El modelo de Criterios Comunes prevé la separación de las funciones de evaluador y certificador. Los certificados de producto son otorgados por sistemas nacionales sobre la base de evaluaciones realizadas por laboratorios de ensayo independientes .
Un laboratorio de pruebas Common Criteria es una instalación comercial de pruebas de seguridad de terceros acreditada para realizar evaluaciones de seguridad conforme a la norma internacional Common Criteria . Dicha instalación debe estar acreditada según la norma ISO/IEC 17025 por su organismo nacional de certificación.
Ejemplos
Lista de designaciones de laboratorios por país:
- En Estados Unidos se les llama Laboratorios de Pruebas de Criterios Comunes (CCTL).
- En Canadá se les llama Centro de Evaluación de Criterios Comunes (CCEF, por sus siglas en inglés).
- En el Reino Unido se denominan Centros de Evaluación Comercial (CLEF, por sus siglas en inglés).
- En Francia se llaman Centres d'Evaluación de la Sécurité des Technologies de l'Information (CESTI)
- En Alemania se les llama Centro de Evaluación de Seguridad Informática (ITSEF).
Acuerdo de reconocimiento de criterios comunes
El Acuerdo de Reconocimiento de Criterios Comunes (CCRA) o Acuerdo de Reconocimiento Mutuo de Criterios Comunes (MRA) [ 1 ] es un acuerdo internacional que reconoce las evaluaciones realizadas según el estándar de Criterios Comunes en todos los países participantes.
Se entiende de mutuo acuerdo que, con respecto a los productos informáticos y los perfiles de protección, los Participantes tienen previsto reconocer los certificados de Criterios Comunes que hayan sido autorizados por cualquier otro certificador que autorice al Participante de conformidad con los términos de este Acuerdo y con las leyes y reglamentos aplicables de cada Participante.
— Acuerdo internacional sobre el reconocimiento de certificados de criterios comunes en el ámbito de la seguridad de las tecnologías de la información.
Este acuerdo presenta algunas limitaciones y, anteriormente, solo se reconocían las evaluaciones hasta el nivel EAL4+. Con la transición en curso hacia niveles de referencia más bajos y la introducción de las evaluaciones NDPP que se corresponden con los componentes de garantía hasta el nivel EAL4, se siguen reconociendo dichas evaluaciones.
Estados Unidos
En Estados Unidos, el Programa Nacional Voluntario de Acreditación de Laboratorios (NVLAP) del Instituto Nacional de Estándares y Tecnología (NIST) acredita a los Laboratorios de Control de Competencias Clínicas (CCTL) para que cumplan con los requisitos del Esquema de Evaluación y Validación de Criterios Comunes de la Asociación Nacional de Garantía de la Información (NIAP) y realicen evaluaciones de seguridad de TI para verificar su conformidad con los Criterios Comunes.
Requisitos de CCTL
Estos laboratorios deben cumplir los siguientes requisitos:
- Manual NIST 150, Procedimientos NVLAP y Requisitos Generales
- Manual NIST 150-20, Pruebas de seguridad de la tecnología de la información NVLAP: criterios comunes
- Criterios específicos de NIAP para evaluaciones de seguridad informática y otros requisitos definidos por NIAP.
Los CCTL suscriben acuerdos contractuales con patrocinadores para realizar evaluaciones de seguridad de productos de TI y perfiles de protección que utilizan el CCEVS, otros métodos de prueba aprobados por NIAP derivados de los Criterios Comunes, la Metodología Común y otras fuentes tecnológicas. Los CCTL deben observar los más altos estándares de imparcialidad, integridad y confidencialidad comercial. Asimismo, deben operar conforme a las directrices establecidas por el CCEVS.
Para convertirse en un CCTL, un laboratorio de ensayos debe seguir una serie de pasos que involucran tanto al Organismo de Validación de NIAP como a NVLAP. La acreditación de NVLAP es el requisito principal para obtener la condición de CCTL. Algunos requisitos del esquema que no se pueden satisfacer con la acreditación de NVLAP son abordados por el Organismo de Validación de NIAP. Actualmente, el Organismo de Validación solo impone tres requisitos específicos del esquema.
Los CCTL aprobados por NIAP deben aceptar lo siguiente:
- Estar ubicado en los Estados Unidos y ser una entidad legal, debidamente organizada e incorporada, válidamente existente y en regla conforme a las leyes del estado donde el laboratorio pretende realizar sus actividades.
- Aceptar la supervisión técnica y la validación del Gobierno de los Estados Unidos de las actividades relacionadas con la evaluación de conformidad con las políticas y los procedimientos establecidos por el CCEVS.
- Aceptar participantes del Gobierno de EE. UU. en evaluaciones seleccionadas de Criterios Comunes.
Acreditación CCTL
Un laboratorio de ensayos se convierte en un CCTL cuando está aprobado por el Organismo de Validación de NIAP y figura en la Lista de Laboratorios Aprobados .
Para evitar gastos innecesarios y demoras en la obtención de la acreditación como laboratorio de ensayos por parte de NIAP, se recomienda encarecidamente que los laboratorios de ensayos clínicos afines (CCTL) potenciales se aseguren de cumplir con los requisitos específicos del programa antes de solicitar la acreditación de NVLAP. Esto se puede lograr enviando una carta de intención a NIAP antes de iniciar el proceso de NVLAP.
En las publicaciones de CCEVS se puede encontrar información adicional relacionada con el laboratorio:
- #1 Esquema de evaluación y validación de criterios comunes para la seguridad de las tecnologías de la información: organización, gestión, concepto de operaciones y publicación del esquema.
- #4 Esquema de evaluación y validación de criterios comunes para la seguridad de las tecnologías de la información: Guía para laboratorios de pruebas de criterios comunes
Canadá
En Canadá, el Esquema Canadiense de Criterios Comunes (CCCS) del Centro de Seguridad de las Comunicaciones de Canadá (CSEC) supervisa los Centros de Evaluación de Criterios Comunes (CCEF). La acreditación la realiza el Consejo de Normas de Canadá (SCC) en el marco de su Programa para la Acreditación de Laboratorios – Canadá (PALCAN), de acuerdo con la norma CAN-P-1591, la adaptación del SCC de la norma ISO/IEC 17025-2005 para laboratorios de TI. La aprobación la realiza el Organismo de Certificación CCS, un organismo dependiente del CSEC, y consiste en la verificación de la capacidad del solicitante para realizar evaluaciones competentes de Criterios Comunes.
Notas
- ↑ "Acuerdo sobre el reconocimiento de certificados de criterios comunes en el ámbito de la seguridad de las tecnologías de la información" (PDF) . CSEC. 2013. Archivado del original (PDF) el 17 de octubre de 2013. Consultado el 3 de marzo de 2013 .
Enlaces externos
- EE. UU.: Esquema de Evaluación y Validación de Criterios Comunes
- EE. UU.: Laboratorios de Pruebas de Criterios Comunes
- Canadá: Esquema de Criterios Comunes
- Canadá: Instalaciones de evaluación de criterios comunes
- Acuerdo de reconocimiento de criterios comunes
- Lista de productos evaluados según los Criterios Comunes
- ISO/IEC 15408 — disponible gratuitamente como norma pública
- Procedimientos de seguridad informática
- Pruebas