Un Perfil de Protección ( PP ) es un documento utilizado como parte del proceso de certificación según la norma ISO/IEC 15408 y los Criterios Comunes (CC). Como forma genérica de un Objetivo de Seguridad (ST), suele ser creado por un usuario o una comunidad de usuarios y proporciona una especificación independiente de la implementación de los requisitos de seguridad de la información . Un PP es una combinación de amenazas, objetivos de seguridad, supuestos, requisitos funcionales de seguridad (SFR), requisitos de garantía de seguridad (SAR) y justificaciones.
Un PP especifica criterios genéricos de evaluación de seguridad para fundamentar las afirmaciones de los proveedores sobre una determinada familia de productos de sistemas de información. Entre otros aspectos, suele especificar el Nivel de Garantía de Evaluación (EAL, por sus siglas en inglés), un número del 1 al 7, que indica la profundidad y el rigor de la evaluación de seguridad, generalmente en forma de documentación y pruebas de respaldo, que demuestra que un producto cumple con los requisitos de seguridad especificados en el PP.
El Instituto Nacional de Estándares y Tecnología (NIST) y la Agencia de Seguridad Nacional (NSA) han acordado cooperar en el desarrollo de protocolos de protección validados por el gobierno de EE. UU .
Objetivo
Un PP describe rigurosamente un problema de seguridad para un conjunto determinado de sistemas o productos, conocido como Objetivo de Evaluación (OEE), y especifica los requisitos de seguridad para abordar dicho problema sin dictar cómo se implementarán estos requisitos. Un PP puede heredar requisitos de uno o más PP.
Para que un producto sea evaluado y certificado según la CC, el proveedor debe definir un Objetivo de Seguridad (TS) que cumpla con uno o más PP. De esta manera, un PP puede servir como plantilla para el TS del producto.
Áreas problemáticas
Aunque el EAL es la herramienta más fácil de comparar para usuarios no expertos, su simplicidad resulta engañosa, ya que este valor carece de sentido sin comprender las implicaciones de seguridad de los PP y ST utilizados para la evaluación. Técnicamente, comparar productos evaluados requiere analizar tanto el EAL como los requisitos funcionales. Desafortunadamente, interpretar las implicaciones de seguridad de los PP para la aplicación prevista exige una sólida experiencia en seguridad informática. Evaluar un producto es una cosa, pero decidir si la evaluación de Common Criteria de un producto es adecuada para una aplicación específica es otra muy distinta. No resulta evidente qué organismo de confianza posee la experiencia en seguridad informática necesaria para evaluar la aplicabilidad de los sistemas de productos evaluados según Common Criteria.
El problema de aplicar evaluaciones no es nuevo. Este problema se abordó hace décadas mediante un proyecto de investigación masivo que definió características de software que podían proteger la información, evaluó su solidez y mapeó las características de seguridad necesarias para riesgos específicos del entorno operativo. Los resultados se documentaron en la serie Rainbow . En lugar de separar los requisitos EAL y funcionales, el Libro Naranja adoptó un enfoque menos avanzado, definiendo las capacidades de protección funcional y los requisitos de garantía apropiados como una sola categoría. De esta manera se definieron siete categorías. Además, el Libro Amarillo definió una matriz de entornos de seguridad y evaluó el riesgo de cada uno. Luego estableció con precisión qué entorno de seguridad era válido para cada una de las categorías del Libro Naranja. Este enfoque produjo una guía práctica e inequívoca para determinar si un producto era utilizable en una aplicación particular. La pérdida de esta tecnología de aplicación parece haber sido una consecuencia no intencionada de la sustitución del Libro Naranja por los Criterios Comunes.
Dispositivos de seguridad con PP
- PP validado por el gobierno de EE. UU.
- Antivirus (Fecha de finalización: 01/06/2011)
- Recuperación de claves
- Autoridades de certificación
- Fichas
- Sistema de gestión de bases de datos (DBMS)
- Cortafuegos
- Sistema operativo
- IDS/h
- PP validado no gubernamental de EE. UU.
Referencias
Enlaces externos
- Perfiles de protección internacional
- Perfiles de protección de NIAP
- Ley de Seguridad Informática de 1987
- Procedimientos de seguridad informática