بلاگ ایزی‌پورتال

Skip Navigation Links.

Common Criteria چیست؟ راهنمای ارزیابی امنیت نرم‌افزارهای سازمانی و پرتال سازمانی

راهنمای جامع Common Criteria برای مدیران فناوری، امنیت و خرید نرم‌افزار؛ بررسی ارتباط با ISO 15408، مفاهیم TOE، Protection Profile، Security Target، SFR، SAR، EAL و کاربرد آن در امنیت پرتال سازمانی.
Common Criteria چیست؟ راهنمای ارزیابی امنیت نرم‌افزارهای سازمانی و پرتال سازمانی

خلاصه مدیریتی

Common Criteria یا «معیارهای مشترک» یکی از شناخته‌شده‌ترین چارچوب‌های بین‌المللی برای ارزیابی امنیت محصولات فناوری اطلاعات است. این چارچوب کمک می‌کند امنیت یک محصول نرم‌افزاری از سطح ادعاهای کلی مانند «محصول امن است» به مجموعه‌ای از اهداف امنیتی، کنترل‌های قابل بررسی، مستندات، آزمون‌ها و شواهد فنی تبدیل شود.

در سازمان‌های بزرگ، امنیت یک پرتال سازمانی فقط به داشتن رمز عبور، SSL یا یک سیستم ورود محدود نمی‌شود. پرتال سازمانی به کاربران، اسناد، فرآیندها، APIها، سامانه‌های داخلی و داده‌های حساس متصل است و باید بتواند امنیت خود را در لایه‌های مختلف مانند احراز هویت، کنترل دسترسی، مدیریت نشست، ثبت رخداد، امنیت API و چرخه توسعه اثبات کند.

Common Criteria به سازمان‌ها کمک می‌کند هنگام انتخاب یا ارزیابی یک محصول نرم‌افزاری، سؤالات دقیق‌تری مطرح کنند و بدانند یک ادعای امنیتی دقیقاً مربوط به چه دامنه‌ای، چه نسخه‌ای، چه کنترل‌هایی و چه سطحی از اطمینان است.

تعریف کلیدی: Common Criteria یک چارچوب ارزیابی امنیتی است که مشخص می‌کند یک محصول چه تهدیدهایی را پوشش می‌دهد، چه کنترل‌های امنیتی دارد، چه شواهدی برای اثبات آن ارائه می‌کند و سطح اطمینان ارزیابی چگونه تعیین می‌شود.

Common Criteria چیست؟

Common Criteria یک چارچوب استاندارد برای ارزیابی امنیت محصولات فناوری اطلاعات است که با هدف ایجاد یک زبان مشترک میان تولیدکنندگان، خریداران، ارزیابان امنیتی و سازمان‌های بهره‌بردار ایجاد شده است.

در پروژه‌های سازمانی، مفهوم امنیت معمولاً از دید افراد مختلف تعریف‌های متفاوتی دارد. تیم فنی ممکن است روی معماری نرم‌افزار تمرکز کند، تیم امنیت روی کنترل دسترسی و لاگ‌ها تمرکز داشته باشد، مدیر فناوری به یکپارچه‌سازی و پایداری اهمیت دهد و تیم خرید به گواهی‌ها و مستندات توجه کند.

Common Criteria این دیدگاه‌ها را در یک چارچوب مشخص قرار می‌دهد تا موارد زیر قابل بررسی باشند:

  • دامنه دقیق محصول یا بخشی که ارزیابی می‌شود.
  • تهدیدهایی که باید پوشش داده شوند.
  • اهداف امنیتی محصول.
  • کنترل‌ها و قابلیت‌های امنیتی پیاده‌سازی‌شده.
  • شواهد فنی و مستندات موردنیاز.
  • سطح اطمینان حاصل‌شده از فرآیند ارزیابی.

برای یک پرتال سازمانی، این موضوع اهمیت زیادی دارد؛ زیرا پرتال معمولاً تنها یک رابط کاربری نیست، بلکه یک لایه مرکزی برای مدیریت خدمات دیجیتال، کاربران، اطلاعات، فرآیندها و ارتباط با سامانه‌های دیگر محسوب می‌شود.

ارتباط Common Criteria با ISO 15408

Common Criteria و ISO/IEC 15408 دو اصطلاحی هستند که معمولاً در کنار یکدیگر استفاده می‌شوند. ISO/IEC 15408 استاندارد بین‌المللی مربوط به چارچوب Common Criteria است و مفاهیمی مانند Security Target، Protection Profile، SFR، SAR و EAL در همین چارچوب تعریف می‌شوند.

در عمل، Common Criteria یک روش ساختاریافته برای بیان و ارزیابی امنیت ارائه می‌کند و ISO 15408 قالب استانداردی است که این روش را تعریف می‌کند.

موضوع Common Criteria ISO/IEC 15408 کاربرد برای سازمان
ماهیت چارچوب ارزیابی امنیت محصولات فناوری اطلاعات استاندارد بین‌المللی این چارچوب ایجاد زبان مشترک برای بررسی امنیت محصول
تمرکز دامنه ارزیابی، تهدیدها، کنترل‌ها و شواهد تعریف ساختار و الزامات ارزیابی کمک به تدوین الزامات امنیتی دقیق
ارزش برای خریدار شفاف‌سازی ادعاهای امنیتی فروشنده ایجاد چارچوب رسمی بررسی کاهش ابهام در انتخاب نرم‌افزار

چرا Common Criteria برای پرتال سازمانی مهم است؟

پرتال سازمانی در بسیاری از سازمان‌ها به نقطه ورود اصلی کاربران به خدمات دیجیتال تبدیل شده است. کارکنان، مدیران، مشتریان، پیمانکاران و شرکای تجاری ممکن است از طریق پرتال به اطلاعات، اسناد، فرآیندها و سامانه‌های داخلی دسترسی پیدا کنند.

به همین دلیل، امنیت پرتال باید در چندین لایه بررسی شود. یک پرتال امن باید بتواند مشخص کند چه کسی به چه اطلاعاتی دسترسی دارد، چه عملیاتی انجام شده، چه تغییراتی ثبت شده و چگونه از داده‌های حساس محافظت می‌شود.

هویت و احراز هویت

مدیریت کاربران، ورود امن، سیاست‌های نشست، اتصال به سرویس‌های هویتی و کنترل چرخه عمر حساب‌ها.

کنترل دسترسی

تعریف نقش‌ها، مجوزها و سطح دسترسی کاربران به خدمات، اسناد، فرآیندها و داده‌های سازمانی.

ثبت رخدادها

ثبت فعالیت‌های حساس برای ممیزی، بررسی امنیتی و پاسخ‌گویی در زمان رخداد.

مفاهیم اصلی در Common Criteria

برای درک بهتر فرآیند ارزیابی امنیتی در Common Criteria، باید با مفاهیم اصلی این چارچوب آشنا شد. این مفاهیم مشخص می‌کنند چه چیزی ارزیابی می‌شود، چه انتظارات امنیتی وجود دارد و چگونه سطح اطمینان محصول تعیین می‌شود.

Target of Evaluation (TOE)

محصول یا سامانه‌ای که قرار است مورد ارزیابی امنیتی قرار گیرد. در یک پروژه سازمانی می‌تواند شامل یک پرتال، ماژول امنیتی یا یک محصول نرم‌افزاری باشد.

Security Target (ST)

سندی که محدوده ارزیابی، اهداف امنیتی، تهدیدها و قابلیت‌های امنیتی محصول را مشخص می‌کند.

Protection Profile (PP)

مجموعه‌ای از الزامات امنیتی تعریف‌شده برای یک گروه خاص از محصولات یا کاربردها.

Security Functional Requirements (SFR)

نیازمندی‌هایی که مشخص می‌کنند محصول چه عملکردهای امنیتی باید ارائه دهد.

Security Assurance Requirements (SAR)

الزامات مربوط به میزان اطمینان از طراحی، توسعه و فرآیند ارزیابی محصول.

Evaluation Assurance Level (EAL)

سطح اطمینان ارزیابی که نشان می‌دهد بررسی محصول با چه میزان عمق و جزئیات انجام شده است.

Common Criteria چگونه امنیت یک پرتال سازمانی را ارزیابی می‌کند؟

Common Criteria امنیت محصول را براساس یک فرآیند ساختاریافته بررسی می‌کند. در این فرآیند ابتدا دارایی‌ها و تهدیدها مشخص می‌شوند، سپس اهداف امنیتی تعریف شده و کنترل‌های موردنیاز ارزیابی می‌شوند.

شناسایی دارایی‌ها

مشخص کردن اطلاعات، خدمات، کاربران و منابعی که نیازمند حفاظت هستند.

تحلیل تهدیدها

بررسی تهدیدهایی مانند دسترسی غیرمجاز، افشای اطلاعات، تغییر داده‌ها یا سوءاستفاده از سرویس‌ها.

تعریف اهداف امنیتی

تعیین اینکه محصول برای مقابله با تهدیدها چه قابلیت‌های امنیتی باید داشته باشد.

بررسی کنترل‌ها

ارزیابی مکانیزم‌های امنیتی مانند احراز هویت، مجوزها، رمزنگاری و ثبت رخدادها.

بررسی شواهد

تحلیل مستندات، طراحی فنی، نتایج آزمون‌ها و شواهد مربوط به عملکرد کنترل‌ها.

تعیین سطح اطمینان

مشخص کردن میزان اعتماد به فرآیند طراحی، توسعه و ارزیابی محصول.

حوزه‌های امنیتی مهم در پرتال سازمانی

یک پرتال سازمانی حرفه‌ای باید مجموعه‌ای از کنترل‌های امنیتی را پوشش دهد. این کنترل‌ها تنها به بخش ورود کاربران محدود نیستند و تمام چرخه استفاده از سیستم را شامل می‌شوند.

مدیریت هویت کاربران

ایجاد، تغییر، غیرفعال‌سازی و مدیریت حساب‌های کاربری براساس سیاست‌های سازمان.

احراز هویت امن

استفاده از روش‌های مناسب برای اطمینان از هویت واقعی کاربران.

مدیریت نشست‌ها

کنترل زمان نشست، خروج امن، جلوگیری از سوءاستفاده و مدیریت وضعیت کاربران.

کنترل دسترسی نقش‌محور

ارائه دسترسی براساس نقش سازمانی، واحد، مسئولیت و سطح اختیار کاربران.

حفاظت از داده‌ها

محافظت از اطلاعات حساس در زمان انتقال، ذخیره‌سازی و استفاده.

امنیت ارتباطات

ایجاد ارتباط امن میان پرتال، کاربران و سامانه‌های سازمانی دیگر.

نقش مدیریت دسترسی در Common Criteria

کنترل دسترسی یکی از مهم‌ترین بخش‌های امنیت پرتال سازمانی است. در محیط‌های سازمانی، کاربران مختلف نیازمند دسترسی‌های متفاوت هستند و سیستم باید بتواند این تفاوت‌ها را به صورت دقیق مدیریت کند.

مدل نقش‌محور (RBAC)

اعطای مجوز براساس نقش‌هایی مانند مدیر، کارمند، مشتری، پیمانکار یا اپراتور.

مدل ویژگی‌محور (ABAC)

تصمیم‌گیری دسترسی براساس ویژگی‌هایی مانند واحد سازمانی، موقعیت، نوع داده و شرایط درخواست.

تفکیک وظایف

جلوگیری از اینکه یک کاربر بتواند تمام مراحل حساس یک فرآیند را به تنهایی انجام دهد.

مدیریت چرخه عمر کاربران

کنترل ایجاد، تغییر، محدودسازی و حذف دسترسی‌ها براساس وضعیت واقعی کاربران.

امنیت داده‌ها در پرتال سازمانی با رویکرد Common Criteria

داده‌ها یکی از مهم‌ترین دارایی‌های سازمان هستند و پرتال سازمانی معمولاً به اطلاعات کاربران، اسناد داخلی، درخواست‌ها، فرآیندها و داده‌های عملیاتی دسترسی دارد. به همین دلیل، حفاظت از داده‌ها باید یکی از بخش‌های اصلی معماری امنیتی باشد.

Common Criteria کمک می‌کند الزامات امنیتی مرتبط با داده‌ها به صورت مشخص تعریف و ارزیابی شوند؛ از جمله اینکه چه کسی می‌تواند اطلاعات را مشاهده کند، چه تغییراتی مجاز است و چگونه فعالیت‌ها قابل پیگیری هستند.

محرمانگی اطلاعات

جلوگیری از دسترسی کاربران غیرمجاز به اطلاعات حساس و سازمانی.

یکپارچگی داده‌ها

جلوگیری از تغییر، حذف یا دستکاری غیرمجاز اطلاعات.

دسترس‌پذیری خدمات

اطمینان از اینکه کاربران مجاز بتوانند در زمان موردنیاز به خدمات دسترسی داشته باشند.

ردیابی فعالیت‌ها

ثبت و بررسی عملیات انجام‌شده برای ممیزی و تحلیل رخدادهای امنیتی.

اهمیت ثبت لاگ و ممیزی امنیتی

یکی از الزامات مهم در سامانه‌های سازمانی، قابلیت ثبت و بررسی فعالیت‌های کاربران و سیستم است. جلوگیری از رخداد امنیتی کافی نیست؛ سازمان باید بتواند پس از وقوع یک رویداد، مسیر فعالیت‌ها و تغییرات انجام‌شده را بررسی کند.

ثبت ورود و خروج

ثبت ورود کاربران، تلاش‌های ناموفق، نشست‌های فعال و رویدادهای مرتبط با حساب‌ها.

ثبت تغییرات حساس

ثبت تغییر اطلاعات، تغییر مجوزها، تنظیمات مدیریتی و عملیات مهم سیستم.

ثبت دسترسی به اسناد

ثبت مشاهده، دریافت یا تغییر فایل‌ها و مستندات حساس سازمانی.

گزارش‌های امنیتی

ایجاد گزارش برای تحلیل رفتار کاربران و شناسایی فعالیت‌های غیرعادی.

امنیت API و یکپارچه‌سازی در پرتال سازمانی

پرتال‌های سازمانی معمولاً به سامانه‌های مختلف مانند ERP، CRM، منابع انسانی، مدیریت اسناد و سیستم‌های داخلی متصل می‌شوند. این ارتباطات باید مانند خود پرتال تحت کنترل‌های امنیتی مناسب قرار گیرند.

احراز هویت سرویس‌ها

اطمینان از اینکه فقط سرویس‌های معتبر قادر به برقراری ارتباط هستند.

کنترل دسترسی API

محدود کردن دسترسی سرویس‌ها براساس مجوز و سطح نیاز.

رمزنگاری ارتباطات

حفاظت از اطلاعات در زمان تبادل میان سامانه‌های مختلف.

ثبت رخدادهای API

ثبت درخواست‌ها و پاسخ‌ها برای بررسی امنیتی و عیب‌یابی.

تفاوت Common Criteria با سایر استانداردهای امنیتی

Common Criteria یکی از چارچوب‌های مهم ارزیابی امنیت محصول است، اما هدف آن با استانداردهای مدیریت امنیت یا روش‌های تست آسیب‌پذیری متفاوت است. سازمان‌ها معمولاً از ترکیب چند رویکرد برای ایجاد امنیت جامع استفاده می‌کنند.

استاندارد یا چارچوب تمرکز اصلی کاربرد در پرتال سازمانی
Common Criteria ارزیابی امنیت محصول و کنترل‌های پیاده‌سازی‌شده بررسی قابلیت‌های امنیتی محصول و شواهد ارزیابی
ISO/IEC 27001 مدیریت امنیت اطلاعات سازمان ایجاد سیاست‌ها و فرآیندهای مدیریت امنیت
OWASP امنیت نرم‌افزارهای تحت وب کاهش آسیب‌پذیری‌های برنامه‌های وب
NIST Cybersecurity Framework مدیریت ریسک امنیت سایبری مدیریت فرآیند شناسایی، حفاظت، تشخیص و پاسخ
هشدار مهم: استفاده از Common Criteria به تنهایی امنیت کامل یک پرتال سازمانی را تضمین نمی‌کند. امنیت واقعی نیازمند ترکیب معماری صحیح، توسعه امن، مدیریت دسترسی، پایش مداوم و فرآیندهای مناسب سازمانی است.

چگونه یک پرتال سازمانی براساس Common Criteria طراحی کنیم؟

امنیت یک پرتال سازمانی نباید به عنوان یک قابلیت جانبی پس از توسعه سیستم اضافه شود. برای ایجاد یک محصول امن، الزامات امنیتی باید از مرحله تحلیل نیازها، طراحی معماری، توسعه نرم‌افزار و بهره‌برداری در نظر گرفته شوند.

تحلیل تهدیدها

شناسایی دارایی‌های مهم، کاربران، داده‌های حساس و تهدیدهایی که باید در طراحی امنیتی پوشش داده شوند.

طراحی معماری امن

ایجاد ساختار مناسب برای مدیریت هویت، کنترل دسترسی، ارتباطات، داده‌ها و سرویس‌های سازمانی.

توسعه امن نرم‌افزار

رعایت اصول امنیتی در فرآیند توسعه، بررسی کد و کاهش آسیب‌پذیری‌های نرم‌افزاری.

آزمون امنیتی

انجام تست‌های امنیتی، بررسی آسیب‌پذیری‌ها و ارزیابی عملکرد کنترل‌های امنیتی.

مستندسازی کنترل‌ها

ثبت معماری، سیاست‌ها، فرآیندها و شواهد امنیتی موردنیاز برای ارزیابی.

پایش مستمر

بررسی رخدادها، به‌روزرسانی امنیتی و کنترل تغییرات پس از راه‌اندازی.

مزایای استفاده از Common Criteria در انتخاب نرم‌افزار سازمانی

سازمان‌ها هنگام خرید یا انتخاب یک محصول نرم‌افزاری معمولاً با ادعاهای مختلف امنیتی مواجه هستند. Common Criteria کمک می‌کند این ادعاها براساس معیارهای مشخص و شواهد قابل بررسی ارزیابی شوند.

شفافیت امنیتی بیشتر

مشخص می‌شود محصول چه قابلیت‌های امنیتی دارد و این قابلیت‌ها در چه محدوده‌ای ارزیابی شده‌اند.

کاهش ریسک انتخاب محصول

سازمان می‌تواند تصمیم‌های فناوری را براساس ارزیابی‌های ساختاریافته اتخاذ کند.

زبان مشترک میان تیم‌ها

ایجاد ارتباط بهتر میان تیم امنیت، فناوری، مدیریت و تأمین‌کنندگان نرم‌افزار.

بهبود الزامات خرید

کمک به تعریف دقیق‌تر نیازمندی‌های امنیتی در قراردادها و پروژه‌ها.

نقش EzPortal در ایجاد پرتال سازمانی امن

EzPortal به عنوان یک پلتفرم پرتال سازمانی، می‌تواند زیرساخت لازم برای ایجاد تجربه دیجیتال امن در سازمان‌ها را فراهم کند. طراحی صحیح معماری، مدیریت کاربران، کنترل دسترسی، گردش کار، مدیریت محتوا و اتصال به سامانه‌های سازمانی از بخش‌های مهم یک پرتال حرفه‌ای هستند.

در یک پرتال سازمانی امن، امنیت باید بخشی از معماری اصلی سیستم باشد؛ نه یک قابلیت اضافه‌شده در پایان پروژه. کنترل هویت کاربران، مدیریت مجوزها، ثبت رخدادها، حفاظت از اطلاعات و ارتباط امن با سرویس‌های دیگر باید از ابتدا طراحی شوند.

قابلیت‌های امنیتی مهم در یک پرتال سازمانی

مدیریت هویت: ایجاد، مدیریت و کنترل حساب‌های کاربری با سیاست‌های امنیتی مشخص.

کنترل دسترسی: مدیریت مجوزها براساس نقش، واحد سازمانی و سطح اختیار.

ثبت رخدادها: نگهداری سوابق فعالیت کاربران و عملیات حساس سیستم.

مدیریت اسناد امن: کنترل مشاهده، انتشار و دسترسی به اطلاعات سازمانی.

یکپارچه‌سازی امن: ایجاد ارتباط کنترل‌شده با سامانه‌ها و سرویس‌های داخلی.

معماری توسعه‌پذیر: امکان اضافه کردن خدمات جدید بدون کاهش سطح امنیت.

چک‌لیست ارزیابی امنیت پرتال سازمانی براساس Common Criteria

پیش از انتخاب یا توسعه یک پرتال سازمانی، بررسی الزامات امنیتی و اطمینان از وجود کنترل‌های مناسب می‌تواند ریسک‌های امنیتی آینده را کاهش دهد.

  1. دارایی‌های اطلاعاتی و خدمات حساس سازمان شناسایی شوند.
  2. تهدیدهای امنیتی مرتبط با پرتال تحلیل و مستند شوند.
  3. محدوده ارزیابی امنیتی محصول مشخص شود.
  4. مدل احراز هویت کاربران طراحی و بررسی شود.
  5. سطح دسترسی نقش‌ها و کاربران به صورت دقیق تعریف شود.
  6. سیاست‌های مدیریت نشست و ورود امن کاربران مشخص شوند.
  7. کنترل‌های امنیتی مرتبط با داده‌ها و اسناد بررسی شوند.
  8. ثبت رخدادها و فرآیندهای ممیزی امنیتی پیاده‌سازی شوند.
  9. ارتباطات میان پرتال و سامانه‌های دیگر به صورت امن انجام شود.
  10. آزمون‌های امنیتی و بررسی آسیب‌پذیری‌ها به شکل دوره‌ای انجام شوند.
  11. مستندات معماری، کنترل‌ها و شواهد امنیتی نگهداری شوند.
  12. برنامه به‌روزرسانی و مدیریت تغییرات امنیتی مشخص شود.

جمع‌بندی

Common Criteria یک چارچوب معتبر برای ارزیابی امنیت محصولات فناوری اطلاعات است که کمک می‌کند قابلیت‌های امنیتی یک محصول به صورت ساختاریافته، قابل بررسی و مبتنی بر شواهد ارزیابی شوند.

برای پرتال‌های سازمانی که نقش نقطه اتصال کاربران، اطلاعات، فرآیندها و سامانه‌های مختلف را دارند، امنیت باید از مرحله طراحی معماری در نظر گرفته شود. مدیریت هویت، کنترل دسترسی، حفاظت از داده‌ها، ثبت رخدادها و امنیت ارتباطات از مهم‌ترین بخش‌های یک پرتال امن هستند.

استفاده از رویکرد Common Criteria به سازمان‌ها کمک می‌کند هنگام انتخاب یا ارزیابی نرم‌افزارهای سازمانی، تصمیم‌های دقیق‌تری اتخاذ کنند و میزان اعتماد به قابلیت‌های امنیتی محصول را بهتر بسنجند.

هشدار مهم: هیچ استاندارد امنیتی به تنهایی تضمین‌کننده امنیت کامل یک پرتال سازمانی نیست. امنیت واقعی نتیجه ترکیب معماری مناسب، توسعه امن، مدیریت دسترسی صحیح، پایش مداوم و فرآیندهای امنیتی سازمان است.
پرسش و پاسخ‌های متداول
Common Criteria چیست؟

Common Criteria چارچوبی برای ارزیابی امنیت محصولات فناوری اطلاعات است. این چارچوب کمک می‌کند ادعاهای امنیتی محصول، دامنه ارزیابی، تهدیدها، الزامات عملکردی امنیتی، شواهد اطمینان و سطح ارزیابی به‌صورت ساختاریافته تعریف و بررسی شوند.

Common Criteria چه ارتباطی با ISO 15408 دارد؟

ISO/IEC 15408 نسخه استاندارد بین‌المللی چارچوب Common Criteria است. در عمل، این دو اصطلاح معمولاً در کنار هم برای اشاره به ارزیابی ساختاریافته امنیت محصولات فناوری اطلاعات استفاده می‌شوند.

آیا Common Criteria همان تست نفوذ است؟

خیر. تست نفوذ یک فعالیت فنی برای کشف آسیب‌پذیری‌ها در یک بازه مشخص است؛ اما Common Criteria چارچوبی گسترده‌تر برای تعریف دامنه، تهدید، نیازمندی امنیتی، شواهد طراحی، آزمون، مدیریت پیکربندی و سطح اطمینان است.

EAL در Common Criteria به چه معناست؟

EAL یا Evaluation Assurance Level سطح اطمینان ارزیابی است، اما به‌تنهایی معنی کامل ندارد. ارزش EAL به دامنه ارزیابی، نسخه محصول، Security Target، کنترل‌های امنیتی و شواهد ارائه‌شده وابسته است.

چرا Common Criteria برای پرتال سازمانی مهم است؟

پرتال سازمانی به کاربران، خدمات، اسناد، فرایندها، APIها و داده‌های حساس متصل است. Common Criteria کمک می‌کند امنیت پرتال در لایه‌هایی مثل احراز هویت، کنترل دسترسی، مدیریت نشست، امنیت API، ثبت رخداد، توسعه امن و مدیریت پیکربندی قابل تعریف و ارزیابی شود.

Protection Profile چیست؟

Protection Profile سندی است که نیازمندی‌های امنیتی یک دسته محصول یا یک کلاس راهکار را تعریف می‌کند. سازمان می‌تواند از منطق Protection Profile برای تدوین الزامات امنیتی مناقصه یا RFP استفاده کند، حتی اگر در پروژه الزام رسمی به یک پروفایل خاص وجود نداشته باشد.

آیا ادعای Common Criteria بدون دامنه مشخص معتبر است؟

خیر. هر ادعای مرتبط با Common Criteria باید با دامنه ارزیابی، نسخه محصول، سطح اطمینان، اسناد امنیتی، مرجع ارزیابی و وضعیت رسمی یا غیررسمی آن مشخص شود. عبارت کلی بدون این اطلاعات می‌تواند گمراه‌کننده باشد.

EzPortal چگونه باید در ارتباط با Common Criteria معرفی شود؟

در معرفی EzPortal بهتر است روی معماری امنیت‌محور، کنترل دسترسی، احراز هویت، ثبت رخداد، امنیت API، مدیریت پیکربندی و آمادگی برای الزامات ارزیابی امنیتی تأکید شود. ادعای گواهی رسمی Common Criteria فقط زمانی باید مطرح شود که دامنه، نسخه و وضعیت گواهی به‌صورت مستند وجود داشته باشد.

ثبت نظر

تصویر امنیتی
کد امنیتی را وارد نمایید:

دیدگاه ها

در حال حاضر هیچ نظری ثبت نشده است. شما می توانید اولین نفری باشید که نظر می دهید.

قدم بعدی

اگر سازمان شما به دنبال یک پلتفرم امن، قابل توسعه و مناسب پروژه‌های Enterprise است، صفحه معرفی ایزی پورتال را ببینید یا درخواست جلسه مشاوره ثبت کنید.

درخواست مشاوره