مستويات ضمان المعايير المشتركة: نظرة عامة على معايير التقييم ومنهجيته
16 أغسطس 2024

وقد صدر في أوائل عام 2024 مخطط الاتحاد الأوروبي الذي تقوده وكالة الاتحاد الأوروبي للأمن الحاسوبي. وهو يبني على إطار تقييم المعايير الموحدة الذي اعتمدته بالفعل 17 دولة من الدول الأعضاء في الاتحاد الأوروبي.
وهذا المخطط جزء من جهد تشريعي أوسع نطاقا، • مواءمة التوجيه التوجيهي للشبكة الجديدة من أجل أمن الفضاء الحاسوبي وقانون المرونة الحاسوبية لكفالة الامتثال الشامل لأمن الفضاء الحاسوبي في جميع أنحاء الاتحاد الأوروبي. () بوصفها أول مبادرة لإصدار الشهادات في إطار قانون الأمن الحاسوبي، ويمهد الاتحاد الأوروبي الساحة لمخططات المستقبل، مثل المخططات التي تركز على شبكات 5G والخدمات السحابية.
والشهادات الصادرة بموجب الاتحاد الأوروبي صالحة لمدة تصل إلى خمس سنوات، مع اشتراط التحديث في حالة حدوث تغييرات في المنتج المعتمد. ويواصل المخطط استخدام النطاقات التقنية التي أنشأتها دائرة خدمات السلامة العامة، مع التركيز على مجالات الضمان العالي مثل البطاقات الذكية والأجهزة الآمنة. كما أنها تستحدث تدابير لمعالجة الطابع الثابت للشهادة التقليدية، إدماج إدارة التصحيحات والاستمرارية المتواصلة، بما يسمح بتحديث أسرع وصيانة أمني أكثر دينامية.
مقدمة لمستويات ضمان التقييم
واختيار معيار المحاسبة البيئية الصحيح هو جزء أساسي من عملية إصدار شهادات المعايير الموحدة. وصُممت مستويات ضمان المعايير الموحدة لتوفير طريقة موحدة لتقييم أمن منتجات تكنولوجيا المعلومات.
ويوفر كل مستوى مجموعة محددة من المعايير والمنهجيات لتقييم السمات الأمنية للمنتج، تتراوح من الاختبارات الوظيفية الأساسية إلى عمليات التحقق الرسمية الصارمة. وتمثل المستويات السبعة لضمان تقييم المعايير الموحدة (من EAL1 إلى EAL7) خطوات إضافية في مجال التأكيد، مع كل مستوى أعلى يشمل جميع متطلبات المستويات الدنيا ويضيف معايير إضافية أكثر صرامة.
التغييرات مع لجنة الاتحاد الأوروبي
ويستحدث مخطط الاتحاد الأوروبي مستويين رئيسيين من مستويات ضمان المعايير المشتركة المستمدة من قانون الأمن الحاسوبي: مستوييان كبيران ومرتفعان. وتتطابق هذه المستويات مع مستويات ضمان التقييم السبع الحالية، ولكنها تشدد بدرجة أكبر على التقييمات الدينامية للمخاطر والتقييمات المصممة خصيصا استنادا إلى مخاطر محددة.
ويشمل مستوى ضمان المعايير المشتركة الكبير EAL1 إلى EAL3 ويتطلب تحليلاً أساسياً للضعف، محدداً بأنه AVA_VAN.1 أو AVA_VAN. - على هذا المستوى، ينصب التركيز على تحديد مواطن الضعف الأمنية الأساسية والتخفيف من حدتها من خلال الفحص والاختبار المباشرين. وينطوي AVA_VAN.1 على تحليل أساسي يهدف إلى الكشف عن عيوب أمنية واضحة، في حين أن AVA_VAN. وتشمل استعراضا أكثر تفصيلا لضمان قدرة المنتج على تحمل الهجمات المنخفضة المهارات وسيناريوهات التهديدات الأساسية.
ويشمل مستوى ضمان المعايير الشائعة العالية EAL4 إلى EAL7، التي تنطوي على تقييمات أكثر صرامة لقابلية التأثر، محددة باسم AVA_VAN.3، أو AVA_VAN.4، أو AVA_VAN. . وتتطلب هذه المستويات الأعلى أساليب اختبار شاملة ومتطورة لتحديد مواطن الضعف المحتملة والتحقق من قوة المنتج الأمنية. وتقدم AVA_VAN.3 تحليلا شاملا لكشف مواطن الضعف التي قد يستغلها المهاجمون ذوو المهارات والموارد الهامة. كما تزيد من صرامة التقييم، مع الأخذ بالتقنيات المتطورة والأساليب الرسمية لضمان أعلى مستويات الضمان الأمني.
عن طريق التمييز بين مستويات ضمان المعايير المشتركة الكبيرة والعالية، ويوفر مخطط الاتحاد الأوروبي نهجا منظما لإصدار الشهادات المتعلقة بأمن الفضاء الحاسوبي يتوافق مع الاحتياجات الأمنية المتباينة لمختلف منتجات وخدمات تكنولوجيا المعلومات والاتصالات. وهذا يكفل استيفاء المنتجات للمعايير الأمنية المناسبة، مما يسهم في إيجاد نظام إيكولوجي رقمي آمن وجدير بالثقة داخل الاتحاد الأوروبي.
EAL1 - اختبار وظيفي
ويتمثل أول مستوى لضمان تقييم المعايير الموحدة في ضمان مستوى الدخول، في ضمان مستوى الدخول، التركيز على تأكيد أن هدف التقييم يعمل بشكل صحيح وفقا لمواصفاته. وينطوي هذا المستوى على الحد الأدنى من جهود التقييم، مما يجعله مناسبا للمنتجات التي تعتبر فيها التهديدات الأمنية منخفضة.
المعايير والمنهجية الرئيسية
ويستند التقييم الوارد في الوثيقة EAL1 إلى المواصفات الوظيفية والمواصفات المتعلقة بالواجهة التي يوفرها المطور. والهدف من ذلك هو ضمان أن يعمل المجلس على النحو المتوخى دون الخوض بعمق في أعماله الداخلية. وتجري اختبارات مستقلة للتحقق من أن المهام الأمنية تعمل على النحو المبين في الهدف الأمني. وهذا الاختبار مباشر ويركز على التحقق من الأداء الوظيفي الأساسي للسمات الأمنية. ويجري تحليل أساسي للضعف لتحديد العيوب الأمنية الواضحة. وينطوي ذلك على إجراء فحص سريع للكشف عن أي أوجه ضعف صارخة يمكن أن تعرض أمن السلطة التنفيذية للخطر.
وفي هذا المستوى المشترك لضمان تقييم المعايير، لا توجد متطلبات محددة لعملية التطوير أو البيئة. وينصب التركيز على كفالة اكتمال ووضوح الهدف الأمني والمواصفات الوظيفية، إلى جانب تحليل أساسي لأوجه الضعف لتحديد العيوب الأمنية الواضحة.
EAL2 - اختبار هيكلي
ويشمل مستوى ضمان تقييم المعايير المشتركة هذا استعراضاً أكثر تفصيلاً لوثائق التصميم والتطوير الخاصة بالتطبيق. وهو مناسب للبيئات التي تتطلب مستوى معتدلا من الأمن المضمون بشكل مستقل.
وفي الوثيقة EAL2، يتطلب التقييم دراسة شفرة المصدر وهيكل النظام لتأكيد تنفيذ المهام الأمنية. يتضمن تحليلاً أكثر تعمقاً مقارنة بمؤشر EAL1. كما أن الاختبار المستقل وتحليل أوجه الضعف أكثر دقة على هذا المستوى، ويهدف الاختبار إلى الكشف عن المسائل الأمنية التي قد لا تكون واضحة على الفور.
ويجري تمحيص البيئة الإنمائية والسمات الأمنية المنفذة في إطار هذا النظام. ويضمن تقييم العمليات والضوابط القائمة التطوير الآمن للمنتج. يتم تقييم إدارة التكوين وإجراءات التسليم الآمنة للتأكد من استيفائها لمعايير الأمان. وهذا ينطوي على التحقق من أن المنتج يدار ويسلم بشكل آمن لمنع التعديلات غير المأذون بها.
EAL3 - تم اختبارها واختبارها بطريقة منهجية
وينطوي هذا المشروع على اختبار منهجي وتحليل تفصيلي لعملية التطوير. ويركز هذا المستوى على التنفيذ والتصميم المعماري لتحديد المسائل الأمنية المحتملة.
وينطوي مستوى ضمان تقييم المعايير المشتركة EAL3 على اختبار منهجي للتحقق من أن هذه المعايير تعمل على النحو المتوخى وأن المهام الأمنية تنفذ على نحو صحيح. وقد أُنجز تحليل شامل للوثائق التفصيلية للتصميم والهندسة المعمارية. • إجراء استعراض متعمق لكيفية إدماج المهام الأمنية في الهيكل العام.
إن اختبار الضعف المستقل من الممكن أن يحدد القضايا الأمنية المحتملة ــ وهذا الاختبار أكثر صرامة وشمولاً من مستويات ضمان تقييم المعايير المشتركة الأدنى. ويجري تقييم البيئة الإنمائية لضمان التزامها بضمان ممارسات التصميم والتطوير. ويشمل ذلك التحقق من أن العمليات والضوابط القائمة كافية لتطوير منتج آمن.
على هذا المستوى المشترك من ضمان التقييم، ومن الأهمية بمكان التحقق من إدارة التشكيلات وتأمين مناولة تكنولوجيا المعلومات طوال دورة حياتها لضمان أمن المنتج من التطوير إلى النشر والصيانة.
مخطط الاتحاد الأوروبي لرسم خرائط لمستويات ضمان المعايير المشتركة الكبيرة والعالية. المصدر: فريفيك
EAL4 - تصميم واختبار ومراجعة بطريقة منهجية
ويشدد المستوى الرابع لضمان تقييم المعايير الموحدة على إجراء اختبارات واسعة النطاق وإضفاء الطابع الرسمي على عملية التطوير. وهذا المستوى مناسب للمنتجات التي تتطلب مستوى أعلى من الضمان والتي تتعرض لتهديدات متزايدة لأمن الفضاء الحاسوبي.
ويركز EAL4 على إجراء اختبار واستعراض شاملين للهيكل الأمني. ويشمل ذلك إجراء فحص مفصل لنموذج السياسة الأمنية والهيكل الأمني لتيه. وتجري اختبارات مستقلة في بيئة خاضعة للمراقبة للتحقق من المهام الأمنية.
ويكفل إجراء تحليل دقيق لعملية التطوير، بما في ذلك إدارة التشكيلات ودعم دورة الحياة، تطوير المنتج بشكل آمن. ويجرى تقييم شامل للضعف، بما في ذلك تحليل للقنوات السرية المحتملة، لدراسة المنتج والتخفيف من أوجه الضعف التي يمكن استغلالها دراسة شاملة.
EAL5 - تصميم واختبار شبه رسمي
وتحتاج مبادرة EAL5 إلى أوصاف تصميم شبه رسمية وإجراءات تطوير صارمة، مما يجعلها مناسبة لنظم الضمان العالي التي تنطوي على إمكانية شن هجمات متطورة.
ويشدد مستوى ضمان المعايير المشتركة هذا على التحقق من التصميم من خلال أساليب شبه رسمية، وتوفر مواصفات التصميم شبه الرسمية أوصافا لا لبس فيها للوظائف الأمنية.
ويجري تحليل شامل للضعف واختبارات مستقلة متطورة لضمان قوة. ويضمن إجراء فحص مفصل لإدارة التشكيلات وإجراءات التسليم المأمونة إدارة المنتج وتسليمه بشكل آمن.
ويجري تحليل دقيق للوظائف الأمنية التي تؤديها هذه الأجهزة وتنفيذها في ضوء توصيفات التصميم شبه الرسمي، وإذ يؤكد أن الآليات الأمنية تنفذ بشكل صحيح وتعمل على النحو المنشود،
EAL6 - تصميم واختبار شبه مؤكد رسميا
وينطوي المشروع 6 على أساليب هندسية أمنية رفيعة المستوى وطرائق رسمية للتحقق من التصميم، وهذا المستوى مناسب للبيئات التي تواجه تهديدات أمنية كبيرة تتطلب قدرا كبيرا من التأكيد.
وتركز التوصية 6 على تقنيات التحقق شبه الرسمية والرسمية لضمان الأمن وتصف مواصفات التصميم شبه الرسمية والرسمية المهام الأمنية وتفاعلاتها.
وتجري اختبارات واسعة النطاق، بما في ذلك تحليل معمق للضعف واختبار مدى التغلغل. ويلزم وضع نموذج رسمي للسياسة الأمنية والتحقق من التصميم والتنفيذ في ضوء هذا النموذج. وهذا يكفل تحديد المهام الأمنية وتنفيذها على نحو صحيح.
ومن الضروري إجراء استعراض شامل لإجراءات التطوير والصيانة والتشغيل لضمان اتساق الأمن. ويشمل ذلك التحقق من أن العمليات والضوابط كافية للحفاظ على أمن المنتج طوال حياته.
EAL7 - تم التحقق بشكل رسمي من التصميم والاختبار
وEAL7 هو أعلى مستوى مشترك لضمان تقييم المعايير، وهو يتطلب أساليب رسمية للتصميم والتحقق من التنفيذ. ويناسب هذا المستوى البيئات الشديدة الخطورة التي تتسم فيها أقصى درجات الأمن بأهمية حاسمة.
وتركز الوثيقة EAL7 على التحقق الرسمي من المهام الأمنية التي تؤديها الهيئة. ويضمن التصميم والتنفيذ الرسميين والمحققين من الناحية الرياضية تحديد المهام الأمنية وتنفيذها على نحو صحيح.
ويلزم وضع نموذج شامل للسياسة الأمنية يتم التحقق منه رسميا، يكفل تحديد المهام الأمنية وتنفيذها على نحو صحيح.
تشمل الاختبارات الدقيقة والشاملة طرق التحقق الرسمية وتحليل الثغرات المتقدمة. يتم إجراء مراجعة مفصلة ومنهجية لدورة حياة المنتج بما في ذلك التطوير والصيانة والإجراءات التشغيلية لضمان الأمن المستمر والمتواصل. يتضمن هذا التحقق من أن العمليات والضوابط كافية للحفاظ على أمان المنتج طوال دورة حياته.
Summary
في الختام، ويعتبر فهم مستويات ضمان تقييم المعايير المشتركة والمعايير المقابلة لها في إطار خطة لجنة الاتحاد الأوروبي أمراً أساسياً بالنسبة لأخصائيي تكنولوجيا المعلومات الذين يسعون إلى ضمان أمن منتجاتهم. والانضمام إلى عمليات التقييم المنظمة هذه، ويمكن للمنظمات أن تحقق مستويات أعلى من الضمان وأن تسهم في إيجاد نظام إيكولوجي رقمي آمن وجدير بالثقة داخل الاتحاد الأوروبي.
من اختبار الوظيفة الأساسي EAL1إلى عمليات التحقق الرسمية والشاملة EAL7؛ ويعتمد كل مستوى على المستوى السابق ويضيف معايير ومنهجيات أكثر صرامة لضمان أمن قوي. إن تخطيط خطة الاتحاد الأوروبي لمستويات كبيرة وعالية من ضمان المعايير المشتركة يعمل على زيادة تعزيز عملية التقييم. • ضمان استيفاء منتجات تكنولوجيا المعلومات والاتصالات لأعلى معايير الأمن الحاسوبي.
كيف يمكن لخدمات شركة QIMA أن تساعد؟
إذا كنت تقوم بتطوير أو تصنيع أو صيانة المنتجات المتصلة وتحتاج إلى دعم مع اختبار الأمان السيبراني، التقييم أو الامتثال أو الشهادةيمكن أن تساعدك.


