写在智能卡即将执行3C强制认证检测的前夜


 

去年有关部门出台了有关信息产品强制检测的名录,从企业的角度来看,这无疑是一块不得不扛的枷锁。从信息安全的角度来看,国际上公认的评测是CC的EAL认证,一般的智能卡芯片都达到EAL5+以上。从这个角度来看,其安全性自不待言。不过我们的有关机构并不承认国际上的这个认证,而是自己搞出一套所谓的安全评测,俗称中国的EAL4+,可惜的是这个中国的EAL4+也不被国际机构认可。不知道这其中究竟掺杂多少的政治因素,又牵涉多少经济利益格局。总之,现在在信息安全领域,中国并没有完全融入到国际的大家庭。所以屡屡推出各式各样的中国标准,即使这些所谓的中国标准基本上是国际标准的翻版,也津津乐道其自主的属性。但是感到困惑和迷茫的是那些相关的产业链各个环节,外国企业想要进入中国觉得有壁垒,中国企业想要走出去又不被认可。

下面是关于信息产品强制检测的发文公告,明天就是2009年5月1日了,我们看看这些产品究竟有多少能够按期贴上3C的标签。

=======================================================================================================================

国家质检总局 国家认监委2008年第7号公告
《关于部分信息安全产品实施强制性认证的公告》
 
根据《中华人民共和国产品质量法》、《中华人民共和国标准化法》、《中华人民共和国进出口商品检验法》、《中华人民共和国认证认可条例》、《强制性产品认证管理规定》和《关于建立国家信息安全产品认证认可体系的通知》,现决定对部分信息安全产品实施强制性认证。《第一批信息安全产品强制性认证目录》见附件。

  自2009年5月1日起,凡列入本强制性认证目录内的信息安全产品,未获得强制性产品认证证书和未加施中国强制性认证标志的,不得出厂、销售、进口或在其他经营活动中使用。

  特此公告。

  附件:第一批信息安全产品强制性认证目录

  二〇〇八年一月二十八日

国家认监委2008年第3号公告
《关于公布信息安全产品强制性认证指定认证机构及首批实验室名单的公告》
 
根据《中华人民共和国认证认可条例》、《强制性产品认证管理规定》、《强制性产品认证机构、检查机构和实验室管理办法》和《关于建立国家信息安全产品认证认可体系的通知》的规定,现做如下指定:

  一、信息安全产品强制性认证指定认证机构:

  中国信息安全认证中心

  二、信息安全产品强制性认证第一批指定实验室:

  1.信息产业部计算机安全技术检测中心

  2.国家保密局涉密信息系统安全保密测评中心

  3.公安部计算机信息系统安全产品质量监督检验中心

  4.国家密码管理局商用密码检测中心

  5.中国信息安全测评中心信息安全实验室

  6.北京信息安全测评中心

  7.上海市信息安全测评认证中心

  特此公告。

 

附件:
第一批信息安全产品强制性认证目录
 
产品类别
产品名称
产品的定义和适用范围
1、边界安全
1)防火墙
防火墙产品是指一个或一组在不同安全策略的网络或安全域之间实施网络访问控制的系统。
适用的产品范围为:(1)以防火墙功能为主体的软件或软硬件组合;(2)其它网络产品中的防火墙模块;不适用个人防火墙产品。
2)网络安全隔离卡与线路选择器
网络安全隔离卡是指安装在计算机内部,能够使连接该计算机的多个独立的网络之间仍然保持物理隔离的设备。安全隔离线路选择器是与配套的安全隔离卡一起使用,适用于单网布线环境下,使同一计算机能够访问多个独立的网络,并且各网络仍然保持物理隔离的设备。
适用的产品范围为:(1)安全隔离计算机;(2)安全隔离卡;(3)安全隔离线路选择器。
3)安全隔离与信息交换产品
安全隔离与信息交换产品是指能够保证不同网络之间在网络协议终止的基础上,通过安全通道在实现网络隔离的同时进行安全数据交换的软硬件组合。
适用的产品范围为:(1)安全隔离与信息交换产品;(2)安全隔离与文件单向传输产品。
2、 通信安全
4)安全路由器                                       
安全路由器是指为保障所传输数据完整性、机密性、可用性,应用于重要信息系统的,具备IKE密钥协商能力,端口IPSec硬件线速加密能力的路由器。 
适用的产品范围为分:集成了IPSec/SSL,以及防火墙、入侵检测、安全审计等一种或多种安全模块的路由器,仅接入公用电信网的路由器除外。
3、身份鉴别与访问控制
5)智能卡COS
智能卡芯片操作系统(COS-Chip Operating System)是指在智能卡芯片中存储和运行的、以保护存储在非易失性存储器中的应用数据或程序的机密性和完整性、控制智能卡芯片与外界信息交换为目的的嵌入式软件。
适用的产品范围为:(1)采用接触或/和非接触工作方式的智能卡的COS;(2)其它被集成或内置了的COS。
4、数据安全
6)数据备份与恢复产品
数据备份与恢复产品是指实现和管理信息系统数据的备份和恢复过程的软件。
适用的产品范围为:独立的数据备份与恢复管理软件产品,不包括数据复制产品和持续数据保护产品。
 
 
 
5、基础平台
 
7)安全操作系统
安全操作系统是指从系统设计、实现、使用和管理等各个阶段都遵循一套完整的系统安全策略,并实现了GB 17859-1999 《计算机信息系统等级保护划分准则》所确定的安全等级三级(含)以上的操作系统。
适用的产品范围为:(1)独立的安全操作系统软件产品;(2)集成或内置了安全操作系统的产品。
8)安全数据库系统
安全数据库系统是指从系统设计、实现、使用和管理等各个阶段都遵循一套完整的系统安全策略,并实现GB 17859-1999 《计算机信息系统等级保护划分准则》所确定的安全等级三级(含)以上的数据库系统。
适用的产品范围为:(1)独立的安全数据库系统软件产品;(2)集成或内置了安全数据库系统的产品。
6、内容安全
9)反垃圾邮件产品
反垃圾邮件产品是指对按照电子邮件标准协议实现的电子邮件系统中传递的垃圾邮件进行识别、过滤的软件或软硬件组合。
适用的产品范围为:(1)透明的反垃圾邮件网关;(2)基于转发的反垃圾邮件系统;(3)与邮件服务器一体的反垃圾邮件的邮件服务器;(4) 安装于已有邮件服务器上反垃圾邮件软件。
7、评估审计与监控
10)入侵检测系统(IDS)                     
入侵检测系统指通过对计算机网络或计算机系统中的若干关键点收集信息并对其进行分析,发现违反安全策略的行为和被攻击迹象的软件或软硬件组合。
适用的产品范围为:(1)网络型入侵检测系统;(2)主机型入侵检测系统。
11)网络脆弱性扫描产品                             
网络脆弱性扫描产品指利用扫描手段检测目标网络系统中可能被入侵者利用的脆弱性的软件或软硬件组合。
适用的产品范围为:网络型脆弱性扫描产品;不适用:主机型脆弱性扫描产品;数据库的脆弱性扫描产品;WEB应用的脆弱性扫描产品。
12)安全审计产品                                     
安全审计产品指能够对网络应用行为或信息系统的各种日志实行采集、分析,形成审计记录的软件或软硬件组合。
适用的产品范围为:将主机、服务器、网络、数据库及其它应用系统等一类或多类作为审计对象的产品。
8、应用安全
13)网站恢复产品
网站恢复产品是对受保护的静态网页文件、动态脚本文件及目录的未授权更改及时地进行自动恢复的软件或软硬件组合。
适用的产品范围为:针对静态网页文件、动态脚本文件及目录进行自动恢复的产品。
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值