خلاصه مدیریتی
Common Criteria یا «معیارهای مشترک» یکی از شناختهشدهترین چارچوبهای بینالمللی برای ارزیابی امنیت محصولات فناوری اطلاعات است. این چارچوب کمک میکند امنیت یک محصول نرمافزاری از سطح ادعاهای کلی مانند «محصول امن است» به مجموعهای از اهداف امنیتی، کنترلهای قابل بررسی، مستندات، آزمونها و شواهد فنی تبدیل شود.
در سازمانهای بزرگ، امنیت یک پرتال سازمانی فقط به داشتن رمز عبور، SSL یا یک سیستم ورود محدود نمیشود. پرتال سازمانی به کاربران، اسناد، فرآیندها، APIها، سامانههای داخلی و دادههای حساس متصل است و باید بتواند امنیت خود را در لایههای مختلف مانند احراز هویت، کنترل دسترسی، مدیریت نشست، ثبت رخداد، امنیت API و چرخه توسعه اثبات کند.
Common Criteria به سازمانها کمک میکند هنگام انتخاب یا ارزیابی یک محصول نرمافزاری، سؤالات دقیقتری مطرح کنند و بدانند یک ادعای امنیتی دقیقاً مربوط به چه دامنهای، چه نسخهای، چه کنترلهایی و چه سطحی از اطمینان است.
تعریف کلیدی:
Common Criteria یک چارچوب ارزیابی امنیتی است که مشخص میکند یک محصول چه تهدیدهایی را پوشش میدهد، چه کنترلهای امنیتی دارد، چه شواهدی برای اثبات آن ارائه میکند و سطح اطمینان ارزیابی چگونه تعیین میشود.
Common Criteria چیست؟
Common Criteria یک چارچوب استاندارد برای ارزیابی امنیت محصولات فناوری اطلاعات است که با هدف ایجاد یک زبان مشترک میان تولیدکنندگان، خریداران، ارزیابان امنیتی و سازمانهای بهرهبردار ایجاد شده است.
در پروژههای سازمانی، مفهوم امنیت معمولاً از دید افراد مختلف تعریفهای متفاوتی دارد. تیم فنی ممکن است روی معماری نرمافزار تمرکز کند، تیم امنیت روی کنترل دسترسی و لاگها تمرکز داشته باشد، مدیر فناوری به یکپارچهسازی و پایداری اهمیت دهد و تیم خرید به گواهیها و مستندات توجه کند.
Common Criteria این دیدگاهها را در یک چارچوب مشخص قرار میدهد تا موارد زیر قابل بررسی باشند:
- دامنه دقیق محصول یا بخشی که ارزیابی میشود.
- تهدیدهایی که باید پوشش داده شوند.
- اهداف امنیتی محصول.
- کنترلها و قابلیتهای امنیتی پیادهسازیشده.
- شواهد فنی و مستندات موردنیاز.
- سطح اطمینان حاصلشده از فرآیند ارزیابی.
برای یک پرتال سازمانی، این موضوع اهمیت زیادی دارد؛ زیرا پرتال معمولاً تنها یک رابط کاربری نیست، بلکه یک لایه مرکزی برای مدیریت خدمات دیجیتال، کاربران، اطلاعات، فرآیندها و ارتباط با سامانههای دیگر محسوب میشود.
ارتباط Common Criteria با ISO 15408
Common Criteria و ISO/IEC 15408 دو اصطلاحی هستند که معمولاً در کنار یکدیگر استفاده میشوند. ISO/IEC 15408 استاندارد بینالمللی مربوط به چارچوب Common Criteria است و مفاهیمی مانند Security Target، Protection Profile، SFR، SAR و EAL در همین چارچوب تعریف میشوند.
در عمل، Common Criteria یک روش ساختاریافته برای بیان و ارزیابی امنیت ارائه میکند و ISO 15408 قالب استانداردی است که این روش را تعریف میکند.
| موضوع |
Common Criteria |
ISO/IEC 15408 |
کاربرد برای سازمان |
| ماهیت |
چارچوب ارزیابی امنیت محصولات فناوری اطلاعات |
استاندارد بینالمللی این چارچوب |
ایجاد زبان مشترک برای بررسی امنیت محصول |
| تمرکز |
دامنه ارزیابی، تهدیدها، کنترلها و شواهد |
تعریف ساختار و الزامات ارزیابی |
کمک به تدوین الزامات امنیتی دقیق |
| ارزش برای خریدار |
شفافسازی ادعاهای امنیتی فروشنده |
ایجاد چارچوب رسمی بررسی |
کاهش ابهام در انتخاب نرمافزار |
چرا Common Criteria برای پرتال سازمانی مهم است؟
پرتال سازمانی در بسیاری از سازمانها به نقطه ورود اصلی کاربران به خدمات دیجیتال تبدیل شده است. کارکنان، مدیران، مشتریان، پیمانکاران و شرکای تجاری ممکن است از طریق پرتال به اطلاعات، اسناد، فرآیندها و سامانههای داخلی دسترسی پیدا کنند.
به همین دلیل، امنیت پرتال باید در چندین لایه بررسی شود. یک پرتال امن باید بتواند مشخص کند چه کسی به چه اطلاعاتی دسترسی دارد، چه عملیاتی انجام شده، چه تغییراتی ثبت شده و چگونه از دادههای حساس محافظت میشود.
هویت و احراز هویت
مدیریت کاربران، ورود امن، سیاستهای نشست، اتصال به سرویسهای هویتی و کنترل چرخه عمر حسابها.
کنترل دسترسی
تعریف نقشها، مجوزها و سطح دسترسی کاربران به خدمات، اسناد، فرآیندها و دادههای سازمانی.
ثبت رخدادها
ثبت فعالیتهای حساس برای ممیزی، بررسی امنیتی و پاسخگویی در زمان رخداد.
مفاهیم اصلی در Common Criteria
برای درک بهتر فرآیند ارزیابی امنیتی در Common Criteria، باید با مفاهیم اصلی این چارچوب آشنا شد. این مفاهیم مشخص میکنند چه چیزی ارزیابی میشود، چه انتظارات امنیتی وجود دارد و چگونه سطح اطمینان محصول تعیین میشود.
Target of Evaluation (TOE)
محصول یا سامانهای که قرار است مورد ارزیابی امنیتی قرار گیرد. در یک پروژه سازمانی میتواند شامل یک پرتال، ماژول امنیتی یا یک محصول نرمافزاری باشد.
Security Target (ST)
سندی که محدوده ارزیابی، اهداف امنیتی، تهدیدها و قابلیتهای امنیتی محصول را مشخص میکند.
Protection Profile (PP)
مجموعهای از الزامات امنیتی تعریفشده برای یک گروه خاص از محصولات یا کاربردها.
Security Functional Requirements (SFR)
نیازمندیهایی که مشخص میکنند محصول چه عملکردهای امنیتی باید ارائه دهد.
Security Assurance Requirements (SAR)
الزامات مربوط به میزان اطمینان از طراحی، توسعه و فرآیند ارزیابی محصول.
Evaluation Assurance Level (EAL)
سطح اطمینان ارزیابی که نشان میدهد بررسی محصول با چه میزان عمق و جزئیات انجام شده است.
Common Criteria چگونه امنیت یک پرتال سازمانی را ارزیابی میکند؟
Common Criteria امنیت محصول را براساس یک فرآیند ساختاریافته بررسی میکند. در این فرآیند ابتدا داراییها و تهدیدها مشخص میشوند، سپس اهداف امنیتی تعریف شده و کنترلهای موردنیاز ارزیابی میشوند.
شناسایی داراییها
مشخص کردن اطلاعات، خدمات، کاربران و منابعی که نیازمند حفاظت هستند.
تحلیل تهدیدها
بررسی تهدیدهایی مانند دسترسی غیرمجاز، افشای اطلاعات، تغییر دادهها یا سوءاستفاده از سرویسها.
تعریف اهداف امنیتی
تعیین اینکه محصول برای مقابله با تهدیدها چه قابلیتهای امنیتی باید داشته باشد.
بررسی کنترلها
ارزیابی مکانیزمهای امنیتی مانند احراز هویت، مجوزها، رمزنگاری و ثبت رخدادها.
بررسی شواهد
تحلیل مستندات، طراحی فنی، نتایج آزمونها و شواهد مربوط به عملکرد کنترلها.
تعیین سطح اطمینان
مشخص کردن میزان اعتماد به فرآیند طراحی، توسعه و ارزیابی محصول.
حوزههای امنیتی مهم در پرتال سازمانی
یک پرتال سازمانی حرفهای باید مجموعهای از کنترلهای امنیتی را پوشش دهد. این کنترلها تنها به بخش ورود کاربران محدود نیستند و تمام چرخه استفاده از سیستم را شامل میشوند.
مدیریت هویت کاربران
ایجاد، تغییر، غیرفعالسازی و مدیریت حسابهای کاربری براساس سیاستهای سازمان.
احراز هویت امن
استفاده از روشهای مناسب برای اطمینان از هویت واقعی کاربران.
مدیریت نشستها
کنترل زمان نشست، خروج امن، جلوگیری از سوءاستفاده و مدیریت وضعیت کاربران.
کنترل دسترسی نقشمحور
ارائه دسترسی براساس نقش سازمانی، واحد، مسئولیت و سطح اختیار کاربران.
حفاظت از دادهها
محافظت از اطلاعات حساس در زمان انتقال، ذخیرهسازی و استفاده.
امنیت ارتباطات
ایجاد ارتباط امن میان پرتال، کاربران و سامانههای سازمانی دیگر.
نقش مدیریت دسترسی در Common Criteria
کنترل دسترسی یکی از مهمترین بخشهای امنیت پرتال سازمانی است. در محیطهای سازمانی، کاربران مختلف نیازمند دسترسیهای متفاوت هستند و سیستم باید بتواند این تفاوتها را به صورت دقیق مدیریت کند.
مدل نقشمحور (RBAC)
اعطای مجوز براساس نقشهایی مانند مدیر، کارمند، مشتری، پیمانکار یا اپراتور.
مدل ویژگیمحور (ABAC)
تصمیمگیری دسترسی براساس ویژگیهایی مانند واحد سازمانی، موقعیت، نوع داده و شرایط درخواست.
تفکیک وظایف
جلوگیری از اینکه یک کاربر بتواند تمام مراحل حساس یک فرآیند را به تنهایی انجام دهد.
مدیریت چرخه عمر کاربران
کنترل ایجاد، تغییر، محدودسازی و حذف دسترسیها براساس وضعیت واقعی کاربران.
امنیت دادهها در پرتال سازمانی با رویکرد Common Criteria
دادهها یکی از مهمترین داراییهای سازمان هستند و پرتال سازمانی معمولاً به اطلاعات کاربران، اسناد داخلی، درخواستها، فرآیندها و دادههای عملیاتی دسترسی دارد. به همین دلیل، حفاظت از دادهها باید یکی از بخشهای اصلی معماری امنیتی باشد.
Common Criteria کمک میکند الزامات امنیتی مرتبط با دادهها به صورت مشخص تعریف و ارزیابی شوند؛ از جمله اینکه چه کسی میتواند اطلاعات را مشاهده کند، چه تغییراتی مجاز است و چگونه فعالیتها قابل پیگیری هستند.
محرمانگی اطلاعات
جلوگیری از دسترسی کاربران غیرمجاز به اطلاعات حساس و سازمانی.
یکپارچگی دادهها
جلوگیری از تغییر، حذف یا دستکاری غیرمجاز اطلاعات.
دسترسپذیری خدمات
اطمینان از اینکه کاربران مجاز بتوانند در زمان موردنیاز به خدمات دسترسی داشته باشند.
ردیابی فعالیتها
ثبت و بررسی عملیات انجامشده برای ممیزی و تحلیل رخدادهای امنیتی.
اهمیت ثبت لاگ و ممیزی امنیتی
یکی از الزامات مهم در سامانههای سازمانی، قابلیت ثبت و بررسی فعالیتهای کاربران و سیستم است. جلوگیری از رخداد امنیتی کافی نیست؛ سازمان باید بتواند پس از وقوع یک رویداد، مسیر فعالیتها و تغییرات انجامشده را بررسی کند.
ثبت ورود و خروج
ثبت ورود کاربران، تلاشهای ناموفق، نشستهای فعال و رویدادهای مرتبط با حسابها.
ثبت تغییرات حساس
ثبت تغییر اطلاعات، تغییر مجوزها، تنظیمات مدیریتی و عملیات مهم سیستم.
ثبت دسترسی به اسناد
ثبت مشاهده، دریافت یا تغییر فایلها و مستندات حساس سازمانی.
گزارشهای امنیتی
ایجاد گزارش برای تحلیل رفتار کاربران و شناسایی فعالیتهای غیرعادی.
امنیت API و یکپارچهسازی در پرتال سازمانی
پرتالهای سازمانی معمولاً به سامانههای مختلف مانند ERP، CRM، منابع انسانی، مدیریت اسناد و سیستمهای داخلی متصل میشوند. این ارتباطات باید مانند خود پرتال تحت کنترلهای امنیتی مناسب قرار گیرند.
احراز هویت سرویسها
اطمینان از اینکه فقط سرویسهای معتبر قادر به برقراری ارتباط هستند.
کنترل دسترسی API
محدود کردن دسترسی سرویسها براساس مجوز و سطح نیاز.
رمزنگاری ارتباطات
حفاظت از اطلاعات در زمان تبادل میان سامانههای مختلف.
ثبت رخدادهای API
ثبت درخواستها و پاسخها برای بررسی امنیتی و عیبیابی.
تفاوت Common Criteria با سایر استانداردهای امنیتی
Common Criteria یکی از چارچوبهای مهم ارزیابی امنیت محصول است، اما هدف آن با استانداردهای مدیریت امنیت یا روشهای تست آسیبپذیری متفاوت است. سازمانها معمولاً از ترکیب چند رویکرد برای ایجاد امنیت جامع استفاده میکنند.
| استاندارد یا چارچوب |
تمرکز اصلی |
کاربرد در پرتال سازمانی |
| Common Criteria |
ارزیابی امنیت محصول و کنترلهای پیادهسازیشده |
بررسی قابلیتهای امنیتی محصول و شواهد ارزیابی |
| ISO/IEC 27001 |
مدیریت امنیت اطلاعات سازمان |
ایجاد سیاستها و فرآیندهای مدیریت امنیت |
| OWASP |
امنیت نرمافزارهای تحت وب |
کاهش آسیبپذیریهای برنامههای وب |
| NIST Cybersecurity Framework |
مدیریت ریسک امنیت سایبری |
مدیریت فرآیند شناسایی، حفاظت، تشخیص و پاسخ |
هشدار مهم:
استفاده از Common Criteria به تنهایی امنیت کامل یک پرتال سازمانی را تضمین نمیکند. امنیت واقعی نیازمند ترکیب معماری صحیح، توسعه امن، مدیریت دسترسی، پایش مداوم و فرآیندهای مناسب سازمانی است.
چگونه یک پرتال سازمانی براساس Common Criteria طراحی کنیم؟
امنیت یک پرتال سازمانی نباید به عنوان یک قابلیت جانبی پس از توسعه سیستم اضافه شود. برای ایجاد یک محصول امن، الزامات امنیتی باید از مرحله تحلیل نیازها، طراحی معماری، توسعه نرمافزار و بهرهبرداری در نظر گرفته شوند.
تحلیل تهدیدها
شناسایی داراییهای مهم، کاربران، دادههای حساس و تهدیدهایی که باید در طراحی امنیتی پوشش داده شوند.
طراحی معماری امن
ایجاد ساختار مناسب برای مدیریت هویت، کنترل دسترسی، ارتباطات، دادهها و سرویسهای سازمانی.
توسعه امن نرمافزار
رعایت اصول امنیتی در فرآیند توسعه، بررسی کد و کاهش آسیبپذیریهای نرمافزاری.
آزمون امنیتی
انجام تستهای امنیتی، بررسی آسیبپذیریها و ارزیابی عملکرد کنترلهای امنیتی.
مستندسازی کنترلها
ثبت معماری، سیاستها، فرآیندها و شواهد امنیتی موردنیاز برای ارزیابی.
پایش مستمر
بررسی رخدادها، بهروزرسانی امنیتی و کنترل تغییرات پس از راهاندازی.
مزایای استفاده از Common Criteria در انتخاب نرمافزار سازمانی
سازمانها هنگام خرید یا انتخاب یک محصول نرمافزاری معمولاً با ادعاهای مختلف امنیتی مواجه هستند. Common Criteria کمک میکند این ادعاها براساس معیارهای مشخص و شواهد قابل بررسی ارزیابی شوند.
شفافیت امنیتی بیشتر
مشخص میشود محصول چه قابلیتهای امنیتی دارد و این قابلیتها در چه محدودهای ارزیابی شدهاند.
کاهش ریسک انتخاب محصول
سازمان میتواند تصمیمهای فناوری را براساس ارزیابیهای ساختاریافته اتخاذ کند.
زبان مشترک میان تیمها
ایجاد ارتباط بهتر میان تیم امنیت، فناوری، مدیریت و تأمینکنندگان نرمافزار.
بهبود الزامات خرید
کمک به تعریف دقیقتر نیازمندیهای امنیتی در قراردادها و پروژهها.
نقش EzPortal در ایجاد پرتال سازمانی امن
EzPortal به عنوان یک پلتفرم پرتال سازمانی، میتواند زیرساخت لازم برای ایجاد تجربه دیجیتال امن در سازمانها را فراهم کند. طراحی صحیح معماری، مدیریت کاربران، کنترل دسترسی، گردش کار، مدیریت محتوا و اتصال به سامانههای سازمانی از بخشهای مهم یک پرتال حرفهای هستند.
در یک پرتال سازمانی امن، امنیت باید بخشی از معماری اصلی سیستم باشد؛ نه یک قابلیت اضافهشده در پایان پروژه. کنترل هویت کاربران، مدیریت مجوزها، ثبت رخدادها، حفاظت از اطلاعات و ارتباط امن با سرویسهای دیگر باید از ابتدا طراحی شوند.
قابلیتهای امنیتی مهم در یک پرتال سازمانی
مدیریت هویت: ایجاد، مدیریت و کنترل حسابهای کاربری با سیاستهای امنیتی مشخص.
کنترل دسترسی: مدیریت مجوزها براساس نقش، واحد سازمانی و سطح اختیار.
ثبت رخدادها: نگهداری سوابق فعالیت کاربران و عملیات حساس سیستم.
مدیریت اسناد امن: کنترل مشاهده، انتشار و دسترسی به اطلاعات سازمانی.
یکپارچهسازی امن: ایجاد ارتباط کنترلشده با سامانهها و سرویسهای داخلی.
معماری توسعهپذیر: امکان اضافه کردن خدمات جدید بدون کاهش سطح امنیت.
چکلیست ارزیابی امنیت پرتال سازمانی براساس Common Criteria
پیش از انتخاب یا توسعه یک پرتال سازمانی، بررسی الزامات امنیتی و اطمینان از وجود کنترلهای مناسب میتواند ریسکهای امنیتی آینده را کاهش دهد.
- داراییهای اطلاعاتی و خدمات حساس سازمان شناسایی شوند.
- تهدیدهای امنیتی مرتبط با پرتال تحلیل و مستند شوند.
- محدوده ارزیابی امنیتی محصول مشخص شود.
- مدل احراز هویت کاربران طراحی و بررسی شود.
- سطح دسترسی نقشها و کاربران به صورت دقیق تعریف شود.
- سیاستهای مدیریت نشست و ورود امن کاربران مشخص شوند.
- کنترلهای امنیتی مرتبط با دادهها و اسناد بررسی شوند.
- ثبت رخدادها و فرآیندهای ممیزی امنیتی پیادهسازی شوند.
- ارتباطات میان پرتال و سامانههای دیگر به صورت امن انجام شود.
- آزمونهای امنیتی و بررسی آسیبپذیریها به شکل دورهای انجام شوند.
- مستندات معماری، کنترلها و شواهد امنیتی نگهداری شوند.
- برنامه بهروزرسانی و مدیریت تغییرات امنیتی مشخص شود.
جمعبندی
Common Criteria یک چارچوب معتبر برای ارزیابی امنیت محصولات فناوری اطلاعات است که کمک میکند قابلیتهای امنیتی یک محصول به صورت ساختاریافته، قابل بررسی و مبتنی بر شواهد ارزیابی شوند.
برای پرتالهای سازمانی که نقش نقطه اتصال کاربران، اطلاعات، فرآیندها و سامانههای مختلف را دارند، امنیت باید از مرحله طراحی معماری در نظر گرفته شود. مدیریت هویت، کنترل دسترسی، حفاظت از دادهها، ثبت رخدادها و امنیت ارتباطات از مهمترین بخشهای یک پرتال امن هستند.
استفاده از رویکرد Common Criteria به سازمانها کمک میکند هنگام انتخاب یا ارزیابی نرمافزارهای سازمانی، تصمیمهای دقیقتری اتخاذ کنند و میزان اعتماد به قابلیتهای امنیتی محصول را بهتر بسنجند.
هشدار مهم:
هیچ استاندارد امنیتی به تنهایی تضمینکننده امنیت کامل یک پرتال سازمانی نیست. امنیت واقعی نتیجه ترکیب معماری مناسب، توسعه امن، مدیریت دسترسی صحیح، پایش مداوم و فرآیندهای امنیتی سازمان است.