《信息安全技术 网络和终端隔离产品技术规范-编制说明》_第1页
《信息安全技术 网络和终端隔离产品技术规范-编制说明》_第2页
《信息安全技术 网络和终端隔离产品技术规范-编制说明》_第3页
《信息安全技术 网络和终端隔离产品技术规范-编制说明》_第4页
《信息安全技术 网络和终端隔离产品技术规范-编制说明》_第5页
已阅读5页,还剩12页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

一、工作简况

1.1任务来源

2022年3月6日,全国信息安全标准化技术委员会发布了“《关于发布2022

年度网络安全国家标准需求的通知》(信安秘字〔2022〕47号)”,将标准《信息

安全技术网络和终端隔离产品技术规范》列为支持的国家标准修订项目,拟对

GB/T20277—2015和GB/T20279—2015进行修订。2022年3月16日,由公安

部第三研究所牵头并与其他六家单位共同参与提出了对该标准进行修订的申请;

2022年4月12日全国信息安全标准化技术委员会下发了《关于组织开展

2022年网络安全国家标准立项研讨的通知》(信安秘字〔2022〕76号),通知内

容中通报了关于本标准申请单位提交的标准《信息安全技术网络和终端隔离产

品技术规范》的相关材料已通过初审,并敦促相关工作组进行标准研讨。2022

年4月18-19日,全国信息安全标准化技术委员会WG5工作组召开了2022年第

一次全体会议,本次会议讨论和审议了《信息安全技术网络和终端隔离产品技

术规范》标准的立项申请,与会专家根据工作组对该标准草案的介绍形成了专家

意见,并给出成员单位对标准的评分结果(185家成员单位参与评分,标准排名

第三)。在2022年4月24日,全国信息安全标准化技术委员会发布了《关于进

一步研究完善2022年网络安全国家标准立项申报相关材料的通知》(信安秘字

〔2022〕79号),按通知要求,标准工作组将修改后的标准文本、实施应用方案

和相关研究成果提交到标委会。2022年7月4日,根据全国信息安全标准化技

术委员会秘书处的组织安排对申报的标准《信息安全技术网络和终端隔离产品

技术规范》进行了材料和成果的审核。

2022年11月2日,全国信息安全标准化技术委员会秘书处发布了《全国信

息安全标准化技术委员会关于2022年网络安全国家标准项目立项的通知》(信安

字[2022]26号),本标准修订工作正式获得立项。2023年3月24日,国家标准

化管理委员会下达了《关于下达2023年第一批网络安全推荐性国家标准计划的

通知》(信安秘字[2023]30号),本标准在该通知计划中,计划号为

20230250-T-469,本标准由全国信息安全标准化技术委员会(SAC/TC260)归口管

理。

1.2主要起草单位和工作组成员

1

本标准由公安部第三研究所牵头并主要负责编制,国家工业信息安全发展研

究中心、中国网络安全审查技术与认证中心、北京天融信网络安全技术有限公司、

北京安盟信息技术股份有限公司、中孚信息股份有限公司、清华大学、启明星辰

信息技术集团股份有限公司、珠海经济特区伟思有限公司、深圳市利谱信息技术

有限公司、拓尔思天行网安信息技术有限责任公司、奇安信网神信息技术(北京)

股份有限公司、北京蓝象标准咨询服务有限公司、腾讯云计算(北京)有限责任

公司、西安交大捷普网络科技有限公司、北京数安行科技有限公司、山东首瀚信

息科技有限公司、长扬科技(北京)股份有限公司、郑州信大捷安信息技术股份

有限公司、杭州熙羚信息技术有限公司、北京神州绿盟科技有限公司。等单位共

同参与了该标准的起草工作。主要参与编制人员包括:陆臻、祝国邦、李旋、顾

健、吴其聪、王冲华、申永波、安高峰、刘智飞、马奥、江军、杨春华、焦蒙蒙、

沈文杰、左安骥、路文立、张习雨、孙彦、张东举、胡维娜、王路晗、张凌云、

张德保、余果、刘玉红、何建峰、焦少波、李士奇、常媛媛等。

1.3主要工作过程

标准制定的主要工作过程如下:

1)2021年11月至2022年3月,标准编制团队针对网络和终端隔离产品

新技术、新应用场景的变化,对网络和终端隔离产品、国内外相关研究

文档以及标准等材料进行反复阅读与理解,查阅有关资料的基础上,编

写了标准编制提纲,在完成对提纲进行交流和修改的基础上,起草并多

次修改调整标准草案初稿。按照全国信息安全标准化技术委员会2022

年国家标准项目申报要求提交了2022年立项国家标准修订项目立项申

请。

2)2022年4月,标准编制组在2022年全国信息安全标准化技术委员会WG5

第一次工作组会议上进行了立项汇报,WG5工作组同意本项目立项。会

后,根据工作组成员单位专家意见组织编制组讨论并修改完善草案内

容。

3)2022年4月至11月,编制组通过多次研讨会议,对标准草案文本进行

了进一步的修改完善。

4)2022年11月,根据全国信息安全标准化技术委员会秘书处发布的《全

2

国信息安全标准化技术委员会关于2022年网络安全国家标准项目立项

的通知》(信安字[2022]26号),本标准正式获批为2022年网络安全国

家标准修订项目。

5)2022年11月,本项目在全国信息安全标准化技术委员会公开征集标准

参编单位,在征集参编单位的过程中,学术研究、产品生产、检验和咨

询等机构和厂商积极踊跃的提交了参编申请,收到的参编申请反馈单位

40余家。

6)2022年12月2日,公安部第三研究所组织参编单位邀请相关专家对该

标准的立项召开了项目启动会,会上专家对标准草案提出了修改意见,

会后针对修改意见对标准草案进行了修改和反馈。

7)2022年12月5-9日,全国信息安全标准化技术委员会WG5工作组召开

了2022年第三次全体会议,本次会议讨论和审议了《信息安全技术网

络和终端隔离产品技术规范》标准的征求意见稿推进申请,与会专家根

据工作组对该标准工作组讨论稿的介绍形成了专家意见,并形成征求意

见稿。

8)2023年02月03日,全国信息安全标准化技术委员会WG5工作组织召开

了《信息安全技术网络和终端隔离产品技术规范》等11项国家标准研

讨会,标准编制组重点汇报了2022年第三次标准周上专家提出的意见

和建议,与会专家听取了标准编制组的汇报,提出了修改建议,并签订

了《网络安全国家标准文本质量把关签字表》,一致同意标准转入征求

意见稿阶段。

9)2023年3月24日,国家标准化管理委员会下达了《关于下达2023年第

一批网络安全推荐性国家标准计划的通知》(信安秘字[2023]30号),该

通知计划为本标准分配计划号,计划号为20230250-T-469。

10)2023年4月4日,全国信息安全标准化技术委员会秘书处下发了《关于

召开6项网络安全国家标准专家审查会的通知》信安秘字[2023]36号,

组织专家对标准进行审查,形成了专家意见,并同意通过审查,进入征

求意见稿,征求意见。

二、标准编制原则和确定主要内容的论据及解决的主要问题

3

为了使网络和终端隔离产品国标一开始就与现有其他国家标准保持一致,本

标准的修订参考了现行的其他国家标准,主要有GB/T25066、GB/T18336等。

同时也与在研的强制性国家标准《信息安全技术网络安全专用产品安全技术要

求》进行了标准一致性的对照。

本标准符合我国的实际情况,遵从我国有关法律、法规的规定。具体原则与

要求如下:

1)实用性原则

标准必须是可用的,才有实际意义,本标准在修订过程中严格按照流程对产

品的现状、技术等相关领域展开系统的、全面的调研工作,注重与相关产品生产

单位的交流,使得标准更贴近产品实际情况,保证操作性。

2)先进性原则

标准是先进经验的总结,同时也是技术的发展趋势。要制定出先进的行业标

准,必须广泛了解市场上主流产品的功能,吸收其精华,制定出具有先进水平的

标准。同时,本标准还积极的与高校联系合作,紧抓产品中的相关技术的发展方

向,本标准的编写始终遵循先进性原则。

3)兼容性原则

本标准既要与国际接轨,更要与我国现有的政策、法规、标准、规范等相一

致。编制组在对标准起草过程中始终遵循此原则,尤其是近些年发布的网络安全

法、数据安全法、个人信息保护法以及关键信息基础设施安全保护条例和等级保

护系列标准等,标准内容符合我国已经发布的有关政策、法律和法规。

2.2编制思路

1)GB/T18336对应国际标准《信息技术安全评估通用准则》(即CC),为信

息安全产品领域国际上普遍遵循的标准。本标准引用了其第三部分安全

保障要求,并参考了其PP的生成要求;

2)标准格式上依据最新版GB/T1.1-2020进行编制,保证排板和格式等满

足最新要求;

3)广泛征集网络和终端隔离产品厂商、高等院校、网络安全厂商、网络安

全咨询厂商及用户单位意见,保证标准的普适性。

2.3编制背景

4

2017年,《网络安全法》正式施行,对关键信息基础设施的运营者应尽的安

全义务提出了法律层面的要求。保障信息安全除了完善的法律规章、严格的管理

制度等要素外,网络安全产品的有效部署则是关键手段,这些产品的质量问题直

接影响到国计民生的方方面面。

网络和终端隔离类产品,是高安全度的企业级网络安全防护设备。它是一类

由带有多种控制功能专用硬件,在电路上切断网络之间的物理层连接或者在逻辑

上切断网络之间的链路层连接,并能够在网络间进行应用数据交换的网络安全产

品。它依托安全隔离技术为信息网络提供了更高层次的安全防护能力,不仅使得

信息网络的抗攻击能力大大增强,而且有效地防范了信息外泄事件的发生。该类

产品在政府及企事业单位中得到了广泛的应用,是网络安全中的一个大类产品,

而这类产品相关标准的指导意义就显得非常重要了。

GB/T20279-2015和GB/T20277-2015是2015年发布的、适用于网络和终

端隔离产品的国家标准,这两项标准分别从技术要求和测评方法两个方面,对网

络和终端隔离产品进行了等级划分,并对不同等级的产品应具备的功能和性能要

求进行了描述。2015版国家标准发布至今已经过去8年,网络和终端隔离产品

需要应对的网络环境、应用场景和协议类型均发生了巨大的变化,尤其在物联网、

大数据等此类场景中变化明显。主要包括1、原来标准中对于协议支持、攻击防

护和容错的要求逐渐不能满足当前协议变化、攻击手段多样、海量数据交换的变

化需求,因此对于产品支持的协议应用、恶意代码防护和多台设备构成的集群部

署提出了要求;2、原标准中未对网络隔离类产品进行明确分类和定义,用户对

于产品的选择上存在困惑,因此标准修订中,明确了网络隔离产品的分类为协议

转换产品、网闸和网络单向导入产品,且对于不同接口速率的产品,在性能上进

行了分类要求并与网络安全专用产品的要求相一致;3、原标准执行期间,国家

相继出台发布了《网络安全法》、《数据安全法》、《关键信息基础设施安全保护条

例》和《网络安全等级保护》等法律、法规和系列标准,为适应新的法律、法规

和标准的要求,需要对产品安全技术要求和级别进行重新划分和调整。

为配合网络安全法的落地实施,2017年6月1日,网信办、公安部、工信

部和认监委联合发布公告《关于发布<网络关键设备和网络安全专用产品目录(第

一批)>的公告》,其中就安全隔离与信息交换产品的性能提出了要求;此外,《全

5

国信息安全标准化技术委员会关于2022年网络安全国家标准项目立项的通知》

(信安字[2022]26号)中提出,将本项目作为支持修订的国家标准进行研制。

2.4编制目的

本标准的目标是根据网络和终端隔离产品的新技术和新特性,结合最新版的

GB/T18336《安全技术信息技术安全评估准则》,从安全功能要求和安全保障要

求等方面,研究修订网络和终端隔离产品的安全技术要求、测试评价方法和等级

划分,形成相应的国家标准。

修订的国家标准可以给开发厂商进行指导,研发出更贴近市场需要、功能更

为完善的网络和终端隔离产品;同时,也能指导产品测评机构、用户单位,在选

择评估产品时具备切实可行的方法;通过对产品的合理分级,进一步区分产品的

安全功能强度和安全保障能力。

2.5标准主要修订依据

1)修改网络和终端隔离产品技术要求

修改网络和终端隔离产品的技术要求。针对网络和终端隔离产品的实现原

理、技术和使用场景的变化和拓展,以及攻击类型和手段的不断攀升,在新标准

中增加应用协议、信息过滤、攻击防护以及集群部署等技术要求,以使标准能够

继续保障网络安全销售许可、网络安全专用产品测评工作的开展和实施。

2)明确产品分类、细化产品性能要求

明确网络和终端隔离产品的分类、细化产品性能要求。根据新技术、新应用

的发展和新业态、新要求的变化,对待修订标准中的产品类型进行重新梳理和定

义,明确网络隔离产品包含协议转换和网闸两种类型。根据不同接口速率的产品,

对性能提出不同的要求,以使标准更加完整,普适性更强。

3)修改IPv6网络环境要求

对网络和终端隔离产品的应用环境要求进行重新整理,根据IPv6的新发展

方向,细化IPv6支持的功能条款,进一步满足产品能在下一代网络环境下的正

常工作。

4)更新参考标准

原标准当时参考的GB/T18336-2008、GB/T22239-2008等标准都已更新。

因此,需要根据最新的GB/T18336等标准文件作为引用参考,对标准进行修订,

6

使得修订后的网络和终端隔离产品标准在产品安全功能要求、自身安全要求和安

全保障要求方面与现行安全标准体系要求相一致。

5)对标准进行整合。

对GB/T20279-2015和GB/T20277-2015标准进行整合,修订为一项标准并

修改标准结构,按照信安标委相关要求,推进标准化工作。

2.6标准主要内容

1)标准结构

本标准的编写格式和方法依照GB/T1.1-2020标准化工作导则第一部分:

标准的结构和编写规则。

本标准主要结构包括如下内容:

1.范围

2.规范性引用文件

3.术语和定义

4.缩略语

5.概述

6.安全技术要求

7.测评方法

附录A

附录B

2)范围、规范性引用文件、术语和定义和缩略语

该部分定义了本标准适应的范围,所引用的其它标准情况及以何种方式引

用,术语和定义部分明确了该标准所涉及的一些术语。

在术语中明确了“协议转换”、“信息摆渡”等重要概念,在本标准的具体含

义。

缩略语部分主要列出本标准中用的缩略语全称及中文解释。

3)概述

对网络和终端隔离的各种产品形态,产品的主要功能、标准中的项目要求等

进行了概要性质的描述,使得用户可以对该产品有一个直观的了解。

网络和终端隔离产品分为网络隔离产品和终端隔离产品两大类。通常网络隔

7

离产品又称为安全隔离与信息交换产品,从产品形态和功能上的不同,该类产品

可以分为协议转换产品、网闸和网络单向导入产品三种;终端隔离产品一般指隔

离卡或者隔离计算机。网络和终端隔离产品的功能目标是在不同的网络终端和网

络安全域之间建立安全控制点,实现在不同的网络终端和网络安全域之间提供访

问可控的服务,网络和终端隔离产品保护的资产是受安全策略保护的网络服务和

资源等;此外,网络和终端隔离产品本身及其内部的相关数据也是受保护的对象。

图1为终端隔离产品的一个典型部署环境。终端隔离产品一般以隔离卡的方

式接入目标主机,隔离卡通过电子开关以互斥的形式同时连通安全域A所连的硬

盘1和安全域A,或者安全域B所连的硬盘2和安全域B,从而实现内外两个安

全域的物理隔离。该类产品也可将隔离卡整合入主机,以整机的形式作为产品。

图1终端隔离产品典型部署环境

图2为协议转换产品的一个典型部署环境。该类产品一般以双主机加专用隔

离部件的方式组成,即由内部处理单元、外部处理单元和专用隔离部件组成。其

中,专用隔离部件实现协议转换和数据传输。该产品用于连接两个不同的安全域,

实现两个安全域之间应用代理服务、协议转换、访问控制、信息过滤和数据交换

等功能。该产品中的内、外部处理单元通过专用隔离部件相连,专用隔离部件是

两个安全域之间唯一的可信物理信道。该内部信道剥离了TCP/IP等公共网络协

议,采用私有协议实现协议转换。

8

图2协议转换产品典型部署环境

图3为网闸的一个典型部署环境。该类产品的组成方式与协议转换产品类

似,以双主机加专用隔离部件的方式组成。其中,专用隔离部件是采用包含电子

开关并固化信息摆渡控制逻辑的专用隔离芯片构成的隔离交换板卡。该产品用于

连接两个不同的安全域,实现两个安全域之间应用代理服务、信息摆渡、访问控

制、信息过滤和数据交换等功能。该产品中的内、外部处理单元通过专用隔离部

件相连,专用隔离部件是两个安全域之间唯一的可信物理信道。该内部信道剥离

了TCP/IP等公共网络协议,采用协议转换和信息摆渡的方式实现。

网闸典型部署环境

图4为网络单向导入产品的一个典型部署环境。网络单向导入产品一般以双

主机加单向传输部件方式组成,即数据发送处理单元、数据接收处理单元和单向

传输部件。网络单向导入产品部署在两个的安全域之间,其中,数据发送处理单

元网络接口连接信息发送方安全域A,数据接收处理单元网络接口连接信息接收

方安全域B,信息流由发送数据的安全域A单向流入接收数据的安全域B。单向

传输部件利用单向传输的物理特性建立两个安全域之间唯一的单向传输通道,数

据在这个通道中只能由数据发送处理单元向数据接收处理单元方向的路径单向

传输,无任何反馈信号。单向传输部件由一对单向接收部件和单向发送部件构成,

单向发送部件安装在数据发送处理单元中,单向接收部件安装在数据接收处理单

元中。单向传输部件的单向物理传输特性固化不可修改,任何软件配置、物理跳

线等方式都不能更改其部件的单向传输特性以及传输方向,从而实现数据单向导

入的可靠性。

9

图3网络单向导入产品典型部署环境

4)安全技术要求

安全技术要求是对网络和终端隔离产品应具备的安全功能要求、自身安全保

护要求、性能要求和安全保障要求所提出的具体要求。其中安全功能要求包括类

型与结构、访问控制、应用及协议支持、信息过滤、标记和强制访问控制、攻击

防护、安全隔离、高可用、数据完整性、安全审计告警与统计,以及有则适用的

密码支持、IPv6支持和可选的虚拟化部署等;自身安全保护要求包括身份标识

和鉴别、管理能力、管理审计、管理方式、安全支撑系统等;性能要求包括吞吐

量和延时等要求;安全保障要求针对网络和终端隔离产品的开发和使用文档的内

容提出具体的要求,包括开发、指导性文档、生命周期支持、测试、脆弱性评定

等。

5)测评方法

测评方法部分包括了安全功能要求测试、自身安全保护要求测试、性能要求

测试、安全保障要求测试等,其内容是针对安全技术要求中的基本级安全要求和

增强级安全要求逐项所制定的测试评价方法,可用于指导和规范产品的检测工

作。

6)新旧标准内容对比

本标准代替GB/T20279-2015《信息安全技术网络和终端隔离产品安全技

术要求》和GB/T20277-2015《信息安全技术网络和终端隔离产品测试评价方

法》,标准名称修改为《信息安全技术网络和终端隔离产品技术规范》,与GB/T

20279-2015和GB/T20277-2015相比,除结构调整和编辑性改动外,主要技术

变化如下:

1.修改原标准中网络隔离类产品的产品分类;(见第5章);

将网络隔离类产品分为“协议转换产品”、“网闸”和“网络单向导

10

入产品”产品三类,明确产品分类,解决厂商和用户方在产品生产、检

测和选购等方面的困惑。

2.增加了概述(见第5章);

概述中包括产品分类和总体说明,产品分类中明确了产品的分类。

总体说明中明确了技术规范中包括安全技术要求和测评方法两大块内

容,其中安全技术要求又分为安全功能要求、自身安全要求、性能要求

和安全保障要求四个大类,测评方法针对安全技术要求中的各项内容指

标设计测试评价方法,并描述了网络和终端隔离产品的等级分为基本级

和增强级。

3.增加了“结构与类型”要求(见6.1.1);

修订前的标准将产品的结构写在了产品描述的章节中,导致在测评

的时候有些厂商误以为标准的技术要求中并没有对产品的结构进行要

求,从而对标准产生一些误解,为了解决误会,增加结构与类型的相关

要求,在标准的正文中明确了不同产品需要具备的类型结构。

4.修改了原标准中的“信息流控制策略”要求(见6.1.2.1);

修订后,标准中的信息流控制策略条款明确了用户使用网络隔离类

产品之前需要输入切换口令或者进行身份鉴别,只有进行了身份鉴别后

才能使用产品进行数据传输。

5.修改了原标准中的“信息流控制功能”要求(见6.1.2.2);

修订后,标准中的信息流控制功能条款明确产品需要完成的数据同

步和交换功能等。

6.修改了原标准中“残余信息保护”和“抗重放”两个要求为“客体重

用”要求(见6.1.2.8);

修订之前的标准中残余信息保护和抗重放两个功能为相关联的功

能,一般用户通过产品的残余信息获取敏感数据(口令数据等)进行重

放攻击,抗重放就要对残余信息进行擦除或者进行过期处理,因此标准

修订后将这两个条款进行了合并,命名为客体重用。此处也体现了与网

络安全等级保护的一致性。

7.增加了“应用及协议支持”要求(见6.1.3);

11

修订后,标准中增加、丰富了应用协议类型,并且对协议进行了分

类,以满足实际应用和不同场景的需求。

8.增加了“信息过滤”要求(见6.1.4);

修订后,标准中针对不同的协议类型对协议的信令和关键字进行了

分类要求,使要求更明确更合理,如对于数据库同步类,增加了脱敏要

求,对音视频类增加了编码格式的要求等。

9.修改了原标准中的“强制访问控制”和“标记”两个要求为“标记和强

制访问控制”要求(见6.1.5);

修订之前的标准中强制访问控制和标记两个功能为相关联的功能,

一般产品通过标记功能来实现强制访问控制,因此标准修订后将这两个

条款进行了合并,命名为标记和强制访问控制。

10.修改了原标准中的“抗攻击”要求为“攻击防护”要求(见6.1.6);

修订后,标准添加了恶意代码防护功能,与修订之前的抗DDoS攻

击共同实现攻击防护功能,并要求能够对攻击进行审计记录和告警。

11.修改了原标准中的“域隔离”要求为“安全隔离”要求(见6.1.7);

把标准修订之前较难以理解的域隔离功能条款进行了文字上的变

化把基本的域隔离改为域隔离(即不同安全域的隔离),增强的域隔离

改为标记隔离,即通过强制访问控制完成主客体之间的隔离,使标准更

加容易理解。

12.修改了原标准中的“容错”要求为“高可用”要求(见6.1.8);

修订后,标准增加了集群部署功能要求,增强在数据交互量较大的

环境下产品的可用性,满足数据流量大的场景,如云平台、大数据平台

之间的数据交互,间接的提高产品性能。

13.增加了“联动(有则适用)”要求(见6.1.12);

修订后,标准对于产品的信息上报和规则策略的接收提出了要求,

但是这个要求为有则适用,目前并不强制,以期推动网络安全产品之间

的互联互通。

14.修改了原标准中的“环境适应性要求”要求为“IPv6支持(有则适用)”

要求(见6.1.13);

12

修订后,标准将持续保障推进国家下一代互联网建设,将修订前的

可选项“双协议栈”,变为有则适用项,增强了IPv6支持的要求,同时

删除不适用于网络隔离产品的条款,如协议转换。

15.增加了“虚拟化支持(可选)”要求(见6.1.14);

虚拟化支持是将产品的内外端机以虚拟机或者容器的方式进行部

署,也充分考虑了产品放在云环境中,可以做到租户隔离等功能,这里

只是对产品的内外端机进行虚拟化,并没有改变产品的物理结构,与技

术要求中结构与类型并不冲突。

16.增加了“自身安全要求”章节(见6.2);

整合了原标准安全功能要求中与产品自身安全相关的条款,满足标

准的结构化、体系化。

17.增加了“安全支撑系统”要求(见6.2.5);

根据安全漏洞管理等相关规定,要求产品本身的健壮性以及不能有

已知的中高风险漏洞。

18.修改了原标准中的“性能要求”(见6.3);

修改了性能要求的指标,满足网专产品测试需求的同时,对产品的

性能分别进行要求,针对不同网络速率的产品提出针对性更强的要求。

19.修改了原标准中的“安全保障要求”(见6.4);

按照最新版的18336重新整理了标准的安全保障要求部分。

20.增加了规范性附录(见附录A、附录B)。

将标准的产品分类和级别要求放在了附录中,标准正文中仅提技术

和保障要求等内容,使标准变的更加的简洁和清晰。

三、主要试验[或验证]情况分析

据咨询机构弗若斯特沙利文(Frost&Sullivan)调研显示:截止到2020年

底,中国网闸市场规模达到552.8百万元人民币,较2019年增长了5.5%,预计

到2021年底,网闸市场规模将达到584.8百万元人民币,年增长率达到5.8%,

2021年至2025年年均复合增长率达7.3%。原标准的实施为网络和终端隔离产品

在各行业的推广起到了良好的作用。在《网络安全法》、《数据安全法》、《关键信

息基础设施安全保护条例》、“等保2.0”以及各行业法律法规的推动下,网络

13

和终端隔离产品市场迎来了新的发展机遇;同时,随着产品功能、性能方面的升

级,其应用将会在更多垂直行业全面铺开,因而市场规模整体也将保持相对稳定

增长趋势。

目前,中国网络和终端隔离产品市场仍处于增长期,产品适用范围仍在不断

拓展中,对政府及军队客户的依赖度较高,市场增长的贡献目前主要还是来自于

这两个应用市场对于内部数据、信息安全保护方面的需求。另一方面,随着产品

功能的愈发成熟以及产品市场的多元化发展,网络和终端隔离产品除了在政府、

军队、医疗等传统应用行业渗透更为深入,在智能交通、智慧城市、能源、传媒、

电信、教育、金融等行业的应用也不断拓展铺开,在整体应用市场规模中的份额

也逐步提高,为未来网络和终端隔离产品市场的稳定发展提供了保障。此外,随

着各行各业的不断发展,行业需求方对于网络和终端隔离产品的技术要求进一步

提高,能够提供突出性能、稳定性、智能化协同能力网络和终端隔离产品的厂商

将在行业中获得更为广泛的应用。

本项目将由公安部第三研究下属的公安部计算机信息系统安全产品质量监

督检验中心具体承担应用推广工作。中心从事信息安全产品质量监督检验已20

余年,积累了丰富的产品检测经验,并主持、参与编制了多个国家、行业标准和

检验规范。中心每年完成各类信息安全产品检测产品2000多项,其中涉及网络

和终端隔离产品近100项。待标准完成修订正式发布后,将以此为依据,对国内

外网络和终端隔离产品进行检测,这是将标准广泛应用推广的有效途径。

公安部计算机信息系统安全产品质量监督检验中心在2019和2021三年时间

内完成了大概60多家厂商研发生产的250多款不同型号/版本的网络和终端隔离

产品的检测,覆盖国内网络和终端隔离产品的主流厂商。对所检测的产品进行统

计分析,网络隔离产品(网闸)和网络单向导入产品占网络和终端隔离类产品的

绝大部分(90%以上)且数量有逐年上升趋势,隔离卡、隔离计算机以及协议隔

离产品数量稳定。同时,在产品的测试过程中,产品的性能测试结果,包括吞吐

量和系统延时指标逐年变优。根据产品的分类数量分布和性能指标,引导了产品

的发展方向。

四、知识产权情况说明

本标准不涉及专利。

14

五、产业化情况、推广应用论证和预期达到的经济效果

在1994年国务院147号令颁布了《中华人民共和国计算机信息系统安全保

护条例》,为保护计算机信息系统的安全,促进计算机的应用和发展,保障社会

主义现代化建设的顺利进行提出了法律层面的保障,条例中第十六条规定“国家

对计算机信息系统安全专用产品的销售实行许可证制度。具体办法由公安部会同

有关部门制定。”在1997年公安部第32号令发布施行了《计算机信息系统安全

专用产品检测和销售许可证管理办法》,此后销售许可制度沿用至今。在2002

年中国网络安全审查技术与认证中心发布了《信息安全产品测评认证管理办法》,

为信息安全产品的认证提供了依据。随着网络以及网络安全技术的发展在2017

年国家互联网信息办公室、公安部、工业和信息化部和国家认证认可监督管理委

员会联合发文,发布了《网络关键设备和网络安全专用产品目录(第一批)》的

公告,公告中明确了列入《网络关键设备和网络安全专用产品目录》的设备和产

品,应当按照相关国家标准的强制性要求,由具备资格的机构安全认证合格或者

安全检测符合要求后,方可销售或者提供。由此可见国家对网络安全产品的销售

具有严格的管理,因此标准在产品的销售许可上具有重要的作用。在GB/T

22239-2019《信息安全技术网络安全等级保护基本要求》国家标准的第四级系

统中明确要求被保护系统应在网络边界通过通信协议转换或通信协议隔离等方

式进行数据交换,等级保护中对网络隔离类产品的应用部署提供了实施的意见和

要求。因此,在国家的法律、法规和网络安全等级保护制度中均为该类产品的实

施应用指明了方向,提供了指导。

该标准的修订发布,首先,能够指导产品的生产厂商对产品进行设计、研发、

生产和销售;第二,能够指导检测认证机构对该类型产品进行测评认证工作,包

括上文中所述的公安部计算机信息系统安全专用产品销售许可证、国家信息安全

产品认证、网络关键设备与网络安全专用产品认证等,标准应用于几乎所有的网

络安全专用产品管理领域。第三,还能够对用户单位的应用部署进行有效指导,

形成部署方案并落地,满足等级保护、关键信息基础设施保护等相关法律法规的

合规性要求。

在公安部计算机信息系统安全产品质量监督检验中心业务管理平台中查询

到网络和终端隔离产品2019年至2021年近3年受理检测、认证的数量分别为

15

87款、88款和83款。在中华人民公安部计算机信息系统安全专用产品销售许可

服务品台,查询到销售许可证在有效期内的产品近300款,显示了自2018年6

月份以来至今通过产品检测拿到销售许可的产品数量,年均通过销售许可检测的

产品数量在75个左右。数据显示在2015版国家标准的执行阶段,网络和终端隔

离产品的送检数量稳定,为相关厂商对产品的研发、检测提供了依据。待新标准

完成修订正式发布后,将以此为依据,对国内外网络和终端隔离产品进行检测和

认证,这是将标准广泛应用推广到产品厂商的有效途径。

修订后的国家标准能够更加有效的指导网络和终端隔离产品的研发、生产、

选型和采购,更加有效的推动整个网络和终端隔离产品产业链的发展,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论