Loading AI tools
来自维基百科,自由的百科全书
資訊技術安全評估共同準則(Common Criteria for Information Technology Security Evaluation),簡稱共同準則(Common Criteria)或CC,是計算機安全認證的國際標準(ISO/IEC 15408)。目前的版本是3.1版,第5次修訂[1]。
共同準則是資訊安全性的架構,電腦系統的使用者可以在安全目標(Security Target,ST)文件當中,標示安全機能需求(Security Functional Requirements,SFR)及安全保障需求(Security Assurance Requirement,SAR),也可以從系統的保護輪廓(Protection Profile,PP)中取得這些資料。供應商可以實現或是聲明其產品的安全屬性,測試實驗室可以評估這些產品,確認其是否符合聲明的屬性。換句話說,共同準則提供了保證,電腦安全產品的規格、實現以及評估可以用一個嚴謹、標準化且可重覆的方式進行,而且可以與目標使用環境相稱[2]。共同準則會維護一份已認證產品的清單,其中包括作業系統、存取控制系統、資料庫及密鑰管理系統[3]。
共同準則評估是實施在電腦安全產品上的,以下是一些相關的概念:
評估過程也會透過品質保證的流程,設法建立有關產品安全特性的可信度資訊:
目前,大部份的保護輪廓,大部份評估的安全目標及認證的產品都是IT產品(例如防火牆、操作系統、智慧卡等)。 有時在IT流程中會列出共同準則認證。其他標準也可能會包括,例如互操作性、系統管理、使用者訓練、供應商的CC評估以及其他產品標準。例子包括有ISO/IEC 27002及德國的IT基準保護。
評估目標中密碼學實現的細節不在CC的範圍內。不過像是FIPS 140-2等國際標準會列出密碼模組的規格,也有許多的標準要求加密使用的演算法。
最近保護輪廓(PP)中也會加入CC評估的加解密要求,一般會包括在FIPS 140-2評估內,透過對方案的特定解釋來加大CC的應用範圍。
有些國際評估方案已不考慮以EAL為基礎(EAL-based)的評估,只考慮已核可的保護輪廓,接受和這些保護輪廓嚴謹相容的評估。美國目前只接受以保護輪廓為基礎(PP-based)的評估,加拿大也開始要排除以EAL為基礎的評估。
測試實驗室需符合ISO/IEC 17025,認證體也要是ISO/IEC 17065核可的組織。
ISO/IEC 17025的合規性一般是由國家級的認證單位來進行:
這些組織的特性會在ICCC 10中進行檢驗及說明[4]。
除了資訊技術安全評估共同準則以外,也有子條約等級的共同準則相互認可協議(MRA,Mutual Recognition Arrangement),其中的各國家認可其他國家所進行的共同準則評估。相互認可協議最早是由加拿大、法國、德國、英國、美國、澳洲及紐西蘭在1998年簽署,之後芬蘭、希臘、以色列、義大利、荷蘭、挪威和西班牙在2000年加入。協議後來更名為「通用標準識別協議」(Common Criteria Recognition Arrangement,CCRA),成員也繼續擴充中[5]。CCRA相互認可的評估最多只到EAL 2(包括缺陷修復的增強版本)。在以前ITSEC範圍內的歐盟國家也認可更高等級的EAL。EAL5或更高等級的評估一般會涉及目的國家的安全要求。
資訊技術安全評估共同準則是通用性的準則,沒有特定產品(產品類別)安全機能需求的列表,這是依ITSEC的作法,但以往有其他規範性更強的標準,例如TCSEC或FIPS 140-2。
資訊技術安全評估共同準則本身無法保證安全性,只能確認待評估產品聲稱的安全屬性已經過獨立驗證。經過此方式評估的產品有明確的驗證,在規格、實現、評估的各過程都有嚴謹且標準化的做法。
許多的微軟視窗系統(包括Windows Server 2003及Windows XP)都已通過認證[6],但微軟仍然會針對安全漏洞發行安全補丁。其可能原因是因為取得此認證的過程允許供應商限制安全機能分析時的分析範圍,並且針對產品的應用環境以及威脅強度進行假設。而且,為了成本效益以及有用的安全認證,此認證認為有必要限制評估範圍,因此受驗證產品是以依保證程度或保護輪廓的指定的細節來進行測試。因此,評估活動不論其深度、使用時間、資源都有一定限度,在預期的環境下可以提供合理的保證。
受驗證的微軟Windows作業系統在沒有安裝安全漏洞補丁的情形下,評估保障等級可以到EAL4+。這可以看出評估組態的限制以及強度。
2007年8月時,Government Computing News(GCN)中的專欄作家William Jackson針對共同準則的方法論以及美國的通用標準評估與驗證計劃(Common Criteria Evaluation and Validation Scheme,CCEVS)進行了嚴格的檢驗[7]。同時也訪問了安全產業的的主管,研究者,以及美國國家信息保障合作組織(National Information Assurance Partnership,NIAP)的代表。文章中提出來,反對共同準則的意見如下:
Seamless Wikipedia browsing. On steroids.
Every time you click a link to Wikipedia, Wiktionary or Wikiquote in your browser's search results, it will show the modern Wikiwand interface.
Wikiwand extension is a five stars, simple, with minimum permission required to keep your browsing private, safe and transparent.