سه اصطلاحی که در خرید نرمافزار امن زیاد دیده میشوند
در پروژههای نرمافزاری حساس، معمولاً سه عبارت کنار هم شنیده میشوند: گواهی افتا، ISO/IEC 15408 و Common Criteria. این سه عبارت یکی نیستند، اما از نظر منطق ارزیابی امنیتی به هم مرتبطاند. برای مدیران خرید، فناوری اطلاعات و امنیت، فهم تفاوت و ارتباط آنها ضروری است؛ چون تصمیم نادرست درباره این مفاهیم میتواند باعث سوءبرداشت در مناقصه، ارزیابی فنی و قرارداد شود.
به زبان ساده، گواهی افتا در ایران بهعنوان سازوکار ملی ارزیابی امنیتی محصول شناخته میشود. ISO/IEC 15408 یک استاندارد بینالمللی برای معیارهای ارزیابی امنیت فناوری اطلاعات است. Common Criteria نیز چارچوب شناختهشده بینالمللی مرتبط با ارزیابی و گواهی امنیتی محصولات IT است.
نکته مهم: این مقاله برای کمک به تصمیمگیری نوشته شده است، نه جایگزین سند رسمی گواهی یا تفسیر حقوقی مناقصه. در پروژه واقعی، همیشه باید دامنه گواهی، نسخه محصول و مستندات رسمی بررسی شود.
ISO/IEC 15408 چیست؟
ISO/IEC 15408 مجموعهای از معیارها برای ارزیابی امنیت فناوری اطلاعات است. این استاندارد چارچوبی برای تعریف نیازمندیهای امنیتی، توصیف محصول مورد ارزیابی، تحلیل عملکردهای امنیتی و بررسی سطح اطمینان فراهم میکند.
یکی از مفاهیم مهم در این استاندارد، Target of Evaluation یا TOE است؛ یعنی همان محدوده محصول یا بخشی از محصول که ارزیابی روی آن انجام میشود.
در عمل، اهمیت ISO/IEC 15408 برای خریدار این است که امنیت محصول را از حالت کلیگویی خارج میکند. به جای اینکه گفته شود «محصول امن است»، باید مشخص شود کدام محصول، کدام نسخه، کدام دامنه، کدام قابلیتهای امنیتی و با چه سطحی از اطمینان بررسی شدهاند.
TOE
محدوده مشخص محصول که موضوع ارزیابی است. فهم TOE برای جلوگیری از سوءبرداشت درباره دامنه گواهی ضروری است.
Security Target
سندی که اهداف امنیتی، محیط استفاده، تهدیدات و نیازمندیهای امنیتی محصول را شرح میدهد.
Assurance
سطح اطمینانی که از طریق شواهد، مستندات، آزمونها و ارزیابی ایجاد میشود.
Common Criteria چه نقشی دارد؟
Common Criteria یا CC، چارچوبی بینالمللی برای ارزیابی امنیت محصولات فناوری اطلاعات است. این چارچوب کمک میکند نیازمندیهای امنیتی محصول، عملکردهای امنیتی، سطح اطمینان و روش ارزیابی بهصورت منظمتر بیان و بررسی شود.
در بسیاری از کشورها، گواهیهای Common Criteria برای محصولاتی استفاده میشوند که امنیت آنها در خریدهای حساس اهمیت دارد.
ارزش Common Criteria در این است که زبان مشترکی برای تولیدکننده، آزمایشگاه، نهاد ارزیاب و خریدار ایجاد میکند. محصول فقط براساس ظاهر یا فهرست قابلیتها بررسی نمیشود؛ بلکه باید مشخص کند در برابر چه تهدیداتی، با چه کنترلهایی، در چه محیطی و با چه شواهدی قابل اعتماد است.
سؤال کلیدی: Common Criteria به خریدار کمک میکند امنیت محصول را به سؤالهای قابل ارزیابی تبدیل کند: چه چیزی محافظت میشود؟ در برابر چه تهدیدی؟ با چه کنترلهایی؟ و با چه سطحی از اطمینان؟
گواهی افتا در این میان چه جایگاهی دارد؟
گواهی افتا را میتوان در فضای ایران بهعنوان مسیر ملی ارزیابی امنیتی محصولات نرمافزاری و فناوری اطلاعات در نظر گرفت. برای محصولاتی که قرار است در سازمانهای حساس استفاده شوند، گواهی افتا به خریدار کمک میکند بداند محصول از مسیر ارزیابی امنیتی داخلی عبور کرده و از منظر الزامات امنیتی قابل بررسیتر است.
ارتباط گواهی افتا با ISO/IEC 15408 و Common Criteria در این است که منطق ارزیابی امنیتی محصول، به جای تکیه بر ادعای فروشنده، به سمت سند، دامنه، شواهد، آزمون و سطح اطمینان حرکت میکند.
بنابراین خریدار باید گواهی افتا را نه بهعنوان یک برچسب تبلیغاتی، بلکه بهعنوان بخشی از پرونده ارزیابی امنیتی محصول بررسی کند.
| مفهوم |
نقش |
سؤال کلیدی خریدار |
| گواهی افتا |
گواهی/تأییدیه ملی مرتبط با ارزیابی امنیتی محصول در ایران |
آیا محصول مورد خرید دارای گواهی معتبر و مرتبط است؟ |
| ISO/IEC 15408 |
استاندارد معیارهای ارزیابی امنیت فناوری اطلاعات |
دامنه ارزیابی، اهداف امنیتی و TOE چیست؟ |
| Common Criteria |
چارچوب بینالمللی ارزیابی و گواهی امنیتی محصولات IT |
چه نیازمندیهای عملکردی و اطمینانی بررسی شدهاند؟ |
این مفاهیم برای پورتال سازمانی چه معنایی دارند؟
پورتال سازمانی از نظر امنیتی یک محصول ساده نیست. پورتال با کاربران، نقشها، دسترسیها، اسناد، فرمها، فرایندها، APIها و سامانههای داخلی درگیر است.
بنابراین در ارزیابی امنیتی آن باید چند موضوع مهم بررسی شود: کنترل دسترسی، احراز هویت، مدیریت نشست، ثبت رخداد، امنیت API، مدیریت محتوای حساس، تفکیک نقشها و امکان ممیزی.
وقتی یک پورتال سازمانی مانند ایزیپرتال دارای گواهی افتا است و در حوزه محصولی تحت ISO/IEC 15408 مطرح میشود، پیام اصلی برای بازار این است که محصول فقط از منظر امکانات دیده نشده؛ بلکه موضوع امنیت، ارزیابیپذیری و اعتماد سازمانی نیز در طراحی و ارائه آن اهمیت داشته است.
برای تیم امنیت
امکان طرح سؤالهای دقیقتر درباره دامنه گواهی، کنترلها، رخدادها، پیکربندی و شواهد ارزیابی.
برای تیم IT
امکان بررسی بهتر معماری استقرار، اتصال به سامانهها، احراز هویت و مدیریت دسترسی.
برای مدیریت خرید
کاهش ریسک تصمیم و امکان مقایسه محصول براساس سند و شواهد، نه فقط ارائه فروش.
اشتباهات رایج در برداشت از گواهی و استانداردهای امنیتی
| برداشت اشتباه |
واقعیت دقیقتر |
اثر در پروژه |
| گواهی یعنی محصول هرگز آسیبپذیر نمیشود. |
هیچ گواهی امنیتی چنین تضمینی نمیدهد؛ امنیت نیازمند نگهداری، بهروزرسانی و بهرهبرداری درست است. |
اگر این نکته نادیده گرفته شود، سازمان بعد از خرید غافلگیر میشود. |
| هر گواهی برای همه نسخههای محصول معتبر است. |
دامنه، نسخه و محدوده گواهی باید بررسی شود. |
در قرارداد و استقرار باید به نسخه محصول دقت شود. |
| ISO 15408 همان ISO 27001 است. |
ISO 15408 درباره معیارهای ارزیابی امنیت محصول IT است؛ ISO 27001 درباره سیستم مدیریت امنیت اطلاعات سازمان. |
اشتباه در مناقصه و ارزیابی فنی ایجاد میکند. |
| گواهی جایگزین پیکربندی امن است. |
استقرار و تنظیمات نادرست میتواند حتی محصول خوب را پرریسک کند. |
نیاز به راهنمای استقرار امن و کنترلهای عملیاتی باقی میماند. |
ایزیپرتال؛ گواهی افتا در کنار معماری پورتال سازمانی
ایزیپرتال موفق به دریافت گواهی افتا شده و در حوزه پورتال سازمانی، با نگاه امنیتی و همراستا با مفاهیم ارزیابی امنیتی محصول مطرح میشود.
برای سازمانی که به دنبال یک پورتال سازمانی امن، قابل توسعه و قابل ممیزی است، این موضوع میتواند در کنار قابلیتهای عملیاتی محصول، یک امتیاز مهم در تصمیم خرید باشد.
اما پیام درست این نیست که «فقط چون محصول گواهی دارد، کافی است». پیام حرفهای این است که ایزیپرتال باید همراه با بررسی دامنه گواهی، نسخه محصول، قابلیتهای امنیتی، معماری استقرار، کنترل دسترسی، Audit Log، SSO، API و سیاستهای بهرهبرداری امن ارزیابی شود.
همین رویکرد، هم برای سئو معتبرتر است و هم برای اعتماد سازمانهای جدی.
سؤالهایی که باید از فروشنده بپرسید
- گواهی افتا برای چه محصول، نسخه و دامنهای صادر شده است؟
- آیا Security Target یا مستندات مرتبط با دامنه ارزیابی قابل ارائه است؟
- محصول با چه کنترلهایی دسترسی کاربران را مدیریت میکند؟
- چه رخدادهایی در Audit Log ثبت میشوند؟
- آیا محصول از SSO، LDAP یا Active Directory پشتیبانی میکند؟
- APIها چگونه کنترل، امنسازی و پایش میشوند؟
- برای نگهداری امنیتی، بهروزرسانی و رفع آسیبپذیری چه فرایندی وجود دارد؟