CC2022标准详解:Common Criteria 2022版本更新与过渡指南

Common Criteria(CC)是信息技术安全评估的国际通用标准。2022年11月,CCMB发布了CC2022(ISO/IEC 15408:2022第四版),这是自CC3.1以来最重要的一次标准更新。本文将对CC2022的核心变化、技术更新和过渡政策进行全面解析,帮助安全评估从业者、产品开发者解读新标准。


一、CC2022概述

1.1 标准基本信息

  • 标准名称:Common Criteria for Information Technology Security Evaluation (CC:2022)
  • 发布日期:2022年11月(CCMB发布),对应ISO/IEC 15408:2022第四版
  • 组成结构:CC2022共分为6个部分,另加CEM(通用评估方法):
    • Part 1:介绍与通用模型
    • Part 2:安全功能组件
    • Part 3:安全保证组件
    • Part 4:评估方法与活动规范框架(新增)
    • Part 5:预定义安全需求包(新增)
    • Part 6:CEM评估方法(CCMB-2022-11-006)
  • ISO对应:ISO/IEC 15408:2022 和 ISO/IEC 18045:2022

1.2 更新动因

CC2022的更新主要基于以下考虑:

  1. 重新组织文档结构,引入新概念,更新已有概念
  2. 考虑常见评估方