技术内容-委员会草案(CD)阶段:提交SC27各成员体征求意见,汇总处理各成员国反馈意见-国际标准草案(DIS)阶段:形成国际标准草案,接受各国家成员体的正式投票和意见反馈-最终国际标准草案(FDIS)阶段:根据DIS阶段的投票意见进行修改完善后进入最终投票阶段-正式发布:经过各阶段严格审查和修改完善,最终于2026年1月正式发布六、结论与展望ISO/IEC19896-2:2026的正式发布,是国际信息安全标准化领域的一项重要成果,标志着密码模块安全评估人员能力标准化工作取得了关键性突破。该标准以ISO/IEC19790和ISO/IEC24759为基础,构建了覆盖测试人员和验证人员两大角色、涵盖知识能力和技能能力两个维度的系统化人员能力框架,为全球密码模块合格评定工作提供了重要的人才保障支撑。展望未来,随着全球数字经济持续深化发展,密码模块安全评估的需求将不断增长,对评估人员专业能力的要求也将持续提升。本标准将在以下方面发挥日益重要的作用:一是为各国密码模块检测实验室的人才选拔和培养提供基准参照;二是为国际间密码模块检测结果的互认提供人员能力保障;三是为后量子密码等新技术背景下密码模块安全评估工作储备专业人才。同时,我们也应看到,随着密码技术的持续演进和应用场景的不断扩展,本标准也需要适时修订更新,以保持其技术前瞻性和适用性。期待在各方的共同努力下,以本标准为代表的国际标准体系能够为全球网络空间安全治理和数字经济发展贡献更大的力量。参考文献[1]ISO/IEC19896-2:2026,Informationsecurity,cybersecurityandprivacyprotection—Requirementsf

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论