ملف الحماية
ملف تعريف الحماية ( PP ) هو وثيقة تُستخدم كجزء من عملية الاعتماد وفقًا لمعيار ISO/IEC 15408 ومعايير التقييم المشتركة (CC). وباعتباره الشكل العام لهدف الأمان (ST)، فإنه يُنشأ عادةً من قِبل مستخدم أو مجموعة مستخدمين، ويُقدّم مواصفات مستقلة عن التنفيذ لمتطلبات أمن ضمان المعلومات . يتألف ملف تعريف الحماية من مزيج من التهديدات، وأهداف الأمان، والافتراضات، ومتطلبات الأمان الوظيفية (SFRs)، ومتطلبات ضمان الأمان (SARs)، والأسس المنطقية.
تحدد وثيقة حماية المنتج معايير تقييم أمنية عامة لدعم ادعاءات البائعين بشأن مجموعة معينة من منتجات أنظمة المعلومات. ومن بين أمور أخرى، تحدد عادةً مستوى ضمان التقييم (EAL)، وهو رقم من 1 إلى 7، يشير إلى عمق ودقة التقييم الأمني، والذي يكون عادةً في شكل وثائق داعمة واختبارات، للتأكد من أن المنتج يفي بالمتطلبات الأمنية المحددة في وثيقة حماية المنتج.
وقد اتفق المعهد الوطني للمعايير والتكنولوجيا (NIST) ووكالة الأمن القومي (NSA) على التعاون في تطوير برامج حماية البيانات الحكومية الأمريكية المعتمدة .
غاية
يُحدد برنامج الحماية (PP) مشكلة أمنية بدقة لمجموعة معينة من الأنظمة أو المنتجات، تُعرف باسم هدف التقييم (TOE)، ويُحدد متطلبات أمنية لمعالجة تلك المشكلة دون فرض كيفية تنفيذ هذه المتطلبات. وقد يرث برنامج الحماية متطلبات من برنامج حماية آخر أو أكثر.
للحصول على تقييم المنتج واعتماده وفقًا لمعايير CC، يتعين على بائع المنتج تحديد هدف أمني (ST) قد يتوافق مع واحد أو أكثر من معايير الأداء (PP). وبهذه الطريقة، يمكن أن يكون معيار الأداء بمثابة نموذج للهدف الأمني للمنتج.
مناطق المشاكل
على الرغم من أن مستوى ضمان الأداء (EAL) هو الأسهل للمقارنة بالنسبة لغير المتخصصين، إلا أن بساطته خادعة، إذ أن هذا الرقم يصبح بلا معنى تقريبًا دون فهم الآثار الأمنية لمعايير الأداء (PP) واختبارات الأمان (ST) المستخدمة في التقييم. من الناحية الفنية، تتطلب مقارنة المنتجات المُقَيَّمة تقييم كلٍّ من مستوى ضمان الأداء (EAL) والمتطلبات الوظيفية. لسوء الحظ، يتطلب تفسير الآثار الأمنية لمعايير الأداء (PP) للتطبيق المقصود خبرةً واسعةً في أمن تكنولوجيا المعلومات. إن تقييم المنتج شيء، وتحديد ما إذا كان تقييم معايير الأداء المشتركة (Common Criteria) لمنتج ما مناسبًا لتطبيق معين شيء آخر تمامًا. ليس من الواضح ما هي الجهة الموثوقة التي تمتلك الخبرة الكافية في أمن تكنولوجيا المعلومات لتقييم مدى ملاءمة أنظمة المنتجات التي تم تقييمها وفقًا لمعايير الأداء المشتركة.
إن مشكلة تطبيق التقييمات ليست بجديدة. فقد عولجت هذه المشكلة منذ عقود من خلال مشروع بحثي ضخم حدد خصائص البرمجيات التي يمكنها حماية المعلومات، وقيم مدى فعاليتها، ورسم خرائط لميزات الأمان اللازمة لمخاطر بيئات التشغيل المختلفة. ووُثِّقت النتائج في سلسلة "رينبو" . وبدلاً من فصل متطلبات مستوى تقييم المؤسسة (EAL) عن المتطلبات الوظيفية، اتبع " الكتاب البرتقالي" نهجًا أقل تطورًا، حيث عرّف قدرات الحماية الوظيفية ومتطلبات الضمان المناسبة كفئة واحدة. وقد حُدِّدت سبع فئات من هذا القبيل بهذه الطريقة. علاوة على ذلك، حدد " الكتاب الأصفر" مصفوفة لبيئات الأمان وقيم مخاطر كل منها. ثم حدد بدقة بيئة الأمان الصالحة لكل فئة من فئات "الكتاب البرتقالي". وقد أنتج هذا النهج دليلًا واضحًا وبسيطًا لكيفية تحديد ما إذا كان المنتج قابلاً للاستخدام في تطبيق معين. ويبدو أن فقدان هذه التقنية التطبيقية كان نتيجة غير مقصودة لاستبدال "الكتاب البرتقالي" بمعايير التقييم المشتركة.
أجهزة أمنية مزودة بنقاط حماية
- برنامج حماية حكومي أمريكي معتمد
- مضاد للفيروسات (تاريخ انتهاء الصلاحية: 2011.06.01)
- استعادة المفتاح
- هيئات إصدار الشهادات
- الرموز
- نظام إدارة قواعد البيانات
- جدران الحماية
- نظام التشغيل
- IDS/h
- تصريح أمني معتمد من جهة غير حكومية أمريكية
مراجع
- ↑ م. فولكامر (2009). تقييم التصويت الإلكتروني (الفصل 8) . سبرينغر. ISBN 978-3-642-01661-5.
{{cite book}}: CS1 maint: deprecated archiveal service ( link ) - ↑ "ملف تعريف حماية TEE" (ملف PDF) . مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 2015-04-09.
روابط خارجية
- ملفات تعريف الحماية الدولية
- ملفات تعريف الحماية الخاصة بـ NIAP
- قانون أمن الحاسوب لعام 1987
- إجراءات أمن الحاسوب
