CTCPEC
CTCPEC — это канадский стандарт оценки безопасности информационных технологий, разработанный в 1993 году и официально принятый в 1995 году. Полное название — Canadian Trusted Computer Product Evaluation Criteria (Канадские критерии оценки доверенных компьютерных продуктов). Стандарт предназначался для сертификации защищённых компьютерных систем и программного обеспечения, используемых в государственных и коммерческих структурах Канады. CTCPEC стал одним из национальных аналогов американского стандарта «Оранжевая книга» (TCSEC) и европейского ITSEC, но отличался более строгим подходом к функциональной безопасности и гарантиям.
История создания
Разработка CTCPEC началась в 1992 году по инициативе Канадского центра безопасности информационных технологий (Communications Security Establishment, CSE) и Министерства национальной обороны Канады. Основной целью было создание национального стандарта, который учитывал бы специфику канадских государственных закупок и требования к защите конфиденциальной информации, не являющейся государственной тайной (например, данные уровня Protected B и выше). В 1993 году была опубликована первая версия документа, а в 1995 году — вторая, окончательная редакция, которая стала обязательной для сертификации продуктов, поставляемых в правительственные учреждения Канады.
CTCPEC разрабатывался параллельно с европейским ITSEC (1991) и американским Федеральным стандартом обработки информации (FIPS), но в отличие от них имел более жёсткие требования к функциональным возможностям безопасности. В 1996 году Канада присоединилась к международному проекту «Общие критерии» (Common Criteria, ISO 15408), который впоследствии заменил CTCPEC. Официально CTCPEC был выведен из употребления в 1999 году, когда Канада перешла на сертификацию по «Общим критериям».
Структура и основные элементы
CTCPEC, как и другие стандарты того времени, делил оценку на две основные составляющие: функциональные требования (что должна делать система) и гарантии (насколько надёжно это реализовано). В отличие от TCSEC, который объединял эти аспекты в единые уровни (от C1 до A1), CTCPEC предлагал независимую классификацию.
Функциональные классы
Функциональные требования в CTCPEC подразделялись на шесть классов (от F1 до F6), каждый из которых описывал определённый набор возможностей безопасности:
- F1 — Защита на уровне идентификации и аутентификации (I&A). Система должна проверять подлинность пользователей и вести журнал входов.
- F2 — Защита на уровне управления доступом (DAC — discretionary access control). Реализация дискреционного контроля доступа, когда владелец ресурса может разрешать или запрещать доступ другим пользователям.
- F3 — Защита на уровне мандатного контроля доступа (MAC — mandatory access control). Система должна поддерживать метки безопасности (например, «секретно», «совершенно секретно») и принудительно ограничивать доступ на основе этих меток.
- F4 — Защита на уровне объектного повторного использования (object reuse). Гарантия того, что после удаления или освобождения объекта (файла, памяти) его содержимое не может быть восстановлено другим пользователем.
- F5 — Защита на уровне целостности и аудита. Включает контроль целостности данных, защиту от несанкционированной модификации и ведение подробных журналов аудита.
- F6 — Защита на уровне гарантированной изоляции (trusted path). Обеспечение защищённого канала связи между пользователем и ядром безопасности (например, при вводе пароля).
Уровни гарантий
Гарантии в CTCPEC оценивались по шкале от G1 до G4, где G1 — минимальный, а G4 — максимальный уровень уверенности в корректности реализации:
- G1 — Базовая проверка. Проверка документации, тестирование на соответствие функциональным требованиям, отсутствие очевидных уязвимостей.
- G2 — Структурный анализ. Анализ архитектуры системы, проверка модульности, тестирование на проникновение, формальное описание политики безопасности.
- G3 — Формальная верификация. Использование формальных методов для доказательства корректности модели безопасности, полное тестирование всех путей выполнения.
- G4 — Полная формальная верификация. Применение формальных методов ко всей системе, включая ядро безопасности, аппаратное обеспечение и среду выполнения.
Итоговый сертификат CTCPEC указывался в формате «F<число>G<число>», например, F3G2 — система с мандатным контролем доступа и структурным анализом, или F6G4 — максимально защищённая система с защищённым каналом и полной верификацией.
Сравнение с другими стандартами
CTCPEC был более строгим, чем TCSEC, в части функциональных требований: класс F3 CTCPEC соответствовал уровню B1 TCSEC, но требовал более детальной спецификации меток безопасности. В отличие от ITSEC, который использовал единую шкалу (E0–E6) для гарантий, CTCPEC разделял функциональность и гарантии, что позволяло сертифицировать продукты с разными комбинациями. Например, система с низкими гарантиями (G1) могла иметь высокие функциональные возможности (F6), что было невозможно в TCSEC.
Ключевое отличие CTCPEC от «Оранжевой книги» — отсутствие требования обязательной поддержки мандатного доступа для высших уровней. В CTCPEC классы F1–F2 могли быть сертифицированы с любым уровнем гарантий, что делало стандарт более гибким для коммерческих продуктов.
Применение и значение
CTCPEC использовался в Канаде для сертификации операционных систем, сетевых устройств, баз данных и прикладного ПО, поставляемых в государственные органы. Наиболее известные продукты, прошедшие сертификацию по CTCPEC: операционная система Trusted Solaris (версии 2.5 и 2.6) — сертифицирована на уровне F3G3 в 1997 году; HP-UX с расширениями безопасности B1+ — сертифицирован на уровне F3G2; IBM OS/390 с подсистемой RACF — сертифицирован на уровне F2G2. Также сертификацию прошли некоторые версии Windows NT (с пакетом обновления SP3 и выше) — на уровне F2G1.
Стандарт оказал влияние на развитие «Общих критериев»: многие функциональные классы CTCPEC (F1–F6) были адаптированы в семейства функциональных компонентов Common Criteria (например, классы FAU, FDP, FIA). После 1999 года сертификация по CTCPEC была прекращена, и все новые продукты оценивались по Common Criteria. Однако накопленный опыт и методология CTCPEC продолжали использоваться в канадской программе сертификации до середины 2000-х годов.
Критика
Основные недостатки CTCPEC, отмеченные специалистами:
- Отсутствие единой шкалы, что затрудняло сравнение продуктов с разными комбинациями F и G.
- Недостаточная проработка требований к сетевой безопасности и защите от атак по сторонним каналам (побочные электромагнитные излучения, временные атаки).
- Сложность формальной верификации для реальных коммерческих продуктов, что делало уровни G3 и G4 практически недостижимыми (за всю историю CTCPEC ни один продукт не был сертифицирован на уровне G4).
Источники
- Canadian Trusted Computer Product Evaluation Criteria (CTCPEC), Version 2.0, Communications Security Establishment, 1995.
- National Computer Security Center. "Trusted Computer System Evaluation Criteria (TCSEC)", DoD 5200.28-STD, 1985.
- Information Technology Security Evaluation Criteria (ITSEC), Version 1.2, 1991.
- Common Criteria for Information Technology Security Evaluation (CC), ISO/IEC 15408, 1999.
- Канадский центр безопасности информационных технологий (CSE). "CTCPEC: Overview and Comparison", 1996.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →