Открыть сервис

ISO/IEC 15408

ISO/IEC 15408 — это международный стандарт в области информационной безопасности, определяющий критерии оценки безопасности информационных технологий (ИТ). Официальное название — «Информационная технология — Методы и средства обеспечения безопасности — Критерии оценки безопасности ИТ» (Information technology — Security techniques — Evaluation criteria for IT security). Стандарт устанавливает единые методологию и требования для проведения сертификационных испытаний продуктов и систем ИТ на соответствие заявленным функциям безопасности. Он широко известен под названием «Общие критерии» (Common Criteria, CC).

История

Разработка стандарта началась в начале 1990-х годов как попытка объединить существовавшие национальные и региональные стандарты оценки безопасности: американские «Оранжевую книгу» (TCSEC), европейские ITSEC и канадские CTCPEC. В 1996 году была опубликована первая версия «Общих критериев» (версия 1.0). В 1999 году Международная организация по стандартизации (ISO) и Международная электротехническая комиссия (IEC) приняли этот документ как международный стандарт ISO/IEC 15408. Первая официальная редакция вышла в 1999 году, затем последовали обновления в 2005, 2009 и 2022 годах. В России стандарт адаптирован как ГОСТ Р ИСО/МЭК 15408.

Структура стандарта

ISO/IEC 15408 состоит из трёх частей, каждая из которых описывает отдельный аспект процесса оценки.

Часть 1: Введение и общая модель

Определяет основные понятия, термины, концептуальную модель оценки безопасности. Вводит ключевые элементы: объект оценки (Target of Evaluation, TOE), профиль защиты (Protection Profile, PP), задание по безопасности (Security Target, ST) и функциональные требования (Security Functional Requirements, SFR). Описывает общий процесс оценки и роли участников (разработчик, оценщик, заказчик).

Часть 2: Функциональные требования безопасности

Содержит каталог стандартизированных функциональных требований, сгруппированных по классам и семействам. Каждое требование описывает определённую функцию безопасности, которую может реализовать объект оценки. Примеры классов: идентификация и аутентификация (FAU), защита данных пользователя (FDP), управление безопасностью (FMT), криптографическая поддержка (FCS). Всего в части 2 более 100 отдельных требований, которые могут комбинироваться для описания конкретных свойств продукта.

Часть 3: Гарантийные требования безопасности

Определяет требования к процессу разработки, тестирования, документирования и сопровождения объекта оценки, а также уровни гарантии (Evaluation Assurance Level, EAL) — от EAL1 (функциональное тестирование) до EAL7 (формальная верификация). Каждый уровень EAL предполагает определённый объём и глубину анализа, возрастающие с номером. Часть 3 также описывает методологию оценки и требования к документации.

Основные понятия

Объект оценки (TOE)

Это продукт, система или компонент, который подвергается оценке. TOE может быть аппаратным, программным или программно-аппаратным решением, включая операционные системы, сетевые устройства, криптографические библиотеки, системы управления базами данных и прикладное ПО.

Профиль защиты (PP)

Документ, описывающий набор требований безопасности для определённого класса продуктов (например, «смарт-карты», «брандмауэры», «операционные системы общего назначения»). PP разрабатывается заказчиком или отраслевым сообществом и служит эталоном для сравнения продуктов одного типа. Сертификация по PP позволяет потребителю выбирать решения, соответствующие единым стандартам.

Задание по безопасности (ST)

Документ, создаваемый разработчиком для конкретного TOE. ST содержит описание TOE, его окружения, предполагаемых угроз, политик безопасности и выбранных функциональных и гарантийных требований. ST является основой для проведения оценки.

Уровни гарантии (EAL)

Шкала от EAL1 до EAL7, определяющая степень строгости и глубины оценки. EAL1 — минимальная гарантия, предполагает только функциональное тестирование. EAL4 — средний уровень, требует анализа проекта и тестирования. EAL7 — максимальный, включает формальную верификацию и полное тестирование. Выбор EAL зависит от критичности системы и требуемого уровня доверия.

Процесс оценки

Оценка проводится аккредитованной лабораторией (испытательным центром) в соответствии с методологией, описанной в стандарте. Процесс включает следующие этапы:

  1. Определение области оценки: разработчик подготавливает ST, описывающий TOE и его функциональные требования.
  2. Анализ документации: оценщики изучают проектную, эксплуатационную и тестовую документацию.
  3. Тестирование: проводятся функциональные тесты, тесты на проникновение, анализ уязвимостей.
  4. Оценка гарантий: проверяется соответствие выбранному уровню EAL (например, анализ кода, формальные методы).
  5. Выдача сертификата: при успешном завершении лаборатория выдаёт сертификат, подтверждающий соответствие TOE заявленным требованиям.

Сертификат действителен в течение определённого срока (обычно 3–5 лет) и может быть отозван при обнаружении серьёзных уязвимостей.

Применение в России

В Российской Федерации стандарт ISO/IEC 15408 адаптирован как национальный стандарт ГОСТ Р ИСО/МЭК 15408 (части 1–3). Сертификация по «Общим критериям» является обязательной для ряда критических информационных систем, включая государственные информационные системы, системы управления государственными тайнами, системы персональных данных и объекты критической информационной инфраструктуры (КИИ). В России сертификацию проводят аккредитованные испытательные лаборатории, входящие в систему сертификации ФСТЭК России (Федеральная служба по техническому и экспортному контролю). При этом российские требования могут дополнять международные, например, в части использования отечественных криптографических алгоритмов.

Критика и ограничения

Несмотря на широкое признание, стандарт имеет ряд недостатков:

  • Сложность и высокая стоимость: процесс оценки требует значительных временных и финансовых затрат, особенно для высоких уровней EAL (EAL5–EAL7). Это делает сертификацию недоступной для малых и средних разработчиков.
  • Субъективность интерпретации: требования стандарта допускают различные трактовки, что может приводить к несоответствиям между результатами оценок разных лабораторий.
  • Ограниченная актуальность: сертификация проводится на конкретную версию продукта, а обновления и исправления уязвимостей могут требовать повторной сертификации, что замедляет выпуск обновлений.
  • Не гарантирует абсолютную безопасность: сертификация подтверждает соответствие заявленным требованиям, но не исключает наличие неизвестных уязвимостей, особенно в сложных программных продуктах.

Альтернативные стандарты

Помимо ISO/IEC 15408, существуют другие подходы к оценке безопасности, например:

  • FIPS 140-3 (США) — стандарт для криптографических модулей, более узкий и специализированный.
  • BS 7799 / ISO/IEC 27001 — стандарты управления информационной безопасностью, ориентированные на процессы, а не на продукты.
  • PCI DSS — стандарт безопасности данных платёжных карт, применяемый в финансовой сфере.

Источники

  • ISO/IEC 15408-1:2022 Information technology — Security techniques — Evaluation criteria for IT security — Part 1: Introduction and general model.
  • ГОСТ Р ИСО/МЭК 15408-1-2012 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель».
  • Common Criteria Portal (commoncriteriaportal.org) — официальный сайт «Общих критериев».
  • ФСТЭК России. «Методические документы по сертификации средств защиты информации».
  • Anderson, R. (2020). Security Engineering: A Guide to Building Dependable Distributed Systems. Wiley.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →