文章总结: 本文阐述了TCSEC在我国发展的两条路径:一是经GB17859转化为网络安全等级保护制度,服务于国家治理;二是经CC标准转化为GB/T18336,对接国际评估体系。两条路径分别解决了安全责任分配与安全能力验证问题,构成了我国网络安全的双轨结构,对理解标准体系演进具有重要价值。 综合评分: 89 文章分类: 技术标准,政策法规,安全建设,网络安全
TCSEC在我国网络安全工作发展的两条线
原创
何威风 何威风
河南等级保护测评
2026年2月12日 00:00 河南
TCSEC(Trusted Computer System Evaluation Criteria,橙皮书)虽然源于美国军事安全需求,但其核心思想在我国并未简单照搬为单一标准,而是沿着两条不同方向完成了制度化吸收与演进。
一条路径以TCSEC的分级保护理念为起点,经由GB 17859《计算机信息系统安全保护等级划分准则》吸收,逐步发展为以网络安全等级保护为核心的一系列国家与行业标准,服务于国家层面的网络安全治理与网络安全监管;
另一条路径则沿着TCSEC->ITSEC->Common Criteria(ISO/IEC 15408)的技术评估脉络,在我国形成了以GB/T 18336为代表的安全评估标准系列,对接国际通行规则,聚焦产品和系统安全能力的可验证性。
这两条路径目标不同、分工各异,但在思想源头上同出一脉,共同构成了TCSEC在我国发展的“双轨结构”,深刻影响了我国网络安全标准体系与治理模式的形成。
TCSEC作为源头性范式在我国语境中的引入意义
TCSEC(Trusted Computer System Evaluation Criteria,橙皮书)虽然诞生于1983年的美国军事与政府安全需求背景之下,但其所确立的安全分级思想、可信系统工程方法以及强制访问控制理念,对我国网络安全制度的发展产生了深远影响。需要强调的是,TCSEC在我国并非作为一个“原封不动移植的标准”被接受,而是作为一种底层安全工程范式,被分别吸收进不同类型的国家标准与监管制度之中。随着我国信息化进程的推进,这种吸收逐渐分化为两条相对独立、但在思想根源上高度一致的发展路径:一条以“系统安全分级保护”为目标,服务于国家网络与信息系统整体安全治理;另一条以“产品与系统安全评估”为目标,对接国际通行的安全认证与技术评价体系。这两条路径共同构成了TCSEC在我国发展的“双轨结构”。
第一条主线:TCSEC到GB 17859的本土化转化
TCSEC在我国最早、也是最深刻的制度化落地,体现在GB 17859《计算机信息系统安全保护等级划分准则》中。该标准可以被视为TCSEC思想在我国语境下的第一次系统性本土化表达。GB 17859同样采用分级思想,将计算机信息系统划分为五个安全保护等级,其核心判断依据并非单纯的技术复杂度,而是系统一旦遭到破坏后,对国家安全、社会秩序、公共利益以及公民合法权益可能造成的危害程度。这一逻辑与TCSEC“通过分级界定不同系统所需承担的安全责任”的思想高度一致,但在目标上完成了从“产品可信”向“系统治理”的转向,为后续监管型安全制度奠定了基础。
从GB 17859到等级保护制度体系的演进
TCSEC(Trusted Computer System Evaluation Criteria,橙皮书)虽然源自冷战时期的美国军事安全需求,但其在我国网络安全体系发展中的价值,早已超越了具体标准本身,更多体现在方法论、工程思想与制度设计逻辑层面。TCSEC 作为全球最早系统化提出计算机系统安全分级与可信计算工程思想的标准,为我国构建自身网络(信息)安全制度提供了重要的思想源头和技术参照。
在GB 17859的基础上,我国逐步发展出以网络安全等级保护为核心的制度体系,并形成了一整套配套国家标准和行业标准。与TCSEC评估操作系统产品不同,等级保护的对象是承载具体业务的信息系统,其分级依据强调社会影响与风险外溢性。这一演进路径本质上是对TCSEC分类分级思想的“治理化扩展”:安全不再只是系统内部的技术属性,而成为国家层面对信息系统实施差异化监管的重要工具。从《网络安全法》到等级保护2.0系列标准,TCSEC所强调的“分级施策”“强制安全要求”“最低可信基线”等理念,被重新诠释为适用于复杂网络环境和行业监管场景的制度规则,构成了我国网络安全治理的基础框架。
在制度层面,TCSEC所确立的“分类分级”理念,为我国后续形成以 GB 17859 和网络安全等级保护为核心的安全治理体系奠定了方法论基础。通过将系统安全与其社会影响和风险程度相对应,我国得以在庞大而复杂的信息系统环境中实施差异化管理,避免“一刀切”的安全要求。这种分级治理思路,使有限的安全资源能够优先投入到高风险、高价值系统之中,显著提升了国家层面网络安全治理的可执行性与可审计性。在技术与工程层面,TCSEC 提出的可信计算基、参考监视器和强制访问控制等核心思想,深刻影响了我国在操作系统、安全产品和高可信系统领域的技术发展。无论是对强制访问控制机制的引入,还是对高保证安全设计和形式化验证方法的重视,均可追溯至 TCSEC所确立的安全工程范式。这些思想为我国在关键行业、高安全等级系统中的自主可控技术研发提供了清晰方向。总体来看,TCSEC 在我国的发展意义并不体现在其是否仍被直接引用,而在于其完成了从“外来标准”到“内生范式”的转化。通过不同路径融入我国的信息安全(网络安全)标准体系和监管制度之中,推动我国在安全治理和安全工程两个层面同时成熟,为构建具有我国特色、与国际规则兼容的信息安全(网络安全)体系提供了长期而稳定的思想支撑。
第二条主线:从TCSEC经ITSEC到CC的国际评估路线
与等级保护这一路径并行的,是TCSEC思想通过国际安全评估体系在我国的延续。20世纪90年代,欧洲推出ITSEC,对TCSEC的军事化和单一威胁模型进行了重要修正,引入了安全功能与保证等级分离、多安全目标并存等关键思想。此后,TCSEC、ITSEC与加拿大CTCPEC融合发展为Common Criteria(CC,ISO/IEC 15408)。我国在这一体系下制定并发布了GB/T 18336系列国家标准,实现了与国际通行安全评估体系的对接。这一路径延续了TCSEC的“高保证安全工程”传统,关注的是产品和系统是否在技术层面满足既定安全目标,而非直接服务于监管治理。
GB/T 18336系列标准是等同采用ISO/IEC 15408(Common Criteria,简称 CC),标志着我国在信息安全(网络安全)评估领域全面对接国际通行规则,其意义并不仅在于技术层面的“标准接轨”,而在于为我国信息(网络)技术产品和系统建立了一套可国际互认、可验证、可审计的安全能力评价体系。通过等同采用ISO/ICE 15408,GB/T 18336将安全功能、安全保证与评估方法纳入统一框架,使安全不再停留在声明和承诺层面,而是能够通过系统化方法进行证明和比较。
从产业发展角度看,GB/T 18336为我国信息技术产品参与国际市场提供了“通行证”。在操作系统、密码产品、安全设备等领域,是否通过CC评估已成为国际采购和高安全场景的重要参考。等同采用国际标准,使国内产品在安全能力表达、评估语言和证据结构上与国际体系保持一致,降低了重复评估和技术壁垒成本,有助于推动我国安全产品“走出去”,同时也促进国内厂商在研发阶段引入高保证安全工程方法。
从安全治理角度看,GB/T 18336为监管部门和重要行业提供了一种以技术能力为核心的安全信任依据。与等级保护侧重系统治理不同,CC 评估聚焦产品和系统本身是否具备可验证的安全属性,为高等级系统、关键信息基础设施和敏感行业提供了更精细的技术可信支撑。这种评估结果可作为等级保护、关保、行业准入等制度的技术参考,有助于形成“治理要求—技术能力—安全证明”之间的闭环。
总体而言,GB/T 18336的价值不在于替代国内安全制度,而在于为我国网络安全体系引入了一套成熟、国际化的安全评估语言和工程方法,使我国在坚持自身网络安全治理逻辑的同时,能够在全球安全标准体系中实现对话与互认。这种“双重兼容”的能力,是我国网络安全标准体系走向成熟的重要标志。
两条主线的分工差异与内在统一
从表面看,这两条路径在对象、目标和应用场景上存在明显差异:等级保护关注的是“系统是否需要被纳入国家强制安全治理”,而CC/GB/T 18336关注的是“产品或系统是否具备可验证的安全能力”。但在更深层次上,它们共享同一思想内核,即TCSEC所提出的安全工程逻辑:通过明确安全策略、构建可信执行机制、并以一定程度的安全保证来证明系统的可信性。可以说,等级保护解决的是“安全责任如何分配”,而CC解决的是“安全能力如何证明”,二者在我国并非替代关系,而是在不同层面承载了TCSEC的分类分级思想。
结论——TCSEC在我国的“双轨继承”与现实启示
综上所述,TCSEC在我国的发展并未沿着单一标准演进,而是形成了以自主发展的等级保护体系和等同引进的CC评估为代表的“双轨继承发展结构”。一条轨道服务于国家网络安全治理,通过分级制度将系统安全纳入法律与监管框架;另一条轨道服务于技术与产业发展,通过安全评估与认证对接国际规则。理解这两条路径的共同源头,有助于澄清当前实践中常见的误区,例如将等级保护与CC简单对立,或试图用产品评估替代系统治理。事实上,它们正是TCSEC在不同历史阶段、不同治理目标下的自然分化结果。TCSEC作为标准已成历史,但其分类分级、安全工程和强制信任的思想,仍深刻塑造着我国网络安全制度的整体结构。
TCSEC思想在国际上的继承与发展脉络
溯源等级保护之了解美国TCSEC分类及分级
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:河南等级保护测评 何威风 何威风《TCSEC在我国网络安全工作发展的两条线》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论