Стандарт ISO/IEC 15408: критерии оценки безопасности ИТ

Стандарт ISO/IEC 15408: критерии оценки безопасности ИТ

Содержание:

Поможем разобраться с требованиями ISO/IEC 15408: подготовим документы, сопроводим оценку безопасности ИТ-продуктов и процедуру сертификации.

Информационные технологии используются в государственных системах, финансовой сфере, медицине, промышленности, телекоммуникациях. Любой информационный продукт хранит, обрабатывает либо передает данные. Ошибки в защите способны привести к утечкам сведений, финансовым потерям, нарушению работы сервисов. 

Что такое ISO/IEC 15408

ISO/IEC 15408 представляет собой международный стандарт в области оценки безопасности средств информационных технологий. Второе название документа — Common Criteria. В переводе термин означает «Общие критерии».

Основная задача стандарта заключается в формировании единого подхода к проверке программного обеспечения, аппаратных платформ, сетевых решений, иных ИТ-разработок. Документ позволяет проводить объективную проверку защитных механизмов, сравнивать различные продукты по единым правилам.

ISO, совместно с IEC (МЭК), разработали систему требований, которая применяется во многих государствах. Благодаря этому результаты проверки признаются на международном уровне.

Ключевые преимущества стандарта:

  • универсальный метод оценки различных ИТ-решений;

  • возможность выбора требований под конкретную задачу;

  • высокий уровень доверия со стороны заказчиков;

  • снижение рисков информационных инцидентов;

  • повышение качества процессов разработки;

  • удобное обеспечение сопоставимости результатов проверки.

В российской практике применяется адаптированная версия стандарта — ГОСТ Р ИСО/МЭК 15408. Документ сохраняет основные положения International Organization for Standardization, учитывает требования отечественной нормативной базы в области защиты данных.

СПРАВКА: система evaluation criteria позволяет заранее выявлять уязвимости, проверять эффективность механизмов защиты, повышать уровень доверия к программным продуктам, аппаратным средствам, комплексным платформам.

Для чего применяется международный стандарт ISO 15408

Основные направления применения:

  • анализ уровня защиты программного обеспечения;

  • проверка аппаратных средств;

  • оценка комплексных информационных систем;

  • подтверждение соответствия требованиям заказчика;

  • подготовка к сертификации;

  • выбор надежных решений для государственных, коммерческих структур.

СПРАВКА: использование стандарта позволяет оценивать не только функции защиты, но также степень доверия к результатам проверки. 

Стандарт помогает формировать единые нормы к разработчикам, поставщикам, заказчикам. Благодаря этому повышается прозрачность процессов проверки, упрощается выбор защищенных ИТ-решений.

Какие ИТ-продукты оцениваются по ISO/IEC 15408

Объектами проверки могут выступать:

  • операционные системы;

  • базы данных;

  • мобильные приложения;

  • корпоративное программное обеспечение;

  • криптографические средства;

  • серверные платформы;

  • сетевое оборудование;

  • средства контроля доступа;

  • облачные сервисы;

  • специализированные программно-аппаратные комплексы.

Государственные структуры используют стандарт при разработке цифровых платформ, информационных систем, сервисов.

В финансовой сфере оценку проходят решения для обработки платежей, банковских данных, клиентской информации.

В медицине стандарт применяют для проверки программных комплексов, включая системы искусственного интеллекта для диагностики, работы с медицинскими данными.

Структура стандарта ISO/IEC 15408

Стандарт включает три взаимосвязанные части. Каждая часть отвечает за отдельное направление оценки безопасности.

Часть 1. Введение и общая модель

ГОСТ Р ИСО/МЭК 15408-1 содержит базовые понятия, которые используются при проведении оценки.

В документе рассматриваются:

  • угрозы безопасности;

  • предположения об условиях эксплуатации;

  • цели защиты;

  • принципы проведения оценки;

  • структура документации.

Данная часть формирует общую модель взаимодействия между разработчиком, экспертом, заказчиком.

Часть 2. Функциональные компоненты безопасности

ГОСТ Р ИСО/МЭК 15408-2 устанавливает функциональные требования.

Здесь описываются механизмы, которые должны обеспечивать безопасность системы.

К таким механизмам относятся:

  • идентификация пользователей;

  • аутентификация;

  • разграничение доступа;

  • защита информации;

  • контроль действий пользователей;

  • регистрация событий безопасности;

  • управление средствами защиты.

Функциональные требования позволяют определить, какие задачи должна выполнять система для защиты данных.

Часть 3. Компоненты доверия к безопасности

ГОСТ Р ИСО/МЭК 15408-3 посвящен требованиям доверия.

Документ определяет, насколько обоснованно можно считать заявленные функции защиты эффективными.

Для этого используются:

  • анализ уязвимостей;

  • тестирование;

  • проверка документации;

  • оценка процессов разработки;

  • исследование жизненного цикла продукта.

Отдельное значение имеют уровни доверия EAL (Evaluation Assurance Level).

Шкала включает семь уровней:

  • EAL1 — базовая проверка;

  • EAL2–EAL4 — расширенная оценка;

  • EAL5–EAL6 — высокий уровень доверия;

  • EAL7 — максимально строгий контроль.

Чем выше уровень, тем глубже проводится анализ продукта, тем больше доказательств требуется для подтверждения соответствия нормативам безопасности (security criteria).

Оценка и сертификация ИТ-продуктов по ISO/IEC 15408

Проверка строится на двух группах требований.

Первая группа — функциональные требования.

Они определяют, какие функции защиты обязана выполнять система. Например, контролировать доступ к данным, проводить аутентификацию пользователей, защищать каналы передачи информации.

Вторая группа — требования доверия.

Они показывают степень уверенности в том, что заявленные механизмы действительно работают корректно.

Для подтверждения используются:

  • анализ архитектуры продукта;

  • исследование исходной документации;

  • тестирование функций защиты;

  • поиск уязвимостей;

  • проверка процессов разработки.

Все требования стандарта имеют иерархическую структуру:

  • класс;

  • семейство;

  • компонент;

  • элемент.

Такой подход позволяет гибко формировать программу оценки под конкретный информационный продукт.

Результатом становится объективная оценка уровня защищенности, подтверждение соответствия установленным нормами надежности, получение материалов для дальнейшей сертификации.

Связь ISO/IEC 15408 с ISO/IEC 18045 и ГОСТ Р ИСО/МЭК 15408

Для оценки по ISO/IEC 15408 применяется стандарт ISO/IEC 18045. Если ISO 15408 устанавливает требования к безопасности, то ISO/IEC 18045 определяет порядок проверки, методы испытаний, правила проведения проверки. В России действуют ГОСТ Р ИСО/МЭК 15408-1, 15408-2, 15408-3, а также ГОСТ Р ИСО/МЭК 18045. 

Совместное применение этих документов обеспечивает единый подход к проверке программных продуктов, средств защиты информации, ИТ-систем. 

Это позволяет подтверждать уровень доверия к решениям, выявлять уязвимости, повышать качество разработки.

Где оформить

Получить помощь по вопросам внедрения требований ИСО, подготовки документации, прохождения оценки соответствия можно в ЦС «Ростест Урал».

Специалисты также оказывают поддержку по следующим направлениям:

  • внедрение систем менеджмента качества по стандарту ИСО 9001;

  • разработка документации СМК;

  • оформление документов на результаты интеллектуальной деятельности;

  • регистрация товарных знаков;

  • патентование программного обеспечения;

  • разработка ТУ;

  • подготовка руководства по эксплуатации;

  • разработка обоснования безопасности (ОБ);

  • получение разрешительной документации по требованиям ТР ТС/ЕАЭС;

  • организация испытаний по степени защиты IP;

  • оформление сертификатов пожаробезопасности;

  • регистрация программных продуктов в реестре Минцифры России (бывший реестр Минкомсвязи).

Комплексная работа с нормативной документацией помогает выполнить требования законодательства, повысить уровень доверия к программным продуктам, подготовить ИТ-решение к прохождению процедур оценки безопасности.

Здравствуйте! Сертификация помогает расширить возможности бизнеса. Наличие подтверждающих документов повышает доверие заказчиков, способствует участию в государственных закупках, снижает риски, связанные с киберугрозами и несанкционированным доступом к данным. Кроме того, сведения о продукте могут включаться в государственные реестры, что положительно влияет на его продвижение и узнаваемость на рынке.
Добрый день! Да, такая возможность существует. Международное признание результатов оценки возможно при условии, что испытания и сертификация проводились через лабораторию, участвующую в схеме взаимного признания CCRA. В этом случае сертификат может учитываться за пределами России.

 

По вопросам получения услуг в рассрочку обращайтесь к консультанту


ЗАКАЖИТЕ РАСЧЕТ СТОИМОСТИ НЕОБХОДИМОГО ВАМ ДОКУМЕНТА

Введите только цифры. Пример: 88003020956