Информационные технологии используются в государственных системах, финансовой сфере, медицине, промышленности, телекоммуникациях. Любой информационный продукт хранит, обрабатывает либо передает данные. Ошибки в защите способны привести к утечкам сведений, финансовым потерям, нарушению работы сервисов.
Что такое ISO/IEC 15408
ISO/IEC 15408 представляет собой международный стандарт в области оценки безопасности средств информационных технологий. Второе название документа — Common Criteria. В переводе термин означает «Общие критерии».
Основная задача стандарта заключается в формировании единого подхода к проверке программного обеспечения, аппаратных платформ, сетевых решений, иных ИТ-разработок. Документ позволяет проводить объективную проверку защитных механизмов, сравнивать различные продукты по единым правилам.
ISO, совместно с IEC (МЭК), разработали систему требований, которая применяется во многих государствах. Благодаря этому результаты проверки признаются на международном уровне.
Ключевые преимущества стандарта:
-
универсальный метод оценки различных ИТ-решений;
-
возможность выбора требований под конкретную задачу;
-
высокий уровень доверия со стороны заказчиков;
-
снижение рисков информационных инцидентов;
-
повышение качества процессов разработки;
-
удобное обеспечение сопоставимости результатов проверки.
В российской практике применяется адаптированная версия стандарта — ГОСТ Р ИСО/МЭК 15408. Документ сохраняет основные положения International Organization for Standardization, учитывает требования отечественной нормативной базы в области защиты данных.
СПРАВКА: система evaluation criteria позволяет заранее выявлять уязвимости, проверять эффективность механизмов защиты, повышать уровень доверия к программным продуктам, аппаратным средствам, комплексным платформам.
Для чего применяется международный стандарт ISO 15408
Основные направления применения:
-
анализ уровня защиты программного обеспечения;
-
проверка аппаратных средств;
-
оценка комплексных информационных систем;
-
подтверждение соответствия требованиям заказчика;
-
подготовка к сертификации;
-
выбор надежных решений для государственных, коммерческих структур.
СПРАВКА: использование стандарта позволяет оценивать не только функции защиты, но также степень доверия к результатам проверки.
Стандарт помогает формировать единые нормы к разработчикам, поставщикам, заказчикам. Благодаря этому повышается прозрачность процессов проверки, упрощается выбор защищенных ИТ-решений.
Какие ИТ-продукты оцениваются по ISO/IEC 15408
Объектами проверки могут выступать:
-
операционные системы;
-
базы данных;
-
мобильные приложения;
-
корпоративное программное обеспечение;
-
криптографические средства;
-
серверные платформы;
-
сетевое оборудование;
-
средства контроля доступа;
-
облачные сервисы;
-
специализированные программно-аппаратные комплексы.
Государственные структуры используют стандарт при разработке цифровых платформ, информационных систем, сервисов.
В финансовой сфере оценку проходят решения для обработки платежей, банковских данных, клиентской информации.
В медицине стандарт применяют для проверки программных комплексов, включая системы искусственного интеллекта для диагностики, работы с медицинскими данными.
Структура стандарта ISO/IEC 15408
Стандарт включает три взаимосвязанные части. Каждая часть отвечает за отдельное направление оценки безопасности.
Часть 1. Введение и общая модель
ГОСТ Р ИСО/МЭК 15408-1 содержит базовые понятия, которые используются при проведении оценки.
В документе рассматриваются:
-
угрозы безопасности;
-
предположения об условиях эксплуатации;
-
цели защиты;
-
принципы проведения оценки;
-
структура документации.
Данная часть формирует общую модель взаимодействия между разработчиком, экспертом, заказчиком.
Часть 2. Функциональные компоненты безопасности
ГОСТ Р ИСО/МЭК 15408-2 устанавливает функциональные требования.
Здесь описываются механизмы, которые должны обеспечивать безопасность системы.
К таким механизмам относятся:
-
идентификация пользователей;
-
аутентификация;
-
разграничение доступа;
-
защита информации;
-
контроль действий пользователей;
-
регистрация событий безопасности;
-
управление средствами защиты.
Функциональные требования позволяют определить, какие задачи должна выполнять система для защиты данных.
Часть 3. Компоненты доверия к безопасности
ГОСТ Р ИСО/МЭК 15408-3 посвящен требованиям доверия.
Документ определяет, насколько обоснованно можно считать заявленные функции защиты эффективными.
Для этого используются:
-
анализ уязвимостей;
-
тестирование;
-
проверка документации;
-
оценка процессов разработки;
-
исследование жизненного цикла продукта.
Отдельное значение имеют уровни доверия EAL (Evaluation Assurance Level).
Шкала включает семь уровней:
-
EAL1 — базовая проверка;
-
EAL2–EAL4 — расширенная оценка;
-
EAL5–EAL6 — высокий уровень доверия;
-
EAL7 — максимально строгий контроль.
Чем выше уровень, тем глубже проводится анализ продукта, тем больше доказательств требуется для подтверждения соответствия нормативам безопасности (security criteria).
Оценка и сертификация ИТ-продуктов по ISO/IEC 15408
Проверка строится на двух группах требований.
Первая группа — функциональные требования.
Они определяют, какие функции защиты обязана выполнять система. Например, контролировать доступ к данным, проводить аутентификацию пользователей, защищать каналы передачи информации.
Вторая группа — требования доверия.
Они показывают степень уверенности в том, что заявленные механизмы действительно работают корректно.
Для подтверждения используются:
-
анализ архитектуры продукта;
-
исследование исходной документации;
-
тестирование функций защиты;
-
поиск уязвимостей;
-
проверка процессов разработки.
Все требования стандарта имеют иерархическую структуру:
-
класс;
-
семейство;
-
компонент;
-
элемент.
Такой подход позволяет гибко формировать программу оценки под конкретный информационный продукт.
Результатом становится объективная оценка уровня защищенности, подтверждение соответствия установленным нормами надежности, получение материалов для дальнейшей сертификации.
Связь ISO/IEC 15408 с ISO/IEC 18045 и ГОСТ Р ИСО/МЭК 15408
Для оценки по ISO/IEC 15408 применяется стандарт ISO/IEC 18045. Если ISO 15408 устанавливает требования к безопасности, то ISO/IEC 18045 определяет порядок проверки, методы испытаний, правила проведения проверки. В России действуют ГОСТ Р ИСО/МЭК 15408-1, 15408-2, 15408-3, а также ГОСТ Р ИСО/МЭК 18045.
Совместное применение этих документов обеспечивает единый подход к проверке программных продуктов, средств защиты информации, ИТ-систем.
Это позволяет подтверждать уровень доверия к решениям, выявлять уязвимости, повышать качество разработки.
Где оформить
Получить помощь по вопросам внедрения требований ИСО, подготовки документации, прохождения оценки соответствия можно в ЦС «Ростест Урал».
Специалисты также оказывают поддержку по следующим направлениям:
-
внедрение систем менеджмента качества по стандарту ИСО 9001;
-
разработка документации СМК;
-
оформление документов на результаты интеллектуальной деятельности;
-
регистрация товарных знаков;
-
патентование программного обеспечения;
-
разработка ТУ;
-
подготовка руководства по эксплуатации;
-
разработка обоснования безопасности (ОБ);
-
получение разрешительной документации по требованиям ТР ТС/ЕАЭС;
-
организация испытаний по степени защиты IP;
-
оформление сертификатов пожаробезопасности;
-
регистрация программных продуктов в реестре Минцифры России (бывший реестр Минкомсвязи).
Комплексная работа с нормативной документацией помогает выполнить требования законодательства, повысить уровень доверия к программным продуктам, подготовить ИТ-решение к прохождению процедур оценки безопасности.