ITSEC
더 많은 작업
- Information Technology Security Evaluation Criteria; ITSEC; 정보기술 보안 평가 기준
- 1991년 유럽 4개국(프랑스, 독일, 네덜란드, 영국)이 각국 기준을 통합해 만든 유럽 정보기술 보안 평가 기준. 기능성과 보증을 분리해 평가한다
- OS, 장치평가
- 기밀성, 무결성, 가용성
- 기능성 보증 구분
1980년대에 미국은 TCSEC(오렌지북)으로 제품을 평가했고, 유럽 각국은 영국의 CESG 기준과 DTI "그린 북", 독일 기준, 프랑스 "청백적서(Blue-White-Red Book)" 등을 따로 운영했다. 산업계가 나라마다 다른 기준을 원하지 않았기 때문에 프랑스, 독일, 네덜란드, 영국이 공동 기준을 만들었고, 유럽공동체 집행위원회(Commission of the European Communities)의 자문 그룹 SOG-IS 승인을 거쳐 1991년 6월 1.2판이 평가·인증 제도에서 운영용으로 발행되었다.
ITSEC의 특징은 다음과 같다.
- 평가 대상을 평가 대상(TOE, Target of Evaluation)이라 부르고, 제품(product)과 시스템(system)을 같은 기준으로 평가한다. 처음의 "OS, 장치평가"는 이처럼 운영체제나 장치 같은 제품뿐 아니라 실제 운영 시스템까지 평가할 수 있다는 뜻이다.
- 보안을 기밀성(무단 공개 방지), 무결성(무단 변경 방지), 가용성(정보·자원의 무단 보류 방지)으로 정의한다. 기밀성 중심이던 TCSEC보다 범위가 넓다.
- 평가 의뢰자(sponsor)가 보안 목표 명세서(security target)에 TOE가 제공할 보안 기능을 직접 정의한다. 이 개념은 이후 공통평가기준(CC)의 보안 목표 명세서(ST)로 이어졌다.
TCSEC은 기능과 보증을 하나의 등급(C1, B2 등)으로 묶었지만 ITSEC은 둘을 따로 평가한다.
| 축 | 내용 |
|---|---|
| 기능성(functionality, F) | TOE가 어떤 보안 기능을 제공하는가. 보안 목표 명세서에 직접 쓰거나 예시 기능 등급 10개 중 하나를 참조한다 |
| 보증(assurance) - 정확성(correctness, E) | 보안 기능이 올바르게 구현되었는가. E0~E6의 7단계로 평가한다 |
| 보증 - 효과성(effectiveness) | 보안 기능이 실제 위협에 맞고, 서로 잘 결합되고, 쉽게 우회되지 않는가. 메커니즘 강도(strength of mechanisms)를 기본(basic)·중간(medium)·높음(high) 3단계로 평가한다 |
| 예시 기능 등급 | 내용 |
|---|---|
| F-C1, F-C2, F-B1, F-B2, F-B3 | 계층적인 기밀성 등급. TCSEC C1~A1의 기능 요구사항에 대응한다 |
| F-IN | 데이터와 프로그램의 높은 무결성 요구(예: 데이터베이스) |
| F-AV | 높은 가용성 요구(예: 제조 공정 제어) |
| F-DI | 통신 중 데이터 무결성 |
| F-DC | 통신 중 데이터 기밀성(예: 암호 장치) |
| F-DX | 공중망 등 신뢰할 수 없는 망에서 기밀성과 무결성을 함께 요구하는 네트워크 |
| 평가 등급 | 의미 |
|---|---|
| E0 | 신뢰가 불충분함 |
| E1 | 유용한 신뢰를 말할 수 있는 최소 수준(진입점) |
| E2~E5 | 그 사이를 단계적으로 나눈 수준 |
| E6 | 가장 높은 신뢰 수준 |
ITSEC 문서는 TCSEC과의 대응을 다음과 같이 제시한다. TCSEC A1의 기능 요구사항은 B3와 같으므로 F-A1은 없다.
| ITSEC | TCSEC |
|---|---|
| E0 | D |
| F-C1, E1 | C1 |
| F-C2, E2 | C2 |
| F-B1, E3 | B1 |
| F-B2, E4 | B2 |
| F-B3, E5 | B3 |
| F-B3, E6 | A1 |
| 구분 | TCSEC | ITSEC | 공통평가기준(CC) |
|---|---|---|---|
| 주도 | 미국 국방부 | 프랑스·독일·네덜란드·영국, 유럽공동체 | 미국·캐나다·유럽 국가 공동, 이후 ISO/IEC 15408 |
| 보안 범위 | 기밀성 중심 | 기밀성·무결성·가용성 | 요구사항으로 자유롭게 정의 |
| 기능과 보증 | 하나의 등급으로 묶음 | 기능(F)과 보증(E)을 분리 | 기능 요구사항(SFR)과 보증 요구사항(SAR)을 분리, 보증은 EAL |
| 등급 | D, C1, C2, B1, B2, B3, A1 | E0~E6, 예시 기능 등급 10개 | EAL1~EAL7, 보호 프로파일(PP) |
| 평가 대상 | 주로 운영체제 제품 | 제품과 시스템 | 제품 중심(TOE) |
| 요구 명세 | 기준 자체에 고정 | 보안 목표 명세서(security target) | 보호 프로파일(PP)과 보안 목표 명세서(ST) |
ITSEC 1.2판은 SOG-IS의 승인을 받아 발행일로부터 2년간 잠정 운영하고, 실제 경험과 국제 조화(harmonisation) 논의를 반영해 다시 개정하겠다고 밝혔다. 1991~1992년 논의 과정에서 나라마다 기준이 다르면 업체가 같은 제품을 여러 번 평가받아야 한다는 문제가 계속 제기되었다(ECMA TR/64). 결국 미국(TCSEC), 캐나다(CTCPEC), 유럽(ITSEC)의 평가 기관들이 함께 공통평가기준(CC)을 만들었고, CC는 ISO/IEC 15408로 국제 표준이 되었다. 유럽 SOG-IS 상호인정협정도 1997년 처음 체결된 뒤 1999년 CC를 쓰도록 갱신되었다. 이후 신규 평가는 CC로 넘어갔고 ITSEC은 역사적 기준이 되었다.
- ITSEC은 기능성(F)과 보증(E)을 분리해 평가한다. TCSEC은 둘을 하나의 등급으로 묶었다.
- ITSEC은 기밀성뿐 아니라 무결성·가용성까지 다룬다. TCSEC은 기밀성 중심이다.
- 보증 등급은 E0~E6, CC는 EAL1~EAL7이다. 숫자 체계를 섞지 않는다.
- TCSEC, CTCPEC, ITSEC을 쓰던 나라들이 함께 만든 것이 CC(ISO/IEC 15408)이다. "현재 국제적으로 쓰는 평가 기준"을 물으면 CC를 고른다.
- 보안 목표 명세서(security target)는 ITSEC에서 시작해 CC의 ST로 이어진 개념이다.
- ECMA TR/64, Secure Information Processing versus the Concept of Product Evaluation (1993) – Ecma International
- SOG-IS Mutual Recognition Agreement – SOG-IS