Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Безпека.docx
Скачиваний:
130
Добавлен:
31.08.2019
Размер:
6.2 Mб
Скачать

9.1. Основні відомості

Роботу над створенням нового стандарту з оцінювання безпеки інформаційних технологій було розпочато 1990 року під егідою Міжнародної організації зі стандартизації (International Organization for Standartization, ISO) [51, 57]. Основними завданнями цього проекту були:

  • уніфікація національних стандартів у сфері оцінювання безпеки IT;

  • підвищення рівня довіри до оцінювання безпеки IT;

  • скорочення витрат на оцінювання рівня безпеки IT на основі взаємного визнання сертифікатів.

У 1993 році організації зі стандартизації та забезпечення безпеки США, Канади, Великої Британії, Франції, Німеччини та Нідерландів об'єднали свої зусилля щодо створення єдиних критеріїв оцінювання безпеки IT і розробили у рамках цього проекту документ, що дістав назву «Загальні критерії». У квітні 1996 року версію 1.0 цього документа було ухвалено ISO й оприлюднено з метою його обговорення й експериментальної перевірки. У травні 1998 року з'явилася суттєво вдосконалена версія 2.0, на основі якої у 1999 році було прийнято міжнародний стандарт ISO/IEC 15408 «Критерії оцінювання безпеки інформаційних технологій» (Еvaluation Criteria for IT Security) [8-10], який ми далі називатимемо «Загальні критерії». Зміни, що було внесено до стандарту на завершальній стадії його прийняття, враховано у версії 2.1 «Загальних критеріїв», ідентичній стандарту за змістом [87].

Пізніше з'явилося кілька інтерпретацій стандарту, де було враховано досвід, отриманий після його використання. Після того як їх розглянув Комітет з інтерпретацій (ССІМВ), вони були прийняті, офіційно оприлюднені та набули чинності як діючі зміни й доповнення до «Загальних критеріїв». У 2005 році з'явилася

нова версія стандарту ISO/IEC 15408:2005 (версія 2.3 «Загальних критеріїв»). Методологію їх застосування було оформлено як окремий документ «Загальна методологія оцінювання безпеки інформаційних технологій» [88] (далі «Загаль­на методологія), який також набув статусу стандарту (діюча версія — ISO/IEC 18045:2005) [89]. Наразі ведеться робота з подальшого вдосконалення версії 2 «Загальних критеріїв» (підготовлено версію 2.4 і триває робота над версією 2.6) та створення версії 3.1

Зміст «Загальних критеріїв» та супутні нормативно-методичні документи

У «Загальних критеріях» (стандарт ISO/IEC 15408) регламентовано всі етапи роз­роблення, кваліфікаційного аналізу та експлуатації продуктів інформаційних тех­нологій і запропоновано досить складні концепції розроблення і кваліфікаційного аналізу продуктів IT [57]. Документ ISO/IEC 15408 має такі основні розділи.

  • Вступ і загальна модель [8].

  • Функціональні вимоги безпеки [9].

  • Вимоги забезпечення безпеки (або вимоги адекватності) [10].

У документі розглянуто основні аспекти безпеки — забезпечення конфіден­ційності, цілісності та доступності інформації або, інакше кажучи, захист від не­санкціонованого доступу, модифікації чи втрати доступу до інформації під час реалізації загроз, які є результатом випадкових або навмисних дій.

Під керівництвом ISO було також розроблено нормативно-методичну доку­ментацію як додаток до стандарту, що містить:

♦ вказівки щодо розроблення профілів захисту та визначення завдань захисту;

  • процедури реєстрації профілів захисту;

  • загальну методологію оцінювання безпеки IT.

Область застосування «Загальних критеріїв»

Стандарт ISO/IEC 15408, призначений для оцінювання безпеки продуктів IT, використовують не лише на етапі формування вимог до об'єктів оцінювання, а й на всіх етапах їхнього життєвого циклу і в процесі оцінювання безпеки об'єктів. Таким чином, «Загальні критерії» можуть стати у пригоді:

  • розробникам об'єктів оцінювання;

  • експертам з оцінювання об'єктів;

♦ користувачам об'єкта оцінювання.

Об'єктом оцінювання ми називатимемо продукт або систему IT, яка має ресур­си, що можна використовувати для оброблення та зберігання інформації. Об'єкта­ми оцінювання можуть бути операційні системи, інформаційні системи, обчислю­вальні мережі, прикладні програми тощо.

У 2008 році було прийнято нову версію стандарту ISO/IEC 15408:2008 на основі версії З

«Загальних критеріїв».

Недоліки стандарту

У «Загальних критеріях» не приділено уваги адміністративним заходам і технічним засобам безпеки. До того ж стандарт не містить критеріїв оцінювання криптографічних методів захисту інформації та рекомендацій щодо самих методик оцінювання. Певною мірою це було враховано в нормативно-методичній Документації, виданій на підтримку стандарту.