Кіріспе
Компьютерлік қауіпсіздікті сертификаттаудың халықаралық стандарты
Ақпараттық технологиялар қауіпсіздігін бағалаудың ортақ критерийлері (әрі қарай – Ортақ Критерийлер немесе CC) – компьютерлік қауіпсіздікті сертификаттаудың халықаралық стандарты (ISO/IEC 15408). Қазіргі таңдағы нұсқасы – 3.1, 5-ші түзету. Ортақ Критерийлер – компьютерлік жүйелерді пайдаланушылар қауіпсіздік функционалдық және сенімділік талаптарын (сәйкесінше, SFR және SAR) Қауіпсіздік мақсатында (ST) белгілей алады, ал оларды Қорғау Профильдерінен (PP) алуға болады. Сатушылар өз өнімдерінің қауіпсіздік атрибуттарына қатысты талаптарды іске асыруға немесе мәлімдеме жасауға мүмкіндік алады, ал сынақ зертханалары өнімдердің бұл талаптарға сәйкес келіп-келмейтінін бағалайды. Басқаша айтқанда, Ортақ Критерийлер компьютерлік қауіпсіздік өнімінің сипаттамасы, іске асырылуы және бағалау процесінің мақсатты қолданыс ортасына сәйкес келетін деңгейде қатаң, стандартталған және қайталанатын тәртіппен жүргізілгенін қамтамасыз етеді. Ортақ Критерийлер сертификатталған өнімдердің тізімін ұстап тұрады, оған операциялық жүйелер, кіруді бақылау жүйелері, деректер базалары және кілттерді басқару жүйелері кіреді.
The Common Criteria for Information Technology Security Evaluation (referred to as Common Criteria or CC) is an international standard (ISO/IEC 15408) for computer security certification. It is currently in version 3.1 revision 5. Common Criteria is a framework in which computer system users can specify their security functional and assurance requirements (SFRs and SARs, respectively) in a Security Target (ST), and may be taken from Protection Profiles (PPs). Vendors can then implement or make claims about the security attributes of their products, and testing laboratories can evaluate the products to determine if they actually meet the claims. In other words, Common Criteria provides assurance that the process of specification, implementation and evaluation of a computer security product has been conducted in a rigorous and standard and repeatable manner at a level that is commensurate with the target environment for use. Common Criteria maintains a list of certified products, including operating systems, access control systems, databases, and key management systems.
Өзара тану туралы келісім
Жалпы критерийлер стандартынан басқа, келісімге қатысушы тараптардың Жалпы критерийлер стандартына сәйкес басқа тараптар жүргізген бағалауларын мойындайтын Жалпы критерийлер MRA (өзара тану туралы келісім) деңгейі де бар. Алғаш рет 1998 жылы Канада, Франция, Германия, Ұлыбритания және АҚШ қол қойған, 1999 жылы Австралия мен Жаңа Зеландия, ал 2000 жылы Финляндия, Грекия, Израиль, Италия, Нидерланды, Норвегия және Испания қосылды. Кейіннен Келісім Common Criteria Recognition Arrangement (CCRA) деп атала бастады және қатысушылар саны артып келеді. CCRA шеңберінде тек EAL 2 деңгейіне дейінгі бағалаулар өзара танылады (кемшіліктерді жоюмен толықтырылған). SOGIS MRA құрамына кіретін еуропалық елдер көбінесе жоғары EAL деңгейлерін де мойындайды. EAL5 және одан жоғары деңгейдегі бағалаулар қабылдаушы елдің үкіметінің қауіпсіздік талаптарын қамтиды. 2012 жылдың қыркүйегінде CCRA мүшелерінің көпшілігі CC бағаланған өнімдерді өзара тану EAL 2 деңгейіне (кемшіліктерді жоюмен бірге) төмендету туралы мақсатты білдіретін мәлімдеме жасады. Бұл көзқарас сонымен қатар кепілдік деңгейлерінен бас тартуды және бағалауларды кепілдік деңгейі көрсетілмеген қорғау профильдеріне сәйкестікке шектеуді білдіреді. Бұл бүкіл әлем бойынша қорғау профильдерін (ПБ) әзірлейтін техникалық жұмыс топтары арқылы жүзеге асырылады, бірақ әзірге өтпелі кезең толық анықталған жоқ. 2014 жылдың 2 шілдесінде 2012 жылғы мақсатты білдіретін мәлімдемеге сәйкес жаңа CCRA бекітілді. Келісімге енгізілген маңызды өзгерістер: тек бірлескен қорғау профиліне (cPP) немесе 1-ден 2-ге дейінгі бағалаудың кепілдік деңгейлеріне және ALC FLR бағалауларына сәйкес бағалауларды тану. cPP құрумен айналысатын техникалық сарапшылар тобы – халықаралық техникалық қауымдастықтардың (iTC) құрылуы. Бұрынғы CCRA-дан өту жоспары, соның ішінде Келісімнің бұрынғы нұсқасы бойынша берілген сертификаттарды тану.
Recognition of evaluations against only a collaborative Protection Profile (cPP) or Evaluation Assurance Levels 1 through 2 and ALC FLR. The emergence of international Technical Communities (iTC), groups of technical experts charged with the creation of cPPs. A transition plan from the previous CCRA, including recognition of certificates issued under the previous version of the Arrangement.
Талаптар
Жалпы критерийлер өте жалпылама; ол нақты (өнімдер кластары) үшін өнім қауіпсіздігі талаптарының немесе мүмкіндіктерінің тізімін тікелей бермейді: бұл ITSEC қолданған тәсілге ұқсас, бірақ TCSEC және FIPS 140-2 сияқты бұрынғы стандарттардың талаптарға бағытталған тәсіліне үйренгендер үшін пікірталас тудырды.
Куәландырудың мәні
Жалпы критерийлер сертификаты қауіпсіздікті кепілдемейді, бірақ бағаланатын өнімнің қауіпсіздік атрибуттары туралы мәлімдемелер тәуелсіз расталғанын қамтамасыз етеді. Басқаша айтқанда, жалпы критерийлер стандартына сәйкес бағаланған өнімдер спецификация, іске асыру және бағалау процесінің қатаң және стандартты түрде жүргізілгенін көрсететін нақты дәлелдерді ұсынады. Microsoft Windows-тың әртүрлі нұсқалары, соның ішінде Windows Server 2003 және Windows XP сертификатталған, бірақ Microsoft осы Windows жүйелеріндегі қауіпсіздік осалдықтарын жою үшін қауіпсіздік жаңартуларын жариялауды жалғастыруда. Бұл мүмкін, себебі жалпы критерийлер сертификатын алу процесі сатушыға талдауды белгілі бір қауіпсіздік мүмкіндіктерімен шектеуге және операциялық орта туралы, сондай-ақ өнімге сол ортада туындайтын қауіптердің күші туралы белгілі бір болжамдар жасауға мүмкіндік береді. Сонымен қатар, Жалпы критерийлер бағалау ауқымын шектеу қажеттігін мойындайды, осылайша тиімді және пайдалы қауіпсіздік сертификаттарын ұсыну үшін бағаланатын өнімдер сенімділік деңгейі немесе ПП-мен белгіленген деңгейде тексеріледі. Сондықтан бағалау жұмыстары белгілі бір тереңдікте, уақыт және ресурстарды пайдалану арқылы жүргізіледі және жоспарланған орта үшін жеткілікті сенімділік береді. Microsoft жағдайында, болжамдардың бірі A. PEER: "TOE (бағаланатын нысан) байланысатын кез келген басқа жүйелер бірдей басқару бақылауында болады және қауіпсіздік саясатының бірдей шектеулеріне бағынады. TOE желілік немесе таратылған ортада тек егер бүкіл желі бірдей шектеулерде жұмыс істесе және бір басқару доменіне жатса ғана қолданылады. Сыртқы жүйелерге немесе олармен байланысқа қатысты сенімділік қажеттілігін қарастыратын қауіпсіздік талаптары жоқ." Бұл болжам олардың өнімдеріне сәйкес келетін Бақыланатын кіруді қорғау профиліне (CAPP) енгізілген. Осы және басқа да болжамдарға сүйене отырып, олар жалпы мақсаттағы операциялық жүйелерді пайдалану үшін шынайы болмауы мүмкін, Windows өнімдерінің мәлімделген қауіпсіздік функциялары бағаланады. Сондықтан олар тек болжамды, көрсетілген жағдайларда ғана қауіпсіз деп есептелуі керек, бұл бағаланған конфигурация деп те аталады. Microsoft Windows-ты дәл бағаланған конфигурацияда іске қоссаңыз немесе жоқ, Windows-тағы осал жерлер пайда бола берген сайын Microsoft-тың қауіпсіздік жаңартуларын қолдануыңыз қажет. Егер осы қауіпсіздік кемшіліктерінің кез келгені өнімнің бағаланған конфигурациясында пайдаланылуы мүмкін болса, өнімнің Жалпы критерийлер сертификатын сатушы өз еркімен қайтарып алуы керек. Балама ретінде, өнім беруші өнімді қайта бағалауы керек, сонда бағалауға алынған конфигурациядағы қауіпсіздік кемшіліктерін түзету үшін жаңартулар енгізілуі керек. Егер сатушы осы қадамдардың бірін жасамаса, өнім бағаланған елдің сертификаттау органы өнімнің сертификатын өз еркімен қайтарып алады. Microsoft Windows-тың сертификатталған нұсқалары EAL4+ деңгейінде қалады, олардың бағаланған конфигурациясына Microsoft қауіпсіздік осал жерлерін түзету жаңартуларын қоспайды. Бұл бағаланған конфигурацияның шектелуін де, күшін де көрсетеді.
"Any other systems with which the TOE communicates are assumed to be under the same management control and operate under the same security policy constraints. The TOE is applicable to networked or distributed environments only if the entire network operates under the same constraints and resides within a single management domain. There are no security requirements that address the need to trust external systems or the communications links to such systems." This assumption is contained in the Controlled Access Protection Profile (CAPP) to which their products adhere. Based on this and other assumptions, which may not be realistic for the common use of general purpose operating systems, the claimed security functions of the Windows products are evaluated. Thus they should only be considered secure in the assumed, specified circumstances, also known as the evaluated configuration. Whether you run Microsoft Windows in the precise evaluated configuration or not, you should apply Microsoft's security patches for the vulnerabilities in Windows as they continue to appear. If any of these security vulnerabilities are exploitable in the product's evaluated configuration, the product's Common Criteria certification should be voluntarily withdrawn by the vendor. Alternatively, the vendor should re evaluate the product to include the application of patches to fix the security vulnerabilities within the evaluated configuration. Failure by the vendor to take either of these steps would result in involuntary withdrawal of the product's certification by the certification body of the country in which the product was evaluated. The certified Microsoft Windows versions remain at EAL4+ without including the application of any Microsoft security vulnerability patches in their evaluated configuration. This shows both the limitation and strength of an evaluated configuration.
Сындар
2007 жылдың тамызында «Government Computing News» (GCN) газетінің жазушысы Уильям Джексон «Common Criteria» әдістемесін және оның АҚШ-та «Common Criteria Evaluation and Validation Scheme» (CCEVS) жүйесі арқылы іске асырылуын сынап қарастырды. Мақалада қауіпсіздік саласының басшылары, зерттеушілер және Ұлттық ақпараттық қауіпсіздік серіктестігінің (NIAP) өкілдерімен сұхбаттастырылды. Мақаладағы қарсылықтардың арасында: Бағалау – қымбат процесс (көбінесе жүздеген мың АҚШ долларымен өлшенетін) және сатушының бұл инвестициядан күтетін пайдасы міндетті түрде өнімнің қауіпсіздігін арттырмайды. Бағалау басты назарын бағалау құжаттамасын тексеруге, ал өнімнің қауіпсіздігіне, техникалық дұрыстығына немесе артықшылықтарына емес, бағалауға шолу жасауға бағыттайды. АҚШ-тағы бағалау кезінде тек EAL5 және одан жоғары деңгейде Ұлттық қауіпсіздік агенттігінің сарапшылары талдауға қатысады; ал толық бастапқы кодты талдау тек EAL7 деңгейінде қажет. Бағалау үшін қажетті дәлелдерді және басқа да құжаттарды дайындауға жұмсалатын күш пен уақыт соншалықты көп, сондықтан жұмыс аяқталған кезде бағалаудағы өнім көбінесе ескіріп қалады. Салалық пікірлер, соның ішінде Common Criteria Vendor's Forum сияқты ұйымдардың ұсыныстары, жалпы процеске көбінесе аз әсер етеді. 2006 жылғы зерттеу жұмысында компьютер маманы Дэвид А. Уилер «Common Criteria» процесі еркін және ашық бастапқы бағдарламалық құралдарға (FOSS) бағытталған ұйымдар мен даму үлгілерін кемсітеді деп болжады. «Common Criteria» талаптары көбінесе суарналық бағдарламалық жасақтаманы әзірлеудің дәстүрлі әдістемесіне негізделген. Керісінше, көптеген FOSS бағдарламалық құралдары заманауи икемді үлгілерді пайдалана отырып жасалады. Кейбіреулер екі үлгінің де үйлеспейтінін айтса, басқалары оларды келістіруге тырысты. Саяси ғалым Ян Каллберг сертификатталғаннан кейін өнімдердің өндірісін бақылаудың болмауына, сәйкестікті қадағалайтын тұрақты штаттық ұйымның жоқтығына және «Common Criteria» ақпараттық қауіпсіздік сертификаттарына деген сенімнің геосаяси шекаралар арқылы сақталуына алаңдаушылық білдірді. 2017 жылы «Common Criteria» сертификатталған смарт-карта өнімдерінің тізімінен ROCA осалдығы табылды. Бұл осалдық «Common Criteria» сертификаттау схемасының бірнеше кемшіліктерін көрсетті: Осалдық криптографиялық қоғамдастық жарияламаған және талдамаған RSA кілттерін жасау алгоритміне қатысты. Алайда, Германиядағы TÜV Informationstechnik GmbH (TÜViT) сынақ зертханасы оны қолдануға рұқсат берді, ал Германиядағы BSI сертификаттау органы осал өнімдерге арналған «Common Criteria» сертификаттарын берді. Бағалауға алынған өнімнің қауіпсіздік мақсатында RSA кілттері стандартты алгоритм бойынша жасалады деп мәлімделген. Осы осалдыққа жауап ретінде BSI сертификаттау есебінде енгізілген меншікті криптография ұсынылатын стандартқа сәйкес келмейтінін нақты көрсету арқылы ашықтықты жақсартуды жоспарлап отыр. BSI патенттік алгоритмді жариялауды талап етпейді. Сертификаттау органдары енді қауіпсіздік талаптарының орындалмағанын білгенімен, ANSSI де, BSI де тиісті сертификаттарды күштен жойған жоқ. BSI-ның мәлімдемесіне сәйкес, сертификатты тек қате түсінікпен берілген жағдайда ғана қайтарып алуға болады, мысалы, дұрыс емес дәлелдер ұсынылған жағдайда. Сертификат берілгеннен кейін, оның жарамдылығы уақыт өте келе жаңа шабуылдардың табылуымен төмендеуі мүмкін деп есептеу керек. Сертификаттау органдары техникалық қызмет көрсету туралы есептерді жасай алады және тіпті өнімді қайта сертификаттауды жүзеге асыра алады. Алайда, бұл шараларды сатушы бастауы және қаржыландыруы керек. ROCA қатесі «Common Criteria» сертификатталған бірнеше өнімге әсер еткенімен, сертификаттау контекстінде сатушылардың жауаптары әртүрлі болды. Кейбір өнімдер үшін техникалық қызмет көрсету туралы есеп шығарылды, онда 3072 және 3584 бит ұзындығы бар RSA кілттерінің ғана қауіпсіздік деңгейі кемінде 100 бит екені айтылды, ал кейбір өнімдер үшін техникалық қызмет көрсету туралы есепте TOE-ге енгізілген өзгерістер сертификатталған криптографиялық қауіпсіздік функцияларына әсер ететіні айтылмаған, бірақ өзгерістер нұсқаулық құжаттама деңгейінде екені және сенімділікке әсер етпейтіні туралы қорытынды жасалды. BSI-ның мәлімдемесіне сәйкес, сертификатталған соңғы өнімдерді пайдаланушылар ROCA осалдығы туралы сатушылар арқылы хабардар болуы керек еді. Алайда, бұл ақпарат Эстонияның билігіне уақтылы жетпеді, олар 750 мыңнан астам эстондық жеке куәліктеріне залал келтірген осал өнімді пайдаланған.
Evaluation is a costly process (often measured in hundreds of thousands of US dollars) – and the vendor's return on that investment is not necessarily a more secure product. Evaluation focuses primarily on assessing the evaluation documentation, not on the actual security, technical correctness or merits of the product itself. For U. S. evaluations, only at EAL5 and higher do experts from the National Security Agency participate in the analysis; and only at EAL7 is full source code analysis required. The effort and time necessary to prepare evaluation evidence and other evaluation related documentation is so cumbersome that by the time the work is completed, the product in evaluation is generally obsolete. Industry input, including that from organizations such as the Common Criteria Vendor's Forum, generally has little impact on the process as a whole. In a 2006 research paper, computer specialist David A. Wheeler suggested that the Common Criteria process discriminates against free and open source software (FOSS) centric organizations and development models. Common Criteria assurance requirements tend to be inspired by the traditional waterfall software development methodology. In contrast, much FOSS software is produced using modern agile paradigms. Although some have argued that both paradigms do not align well, others have attempted to reconcile both paradigms. Political scientist Jan Kallberg raised concerns over the lack of control over the actual production of the products once they are certified, the absence of a permanently staffed organizational body that monitors compliance, and the idea that the trust in the Common Criteria IT security certifications will be maintained across geopolitical boundaries. In 2017, the ROCA vulnerability was found in a list of Common Criteria certified smart card products. The vulnerability highlighted several shortcomings of Common Criteria certification scheme:
The vulnerability resided in a homegrown RSA key generation algorithm that has not been published and analyzed by the cryptanalysis community. However, the testing laboratory TÜV Informationstechnik GmbH (TÜViT) in Germany approved its use and the certification body BSI in Germany issued Common Criteria certificates for the vulnerable products. The Security Target of the evaluated product claimed that RSA keys are generated according to the standard algorithm. In response to this vulnerability, BSI now plans to improve transparency by requiring that the certification report at least specifies if the implemented proprietary cryptography is not exactly conformant to a recommended standard. BSI does not plan on requiring the proprietary algorithm to be published in any way. Even though the certification bodies are now aware that the security claims specified in the Common Criteria certificates do not hold anymore, neither ANSSI nor BSI have revoked the corresponding certificates. According to BSI, a certificate can only be withdrawn when it was issued under misconception, e. g., when it turns out that wrong evidence was submitted. After a certificate is issued, it must be presumed that the validity of the certificate decreases over time by improved and new attacks being discovered. Certification bodies can issue maintenance reports and even perform a re certification of the product. These activities, however, have to be initiated and sponsored by the vendor. While several Common Criteria certified products have been affected by the ROCA flaw, vendors' responses in the context of certification have been different. For some products a maintenance report was issued, which states that only RSA keys with a length of 3072 and 3584 bits have a security level of at least 100 bits, while for some products the maintenance report does not mention that the change to the TOE affects certified cryptographic security functionality, but concludes that the change is at the level of guidance documentation and has no effect on assurance. According BSI, the users of the certified end products should have been informed of the ROCA vulnerability by the vendors. This information, however, did not reach in a timely manner the Estonian authorities who had deployed the vulnerable product on more than 750,000 Estonian identity cards.