信息安全产品认证

2023-11-16

一、引言

最近碰见很多项目有信息安全产品认证的各种需求,正好借此机会总结梳理下。目前市场上通行的信息安全产品认证有三种,分别是:
1.《网络关键设备和网络安全专用产品安全认证证书》
2.《中国国家信息安全产品认证证书》
3.《IT产品信息安全认证证书》
其中《中国国家信息安全产品认证证书》、《网络关键设备和网络安全专用产品安全认证证书》为强制性认证证书,在产品功能和性能满足条件的情况下,两张证书可以同一产品同时认证同时发证。

《IT产品信息安全认证证书》为自愿性认证证书,在产品功能和性能满足条件的情况下,各证书样本如下:
在这里插入图片描述

图 1:证书样本

二、《网络关键设备和网络安全专用产品安全认证证书》

2.1 背景

2017年6月1日,《中华人民共和国网络安全法》正式实施,第二十三条明确了网络关键设备和网络安全专用产品应当按照相关国家标准的 强制性要求,由具备资格的机构安全认证合格或者安全检测符合要求后,方可销售或者提供。将网络关键设备和网络安全专用产品安全认证和安全检测工作提升到了国家法律层面,奠定了工作基础。同期,国家互联网信息办公室会同工业和信息化部、公安部、国家认证认可监督管理委员会联合发布了《网络关键设备和网络安全专用产品目录(第一批)》的公告,该公告确定了对4类网络关键设备和11类网络安全专用产品实施安全认证和安全检测,明确了制度实施范围。为网络关键设备和网络安全专用产品安全认证和安全检测工作提供了工作依据。

也就是说,只有属于《网络关键设备和网络安全专用产品目录(第一批)》的设备和产品才能申请《网络关键设备和网络安全专用产品安全认证》证书。同时,列入《网络关键设备和网络安全专用产品目录(第一批)》的设备和产品,应当按照相关国家标准的强制性要求,由具备资格的机构安全认证合格或者安全检测符合要求后,方可销售或者提供。
在这里插入图片描述

图 2:公告首页(http://www.cac.gov.cn/2017-06/09/c_1121113591.htm)



2.2 产品目录

《网络关键设备和网络安全专用产品目录》目前只发布了第一批,后续还应当新增其它关涉国家安全和社会管理的基本需要的产品,这也是各国保持网络安全管理弹性的基本做法。
在这里插入图片描述

图 3:网络关键设备和网络安全专用产品目录(第一批)



2.3 认证依据标准

4类网络关键设备和11类网络安全专用产品安全认证依据标准如下:
在这里插入图片描述

图 4:4类网络关键设备和11类网络安全专用产品安全认证依据标准列表



由上表可以看出,目前只有4类网络关键设备有GB强制标准作为依据,11类网络安全专用产品截至目前(2022年11月)只有GB/T推荐标准作为依据,没有强制标准,因此目前只有4类网络关键设备具有网络关键设备和网络安全专用产品安全认证和安全检测结果,11类网络安全专用产品安全认证和安全检测结果待相关强制性国家标准发布实施后再行增补。截止发稿,网络关键设备和网络安全专用产品安全认证和安全检测结果(结果会不定期更新)最新的为2022年9月29日发布,共150款网络关键设备,详见http://www.cac.gov.cn/2022-08/04/c_1661236030348260.htm。

2.4 认证机构

2018年3月,国家认证认可监督管理委员会、工业和信息化部、公安部、国家互联网信息办公室就联合发布了《关于发布承担网络关键设备和网络安全专用产品安全认证和安全检测任务机构名录(第一批)的公告》,确立了16家认证和检测机构,如下图所示。企业可自主选择实施一种第三方评定方式,也即由委托人自行选择具备资格的机构进行安全认证或者安全检测。

在这里插入图片描述

图 5:16家《网专证书》认证和检测机构



2.5 《商密产品检测认证目录》与《网络关键设备和网络安全专用产品目录》的关系

2023年7月1日实行的《商用密码管理条例》中第二十条、第二十一条对二者之间的关系做了说明,见下图。
在这里插入图片描述

即:“涉及国家安全、国计民生、社会公共利益的商用密码产品”,应当列入《网络关键设备和网络安全专用产品目录》。可见,随着《商密条例》的实施,现有的《网络关键设备和网络安全专用产品》管理或将在管理机制、对象范围等方面迎来“扩容”。

三、《中国国家信息安全产品认证证书》

3.1 背景

2008年1月,由国家质检总局、国家认监委联合发布《关于部分信息安全产品实施强制性认证的公告》。该公告根据《产品质量法》、《标准化法》、《进出口商品检验法》、《认证认可条例》、《强制性产品认证管理规定》和《关于建立国家信息安全产品认证认可体系的通知》,将对边界安全、通信安全、身份鉴别与访问控制、数据安全、基础平台、内容安全、评估审计与监控、应用安全 8类13种信息安全产品实施强制性认证。 要求自2009年5月1日起将8类13种信息安全产品实施强制性认证,自2009年5月1日起,凡列入强制性认证目录内的信息安全产品,未获得《中国国家信息安全产品认证证书》,不得出厂、销售、进口或在其他经营活动中使用。

3.2 产品目录

在这里插入图片描述

图6 :8类13种信息安全产品


也就是说只有属于上述8类13种信息安全产品范畴的设备和产品才能申请《中国国家信息安全产品认证证书》。同时,属于8类13种信息安全产品范畴的设备和产品,应当按照相关国家标准的强制性要求,由具备资格的机构安全认证合格或者安全检测符合要求后,颁发《中国国家信息安全产品认证证书》后,方可出厂、销售、进口或在其他经营活动中使用。

3.3 行业跟进

2010年4月,由财政部、工信部、国家质检总局、国家认监委联合发布了《关于信息安全产品实施政府采购的通知》,规定在政府采购活动中,在政府采购活动中,采购人或其委托的采购代理机构按照政府采购的规定,在政府采购招标文件(包括谈判文件、询价文件)中应当载明对产品获得信息安全认证的要求、并要求产品供应商提供由中国信息安全认证中心(2006年由中央机构编制委员会办公室批准成立,2018年5月更名为中国网络安全审查技术与认证中心)按国家标准颁发的有效认证证书。自此,在政府采购领域全面开始推行信息安全产品强制采购政策,其它行业也陆续推行。

四、《IT产品信息安全认证证书》

中国网络安全审查技术与认证中心开展的IT产品信息安全认证业务,是依据信息技术安全评估准则和相关技术要求,对IT产品的安全性进行评价,旨在保护用户信息安全,维护用户利益。生产企业的IT产品获得信息安全认证证书,表明该产品符合相应的标准和技术要求。
没有列入以上两个目录中的产品,如需依据认证规则进行产品安全性认证,则可申请《IT产品信息安全认证证书》。

五、CCC认证

5.1背景

加入世界贸易组织后,为了履行加入WTO的承诺,中国质量监督检验检疫总局于2001年12月3日发布了CCC认证,用强制性产品认证制度(CCC)取代了原来的进口商品安全质量许可制度(CCIB标志)、电气产品安全认证(长城认证)、国家安全认证(CCEE),实现了三证合一。

5.2 中国强制性产品认证体系

CCC认证的全称是强制性产品认证制度,是各国政府为保护消费者人身安全和国家安全,加强产品质量管理,依照法律法规实施的产品合格评价制度。3C认证,即中国强制性产品认证体系(CCC,China Compulsory Certification)
3C认证执行和监督由中国认证监督管理委员会CNCA执行,其授权的15个认证机构和152个实验室具体执行,规定自2002年8月1日起受理第一批列入强制性产品目录的19类132种产品的认证申请,目录中的这些产品必须通过CCC认证并贴上CCC标志才能在市场上销售。
其中信息安全产品有13种。
1.安全操作系统包。
2.隔离、安全和交流信息的组织制度。
3.安全网络布线装置。
4.安全监督制度。
5.数据库结构的安全性。
6.垃圾邮件应对程序(麻烦/麻烦)。
7.防火墙安全系统。
8.入侵和检测系统。
9.产品数据备份/恢复。
10.网络安全包括LAN卡和集线器交换。
11.网络漏洞扫描程序。
12.网站恢复产品。
13.安全智能卡和先进智能卡操作系统技术。

六、总结

《网络关键设备和网络安全专用产品安全认证证书》和《中国国家信息安全产品认证证书》是强制认证的、双向的,即在产品目录里面的产品就必须要取得相应的认证证书,同时只有在目录里面的产品才能申请认证证书。例如IPS,它在网专的目录里面,而不在信安的目录里面,所以IPS只能且必须申请《网络关键设备和网络安全专用产品安全认证证书》,而不能申请《中国国家信息安全产品认证证书》。《IT产品信息安全认证证书》则是自愿认证的,企业可根据需求自愿申请认证证书。
CCC认证则是强制性产品认证制度,其包含的不仅仅是网络设备或信息化设备,还包含我们生活中常见的各种各样产品,圈里面经常有人将《网络关键设备和网络安全专用产品安全认证证书》、《中国国家信息安全产品认证证书》和CCC认证证书混为一谈,个人觉得是不对的,至少是不严谨的。

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

信息安全产品认证 的相关文章

  • php mysql 开源中国_国内最常用的PHP+MySql免费CMS网站系统大全

    1 DEDE 这是一款国内开源的cms 作者是一个个人 能做出如此功能的cms 是相当不错的 2007版功能十分强大 希望能改善之前数据量一大 更新静态页就很慢的缺点 因为开源 有较多的玩家和拥护者 非常适合有一定编程基础的站长 2 php
  • 图解循环单链表(含C代码)

    目录 1什么是循环单链表 2好处是什么呢 3操作的差异 4代码 1什么是单向循环链表 单向循环链表对比单链表 其实只有一个地方的差异 那就是 尾结点的指针域不是指向空 而是指向了头结点 使其形成了一个环 2好处是什么呢 链表从链尾到链头很方
  • Windows内核面试题(持续更新,目前完成度30%约1.8万字)

    WINDOWS内核编程问题与答案 1 WDK和SDK的区别是什么 2 WDK全称叫做 3 如何创建WDK程序 4 WinDbg如何连接虚拟机 5 Windows内核符号表的作用 6 如何设置内核符号表与源文件 7 如何设置断点与源码调试 8
  • intel android haxm,使用Intel HAXM为Android模拟器加速,媲美真机

    Intel HAXM Hardware Accelerated Execution Manager 使用基于 Intel R Virtualization Technology VT 的硬件加速 因此需要 CPU 支持 VT 而且仅限于 I
  • 定位技术课程设计-微信小程序校园导游系统

    定位技术课程设计课程设计教学目的课程设计要求课程设计题目原题目拓展内容需求分析原理分析微信小程序API定位原理WIFI指纹定位原理路径规划算法调研详细设计总述主页面介绍学校简介页面介绍导引页面概述导引地图景点列表景点详细介绍页面搜索界面导航
  • 测试下几个网络相册

    1 百度相册外链分享 优点 国内站 速度快 可以批量上传 缺点 右下角会有水印 很是不爽 2 试下Photobucket 免费 无水印
  • 第一次CCF CSP认证体验

    今天是我第一次参加CCF CSP认证 虽然这已经是第十二次CCF认证了 感觉题目有点难欸 前面两道题暴力写完 然后看了第三题 哇 简直难写 第四题看了看 数据1e5条边 不会做 就写了一个暴力 希望能过点数据 第五题感觉像是一个动态规划 完
  • HTML(HBuilder)作业题10- 用户登录(jquery)

    问 简单的用户登录怎么弄 答 1 利用jquery 2 利用if 注释 用鼠标离开区域开始判断 可以自行尝试修改成click单击按钮 HBuilder

随机推荐

  • 【华为OD机试真题 Python】最多等和不相交连续子序

    前言 本专栏将持续更新互联网大厂机试真题 并进行详细的分析与解答 包含完整的代码实现 希望可以帮助到正在努力的你 关于大厂机试流程 面经 面试指导等 如有任何疑问 欢迎联系我 wechat steven moda email nansun0
  • mmdetection常见报错以及解决方案汇总

    目录 1 MMCV 安装相关 1 MMCV 与 MMDetection 的兼容问题 ConvWS is already registered in conv layer AssertionError MMCV xxx is used but
  • MFC之AfxbeginThread 线程 创建、挂起、释放、结束、退出

    MFC之AfxbeginThread 线程 创建 挂起 释放 结束 退出 本文简单阐述了如何使用一个afxbeginthread创建一个线程 两种方法 使用默认设置 使用自主设置参数 以及一些如同 挂起 释放 边界锁等操作 h文件添加声明
  • 简单浅谈 电鱼机的脉宽、频率、占空比

    高频鱼机后级的脉宽 频率 占空比 以上三个参数很重要 它不仅是设计鱼机的主要参数 而且也是输出效果调整的最终目标 根据本人长时间玩高频机的一点点经验现向大家浅谈一下脉宽 频率 占空比与之高频鱼机的设计与最终输出效果的两者密切关系 首先说一下
  • 基于s5pv-210开发板 LCD驱动

    lcd硬件原理 利用液晶制成的显示器称为 LCD 依据驱动方式可分为静态驱动 简单矩阵驱动以及主动矩阵驱动 3 种 其中 简单矩阵型又可再细分扭转向列型 TN 和超扭转式向列型 STN 两种 而主动矩阵型则以薄膜式晶体管型 TFT 为主流
  • [深入研究4G/5G/6G专题-50]: URLLC-16-《3GPP URLLC相关协议、规范、技术原理深度解读》-10-高可靠性技术-1-低编码率编码调制方案MCS与高可靠性DRB

    作者主页 文火冰糖的硅基工坊 文火冰糖 王文兵 的博客 文火冰糖的硅基工坊 CSDN博客 本文主页 目录 前言 第1章 什么是MCS 1 1 概念 1 2 MCS针对的对象
  • 转载RAW, YUV, RGB, JPEG之间关系

    RAW格式 从Sensor端最初获取的数字格式的数据 又称为Bayer格式 每个像素信息只有RGB中的某个颜色信息 且每4个像素中有2个像素为G信息 1个R信息 1个B信息 即GRBG格式 2M像素Camera以RAW10格式 每个像素10
  • url的讲解

    摘抄博客 什么是URL URL是什么意思 刘宇凡的专栏 CSDN博客 ur是什么意思 什么是URL URL是Uniform Resource Locator的缩写 即统一资源定位系统 也就是我们通常所说的网址 URL是在Internet的W
  • go get: installing executables with ‘go get‘ in module mode is deprecated.

    go get installing executables with go get in module mode is deprecated 问题描述 原因分析 解决方案 参考链接 问题描述 场景描述 执行go get github com
  • 关于CVE-2023-27161 Jellyfin流媒体系统存在SSRF漏洞的学习

    漏洞描述 Jellyfin 直到 v10 7 7 通过组件 Repository 包含服务器端请求伪造 SSRF 此漏洞允许攻击者通过构建的 POST 请求访问网络资源和敏感信息 环境及部署说明 实验环境 Centos 7 试验机器IP地址
  • 诚之和:Python机器学习之逻辑回归

    在机器学习领域中 逻辑回归是一个非常经典的算法 今天小编带来的是一片关于逻辑回归算法的介绍与实现 希望能给各位小伙伴带来一些帮助 一 题目 1 主题 逻辑回归 2 描述 假设你是某大学招生主管 你想根据两次考试的结果决定每个申请者的录取 机
  • 小程序使用mqtt时的问题

    由于业务需求 小程序项目中需使用mqtt 当我像Vue项目一样去使用时却出现了种种问题 归根结底还是因为没有去仔细看文档 因为英文文档实在懒得看 就那么顺其自然的写 结果浪费了一天时间 这里对小程序中使用mqttjs遇到的问题进行总结 mq
  • java获取两个时间之间的所有日期、月份、年份,返回列表

    需求描述 输入开始时间和结束时间 获取时间范围内的所有日期 月份 年份 输入可以为 yyyy MM dd HH mm ss 或者 yyyy MM dd 一 输入开始时间和结束时间 返回时间范围内中的所有日期列表 传入两个时间范围 返回这两个
  • Javascript组件化开发设计思想

    一 引言 项目中经常用web弹层组件 layer 其常见的代码如下 使用的时候很方便 弹窗的宽高 内容 标题 关闭按钮等弹窗的状态我们都可以通过配置参数配置 layer弹层组件用同一套代码来满足不同的弹窗层表现的需求 这便是组件开发的强大之
  • 服务器优化

    Windows Registry Editor Version 5 00 HKEY LOCAL MACHINE SYSTEM CurrentControlSet Services Tcpip Parameters 关闭无效网关的检查 当服务
  • 网站搭建学习 ubuntu(20.04) 无法使用ifconfig命令-解决办法

    想在新装好的ubuntu系统上部署django 一开始就遇到了问题 使用ifconfig命令时报错 于是按照提示安装net tools sudo apt install net tools 还是有报错 总之先按照系统提示来 用apt get
  • 如何终止一个无限循环线程和 程序退出时销毁线程

    http zhidao baidu com question 299079849 html android 启动了一个子线程 这个子线程是一个死循环 不成的打印 Hello 现在要实现点击一个Button 让这个子线程终止 用什么方法啊 s
  • 单相逆变器第四课、F28027最小系统绘画

    今天我们说的是F28027最小系统的绘画 其实我暂时还没有规划后面要用到什么引脚 所以我很任性的把所有GPIO引脚都接出去了 呵呵 先给大家上一个整体的图 看着图片是不是比较小 呵呵 没办法 截图最大的了 我晚点会把原理图和PCB上传到下载
  • VMware15中安装Linux详细教程

    VMware15中安装Linux详细教程 一 搭建VMware环境 1 打开链接 https www vmware com cn html 选择适合自己电脑系统的版本进行下载 2 下载完成后点击文件进行安装 安装界面如图 注 1 安装目录尽
  • 信息安全产品认证

    文章目录 一 引言 二 网络关键设备和网络安全专用产品安全认证证书 2 1 背景 2 2 产品目录 2 3 认证依据标准 2 4 认证机构 2 5 商密产品检测认证目录 与 网络关键设备和网络安全专用产品目录 的关系 三 中国国家信息安全产