国家信息安全测评认证
信息系统安全服务资质测评认证指南-中国信息安全测评中心[002]
![信息系统安全服务资质测评认证指南-中国信息安全测评中心[002]](https://img.taocdn.com/s3/m/f11bb3144b35eefdc8d333fe.png)
国家信息安全测评信息安全服务资质申请指南(云计算安全类一级)(试行)©版权2017—中国信息安全测评中心2017年9月1日目录目录2引言3一、认定依据 (4)二、级别划分 (4)三、一级资质要求 (4)3.1 基本资格要求 (5)3.2 基本能力要求 (5)3.2.1 组织与管理要求 (5)3.2.2 技术能力要求 (5)3.2.3 人员构成与素质要求 (6)3.2.4 设备、设施与环境要求 (6)3.2.5 规模与资产要求 (6)3.2.6 业绩要求 (6)3.3 云计算安全服务过程能力要求 (7)3.4 项目和组织过程能力要求 (9)四、资质认定 (11)4.1认定流程图 (11)4.2申请阶段 (12)4.3资格审查阶段 (12)4.4能力测评阶段 (12)4.4.1静态评估 (12)4.4.2现场审核 (13)4.4.3综合评定 (13)4.4.4资质审定 (13)4.5证书发放阶段 (13)五、监督、维持和升级 (14)六、处置 (14)七、争议、投诉与申诉 (14)八、获证组织档案 (15)九、费用及周期 (15)十、联系方式 (16)引言中国信息安全测评中心是经中央批准成立的国家信息安全权威测评机构,职能是开展信息安全漏洞分析和风险评估工作,对信息技术产品、信息系统和工程的安全性进行测试与评估。
对信息安全服务和人员的资质进行审核与评价。
中国信息安全测评中心的主要职能是:1.为信息技术安全性提供测评服务;2.信息安全漏洞分析;3.信息安全风险评估;4.信息技术产品、信息系统和工程安全测试与评估;5.信息安全服务和信息安全人员资质测评;6.信息安全技术咨询、工程监理与开发服务。
“信息安全服务资质认定”是对信息安全服务的提供者的技术、资源、法律、管理等方面的资质、能力和稳定性、可靠性进行评估,依据公开的标准和程序,对其安全服务保障能力进行评定和确认。
为我国信息安全服务行业的发展和政府主管部门的信息安全管理以及全社会选择信息安全服务提供一种独立、公正的评判依据。
国家信息安全测评认证标准体系

概述—标准化基础
• 国际通行“标准化七原理”:
–原理1---简化 –原理2---协商一致 –原理3---实践、运用 –原理4---选择、固定 –原理5---修订 –原理6---技术要求+试验方法+抽样 –原理7---强制性适应于:安全、健康、环保等
益; – 合理发展产品品种,提高企业应变能力,以更好地满足社会需求; – 保证产品质量,维护消费者利益; – 在社会生产组成部分之间进行协调,确立共同遵循的准则,建立稳定的秩序; – 在消除贸易障碍,促进国际技术交流和贸易发展,提高产品在国际市场上的
竞争能力方面具有重大作用; – 保障身体健康和生命安全。大量的环保标准、卫生标准和安全标准制定发布
不包括密码算法固有质量评价准则标准的应用范围关键概念保护轮廓ppprotectionprofile安全目标stsecuritytarget评估保证级ealevaluationassurancelevel评估对象toe产品系统子系统保护轮廓pp同tcsec级类似pp保护轮廓引言11pp标识12pp概述标识pp叙述性总结pptoe描述toe的背景信息安全环境31假设32威胁33组织性安全策略指明安全问题要保护的资产已知的攻击方式toe必须使用的组织性安全策略安全目的41toe安全目的42环境安全目的对安全问题的相应反应包括非技术性措施安全要求51toe安全功能要求52toe安全保证要求53环境安全要求cc第二部分的功能组件cc第三部分的保证组件基本原理61安全目的基本原理62安全要求基本原理目的和要求可以解决已指出的安全问题应用注解附加信息安全目标st与itsecst类似st安全目标引言11st标识12st概述13cc一致性声明标识st和toe包括版本号叙述性总结sttoe描述toe背景信息评估环境安全环境31假设32威胁33组织性安全策略指明安全问题要保护的资产已知的攻击toe必须使用的组织性安全策略假定的安全问题安全目的41toe安全目的42环境安全目的对安全问题的相应反应包括非技术性措施安全要求51toe安全功能要求52toe安全保证要求53环境安全要求cc第二部分的功能组件cc第三部分的保证组件toe概要规范61toe安全功能62保证措施安全功能满足哪一个特定的安全功能要求保证措施满足哪一个特定的安全保证要求保护轮廓声明71pp参照72pp细化73pp附加项解释证明和其他支持材料以证实一致性声明基本原理81安全目的基本原理82安全要求基本原理83toe概要规范基本原理84pp声明基本原理安全目的安全要求it安全功能和保证措施可以解决已指出的安全问题功能保证结构类如用户数据保护fdp关注共同的安全焦点的一组族覆盖不同的安全目的范围子类如访问控制fdpacc共享安全目的的一组组件侧重点和严格性不同组件如子集访问控制fdpacc1包含在ppst包中的最小可选安全要求集组件组件可以进一步细化类class子类family子类family组件组件组件组件功能和保证ppst包用户数据保护fdp13标识和鉴别fiatoe安全功能保护fpt16资源利用frutoe访问fta135个组件135个组件保证对功能产生信心的方法安全保
信息安全测评认证体系介绍1

国外信息安全测评认证体系
美国由国家安全局与国家标准局联合实施国家信息安全 美国由国家安全局与国家标准局联合实施国家信息安全 认证,英国、德国、法国、澳大利亚、加拿大、荷兰等 认证,英国、德国、法国、澳大利亚、加拿大、荷兰等 国家也由国家安全部门或情报主管机构主管信息安全认 证工作。先后建立起国家信息安全测评认证体系 证工作。 芬兰、瑞典、西班牙、挪威、意大利、比利时等欧洲国 芬兰、瑞典、西班牙、挪威、意大利、比利时等欧洲国 家和日本、韩国等亚洲国家纷纷仿效,积极开展信息安 日本 等亚洲国家纷纷仿效 家和日本、韩国等亚洲国家纷纷仿效, 全测评认证工作 国外的信息安全测评认证体系由:1)一个测评认证管 国外的信息安全测评认证体系由: 理协调组织、2)一个测评认证实体、和3)多个技术检 理协调组织、 一个测评认证实体、 测机构组成
测评认证中心的建设过程(1)
1997年初,国务院信息化工作领导小组批 年初,
准筹建“中国互联网络安全产品测评认证 准筹建“ 中心”。 中心”
1998年7月, 该中心正式运行。 该中心正式运行。
测评认证中心的建设过程(2)
1998年10月,国家质量技术监督局授 国家质量技术监督局授
权成立“中国国家信息安全测评认证中 权成立“ 心”。 国家质量技术监督局组建跨部委的国 国家质量技术监督局组建跨部委的国 家信息安全测评认证管理委员会。 家信息安全测评认证管理委员会。 1999年2月9日,中国国家信息安全测 评认证中心正式运行。 评认证中心正式运行。
简介和一般介绍,以及保护轮廓(PP) 规范和安全目标(ST)规范 第二部分:安全功能需求 第三部分:安全保障需求
国际信息安全测评认证情况比较
信息安全测评认证发展历程 测评标准及测评方法 认证证书 授权测评机构
国家信息安全测评认证

人工智能、机器学习等技术的应用,提高测评认证的自动化和智能化 水平
区块链技术的应用,提高测评认证的可信度和安全性ቤተ መጻሕፍቲ ባይዱ
国际合作与交流,推动测评认证标准的国际化和互认
挑战:技术更新换代迅速,需要不断更新测评标准和方法 挑战:信息安全威胁日益严重,需要加强测评认证的力度和范围 机遇:国家政策支持,推动信息安全测评认证行业的发展 机遇:市场需求增长,为信息安全测评认证行业带来更多商机
信息安全测评的重要性:保障国家信息安全,维护国家安全 测评方法:采用科学的测评方法和技术,确保测评结果的准确性和可靠性 测评结果应用:将测评结果应用于信息安全防护和改进,提高信息安全水平 教训:在测评过程中,需要注意信息安全风险,防止信息泄露和攻击。
Part Five
技术进步:随着科技 的发展,信息安全测 评认证技术将更加先 进和智能化
保障信息安全: 通过测评认证, 确保信息系统
的安全性
提高企业竞争 力:通过测评 认证,提高企 业在市场中的
竞争力
促进行业发展: 通过测评认证, 推动信息安全
行业的发展
增强用户信心: 通过测评认证, 增强用户对信 息系统的信任
和信心
Part Three
测评认证机构:国家信息安全测评中心、中国信息安全测评中心等 测评流程:申请、受理、测评、报告、认证等 测评内容:信息安全技术、管理、人员等方面的测评 认证结果:颁发认证证书,证明企业或产品的信息安全水平。
汇报人:
Part Six
国家信息安全测评认证的重要性:保障国家安全,维护社会稳定
测评认证的现状:存在不足,需要进一步完善
建议:加强监管,提高测评认证的准确性和权威性 结论:国家信息安全测评认证是保障国家安全的重要手段,需要不断完 善和加强。
cisp考点整理资料

一.信息安全测评服务介绍1.中国信息安全测评中心:1)履行国家信息安全漏洞分析和风险评估职能2)对信息产品、系统和工程进行评估3)对信息安全服务,人员的资质进行审核2.CISP以信息安全保障(IA)作为主线二.信息安全测评认证体系介绍1.由信息安全问题所引起的国家面临的主要威胁:1)信息霸权的威胁2)经济安全3)舆论安全4)社会稳定2.我国测评认证中心的建设过程:1)1998.10 国家质量技术监督局成立“中国国家信息安全测评认证中心”,1999.2 该中心挂牌运行2)2001.5 中编办“中国信息安全产品测评认证中心”(中编办【2001】51号)CNITSEC 3)2007 改名“中国信息安全测评中心”3.认证要点(1)一个目标:TOE评估的正确性和一致性(2)两种方法:“质量过程核查”,“评估活动评价”(3)三个阶段:准备,评估,认证(4)四类活动4.行业许可证制度1)信息安全产品:公安部3所检测,公安部11局颁发2)防病毒产品:指定单位(天津市公安局)3)商用密码产品:国密办颁发5.商业性测评:制定化,控制,量化6.认证业务的范围:服务商,专业人员,产品,系统三.信息安全测评认标准1.测评标准发展1)美国TCSEC(桔皮书):美国国防部1985年提出,军用机密性,D最小保护C1自主安全保护C2访问控制保护B1安全标签保护B2结构化保护B3安全域保护A1验证设计保护2)欧共体ITSEC:将安全性分为功能和保证;提出TOE;提出“安全目标”ST;E1-63)加拿大CTCPEC:功能性要求分为机密性,完整性,可用性,可控性4)美国联邦FC:引入了保护轮廓PP;每个轮廓包括功能,保障和评测需求5)通用评估准则CC:1996年V1.0;1998年V2.0;1999年为ISO15408(GB/T18336);思想框架来源于FC和ITSEC;EAL1-72. CC的评估保证级EALEAL1功能测试;EAL2结构测试;EAL3系统地测试和检查;EAL4系统地设计、测试和复查;EAL5半形式化设计和测试(无隐蔽通道);EAL6半形式化验证的设计和测试;EAL7形式化验证的设计和测试3. CC的结构:1)简介和一般介绍,以及保护轮廓规范和安全目标规范2)第二部分:安全功能需求3)第三部分:安全保障需求4. CC的范围不包括:1)行政性管理安全措施的评估准则;2)物理安全方面(诸如电磁辐射控制)的评估准则;3)密码算法固有质量评价准则包括:信息系统产品和技术5. 保护轮廓PP(甲方)没有详细的设计方案,安全目标ST(乙方)方案6. APE类:保护轮廓的评估准则;ASE类:安全目标的评估准则7. CC的结构:类,子类,组件8. 其他重要标准1)ITIL:IT服务框架2)Gobit:ISACA协会IT内控审计、IT治理框架四.我国标准1. 我国:国家GB/T; 行业:GA,GJB; 地方:DB/T; 企业:Q2. 标准化:最佳秩序,对实际的或潜在的问题制定共同的和重复使用的规则的活动。
中国信息安全测评中心

中国信息安全测评中心中国信息安全测评中心(China Information Security Evaluation Center,CISEC)是中国国家信息安全测评机构,负责对各类信息系统和产品进行安全测评和认证。
作为中国信息安全领域的权威机构,CISEC在信息安全技术、标准和管理方面发挥着重要作用。
本文将介绍CISEC的职能、作用以及其在信息安全领域的重要性。
CISEC的职能主要包括对信息系统和产品进行安全测评、认证和监督检查。
在信息系统方面,CISEC负责对政府部门、金融机构、电信运营商等重要单位的信息系统进行安全测评,评估其在保护重要信息资产、防范网络攻击、应对突发安全事件等方面的能力。
在产品方面,CISEC对各类信息安全产品进行认证,包括防火墙、入侵检测系统、安全管理软件等,以确保其符合国家和行业标准,具有良好的安全性能。
CISEC在信息安全领域的作用主要体现在以下几个方面,首先,CISEC对信息系统和产品进行安全测评和认证,有助于提高其安全性能和可信度,为用户和企业选择和使用安全可靠的信息系统和产品提供了参考依据。
其次,CISEC通过对信息系统的安全测评,有助于发现系统存在的安全隐患和漏洞,提出改进建议和技术要求,促进信息系统的安全加固和提升。
再次,CISEC通过对信息安全产品的认证,推动了信息安全产品的研发和创新,促进了信息安全产业的健康发展。
最后,CISEC作为国家信息安全测评机构,还参与了国家信息安全标准的制定和推广,提高了信息安全管理水平和标准化程度。
CISEC在信息安全领域的重要性不言而喻。
随着网络技术的飞速发展和信息化进程的加快,信息安全问题日益突出,网络攻击、数据泄露等安全事件频发,给国家安全和社会稳定带来了严重威胁。
而CISEC作为国家信息安全测评机构,承担着信息安全保障的重要责任,其职能和作用对于加强信息安全防护、保护国家重要信息基础设施、维护国家网络安全具有重要意义。
CISP-1-信息安全测评认证概述

测评认证中心的建设过程 Nhomakorabea1997年初,国务院信息化工作领导小组委托筹建
“中国互联网络安全产品测评认证中心” 1998年7月, 该中心挂牌运行 1998年10月,国家质量技术监督局授权成立“中 国国家信息安全测评认证中心”
1999年2月9日,该中心挂牌运行 2001年5月,中编办根据党中央、国务院有关领
cnitsec
信息安全测评认证体系模式
信息安全认证管理委员会 认证机构 Lab认可机构 CB认可机构
信息技术安全认证中心
认 可
授权
认证
信息技术安全测试实验室
证书
信息技术安全测试实验室
信息技术安全测试实验室 信息技术安全测试实验室
cnitsec
美国(NIAP)
负责管理和运行美国的信息安全测评认证体系
行业性授权测评机构
1、计算机测评中心:由信产部(15所)2000年列编设立 2、广电测评中心:由广电部2000年列编设立 3、银行、证券、电信等行业,2001年起开始测评认证 cnitsec
二、信息安全测评认证标准
1 、通用准则CC(GB/T 18336 idt ISO/IEC 15408) 2、信息系统安全保障通用评估准则 3、其他标准
机密性 隐蔽信息 无条件 机密性 强制性 机密性 目标重用
范围 CC-0 到 CC-3 CD-0 到 CD-4 CM-0 到 CM-4 CR-0 到 CR-4
cnitsec
标准名称 TCSEC 绿皮书
功能级别
保证级别
D,C1,C2,B1,B2,B3,A1 F1~F10 Q1~Q8 L1~L66 F1~F10 E0~E7
国际上安全测评标准的发展
国家信息安全测评信息安全运营类证书评价条件

国家信息安全测评信息安全运营类证书评价条件全文共四篇示例,供读者参考第一篇示例:国家信息安全测评信息安全运营类证书是由国家信息安全测评机构颁发给信息安全运营机构的重要证书,是评价信息安全运营机构信息安全管理水平的重要依据。
国家信息安全测评信息安全运营类证书的评价条件包括以下几个方面:一、组织架构与管理制度:信息安全运营机构应建立健全的组织架构和管理制度,确保信息安全管理体系的有效运行。
包括明确的信息安全管理责任、信息安全管理委员会的建立、制定信息安全管理制度和流程等。
二、信息安全保障措施:信息安全运营机构应根据实际情况和特点建立完善的信息安全保障措施,包括技术措施、物理措施、人员安全管理等,确保信息系统和信息资产的安全。
四、信息安全培训与教育:信息安全运营机构应开展信息安全培训与教育工作,提高员工信息安全意识和技能,确保员工能够正确处理信息安全问题。
五、信息安全监测与评估:信息安全运营机构应建立信息安全监测与评估机制,定期对信息系统和信息资产进行评估和监测,及时发现和解决安全问题。
六、信息安全事件应急响应:信息安全运营机构应建立信息安全事件应急响应机制,能够及时响应和处置信息安全事件,减少损失。
八、信息安全合规性:信息安全运营机构应严格遵守相关法律法规和标准,确保信息安全管理工作符合法律法规的要求。
以上是国家信息安全测评信息安全运营类证书的评价条件,信息安全运营机构在评价过程中需综合考虑上述各个方面,不断提升信息安全管理水平,确保信息安全工作的有效开展。
【2000字】第二篇示例:随着互联网的快速发展,人们的生活日益依赖于网络和数字化技术,而信息安全问题也变得尤为重要。
保障国家信息安全已经成为国家安全的一个重要方面,而信息安全测评信息安全运营类证书的评价条件,对于保障国家信息安全具有重要意义。
信息安全测评信息安全运营类证书评价条件主要包括以下几个方面:一、基本条件1. 政策法规要求:评价对象应符合国家相关政策法规的要求,包括信息安全管理办法、网络安全法等。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
国家信息安全测评认证 Company Document number:WTUT-WT88Y-W8BBGB-BWYTT-19998
编号:
国家信息安全测评认证
产品认证申请书
申请单位(公章):
产品名称(版本/型号):
填表日期:
中国信息安全产品测评认证中心
告用户
用户在正式填写本申请书前,须认真阅读并理解以下内容:
1.中国信息安全产品测评认证中心对下列对象进行测评认证:
●信息安全产品
●信息系统
●信息安全服务
2.信息安全产品认证分为:
●型号认证
●产品认证
3.型号认证的方式为:用户选样测试后本中心再抽样测试,都通过测试并符合有
关标准后,即获得型号认证。
4.产品认证的方式为:用户选样测试后,本中心再抽样测试,都通过测试并符合
有关标准后,本中心再根据ISO/IEC9000系列有关标准和国家信息安全工程与服务评估规范等对用户的质量保障体系和安全保障能力进行评估、审核,通过评审后方能获得产品认证。
5.通过型号认证和产品认证的项目,获得认证书并准予使用国家信息安全认证标
志,并列入《政府和企业信息安全产品采购指南》。
6.上述内容和有关用户获得认证的实际情况,本中心将以各种有效方式周期性向
国内外公告。
目录
目录 (3)
填表要求 (4)
申请单位基本情况 (5)
申请认证类别和产品状况 (6)
产品功能说明书 (8)
产品设计方案 (10)
使用手册 (12)
产品自测情况说明 (14)
脆弱性分析 (20)
执行标准情况 (22)
主要原材料,外协外购件明细表 (23)
申请认证产品的生产厂商检验室主要检测设备表 (24)
质量手册的简要说明 (25)
质量体系和安全保障能力文档 (26)
申请认证产品的生产厂商检验室人员情况表 (27)
主要技术人员情况表 (28)
送(抽)样产品明细表 (29)
委托书 (30)
申请单位声明 (31)
填表要求
1、一律用计算机填写,内容要具体、真实。
2、如填写内容较多,可另加附页。
3、申报资料份数为纸版两份,电子版一份。
申请单位基本情况
申请单位全称(中文):
申请单位全称(英文):
地址:邮政编码
法定代表人姓名:职务:
联系人姓名:职务:
电子邮箱:
联系方式:电话()
传真()
BP ()
手机()
工商登记注册号(附企业法人营业执照副本或上级主管部门批准成立文件复印件):
法人机构代码(附法人机构代码证副本复印件):
密码主管部门的批文文号或商密科研、生产定点单位的密码产品授权证明(附复印件):
其他重要的法律文件:
申请认证类别和产品状况
认证类别:
填表人:
填表日期:
编号:附件1
产品功能说明书
产品类别:
产品名称:
申请单位(公章):
填写人:
中国信息安全产品测评认证中心
要求
本说明书应包括以下内容:
1.产品的安全策略
2.产品的安全目标和外部接口说明
3.产品的基本组成及功能描述
4.与产品安全功能相关的术语及定义说明
编号:附件2
产品设计方案
产品类别:
产品名称:
申请单位(公章):
方案设计人(单位):
中国信息安全产品测评认证中心
要求
本附件应包括:
1.产品总体设计或结构化设计方案
2.产品详细设计思路
3.产品安全体系结构
编号:附件3
使用手册
产品类别:
产品名称:
申请单位(公章):
手册编写人:
中国信息安全产品测评认证中心
要求
本手册应包括以下内容:
1.管理指南
✧管理员指南
✧用户指南
2.配置管理文件
✧配置表
✧对产品配置项和使用的外部服务进行描述
✧对配置项的唯一鉴别方法进行描述
3.操作文档
✧产品安装步骤
✧系统生成步骤
✧启动过程步骤
4.系统维护文档
5.要求内容详尽,语言规范,通俗易懂
编号:附件4
产品自测情况说明
产品名称:
申请单位(公章)
填表人:
填表日期:
中国信息安全产品测评认证中心
要求
本附件可以是:
1.委托其它测评认证机构进行测评认证的测试过程和测试报告及其结论;
2.成果鉴定会上采用的技术测试小组提供的测试大纲、测试报告和测试结论;
3.产品出厂前(或投放市场前)由生产单位质检部门进行测试的方法和测试报告;
4.也可以是产品开发人员进行功能调试所采用的方法和检测手段。
格式参照下面的
表格。
编号:附件5
脆弱性分析
产品类别:
产品名称:
申请单位(公章):
填写人:
中国信息安全产品测评认证中心
要求
本附件应包括以下内容:
1.对破坏产品的安全策略的手段或方法的分析
2.对产品已确定的脆弱性的汇总文档
编号:附件6
执行标准情况
填表人:
填表日期:
编号:附件7
主要原材料,外协外购件明细表
填表人:
填表日期:
编号:附件8
申请认证产品的生产厂商检验室主要检测设备表
填表人:
填表日期:
编号:附件9
质量手册的简要说明
1.质量手册的类型
管理型()展示型(质量保证手册)()
2.主要起草人:
3.主要咨询受理单位:
4.质量手册实施期限:
5.质量体系运行概况:
5.1 是否通过审核机构的检查:
5.2 审核中发现哪些问题:
5.3 质量手册的要求和体系运行之间有矛盾吗有无不可执行的情况5.4 一年内有无修订质量手册的计划
填写人:
填写日期:
编号:附件10
质量体系和安全保障能力文档质量手册目录:
程序文件目录:
安全保障能力文档目录:
申请认证产品的生产厂商检验室人员情况表
填表人:
填表日期:
主要技术人员情况表
填表人:
填表日期:
送(抽)样产品明细表
填表人:
填表日期:
委托书
本单位自愿申请国家信息安全认证,有关认证的事宜委托全权代理,请认证中心予以接洽。
法人代表(章):
法人(章):
日期:年月日附:代理人简况
申请单位声明
本单位申请国家信息安全认证,愿意遵守《中华人民共和国产品质量认证管理条例》及其配套规章的规定,按照中国国家信息安全测评认证中心的有关程序和规范要求,接受认证活动全过程中的有关申请测试、质量体系和安全保障能力检查审核、认证后监督有关认证证书、认证标志使用和公告管理规定,以及被暂停或撤消认证时停止宣传,并交回认证证书的规定。
同时,本次认证申请不论获准与否,有关产品测试和体系能力检查审核的费用,均按要求及时缴纳。
法定代表人(签名):
申请单位(盖章)
年月日。