收藏 分享(赏)

信息安全产品强制性认证实施规则-安全数据库产品.docx

上传人:oceanpvg 文档编号:1534160 上传时间:2018-07-27 格式:DOCX 页数:19 大小:31.60KB
下载 相关 举报
信息安全产品强制性认证实施规则-安全数据库产品.docx_第1页
第1页 / 共19页
信息安全产品强制性认证实施规则-安全数据库产品.docx_第2页
第2页 / 共19页
信息安全产品强制性认证实施规则-安全数据库产品.docx_第3页
第3页 / 共19页
信息安全产品强制性认证实施规则-安全数据库产品.docx_第4页
第4页 / 共19页
信息安全产品强制性认证实施规则-安全数据库产品.docx_第5页
第5页 / 共19页
点击查看更多>>
资源描述

1、编号:CNCA-11C-082:2009信 息 安 全 产 品 强 制 性 认 证 实 施 规 则 安 全 数 据 库 系 统 产 品2009-04-27 发布 2009-05-01 实施中 国 国 家 认 证 认 可 监 督 管 理 委 员 会 发 布目 录1适用范围 .12认证模式 .13认证的基本环节 .13.1 认证申请及受理 .13.2 型式试验委托及实施 .13.3 初始工厂检查 .13.4 认证结果评价与批准 .13.5 获证后监督 .14认证实施 .14.1 认证程序 .14.2 认证申请及受理 .24.3 型式试验委托及实施 .44.4 初始工厂检查 .44.5 认证结果评价

2、与批准 .54.6 获证后监督 .65认证证书 .85.1 认证证书的保持 .85.2 认证证书覆盖产品的扩展 .95.3 认证证书的暂停、注销和撤销 .96强制性产品认证标志的使用 .96.1 准许使用的标志样式 .96.2 变形认证标志的使用 .96.3 加施方式 106.4 标志位置 107收费 10附件 1: 11附件 2: 12附件 3: 14附件 4: 15附件 5: 1611 适 用 范 围本 规 则 所 指 的 安 全 数 据 库 系 统 是 指 从 系 统 设 计 、 实 现 、 使 用 和 管 理 等 各个阶段都遵循一套完整的系统安全策略,并实现 GB 17859-1999

3、 计算 机 信 息 系 统 安 全 保 护 等 级 划 分 准 则 所 确 定 的 安 全 等 级 三 级 ( 含 ) 以 上 的 数据库系统。本规则适用的产品范围为 : ( 1) 独 立的安全数据库系统软件产品 ; ( 2) 集成或内置于其它产品中的安全数据库系统。拟用于涉密信息系统的上述产品, 按照国家有关保密规定和标准执行, 不适用本规则。2 认 证 模 式型式试验 + 初始工厂检查 + 获证后监督 3 认 证 的 基 本 环 节3.1 认证申请及受理3.2 型式试验委托及实施3.3 初始工厂检查3.4 认证结果评价与批准3.5 获证后监督4 认 证 实 施4.1 认证程序申 请 方 可

4、 选 择 集 中 受 理 或 分 段 受 理 两 种 方 式 中 任 意 一 种 进 行 认 证 证 书 申请,两种方式下获得的证书是等效的。4.1.1 集 中 受 理 流 程2申 请 方 向 指 定 的 认 证 机 构 申 请 认 证 , 认 证 机 构 对 申 请 产 品 进 行 单 元 划 分 并 审 查 申 请 资 料 , 确 认 合 格 后 向 实 验 室 ( 由 申 请 方 自 主 从 指 定 实 验 室 名 单 中 选 取 ) 安 排 检 测 任 务 。 实 验 室 依 据 相 关 产 品 强 制 性 认 证 实 施 规 则 进 行 检 测 , 并 在 完 成 检 测 后 向 认

5、 证 机 构 提 交 完 整 的 检 测 报 告 。 认 证 机 构 对 检 测 报 告 审 查 合 格 后 , 由 认 证 机 构 进 行 初 始 工 厂 检 查 。 认 证 机 构 对 型 式 试 验 、 初 始 工 厂 检 查 结 果 进 行 综 合 评 价 , 评 价 合 格 后 向 申 请 方 颁 发 认 证 证 书 。 认 证机构组织对获证后的产品进行定期的监督。4.1.2 分 段 受 理 流 程 申 请 方 自 主 从 指 定 实 验 室 名 单 中 选 取 实 验 室 , 并 向 实 验 室 提 交 相 关 申请 材 料 。 实 验 室 对 申 请 产 品 进 行 单 元 划

6、分 , 审 查 并 确 认 所 需 资 料 合 格 后 , 依 据 认 证 实 施 规 则 进 行 检 测 , 检 测 通 过 后 向 认 证 机 构 提 交 检 测 报 告 。 检 测 报 告 经 认 证 机 构 确 认 合 格 后 , 申 请 方 向 认 证 机 构 提 交 认 证 所 需 资 料 。 认 证 机 构 审 查 并 确 认 所 需 资 料 合 格 后 , 由 认 证 机 构 进 行 初 始 工 厂 检 查 。 认 证 机 构 对 型 式 试 验 、 初 始 工 厂 检 查 结 果 进 行 综 合 评 价 , 评 价 合 格 后 向 申 请 方 颁 发认证证书。认证机构组织对获

7、证后的产品进行定期的监督。4.2 认证申请及受理4.2.1 认 证 的 单 元 划 分 按产品型号 /版本申请认证 , 若产品的信息安全关键件实现方式相同的可作为一个单元申请认证。 以多于一个型号 /版本的产品为同一认证单元申请认证时 , 申请方应提交同一认证单元中型号 /版本间的差异说明及相关自测报告。 4.2.2 申 请 时 需 提 交 的 文 件 资 料3申请方在申请产品认证时,提交的文件资料应至少包含以下内容: 1.申请方情况:1)基本情况介绍;2)相关资质证明材料(复印件) ;3)质量体系方面有关的文件;4)申请方声明。2.产品相关说明:1)中文产品功能说明书和/或使用手册;2)认证

8、标准的适用性说明;3)产品研制主要技术人员情况表;4)产品测试技术人员情况表;5)产品测试使用的主要设备表(如适用) ;6)中文铭牌和警告标记(如适用) ;7) 同 一 认 证 单 元 中 型 号 /版 本 间 的 差 异 说 明 及 相 关 自 测 报 告 ( 如适用) ;8)产品密码检测证书。3.与申请认证级别相对应的安全保证要求的说明,包括以下方面:1)配置管理;2)交付和运行;3)开发;4)指导性文档;5)生命周期支持;46)测试;7)脆弱性评定。4.3 型式试验委托及实施4.3.1 型 式 试 验 的 送 样4.3.1.1 型式试验送样的原则 认证单元中只有一个型号/版本的,送该型号

9、/版本的样品。 以多于一个型号 /版本的产品作为同一认证单元申请认证时 , 应从中选取典型的型号/版本作为送样产品。 4.3.1.2 送样要求和数量型 式 试 验 的 样 品 由 申 请 方 负 责 选 送 , 并 对 选 送 样 品 负 责 。 一 般 每 种 产 品送样 4 套。4.3.1.3 型式试验样品及相关资料的处置 认 证 结 束 后 , 申 请 方 可 向 实 验 室 申 请 取 回 型 式 试 验 样 品 , 相 关 申 请 资料由认证机构、实验室妥善处置。 4.3.2 测 评 标 准 和 项 目测评依据的标准为:GB/T 20273信息安全技术 数据库管理系统安全技术要求 (

10、基于 GB/T 18336信息技术 安全技术 信息安全技术评估准则的通用要求) 。测评项目见附件 2、附件 3。 4.3.3 型 式 试 验 报 告 的 提 交型式试验完成后,实验室出具型式试验报告并提交给认证机构。 4.4 初始工厂检查54.4.1 检 查 内 容 初 始 工 厂 检 查 的 内 容 为 信 息 安 全 保 证 能 力 、 质 量 保 证 能 力 和 产 品 一 致性检查。4.4.1.1 信息安全保证能力检查 由 认 证 机 构 派 检 查 员 对 工 厂 按 照 安 全 数 据 库 系 统 产 品 强 制 性 认 证 安全保证评估项目 (见附件 3)进行信息安全保证能力检查

11、。 4.4.1.2 质量保证能力检查由认证机构派检查员对工厂按照质量保证能力基本要求 ( 附 件 5) 及认证机构制定的补充检查要求(适用时)进行检查。4.4.1.3 产品一致性检查 初 始 工 厂 检 查 时 , 应 在 生 产 现 场 对 申 请 认 证 的 产 品 进 行 一 致 性 检 查 。重点核实以下内容: 1) 认 证 产 品 的 铭 牌 、 包 装 上 所 标 明 的 及 运 行 时 所 显 示 的 产 品 名 称 、 型号/版本号与型式试验报告上所标明的内容是否一致; 2)非认证的产品是否违规标贴了认证标识。4.4.2 初 始 工 厂 检 查 时 间一 般 情 况 下 ,认

12、证 机 构 对 4.2.2 中 的 资 料 进 行 审 查 并 在 型 式 试 验 完 成 后 , 再 进 行 初 始 工 厂 检 查 。 特 殊 情 况 时 , 型 式 试 验 和 初 始 工 厂 检 查 也 可 以 同时进行。初 始 工 厂 检 查 时 间 根 据 所 申 请 认 证 产 品 的 单 元 数 量 确 定 , 并 适 当 考 虑 生产厂的规模及产品的安全级别,一般每个生产厂为 4 至 6 个人日。4.5 认证结果评价与批准64.5.1 认 证 结 果 评 价 与 批 准 认 证 机 构 负 责 对 型 式 试 验 、 初 始 工 厂 检 查 结 果 进 行 综 合 评 价 ,

13、 评 价 合格 的 , 由 认 证 机 构 对 申 请 方 颁 发 认 证 证 书 ( 每 一 个 认 证 单 元 颁 发 一 个 认 证 证书) 。 如认证决定过程中发现不符合认证要求项, 允许限期 (不超过 3 个 月 ) 整 改 , 如 期 完 成 整 改 后 , 认 证 机 构 采 取 适 当 方 式 对 整 改 结 果 进 行 确 认 , 重新执行认证决定过程。4.5.2 认 证 时 限 认 证 时 限 是 指 自 申 请 被 正 式 受 理 之 日 起 至 颁 发 认 证 证 书 时 止 所 实 际 发生 的 工 作 日 , 其 中 包 括 型 式 试 验 时 间 、 初 始 工

14、厂 检 查 及 提 交 报 告 时 间 、 认 证结论评定和批准时间以及证书制作时间。型式试验时间一般不超过 90 个工作日 (因检测项目不合格, 进行整改和复试的时间不计算在内, 整改时间一般不超过 3 个月) 。 一般在型式试验报告提交后 30 个 工作日内安排初始工厂检查。 初始工厂检查时间根据所 认 证产品的单元数量确定 , 并适当考虑生产厂的生产规模及产品的安全级 别 , 一般为 4 至 6 个人日。初始工厂检查后提交报告时间一般为 5 个工作日, 以 检 查 员 完 成 现 场 检 查 , 收 到 并 确 认 工 厂 递 交 的 不 合 格 纠 正 措 施 报 告 之 日 起计算。

15、认证结论评定、批准时间以及证书制作时间共计不超过 5 个工作日。4.6 获证后监督4.6.1 监 督 的 频 次4.6.1.1 从获证后第 12 个 月起进行第一次获证后监督, 此后每 12 个月进 行 一 次 获 证 后 监 督 。 必 要 情 况 下 , 认 证 机 构 可 采 取 事 先 不 通 知 的 方 式 对 生 产7厂实施监督。4.6.1.2 若发生下述情况之一可增加监督频次:1) 获 证 产 品 出 现 严 重 质 量 问 题 时 ,或 者 用 户 提 出 投 诉 并 经 查 实 为 证 书 持有者责任时;2) 认证机构有足够理由对获证产品与本规则中规定的标准要求的符合 性提出

16、质疑时;3) 有 足 够 信 息 表 明 工 厂 因 组 织 机 构 、 生 产 条 件 、 质 量 管 理 体 系 等 发 生 变更,从而可能影响产品质量时。4.6.2 监 督 的 内 容 获 证 后 监 督 的 方 式 采 用 信 息 安 全 保 证 能 力 与 质 量 保 证 能 力 的 复 查 和 认证 产 品 一 致 性 检 查 。 必 要 时 可 以 抽 取 样 品 送 实 验 室 检 测 , 需 要 进 行 抽 样 检 测 时 , 抽 样 检 测 的 样 品 应 在 工 厂 生 产 的 产 品 中 ( 包 括 生 产 线 、 仓 库 、 市 场 ) 随机抽取。产品抽样检测的数量为

17、 4 套。本认证实施规则中涉及的检测项 均 可 作 为 监 督 检 测 项 目 , 认 证 机 构 可 要 求 针 对 不 同 产 品 的 不 同 情 况 进 行 部 分或全部项目的检测。 对抽取样品的检测由认 证机构指定的实验室在 20 个 工作日内完成。认 证 机 构 根 据 安 全 数 据 库 系 统 产 品 强 制 性 认 证 安 全 保 证 评 估 项 目 (见附件 3) 、 质量保证能力基本要求 (见附件 5) 对工厂进行监督复查。质量保证能力基本要求规定的第 1、2 条是每次监督复查的必查项目, 其他项目可以选查。 每四年内至少覆盖附件 3、 附件 5 中 所包括的全部项目 。

18、另外,应对产品的变更情况进行核查。工 厂 监 督 检 查 时 间 根 据 获 证 产 品 的 单 元 数 量 确 定 , 并 适 当 考 虑 工 厂 的8生产规模及安全级别,一般为 2 至 4 个人日。4.6.3 获 证 后 监 督 结 果 的 评 价 监 督 复 查 合 格 后 , 可 以 继 续 保 持 认 证 证 书 、 使 用 认 证 标 志 。 对 监 督 复查时发现的不符合项应在 3 个月内完成纠正措施。逾期将撤销认证证书、 停止使用认证标志,并对外公告。5 认 证 证 书5.1 认证证书的保持5.1.1 证 书 的 有 效 性 本 规 则 覆 盖 产 品 的 认 证 证 书 不

19、规 定 截 止 日 期 。 证 书 的 有 效 性 依 赖 认 证机构定期的监督获得保持。 5.1.2 认 证 产 品 的 变 更5.1.2.1 变更的申请 获证后的产品 , 如果其产品的信息安全关键件未发生变化而型号 /版本发 生 变 化 , 或 生 产 厂 、 证 书 持 有 者 等 发 生 变 化 时 , 应 向 认 证 机 构 提 出 变 更 申请。由信息安全关键件的变化引起型号/版本变化时,应重新申请认证。 5.1.2.2 变更申请的评价与批准认 证 机 构 根 据 变 更 的 内 容 和 提 供 的 资 料 进 行 评 价 , 确 定 已 获 证 产 品 的 变化属于以下何种情况,

20、并根据具体情况采取相应措施。1) 由 产 品 非 信 息 安 全 关 键 件 变 化 引 起 型 号 /版 本 变 化 , 且 不 需 补 充 型 式试验和/或工厂检查时,经审核后予以变更; 2) 由 产 品 非 信 息 安 全 关 键 件 变 化 引 起 型 号 /版 本 变 化 , 且 需 补 充 型 式9试 验 和 /或 工 厂 检 查 时 , 应 在 完 成 型 式 试 验 和 /或 工 厂 检 查 并 经 认 证 评 价合格后方予以变更; 3)发生其它变化时,如生产厂、证书持有者等,经审核后予以变更。5.2 认证证书覆盖产品的扩展5.2.1 认 证 证 书 覆 盖 产 品 扩 展 申

21、 请 认 证 证 书 持 有 者 需 要 增 加 已 经 获 得 认 证 产 品 的 认 证 范 围 时 , 应 向 认 证机构提出扩展申请。5.2.2 认 证 证 书 覆 盖 产 品 扩 展 的 评 价 与 批 准 认 证 机 构 应 核 查 扩 展 产 品 与 原 认 证 产 品 的 一 致 性 , 确 认 原 认 证 结 果 对扩展产品的有效性 , 需要时应针对差异作补充型式试验和 /或工厂检查 , 并 根据认证证书持有者的要求单独颁发认证证书或换发认证证书。5.3 认证证书的暂停、注销和撤销 按 强 制 性 产 品 认 证 证 书 注 销 、 暂 停 和 撤 销 实 施 规 则 的 要

22、 求 执 行 。在认证证书暂停期间及认证证书注销和撤销后,企业不得继续使用证书。 6 强 制 性 产 品 认 证 标 志 的 使 用证书持有者必须遵守 强制性产品认证标志管理办法 的规定。 6.1 准许使用的标志样式6.2 变形认证标志的使用 本规则覆盖的产品不允许使用任何形式的变形认证标志。106.3 加施方式可 以 采 用 国 家 统 一 印 制 的 标 准 规 格 标 志 、 模 压 或 铭 牌 印 刷 三 种 方 式 中 的任何一种。采 用 模 压 或 铭 牌 印 刷 时 , 其 使 用 方 案 应 报 国 家 认 证 认 可 监 督 管 理 委 员 会批准的强制性产品认证标志发放与管

23、理机构核准。6.4 标志位置软件产品应在其软件包装 /载体上加施认证标志 , 如该软件产品不使用 包装 /载体 , 则应在软件使用 的 许可协议 中的显著位置明确该产品 已 获 中国强制性产品认证(CCC 认证) 。7 收 费收费由认证机构、实验室按国家有关规定统一收取。11附件 1:安全数据库系统产品强制性认证单元划分产 品 名 称 单 元 划 分 原 则 认 证 依 据 标 准 送样数量按 产 品 型 号 /版 本 申 请 认证 , 若 产 品 的 信 息 安 全 关 键 件实 现 方 式 相 同 的 可 作 为 一 个 单元申请认证。 GB/T 20273 信息安全安 全 数 据 以 多

24、 于 一 个 型 号 /版 本 的 技 术 数 据 库 管 理 系 统 产 品 为 同 一 认 证 单 元 申 请 认 证时 , 申 请 方 应 提 交 同 一 认 证 单元 中 型 号 /版 本 间 的 差 异 说 明库系统及相关自测报告。安全技术要求4套 12附件 2:安全数据库系统产品强制性认证检测项目安全级别 检测项 认证依据标准第三级: 安全 标记保护级安全功能1) 身份鉴别2) 自主访问控制3) 标记4) 强制访问控制5) 数据流控制6) 安全审计7) 用户数据完整性8) 用户数据保密性 SSODB 自身安全保护 1) SSF 物理安全保护2) SSF 运行安全保护3) SSF 数

25、据安全保护4) 资源利用5) SSODB 访问控制 SSODB 安全管理GB/T 20273 信息安全技术 数 据 库 管 理 系 统 安 全 技 术 要 求 中第三级的相应要求安全功能1) 身份鉴别2) 自主访问控制3) 标记 GB/T 20273 信息安全技术 数第四级: 结构 4) 强制访问控制 据 库 管 理 系 统 安 全 技 术 要 求 5) 数据流控制6) 安全审计7) 用户数据完整性8) 用户数据保密性化保护级9) 可信路径中第四级的相应要求1310) 推理控制SSODB 自身安全保护 1) SSF 物理安全保护2) SSF 运行安全保护3) SSF 数据安全保护4) 资源利用

26、5) SSODB 访问控制 SSODB 安全管理安全功能1) 身份鉴别2) 自主访问控制3) 标记4) 强制访问控制5) 数据流控制6) 安全审计7) 用户数据完整性 GB/T 20273 信息安全技术 数第五级: 访问 8) 用户数据保密性 据 库 管 理 系 统 安 全 技 术 要 求 9) 可信路径10) 推理控制SSODB 自身安全保护1) SSF 物理安全保护2) SSF 运行安全保护3) SSF 数据安全保护4) 资源利用5) SSODB 访问控制验证保护级SSODB 安全管理中第五级的相应要求注 : SSODB: 数 据 库 管 理 系 统 安 全 子 系 统SSF: SSODB

27、 安全功能14附件 3:安全数据库系统产品强制性认证安全保证评估项目安全级别 评估项 认证依据标准配置管理交付和运行GB/T 20273 信息安全技术 数据开发第 三 级 : 安 全 库管理系统安全技术要求 中第三文档要求生命周期支持测试标记保护级脆弱性评定级的相应要求配置管理交付和运行GB/T 20273 信息安全技术 数据开发第 四 级 : 结 构 库管理系统安全技术要求 中第四文档要求生命周期支持测试化保护级脆弱性评定级的相应要求配置管理交付和运行GB/T 20273 信息安全技术 数据开发第 五 级 : 访 问 库管理系统安全技术要求 中第五文档要求生命周期支持测试验证保护级脆弱性评定

28、级的相应要求15附件 4:安全数据库系统产品的信息安全关键件安全级别 关键件安全功能身份鉴别、标记、自主与强制访问控制、数据流控制、安全审计、用户数据完整性、用户数据保密性SSODB 自身安全保护SSF 物理安全保护、SSF 运行安全保护、SSF 数据安全保护、第三级: 安全标记保护级资源利用、SSODB 访问控制安全功能身份鉴别、标记、自主与强制访问控制、数据流控制、安全审计、用户数据完整性、用户数据保密性、可信路径、推理控制SSODB 自身安全保护SSF 物理安全保护、SSF 运行安全保护、SSF 数据安全保护、第四级:结构化保护级资源利用、SSODB 访问控制安全功能身份鉴别、标记、自主

29、与强制访问控制、数据流控制、安全审计、用户数据完整性、用户数据保密性、可信路径、推理控制SSODB 自身安全保护SSF 物理安全保护、SSF 运行安全保护、SSF 数据安全保护、第五级: 访问验证保护级资源利用、SSODB 访问控制16附件 5:质量保证能力基本要求为 保 证 批 量 生 产 的 认 证 产 品 与 型 式 试 验 样 品 的 一 致 性 , 工 厂 应 满 足 本 文件规定的质量保证能力基本要求。1.职责和资源1.1 职责工 厂 应 规 定 与 质 量 活 动 有 关 的 各 类 人 员 职 责 及 相 互 关 系 , 且 工 厂 应 在 组 织 内 指 定 一 名 质 量

30、负 责 人 , 无 论 该 成 员 在 其 他 方 面 的 职 责 如 何 , 应 具 有 以下方面的职责和权限:a)负责建立满足本文件要求的质量体系,并确保其实施和保持; b)确保加贴强制性认证标志的产品符合认证标准的要求; c)建立文件化的程序,确保认证标志的妥善保管和使用; d) 建立文件化的程序 , 确保不合格品和获证产品变更后未经认证机构确认,不加贴强制性认证标志。 质量负责人应具有充分的能力胜任本职工作。1.2 资源工 厂 应 配 备 必 须 的 生 产 设 备 和 检 测 设 备 以 满 足 稳 定 生 产 符 合 本 规 则 中 规 定 的 标 准 要 求 的 产 品 ; 应

31、配 备 相 应 的 人 力 资 源 , 确 保 从 事 对 产 品 质 量 有 影 响 工 作 的 人 员 具 备 必 要 的 能 力 ; 建 立 并 保 持 适 宜 产 品 生 产 、 试 验 、 储 存 等必备的环境。2.强制性认证产品的一致性 a) 工厂应对现场的产品与型式试验样品的一致性进行控制 , 以使认证17产品持续符合规定的要求; b) 工厂应建立产品变更控制程序 , 认证产品的变更在实施前应向认证机构申报并获得批准后方可执行。 3.强制性认证产品外购部件或外包软件模块管理3.1 外购部件供应商或软件模块的外包商的控制 a) 工厂应制定外购部件供应商或软件模块的外包商的选择 、

32、评定和日常 管 理 的 程 序 , 以 确 保 供 应 商 提 供 的 部 件 或 软 件 外 包 商 提 供 的 软 件 模 块 满 足要求;b)工厂应保存对供应商或软件外包商的选择评价和日常管理记录。 3.2 外购部件或外包软件模块的验证a) 工厂应建立并保持对供应商提供的部件或软件外包商提供的软件模 块 的 验 证 程 序 及 定 期 确 认 程 序 , 以 确 保 部 件 或 软 件 模 块 满 足 认 证 所 规 定 的 要求;b) 工 厂 应 保 存 部 件 或 外 包 软 件 模 块 , 或 者 它 们 的 验 证 记 录 、 确 认 记 录 及供应商或软件外包商提供的合格证明及有关数据等。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 实用文档 > 解决方案

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:道客多多官方知乎号:道客多多

经营许可证编号: 粤ICP备2021046453号世界地图

道客多多©版权所有2020-2025营业执照举报