- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
一、 任务来源及编制单位
1.1任务来源
经中国电子信息产业发展研究院申请,全国信息安全标准化技术委员会于2015年下达
了《信息安全技术信息技术产品安全可控评价指标第 1部分:总则》国家标准制定任务,国
家标准化委员会于2016年6 月下达了 《信息安全技术信息技术产品安全可控评价指标第 1
部分:总则》国家标准制定计划 (计划号T-469)。标准由中国电子信息产业发
展研究院牵头起草,起草单位包括公安部第一研究所、工信部软件与集成电路促进中心、中
国电子技术标准化研究院、中国信息安全研究院有限公司、中国电子科技集团公司、中国软
件评测中心、中国信息通信研究院、联想集团等。
1.2 主要工作过程
《信息安全技术信息技术产品安全可控评价指标第 1部分:总则》课题始于2015 年7
月,标准编制期间召开了10余次10 名以上专家参会的大型研讨会,十余次小型研讨会,电
话、邮件、现场沟通讨论百余次,根据研讨结果进行了几次较大规模的修订和反复的推敲琢
磨。编制过程主要分为三个阶段:
(一)课题启动
经过前期调研,2015年3 月, 《信息安全技术信息技术产品安全可控评价指标第 1部
分:总则》标准项目上报全国信息安全标准化技术委员会;2015年7 月,全国信息安全标
准化技术委员会批准立项,所属工作组为WG7。
(二)编制初稿
2015年7 月,在前期研究基础上,编制组开始初稿编制工作。编制组调研了国内主要
的中央处理器厂商和研究机构,走访国内知名专家学者,参考了CC、ISO/IEC 27036、SP
800-53、NIST SP 800-161、FIPS_PUB_140-2 等相关国际标准,且标准制定过程中将充分考
虑了WTO等国际规则要求,基本保持国内外标准一致性。2015年9 月,编制完成统一的标
1
准初稿。
(三)标准修订
标准初稿完成后,编制组组织了多次征求意见行动,包括2015年9-10 月面向技术专家、
主要厂商、研究机构和用户单位等的广泛征求意见活动,11月面向WTO 和法律专家的征求
意见活动,以及 12 月面向知名外企的征求意见会。编制组充分吸取各方专家意见,对标准
反复讨论,多次修订,于2016年 10 月形成较为完善成熟的标准草案。2016年10 月份,在
全国信息安全标准化技术委员会2016年第二次工作组会议周上,王闯代表标准编制组做了
标准编制工作报告及标准草案的说明,根据与会代表提出的意见和建议,完成了意见汇总处
理表,并在此基础上修订标准文本,于2017年4 月份形成新的标准草案。2017年4 月,在
全国信息安全标准化技术委员会2017年第一次工作组会议周上,王闯代表标准编制组做了
标准编制工作报告及标准草案的说明,工作组同意进入“征求意见稿”阶段。2017 年5 月,
编制组对标准草案进行了进一步修改,形成标准 (征求意见稿)版本。
二、 编制原则和主要内容
2.1 编制原则
本标准的研究与编制工作遵循以下原则:
(1)公平性原则
信息技术产品安全可控评价指标的制定应对国内外产品一视同仁,采用同一标准,由第
三方认证机构进行评估,营造公平竞争环境,促进国内厂商和企业更快的提升技术能力。
(2)系统性原则
信息技术产品安全可控评价指标的制定应跳出单点技术和产品的局限,从技术体系、管
理能力、供应链、司法管辖等方面综合考虑评价标准,指标的各部分应相互协调,形成统一
的整体,可单独使用,也可配合使用。
(3)简单性原则
2
信息技术产品安全可控评价指标的制定应避繁就简,无需全面,但求有效,尽可能找到
实现信息技术产品安全可控的关键点,简化标准使用流程,对于事关信息产品安全的核心指
标,可设为“一票否决”。
(4)可操作性原则
标准规范是对实际工作成果的总结与提升,最终还需要用于实践中,并经得起实践的检
验,做到可操作、可用与实用。
2.2 主要内容
前言II
引言III
1 范围1
2 规范性引用文件1
3 术语和定义1
4 安全可控概述2
4.1 风险分析2
4.2 安全可控的内涵2
5 安全可控
您可能关注的文档
- 《信息安全技术 信息安全风险评估方法-编制说明》.pdf
- 《信息安全技术 信息安全服务 分类与代码-编制说明》.pdf
- 《信息安全技术 信息技术产品安全检测机构条件和行为准则-编制说明》.pdf
- 《信息安全技术 信息技术产品安全可控评价指标 第2部分:中央处理器-编制说明》.pdf
- 《信息安全技术 信息技术产品安全可控评价指标 第4部分:办公套件-编制说明》.pdf
- 《信息安全技术 信息技术产品安全可控评价指标 第5部分:通用计算机-编制说明》.pdf
- 《信息安全技术 信息系统安全等级保护测评要求 第2部分 云计算安全扩展测评要求-编制说明.》.pdf
- 《信息安全技术 信息系统安全等级保护测评要求 第5部分 工业控制安全扩展测评要求-编制说明》.pdf
- 《信息安全技术 信息系统安全等级保护基本要求 第3部分 移动互联安全扩展要求-编制说明》.pdf
- 《信息安全技术 信息系统安全等级保护基本要求 第4部分 物联网安全扩展要求-编制说明》.pdf
原创力文档


文档评论(0)