Открыть сервис

CTCPEC

CTCPEC — это канадский стандарт оценки безопасности информационных технологий, разработанный в 1993 году и официально принятый в 1995 году. Полное название — Canadian Trusted Computer Product Evaluation Criteria (Канадские критерии оценки доверенных компьютерных продуктов). Стандарт предназначался для сертификации защищённых компьютерных систем и программного обеспечения, используемых в государственных и коммерческих структурах Канады. CTCPEC стал одним из национальных аналогов американского стандарта «Оранжевая книга» (TCSEC) и европейского ITSEC, но отличался более строгим подходом к функциональной безопасности и гарантиям.

История создания

Разработка CTCPEC началась в 1992 году по инициативе Канадского центра безопасности информационных технологий (Communications Security Establishment, CSE) и Министерства национальной обороны Канады. Основной целью было создание национального стандарта, который учитывал бы специфику канадских государственных закупок и требования к защите конфиденциальной информации, не являющейся государственной тайной (например, данные уровня Protected B и выше). В 1993 году была опубликована первая версия документа, а в 1995 году — вторая, окончательная редакция, которая стала обязательной для сертификации продуктов, поставляемых в правительственные учреждения Канады.

CTCPEC разрабатывался параллельно с европейским ITSEC (1991) и американским Федеральным стандартом обработки информации (FIPS), но в отличие от них имел более жёсткие требования к функциональным возможностям безопасности. В 1996 году Канада присоединилась к международному проекту «Общие критерии» (Common Criteria, ISO 15408), который впоследствии заменил CTCPEC. Официально CTCPEC был выведен из употребления в 1999 году, когда Канада перешла на сертификацию по «Общим критериям».

Структура и основные элементы

CTCPEC, как и другие стандарты того времени, делил оценку на две основные составляющие: функциональные требования (что должна делать система) и гарантии (насколько надёжно это реализовано). В отличие от TCSEC, который объединял эти аспекты в единые уровни (от C1 до A1), CTCPEC предлагал независимую классификацию.

Функциональные классы

Функциональные требования в CTCPEC подразделялись на шесть классов (от F1 до F6), каждый из которых описывал определённый набор возможностей безопасности:

  • F1 — Защита на уровне идентификации и аутентификации (I&A). Система должна проверять подлинность пользователей и вести журнал входов.
  • F2 — Защита на уровне управления доступом (DAC — discretionary access control). Реализация дискреционного контроля доступа, когда владелец ресурса может разрешать или запрещать доступ другим пользователям.
  • F3 — Защита на уровне мандатного контроля доступа (MAC — mandatory access control). Система должна поддерживать метки безопасности (например, «секретно», «совершенно секретно») и принудительно ограничивать доступ на основе этих меток.
  • F4 — Защита на уровне объектного повторного использования (object reuse). Гарантия того, что после удаления или освобождения объекта (файла, памяти) его содержимое не может быть восстановлено другим пользователем.
  • F5 — Защита на уровне целостности и аудита. Включает контроль целостности данных, защиту от несанкционированной модификации и ведение подробных журналов аудита.
  • F6 — Защита на уровне гарантированной изоляции (trusted path). Обеспечение защищённого канала связи между пользователем и ядром безопасности (например, при вводе пароля).

Уровни гарантий

Гарантии в CTCPEC оценивались по шкале от G1 до G4, где G1 — минимальный, а G4 — максимальный уровень уверенности в корректности реализации:

  • G1 — Базовая проверка. Проверка документации, тестирование на соответствие функциональным требованиям, отсутствие очевидных уязвимостей.
  • G2 — Структурный анализ. Анализ архитектуры системы, проверка модульности, тестирование на проникновение, формальное описание политики безопасности.
  • G3Формальная верификация. Использование формальных методов для доказательства корректности модели безопасности, полное тестирование всех путей выполнения.
  • G4 — Полная формальная верификация. Применение формальных методов ко всей системе, включая ядро безопасности, аппаратное обеспечение и среду выполнения.

Итоговый сертификат CTCPEC указывался в формате «F<число>G<число>», например, F3G2 — система с мандатным контролем доступа и структурным анализом, или F6G4 — максимально защищённая система с защищённым каналом и полной верификацией.

Сравнение с другими стандартами

CTCPEC был более строгим, чем TCSEC, в части функциональных требований: класс F3 CTCPEC соответствовал уровню B1 TCSEC, но требовал более детальной спецификации меток безопасности. В отличие от ITSEC, который использовал единую шкалу (E0–E6) для гарантий, CTCPEC разделял функциональность и гарантии, что позволяло сертифицировать продукты с разными комбинациями. Например, система с низкими гарантиями (G1) могла иметь высокие функциональные возможности (F6), что было невозможно в TCSEC.

Ключевое отличие CTCPEC от «Оранжевой книги» — отсутствие требования обязательной поддержки мандатного доступа для высших уровней. В CTCPEC классы F1–F2 могли быть сертифицированы с любым уровнем гарантий, что делало стандарт более гибким для коммерческих продуктов.

Применение и значение

CTCPEC использовался в Канаде для сертификации операционных систем, сетевых устройств, баз данных и прикладного ПО, поставляемых в государственные органы. Наиболее известные продукты, прошедшие сертификацию по CTCPEC: операционная система Trusted Solaris (версии 2.5 и 2.6) — сертифицирована на уровне F3G3 в 1997 году; HP-UX с расширениями безопасности B1+ — сертифицирован на уровне F3G2; IBM OS/390 с подсистемой RACF — сертифицирован на уровне F2G2. Также сертификацию прошли некоторые версии Windows NT (с пакетом обновления SP3 и выше) — на уровне F2G1.

Стандарт оказал влияние на развитие «Общих критериев»: многие функциональные классы CTCPEC (F1–F6) были адаптированы в семейства функциональных компонентов Common Criteria (например, классы FAU, FDP, FIA). После 1999 года сертификация по CTCPEC была прекращена, и все новые продукты оценивались по Common Criteria. Однако накопленный опыт и методология CTCPEC продолжали использоваться в канадской программе сертификации до середины 2000-х годов.

Критика

Основные недостатки CTCPEC, отмеченные специалистами:

  • Отсутствие единой шкалы, что затрудняло сравнение продуктов с разными комбинациями F и G.
  • Недостаточная проработка требований к сетевой безопасности и защите от атак по сторонним каналам (побочные электромагнитные излучения, временные атаки).
  • Сложность формальной верификации для реальных коммерческих продуктов, что делало уровни G3 и G4 практически недостижимыми (за всю историю CTCPEC ни один продукт не был сертифицирован на уровне G4).

Источники

  • Canadian Trusted Computer Product Evaluation Criteria (CTCPEC), Version 2.0, Communications Security Establishment, 1995.
  • National Computer Security Center. "Trusted Computer System Evaluation Criteria (TCSEC)", DoD 5200.28-STD, 1985.
  • Information Technology Security Evaluation Criteria (ITSEC), Version 1.2, 1991.
  • Common Criteria for Information Technology Security Evaluation (CC), ISO/IEC 15408, 1999.
  • Канадский центр безопасности информационных технологий (CSE). "CTCPEC: Overview and Comparison", 1996.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →