




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、信息安全评估标准的研究和比较来源:饿狼辅助 摘 要 信息安全评估标准是对信息安全产品或系统进行安全水平测定、评估的一类标准,本文介绍了国内外现有的信息安全评估标准,并对这些标准的特点、应用方式、适用范围和实用价值进行了详细的比较、讨论;最后研究了安全评估标准中面临的问题及进一步完善方法。 关键词 信息安全 评估标准 TCSEC ITSEC CC BS7799/ISO7799 GB17859-1999 0 引言 进入21世纪,信息化对经济社会发展的影响更加深刻。全球信息化正在引发当今世界的深刻变革,重塑世界政治、经济、社会、文化和军事发展的新格局。信息资源日益成为重要生产要素、无形资产和社会财富
2、。信息安全的重要性与日俱增,成为各国面临的共同挑战。在20062020年国家信息化发展战略中,“建设国家信息安全保障体系”已经做为我国信息化发展的9大战略重点之一【1】。 信息安全评估是指评估机构依据信息安全评估标准,采用一定的方法(方案)对信息安全产品或系统安全性进行评价【2】。信息安全评估标准是信息安全评估的行动指南。在信息安全管理领域里,由于标准众多,对于标准的争论从未停息过,有ISO/IEC的国际标准17799、13335;西方国家,有美国国家标准和技术委员会(NIST)的特别出版物系列、英国标准协会(BSI)的7799系列;在我国,有风险管理、灾难恢复的国家政策。本文将对目前主要使用
3、的标准:TCSEC ITSEC CC ISO15408 BS7799/ISO7799 GB17859-1999进行逐一介绍并进行比较。 1 安全评估标准介绍 国际上针对计算机安全的等级防护和评估制定了多个标准,其发展过程和关系见下图: 图 1 1.1 侧重于对系统和产品的技术指标方面的标准 美国国防部于1985年公布可信的计算机系统安全评估标准(TCSEC,从橘皮书到彩虹系列),是计算机系统信息安全评估的第一个正式标准。它把计算机系统的安全分为4类、7个级别,对用户登录、授权管理、访问控制、审计跟踪、隐蔽通道分析、可信通道建立、安全检测、生命周期保障、文档写作、用户指南等内容提出了规范性要求。
4、 法、英、荷、德欧洲四国90年代初联合发布信息技术安全评估标准(ITSEC,欧洲百皮书),它提出了信息安全的机密性、完整性、可用性的安全属性。ITSEC把可信计算机的概念提高到可信信息技术的高度上来认识,对国际信息安全的研究、实施产生了深刻的影响。 信息技术安全评价的通用标准(CC)由六个国家(美、加、英、法、德、荷)于1996年联合提出的,并逐渐形成国际标准ISO15408。CC标准是第一个信息技术安全评价国际标准,它的发布对信息安全具有重要意义,是信息技术安全评价标准以及信息安全技术发展的一个重要里程碑。该标准定义了评价信息技术产品和系统安全性的基本准则,提出了目前国际上公认的表述信息技术
5、安全性的结构,即把安全要求分为规范产品和系统安全行为的功能要求以及解决如何正确有效地实施这些功能的保证要求。 1.2 偏重于安全管理方面的标准 图2 1995年,英国贸工部根据英国国内企业对信息安全日益高涨的呼声,组织大企业的信息安全经理们,制定了世界上第一个信息安全管理体系标准BS7799-1:1995信息安全管理实施规则,作为工商业和大、中、小型组织实施信息安全管理的指南。 1998年,为了适应第三方认证的需要,英国又制定了第一个信息安全管理体系认证标准- BS7799-2:1998信息安全管理体系规范,作为对一个组织的全面或部分信息安全管理体系进行评审认证的依据标准。 1999年,鉴于计
6、算机和信息处理技术,尤其是网络和通信领域应用的迅速发展,英国又对信息安全管理体系标准进行了修订。修订后的BS7799-1:1999和BS7799-2:1999分别取代了BS7799-1:1995和BS7799-2:1998。新修订的1999版标准进一步强调了组织在商务工作中所涉及的信息安全和信息安全责任。 BS7799-1:1999和BS7799-2:1999是一对配套标准,BS7799-1:1999为如何建立和实施符合BS7799-2:1999标准要求的信息安全管理体系提供了最佳的应用建议。 2000年12月,BS7799-1:1999已经被ISO/IEC正式采纳成为国际标准 - ISO/I
7、EC 17799:2000信息技术 信息安全管理实施规则,另外,BS7799-2:1999也于2005年底被ISO/IEC作为蓝本修订后成为可用于认证的ISO/IEC的信息安全管理体系规范。ISO/IEC 27001:2005信息安全管理体系规范。 1.3 我国目前的安全评估标准 我国2001年由中国信息安全产品测评认证中心牵头,将ISO/IEC 15408转化为国家标准GB/T 18336-2001信息技术安全性评估准则,并直接应用于我国的信息安全测评认证工作。其中,基础性等级划分标准GB178591999计算机信息系统安全保护等级划分准则,是其他标准的基础;是信息系统安全等级保护实施指南,
8、为等级保护的实施提供指导。标准体系的基本思想概括为:以信息安全的五个属性为基本内容,从实现信息安全的五个层面,按照信息安全五个等级的不同要求,分别对安全信息系统的构建过程、测评过程和运行过程进行控制和管理,实现对不同信息类别按不同要求进行分等级安全保护的总体目标。2 安全评估标准比较分析 2.1 侧重于对系统和产品的技术指标方面的标准TCSEC 、ITSEC、 CPCPEC、 CC、 ISO15408之间的比较 从图1中可以看出,信息评估标准是经历了TCSEC 、ITSEC、 CPCPEC、 CC、 ISO15408这5个发展阶段,最初的TCSEC是针对孤立计算机系统提出的,该标准适用于军队,
9、开始时应用在OS的评估上,TCSEC与ITSEC均是不涉及开放系统的安全标准,仅针对产品的安全保证要求来划分等级并进行评测,并均为静态模型,仅能反应静态安全状况,CPCPEC虽在两者的基础上有一定的发展,但也未能突破上述的局限性,FC对TCSEC做了补充和修改,但因其自身的缺陷一直没有正式投入使用。CC与早期的评估标准相比,其优势体现在其结构的开放性、表达方式的通用性以及结构和表达方式的内在完备性和实用性等方面。总体来说,各标准适用范围略有不同,各有优劣。 表1: TCSEC 、ITSEC和CC中保障级别的对应关系 TCSECD C1C2B1B2B3A1ITSECE0 E1E2E3E4E5E6
10、CC EAL1EAL2EAL3EAL4EAL5EAL6EAL7 表2:标准之间的比较 标准名称公布时间标准区域使用范围安全定义安全模型评估级别TCSEC1985美国军用标准、延至民用机密性静态四类八个级别ITSEC1991欧洲军用、政府用和商用机密性、完整性和可用性静态评估级别E1-E6CPCPEC1992北美政府机密性、完整性、可用性、可控性静态评估级别05级CC1996北美和欧盟军用、政府用和商用机密性、完整性和可用性、可控性、责任可追查性动态评估级别EAL1-EAL7ISO 154081999国际军用、政府用和商用机密性、完整性和可用性、可控性、责任可追查性动态评估级别EAL1-EAL7
11、GB/T 18336-20012001中国军用、政府用和商用机密性、完整性和可用性、可控性、责任可追查性动态5个保护等级 2.2 CC标准与BS 7799的异同点 CC(即GB/T 18336:2001 idt ISO/IEC 15408:1999)和BS 7799标准的共同点表现在以下四个方面: 两个标准所涉及的范围从大的角度来说都是信息安全领域; 两个标准对信息安全的定义相同,都是指对信息保密性、完整性和可用性的保护; 两个标准对信息安全风险的定义基本相同,都是从资产、威胁、薄弱点和影响来考察风险; 两个标准都针对不同的风险提出了相应的控制目标和控制措施。 两个标准之间最主要的区别在于着眼
12、点的不同,简单地说,这两个标准之间没有任何紧密联系,它们没有相同或类似的主题。 CC侧重于对系统和产品的技术指标,旨在支持产品(最终是指已经在系统中安装了的产品,虽然目前指的是一般产品)中IT安全特征的技术性评估。ISO/IEC15408标准还有一个重要作用,即它可以用于描述用户对安全性的技术需求。 BS 7799则偏重于安全管理方面的要求。它不是一篇技术标准,而是管理标准。它处理的是对IT系统中非技术内容的检查。这些内容与人员、流程、物理安全以及一般意义上的安全管理有关。ISO/IEC17799的目的是"为信息安全管理提供建议,供那些在其机构中负有安全责任的人使用。它旨在为一个机构
13、提供用来制定安全标准、实施有效的安全管理时的通用要素,并得以使跨机构的交易得到互信"。 CC中虽对信息安全管理方面提出了一定的要求,但这些管理要求是孤立、相对静止的、不成体系的。同样,BS 7799也涉及极小部分的技术指标,但仅限于管理上必须的技术指标。因此在这一方面两个标准对其重点强调部分可互相补充和借鉴,例如在按照BS 7799建立体系时候,可以制定组织的信息产品和系统的采购策略,要求采购通过CC认证的产品。 3 安全评估标准中面临的问题及进一步完善方法 3.1 建立多边安全的安全功能 安全评估标准从一开始就偏重于仅对系统拥有者和操作者的保护,用户的安全,特别是通信系统用户的安全
14、则没有被考虑,因此提供双边或多边安全的各种技术,就不能用当前标准来正确的描述。 3.2 增强标准的可操作性 目前的信息安全评估标准只是制定了一个框架,明确了标准的主体,但是可操作性不强,具体的步骤需要大量文档进行补充,而且评估结果最终是一个客观参考性的结构,对企业的实际指导意义不强。 3.3 加强国内安全标准的研究 从沟通交流的角度说,最好全世界只有一个标准,从国家安全的角度说,最好所有的标准都和国外的不同,就像中国和俄罗斯之间的铁路一样,轨距是不同的。标准意味着开放,互通,弱点公开,如果你自豪的宣称你的系统达到了CC EAL4安全级别,那就意味着你同时也具有EAL4级缺陷,采用EAL5分析方法就可以解决。 目前国外的标准基本是由政府出资由有关的职能团队开发而来的,从2006年在西班牙召开的ISO/IECJTC1/SC27工作组会议上来看,我国目前在信息标准化的组织结构、工作程序等基本运作机制上于国际标准化组织保持了一致,但是目前我国在标准的制定及参与方面都有待于进一步的加强,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 二零二五版公司股权部分转让协议书
- 公司转让简单的合同范例
- 二零二五版全新股权转让与回购协议
- 千牛客服操作流程
- 2025企业设备租赁合同书
- 2025依据招标文件工程合同履行标准
- 2025建筑陶瓷供应合同模板
- 2025智能家居安防监控系统工程合同书
- 2025物流仓储管理服务合同
- 2025年标准装修设计合同范本样本
- HJ 636-2012 水质 总氮的测定 碱性过硫酸钾消解紫外分光光度法
- 《机场运行管理》考试复习题库(含答案)
- JBT 7248-2024 阀门用低温钢铸件技术规范(正式版)
- 2024专升本英语答题卡浙江省
- 2024年荆门市水务局事业单位公开招聘工作人员招聘历年公开引进高层次人才和急需紧缺人才笔试参考题库(共500题)答案详解版
- 反食品浪费及食品安全与健康
- 【劳动教育一等奖教学案例】-二年级劳动教育-《三股辫儿我会编》活动方案
- 校园模拟法庭剧本
- 水准测量记录数据自动生成表
- 肝门部胆管癌护理查房课件
- 公司经营合同-公司代持股份协议范本新
评论
0/150
提交评论