国外信息安全测评认证体系简介.doc
《国外信息安全测评认证体系简介.doc》由会员分享,可在线阅读,更多相关《国外信息安全测评认证体系简介.doc(22页珍藏版)》请在三一办公上搜索。
1、国外信息安全测评认证体系简介1、 信息安全度量基准1、1 信息安全测评认证标准的发展在信息技术方面美国一直处于领导地位,在有关信息安全测评认证方面美国也是发源地。早在70年代美国就开展信息安全测评认证标准研究,并于1985年由美国国防部正式公布了可信计算机系统评估准则(TCSEC)即桔皮书,也就是大家公认的第一个计算机信息系统评估标准。在随后的十年里,不同的国家都开始主动开发建立在TCSEC基础上的评估准则,这些准则更灵活、更适应了IT技术的发展。可信计算机系统评估准则(TCSEC)开始主要是作为军用标准,后来延伸至民用。其安全级别从高到低分为A、B、C、D四类,级下再分A1、B1、B2、B3
2、、C1、C2、D等7级。欧洲的信息技术安全性评估准则(ITSEC)1.2版于1991年由欧洲委员会在结合法国、德国、荷兰和英国的开发成果后公开发表。ITSEC作为多国安全评估标准的综合产物,适用于军队、政府和商业部门。它以超越TCSEC为目的,将安全概念分为功能与功能评估两部分。加拿大计算机产品评估准则(CTCPEC)1.0版于1989年公布,专为政府需求而设计,1993年公布了3.0版。作为ITSEC和TCSEC的结合,将安全分为功能性要求和保证性要求两部分。美国信息技术安全联邦准则(FC)草案1.0版也在1993年公开发表,它是结合北美和欧洲有关评估准则概念的另一种标准。在此标准中引入了“
3、保护轮廓(PP)”这一重要概念,每个轮廓都包括功能部分、开发保证部分和评测部分。其分级方式与TCSEC不同,充分吸取了ITSEC、CTCPEC中的优点,主要供美国政府用,民用和商用。由于全球IT市场的发展,需要标准化的信息安全评估结果在一定程度上可以互相认可,以减少各国在此方面的一些不必要开支,从而推动全球信息化的发展。国际标准化组织(ISO)从1990年开始着手编写通用的国际标准评估准则。该任务首先分派给了第1联合技术委员会(JTC1)的第27分委员会(SC27)的第3工作小组(WG3)。最初,由于大量的工作和多方协商的强烈需要,WG3的进展缓慢。在1993年6月,由与CTCPEC、FC、T
4、CSEC和ITSEC有关的六个国家中七个相关政府组织集中了他们的成果,并联合行动将各自独立的准则集合成一系列单一的、能被广泛接受的IT安全准则。其目的是解决原标准中出现的概念和技术上的差异,并把结果作为对国际标准的贡献提交给了ISO。并于1996年颁布了1.0版,1998年颁布了2.0版,1999年12月ISO正式将CC2.0作为国际标准ISO 15408发布。在CC中充分突出“保护轮廓”,将评估过程分为“功能”和“保证”两部分。此通用准则是目前最全面的信息技术安全评估准则。下图就清楚描述了到目前为止信息技术安全评测标准的发展史。1991年欧洲信息技术安全性评估准则(ITSEC)1996年国际
5、通用准则(CC)1985年美国可信计算机系统评估准则(TCSEC)1990年加拿大可信计算机产品评估准则(CTCPEC)1991年美国联邦准则(FC)1999年国际标准(ISO 15408)1、2 信息安全性度量标准信息技术安全性评估通用准则,通常简称通用准则(CC),是评估信息技术产品和系统安全特性的基础准则。通过建立信息技术安全性评估的通用准则库,使得其评估结果能被更多的人理解,更多人信任,并且让各种独立的安全评估结果具有可比性,从而达到互相认可的目的。此标准是现阶段最完善的信息技术安全性评估标准,我国也将采用这一标准对产品、系统和系统方案进行测试、评估和认可。通用准则内容分三部分,其中第
6、1部分“简介和一般模型”,第2部分“安全功能要求”,第3部分“安全保证要求”。在保证要求部分分以下7个评估保证级:(1) 评估保证级别1(EAL1)功能测试(2) 评估保证级别2(EAL2)结构测试(3) 评估保证级别3(EAL3)功能测试与校验(4) 评估保证级别4(EAL4)系统地设计、测试和评审(5) 评估保证级别5(EAL5)半形式化设计和测试(6) 评估保证级别6(EAL6)半形式化验证的设计和测试(7) 评估保证级别7(EAL7)形式化验证的设计和测试通用准则评估保证级与常见的几种安全测评标准的对应关系见下表。CCT C S E C F C C T C P E C I T S E
7、C EAL1-EAL2C 1-E 1EAL3C 2T- 1T- 1E 2EAL4B 1T- 2T- 2E 3-T- 3T- 3-T- 4-EAL5B 2T- 5T- 4E 4EAL6B 3T- 6T- 5E 5EAL7A 1T- 7T- 6E 6-T- 7-1、3 国际互认早在1995年,CC项目组成立了CC国际互认工作组,此工作组于1997年制订了过度性CC互认协定,并在同年10月美国的NSA和NIST、加拿大的CSE和英国的CESG签署了该协定。1998年5月德国的GISA、法国的SCSSI也签署了此互认协定。当时由于依照了CC1.0版,因此互认的范围限于评估保证级13。1999年10月澳
8、大利亚和新西兰的DSD加入了CC互认协定。此时互认范围发展为评估保证级14,但证书发放机构限于政府机构。在今年,又有荷兰、西班牙、意大利、挪威、芬兰、瑞典、希腊等国加入了此互认协定,日本、韩国、以色列等也正在积极准备加入此协定。目前的证书发放机构也不再限于政府机构,非政府的认证机构也可以加入此协定,但必须有政府机构参与或授权。2、 国家信息安全测评认证体系2、1 组织结构从目前已建立了基于CC的信息安全测评认证体系的有关国家来看,每个国家都具有自己的国家信息安全测评认证体系,并且基本上都专门成立了信息安全测评认证机构,由认证机构管理通过了实验室认可的多个CC评估/测试实验室,认证机构一般受国家
9、安全或情报部门和国家标准化部门控制。归纳起来,常见的组织结构图如下:国家安全主管部门国家标准化部门政府授权的认证机构授权监管技术监管国家安全/情报部门CC评估/测试实验室提交报告在这样的组织结构中,认证机构在国家安全主管部门的监管和国家技术监督主管部门的认可/授权下,负责对安全产品的安全性实施评估和认证,并颁发认证证书。认证机构作为公正的第三方,它的存在对于规范信息安全市场,强化产品的生产者和使用者的安全意识都将起到积极的作用。为利用社会上的资源和技术力量,一些商业机构的试验室,可以申请成为授权的CC评估/测试实验室,在认证机构的监督管理下,对安全产品进行检测或对信息系统进行评估,并将结果提交
10、认证中机构。2、2 信息安全测评认证体系国际上,目前基于CC的信息安全测评认证体系一般具有如下形式:已批准实验室名单已批准测试方法目录认证报告已认证产品目录通用准则证书CC及其通用评估方法其他测评认证标准测评认证机构技术支持方案需求消费者群体:本国政府、本国非政府外国政府、外国非政府信息安全有关组织实验室认可机构技术监督评估结果CC测试实验室认可评估发起者ISO/IEC导则25要求IT 产品或保护轮廓2、3 各国测评认证体系A、美国美国于1997年由国家标准技术研究所和国家安全局共同组建了国家信息保证伙伴(NIAP),专门负责基于CC信息安全测试和评估,研究并开发相关的测评认证方法和技术。在国
11、家安全局中对NIAP具体管理由专门管理涉密信息系统的信息系统安全办公室负责。有关美国信息安全的测评认证组织架构图示如下:国家标准技术研究所国家信息保证伙伴国家安全局安全要求规范测试和评估测评技术研究和开发CC评估认证方案CC评估认证方案是各个引入CC进行信息安全测评认证的国家,具体如何依据CC开展信息安全评估和认证工作的规划,也是国际互认协定的一个重要内容。在美国此方案的具体实施由NIAP的认证机构负责,其目的是既可以保证对信息技术产品和系统第三方安全测试,也可以使得整个信息安全测评认证体系置于国家控制范围之内。NIAP认证机构的正副主任由国家标准技术研究所和国家安全局共同任命,在行政和预算方
12、面认证机构主任向NIAP的主任汇报,在有关评估认证方案的运作方面则向国家标准技术研究所和国家安全局的证书发行机构汇报,证书发行机构有NIST的信息技术实验室和NSA的信息系统安全办公室。NIAP认证机构的核心技术人员主要是国家标准技术研究所和国家安全局的人员,也有部分招聘来的技术人员。NIAP认证机构具有下图所示的一些职能:NIAP认证机构资源管理质量管理培训管理评估活动指派认证人员ISO导则65ISO9000系列内审技术监督联系数据/记录管理NVLAPCC测试实验室厂家CC项目合作伙伴证书已认证产品目录已认可实验室名单已认可测试方法目录评估记录配置管理- CC评估认证方案文档- NVLAP精
13、通测试接受评估确认解释- 观测报告- 观测决定- 国内解释- 国外解释在美国的测评认证体系中CC测试实验室一般是由一些商业机构承办,但需要通过国家自愿实验室认可计划(NVLAP)的认可。在认可CC测试实验室时除满足导则25的要求以外,还需要满足CC评估认证方案的一些特殊要求如NIST手册150和NIST手册150-20,并要求精通信息安全测试技术和接受NIAP认证机构的监督。NIAP认证机构将对外公布所有通过认可的实验室名单。美国的测评认证体系结构图如下:ISO/IEC (导则 25)要求认可消费者群体本国政府本国非政府外国政府外国非政府安全团体NIAP认证机构ISO15408(CC)及其通用
14、评估方法(CEM)政府、业界和学术界等团体的要求已批准实验室名单已批准测试方法目录认证报告已认证产品目录通用准则证书国家非官方实验室认可计划(NVLAP)评估结果方案需求技术监督技术合作CC测试实验室评估发起者IT 产品或保护轮廓B、英国英国的IT安全评估认证体系是1991年由商业工业部(DTI)和通信电子安全小组(CESG)共同建立的,依据的评估认证标准主要是CC及其评估方法和ITSEC及其评估方法。英国的IT安全评估认证机构(CB)行政上由CESG领导。CESG作为一个文职机构隶属于政府通讯指挥部(GCHQ),其前身是通讯电子安全局,它负责保证政府和军事通信的安全。CESG的认证人员负责专
15、业能力、技术目标和商业秘密方面的最高技术标准的开发。在英国的IT安全评估认证体系,评估体系管委会负责制订国家信息安全评估认证政策,监督认证机构和仲裁诉讼及争议。它由评估认证体系的高级执行官,认证机构主任,CESG、DTI和国防部(MOD)的高级官员,其他政府部门和工业界的代表组成,其主席由CESG的人员担任。它直接向内阁会议建议和汇报认证机构的财政和资源状况。认证机构具体实施IT评估认证体系的运作,由CESG指派高级执行官,其工作人员来至CESG或由CESG招聘,负责监管商业评估机构(CLEF)。l IT安全评估认证是在认证机构的监督下,由商业评估机构(CLEF)来实现。CLEF是认证机构指定
16、并通过英国国家实验室认可机构(UKAS)认可的一些实验室,其业务受认证机构监督并与CESG签署相关合同。评估发起者是一些要求评估某一评估对象(产品或系统)的组织或个人,开发者是指生产评估对象的组织,发起者有时就是开发者。而委托者是指负责一个信息系统安全的组织或个人。综上所述,英国的IT安全评估认证体系结构图如下:委托者认证报告证书UKASCLEF开发者认证机构发起者评估体系管委会实验室认可认证评估工作程序观测报告评估技术报告批准和使用信息系统制订策略和技术监督观测报告评估对象指定CLEF安全目标评估对象安全目标可交付性可交付性观测报告C、加拿大早在1989年加拿大就开始评估IT安全,当时主要依
17、据TCSEC及其评估方法,随着CTCPEC的提出,加拿大逐步建立起了自己的IT安全产品评估和认证体系。为适应全球信息化发展需要,在参与开发CC的同时,于1998年加拿大政府推出了新的IT安全产品测评认证体系,即加拿大的CC评估和认证体系(CCS)。CCS的目的是在加拿大国内提供低成本高效率的ITS产品评估,保证评估的质量,逐步提高评估产品的可用性,并改善评估和认证过程的效率和成本代价。确切地说,CCS是加拿大一种度量IT安全产品和系统可信度的独立的第三方评估和认证服务。CCS的具体实施由加拿大通信安全研究所(CSE)负责,为此CSE特建立了一个CC认证机构(CB),此认证机构的主要职责有:批准
18、建立CC评估机构(CCEF);对CCEF提供技术支持和指导;监督评估活动的进行;确保认证评估结果的一致性;协调对外关系,如国际上的交流和推动评估结果的互认。加拿大通信安全研究所作为加拿大政府的密码和安全机构,是加拿大联邦政府负责通信安全和计算机安全的专业技术机构。根据加拿大信息技术安全测试和评估(ITSET)机构认可程序,所有的CC评估机构(CCEF)都要经过加拿大标准委员会(SCC)的认可,并由CSE的认证机构批准认可的实验室进行CC评估,监督CC评估和认证体系(CCS)的运作并对评估结果进行认证。D、法国1995年9月1日,“法兰西共和国期刊办” (Journal Officiel de
19、la Rpublique Franaise)发表了总理政府令建立法国IT安全性评估认证体系。依据IT安全性评估认证体系,在信息系统安全指导中心(DCSSI)专门成立了认证机构SCSSI,由它批准并监督IT安全评估机构(ITSEF),并在评估工作完成后负责颁发认证证书。DCSSI报告给代表所有法国认证体系用户的IT安全认证管理委员会。基于评估结果,将证书连同认证报告一同公布。认证报告另外包含了产品如何使用的信息。评估结果意味着给定产品或系统的特定版本。对产品或系统的任何改动都会是此结果无效。维护的目的是提供一种保持保证级别的方法,而不需要ITSEF进行完整的评估。在IT安全认证管理委员会的管理之
20、下,ITSEF经实验室认可机构COFRAC和认证机构SCSSI共同认可和批准,IT安全评估机构(ITSEF)进行评估工作。ITSEF对产品进行评估,完成评估技术报告,经信息技术安全认证中心认可,可以获得认证。ITSEF基于的技术标准是ITSEC和ITSEM、CC和CEM,质量体系标准是NF EN 45001或导则25、NF EN 45011或导则65。目前已批准了六家商业性评估机构。IT安全评估机构(ITSEF)是允许进行评估工作的组织。在法国方案领导下,评估机构作为独立于开发者和出资者的第三方。综上所述,法国的IT安全评估认证体系结构图如下:IT安全认证管理委员会认可机构(COFRAC)认证
21、机构SCSSI证书IT安全认证中心ITSEFITSEFITSEFIT安全评估机构认可颁发批准E、德国1991年,德国议会成立了德国信息安全局(BSI),它是联邦高级机构,归属内务部,专门负责信息安全的管理、测评与认证、安全防护和咨询等工作。BSI有现有340个员工,6个部门,其中的第二部门专门负责信息安全基础设施、认证、认可和培训,主要包括职能有安全风险研究、评估准则开发和信息技术系统或组件的安全性测评以及安全证书的颁发。在整个德国认证体系中,重要的部门认证机构(CB)也隶属于BSI。德国的认证体系结构图如下:申请者认证机构评估机构产品/系统认证报告申请认证评估报告评估报告监控F、荷兰荷兰是制
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 国外 信息 安全 测评 认证 体系 简介
链接地址:https://www.31ppt.com/p-3803929.html