Открыть сервис

CCRA

CCRA (Common Criteria Recognition Arrangement, Соглашение о взаимном признании Общих критериев) — международное многостороннее соглашение, устанавливающее единые стандарты и процедуры оценки безопасности информационных технологий (ИТ) и признания сертификатов в этой области между странами-участницами. Соглашение базируется на стандарте ISO/IEC 15408 (Общие критерии оценки безопасности информационных технологий) и направлено на устранение барьеров в международной торговле ИТ-продуктами за счёт взаимного признания результатов их сертификации.

История

Идея создания единой системы оценки безопасности ИТ-продуктов возникла в конце 1980-х годов, когда в разных странах действовали разрозненные национальные стандарты (например, «Оранжевая книга» Министерства обороны США, немецкий «Зелёный стандарт» и канадский CTCPEC). В 1990-е годы под эгидой Международной организации по стандартизации (ISO) была разработана серия стандартов ISO/IEC 15408, известная как «Общие критерии» (Common Criteria). Первая версия была опубликована в 1996 году.

В 1998 году правительства Великобритании, Франции, Германии, Канады и США подписали первоначальное соглашение о взаимном признании сертификатов, выданных по Общим критериям. В 2000 году к нему присоединились Австралия, Новая Зеландия и Нидерланды. Соглашение получило название Common Criteria Recognition Arrangement (CCRA). В последующие годы состав участников расширялся, а правила признания уточнялись. В 2014 году была принята новая версия соглашения, которая ввела понятие «Сертифицирующие государства» (Certificate Authorizing States) и «Потребительские государства» (Consuming States), а также ужесточила требования к процедурам оценки.

Структура и участники

Участниками CCRA являются национальные органы по сертификации и оценки безопасности ИТ из стран, подписавших соглашение. В настоящее время (на 2024 год) в соглашении участвуют 17 государств, включая Австралию, Великобританию, Германию, Испанию, Италию, Канаду, Малайзию, Нидерланды, Новую Зеландию, Норвегию, Республику Корея, Сингапур, США, Турцию, Финляндию, Францию, Швецию и Японию. Российская Федерация не является участником CCRA, однако в России действует собственная система сертификации по ГОСТ Р ИСО/МЭК 15408, которая не признаётся в рамках соглашения.

Структура CCRA включает:

  • Совет по управлению (Management Committee) — высший орган, принимающий стратегические решения и утверждающий изменения в правилах.
  • Технический комитет (Technical Committee) — отвечает за разработку и поддержку документов, регламентирующих процедуры оценки.
  • Секретариат — административная поддержка, ведение реестров сертификатов.

Принципы работы

Основой CCRA является признание сертификатов, выданных аккредитованными лабораториями (испытательными центрами) стран-участниц. Процедура оценки включает следующие этапы:

  1. Разработка профиля защиты (Protection Profile, PP) — формализованного набора требований безопасности для конкретного типа продукта (например, смарт-карты, операционной системы, межсетевого экрана).
  2. Разработка задания по безопасности (Security Target, ST) — документа, в котором производитель описывает, как его продукт соответствует выбранному профилю защиты.
  3. Оценка (Evaluation) — проводится аккредитованной лабораторией, которая проверяет соответствие продукта заявленным требованиям. Результатом является отчёт об оценке.
  4. Сертификация (Certification) — национальный орган по сертификации на основе отчёта выдаёт сертификат соответствия.

Сертификаты, выданные в одной стране-участнице, признаются во всех других странах CCRA без дополнительной проверки, если продукт соответствует одному из утверждённых профилей защиты. Для продуктов, не имеющих утверждённого профиля, признание может быть ограничено.

Уровни доверия

В рамках Общих критериев и CCRA выделяются семь уровней доверия к безопасности (Evaluation Assurance Level, EAL) — от EAL1 (функциональное тестирование) до EAL7 (формальная верификация). На практике чаще всего используются уровни EAL4 и EAL4+, которые считаются достаточными для коммерческих продуктов. Для критически важных систем (например, правительственных или военных) могут применяться более высокие уровни, но они требуют значительно больших затрат времени и ресурсов.

Применение и значение

CCRA играет ключевую роль в международной торговле ИТ-продуктами, особенно в сфере государственных закупок и критической инфраструктуры. Производители, получившие сертификат CCRA, могут продавать свои продукты на рынках всех стран-участниц без повторной сертификации, что снижает издержки и ускоряет выход на рынок. Для заказчиков (государственных органов, операторов связи, банков) наличие сертификата является подтверждением того, что продукт прошёл независимую оценку безопасности.

Соглашение также способствует гармонизации стандартов безопасности в разных странах и повышению общего уровня защиты информационных систем. Критики, однако, отмечают, что процедура сертификации дорогостояща и длительна (от нескольких месяцев до года), что затрудняет доступ на рынок для малых и средних компаний.

Критика и ограничения

Несмотря на широкое признание, CCRA имеет ряд недостатков:

  • Высокая стоимость сертификации — особенно для малых предприятий, что может ограничивать конкуренцию.
  • Длительные срокипроцесс оценки может занять до 12–18 месяцев, что несовместимо с быстрыми циклами разработки ПО.
  • Ограниченная область признания — сертификаты, выданные для продуктов, не соответствующих утверждённым профилям защиты, не признаются автоматически.
  • Различия в национальных интерпретациях — несмотря на единые стандарты, лаборатории разных стран могут по-разному трактовать требования, что иногда приводит к несоответствиям.
  • Отсутствие участия ряда крупных экономик — Китай, Индия, Россия и Бразилия не являются членами CCRA, что создаёт параллельные системы сертификации.

Связь с другими системами

CCRA не является единственной системой взаимного признания сертификатов в области ИТ-безопасности. Существуют также:

  • SOG-IS (Senior Officials Group Information Systems Security) — европейское соглашение, действующее в рамках Европейского союза, с более строгими требованиями, чем CCRA.
  • NIAP (National Information Assurance Partnership) — программа сертификации Министерства обороны США, которая признаёт сертификаты CCRA, но может требовать дополнительных проверок.
  • FIPS 140-3 — американский стандарт для криптографических модулей, который не входит в CCRA, но часто используется параллельно.

Перспективы развития

В последние годы CCRA стремится адаптироваться к новым вызовам, таким как облачные технологии, интернет вещей (IoT) и искусственный интеллект. В 2022 году была запущена инициатива по созданию «профилей защиты для новых технологий», а также обсуждается возможность упрощения процедур для продуктов с низким уровнем риска. Однако соглашение остаётся консервативным, и полное обновление правил происходит медленно.

Источники

  1. Common Criteria Recognition Arrangement (CCRA) — официальный сайт (commoncriteriaportal.org).
  2. ISO/IEC 15408-1:2022 «Информационная безопасность, кибербезопасность и защита конфиденциальности — Критерии оценки безопасности ИТ».
  3. «Common Criteria: A Historical Perspective» — статья в журнале «Computers & Security», 2019.
  4. Доклад «The Future of IT Security Certification» — Европейское агентство по кибербезопасности (ENISA), 2021.
  5. «ГОСТ Р ИСО/МЭК 15408-1-2013. Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий».

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →