新闻动态
标准解读:国标GBT 18336《信息技术 安全技术 信息技术安全评估准则》解读
来源: | 作者:望安科技 | 发布时间: 146天前 | 976 次浏览 | 分享到:


     二十多年来,测评中心依据 GB/T 18336 对数百家企业的两千余款产品进行了安全性测评,测评中发现产品存在诸如缓冲区溢出、拒绝服务、代码执行、逻辑错误等严重缺陷数千个,帮助企业进行产品漏洞修复和风险消控,有力保障了我国关键信息基础设施的安全,研发生产流程不断规范、产品质量不断提高,极大提高了我国信息技术产品安全可控水平。凭借 GB/T 18336与国际标准体系的接轨优势,助力部分企业理解测评要求,提升产品水平,走出国门,通过国际 CC 评估认证,拿到欧洲最严苛测评实验室的高保障级测评认证证书,逐渐缩短了与国外厂商的技术差距,并成功打入国际市场。行业用户单位依据测评结果采购更为安全的产品,提升了国家关键信息基础设施的整体网络安全保障水平。


     同时,通过对 GB/T 18336的深耕研究和测评实践,测评中心技术专家创新完善测评理念,获邀加入ISO/IEC 15408的修订工作组,担任 ISO/IEC 15408-2联合编辑,深入国际标准开发进程,贡献中国智慧,为国际网络安全标准完善提供有力支撑。


新版 GB/T 18336 标准的变化及应用展望

   CC标准自1996年1月发布首版以来,已经过四个大版本若干个小版本的文本发布。历时6年修订,终于于2022年8月推出最新版的国际标准ISO/IEC 15408-2022,旨在大力解决标准存在的一些业界共识问题。在此过程中,针对我国网络安全和信息技术发展现状,新标准、新理念、新方法的科学性、合理性及适用性得到进一步验证。对比新老版本重点变化情况如下:

1.标准支持的两类安全评估方法及相关文本结构的调整,使得标准更具易用性、普适性和应用的一致性


     随着信息技术的不断发展,IT 产品呈现出一些明显的特点并在产业界达成共识,基于此新型IT技术的不断涌现且产生的各类新型IT产品,如云、量子计算、区块链、隐私计算等技术,由于其依托的技术还未成熟或产品刚刚成型,产品部署后面临的安全风险、攻击技术等还都面临日新月异的变化,且产品未大范围应用。针对上述IT产品的不同特点,GB/T 18336从概念到标准结构方面进行更新完善,更有针对性的支持这些不同产品的安全评估,以最大限度的优化评估流程并减少测评开销。

     首先,“基于攻击”的评估方法,应用 CC 标准的一般模型,即资产所有者、威胁主体在围绕资产价值上采取的对抗行为,开展安全评估,其目的是证明模型中资产所有者采取对策的充分性和正确性。

NEWS