Common Criteria szerinti értékelések lehetőségei Magyarországon

Slides:



Advertisements
Hasonló előadás
A szabványosítás és a szabvány fogalma, feladata
Advertisements

A VINÇOTTE A VINÇOTTE A VINÇOTTE HUNGARY SZERETETTEL KÖSZÖNTI A MEGJELENTEKET.
Az elektronikus közigazgatási rendszerek biztonsága
PIC number – szükséges bármilyen Erasmus + pályázathoz PKE:
Projekt vezetés és kontroll – Mi történik a gépházban?
Szoftverminőség, 2010 Farkas Péter. SG - Sajátos célok  SG 1. Termék / komponens megoldás kiválasztása  SP 1.1. Alternatívák és kiválasztási kritériumok.
Mobil e-ügyintézési rendszer kifejlesztése
AZ INFORMATIKAI BIZTONSÁG
2013. Szeptember 3. Szekeres Balázs Informatikai biztonsági igazgató
©2010 Hewlett-Packard Development Company, L.P. The information contained herein is subject to change without notice ©2010 Hewlett-Packard Development.
A MIBÉTS szerinti értékelőlaborok
1 GTS Szerver Virtualizáció – Ügyvitel a felhőben.
Üdvözöljük Waldviertelben. következetesség kézimunka tapasztalat bölcsesség megbecsülés.
EEgészség Program – Szakmai Napok N K T H – E S K I * március Templar Partnership Company 1 eEgészség program „Egészségügyi Informatikai K+F.
TŰZÁLLÓ KÁBELRENDSZEREK TANÚSÍTÁSA
Mérőkamarás légifelvételek Internetes katalógusa MH Térképészeti Hivatal HM Térképészeti KHT.
A Microsoft Windows Vista gazdasági hatásai Lehetőségek az ökoszisztéma számára Microsoft Innovációs Nap november 27. Komáromi Zoltán Ügyvezető igazgató.
Megvalósíthatóság és költségelemzés Készítette: Horváth László Kádár Zsolt.
Urban Audit Az egységes városstatisztikai adatbázis.
Szoftverminőség biztosítása
2004. március eEgészség – Digitális Aláírás Workshop 2004 Március Tim Zoltán, CISA Insurance Technology Kft. „Megbízható harmadik fél szolgáltatás,
Az IKTA/ számú pályázat alapján: Ügyfélbarát ügyintézést támogató informatikai rendszer prototípusának kialakítása (Elektronikus Polgármesteri.
képzés Közszolgálati információbiztonsági felelős Muha Lajos PhD, CISM tanszékvezető főiskolai tanár ZMNE BJKMK IHI Informatikai Tanszék.
Szabványok és ajánlások az informatikai biztonság területén
Jelkép-ország Jakab Sándor Kálmán
Webes változat, animáció nélkül !!!
Common Criteria alapok
Felsőoktatási munkatársak képzési célú mobilitása - STT 2014/2015.
Környezetközpontú irányítása rendszerek MSZ14001.
A távmunka néhány informatikai vonatkozása Ferge Sándor Informatikai és Hírközlési Minisztérium.
A szolgáltatás nemzetközi megvalósulási formáinak elemzése 1.A szolgáltatási „piac” várható változásai: tudományterületi térkép összeállítása, potenciális.
ADATBIZTONSÁG, ADATVÉDELEM. ALAPHELYZET Jelentősen növekedett és növekszik –IR-ben tárolt, feldolgozott adatok mennyisége –ezen adatoktól való függőség.
Szántó Tamás elnökhelyettes PMISZK
Magyar Bankszövetség NEMZETI SÉMA KIÉPÍTÉSE informatikai biztonsági értékelésre és tanúsításra dr. Balázs István HunGuard Kft
E-közigazgatás biztonsági nézőpontból Szigeti Szabolcs CISA, CISM, CISSP
EGY SIKERES PROJEKT ISMÉRVEI ÖTLETTŐL A MEGVALÓSULÁSIG Vendler Balázs, ügyvezető.
Eszterházy Károly Főiskola Élelmiszerbiztonsági nyomkövető rendszer 1 Az EGERFOOD élelmiszerbiztonsági tudásközpont projekt információs rendszerének kialakítása.
TOP 3 tanács felhőszerződésekhez Dr. Ormós Zoltán Ormós Ügyvédi Iroda
Vállalkozások a minőségszabályozás útján – az önkéntes minőségtanúsítás hazai és nemzetközi versenyelőnyei TÜV Rheinland - nemzetközi tanúsítás.
©2011 Hewlett-Packard Development Company, L.P. The information contained herein is subject to change without notice ©2011 Hewlett-Packard Development.
Miért is kell minősíteni a szoftverfejlesztő cégeket? Kinek jó ez? Az IVSZ Szoftverfejlesztési Tanúsítvány elindításának hátteréről Balatonfüred.
Elektronikus tanulási forráskezelő keretrendszer, kompetencia-fejlesztő program adatbázis létrehozása Calderoni program.
Az OKKR-projekt várható eredményei Temesi József pillérvezető Az Országos Képesítési Keretrendszer kialakítása: helyzetkép és javaslatok január 21.
Az E-KÖZIGAZGATÁS INFORMATIKAI STRATÉGIÁJA október 16.
Hogyan pályázzunk ? Az EUGA program az innováció szolgálatában Vicze Gábor.
Nemzeti Technológiai Platform a
Biztonsági szabályozás szerepe a biztonsági rendszeren belül
Tankötelezettségi korhatárok nemzetközi összehasonlításban
Az új köznevelési rendszer jellemzői és várható eredményei
Adatbiztonság, adatvédelem, kockázatelemzés
Biztonságos szoftverfejlesztés kipipálva!? TickIT követelmények
Köz beszerez; ÉS? avagy informatikai biztonság a központosított közbeszerzésben.
Az IS módosítása Krauth Péter
avagy a zártság dilemmái
Ökocímke.
Információbiztonság menedzselése XXXI. szakmai fórum 11 Magyar Informatikai Biztonsági Ajánlások Muha Lajos PhD, CISM főiskolai docens Gábor.
ZALA MEGYEI VÁLLALKOZÁSFEJLESZTÉSI ALAPÍTVÁNY Nagy András Ügyvezető igazgató.
Minőségirányítás és Akkreditáció Bőhm Zoltán Budapest,
A Nemzeti Statisztika Gyakorlati Kódexe
Újdonságok az NIIF VoIP szolgáltatásában
Innováció, vagyis kitörés a Minden- napokból.
Elektronikus aláírás és iratkezelés
Akkreditált IT terméktanúsítás - a NAT szerepe a tanúsításban
IT szolgáltatás-irányítási rendszer tanúsítása ISO/IEC szerint
Az informatikai biztonság irányításának követelményrendszere (IBIK)
Szenzor Gazdaságmérnöki Kft.
Az Építésügyi Minőségellenőrző Innovációs Kht.
IT biztonsági monitoring eseményfelügyelet, bizonyítékok,
TŰZÁLLÓ KÁBELRENDSZEREK TANÚSÍTÁSA
A politika feladatai a kutatásban, a fejlesztésben és az innovációban
Előadás másolata:

Common Criteria szerinti értékelések lehetőségei Magyarországon Krasznay Csaba

Tartalom Mi az a Common Criteria? Miért jó a gyártónak és a vevőnek? Lehetőségek Magyarországon

Napjaink kihívásai A vásárlók egyre több, IT biztonsághoz szükséges eszközhöz férnek hozzá, melyek különböző képességekkel rendelkeznek. A vásárlóknak dönteniük kell, hogy milyen eszközök alkalmasak informatikai rendszerük kielégítő védelmére. Hatás: a termékek kiválasztása befolyásolja az egész informatikai rendszer biztonságát.

Alapok A biztonságos rendszerek építése tehát függ a következőktől: Jól meghatározott IT biztonsági követelmények és specifikációk Tulajdonképpen milyen biztonsági funkciókat is akarunk? Minőségi biztonsági mérőszámot és megfelelő tesztelést, értékelést, felmérést kell alkalmazni Biztosítékot akarunk arra, hogy amit kapunk, az tényleg az, amit kértünk.

Mi a CC? Nemzetközileg elfogadott keretrendszer az IT biztonság területén Közös struktúra és nyelv a termékek/rendszerek IT biztonsági követelményeinek kifejezésére Szabványos IT biztonsági követelmény összetevők és csomagok gyűjteménye Nemzetközileg elfogadott értékelési módszertan, besorolási rendszer ISO szabvány (ISO/IEC 15408)

Mit fed le a CC? Olyan IT rendszerek és termékek biztonsági tulajdonságainak a specifikációja, melyek a következőket valósítják meg: confidentiality: bizalmasság, integrity: sértetlenség, availability: rendelkezésre állás. Független értékelések eredményeinek az összehasonlíthatósága Hardverben, szoftverben és förmverben implementált védelmi intézkedésekre vonatkoztatható technológia-független a fejlesztő által kívánt kombinációk határozhatók meg

Mit nem fed le a Common Criteria? A személyi és fizikai biztonsági intézkedések implementációjának vizsgálatát Szervezeti biztonsági intézkedések vizsgálatát A CC felhasználását adminisztratív, jogi, eljárásbeli szabályok tanúsítási és akkreditálási eljárások kölcsönös elfogadási megállapodások Kriptográfiai algoritmusok leírását

Viszonya más biztonsági szabványokhoz CobiT Összetett IT rendszerek ISO/IEC 13335 IT Baseline Protection Manual ISO/IEC 27001 Egyszerű termékek ITSEC/CC FIPS 140 Technikai megközelítés Szervezeti megközelítés

Minősített terméktípusok Hozzáférés-vezérlő eszközök és rendszerek (pl. SSO) Határvédelmi eszközök és rendszerek (pl. tűzfalak) Adatbázis-kezelők Adatvédelmi eszközök (pl. kriptográfiai titkosító rendszerek) Észlelő eszközök és rendszerek (pl. IDS) IC-k, intelligens kártyák, és ezekhez kapcsolódó rendszerek

Minősített terméktípusok Kulcsmenedzsment rendszerek (pl. PKI rendszerek) Hálózati és hálózathoz kapcsolódó eszközök és rendszerek (pl. VPN rendszerek) Operációs rendszerek Elektronikus aláíró termékek Egyéb eszközök és rendszerek

CC-t egyezményesen elfogadó államok Ausztrália Kanada Franciaország Németország Japán Koreai Köztársaság Hollandia Norvégia Spanyolország USA UK Új-Zéland Ausztria Csehország Dánia Finnország Görögország Magyarország India Izrael Olaszország Szingapúr Svédország Törökország

Jelenlegi állapot Jelenlegi verzió: CC version 2.3, 2005. augusztustól Készül a CC 3.0, mely jelentős változásokat fog tartalmazni Szabványként elfogadva a CC v. 2.3: ISO/IEC 15408:2005, 2005. szeptember Jövő: 2006. szeptemberében 413 tanúsított termék volt, csak az USA-ban 139 termék állt tanúsítás alatt  egyre nagyobb a vásárlói igény a biztonságos termékekre, ezért egyre több termék pályázik a CC minősítésre

Tanúsítványok száma

A CC minősítés előnyei A gyártónak A vásárlóknak Piaci előny a versenytársakhoz képest Megkövetelt biztonságos és jól tervezett fejlesztési eljárások, megoldások Az ITBN-t támogató cégek döntő többségének van CC minősített terméke A vásárlóknak Tanúsított biztonság Egyértelmű leírás arról, hogy ez milyen peremfeltételek mellett teljesül

Egyértelmű leírás? Általában a garanciális szinteket ismerik EAL 1-7 Ez a fejlesztés biztonságára vonatkozik, pl. volt megfelelő dokumentáció, verziókövetés, tesztelés stb. Általában EAL 3 és 4 az elfogadható szint Emellett fontos elolvasni a Biztonsági Előirányzatot (Security Target – ST) is Ebben van részletesen leírva, hogy a termék milyen környezetben, milyen feltételezések mellett tekinthető biztonságosnak És milyen biztonsági funkcióit vizsgálták meg

CC minősítések gyakorlati haszna 100%-os biztonság nincs, a tanúsítás mégis egyfajta garancia arra, hogy a terméket megfelelően tervezték, kivitelezték, tesztelték. Egyértelmű leírás arról, hogy milyen körülmények között biztonságos a termék Ezáltal nagy segítséget nyújt ahhoz, hogy a célnak megfelelő megoldást válassza ki a megrendelő, így közelíthessen a teljes biztonság elérése felé

A CC előnyei a hazai vállalkozásoknak A CC minősítés a fejlett informatikai kultúrájú országokban banki és kormányzati intézményeknél alapfeltétel Több hazai vállalkozás visszajelzéséből tudjuk, hogy a termékbeszerzési döntésnél fontos szempont a tanúsítvány megléte A termék marketingértékét is növeli a CC tanúsítvány megszerzése Növekedne az IT biztonsági kultúra Magyarországon Az elektronikus közszolgáltatások biztonságos megvalósításában kulcsszerepet játszhat a CC, melyben a BME IT2 az egyik megkerülhetetlen szakmai műhellyé kíván válni.

A tanúsítás megszerzése Biztonsági célok Biztonsági követelm. (PP) TOE TOE Ideiglenes Értékelési Biztonsági Tanúsított Fejlesztés specifikáció Értékelése értékelési eredmények értékelési (Termék) (ST) eredmény eredmény tanúsítása TOE Megvaló-sítás Értékelési Szempontok (CC)

A tanúsítás megszerzése Az IT biztonsági termékek kiértékelését a CC keretei között egy minősítési séma (közmegegyezésen alapuló) szerint akkreditált laboratóriumok végzik. A laboratóriumi kiértékelő munka a Minősítő Hatóság felügyeletével történik. A Minősítő Hatóság a kiértékelés sikeres befejezésekor adja ki a tanúsítványt. Az USA-ban a sémát „NIAP”-nak – National Information Assurance Partnership – nevezik. NIAP jóváhagyva az MRA –Mutual Recognition Arrangement- által

A tanúsítás megszerzése Sokszor mondják, hogy a CC tanúsítvány megszerzése lassú és drága Jelenleg legalább 1 év és néhányszor tízmillió forint nagyságrendű összeg szükséges hozzá Ezt felismerték a szabványosítók A CC 3.0-ás változata lehetővé teszi a gyorsabb és olcsóbb értékeléseket

Lehetőségek Magyarországon Magyarország tanúsítvány elfogadó ország, nincs saját sémája és belátható időn belül nem is lesz A hazai cégek külföldi séma alatt tudják megszerezni a tanúsítványt Középtávon létrejöhetnek magyar értékelő laboratóriumok, melyek külföldi séma alá tartoznak A BME-n a Nemzeti Kutatási és Technológiai Hivatal támogatásával létrejött IT biztonsági laboratórium célja, hogy segítse a hazai vállalkozásokat a tanúsítvány megszerzésében Középtávon bejegyzett értékelő laboratóriummá kívánunk válni

Lehetőségek Magyarországon Jelenleg nincs CC tanúsított magyar termék A BME IT2 biztonsági laborjának jelenlegi CC-vel kapcsolatos projektjei: Navayo Technologies Zrt. SecBox felkészítése CC tanúsításra (elkészült a Biztonsági Előirányzat) BalaBit IT Security Kft. Zorp tűzfal felkészítése CC tanúsításra (a projekt októberben indul)

Összefoglalva Mindenképpen érdemes a gyártóknak CC minősítésen gondolkodnia Bizonyíték erre az, hogy a kiállítók túlnyomó többsége is forgalmaz CC minősített terméket A vásárlóknak pedig nagy segítség lehet a tervezési és beszerzési döntések meghozatalában a tanúsított biztonság

Köszönöm figyelmüket! Krasznay Csaba krasznay@ik.bme.hu BME Információtechnológiai Innovációs és Tudásközpont www.it2.bme.hu +36-1-4631064