首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >我们一起来学习CC认证之“安全认证难,到底难在哪里?”(二)

我们一起来学习CC认证之“安全认证难,到底难在哪里?”(二)

作者头像
安智客
发布2018-02-24 11:18:39
1.6K0
发布2018-02-24 11:18:39
举报
文章被收录于专栏:安智客安智客

为了方便描述,这里混淆CC认证=安全认证=TEE安全认证。

关于CC认证的相关介绍,请参考以前文章,链接如下:

跟我来了解CC认证!(全球最顶级的产品安全认证标准)

我们一起来学习CC认证之GP TEE PP保护轮廓(一)

目前参照CC标准的进行的TEE安全认证有:

1、泰尔实验室组织的安全认证。

2、GP安全认证,GP官网指定比如DPLS实验室。

3、国家信息产品安全认证,这一块还没有开展。

大家知道信息安全产品过安全认证难度很大,那么难在哪里?

我觉得是难在功能定量化、产品文档化、测试规范化

由于CC 标准采用半形式化语言,比较难以理解;如果直接去看国标,会一头雾水!

上述国标只要你打开看,保证你看得云里雾里!比如下面介绍。

由于国标《GBT 18336.1-2008 信息技术 安全技术 信息技术安全性评估准则》中的内容基本上是翻译CC标准文档,因此强烈建议大家看英文文档。

最新版本的文档是CC3.1,可以直接从网站上下载下来。

现在说说TEE在安全性认证,目前GP组织的安全性认证,基本上也是依照CC文档的要求来进行的。因此上述CC文档是重中之重。特别是文档的规范化、与产品的一致性。这是难点之一。

说到测试案例,由于参考的PP文档和ST文档的安全功能定量化,因此在安全测试中的脆弱性分析和渗透测试案例,这部分内容非常繁多。如何测,如何测完善,这是难点之二。

最后,由于大部分厂商都是先有产品后进行测试,因此安全功能的定量分析都显得十分凑合。导致测试案例、测试方法、评估方法都十分难以量化。这是难点之三。

说到最后,那么针对TEE安全性测试来说,最关键的文档TEE PP 和ST文档。请参考之前文章!

TEE认证测试知多少?

最近国内的TEE厂商豆荚科技通过的安全认证也就是依据泰尔实验室的标准《移动终端安全评估内容和方法》所进行的,虽然说是行业测试认证,但这毕竟是国内TEE厂商的第一次安全认证,因此意义重大,我们下次来详细聊聊这个标准里到底讲了些什么!

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2017-09-22,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 安智客 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
网站渗透测试
网站渗透测试(Website Penetration Test,WPT)是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节。渗透测试和黑客入侵最大区别在于渗透测试是经过客户授权,采用可控制、非破坏性质的方法和手段发现目标和网络设备中存在弱点,帮助管理者知道自己网络所面临的问题,同时提供安全加固意见帮助客户提升系统的安全性。腾讯云网站渗透测试由腾讯安全实验室安全专家进行,我们提供黑盒、白盒、灰盒多种测试方案,更全面更深入的发现客户的潜在风险。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档