资料介绍
ⅠCs 03 . 120 . 20 CCsA 00
中华人民共和国认证认可行业标准
RB/T 096-2022
移动终端双系统产品安全评价规范
specification for2ecurity evaluation of dual-2y2tem of mobile terminal product2
2022-10-11 发布 2023-01-01 实施
国家认证认可监督管理委员会发 布中国 标准 出版 社出 版
前言
本文件按照 GB/T1. 1-2020《标准化工作导则第 1 部分:标准化文件的结构和起草规则》的规定起草。
请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。
本文件由国家认证认可监督管理委员会提出并归口。
本文件起草单位:中国网络安全审查技术与认证中心、信息产业信息安全测评中心、中国科学院信息工程研究所、鼎桥通信技术有限公司。
本文件主要起草人:兰丹妮、霍珊珊、董晶晶、刘思蓉、崔颖、刘宇、刘健、毕强、贾雪飞、吴迪、布宁、胡杨、杜丹、张辰、刘松、王赞祥、崔苏苏。
1 范围
本文件规定了移动终端双系统产品的安全评价规范 , 包括安全评价内容和要求、安全评价方法和结果。
本文件适用于对移动终端双系统产品进行检测、评估与认证。
2 规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中 , 注日期的引用文件 , 仅该日期对应的版本适用于本文件 ; 不注日期的引用文件 , 其最新版本 (包括所有的修改单)适用于本文件。
GB/T18336(所有部分) 信息技术安全技术信息技术安全评估准则
GB/T25069 信息安全技术术语
3 术语、定义和缩略语
3 . 1 术语和定义
GB/T18336(所有部分)和 GB/T25069界定的以及下列术语和定义适用于本文件。
移动终端 mobile terminal
能够接入移动通信网 , 提供应用软件开发接口 , 并能够安装和运行应用软件的终端设备。
移动终端双系统 dual-system of mobile terminal
在移动终端上同时运行的两个操作系统 , 包括工作系统和生活系统 , 分别维护独立的系统分区和硬件资源的访问。
工作系统 ”ork system
能够应用各种安全和数据隔离策略的用户办公系统 , 是移动终端双系统中的一个系统。
生活系统 life system
专门用于用户个人使用的通用系统 , 是移动终端双系统中的一个系统。
3 . 2 缩略语
下列缩略语适用于本文件。
ApN:接入点名称(Access point Name)
Ⅰp:互联网协议(Ⅰnternet protocol)
MDM:移动终端管理(Mobile Device Management)
UⅠ:用户界面(UserⅠnterface)
USB:通用串行总线(Universal Serial Bus)
4 总则
本文件从安全功能、自身安全和安全保障三个方面规定了移动终端双系统产品安全评价的内容。其中 , 安全功能方面 , 提出了双系统对等使用、双系统独立运行、数据隔离、应用隔离、外设控制、网络接入和后台消息通知等安全功能评价内容 ; 自身安全方面 , 从标识与鉴别、安全审计、安全管理、安全功能保护等方面提出具体评价内容 ; 安全保障方面 , 从开发、指导性文档、生命周期支持、测试和脆弱性评定等提出了具体的评价内容。
5 评价内容和要求
5 . 1 安全功能
5 . 1 . 1 双系统对等使用
移动终端双系统应支持同时运行两个系统 , 并且支持通过指纹、UⅠ按钮等方怯实现系统的切换。 5 . 1 . 2 双系统独立运行
移动终端双系统应支持双系统独立运行 , 支持独立设置解锁方怯 , 独立恢复出厂设置 , 独立添加/删除应用 , 独立拥有自己的系统资源等。
5 . 1 . 3 数据隔离
移动终端双系统应支持两个系统间的数据隔离功能 , 数据可能包括多媒体数据、通话记录、短信、文档、其他应用数据等。
5 . 1 . 4 应用隔离
移动终端双系统应支持两个系统间应用程序隔离功能 , 支持各自应用的运行 , 互不干扰。
5 . 1 . 5 外设控制
移动终端双系统应支持工作系统根据安全策略实现对外设的使用控制。
5 . 1 . 6 网络接入
移动终端双系统应支持两个系统分别接入网络的功能 , 如工作系统接入企业专网 , 生活系统接入公网 , 并且两个系统不能通过更改 APN 实现公专网交叉访问。
5 . 1 . 7 后台消息通知
移动终端双系统应支持后台系统发生的事件以通知的形怯在前台系统的通知栏显示 , 但不显示具体内容的功能。
5 . 2 自身安全
5 . 2 . 1 标识与鉴别
标识与鉴别功能应满足以下要求:
a) 应对登录用户进行身份鉴别 ;
b) 鉴别进行时,移动终端双系统安全功能应以隐性的方怯显示鉴别数据输入的反馈,不显示字符本身 ;
c) 应保护鉴别信息不被未授权查阅和修改 ;
d) 应提供登录鉴别失败处理功能,并采取结束会话、限制非法登录次数等措施。
5 . 2 . 2 安全审计
安全审计功能应满足以下要求 :
a) 移动终端双系统对以下事件,应能为其产生审计记录 :
1) 移动终端双系统的启动和关闭 ;
2) 移动终端双系统应用的启动和退出 ;
3) 对用户鉴别的行为和鉴别失败处理的行为 ;
4) 其他系统参数配置和管理安全功能行为的操作 ;
b) 每个审计记录应至少包括事件发生的日期和时间、事件类型、主体身份标识、事件描述及结果等信息。
5 . 2 . 3 安全管理
安全管理功能应满足以下要求 :
a) 应仅限于授权用户能够执行用户认证方怯修改等安全功能的管理操作 ;
b) 应仅限于授权用户对指定的安全属性进行修改操作 ;
c) 产品应仅允许授权用户执行下列安全功能数据管理操作 :
1) 修改用户超时时间 ;
2) 其他系统参数配置操作。
5 . 2 . 4 安全功能保护
移动终端双系统应提供以下安全功能保护措施 :
a) 移动终端双系统应提供用户登录超时锁定或注销功能,当用户在设定的时间内未执行任何操作,系统应中止交互怯会话,用户需要重新登录才能再次执行操作 ;
b) 移动终端双系统的安全功能应能为自身的应用提供可靠的时间戳。
5 . 3 安全保障
5 . 3 . 1 开发
5 . 3 . 1 . 1 安全架构描述
开发者应提供移动终端双系统安全功能的安全架构描述,安全架构描述应满足以下要求 :
a) 安全架构的描述应与设计文档中对安全功能要求实现的抽象描述的级别一致 ;
b) 安全架构的描述应描述与安全功能要求一致的安全功能安全域 ;
c) 安全架构的描述应描述安全功能初始化过程为何是安全的 ;
d) 安全架构的描述应证实安全功能可防止被破坏 ;
e) 安全架构的描述应证实安全功能可防止安全功能要求实现的功能被旁路。
5 . 3 . 1 . 2 安全执行功能规范
开发者应提供一个功能规范,并提供功能规范到安全功能要求的追溯关系,满足以下要求 :
a) 功能规范应完整地描述安全功能 ;
b) 功能规范应描述所有的安全功能接口的目的和使用方法 ;
c) 功能规范应识别和描述每个安全功能接口相关的所有参数 ;
d) 对于每个安全功能要求实现的安全功能接口,功能规范应描述安全功能接口相关的安全功能要求实现行为 ;
e) 对于安全功能要求实现的安全功能接口,功能规范应描述由安全功能要求实现行为相关处理而引起的直接错误消息 ;
f) 功能规范应证实安全功能要求到安全功能接口的追溯。
5 . 3 . 1 . 3 基础设计
开发者应提供移动终端双系统的设计,并提供从功能规范的安全功能接口到设计中获取到的最低层分解的映射,满足以下要求 :
a) 设计应根据子系统描述移动终端双系统的结构 ;
b) 设计应标识安全功能的所有子系统 ;
c) 设计应对每一个安全功能要求相关或安全功能要求无关的安全功能子系统的行为进行足够详细的描述,以确定它不是安全功能要求的实现 ;
d) 设计应概括安全功能要求实现子系统的安全功能行为 ;
e) 设计应描述安全功能的安全功能要求实现子系统间的互相作用和安全功能实现子系统与其他安全功能子系统间的相互作用 ;
f) 映射关系应证实移动终端双系统设计中描述的所有行为能够映射到调用它的安全功能接口。
5 . 3 . 2 指导性文档
5 . 3 . 2 . 1 操作用户指南
开发者应提供操作用户指南,其内容应满足以下要求 :
a) 操作用户指南应对每一种用户角色进行描述,在安全处理环境中应被控制的用户可访问的功能和特权,包含适当的警示信息 ;
b) 操作用户指南应对每一种用户角色进行描述,怎样以安全的方怯使用移动终端双系统提供的可用接口 ;
c) 操作用户指南应对每一种用户角色进行描述,可用功能和接口,尤其是受用户控制的所有安全参数,适当时应指明安全值 ;
d) 操作用户指南应对每一种用户角色明确说明,与需要执行的用户可访问功能有关的每一种安全相关事件,包括改变安全功能所控制实体的安全特性 ;
e) 操作用户指南应标识移动终端双系统运行的所有可能状态(包括操作导致的失败或者操作性错误)、它们与维持安全运行之间的因果关系和联系 ;
f) 操作用户指南应对每一种用户角色进行描述,为了充分实现安全目标文档中描述的运行环境安全目的所必须执行的安全策略 ;
g) 操作用户指南应是明确和合理的。
5 . 3 . 2 . 2 准备程序
开发者应提供移动终端双系统的准备程序,其内容应满足以下要求 :
a) 准备程序应描述与开发者交付程序相一致的安全接收所交付移动终端双系统所必需的所有步骤 ;
b) 准备程序应描述安全安装移动终端双系统以及安全准备与安全目标文档中描述的运行环境安
全目的一致的运行环境必需的所有步骤。
5 . 3 . 3 生命周期支持
5 . 3 . 3 . 1 配置管理系统的使用
开发者应使用配置管理系统,并提供配置管理文档,其内容应满足以下要求 :
a) 应给移动终端双系统标注唯一参照号 ;
b) 配置管理文档应描述用于唯一标识配置项的方法 ;
c) 配置管理系统应唯一标识所有配置项。
5 . 3 . 3 . 2 配置管理范围
开发者应提供移动终端双系统配置项列表,其内容应满足以下要求 :
a) 配置项列表应包括移动终端双系统本身、安全保障要求的评估证据和移动终端双系统的组成部分 ;
b) 配置项列表应唯一标识配置项 ;
c) 对于每一个安全功能相关的配置项,配置项列表应简要说明该配置项的开发者。
5 . 3 . 3 . 3 交付程序
开发者应将把移动终端双系统或其部分交付给消费者的程序文档化,交付文档应描述在向消费者分发移动终端双系统版本时,用以维护安全性所必需的所有程序。
5 . 3 . 4 测试
5 . 3 . 4 . 1 覆盖证据
开发者应提供测试覆盖的证据,覆盖证据应表明测试文档中的测试与功能规范中的安全功能接口之间的对应性。
5 . 3 . 4 . 2 功能测试
开发者应测试安全功能,并文档化测试结果,其内容应满足以下要求 :
a) 测试文档应包括测试计划、预期的测试结果和实际的测试结果 ;
b) 测试计划应标识要执行的测试并描述执行每个测试的方案,这些方案应包括对于其他测试结果的任何顺序依赖性 ;
c) 预期的测试结果应指出测试成功执行后的预期输出 ;
d) 实际的测试结果应与预期的测试结果一致。
5 . 3 . 4 . 3 独立测试-抽样
开发者应提供用于测试的移动终端双系统,应满足以下要求 :
a) 移动终端双系统应适合测试 ;
b) 开发者应提供一组与开发者安全功能测试中同等的一系列资源。
5 . 3 . 5 脆弱性分析
开发者应提供适合用于执行穿透性测试的移动终端双系统。
6 评价方法和结果
6 . 1 评价环境
评价环境如图 1 所示:
图 1 评价环境
在移动终端上同时运行两个完全独立的操作系统 , 分别称为工作系统和生活系统 , 一般情况工作系统会接入工作内网 , 受 MDM 服务器端安全策略的管控 , 安装办公内网的工作应用 , 实现移动办公 ; 生活系统接入普通移动通信网络 , 安装个人应用。
6 . 2 安全功能评价
6 . 2 . 1 双系统对等使用
双系统对等使用的测试评价方法、预期结果和结果判定包括以下内容。
a) 测试评价方法:
1) 审查产品说明文档 , 分析产品有关双系统对等使用的场景 ;
2) 验证是否能够启动两个系统 , 并且验证是否能够通过指纹、UⅠ按钮等方怯实现两个系统的切换。
b) 预期结果:
产品支持启动两个系统 , 并且能够通过指纹、UⅠ按钮等方怯实现两个系统的切换。
c) 结果判定:
实际测试结果与预期结果一致则判定为“符合”,其他情况判定为“不符合”。
6 . 2 . 2 双系统独立运行
双系统独立运行的测试评价方法、预期结果和结果判定包括以下内容。
1) 检查两个系统是否独立运行 , 并拥有各自的系统资源 , 如内存、存储空间等 ;
2) 分别为两个系统设置解锁方怯 , 检查解锁设置是否生效 ;
3) 审查产品有关恢复出厂设置有关说明 , 验证是否能够独立对两个系统执行恢复出厂设置操作 ;
4) 分别为两个系统安装应用 , 检查应用是否各自独立运行 , 互不影响 ;
5) 分别删除两个系统中的应用 , 检查是否影响对方系统应用的正常运行。
1) 两个系统独立运行互不影响 , 拥有各自的系统资源 , 如内存、存储空间等 ;
2) 能够为两个系统分别设置解锁方怯 ;
3) 能够对两个系统分别执行恢复出厂设置操作 ;
4) 能够为两个系统分别安装应用、删除应用 , 不影响对方系统应用的运行。
6 . 2 . 3 数据隔离
数据隔离的测试评价方法、预期结果和结果判定包括以下内容。
1) 在工作系统中执行新建文档、录制视频、保存通讯录、拨打电话、发送短信等操作 , 检查操作是否成功 , 切换到生活系统 , 检查是否看不到工作系统中相关内容 ;
2) 在生活系统中执行新建文档、录制视频、保存通讯录、拨打电话、发送短信等操作 , 检查操作是否成功 , 切换到工作系统 , 检查是否看不到生活系统中相关内容。
工作系统和生活系统间数据互相隔离 , 当前系统中看不到对方系统中的数据。
6 . 2 . 4 应用隔离
应用隔离的测试评价方法、预期结果和结果判定包括以下内容。
1) 在两个系统中分别安装、卸载不同的应用 , 检查两个系统中的应用是否互不影响 ;
2) 在两个系统中分别运行相同的应用 , 检查是否能够使用不同账户分别进行登录 , 并且运行产生的数据不会在对方系统中保存。
支持两个系统间应用程序隔离功能 , 应用各自运行互不影响。
6 . 2 . 5 外设控制
外设控制的测试评价方法、预期结果和结果判定包括以下内容。
1) 审查产品说明文档 , 分析产品对外设的使用进行控制的相关功能 , 如摄像头、USB 接口等 ;
2) 验证对外设的使用是否符合系统各自的策略 ;
3) 分别修改系统策略后 , 验证对外设的使用是否符合修改后的策略。
产品支持两个系统根据各自的策略对外设的使用进行控制 , 如摄像头、USB接口等。
6 . 2 . 6 网络接入
网络接入的测试评价方法、预期结果和结果判定包括以下内容。
1) 审查产品说明文档 , 分析产品是否支持两个系统分别接入网络 ;
2) 验证产品是否支持两个系统分别接入网络 , 并验证接入是否有效 ;
3) 检查两个系统是否不能通过更改 APN 实现两个系统网络的交叉访问。
1) 产品支持两个系统分别接入网络 ;
2) 不能通过更改 APN 实现两个系统网络的交叉访问。
6 . 2 . 7 后台消息通知
后台消息通知的测试评价方法、预期结果和结果判定包括以下内容。
向后台系统中发送消息 , 使后台系统产生相应的事件 , 检查该事件是否能够在前台系统通知栏进行显示 , 并检查是否不显示事件的具体内容。
后台系统产生的事件能够在前台系统的通知栏中进行显示 , 但不显示事件的具体内容。
6 . 3 自身安全评价
6 . 3 . 1 标识与鉴别
标识与鉴别的测试评价方法、预期结果和结果判定包括以下内容。
1) 以正确的鉴别信息和错误的鉴别信息 , 分别尝试登录移动终端双系统 , 检查是否仅在输入正确的鉴别信息才能登录并执行相关操作 ;
2) 执行登录操作 , 输入鉴别数据 , 检查系统是否仅显示输入的鉴别数据的字符数 , 但不显示鉴别数据本身 ;
3) 使用授权用户和非授权用户分别登录系统 , 检查是否仅允许授权用户能够查阅修改鉴别数据 ;
4) 以错误的鉴别信息尝试登录系统 , 检查是否被拒绝进入系统 , 继续进行一定次数的登录尝试 , 验证在达到允许的鉴别失败尝试次数后 , 系统是否限制登录尝试直至解锁条件满足后允许继续登录。
1) 系统仅允许输入正确的鉴别信息才能登录并执行相关操作 ;
2) 系统仅显示输入的鉴别数据的字符数 , 不显示鉴别数据本身 ;
3) 产品仅允许授权用户能够查阅修改鉴别数据 ;
4) 错误鉴别信息的用户不能登录系统 , 在登录鉴别尝试失败连续达到指定次数后 , 系统不允
许再继续登录尝试 , 达到解锁条件后可以再次登录。
6 . 3 . 2 安全审计
安全审计的测试评价方法、预期结果和结果判定包括以下内容。
1) 执行 5.2.2 安全审计 a) 中相关的操作 , 查看审计记录 , 检查系统是否对操作进行了审计记录 ;
2) 查看审计记录内容中是否包括事件发生的日期和时间、事件类型、主体身份标识、事件描述及结果等信息。
1) 移动终端双系统对支持的事件发生产生了审计记录 ;
2) 审计记录内容中包括事件发生的日期和时间、事件类型、主体身份标识、事件描述及结果等信息。
6 . 3 . 3 安全管理
安全管理的测试评价方法、预期结果和结果判定包括以下内容。
1) 成功进入移动终端双系统 , 尝试执行修改用户认证方怯等安全功能的管理操作 , 验证是否只有授权信息验证成功后才能够执行上述操作 ;
2) 成功进入移动终端双系统 , 尝试执行对指定的安全属性进行修改操作 , 检查是否仅允许授权用户能够执行相应操作 ;
3) 成功进入移动终端双系统 , 尝试执行 5.2.3 安全管理 c) 中的安全功能数据管理操作 , 验证是否只有授权信息验证成功后才能够执行上述操作。
1) 系统仅允许在授权信息验证成功后才能执行修改用户认证方怯等安全功能的管理操作 ;
2) 系统仅允许授权用户才能对指定的安全属性执行修改操作 ;
3) 产品仅允许授权用户执行 5.2.3 安全管理 c) 中的安全功能数据管理操作。
6 . 3 . 4 安全功能保护
安全功能保护的测试评价方法、预期结果和结果判定包括以下内容。
1) 成功进入移动终端双系统 , 不进行任何操作 , 检查在达到指定的用户不活动时间间隔后 , 移动终端双系统是否终止交互怯会话 , 自动退出登录 ;
2) 分析厂家文档 , 检查是否描述了可靠时间戳来源 , 以授权用户身份分别执行与时间戳相关的功能 , 分析其时间戳来源与文档描述的时间戳来源是否一致。
1) 在达到设置的用户不活动时间间隔后 , 移动终端双系统终止交互怯会话 , 自动退出登录 ;
2) 移动终端双系统使用了可靠的时间戳。
6 . 4 安全保障评价
6 . 4 . 1 开发
6 . 4 . 1 . 1 安全架构描述
安全架构描述的评价方法、预期结果和结果判定包括以下内容。
a) 评价方法 :
1) 检查安全架构的描述是否与移动终端双系统设计文档中对安全功能要求实现的抽象描述的级别一致 ;
2) 检查安全架构的描述是否描述与安全功能要求一致的安全功能安全域 ;
3) 检查安全架构的描述是否描述安全功能初始化过程为何是安全的 ;
4) 检查安全架构的描述是否证实安全功能可防止被破坏 ;
5) 检查安全架构的描述是否证实安全功能可防止安全功能要求实现的功能被旁路。
1) 开发者提供了安全功能安全架构的描述 ;
2) 提供的安全功能安全架构的描述满足要求。
6 . 4 . 1 . 2 安全执行功能规范
安全执行功能规范的评价方法、预期结果和结果判定包括以下内容。
1) 检查功能规范是否完整地描述安全功能 ;
2) 检查功能规范是否描述所有的安全功能接口的目的和使用方法 ;
3) 检查功能规范是否识别和描述每个安全功能接口相关的所有参数 ;
4) 对于每个安全功能要求实现安全功能接口 , 检查功能规范是否描述安全功能接口相关的安全功能要求实现行为 ;
5) 对于安全功能要求实现的安全功能接口 , 检查功能规范是否描述由安全功能要求实现的行为相关处理而引起的直接错误消息 ;
6) 检查功能规范是否能够证实安全功能要求到安全功能接口的追溯 ;
7) 检查功能规范是否是安全功能要求的一个准确且完备的实例化。
1) 开发者提供了功能规范文档 ;
2) 开发者提供的功能规范文档满足要求 ;
3) 开发者提供的功能规范是安全功能要求的一个准确且完备的实例化。
6 . 4 . 1 . 3 基础设计
基础设计的评价方法、预期结果和结果判定包括以下内容。
1) 检查设计是否根据子系统描述移动终端双系统的结构 ;
2) 检查设计是否标识安全功能的所有子系统 ;
3) 检查设计是否对每一个安全功能要求相关或安全功能要求无关的安全功能子系统的行为进行足够详细的描述 , 以确定它不是安全功能要求的实现 ;
4) 检查设计是否概括安全功能要求实现的子系统的安全功能行为 ;
5) 检查设计是否描述安全功能的安全功能实现子系统间的互相作用和安全功能的安全功能子系统与其他安全功能子系统间的相互作用 ;
6) 映射关系应证实移动终端双系统设计中描述的所有行为能够映射到调用它的安全功能接口 ;
7) 检查设计是否是所有安全功能要求的正确且完备的实例。
1) 开发者提供了移动终端双系统设计文档 ;
2) 开发者提供的移动终端双系统设计文档满足要求 ;
3) 开发者提供的设计是所有安全功能要求的正确且完备的实例。
6 . 4 . 2 指导性文档
6 . 4 . 2 . 1 操作用户指南
操作用户指南的评价方法、预期结果和结果判定包括以下内容。
1) 检查操作用户指南是否对每一种用户角色进行描述 , 在安全处理环境中应被控制的用户可访问的功能和特权 , 包含适当的警示信息 ;
2) 检查操作用户指南是否对每一种用户角色进行描述 , 怎样以安全的方怯使用移动终端双系统提供的可用接口 ;
3) 检查操作用户指南是否对每一种用户角色进行描述 , 可用功能和接口 , 尤其是受用户控制的所有安全参数 , 适当时应指明安全值 ;
4) 检查操作用户指南是否对每一种用户角色明确说明 , 与需要执行的用户可访问功能有关的每一种安全相关事件 , 包括改变安全功能所控制实体的安全特性 ;
5) 检查操作用户指南是否标识移动终端双系统运行的所有可能状态(包括操作导致的失败或者操作性错误)、它们与维持安全运行之间的因果关系和联系 ;
6) 检查操作用户指南是否对每一种用户角色进行描述 , 为了充分实现安全目标文档中描述的运行环境安全目的所必须执行的安全策略 ;
7) 检查操作用户指南是否明确和合理的。
1) 开发者提供了操作用户指南 ;
2) 开发者提供的操作用户指南满足要求。
6 . 4 . 2 . 2 准备程序
准备程序的评价方法、预期结果和结果判定包括以下内容。
1) 检查准备程序是否描述与开发者交付程序相一致的安全接收所交付移动终端双系统所必需的所有步骤 ;
2) 检查准备程序是否描述安全安装移动终端双系统以及安全准备与安全目标文档中描述的运行环境安全目的一致的运行环境必需的所有步骤 ;
3) 通过运用准备程序确认移动终端双系统运行是否能被安全地准备。
1) 开发者提供了移动终端双系统以及它的准备程序 ;
2) 开发者提供的准备程序满足要求 ;
3) 运用准备程序能够确认移动终端双系统运行能被安全地准备。
6 . 4 . 3 生命周期支持
6 . 4 . 3 . 1 配置管理系统的使用
配置管理系统的使用的评价方法、预期结果和结果判定包括以下内容。
1) 检查是否给移动终端双系统标注唯一参照号 ;
2) 检查配置管理文档是否描述用于唯一标识配置项的方法 ;
3) 检查配置管理系统是否唯一标识所有配置项。
1) 开发者提供了移动终端双系统 , 并为其标注唯一参照号 ;
2) 开发者提供了配置管理文档 , 且文档满足要求 ;
3) 开发者使用了配置管理系统 , 且配置管理系统满足要求。
6 . 4 . 3 . 2 配置管理范围
配置管理范围的评价方法、预期结果和结果判定包括以下内容。
1) 检查配置项列表是否包括移动终端双系统本身、安全保障要求的评估证据和移动终端双系统的组成部分 ;
2) 检查配置项列表是否唯一标识配置项 ;
3) 对于每一个安全功能相关的配置项 , 检查配置项列表是否简要说明该配置项的开发者。
1) 开发者提供了产品配置项列表 ;
2) 开发者提供的产品配置项列表满足要求。
6 . 4 . 3 . 3 交付程序
交付程序的评价方法、预期结果和结果判定包括以下内容。
1) 检查开发者是否将把移动终端双系统或其部分交付给消费者的程序文档化 ;
2) 检查交付文档是否描述在向消费者分发移动终端双系统版本时 , 用以维护安全性所必需的所有程序。
1) 开发者提供了交付文档 ;
2) 开发者提供的交付文档和使用交付文档的证据满足要求。
6 . 4 . 4 测试
6 . 4 . 4 . 1 覆盖证据
覆盖证据的评价方法、预期结果和结果判定包括以下内容。
检查提交的测试覆盖证据是否表明测试文档中的测试与功能规范中的安全功能接口之间的对应性。
1) 开发者提供了测试覆盖的相关证据 ;
2) 测试覆盖的相关证据的内容满足要求。
6 . 4 . 4 . 2 功能测试
功能测试的评价方法、预期结果和结果判定包括以下内容。
1) 检查测试文档是否包括测试计划、预期的测试结果和实际的测试结果 ;
2) 检查测试计划是否标识要执行的测试并描述执行每个测试的方案 , 这些方案应包括对于其他测试结果的任何顺序依赖性 ;
3) 检查预期的测试结果是否指出测试成功执行后的预期输出 ;
4) 检查实际的测试结果是否与预期的测试结果一致。
1) 开发者提供了测试文档 ;
2) 开发者提供的测试文档的内容满足要求。
6 . 4 . 4 . 3 独立测试-抽样
独立测试的评价方法、预期结果和结果判定包括以下内容。
1) 执行测试文档中的测试样本 , 以验证开发者的测试结果 ;
2) 测试安全功能的一个子集以确认安全功能是否按照规定运行。
1) 开发者提供的产品适合测试 ;
2) 开发者为产品测试提供了必要的资源 ;
3) 通过执行测试文档中的测试样本 , 开发者测试文档中的测试结果正确 ;
4) 安全功能能够按照规定运行。
6 . 4 . 5 脆弱性分析
脆弱性分析的评价方法、预期结果和结果判定包括以下内容。
1) 执行公共领域的调查以标识移动终端双系统的潜在脆弱性 ;
2) 基于已标识的潜在脆弱性实施穿透性测试 , 判定移动终端双系统能抵抗具有基本攻击潜力的攻击者的攻击。
1) 开发者提供了适合执行穿透性测试的产品 ;
2) 通过实施的穿透性测试确认移动终端双系统能够抵抗具有基本攻击潜力的攻击者的攻击。
6 . 5 评价结果
移动终端双系统安全评价方法针对第 5 章每一项评价要求进行单独的结果判定 , 所有评价要求均为“符合”时 , 总体结果判定为“通过”,否则为“不通过”。


