信息安全产品认证

article/2025/9/23 10:50:12

文章目录

  • 一、引言
  • 二、《网络关键设备和网络安全专用产品安全认证证书》
    • 2.1 背景
    • 2.2 产品目录
    • 2.3 认证依据标准
    • 2.4 认证机构
    • 2.5 《商密产品检测认证目录》与《网络关键设备和网络安全专用产品目录》的关系
  • 三、《中国国家信息安全产品认证证书》
    • 3.1 背景
    • 3.2 产品目录
    • 3.3 行业跟进
  • 四、《IT产品信息安全认证证书》
  • 五、CCC认证
    • 5.1背景
    • 5.2 中国强制性产品认证体系
  • 六、总结

一、引言

最近碰见很多项目有信息安全产品认证的各种需求,正好借此机会总结梳理下。目前市场上通行的信息安全产品认证有三种,分别是:
1.《网络关键设备和网络安全专用产品安全认证证书》
2.《中国国家信息安全产品认证证书》
3.《IT产品信息安全认证证书》
其中《中国国家信息安全产品认证证书》、《网络关键设备和网络安全专用产品安全认证证书》为强制性认证证书,在产品功能和性能满足条件的情况下,两张证书可以同一产品同时认证同时发证。

《IT产品信息安全认证证书》为自愿性认证证书,在产品功能和性能满足条件的情况下,各证书样本如下:
在这里插入图片描述

图 1:证书样本

二、《网络关键设备和网络安全专用产品安全认证证书》

2.1 背景

2017年6月1日,《中华人民共和国网络安全法》正式实施,第二十三条明确了网络关键设备和网络安全专用产品应当按照相关国家标准的 强制性要求,由具备资格的机构安全认证合格或者安全检测符合要求后,方可销售或者提供。将网络关键设备和网络安全专用产品安全认证和安全检测工作提升到了国家法律层面,奠定了工作基础。同期,国家互联网信息办公室会同工业和信息化部、公安部、国家认证认可监督管理委员会联合发布了《网络关键设备和网络安全专用产品目录(第一批)》的公告,该公告确定了对4类网络关键设备和11类网络安全专用产品实施安全认证和安全检测,明确了制度实施范围。为网络关键设备和网络安全专用产品安全认证和安全检测工作提供了工作依据。

也就是说,只有属于《网络关键设备和网络安全专用产品目录(第一批)》的设备和产品才能申请《网络关键设备和网络安全专用产品安全认证》证书。同时,列入《网络关键设备和网络安全专用产品目录(第一批)》的设备和产品,应当按照相关国家标准的强制性要求,由具备资格的机构安全认证合格或者安全检测符合要求后,方可销售或者提供。
在这里插入图片描述

图 2:公告首页(http://www.cac.gov.cn/2017-06/09/c_1121113591.htm)



2.2 产品目录

《网络关键设备和网络安全专用产品目录》目前只发布了第一批,后续还应当新增其它关涉国家安全和社会管理的基本需要的产品,这也是各国保持网络安全管理弹性的基本做法。
在这里插入图片描述

图 3:网络关键设备和网络安全专用产品目录(第一批)



2.3 认证依据标准

4类网络关键设备和11类网络安全专用产品安全认证依据标准如下:
在这里插入图片描述

图 4:4类网络关键设备和11类网络安全专用产品安全认证依据标准列表



由上表可以看出,目前只有4类网络关键设备有GB强制标准作为依据,11类网络安全专用产品截至目前(2022年11月)只有GB/T推荐标准作为依据,没有强制标准,因此目前只有4类网络关键设备具有网络关键设备和网络安全专用产品安全认证和安全检测结果,11类网络安全专用产品安全认证和安全检测结果待相关强制性国家标准发布实施后再行增补。截止发稿,网络关键设备和网络安全专用产品安全认证和安全检测结果(结果会不定期更新)最新的为2022年9月29日发布,共150款网络关键设备,详见http://www.cac.gov.cn/2022-08/04/c_1661236030348260.htm。

2.4 认证机构

2018年3月,国家认证认可监督管理委员会、工业和信息化部、公安部、国家互联网信息办公室就联合发布了《关于发布承担网络关键设备和网络安全专用产品安全认证和安全检测任务机构名录(第一批)的公告》,确立了16家认证和检测机构,如下图所示。企业可自主选择实施一种第三方评定方式,也即由委托人自行选择具备资格的机构进行安全认证或者安全检测。

在这里插入图片描述

图 5:16家《网专证书》认证和检测机构



2.5 《商密产品检测认证目录》与《网络关键设备和网络安全专用产品目录》的关系

2023年7月1日实行的《商用密码管理条例》中第二十条、第二十一条对二者之间的关系做了说明,见下图。
在这里插入图片描述

即:“涉及国家安全、国计民生、社会公共利益的商用密码产品”,应当列入《网络关键设备和网络安全专用产品目录》。可见,随着《商密条例》的实施,现有的《网络关键设备和网络安全专用产品》管理或将在管理机制、对象范围等方面迎来“扩容”。

三、《中国国家信息安全产品认证证书》

3.1 背景

2008年1月,由国家质检总局、国家认监委联合发布《关于部分信息安全产品实施强制性认证的公告》。该公告根据《产品质量法》、《标准化法》、《进出口商品检验法》、《认证认可条例》、《强制性产品认证管理规定》和《关于建立国家信息安全产品认证认可体系的通知》,将对边界安全、通信安全、身份鉴别与访问控制、数据安全、基础平台、内容安全、评估审计与监控、应用安全 8类13种信息安全产品实施强制性认证。 要求自2009年5月1日起将8类13种信息安全产品实施强制性认证,自2009年5月1日起,凡列入强制性认证目录内的信息安全产品,未获得《中国国家信息安全产品认证证书》,不得出厂、销售、进口或在其他经营活动中使用。

3.2 产品目录

在这里插入图片描述

图6 :8类13种信息安全产品


也就是说只有属于上述8类13种信息安全产品范畴的设备和产品才能申请《中国国家信息安全产品认证证书》。同时,属于8类13种信息安全产品范畴的设备和产品,应当按照相关国家标准的强制性要求,由具备资格的机构安全认证合格或者安全检测符合要求后,颁发《中国国家信息安全产品认证证书》后,方可出厂、销售、进口或在其他经营活动中使用。

3.3 行业跟进

2010年4月,由财政部、工信部、国家质检总局、国家认监委联合发布了《关于信息安全产品实施政府采购的通知》,规定在政府采购活动中,在政府采购活动中,采购人或其委托的采购代理机构按照政府采购的规定,在政府采购招标文件(包括谈判文件、询价文件)中应当载明对产品获得信息安全认证的要求、并要求产品供应商提供由中国信息安全认证中心(2006年由中央机构编制委员会办公室批准成立,2018年5月更名为中国网络安全审查技术与认证中心)按国家标准颁发的有效认证证书。自此,在政府采购领域全面开始推行信息安全产品强制采购政策,其它行业也陆续推行。

四、《IT产品信息安全认证证书》

中国网络安全审查技术与认证中心开展的IT产品信息安全认证业务,是依据信息技术安全评估准则和相关技术要求,对IT产品的安全性进行评价,旨在保护用户信息安全,维护用户利益。生产企业的IT产品获得信息安全认证证书,表明该产品符合相应的标准和技术要求。
没有列入以上两个目录中的产品,如需依据认证规则进行产品安全性认证,则可申请《IT产品信息安全认证证书》。

五、CCC认证

5.1背景

加入世界贸易组织后,为了履行加入WTO的承诺,中国质量监督检验检疫总局于2001年12月3日发布了CCC认证,用强制性产品认证制度(CCC)取代了原来的进口商品安全质量许可制度(CCIB标志)、电气产品安全认证(长城认证)、国家安全认证(CCEE),实现了三证合一。

5.2 中国强制性产品认证体系

CCC认证的全称是强制性产品认证制度,是各国政府为保护消费者人身安全和国家安全,加强产品质量管理,依照法律法规实施的产品合格评价制度。3C认证,即中国强制性产品认证体系(CCC,China Compulsory Certification)
3C认证执行和监督由中国认证监督管理委员会CNCA执行,其授权的15个认证机构和152个实验室具体执行,规定自2002年8月1日起受理第一批列入强制性产品目录的19类132种产品的认证申请,目录中的这些产品必须通过CCC认证并贴上CCC标志才能在市场上销售。
其中信息安全产品有13种。
1.安全操作系统包。
2.隔离、安全和交流信息的组织制度。
3.安全网络布线装置。
4.安全监督制度。
5.数据库结构的安全性。
6.垃圾邮件应对程序(麻烦/麻烦)。
7.防火墙安全系统。
8.入侵和检测系统。
9.产品数据备份/恢复。
10.网络安全包括LAN卡和集线器交换。
11.网络漏洞扫描程序。
12.网站恢复产品。
13.安全智能卡和先进智能卡操作系统技术。

六、总结

《网络关键设备和网络安全专用产品安全认证证书》和《中国国家信息安全产品认证证书》是强制认证的、双向的,即在产品目录里面的产品就必须要取得相应的认证证书,同时只有在目录里面的产品才能申请认证证书。例如IPS,它在网专的目录里面,而不在信安的目录里面,所以IPS只能且必须申请《网络关键设备和网络安全专用产品安全认证证书》,而不能申请《中国国家信息安全产品认证证书》。《IT产品信息安全认证证书》则是自愿认证的,企业可根据需求自愿申请认证证书。
CCC认证则是强制性产品认证制度,其包含的不仅仅是网络设备或信息化设备,还包含我们生活中常见的各种各样产品,圈里面经常有人将《网络关键设备和网络安全专用产品安全认证证书》、《中国国家信息安全产品认证证书》和CCC认证证书混为一谈,个人觉得是不对的,至少是不严谨的。


http://chatgpt.dhexx.cn/article/diOAXIhF.shtml

相关文章

中国网络安全产品分类及全景图

网络安全产品分类 一、网络安全: 防火墙入侵检测与防御网络隔离和单向导入防病毒网关上网行为管理网络安全审计VPN抗拒绝服务攻击网络准入 二、终端安全: 防病毒主机检测与审计安全操作系统主机/服务器加固 三、应用安全: Web应用防火墙…

浅谈网络安全产品的分类

不知道从什么时候开始,仙儿对分类一直很迷恋。看到一些莫衷一是的分类就会很抓狂,这可能是一种病吧。最近又犯病了,居然对网络安全产品的分类动了心思。用了两个晚上时间梳理了一下,总算是有个勉强可接受的结果。在此感谢启明星辰…

安全基础——常见网络安全产品

产品分类和发展趋势 安全产品: 端点安全:恶意软件防护、终端安全管理网络安全:安全网关、入侵检测与防御、网络监控与审计应用安全:web安全、数据库安全、邮件安全数据安全:数据治理、文件管理与加密、数据备份与恢复身…

linux如何获取root权限

如图:linux中常出现Permission denied 原因是因为权限不足 通常操作的命令是 chmod 777 文件夹路径 或者chmod 777 -R 路径/ 很不方便也不适合新手 这里介绍一种比较好的方法 命令行输入sudo passwd 这里会让你输入密码 这里你会发现$变成了#号 再次创建就成功…

Rook使用简介

Rook使用简介(Ceph) 1、简介 Rook是一个自管理的分布式存储编排系统,可以为Kubernetes提供便利的存储解决方案。Rook本身并不提供存储,而是在kubernetes和存储系统之间提供适配层,简化存储系统的部署与维护工作。目前…

手机通过magisk获取root权限

仅做参考,方便自己使用的操作。我是看这篇文章 来进行操作的。 前提 1.手机用的是twrp这个recovery,这个是大前提。 2.默认会配置adb环境和命令使用。 我之前是在这个地方下载的twrp,根据Devices找到对应自己手机的Primary (Americas)的.…

一个基于 LKM 的 Linux 内核级 rootkit 的实现

博客已迁移至:https://gls.show/ GitHub链接 演示Slides overview rootkit是一种恶意软件,攻击者可以在获得 root 或管理员权限后安装它,从而隐藏入侵并保持root权限访问。rootkit可以是用户级的,也可以是内核级的。关于rootk…

Rootkit 后门的利用 --超详细

1.通过本地 PC 中渗透测试平台 Kali 对服务器场景进行系统服务及版本扫描 11 / 25 渗透测试;并将该操作显 示结果中 SSH 服务版本信息字符串作为 FLAG 提交; nmap -sV ip 即可扫描出ssh的服务版本信息 2.通过本地 PC 中渗透测试平台 Kali 对服务器场景进行 SSH 暴力…

Rootkit---进程隐藏

测试环境: Ubuntu18.04 内核版本:4.15.0 有的内核版本函数不一定都相同,有的修改的程度比较大,需要下载内核源码去看。 Linux内核源码:https://mirrors.edge.kernel.org/pub/linux/kernel/v4.x/ 使用strace ps命令查…

Linux Rootkit系列三:实例详解 Rootkit 必备的基本功能

前言 鉴于笔者知识能力上的不足,如有疏忽,欢迎纠正。 本文所需的完整代码位于笔者的代码仓库:https://github.com/NoviceLive/research-rootkit。 测试建议: 不要在物理机测试!不要在物理机测试! 不要在物…

Rootkit演变

Rootkit 概述 我第一次接触rootkit是在2004年,当时我还是一个rookie病毒分析师,具备一定的关于UNIX的 rootkit病毒的相关知识。有一天我无意中发现windows系统中的一个可执行程序,在我登录这个程序的时候,windows系统似乎没有做出…

Rootkit 后门的利用

Ev:Rootkit后门的利用-网络安全文档类资源-CSDN下载 1.通过本地 PC 中渗透测试平台 Kali 对服务器场景进行系统服务及版本扫描 渗透测试,并将该操作显示结果中 SSH 服务版本信息字符串作为 FLAG 提交; 2.通过本地 PC 中渗透测试平台 Kali 对服务器场景…

Rootkit检测技术发展现状

Rootkit 这一概念最早出现于上个世纪九十年代初期,CERT Coordination Center(CERT/CC) 于1994年在 CA-1994-01 这篇安全咨询报告中使用了 Rootkit 这个词汇。在这之后 Rootkit 技术发展迅速,这种快速发展的态势在 2000 年达到了顶峰。2000年后&#xff0…

rkhunter(Rootkit猎手)安装使用

一、rkhunter简介: 1、中文名叫”Rootkit猎手”, rkhunter是Linux系统平台下的一款开源入侵检测工具,具有非常全面的扫描范围,除了能够检测各种已知的rootkit特征码以外,还支持端口扫描、常用程序文件的变动情况检查。 2、root…

rootkit技术

rootkit的主要分类: 应用级->内核级->硬件级 早期的rootkit主要为应用级rootkit,应用级rootkit主要通过替换login、ps、ls、netstat等系统工具,或修改.rhosts等系统配置文件等实现隐藏及后门;硬件级rootkit主要指bios roo…

rootkit概述

这个是摘自微信公众号里面的文章; rootkit是一个复合词,由root和kit两个词组成。root是用来描述具有计算机最高权限的用户。另一方面,kit被Merrian-Webster定义为工具和实现的集合。因此,rootkit是一组能获得计算机系统root或者管…

什么是 Rootkit?

Rootkit定义 常见的rootkit定义是一种恶意软件程序,它使网络犯罪分子能够在不被检测到的情况下访问和渗透计算机中的数据。 它涵盖了旨在感染计算机,为攻击者提供远程控制并长时间保持隐藏的软件工具箱。因此,Rootkit是最难发现和删除的恶意…

Java-GUI快速入门

目录 1.GUI的介绍 1.1GUI概述 1.2Java提供了三个主要包做GUI开发: 2.Swing组件 2.1顶层容器介绍 2.2中间容器 2.3基本组件 3.API介绍 3.1Jframe组件 3.2Panel组件 3.3功能组件 4.案例代码 4.1UI介绍 4.2代码 5.插件介绍WindowBuilder 5.1搜索Window…

Python GUI 开发工具

Python Tkinter教程(GUI图形界面开发教程):http://c.biancheng.net/python/tkinter/ PyQt5教程:http://code.py40.com/face 作为 Pyhon 开发者,我们迟早都会碰到 图形用户界面(GUI)应用 开发任…

GUI基础知识

GUI编程 1,简介 图形用户界面,Graphical User Interface,又称图形用户接口,是指采用图形方式显示的计算机操作用户界面。GUI的核心技术:AWT,Swing 2,Awt 2.1 AWT简介 AWT:Abstract Window Toolkit,抽象窗口工具包&#xff0c…