ITSEC - ITSEC

Az informatikai biztonsági értékelési kritériumok ( ITSEC ) egy strukturált kritériumkészlet a termékek és rendszerek számítógépes biztonságának értékeléséhez. Az ITSEC-et először 1990 májusában tettek közzé Franciaországban , Németországban , Hollandiában és az Egyesült Királyságban, az országukban végzett munka alapján. Az átfogó nemzetközi áttekintést követően az 1.2-es verziót 1991 júniusában az Európai Közösségek Bizottsága tette közzé operatív felhasználásra az értékelési és tanúsítási rendszerek keretében.

Az ITSEC 1990-es indítása óta számos más európai ország megállapodott abban, hogy elismeri az ITSEC-értékelések érvényességét.

Az ITSEC-et nagymértékben felváltotta a Common Criteria , amely hasonlóképpen meghatározott értékelési szinteket biztosít, és megvalósítja az értékelési koncepció célját és a biztonsági cél dokumentumot.

fogalmak

Az értékelni kívánt terméknek vagy rendszernek, amelyet értékelési célnak neveznek , biztonsági jellemzőinek részletes vizsgálatát kell elvégezni, átfogó és tájékozott működési és penetrációs teszteléssel zárulva. A vizsgálat mértéke a célba vetett bizalom szintjétől függ. A különféle bizalmi szintek biztosítása érdekében az ITSEC meghatározza az E0 – E6 jelölési értékelési szinteket . A magasabb értékelési szintek kiterjednek a cél szélesebb körű vizsgálatára és tesztelésére.

A korábbi kritériumokkal ellentétben, nevezetesen az Egyesült Államok védelmi létesítménye által kidolgozott TCSEC-nél , az ITSEC nem követelte meg, hogy az értékelt célok tartalmazzanak meghatározott műszaki jellemzőket az adott bizonyossági szint elérése érdekében. Például egy ITSEC célpont hitelesítési vagy integritási funkciókat biztosíthat bizalmas jelleg vagy rendelkezésre állás biztosítása nélkül. Egy adott célpont biztonsági jellemzőit egy biztonsági célpont dokumentumban dokumentálták, amelynek tartalmát ki kellett értékelni és jóvá kell hagyni, mielőtt maga a célpont kiértékelődött. Minden ITSEC értékelés kizárólag a biztonsági célpontban azonosított biztonsági elemek ellenőrzésén alapult.

Használat

A hivatalos Z jelölést a Mondex intelligens kártya elektronikus készpénzrendszer biztonsági tulajdonságainak bizonyítására használták , lehetővé téve ezzel az ITSEC E6 szint elérését, a legmagasabb biztonsági szintű besorolást.

Irodalom

Bibliográfia

  • ITSEC (1991. június). "Információtechnológiai biztonsági értékelési kritériumok (ITSEC): Előzetes harmonizált kritériumok" (PDF) . COM (90) 314 dokumentum, 1.2 változat. Az Európai Közösségek Bizottsága. Az eredeti példányból (PDF) archiválva 2006-05-23 . Beérkezett 2006-06-02 .

Külső linkek