هدف أمني
تُعرّف المعايير المشتركة لتقييم أمن تكنولوجيا المعلومات، الإصدار 3.1 الجزء 1 (المشار إليها اختصارًا بـ CC 3.1 أو CC) [ 1 ] ، الهدف الأمني ( ST ) بأنه "بيانٌ لاحتياجات الأمان الخاصة بهدف تقييم محدد ( TOE ) يعتمد على التنفيذ". بعبارة أخرى، يُحدد الهدف الأمني نطاق الهدف التقييمي ويُفصّل بياناته. في عملية تقييم المنتجات وفقًا للمعايير المشتركة، يُقدّم مُورّد المنتج وثيقة الهدف الأمني.
يُحدد تقييم الأمان (ST) متطلبات أمن المعلومات ووظائفها لمنتج نظام المعلومات المحدد، والذي يُسمى هدف التقييم (TOE). ويُعدّ تقييم الأمان وصفًا كاملاً ودقيقًا لمشكلة أمنية من حيث وصف هدف التقييم، والتهديدات، والافتراضات، وأهداف الأمان، ومتطلبات الأمان الوظيفية (SFRs)، ومتطلبات ضمان الأمان (SARs)، والمبررات. تُعطى متطلبات ضمان الأمان عادةً برقم من 1 إلى 7 يُسمى مستوى ضمان التقييم (EAL)، مما يُشير إلى عمق ودقة تقييم الأمان، والذي يكون عادةً في شكل وثائق داعمة واختبارات، للتأكد من أن المنتج يُلبي متطلبات الأمان الوظيفية.
يحتوي ملف الأمان (ST) على بعض المعلومات الخاصة بالتنفيذ (وإن لم تكن مفصلة للغاية) والتي توضح كيفية تلبية المنتج لمتطلبات الأمان. وقد يشير إلى ملف تعريف حماية واحد أو أكثر (PP). في هذه الحالة، يجب أن يفي ملف الأمان بمتطلبات الأمان العامة الواردة في كل ملف من ملفات تعريف الحماية هذه، وقد يحدد متطلبات إضافية.
مخطط الهدف الأمني
- مقدمة – نظرة عامة على ما يفعله جهاز TOE، بما في ذلك الميزات الرئيسية والغرض منه.
- مرجع ST
- مرجع TOE
- نظرة عامة على نظرية تقييم الأداء
- وصف مقدمة السيارة
- ادعاءات المطابقة – تحدد ادعاءات المطابقة لتقييم TOE.
- ادعاءات التوافق مع إصدار CC
- مطالبات المطابقة للجزء الثاني من قانون الاتصالات الكندي
- مطالبات المطابقة للجزء 3 من قانون الاتصالات الكندي
- ادعاءات مطابقة البولي بروبيلين – المطابقة الصارمة أو المطابقة القابلة للإثبات
- تعريف المشكلة الأمنية – يصف التهديدات والافتراضات المتعلقة بالبيئة التشغيلية. الهدف هو توضيح المشكلة الأمنية التي يُراد معالجتها من قِبل فريق العمليات وبيئته التشغيلية.
- التهديدات – هي إجراءات ضارة يقوم بها عامل تهديد ضد أحد الأصول. ويتم وصف عوامل التهديد من خلال جوانب مثل الخبرة والموارد والفرصة والدافع.
- سياسات الأمن التنظيمي (OSP) - OSP هي مجموعة من قواعد الأمن أو الإجراءات أو المبادئ التوجيهية التي تفرضها المنظمة في بيئة العمليات الخاصة بـ TOE.
- الافتراضات - التي تم وضعها فقط حول البيئة التشغيلية لسلوك TOE.
- أهداف الأمن – بيان موجز ومجرد للحل المقصود للمشكلة المحددة في تعريف مشكلة الأمن. يجب أن يرتبط كل هدف أمني بتهديد واحد على الأقل أو بمشكلة أمنية محددة.
- يتمثل أحد جوانب الأمن التي يجب تحقيقها في الغرض والهدف من استخدام تدابير تخفيف معينة، مثل السرية والنزاهة والتوافر ومصداقية المستخدم وتفويض الوصول والمساءلة.
- السرية والنزاهة والتوافر المطلوبة لدعم المتطلبات الأساسية المعمول بها.أُرشف بتاريخ ٢١ ديسمبر ٢٠١٨ في أرشيف الإنترنت (Wayback Machine).
- أهداف الأمن لـ TOE
- أهداف الأمن للبيئة التشغيلية
- مبررات أهداف الأمن - مجموعة من المبررات التي توضح أن جميع التهديدات والافتراضات تتم معالجتها بشكل فعال من خلال أهداف الأمن.
- تعريف المكونات الموسعة - يجب أن تتكون المكونات الموسعة من عناصر قابلة للقياس وموضوعية حيث يمكن إثبات المطابقة.
- متطلبات الأمن - تحدد وتصف متطلبات الأمن الخاصة من الجزء 2 من قانون الاتصالات ومتطلبات الوصول إلى المعلومات من الجزء 3 من قانون الاتصالات.
- متطلبات الأمن الوظيفية - تشكل متطلبات الأمن الوظيفية وصفًا واضحًا لا لبس فيه ومحددًا جيدًا للسلوك الأمني المتوقع من TOE.
- متطلبات ضمان الأمن - تشكل متطلبات ضمان الأمن وصفًا واضحًا لا لبس فيه ومحددًا للأنشطة المتوقعة التي سيتم القيام بها للحصول على ضمان في منطقة العمليات.
- مبررات متطلبات الأمن - إن تبرير هدف أمني لـ TOE يوضح أن متطلبات الأمن كافية وضرورية.
- مواصفات موجزة لـ TOE - تُمكّن المُقيّمين والمستهلكين المحتملين من اكتساب فهم عام لكيفية تطبيق TOE.
- وظائف الأمان – وظيفة المنطقة أو القناة لمنع التدخل الإلكتروني غير المصرح به الذي قد يؤثر على الأداء الطبيعي للأجهزة والأنظمة داخل المنطقة أو القناة. يجب أن يصف ملخص مواصفات منطقة الأمان (TOE) كيفية تلبية منطقة الأمان لكل وظيفة من وظائف الأمان.
- مواصفات أمان TOE - نظرة عامة على كيفية اعتزام المطور تلبية كل متطلبات SFR.
انظر أيضاً
مراجع
- ↑ بوابة المعايير المشتركة – http://www.commoncriteriaportal.org/cc/
- إجراءات أمن الحاسوب
