본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Information Technology Security Evaluation Criteria; ITSEC; 정보기술 보안 평가 기준
1991년 유럽 4개국(프랑스, 독일, 네덜란드, 영국)이 각국 기준을 통합해 만든 유럽 정보기술 보안 평가 기준. 기능성과 보증을 분리해 평가한다
  • OS, 장치평가
  • 기밀성, 무결성, 가용성
  • 기능성 보증 구분

1980년대에 미국은 TCSEC(오렌지북)으로 제품을 평가했고, 유럽 각국은 영국의 CESG 기준과 DTI "그린 북", 독일 기준, 프랑스 "청백적서(Blue-White-Red Book)" 등을 따로 운영했다. 산업계가 나라마다 다른 기준을 원하지 않았기 때문에 프랑스, 독일, 네덜란드, 영국이 공동 기준을 만들었고, 유럽공동체 집행위원회(Commission of the European Communities)의 자문 그룹 SOG-IS 승인을 거쳐 1991년 6월 1.2판이 평가·인증 제도에서 운영용으로 발행되었다.

ITSEC의 특징은 다음과 같다.

  • 평가 대상을 평가 대상(TOE, Target of Evaluation)이라 부르고, 제품(product)과 시스템(system)을 같은 기준으로 평가한다. 처음의 "OS, 장치평가"는 이처럼 운영체제나 장치 같은 제품뿐 아니라 실제 운영 시스템까지 평가할 수 있다는 뜻이다.
  • 보안을 기밀성(무단 공개 방지), 무결성(무단 변경 방지), 가용성(정보·자원의 무단 보류 방지)으로 정의한다. 기밀성 중심이던 TCSEC보다 범위가 넓다.
  • 평가 의뢰자(sponsor)가 보안 목표 명세서(security target)에 TOE가 제공할 보안 기능을 직접 정의한다. 이 개념은 이후 공통평가기준(CC)의 보안 목표 명세서(ST)로 이어졌다.

기능성과 보증의 분리

편집 원본 편집

TCSEC은 기능과 보증을 하나의 등급(C1, B2 등)으로 묶었지만 ITSEC은 둘을 따로 평가한다.

축 내용
기능성(functionality, F) TOE가 어떤 보안 기능을 제공하는가. 보안 목표 명세서에 직접 쓰거나 예시 기능 등급 10개 중 하나를 참조한다
보증(assurance) - 정확성(correctness, E) 보안 기능이 올바르게 구현되었는가. E0~E6의 7단계로 평가한다
보증 - 효과성(effectiveness) 보안 기능이 실제 위협에 맞고, 서로 잘 결합되고, 쉽게 우회되지 않는가. 메커니즘 강도(strength of mechanisms)를 기본(basic)·중간(medium)·높음(high) 3단계로 평가한다
예시 기능 등급 내용
F-C1, F-C2, F-B1, F-B2, F-B3 계층적인 기밀성 등급. TCSEC C1~A1의 기능 요구사항에 대응한다
F-IN 데이터와 프로그램의 높은 무결성 요구(예: 데이터베이스)
F-AV 높은 가용성 요구(예: 제조 공정 제어)
F-DI 통신 중 데이터 무결성
F-DC 통신 중 데이터 기밀성(예: 암호 장치)
F-DX 공중망 등 신뢰할 수 없는 망에서 기밀성과 무결성을 함께 요구하는 네트워크
평가 등급 의미
E0 신뢰가 불충분함
E1 유용한 신뢰를 말할 수 있는 최소 수준(진입점)
E2~E5 그 사이를 단계적으로 나눈 수준
E6 가장 높은 신뢰 수준

TCSEC·CC와 비교

편집 원본 편집

ITSEC 문서는 TCSEC과의 대응을 다음과 같이 제시한다. TCSEC A1의 기능 요구사항은 B3와 같으므로 F-A1은 없다.

ITSEC TCSEC
E0 D
F-C1, E1 C1
F-C2, E2 C2
F-B1, E3 B1
F-B2, E4 B2
F-B3, E5 B3
F-B3, E6 A1
구분 TCSEC ITSEC 공통평가기준(CC)
주도 미국 국방부 프랑스·독일·네덜란드·영국, 유럽공동체 미국·캐나다·유럽 국가 공동, 이후 ISO/IEC 15408
보안 범위 기밀성 중심 기밀성·무결성·가용성 요구사항으로 자유롭게 정의
기능과 보증 하나의 등급으로 묶음 기능(F)과 보증(E)을 분리 기능 요구사항(SFR)과 보증 요구사항(SAR)을 분리, 보증은 EAL
등급 D, C1, C2, B1, B2, B3, A1 E0~E6, 예시 기능 등급 10개 EAL1~EAL7, 보호 프로파일(PP)
평가 대상 주로 운영체제 제품 제품과 시스템 제품 중심(TOE)
요구 명세 기준 자체에 고정 보안 목표 명세서(security target) 보호 프로파일(PP)과 보안 목표 명세서(ST)

CC로 대체된 경위

편집 원본 편집

ITSEC 1.2판은 SOG-IS의 승인을 받아 발행일로부터 2년간 잠정 운영하고, 실제 경험과 국제 조화(harmonisation) 논의를 반영해 다시 개정하겠다고 밝혔다. 1991~1992년 논의 과정에서 나라마다 기준이 다르면 업체가 같은 제품을 여러 번 평가받아야 한다는 문제가 계속 제기되었다(ECMA TR/64). 결국 미국(TCSEC), 캐나다(CTCPEC), 유럽(ITSEC)의 평가 기관들이 함께 공통평가기준(CC)을 만들었고, CC는 ISO/IEC 15408로 국제 표준이 되었다. 유럽 SOG-IS 상호인정협정도 1997년 처음 체결된 뒤 1999년 CC를 쓰도록 갱신되었다. 이후 신규 평가는 CC로 넘어갔고 ITSEC은 역사적 기준이 되었다.

  • ITSEC은 기능성(F)과 보증(E)을 분리해 평가한다. TCSEC은 둘을 하나의 등급으로 묶었다.
  • ITSEC은 기밀성뿐 아니라 무결성·가용성까지 다룬다. TCSEC은 기밀성 중심이다.
  • 보증 등급은 E0~E6, CC는 EAL1~EAL7이다. 숫자 체계를 섞지 않는다.
  • TCSEC, CTCPEC, ITSEC을 쓰던 나라들이 함께 만든 것이 CC(ISO/IEC 15408)이다. "현재 국제적으로 쓰는 평가 기준"을 물으면 CC를 고른다.
  • 보안 목표 명세서(security target)는 ITSEC에서 시작해 CC의 ST로 이어진 개념이다.