Tiêu chuẩn quốc gia TCVN 13468:2022 về Công nghệ thông tin (chưa rõ cơ quan ban hành và ngày ban hành cụ thể) đưa ra các quy định kỹ thuật và tiêu chuẩn đánh giá an toàn đối với các sản phẩm phần mềm, ứng dụng công nghệ thông tin hoạt động trên các nền tảng khác nhau, đóng vai trò là Đích đánh giá (TOE) trong môi trường thực thi.
Phạm vi và đối tượng áp dụng
Tiêu chuẩn này áp dụng đối với các tổ chức, cá nhân tham gia vào quá trình nghiên cứu, phát triển, đánh giá, kiểm thử và vận hành các phần mềm, ứng dụng chạy trên các nền tảng công nghệ thông tin, bao gồm cả các mã di động và hệ thống quản lý tài nguyên phần cứng.
Các khái niệm và thuật ngữ cốt lõi
- Đích đánh giá (TOE) và Ứng dụng: Được hiểu tương đương nhau trong tiêu chuẩn này, chỉ phần mềm và các tài liệu hỗ trợ chạy trên một nền tảng nhất định nhằm thực hiện nhiệm vụ của người sử dụng hoặc chủ sở hữu nền tảng đó.
- Mã di động (Mobile code): Là phần mềm được truyền từ một hệ thống từ xa để thực thi trong một môi trường hạn chế trên hệ thống cục bộ. Quá trình này thông thường không yêu cầu cài đặt và việc thực thi sẽ bắt đầu mà không cần sự đồng ý hoặc thông báo trước cho người dùng. Các ví dụ điển hình bao gồm JavaScript, Java applet, Adobe Flash, và Microsoft Silverlight.
- Hệ điều hành: Là phần mềm chịu trách nhiệm quản lý tài nguyên phần cứng và cung cấp các dịch vụ nền tảng cho các ứng dụng hoạt động (ví dụ như phần mềm ADB của Android chạy trên môi trường Windows).
Hệ thống mục tiêu an toàn đối với TOE
- Mục tiêu O.QUALITY: Đảm bảo việc sử dụng các cơ chế cung cấp khả năng bảo vệ tối ưu chống lại các cuộc tấn công dựa vào mạng; đồng thời chống lại việc sử dụng các cơ chế làm suy yếu TOE liên quan đến các cuộc tấn công từ các phần mềm khác.
- Mục tiêu O.PROTECTED_STORAGE: Hỗ trợ ngăn chặn và chống lại các nỗ lực truy cập trái phép vào phân vùng lưu trữ vật lý được sử dụng bởi TOE.
Mục tiêu đối với môi trường hoạt động
- Mục tiêu OE.PLATFORM: Được thiết lập và thực hiện thông qua các yêu cầu hoặc giả định thuộc nhóm A.PLATFORM.
- Mục tiêu OE.PROPER_USER: Được thiết lập và thực hiện thông qua các yêu cầu hoặc giả định thuộc nhóm A.PROPER_USER.
- Mục tiêu OE.PROPER_ADMIN: Được thiết lập và thực hiện thông qua các yêu cầu hoặc giả định thuộc nhóm A.PROPER_ADMIN.
Yêu cầu an toàn và quy trình đánh giá an toàn thông tin
Tiêu chuẩn mô tả chi tiết các yêu cầu an toàn mà TOE phải thực hiện, bao gồm các thành phần chức năng (SFR) được quy định tại Phần 2 và các thành phần đảm bảo (SAR) được quy định tại Phần 3 của Tiêu chuẩn chung (CC).
- Định vị mối đe dọa: Các mục tiêu an toàn đối với TOE quy định tại Điều 9 được thiết kế cụ thể để định vị và triệt tiêu các mối đe dọa đã được xác định tại Điều 7.1. Các yêu cầu chức năng an toàn (SFR) tại Điều 9.1 chính là sự thể hiện hình thức hóa của các mục tiêu an toàn này.
- Hồ sơ bảo vệ (PP): Xác định rõ ràng các yêu cầu đảm bảo an toàn (SAR) để người đánh giá có căn cứ áp dụng và thực hiện các hoạt động kiểm tra độc lập nhằm xác định mức độ an toàn của sản phẩm.
- Phân định hành động trong quy trình đánh giá: Tiêu chuẩn phân chia rõ ràng trách nhiệm thông qua các phần tử hành động của nhà phát triển (nhằm cung cấp hồ sơ, bằng chứng và thiết kế an toàn) và các phần tử hành động của người đánh giá (nhằm thực hiện kiểm tra, đối chiếu và đưa ra kết luận độc lập).
Hiệu lực thi hành
Thông tin về ngày áp dụng, văn bản thay thế hoặc tình trạng hiệu lực cụ thể của Tiêu chuẩn quốc gia TCVN 13468:2022 hiện chưa được cập nhật chi tiết trong tài liệu trích xuất.
Để sử dụng toàn bộ tiện ích nâng cao của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
TIÊU CHUẨN QUỐC GIA
TCVN 13468:2022
CÔNG NGHỆ THÔNG TIN - CÁC KỸ THUẬT AN TOÀN - HỒ SƠ BẢO VỆ CHO PHẦN MỀM ỨNG DỤNG
Information technology - Security techniques - Protection profile for Application Software
Lời nói đầu
TCVN 13468:2022 được xây dựng dựa trên cơ sở tham khảo Hồ sơ bảo vệ cho phần mềm ứng dụng (Protection Profile for Application Software), phiên bản 1.2 ngày 22/4/2016 của Hiệp hội đảm bảo thông tin quốc gia của Hoa Kỳ (NIAP).
TCVN 13468:2022 do Cục An toàn thông tin biên soạn, Bộ Thông tin và Truyền thông đề nghị, Tổng cục Tiêu chuẩn Đo lường Chất lượng thẩm định, Bộ Khoa học và Công nghệ công bố.
CÔNG NGHỆ THÔNG TIN - CÁC KỸ THUẬT AN TOÀN - HỒ SƠ BẢO VỆ CHO PHẦN MỀM ỨNG DỤNG
Information Technology - Security techniques - Protection profile for Application Software
1 Phạm vi áp dụng
Tiêu chuẩn này quy định các yêu cầu về chức năng an toàn và yêu cầu về đảm bảo an toàn của phần mềm ứng dụng trong Hồ sơ bảo vệ phù hợp với bộ tiêu chuẩn quốc gia TCVN 8709 (ba phần).
2 Tài liệu viện dẫn
Các tài liệu viện dẫn sau đây là cần thiết để áp dụng tiêu chuẩn này. Đối với tài liệu viện dẫn ghi năm công bố thì áp dụng phiên bản được nêu. Đối với tài liệu viện dẫn không ghi năm công bố thì áp dụng phiên bản mới nhất (bao gồm cả phiên bản sửa đổi, bổ sung).
TCVN 8709-1, “Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 1: Giới thiệu và mô hình tổng quát”.
TCVN 8709-2, “Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 2: Các thành phần chức năng an toàn”.
TCVN 8709-3, “Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 2: Các thành phần đảm bảo an toàn”.
RFC 2560, “X.509 Internet Public Key Infrastructure Online Certificate Status Protocol - OCSP” (Giao thức trạng thái chứng chỉ trực tuyến của Cơ sở hạ tầng Khóa công khai trên Internet X.509).
RFC 2818, “HTTP Over TLS” (HTTP qua TLS).
RFC 5246, “The Transport Layer Security (TLS) Protocol Version 1.2” (Giao thức Bảo mật tầng giao vận TLS Phiên bản 1.2).
RFC 5259, “Internet Message Access Protocol - CONVERT Extension” (Giao thức truy cập thông điệp trên Internet - Mở rộng CONVERT).
RFC 5280, “Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile” (Hồ sơ Chứng chỉ cơ sở hạ tầng khóa công khai X.509 và Danh sách thu hồi chứng chỉ CRL).
RFC 5289, “TLS Elliptic Curve Cipher Suites with SHA-256/384 and AES Galois Counter Mode (GCM)” (Bộ hệ mật Đ
Để xem đầy đủ nội dung và sử dụng toàn bộ tiện ích của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
Nếu bạn đã là thành viên, hãy bấm:
- 1Tiêu chuẩn quốc gia TCVN 9615-8:2013 (IEC 60245-8:2012) về Cáp cách điện bằng cao su - Điện áp danh định đến và bằng 450/750V - Phần 8: Dây mềm dùng cho các ứng dụng đòi hỏi độ mềm dẻo cao
- 2Tiêu chuẩn quốc gia TCVN 11777-8:2018 (ISO/IEC 15444-8:2004 with amendment 1:2008) về Công nghệ thông tin - Hệ thống mã hóa ảnh JPEG 2000 - Bản mật JPEG 2000
- 3Tiêu chuẩn quốc gia TCVN 12480:2019 (ISO/IEC 17788:2014) về Công nghệ thông tin - Tính toán đám mây - Tổng quan và từ vựng
- 4Tiêu chuẩn quốc gia TCVN 8695-1:2023 (ISO/IEC 20000-1:2018) về Công nghệ thông tin - Quản lý dịch vụ - Phần 1: Yêu cầu hệ thống quản lý dịch vụ
- 5Tiêu chuẩn quốc gia TCVN 8695-2:2023 (ISO/IEC 20000-2:2019 with amendment 1:2020) về Công nghệ thông tin - Quản lý dịch vụ - Phần 2: Hướng dẫn áp dụng hệ thống quản lý dịch vụ
- 1Tiêu chuẩn quốc gia TCVN 8709-1:2011 (ISO/IEC 15408-1:2009) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 1: Giới thiệu và mô hình tổng quát
- 2Tiêu chuẩn Việt Nam TCVN 8709-2:2011 (ISO/IEC 15408-2 : 2008) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 2: Các thành phần chức năng an toàn
- 3Tiêu chuẩn Việt Nam TCVN 8709-3:2011 (ISO/IEC 15408-3:2008) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 3: Các thành phần đảm bảo an toàn
- 4Tiêu chuẩn quốc gia TCVN 9615-8:2013 (IEC 60245-8:2012) về Cáp cách điện bằng cao su - Điện áp danh định đến và bằng 450/750V - Phần 8: Dây mềm dùng cho các ứng dụng đòi hỏi độ mềm dẻo cao
- 5Tiêu chuẩn quốc gia TCVN 11386:2016 (ISO/IEC 18045:2008) về Công nghệ thông tin - Các kỹ thuật an toàn - Phương pháp đánh giá an toàn công nghệ thông tin
- 6Tiêu chuẩn quốc gia TCVN 11777-8:2018 (ISO/IEC 15444-8:2004 with amendment 1:2008) về Công nghệ thông tin - Hệ thống mã hóa ảnh JPEG 2000 - Bản mật JPEG 2000
- 7Tiêu chuẩn quốc gia TCVN 12480:2019 (ISO/IEC 17788:2014) về Công nghệ thông tin - Tính toán đám mây - Tổng quan và từ vựng
- 8Tiêu chuẩn quốc gia TCVN 8695-1:2023 (ISO/IEC 20000-1:2018) về Công nghệ thông tin - Quản lý dịch vụ - Phần 1: Yêu cầu hệ thống quản lý dịch vụ
- 9Tiêu chuẩn quốc gia TCVN 8695-2:2023 (ISO/IEC 20000-2:2019 with amendment 1:2020) về Công nghệ thông tin - Quản lý dịch vụ - Phần 2: Hướng dẫn áp dụng hệ thống quản lý dịch vụ
Tiêu chuẩn quốc gia TCVN 13468:2022 về Công nghệ thông tin -
- Số hiệu: TCVN13468:2022
- Loại văn bản: Tiêu chuẩn Việt Nam
- Ngày ban hành: 01/01/2022
- Nơi ban hành: ***
- Người ký: ***
- Ngày công báo: Đang cập nhật
- Số công báo: Đang cập nhật
- Ngày hiệu lực: 06/06/2026
- Tình trạng hiệu lực: Kiểm tra
