
很多企业第一次接触 EAL4+ 测评认证,往往不是从标准开始,而是从客户准入、项目招投标、信创采购或行业测评要求中看到一句话:“产品需通过 EAL4+ 认证”。
在国内语境下,企业常说的 EAL4+ 测评认证,通常指向 CCRC IT 产品信息安全认证中的评估保障级 EAL4 增强级认证。CCRC 官网已将“评估保障级(EAL)认证”作为 IT 产品信息安全认证业务之一,并发布相应实施规则、申请书和产品依据标准列表等文件。
EAL 是 Evaluation Assurance Level 的缩写,通常译为评估保障级。它不是直接描述产品“有多少安全功能”,而是描述这些安全功能经过了多大程度的设计、开发、测试、审查和验证。
国内 EAL 认证主要依据 GB/T 18336《网络安全技术 信息技术安全评估准则》体系开展。国家标准公开系统显示,GB/T 18336.3-2024 为《网络安全技术 信息技术安全评估准则 第3部分:安全保障组件》,已于 2024 年 4 月 25 日发布,并于 2024 年 11 月 1 日实施。
简单来说,EAL4+ 测评认证关注的是:企业声称产品具备哪些安全能力,这些能力有没有被清晰定义、正确实现、充分测试,并且是否具备相应的开发和交付过程证据。
这里的 “+” 一般表示在 EAL4 基础上增加了增强保障组件,例如更高要求的漏洞分析、生命周期支持或其他特定产品技术要求。不同产品类别对应的增强项可能不同,不能简单理解为所有产品的 EAL4+ 都完全一样。
国内 EAL4+ 常见于政企采购、行业准入、信创项目、关键行业客户要求以及部分招投标场景。常见产品包括:
产品类型常见场景操作系统信创、政企采购、行业信息化平台数据库金融、政务、能源、运营商等项目中间件应用支撑平台、业务系统底座云平台组件虚拟化、容器、云管平台、核心组件网络安全产品防火墙、网关、安全管理类产品芯片及安全芯片高安全终端、密码相关产品智能终端系统终端操作系统、嵌入式系统Hypervisor / 虚拟化产品云计算、车载、边缘计算等场景
需要注意的是,不是所有产品都天然适合直接申请 EAL4+。是否适合申请,取决于产品类别、适用技术要求、客户要求、产品成熟度、文档基础以及企业能否支撑对应等级的证据要求。
1. 产品说明类材料
包括产品简介、功能清单、部署架构、运行环境、版本说明、典型应用场景等。
这类材料用于帮助评估人员理解产品是什么、怎么部署、谁来使用、承担什么安全功能。
2. 安全功能说明材料
这部分是 EAL 项目的重点。企业需要说明产品具备哪些安全功能,例如:
身份鉴别;访问控制;安全审计;用户权限管理;数据保护;通信保护;配置管理;安全告警;日志留存;接口访问控制;升级与完整性保护。
不要只写“支持安全审计”“支持权限管理”,而要说明具体机制、角色、规则、触发条件、配置方式和验证方法。
3. TOE 边界材料
TOE 边界材料需要回答一个问题:
本次认证到底评价产品的哪一部分?
例如一个数据库产品,是否包含管理工具?是否包含客户端?是否包含插件?是否包含底层操作系统?是否包含第三方组件?这些都需要明确。
TOE 边界越清晰,后续 ST、设计文档和测试工作越容易闭合。
4. 设计与开发材料
EAL4+ 对设计文档的要求明显高于普通测试项目。企业需要提供能够支撑安全功能实现逻辑的设计证据。
例如:
安全架构设计;模块划分;接口说明;权限模型;审计机制;数据流向;安全功能调用关系;关键安全机制实现说明。
这部分最容易暴露企业研发文档不规范的问题。
5. 测试与漏洞分析材料
企业不仅要准备已有测试报告,还要能说明测试如何覆盖 ST 中声明的安全功能。
常见材料包括:
测试计划;测试用例;测试环境;测试数据;测试结果;缺陷记录;漏洞扫描记录;漏洞分析说明;整改闭环记录。
EAL4+ 不只是看有没有测试,而是看测试是否与安全功能要求对应、结果是否可复现、缺陷是否闭环。
6. 交付与运维材料
认证项目也会关注产品交付后的安全使用方式。
例如:
安装手册;管理员指南;安全配置指南;运维手册;升级说明;默认账号和口令策略;安全加固建议;日志查看和备份方式。
如果产品本身具备安全功能,但交付文档没有说明如何正确启用和配置,也可能影响评价结果。
问题一:EAL4+ 是不是等级越高越好?
不一定。
EAL 等级越高,通常意味着评价深度、证据要求和项目成本更高。但企业是否需要 EAL4+,要看客户要求、产品类型、行业场景和项目预算。
对于很多企业来说,关键不是盲目追求高等级,而是选择与产品定位和客户准入要求匹配的认证路径。
问题二:EAL4+ 是不是等于渗透测试?
不是。
渗透测试主要关注产品是否存在可利用漏洞,而 EAL4+ 是一套系统性安全评价。它不仅关注漏洞,还关注安全功能定义、设计实现、测试覆盖、配置管理、交付过程和开发证据。
可以理解为:渗透测试只是安全验证的一部分,EAL4+ 要证明的是产品安全能力的完整性和可信度。
问题三:产品已经上线多年,还能做 EAL4+ 吗?
可以,但要看产品文档和研发过程是否能支撑。
很多成熟产品功能没有问题,但缺少认证所需的设计文档、测试证据、配置管理记录和安全功能说明。这种情况下,通常需要先进行材料补齐和证据重构。
问题四:EAL4+ 认证周期一般多久?
周期取决于产品复杂度、资料基础、产品整改量、实验室排期和认证审核进度。
如果企业产品边界清晰、文档基础较好、安全功能稳定,周期会更可控;如果一边开发一边补材料,或者 TOE 范围反复调整,周期就容易被拉长。
问题五:ST 文件可以直接套模板吗?
不建议。
ST 是整个 EAL 项目的核心文件,必须与产品实际安全功能、运行环境、客户要求和适用技术要求对应。模板只能作为结构参考,不能代替产品分析。
很多项目后期返工,就是因为 ST 前期写得过宽、过虚或与产品实现不一致。
问题六:产品版本变化会不会影响证书?
可能会。
如果只是小版本修复,影响相对有限;如果涉及安全功能、系统架构、认证边界、核心模块或运行环境变化,就需要评估是否影响原证书范围。
因此,企业在认证前要谨慎确定产品版本,避免认证过程中频繁变更。
国内 EAL4+ 测评认证,本质上是一项产品安全能力的系统化证明工作。它要求企业不仅要有安全功能,还要能够说明安全功能的边界、设计依据、实现方式、测试结果和交付保障。
对于已经遇到客户准入、招投标或行业采购要求的企业来说,越早启动认证路径判断、TOE 边界梳理和材料准备,后续项目推进就越可控。
浙江望安科技有限公司长期围绕 CC/EAL、国内 CCRC EAL、EUCC、CRA 合规与形式化验证开展项目服务,可协助企业完成产品认证路径判断、TOE 边界规划、ST 安全目标梳理、材料体系搭建以及测评沟通支持,帮助企业把复杂的 EAL4+ 要求转化为可推进、可验证、可落地的认证工作。