
atsec information security
Tel: +86-10-82893001
Fax: +86-10-82890017
www.atsec.com
a t s e c i n f o r m a t i o n s e c u r i t y
从研发角度来理解 CC
张力
(atsec 北京市 100085)
摘要:CC(Common Criteria)给研发人员提供了一套完整且清晰的方法描述产品的安全,
但对研发人员来说,如果研发人员不能够真正理解其内在的含义的话,很难用CC“语言”来描
述产品的安全。本文档的目的是帮助研发人员更好地理解CC,希望对今后参与CC评估工作的研
发人员起到一定的指引作用。
关键词: CC、EAL、ST、SFR、ADV、ATE
Understanding CC from viewpoint of research and development
Zhang Li
(atsec Beijing 100085)
Abstract: CC (Common Criteria) provides a complete and unambiguous method for the
developers to describe the security of a product, but if developers cannot thoroughly
understand it, it will be very difficult for them to use CC language to describe the security of
a product. This document aims to help researchers or developers better understand CC, and
hope it will guide them to participate into the future CC evaluation work very well.
Keywords: CC、EAL、ST、SFR、ADV、ATE
作者简介
张力(1973 -),男,西安电子科技大学硕士,资深咨询顾问,主要从事 FIPS 与 CC 方面
的研究、咨询与测评工作。
CC(Common Criteria)给研发人员提供了一套完整且清晰的方法描述产品的安全,但对研
发人员来说,如果你不能够真正理解其内在的含义的话,很难用CC“语言”来描述产品的安全。
本文档的目的是帮助研发人员更好地理解 CC 评估,在此基础上对 CC 标准中一些晦涩、难
懂的概念进行了深入的探讨与阐释,以帮助大家更好地理解标准,希望对今后参与 CC 评估工
作的研发人员起到一定的指引作用。
1 产品研发与 CC 评估的关联概述
每个产品都有自身的安全功能需求,不同的产品安全功能可能会有所不同,但对安全功能的
保障方式依据 CC 则有着相同的预定义准则,CC 标准中提出了评估保障级别(EAL:Evaluation
Assurance Level)的概念,分为 EAL1~EAL7,EAL1 为最低保障级别,EAL7 为最高保障级别,
每一级 EAL 要比其下的所有 EAL 有更多的保障要求,下面以 EAL4(商业互认的最高级别)为
例来说明产品研发过程与实际评估过程的对应关系。
对一个产品做安全评估,首先需要基于该产品用户的安全问题形成安全需求描述,然后针对
评论