검색어 'Common Criteria'에 대한 1 개의 검색 결과

  1. 2009/12/16 [토픽] 국제공통평가기준, CC, Common Criteria by 넷하나




[국제공통평가기준(CC, Common Criteria)의 정의]

국가마다 서로 다른 정보보호시스템 평가 기준을 연동하고 평가 결과를 상호 인증하기 위해 제정된 정보보안 평가기준 (KISA)

[국제공통평가기준의 배경]
- 국가간 평가결과를 상호인정하기 위해 미국, 유럽 등 기존의 여러 국가의 평가기준을 참고하여 단일화된 평가기준인 공통평가기준을 개발.
(기존에는 미국 TCSEC(Trusted Computer System Evaluation Criteria), 유럽 ITSEC(Infomation Technology Security Evaluation Criteria)등으로 나뉘어 있었음.
 - CC V2.1이 국제표준(ISO/IEC 15408)로 1999년 6월 인증
 - 2009년 12월 현재는 CC V3.1이 국제표준(ISO/IEC 15408 3rd)로 되어 있으며 CC V4.0 개발중

[국제공통평가기준의 목적]
  - 정보보호 시스템의 보안 등급 평가에 신뢰성 부여
  - 현존하는 평가 기준과 조화를 통해 평가 결과의 상호 인정(CCRA:Common Criteria Recognition Arrangement : CC 상호인정 협정)
  - 정보보호 시스템의 수출입에 소요 되는 인증 비용 절감 및 경쟁력 확보

[국제공통평가기준의 구성]
1부 : 소개 및 일반 모델
       -용어정의
       - 보안성 평가 개념 정의
       - PP/ST 구조 정의
2부 : 보안기능요구사항
       - 보안기능요구사항 패러다임 정의
       - 보안기능요구사항(클래스/패밀리/컴포넌트/엘리먼트) 정의
       - 보안기능 요구사항 해석사항(부록)
3부 : 보증요구사항
       - 보증 패러다임 정의
       - 보증요구사항(클래스/패밀리/컴포넌트/엘리먼트) 정의
       - 평가보증등급(EAL) 정의
* 평가대상(TOE, Target of Evaluation) : 공통평가기준은 IT제품에만 한정되지 않으므로 "TOE"라는 용어를 사용.
  TOE 예 : 응용소프트웨어, 운영체계, IC칩등
* 보호프로파일(PP, Protection Profile) : 사용자의 보안 요구를 표현하기 위해 공통평가기준을 준용하여 작성한 것으로, 보안기능을 포함한 IT제품이 갖추어야 할 "보안요구사항 집합"임
* 보안목표명세서(ST, Security Target) : 개발자가 특정 IT 제품의 보안기능을 표현하기 위해 공통평가기준을 준용하여 작성한 것으로, 제품 평가를 위한 기초자료로 사용됨.

[국제공통평가기준의 등급]

평가보증등급 (EAL, Evalation Assurance Level)
- TOE의 신뢰도 수준을 정의한 것. 요구되는 보증수준과 보증을 얻기 위한 비용간의 균형을 고려하여 평가 보증 등급을 결정.
EAL 1 : 기능 및 인터페이스 명세, 설명서를 이용하여 보안기능 분석, 기초적인 수준의 보증 제공
EAL 2 : EAL 1보다 개발자의 시험, 더 상세한 독립적인 시험, 취약성 분석을 요구
EAL 3 : EAL 2보다 더 완전한 범위의 보안기능 시험, 개발환경 등제요구
EAL 4 : EAL 3보다 더 많은 설계 설명, 구현 표현 요구. 기존 제품 생산라인을 개선하여 경제적 효과를 볼 수 있는 가장 높은 등급
EAL 5~7 : 준정형/정형화된 설계 설명, 체계적인 취약성 분석요구. 높은 위험 상황이나 자산의 가치가 높아서 많은 비용을 정당화 할 수 있는 경우 사용

[참고자료]
한국인터넷진흥원(http://www.kisa.or.kr ) 의 주요서비스 바로가기 중 보안성평가 - 자료실 에 CC 및 IT 보안성 인증에 대한 많은 자료가 있음.

[최신동향]
2011-01-18  2011년 첫 CC인증 제품은 ‘바이로봇’과 ‘트로이컷’
2010-12-02  하우리, 바이로봇 신제품 CC인증 획득
2010-04-29  정보보호 제품 국내용 CC평가 수수료 줄인다
2010-03-26  CC 인증 변경 심사 대폭 간소화
2010-02-25  KISA, 정보보안 제품 평가제도 변경 추진
→ 한국인터넷진흥원(KISA)은 특정 보안기능 중심으로 수행했던 평가범위를 제품 전체로 확대하고, 기능과 취약성 평가 위주로 평가방식을 전환하는 등 보안성 평가제도 개정작업을 추진하고 있다
2009-12-13  백신SW CC인증 획득 활발
2009-12-11  안연구소, 기업PC용 통합보안제품 CC인증 획득 
2009-08-31  한국IT평가원, 민간 3호 정보보호 제품 평가기관 지정
2009-08-31  별도 지정 DDoS장비 내년 9월까지 CC인증 받아야

[기출문제]
69회    응용    2교시   
6. 미 국방성 컴퓨터 보안표준(TCSEC : Trusted Standards Evaluation Criteria- Orange Bok)에서 사용되는 보안수준(Level)을 구붆고, 수준별 특성에 대해 논하시오.
크리에이티브 커먼즈 라이센스
Creative Commons License
예비기술사분들의 학습에 도움이 되었으면 좋겠습니다. 혹 잘못된 내용이 있으면 알려주십시오.
가능하시면 댓글이나 방명록에 자취를 남겨주세요.. ^^

RSS로 받아보시면 편합니다.   또는  ,
2009/12/16 19:19 2009/12/16 19:19
넷하나 이 작성.

당신의 의견을 작성해 주세요.

[로그인][오픈아이디란?]