国务院关于修改《中华人民共和国个人所得税法实施条例》的决定

作者:法律资料网 时间:2024-07-22 03:19:30   浏览:9928   来源:法律资料网
下载地址: 点击此处下载

国务院关于修改《中华人民共和国个人所得税法实施条例》的决定

国务院


中华人民共和国国务院令

第519号

  现公布《国务院关于修改〈中华人民共和国个人所得税法实施条例〉的决定》,自2008年3月1日起施行。  
                         总 理  温家宝
     二○○八年二月十八日



国务院关于修改《中华人民共和国个人所得税法实施条例》的决定

  国务院决定对《中华人民共和国个人所得税法实施条例》做如下修改:
  一、第十条修改为:“个人所得的形式,包括现金、实物、有价证券和其他形式的经济利益。所得为实物的,应当按照取得的凭证上所注明的价格计算应纳税所得额;无凭证的实物或者凭证上所注明的价格明显偏低的,参照市场价格核定应纳税所得额。所得为有价证券的,根据票面价格和市场价格核定应纳税所得额。所得为其他形式的经济利益的,参照市场价格核定应纳税所得额。”
  二、第十八条修改为:“税法第六条第一款第三项所说的每一纳税年度的收入总额,是指纳税义务人按照承包经营、承租经营合同规定分得的经营利润和工资、薪金性质的所得;所说的减除必要费用,是指按月减除2000元。”
  三、第二十七条修改为:“税法第六条第三款所说的附加减除费用,是指每月在减除2000元费用的基础上,再减除本条例第二十九条规定数额的费用。”
  四、第二十八条第四项修改为:“国务院财政、税务主管部门确定的其他人员。”
  五、第二十九条修改为:“税法第六条第三款所说的附加减除费用标准为2800元。”
  六、第四十条修改为:“税法第九条第二款所说的特定行业,是指采掘业、远洋运输业、远洋捕捞业以及国务院财政、税务主管部门确定的其他行业。”
  七、删除第四十八条。
  此外,对条文的顺序做了相应调整,对个别文字做了修改。
  本决定自2008年3月1日起施行。
  《中华人民共和国个人所得税法实施条例》根据本决定做相应的修改,重新公布。



中华人民共和国个人所得税法实施条例

  (1994年1月28日中华人民共和国国务院令第142号发布 根据2005年12月19日《国务院关于修改〈中华人民共和国个人所得税法实施条例〉的决定》第一次修订 根据2008年2月18日《国务院关于修改〈中华人民共和国个人所得税法实施条例〉的决定》第二次修订)
  
  第一条 根据《中华人民共和国个人所得税法》(以下简称税法)的规定,制定本条例。
  第二条 税法第一条第一款所说的在中国境内有住所的个人,是指因户籍、家庭、经济利益关系而在中国境内习惯性居住的个人。
  第三条 税法第一条第一款所说的在境内居住满一年,是指在一个纳税年度中在中国境内居住365日。临时离境的,不扣减日数。
  前款所说的临时离境,是指在一个纳税年度中一次不超过30日或者多次累计不超过90日的离境。
  第四条 税法第一条第一款、第二款所说的从中国境内取得的所得,是指来源于中国境内的所得;所说的从中国境外取得的所得,是指来源于中国境外的所得。
  第五条 下列所得,不论支付地点是否在中国境内,均为来源于中国境内的所得:
  (一)因任职、受雇、履约等而在中国境内提供劳务取得的所得;
  (二)将财产出租给承租人在中国境内使用而取得的所得;
  (三)转让中国境内的建筑物、土地使用权等财产或者在中国境内转让其他财产取得的所得;
  (四)许可各种特许权在中国境内使用而取得的所得;
  (五)从中国境内的公司、企业以及其他经济组织或者个人取得的利息、股息、红利所得。
  第六条 在中国境内无住所,但是居住一年以上五年以下的个人,其来源于中国境外的所得,经主管税务机关批准,可以只就由中国境内公司、企业以及其他经济组织或者个人支付的部分缴纳个人所得税;居住超过五年的个人,从第六年起,应当就其来源于中国境外的全部所得缴纳个人所得税。
  第七条 在中国境内无住所,但是在一个纳税年度中在中国境内连续或者累计居住不超过90日的个人,其来源于中国境内的所得,由境外雇主支付并且不由该雇主在中国境内的机构、场所负担的部分,免予缴纳个人所得税。
  第八条 税法第二条所说的各项个人所得的范围:
  (一)工资、薪金所得,是指个人因任职或者受雇而取得的工资、薪金、奖金、年终加薪、劳动分红、津贴、补贴以及与任职或者受雇有关的其他所得。
  (二)个体工商户的生产、经营所得,是指:
  1.个体工商户从事工业、手工业、建筑业、交通运输业、商业、饮食业、服务业、修理业以及其他行业生产、经营取得的所得;
  2.个人经政府有关部门批准,取得执照,从事办学、医疗、咨询以及其他有偿服务活动取得的所得;
  3.其他个人从事个体工商业生产、经营取得的所得;
  4.上述个体工商户和个人取得的与生产、经营有关的各项应纳税所得。
  (三)对企事业单位的承包经营、承租经营所得,是指个人承包经营、承租经营以及转包、转租取得的所得,包括个人按月或者按次取得的工资、薪金性质的所得。
  (四)劳务报酬所得,是指个人从事设计、装潢、安装、制图、化验、测试、医疗、法律、会计、咨询、讲学、新闻、广播、翻译、审稿、书画、雕刻、影视、录音、录像、演出、表演、广告、展览、技术服务、介绍服务、经纪服务、代办服务以及其他劳务取得的所得。
  (五)稿酬所得,是指个人因其作品以图书、报刊形式出版、发表而取得的所得。
  (六)特许权使用费所得,是指个人提供专利权、商标权、著作权、非专利技术以及其他特许权的使用权取得的所得;提供著作权的使用权取得的所得,不包括稿酬所得。
  (七)利息、股息、红利所得,是指个人拥有债权、股权而取得的利息、股息、红利所得。
  (八)财产租赁所得,是指个人出租建筑物、土地使用权、机器设备、车船以及其他财产取得的所得。
  (九)财产转让所得,是指个人转让有价证券、股权、建筑物、土地使用权、机器设备、车船以及其他财产取得的所得。
  (十)偶然所得,是指个人得奖、中奖、中彩以及其他偶然性质的所得。
  个人取得的所得,难以界定应纳税所得项目的,由主管税务机关确定。
  第九条 对股票转让所得征收个人所得税的办法,由国务院财政部门另行制定,报国务院批准施行。
  第十条 个人所得的形式,包括现金、实物、有价证券和其他形式的经济利益。所得为实物的,应当按照取得的凭证上所注明的价格计算应纳税所得额;无凭证的实物或者凭证上所注明的价格明显偏低的,参照市场价格核定应纳税所得额。所得为有价证券的,根据票面价格和市场价格核定应纳税所得额。所得为其他形式的经济利益的,参照市场价格核定应纳税所得额。
  第十一条 税法第三条第四项所说的劳务报酬所得一次收入畸高,是指个人一次取得劳务报酬,其应纳税所得额超过2万元。
  对前款应纳税所得额超过2万元至5万元的部分,依照税法规定计算应纳税额后再按照应纳税额加征五成;超过5万元的部分,加征十成。
  第十二条 税法第四条第二项所说的国债利息,是指个人持有中华人民共和国财政部发行的债券而取得的利息;所说的国家发行的金融债券利息,是指个人持有经国务院批准发行的金融债券而取得的利息。
  第十三条 税法第四条第三项所说的按照国家统一规定发给的补贴、津贴,是指按照国务院规定发给的政府特殊津贴、院士津贴、资深院士津贴,以及国务院规定免纳个人所得税的其他补贴、津贴。
  第十四条 税法第四条第四项所说的福利费,是指根据国家有关规定,从企业、事业单位、国家机关、社会团体提留的福利费或者工会经费中支付给个人的生活补助费;所说的救济金,是指各级人民政府民政部门支付给个人的生活困难补助费。
  第十五条 税法第四条第八项所说的依照我国法律规定应予免税的各国驻华使馆、领事馆的外交代表、领事官员和其他人员的所得,是指依照《中华人民共和国外交特权与豁免条例》和《中华人民共和国领事特权与豁免条例》规定免税的所得。
  第十六条 税法第五条所说的减征个人所得税,其减征的幅度和期限由省、自治区、直辖市人民政府规定。
  第十七条 税法第六条第一款第二项所说的成本、费用,是指纳税义务人从事生产、经营所发生的各项直接支出和分配计入成本的间接费用以及销售费用、管理费用、财务费用;所说的损失,是指纳税义务人在生产、经营过程中发生的各项营业外支出。
  从事生产、经营的纳税义务人未提供完整、准确的纳税资料,不能正确计算应纳税所得额的,由主管税务机关核定其应纳税所得额。
  第十八条 税法第六条第一款第三项所说的每一纳税年度的收入总额,是指纳税义务人按照承包经营、承租经营合同规定分得的经营利润和工资、薪金性质的所得;所说的减除必要费用,是指按月减除2000元。
  第十九条 税法第六条第一款第五项所说的财产原值,是指:
  (一)有价证券,为买入价以及买入时按照规定交纳的有关费用;
  (二)建筑物,为建造费或者购进价格以及其他有关费用;
  (三)土地使用权,为取得土地使用权所支付的金额、开发土地的费用以及其他有关费用;
  (四)机器设备、车船,为购进价格、运输费、安装费以及其他有关费用;
  (五)其他财产,参照以上方法确定。
  纳税义务人未提供完整、准确的财产原值凭证,不能正确计算财产原值的,由主管税务机关核定其财产原值。
  第二十条 税法第六条第一款第五项所说的合理费用,是指卖出财产时按照规定支付的有关费用。
  第二十一条 税法第六条第一款第四项、第六项所说的每次,按照以下方法确定:
  (一)劳务报酬所得,属于一次性收入的,以取得该项收入为一次;属于同一项目连续性收入的,以一个月内取得的收入为一次。
  (二)稿酬所得,以每次出版、发表取得的收入为一次。
  (三)特许权使用费所得,以一项特许权的一次许可使用所取得的收入为一次。
  (四)财产租赁所得,以一个月内取得的收入为一次。
  (五)利息、股息、红利所得,以支付利息、股息、红利时取得的收入为一次。
  (六)偶然所得,以每次取得该项收入为一次。
  第二十二条 财产转让所得,按照一次转让财产的收入额减除财产原值和合理费用后的余额,计算纳税。
  第二十三条 两个或者两个以上的个人共同取得同一项目收入的,应当对每个人取得的收入分别按照税法规定减除费用后计算纳税。
  第二十四条 税法第六条第二款所说的个人将其所得对教育事业和其他公益事业的捐赠,是指个人将其所得通过中国境内的社会团体、国家机关向教育和其他社会公益事业以及遭受严重自然灾害地区、贫困地区的捐赠。
  捐赠额未超过纳税义务人申报的应纳税所得额30%的部分,可以从其应纳税所得额中扣除。
  第二十五条 按照国家规定,单位为个人缴付和个人缴付的基本养老保险费、基本医疗保险费、失业保险费、住房公积金,从纳税义务人的应纳税所得额中扣除。
  第二十六条 税法第六条第三款所说的在中国境外取得工资、薪金所得,是指在中国境外任职或者受雇而取得的工资、薪金所得。
  第二十七条 税法第六条第三款所说的附加减除费用,是指每月在减除2000元费用的基础上,再减除本条例第二十九条规定数额的费用。
  第二十八条 税法第六条第三款所说的附加减除费用适用的范围,是指:
  (一)在中国境内的外商投资企业和外国企业中工作的外籍人员;
  (二)应聘在中国境内的企业、事业单位、社会团体、国家机关中工作的外籍专家;
  (三)在中国境内有住所而在中国境外任职或者受雇取得工资、薪金所得的个人;
  (四)国务院财政、税务主管部门确定的其他人员。
  第二十九条 税法第六条第三款所说的附加减除费用标准为2800元。
  第三十条 华侨和香港、澳门、台湾同胞,参照本条例第二十七条、第二十八条、第二十九条的规定执行。
  第三十一条 在中国境内有住所,或者无住所而在境内居住满一年的个人,从中国境内和境外取得的所得,应当分别计算应纳税额。
  第三十二条 税法第七条所说的已在境外缴纳的个人所得税税额,是指纳税义务人从中国境外取得的所得,依照该所得来源国家或者地区的法律应当缴纳并且实际已经缴纳的税额。
  第三十三条 税法第七条所说的依照税法规定计算的应纳税额,是指纳税义务人从中国境外取得的所得,区别不同国家或者地区和不同所得项目,依照税法规定的费用减除标准和适用税率计算的应纳税额;同一国家或者地区内不同所得项目的应纳税额之和,为该国家或者地区的扣除限额。
  纳税义务人在中国境外一个国家或者地区实际已经缴纳的个人所得税税额,低于依照前款规定计算出的该国家或者地区扣除限额的,应当在中国缴纳差额部分的税款;超过该国家或者地区扣除限额的,其超过部分不得在本纳税年度的应纳税额中扣除,但是可以在以后纳税年度的该国家或者地区扣除限额的余额中补扣。补扣期限最长不得超过五年。
  第三十四条 纳税义务人依照税法第七条的规定申请扣除已在境外缴纳的个人所得税税额时,应当提供境外税务机关填发的完税凭证原件。
  第三十五条 扣缴义务人在向个人支付应税款项时,应当依照税法规定代扣税款,按时缴库,并专项记载备查。
  前款所说的支付,包括现金支付、汇拨支付、转账支付和以有价证券、实物以及其他形式的支付。
  第三十六条 纳税义务人有下列情形之一的,应当按照规定到主管税务机关办理纳税申报:
  (一)年所得12万元以上的;
  (二)从中国境内两处或者两处以上取得工资、薪金所得的;
  (三)从中国境外取得所得的;
  (四)取得应纳税所得,没有扣缴义务人的;
  (五)国务院规定的其他情形。
  年所得12万元以上的纳税义务人,在年度终了后3个月内到主管税务机关办理纳税申报。
  纳税义务人办理纳税申报的地点以及其他有关事项的管理办法,由国务院税务主管部门制定。
  第三十七条 税法第八条所说的全员全额扣缴申报,是指扣缴义务人在代扣税款的次月内,向主管税务机关报送其支付所得个人的基本信息、支付所得数额、扣缴税款的具体数额和总额以及其他相关涉税信息。
  全员全额扣缴申报的管理办法,由国务院税务主管部门制定。
  第三十八条 自行申报的纳税义务人,在申报纳税时,其在中国境内已扣缴的税款,准予按照规定从应纳税额中扣除。
  第三十九条 纳税义务人兼有税法第二条所列的两项或者两项以上的所得的,按项分别计算纳税。在中国境内两处或者两处以上取得税法第二条第一项、第二项、第三项所得的,同项所得合并计算纳税。
  第四十条 税法第九条第二款所说的特定行业,是指采掘业、远洋运输业、远洋捕捞业以及国务院财政、税务主管部门确定的其他行业。
  第四十一条 税法第九条第二款所说的按年计算、分月预缴的计征方式,是指本条例第四十条所列的特定行业职工的工资、薪金所得应纳的税款,按月预缴,自年度终了之日起30日内,合计其全年工资、薪金所得,再按12个月平均并计算实际应纳的税款,多退少补。
  第四十二条 税法第九条第四款所说的由纳税义务人在年度终了后30日内将应纳的税款缴入国库,是指在年终一次性取得承包经营、承租经营所得的纳税义务人,自取得收入之日起30日内将应纳的税款缴入国库。
  第四十三条 依照税法第十条的规定,所得为外国货币的,应当按照填开完税凭证的上一月最后一日人民币汇率中间价,折合成人民币计算应纳税所得额。依照税法规定,在年度终了后汇算清缴的,对已经按月或者按次预缴税款的外国货币所得,不再重新折算;对应当补缴税款的所得部分,按照上一纳税年度最后一日人民币汇率中间价,折合成人民币计算应纳税所得额。
  第四十四条 税务机关按照税法第十一条的规定付给扣缴义务人手续费时,应当按月填开收入退还书发给扣缴义务人。扣缴义务人持收入退还书向指定的银行办理退库手续。
  第四十五条 个人所得税纳税申报表、扣缴个人所得税报告表和个人所得税完税凭证式样,由国务院税务主管部门统一制定。
  第四十六条 税法和本条例所说的纳税年度,自公历1月1日起至12月31日止。
  第四十七条 1994纳税年度起,个人所得税依照税法以及本条例的规定计算征收。
  第四十八条 本条例自发布之日起施行。1987年8月8日国务院发布的《中华人民共和国国务院关于对来华工作的外籍人员工资、薪金所得减征个人所得税的暂行规定》同时废止。
下载地址: 点击此处下载

基于DOS的信息安全产品评级准则

公安部


基于DOS的信息安全产品评级准则

公安部

1998/06/01



  【题注】(GA174-1998 Evaluation Criteria for DOS-based Information Security Products)

  前言

  为了贯彻《中华人民共和国计算机信息系统安全保护条例》的精神,并配合计算机信息系统安全专用产品的销售许可证制度的实施,公安部计算机管理监察司委托天津市公安局计算机管理监察处和海军计算技术研究所共同编写《基于DOS的信息安全产品评级准则》。

  本标准在技术上参照了美国DOD5200.28-STD可信计算机系统评估准则。

  本标准由公安部计算机管理监察司提出;

  本标准由公安部信息标准化技术委员会归口;

  本标准起草单位:天津市公安局计算机管理监察处

  海军计算技术研究所

  本标准主要起草人:张健,周瑞平,王学海,张双桥,高新宇

  1.范围

  本标准的适用对象为基于DOS操作系统的信息安全产品。基于DOS的信息安全产品是指保护DOS操作系统环境下的信息免受故意的或偶然的非授权的泄漏、篡改和破坏的软件、硬件或软硬件结合产品,以及用于产品安装、执行、恢复的相关设施。在本标准中,对安全产品的评级等同于对加装了该安全产品的DOS操作系统的安全性能的评级。

  标准根据安全产品的性能将其分为三个等级。从最低级d到最高级b,其安全保护性能逐级增加。

  2.引用标准

  美国DOD5200.28-STD可信计算机系统评估准则。

  3.术语

  3.1 客体 Object

  含有或接收信息的被动实体。客体的例子如:文件、记录、显示器、键盘等。

  3.2 主体 Subject

  引起信息在客体之间流动的人、进程或装置等。

  3.3 安全策略 Security policy

  有关管理、保护和发布敏感信息的法律、规章和技术标准。

  3.4 可信计算基 Trusted ComPuting Base-TCB

  操作系统中用于实现安全策略的一个集合体(包含软件、固件和硬件),该集合体根据安全策略来处理主体对客体的访问,并满足以下特征:

  a.TCB实施主体对客体的安全访问;

  b.TCB是抗篡改的;

  C.TCB的结构易于分析和测试。

  3.5 安全策略模型 Security Policy Model

  用于实施系统安全策略的模型,它表明信息的访问控制方式,以及信息的流程。

  3.6 敏感标记 Sensitivity Label

  表明一个客体的安全级并描述该客体中数据的敏感度(例如:密级)的一条信息。TCB依据敏感标记进行强制性访问控制。

  3.7 用户访问级 User's Clearance

  用户访问敏感信息的级别。

  3.8 最小特权原理 Least Provilege Theorem

  系统中的每个主体执行授权任务时,仅被授予完成任务所必需的最小访问权。

  3.9 关键保护元素 Protection Critical Element

  有TCB中,用来处理主体和客体间的访问控制的关键元素。

  3.10 审计踪迹 Audit Trail

  能提供客观证明的一组记录,用于从原始事务追踪到有关的记录,或从记录追踪到其原始事务。

  3.11 信道 Channel

  系统内的信息传输路径。

  3.12 可信信道 Trusted Channel

  符合系统安全策略的信道。

  3.13 隐蔽信道 Covert Channel

  违反系统安全策略的信道。

  3.14 自主访问控制 Discretionary Access Control

  根据主体身份或者主体所属组的身份或者二者的结合,对客体访问进行限制的一种方法。具有某种访问权的主体能够自行决定将其访问权直接或间接地转授给其它主体。

  3.15 强制访问控制 Mandatory Access Control

  根据客体中信息的敏感标记和访问敏感信息的主体的访问级对客体访问实行限制的一种方法。

  4.评级等级

  本标准将安全产品分为局部保护级、自主保护级、强制保护级三个等级。为便于和可信计算机系统评估准则互为参照,又表示有别于该标准,用d,c,b表示。

  4.1 局部保护级(d)

  提供一种或几种安全功能,但又未能达到c级标准的产品。

  4.1.1 安全功能

  必须明确定义每项安全功能预期达到的目标,描述为达到此目标而采用的TCB的安全机制及实现技术。

  4.1.2 安全测试

  必须对产品文档所述的安全功能进行测试,以确认其功能与文档描述相一致。

  4.1.3 文档

  安全特征用户指南文档要清楚地描述产品的保护原理、使用方法、使用限制及适用范围。

  要提供一个测试文档,描述该产品的测试计划、安全机制的测试过程及安全功能测试的结果。

  4.2 自主保护级(c)

  c级主要提供自主访问控制功能,并通过审计手段,能对主体行为进行审查。

  4.2.1 安全策略

  4.2.1.1 自主访问控制

  TCB需定义并控制系统中主体对客体的访问机制,所采用的机制(如访问控制表)要明确规定特定主体对其它主体控制下的信息的访问类型。系统和用户设定的自主访问控制机制,能保证受保护的客体不会被未经授权的用户访问。对客体没有访问权限的用户,只有对该客体有授权能力的用户才能为其指定访问权限。

  4.2.1.2 客体再用

  在将TCB的空闲存储客体池中客体初始指定、分配或再分配给一个主体之前,所有对于存储客体所含信息的授权都必须被撤销。当主体获得对一个已被释放的存储客体的访问权时,由原主体活动所产生的任何信息对当前主体都是不可获得的。

  4.2.2 责任核查

  4.2.2.1 身份鉴别

  用户在要求TCB执行任何动作之前,必须首先向TCB表明自己的身份;TCB要使用保护机制(如:口令)来鉴别用户身份。为了防止任何未经授权的用户对鉴别数据进行访问,TCB要对鉴别数据进行保护。TCB需提供唯一标识每个系统用户的机制,并将用户的所有可审计行为与用户的标识联系起来。

  4.2.2.2 审计

  TCB必须能创建、维护由主体实施的操作(例如:读、删和改等)的审计记录。TCB要记录下列类型的事件:使用身份鉴别机制;客体的引用;客体的删除;以及其它与安全有关的事件。对于每一个记录事件,审计记录需标识:事件发生的日期和时间、用户、事件类型及事件的成功和失败。由可信软件执行的单个操作,如果对用户是完全透明的,则不必进行审计。TCB要保护审计数据,使得只有授权用户才能访问。

  4.2.3 保证

  4.2.3.1 操作保证

  4.2.3.1.1 系统体系结构

  TCB要在封闭的域中运行,使其不受外部干扰或篡改(例如:代码或数据结构的修改)。TCB要隔离受保护资源,以满足访问控制和审计的需求。

  4.2.3.1.2 系统完整性

  要提供相应的硬件或软件,用于定期确认TCB中硬件或固件元素的正常运行。

  4.2.3.1.3 数据完整性

  TCB要提供控制机制,以保证多个主体对同一客体访问时客体中数据的正确性和完整性,并且不影响系统的正常运行。

  4.2.3.2 生命周期保证

  4.2.3.2.1 安全测试

  必须对产品文档所述的安全功能进行测试,以确认其功能与文档描述相一致。测试要证实未经授权的用户没有明显的办法可以绕过或攻破TCB的安全保护机制。测试还要搜索TCB中明显的缺陷,这些缺陷可能导致TCB中的外部主体能够违背资源隔离原则,或者对审计数据或鉴别数据进行未经授权的访问。

  4.2.4 文档

  4.2.4.1 安全特征用户指南

  安全特征用户指南要描述TCB提供的保护机制、使用指南、以及保护机制之间的配合方法,必须清楚地描述TCB中安全机制之间的交互作用。

  4.2.4.2 可信设施手册

  在可信设施手册中,要明确描述TCB所支持的任何预定义用户或主体(例如:系统管理员),要对运行安全功能时必须受到控制的功能和特权提出警告,并清楚地描述上述受控功能和特权之间的关系。如果存在TCB的安全操作的配置选项,应该予以标识。

  要提供用于检查和维护审计文件的规程。对每类审计事件,还要提供详细的审计记录结构。

  4.2.4.3 测试文档

  测试文档要描述安全保护机制的测试计划、测试步骤及其功能测试结果。

  4.2.4.4 设计文档

  设计文档要描述产品的保护原理,并解释该原理在TCB中的实现,如果TCB由多个不同的模块组成,还应描述各模块间的接口。

  4.3 强制保护级(b)

  b级的主要要求是:TCB能维护敏感标记及其完整性,并利用敏感标记来实施强制访问控制规则,b级的系统必须使系统中的主要数据结构带有敏感标记。系统开发者必须提供作为TCB基础的安全策略实现模型以及TCB的规约。

  4.3.1 安全策略

  4.3.1.1 自主访问控制

  TCB需定义并控制系统中主体对客体的访问控制,所采用的机制(如访问控制表)要明确规定特定主体对其它主体控制下的信息的访问类型。自主访问控制机制应限制访问权限的扩展。系统和用户设定的自主访问控制机制,能保证受保护的客体不会被未经授权的用户访问。对客体没有访问权限的用户,只有对客体有授权能力的用户才能为其指定访问权限。

  4.3.1.2 客体再用

  在将TCB的空闲存储客体池中客体初始指定、分配或再分配给一个主体之前,所有对于存储客体所含信息的授权都必须被撤销。当主体获得对一个已被释放的存储客体的访问权时,由原主体活动所产生的任何信息对当前主体都是不可获得的。

  4.3.1.3 标记

  TCB要维护与每一主体及其可能访问的系统资源相关的敏感标记,以此作为强制访问控制决策的基础。系统必须明确规定需要标记的客体(如文件、外部设备等)与不需要标记的客体(如:用户不可见的内部资源)。对于需要标记的客体,系统要明确定义客体标记的粒度。除了不需要标记的客体外,所有其它客体从TCB外部观点看都要有明显标记。在输入未标记数据时,必须由授权用户向TCB提供这些数据的安全级别,而且所有这些行为都可以由TCB进行审计。

  4.3.1.3.1 标记完整性

  敏感标记必须准确地表示出与其相关的具体主体或客体的安全级别。当TCB输出敏感标记时,输出标记的外部表示要与其内部标记一致,并与输出的信息相关联。

  4.3.1.3.2 标记信息的输出

  TCB要能维护并审计与通信信道或I/O设备相关联的安全级别的任何变动。

  4.3.1.3.3 主体标记

  在TCB与用户交互期间,如果与用户有关的安全级发生任何变化,TCB应立刻通知用户。

  4.3.1.3.4 设备标记

  TCB应能对所辖的物理设备指定最小和最大安全级。TCB要使用这些安全级,在设备所处的物理环境中对设备的使用施加约束。

  4.3.1.4 强制访问控制

  TCB必须对所有可被TCB外部主体直接或间接访问的资源(例如:主体、存储客体、物理设备等)实施强制访问控制策略。必须为这些主体和资源指定敏感标记(它们是级别和类别的组合),这些标记将作为强制访问控制决策的基础。所有由TCB所控制的主体对客体的访问必须遵循以下规则:仅当主体的级别高于或等于客体的级别,且主体安全等级中的类别包含客体安全等级中的所有类别时,主体才能读客体;仅当主体的级别低于或等于客体的级别,且主体安全等级中的所有类别包含于客体安全等级中的类别时,主体才能写客体。TCB要使用标识和鉴别数据来鉴别用户的身份,并确保用户的访问级和授权高于或等于代表该用户的TCB外部主体的安全等级和授权。

  4.3.2 责任核查

  4.3.2.1 身份鉴别

  用户在要求TCB执行任何动作之前,必须首先向TCB表明自己的身份。TCB要使用保护机制(如:口令)来鉴别用户身份。TCB必须保护鉴别数据,该数据不仅包含验证用户身份的信息(例如:口令),也包含确定用户访问级与授权的信息。TCB要使用这些数据来鉴别用户的身份,并确保用户的访问级和授权高于或等于代表该用户的TCB外部主体的安全等级和授权。为了防止任何未经授权的用户对鉴别数据进行访问,TCB必须对鉴别数据进行保护。TCB需提供唯一标识每个操作系统用户的机制,并将用户的所有可审计行为与用户的标识联系起来。

  4.3.2.2 可信路径

  在对初始登录的用户进行鉴别时,TCB要在它和用户之间维持一条可信信道。经由该路径的通信必须由专门用户或TCB进行初始化。

  4.3.2.3 审计

  TCB必须能创建、维护由主体实施的操作(例如:读、删和改等)的审计记录。TCB要记录下列类型的事件:使用身份鉴别机制;客体的引用;客体的删除;安全管理员的操作;以及其它与安全有关的事件。对于每一个记录事件,审计记录要标识:事件发生的日期和时间、主体、事件类型及事件的成功和失败。对于客体的引用及删除事件,审计记录还要包含客体名称。安全管理员应能够根据个体身份或个体安全等级有选择地审计一个或多个用户的行为。由可信软件执行的单个操作,如果对用户是完全透明的,则不必进行审计。TCB必须保护审计数据,使得只有授权用户才能对它进行读访问。当发生与安全有关的事件时,TCB要做到:(1)检测事件的发生;(2)记录审计踪迹条目;(3)通知安全管理员。

  4.3.3 保证

  4.3.3.1 操作保证

  4.3.3.1.1 系统体系结构

  TCB要在封闭的域中运行,使其不受外部干扰或篡改(例如:代码或数据结构的修改)。由TCB控制的资源可以是系统中主体和客体的一个子集。TCB要隔离受保护资源,以满足访问控制和审计的需求。TCB要通过不同的地址空间来维护进程隔离。TCB的内部要构造成定义良好的独立模块。TCB的模块设计要保证使最小特权原理得以实现。TCB需完整定义其用户接口,并且标识TCB的所有元素。TCB要有效地利用相关硬件把关键保护元素和非关键保护元素分隔开。

  4.3.3.1.2 系统完整性

  要提供相应的硬件或软件,用于定期确认TCB中硬件或固件元素的正常运行。

  4.3.3.1.3 可信设施管理

  TCB能支持独立的操作员和管理员功能。

  4.3.3.1.4 可信恢复

  TCB要提供诸如转贮和日志文件等机制,以保证在系统失效或其它中断发生后的数据恢复过程中不会导致任何安全泄漏。

  4.3.3.1.5 数据完整性

  TCB要定义及验证完整性约束条件的功能,以维护客体及敏感标记的完整性。

  4.3.3.2 生命周期保证

  4.3.3.2.1 安全测试

  必须对产品文档所述的安全功能进行测试,以确认其功能与文档描述相一致。测试组应充分了解TCB的安全功能的实现,并彻底分析其测试设计文档、源码和目标码,其目标是:发现设计和实现中的所有缺陷,这些缺陷会引起TCB的外部主体能够实施违背强制或自主安全策略的某种操作;同时保证没有任何未授权主体能使TCB进入一种不能响应其它主体发起的通讯的状态。TCB应具有一定的抗渗透能力。必须消除所有被发现的缺陷,重新测试TCB要证实这些缺陷已不再存在且没有引入新的错误。

  4.3.3.2.2 设计规约和验证

  要证实TCB所支持的安全策略模型符合其安全策略,并在产品运行的整个生命周期中维护这一模型。

  4.3.3.2.3 配置管理

  在TCB的整个生命周期期间,即TCB的设计、开发和维护期间,要使用配置管理系统来控制对设计数据、实现文档、源代码、目标代码的运行版本、测试装置以及文档的任何更改。配置管理系统要保证与TCB当前版本相关联的所有文档和代码之间的一致映射。要提供从源代码生成TCB新版本的工具。要提供比较新版TCB和原版TCB的工具,只有在确定已按预期方案完成了修改后,才能启用新的TCB版本。

  4.3.4 文档

  4.3.4.1 安全特征用户指南

  安全特征用户指南要描述TCB提供的保护机制、使用指南、以及保护机制之间的配合方法,必须清楚地描述TCB中完全机制之间的交互作用。

  4.3.4.2 可信设施手册

  在可信设施手册中,必须明确描述TCB所支持的任何预定义用户或主体(例如:系统管理员),要对运行安全功能时必须受到控制的功能和特权提出警告,并清楚地描述上述受控功能和特权之间的关系。如果存在TCB的安全操作的配置选项,应该予以标识。

  要提供用于检查和维护审计文件的规程。对每类审计事件,还要提供详细的审计记录结构。

  手册必须描述与操作员和管理员有关的安全功能,包括修改用户安全特征的方法。手册还要提供以下信息:如何一致地、有效地使用产品安全功能,安全功能之间的相互作用,以及操作规程、警告和特权。

  4.3.4.3 测试文档

  测试文档要描述安全保护机制的测试计划、测试步骤及其功能测试结果。

  4.3.4.4 设计文档

  设计文档要描述产品的保护原理,并解释该原理在TCB中的实现方法,如果TCB由多个不同的模块组成,还应描述各模块间的接口。应该具有TCB所实施的安全策略模型的非形式化或形式化描述,并给出它足以实施该安全策略的理由。要标识特定的TCB保护机制,并给出一个解释以证明它们满足模型。

 

国家发展改革委办公厅关于全国产品与服务统一代码服务收费问题的复函

国家发展和改革委员会


国家发展改革委办公厅关于全国产品与服务统一代码服务收费问题的复函

二00三年七月三十一日 发改办价格[2003]580号


国家标准化管理委员会:

你委《关于申请核定全国产品与服务统一标识代码注册收费标准的函》(国标委高新函[2003]30号)收悉。经研究,现就有关问题函复如下:

鉴于中标全国产品与服务统一代码管理中心有限公司(以下简称“中标公司”)是按照“政府启动、官督民办、市场运作”的方式为我国电子政务、电子商务、电子市场等提供技术服务的,为此,同意中标公司向自愿申请产品与服务统一代码的单位和个人收取统一代码服务费,具体收费标准暂由你委根据服务成本确定,并报委备案。

上述规定自2003年8月1日起试行,试行期两年,试行期满后由你委向我委重新申报。