最新信息技术安全性评估通用准则解读.docVIP

最新信息技术安全性评估通用准则解读.doc

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
最新信息技术安全性评估通用准则解读

最新信息技术安全性评估通用准则解读  信息技术安全性评估通用准则是经过了近20年的发展后,已在信息安全领域得到了广泛认可,是目前国际上对信息安全评估最完善、最权威的技术标准。下面就一起来看看小编分享的信息技术安全性评估通用准则解读吧。   通用评估准则概述   作为一项信息安全评估标准,通用评估准则(CCCommonCriteria)经过了近20年的发展后,已在信息安全领域得到了广泛认可,是目前国际上对信息安全评估最完善、最权威的技术标准。CC适用于信息技术(IT)产品的安全性评估,针对评估中的IT产品的安全功能及其保障措施提供了一套通用要求,并为IT产品的安全功能及其保障措施满足要求的情况定义了七个评估保障级别(EAL),评估结果可以帮助消费者确定该IT产品是否满足其安全要求。CC可为具有安全功能的IT产品的开发、评估以及采购过程提供指导。   CC是评估信息技术产品安全性的基础准则,是国际标准化组织统一现有多种评估准则努力的结果。美国、加拿大、英国、法国、德国和荷兰等国于1993年发起了CC编制项目,并与ISO/IEC的JTC1/SC27/WG3工作组组成了CC标准的编委会。1996年基于CC版本V1.0的标准草案形成。1999年发布了基于CC版本V2.1的正式标准ISO/IEC15408:1999。另一方面,信息安全技术的复杂性促使CC标准必须通过发展完善来适应新的情况,同时也需要消除标准的错误和不便之处。为此,2005年,CC管理委员会(CCMC)根据CCV2.3对ISO/IEC15408:1999进行修订,形成了标准第2版ISO/IEC15408:2005。2008年和2009年又根据CCV3.1对ISO/IEC15408:2005进行了修订,形成了目前使用的第3版ISO/IEC15408标准。由于历史延续性的原因,ISO/IEC15408标准也通常简称为CC标准。   我国的相关标准   在信息安全评估技术方面,我国的相关机构也在持续关注信息安全评估标准的发展进程。为建立我国信息技术产品安全评估体系,保障我国信息安全建设,2001年,我国对ISO/IEC15408标准进行了翻译整理,形成了一个等同于ISO/IEC15408的国家标准GB/T18336-2001。此后,根据ISO/IEC15408的发展情况,于2008年对ISO/IEC18336-2001进行了修订,形成了GB/T18336-2008。目前,根据第3版ISO/IEC15408标准的修订工作已处于国标报批稿阶段,预计不久将出现与之等价的GB/T18336标准。为体现CC的最新发展情况,本文后续内容将按照这个版本进行介绍。   自GB/T18336标准出台以来,国家和地方各级测评机构据其开展了大量的信息技术产品的安全评估业务,相关标准得到了广泛应用,为我国的信息化建设和信息安全保障工作提供了强有力的支撑。   如何基于通用评估准则制定信息技术产品的安全标准   CC作为一项通用的信息安全评估标准,针对安全评估中的IT产品的安全功能及其保障措施提供了一套通用要求,并以一种标准化的语言进行了描述,标准抽象层次较高,在具体操作中存在一定难度。为增强CC标准具体实施的可操作性,测评机构及相关单位可以依据CC,结合自身行业安全需求和技术要求,针对不同信息技术产品制定相关安全标准,即信息技术产品的保护轮廓(PP,ProtectionProfile)。PP是对一类信息技术产品进行安全要求标准化定义的文档。该文档会产生一组与TOE(Targetofeva luation)的实现无关的安全要求描述,这些安全要求来源于CC,是信息技术产品在进行安全评估时的依据。   PP要从TOE需保护的资产及面临的安全问题出发,论述为了抵抗威胁必须达到何种安全目的。为便于理解,将安全目的进一步细化为一组规范性的安全功能要求,并选取特定的安全保障要求集合。下面将PP的主要内容及其基本原理介绍如下:   1.TOE概述   TOE概述部分主要对TOE进行概括性描述,主要包括TOE的类型、TOE的重要安全特征、TOE需保护的资产以及TOE的主要用途等内容。   2.安全问题定义   安全问题定义部分主要解释了将要处理的安全问题,主要包括TOE在预期使用环境中的威胁、组织安全策略和假设。   ●威胁:由威胁主体对资产执行的敌对行为组成。威胁主体是可以对资产施加不利行为的实体。威胁主体可以被描述为单个的实体,但某些情况下以实体类或实体群体等方式来描述可能更好。威胁主体的例子如黑客、用户、计算机进程、意外事件等等。敌对行为是威胁主体对资产执行的行为,这些行为会影响资产的一个或多个属性,而资产正

文档评论(0)

xjj2017 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档