بلاگ ایزی‌پورتال

Skip Navigation Links.
تاریخ انتشار:

1405/05/06

رابطه گواهی افتا، ISO 15408 و Common Criteria چیست؟

راهنمای دقیق و قابل فهم درباره تفاوت و ارتباط گواهی افتا، ISO/IEC 15408 و Common Criteria در ارزیابی امنیت نرم‌افزارهای سازمانی و پورتال سازمانی.
رابطه گواهی افتا، ISO 15408 و Common Criteria چیست؟

سه اصطلاحی که در خرید نرم‌افزار امن زیاد دیده می‌شوند

در پروژه‌های نرم‌افزاری حساس، معمولاً سه عبارت کنار هم شنیده می‌شوند: گواهی افتا، ISO/IEC 15408 و Common Criteria. این سه عبارت یکی نیستند، اما از نظر منطق ارزیابی امنیتی به هم مرتبط‌اند. برای مدیران خرید، فناوری اطلاعات و امنیت، فهم تفاوت و ارتباط آن‌ها ضروری است؛ چون تصمیم نادرست درباره این مفاهیم می‌تواند باعث سوءبرداشت در مناقصه، ارزیابی فنی و قرارداد شود.

به زبان ساده، گواهی افتا در ایران به‌عنوان سازوکار ملی ارزیابی امنیتی محصول شناخته می‌شود. ISO/IEC 15408 یک استاندارد بین‌المللی برای معیارهای ارزیابی امنیت فناوری اطلاعات است. Common Criteria نیز چارچوب شناخته‌شده بین‌المللی مرتبط با ارزیابی و گواهی امنیتی محصولات IT است.

نکته مهم: این مقاله برای کمک به تصمیم‌گیری نوشته شده است، نه جایگزین سند رسمی گواهی یا تفسیر حقوقی مناقصه. در پروژه واقعی، همیشه باید دامنه گواهی، نسخه محصول و مستندات رسمی بررسی شود.

ISO/IEC 15408 چیست؟

ISO/IEC 15408 مجموعه‌ای از معیارها برای ارزیابی امنیت فناوری اطلاعات است. این استاندارد چارچوبی برای تعریف نیازمندی‌های امنیتی، توصیف محصول مورد ارزیابی، تحلیل عملکردهای امنیتی و بررسی سطح اطمینان فراهم می‌کند.

یکی از مفاهیم مهم در این استاندارد، Target of Evaluation یا TOE است؛ یعنی همان محدوده محصول یا بخشی از محصول که ارزیابی روی آن انجام می‌شود.

در عمل، اهمیت ISO/IEC 15408 برای خریدار این است که امنیت محصول را از حالت کلی‌گویی خارج می‌کند. به جای اینکه گفته شود «محصول امن است»، باید مشخص شود کدام محصول، کدام نسخه، کدام دامنه، کدام قابلیت‌های امنیتی و با چه سطحی از اطمینان بررسی شده‌اند.

TOE

محدوده مشخص محصول که موضوع ارزیابی است. فهم TOE برای جلوگیری از سوءبرداشت درباره دامنه گواهی ضروری است.

Security Target

سندی که اهداف امنیتی، محیط استفاده، تهدیدات و نیازمندی‌های امنیتی محصول را شرح می‌دهد.

Assurance

سطح اطمینانی که از طریق شواهد، مستندات، آزمون‌ها و ارزیابی ایجاد می‌شود.

Common Criteria چه نقشی دارد؟

Common Criteria یا CC، چارچوبی بین‌المللی برای ارزیابی امنیت محصولات فناوری اطلاعات است. این چارچوب کمک می‌کند نیازمندی‌های امنیتی محصول، عملکردهای امنیتی، سطح اطمینان و روش ارزیابی به‌صورت منظم‌تر بیان و بررسی شود.

در بسیاری از کشورها، گواهی‌های Common Criteria برای محصولاتی استفاده می‌شوند که امنیت آن‌ها در خریدهای حساس اهمیت دارد.

ارزش Common Criteria در این است که زبان مشترکی برای تولیدکننده، آزمایشگاه، نهاد ارزیاب و خریدار ایجاد می‌کند. محصول فقط براساس ظاهر یا فهرست قابلیت‌ها بررسی نمی‌شود؛ بلکه باید مشخص کند در برابر چه تهدیداتی، با چه کنترل‌هایی، در چه محیطی و با چه شواهدی قابل اعتماد است.

سؤال کلیدی: Common Criteria به خریدار کمک می‌کند امنیت محصول را به سؤال‌های قابل ارزیابی تبدیل کند: چه چیزی محافظت می‌شود؟ در برابر چه تهدیدی؟ با چه کنترل‌هایی؟ و با چه سطحی از اطمینان؟

گواهی افتا در این میان چه جایگاهی دارد؟

گواهی افتا را می‌توان در فضای ایران به‌عنوان مسیر ملی ارزیابی امنیتی محصولات نرم‌افزاری و فناوری اطلاعات در نظر گرفت. برای محصولاتی که قرار است در سازمان‌های حساس استفاده شوند، گواهی افتا به خریدار کمک می‌کند بداند محصول از مسیر ارزیابی امنیتی داخلی عبور کرده و از منظر الزامات امنیتی قابل بررسی‌تر است.

ارتباط گواهی افتا با ISO/IEC 15408 و Common Criteria در این است که منطق ارزیابی امنیتی محصول، به جای تکیه بر ادعای فروشنده، به سمت سند، دامنه، شواهد، آزمون و سطح اطمینان حرکت می‌کند.

بنابراین خریدار باید گواهی افتا را نه به‌عنوان یک برچسب تبلیغاتی، بلکه به‌عنوان بخشی از پرونده ارزیابی امنیتی محصول بررسی کند.

مفهوم نقش سؤال کلیدی خریدار
گواهی افتا گواهی/تأییدیه ملی مرتبط با ارزیابی امنیتی محصول در ایران آیا محصول مورد خرید دارای گواهی معتبر و مرتبط است؟
ISO/IEC 15408 استاندارد معیارهای ارزیابی امنیت فناوری اطلاعات دامنه ارزیابی، اهداف امنیتی و TOE چیست؟
Common Criteria چارچوب بین‌المللی ارزیابی و گواهی امنیتی محصولات IT چه نیازمندی‌های عملکردی و اطمینانی بررسی شده‌اند؟

این مفاهیم برای پورتال سازمانی چه معنایی دارند؟

پورتال سازمانی از نظر امنیتی یک محصول ساده نیست. پورتال با کاربران، نقش‌ها، دسترسی‌ها، اسناد، فرم‌ها، فرایندها، APIها و سامانه‌های داخلی درگیر است.

بنابراین در ارزیابی امنیتی آن باید چند موضوع مهم بررسی شود: کنترل دسترسی، احراز هویت، مدیریت نشست، ثبت رخداد، امنیت API، مدیریت محتوای حساس، تفکیک نقش‌ها و امکان ممیزی.

وقتی یک پورتال سازمانی مانند ایزی‌پرتال دارای گواهی افتا است و در حوزه محصولی تحت ISO/IEC 15408 مطرح می‌شود، پیام اصلی برای بازار این است که محصول فقط از منظر امکانات دیده نشده؛ بلکه موضوع امنیت، ارزیابی‌پذیری و اعتماد سازمانی نیز در طراحی و ارائه آن اهمیت داشته است.

برای تیم امنیت

امکان طرح سؤال‌های دقیق‌تر درباره دامنه گواهی، کنترل‌ها، رخدادها، پیکربندی و شواهد ارزیابی.

برای تیم IT

امکان بررسی بهتر معماری استقرار، اتصال به سامانه‌ها، احراز هویت و مدیریت دسترسی.

برای مدیریت خرید

کاهش ریسک تصمیم و امکان مقایسه محصول براساس سند و شواهد، نه فقط ارائه فروش.

اشتباهات رایج در برداشت از گواهی و استانداردهای امنیتی

برداشت اشتباه واقعیت دقیق‌تر اثر در پروژه
گواهی یعنی محصول هرگز آسیب‌پذیر نمی‌شود. هیچ گواهی امنیتی چنین تضمینی نمی‌دهد؛ امنیت نیازمند نگهداری، به‌روزرسانی و بهره‌برداری درست است. اگر این نکته نادیده گرفته شود، سازمان بعد از خرید غافلگیر می‌شود.
هر گواهی برای همه نسخه‌های محصول معتبر است. دامنه، نسخه و محدوده گواهی باید بررسی شود. در قرارداد و استقرار باید به نسخه محصول دقت شود.
ISO 15408 همان ISO 27001 است. ISO 15408 درباره معیارهای ارزیابی امنیت محصول IT است؛ ISO 27001 درباره سیستم مدیریت امنیت اطلاعات سازمان. اشتباه در مناقصه و ارزیابی فنی ایجاد می‌کند.
گواهی جایگزین پیکربندی امن است. استقرار و تنظیمات نادرست می‌تواند حتی محصول خوب را پرریسک کند. نیاز به راهنمای استقرار امن و کنترل‌های عملیاتی باقی می‌ماند.

ایزی‌پرتال؛ گواهی افتا در کنار معماری پورتال سازمانی

ایزی‌پرتال موفق به دریافت گواهی افتا شده و در حوزه پورتال سازمانی، با نگاه امنیتی و هم‌راستا با مفاهیم ارزیابی امنیتی محصول مطرح می‌شود.

برای سازمانی که به دنبال یک پورتال سازمانی امن، قابل توسعه و قابل ممیزی است، این موضوع می‌تواند در کنار قابلیت‌های عملیاتی محصول، یک امتیاز مهم در تصمیم خرید باشد.

اما پیام درست این نیست که «فقط چون محصول گواهی دارد، کافی است». پیام حرفه‌ای این است که ایزی‌پرتال باید همراه با بررسی دامنه گواهی، نسخه محصول، قابلیت‌های امنیتی، معماری استقرار، کنترل دسترسی، Audit Log، SSO، API و سیاست‌های بهره‌برداری امن ارزیابی شود.

همین رویکرد، هم برای سئو معتبرتر است و هم برای اعتماد سازمان‌های جدی.

سؤال‌هایی که باید از فروشنده بپرسید

  1. گواهی افتا برای چه محصول، نسخه و دامنه‌ای صادر شده است؟
  2. آیا Security Target یا مستندات مرتبط با دامنه ارزیابی قابل ارائه است؟
  3. محصول با چه کنترل‌هایی دسترسی کاربران را مدیریت می‌کند؟
  4. چه رخدادهایی در Audit Log ثبت می‌شوند؟
  5. آیا محصول از SSO، LDAP یا Active Directory پشتیبانی می‌کند؟
  6. APIها چگونه کنترل، امن‌سازی و پایش می‌شوند؟
  7. برای نگهداری امنیتی، به‌روزرسانی و رفع آسیب‌پذیری چه فرایندی وجود دارد؟
پرسش و پاسخ‌های متداول
رابطه گواهی افتا با ISO 15408 چیست؟

گواهی افتا در فضای ایران به ارزیابی امنیتی محصول مربوط است و ISO/IEC 15408 معیارهای بین‌المللی ارزیابی امنیت فناوری اطلاعات را توضیح می‌دهد. این دو در منطق ارزیابی امنیتی محصول به هم مرتبط‌اند، اما یکی نیستند.

Common Criteria چیست؟

Common Criteria چارچوبی شناخته‌شده برای ارزیابی و گواهی امنیتی محصولات فناوری اطلاعات است و با ISO/IEC 15408 مرتبط است.

آیا ISO 15408 همان ISO 27001 است؟

خیر. ISO/IEC 15408 درباره ارزیابی امنیت محصولات IT است؛ ISO/IEC 27001 درباره سیستم مدیریت امنیت اطلاعات در سطح سازمان است.

در خرید پورتال سازمانی، کدام مهم‌تر است: گواهی یا قابلیت؟

هر دو مهم‌اند. گواهی بدون قابلیت عملیاتی کافی نیست و قابلیت بدون ارزیابی امنیتی معتبر هم برای سازمان حساس پرریسک است.

ثبت نظر

تصویر امنیتی
کد امنیتی را وارد نمایید:

دیدگاه ها

در حال حاضر هیچ نظری ثبت نشده است. شما می توانید اولین نفری باشید که نظر می دهید.

قدم بعدی

اگر سازمان شما به دنبال یک پلتفرم امن، قابل توسعه و مناسب پروژه‌های Enterprise است، صفحه معرفی ایزی پورتال را ببینید یا درخواست جلسه مشاوره ثبت کنید.

درخواست مشاوره