科技日报记者 操秀英
近日,中国网络安全审查认证和市场监管大数据中心(以下简称“网数中心”)修订发布认证技术规范《服务器带外管理模块固件安全技术要求(评估保障级4增强级、5增强级)》,首次将服务器带外管理模块安全评估保障级提升至5增强级(EAL5+),填补了国内服务器带外管理模块高等级安全认证标准空白,为数据中心安全运维保障能力提升提供有力支撑。
近年来,随着国家关键信息基础设施保护、数据安全、网络安全等级保护制度持续深化落地,政务、金融、能源、国家级算力枢纽等高安全场景对服务器底层基础设施提出了更高安全要求。服务器带外管理模块作为独立于服务器主业务系统的底层管控单元,是数据中心无人值守运维与故障应急处置的核心基础组件。该模块权限等级较高,可直接控制服务器开关机、硬件配置和系统权限,且独立于主机操作系统与安全防护体系,其安全性能直接关系国家关键信息基础设施的运行安全。
网数中心立足行业安全发展新形势、新需求,对原有标准进行全面升级,形成覆盖EAL4+、EAL5+两个增强等级的安全技术要求体系。新标准在EAL4的基础上将“聚焦的脆弱性分析”升级为“系统的脆弱性分析”,EAL5+级别新增“基本缺陷纠正”指标,并纳入半形式化设计验证、精细化全生命周期安全管控、深度漏洞分析等核心内容,可有效抵御固件深度破解、底层权限越权等高危风险。
据介绍,下一步,网数中心将以本次标准升级与认证落地为重要抓手,持续健全完善分层分级的网络安全认证标准体系,不断深化数字化转型背景下的数据安全与网络安全治理能力建设。

网友评论