Definición y concepto
Los Criterios Comunes (CC) constituyen un marco de referencia internacional diseñado para evaluar la seguridad de los productos de tecnología de la información (TI). Su propósito fundamental es proporcionar un conjunto común de requisitos funcionales y de seguridad que permitan comparar los resultados de evaluaciones de productos independientes de manera objetiva. Este estándar facilita que el resultado de un proceso de evaluación sea aceptado en múltiples países, eliminando así barreras técnicas y comerciales en la adopción de soluciones seguras a nivel global.
Alcance sobre productos de TI
El alcance de los Criterios Comunes abarca diversos componentes tecnológicos esenciales para la infraestructura informática moderna. Específicamente, los productos sujetos a esta evaluación pueden ser hardware, software o firmware. Esta clasificación amplia asegura que la metodología de evaluación sea aplicable a una gran variedad de dispositivos y sistemas, desde componentes físicos hasta programas ejecutables y microcódigo integrado. Al definir requisitos comunes para estos elementos, los CC ofrecen una guía valiosa para el desarrollo, la evaluación y la adquisición de productos TI que incluyan funciones de seguridad críticas.
Armonización internacional y confianza
La existencia de los Criterios Comunes responde a la necesidad de armonizar criterios de seguridad previamente utilizados por diferentes países. Antes de su implementación, la falta de estandarización dificultaba la comparación directa entre evaluaciones realizadas en distintas jurisdicciones. Al establecer un lenguaje y una metodología compartidos, los CC permiten a los evaluadores y compradores establecer un nivel de confianza en el grado en que un producto de TI satisface su funcionalidad de seguridad. Este nivel de confianza refleja no solo la adecuación de la seguridad del producto, sino también la rigurosidad de las medidas de evaluación aplicadas durante el proceso de certificación.
Historia y origen normativo
Los Criterios Comunes tienen su origen en 1990, surgiendo como el resultado directo de un esfuerzo internacional para armonizar los criterios sobre seguridad de productos de software que ya eran utilizados por diferentes países. El objetivo fundamental de esta iniciativa era lograr que el resultado del proceso de evaluación pudiese ser aceptado en múltiples naciones, facilitando así el comercio y la interoperabilidad de la tecnología de la información a nivel global.
Antecedentes y fusión de criterios previos
Antes de la estandarización de los Criterios Comunes, existían diversos marcos de evaluación que, aunque efectivos, presentaban diferencias significativas entre regiones. En Estados Unidos, se utilizaba ampliamente el TCSEC (Trusted Computer System Evaluation Criteria), conocido popularmente como el "Libro Naranja". Por su parte, Europa desarrolló el ITSEC (Information Technology Security Evaluation Criteria), identificado como el "Libro Blanco". Canadá, por su lado, contaba con el CTCPEC (Canadian Trusted Computer Product Evaluation Criteria). La fusión de estos tres enfoques permitió crear un lenguaje común y una estructura unificada que integraba las fortalezas de cada sistema anterior.
Adopción internacional y evolución normativa
La adopción por parte de la Organización Internacional para la Estandarización (ISO) en 1999 marcó un hito crucial, estableciendo los Criterios Comunes como estándar internacional bajo la serie ISO/IEC 15408. Esta estandarización permitió comparar los resultados entre evaluaciones de productos independientes, proporcionando un conjunto común de requisitos funcionales para productos de tecnología de la información, incluyendo hardware, software y firmware.
La norma ha experimentado actualizaciones para mantener su relevancia técnica. Entre las versiones más destacadas se encuentran la norma ISO/IEC 15408-1 publicada en 2009, así como las normas ISO/IEC 15408-2 y 15408-3, ambas publicadas en 2008. Estas actualizaciones han refinado la metodología de evaluación, asegurando que el proceso establezca un nivel de confianza preciso en el grado en que un producto satisface la funcionalidad de seguridad y ha superado las medidas de evaluación aplicadas. La lista de productos certificados según estos criterios sigue siendo una referencia clave para el desarrollo, evaluación o adquisición de productos que incluyan funciones de seguridad.
¿Cómo funciona el proceso de certificación?
El proceso de certificación de los Criterios Comunes se basa en una metodología estandarizada que garantiza la objetividad y la comparabilidad de los resultados a nivel internacional. Este mecanismo permite que un producto de tecnología de la información (TI), ya sea hardware, software o firmware, sea evaluado bajo requisitos funcionales comunes, facilitando la aceptación mutua de los certificados entre los países participantes. La norma ISO/IEC 18045, conocida como el Método Común de Evaluación (CEM), establece los lineamientos técnicos para llevar a cabo este proceso, asegurando que las evaluaciones sean rigurosas y reproducibles.
Roles de los laboratorios independientes
La evaluación no se realiza por el fabricante del producto, sino por laboratorios de evaluación independientes. Estos centros deben estar aprobados por los países miembros del esquema de aceptación mutua, lo que otorga validez internacional al certificado resultante. La independencia del laboratorio es crucial para evitar sesgos y asegurar que el nivel de confianza en la evaluación (EAL) refleje fielmente la calidad de la seguridad del producto. Los laboratorios siguen estrictamente los procedimientos definidos en la metodología de evaluación para verificar que el producto satisface los requisitos declarados.
Aspectos verificados en la evaluación
El proceso de certificación se centra en tres pilares fundamentales que deben ser verificados por el laboratorio evaluador. En primer lugar, se examina la definición correcta de los requisitos de seguridad. Esto implica analizar si el fabricante ha identificado adecuadamente las amenazas y los supuestos de operación para el producto. En segundo lugar, se verifica la implementación correcta, es decir, cómo se han traducido esos requisitos en la arquitectura y el código del producto de TI. Finalmente, se evalúa el cumplimiento del proceso de desarrollo, asegurando que las prácticas de ingeniería y documentación utilizadas durante la creación del producto sean consistentes con el nivel de confianza pretendido.
| Fase del proceso | Descripción |
|---|---|
| Definición de requisitos | Análisis de la adecuación de los requisitos funcionales y de seguridad declarados por el fabricante. |
| Evaluación de la implementación | Verificación técnica de que el producto de TI cumple con los requisitos definidos mediante pruebas y análisis. |
| Revisión del proceso de desarrollo | Inspección de la documentación y las prácticas de ingeniería para asegurar la consistencia y la trazabilidad. |
| Emisión del certificado | El laboratorio aprueba el producto y se asigna el nivel de confianza en la evaluación (EAL) correspondiente. |
La lista de productos certificados según estos criterios está disponible públicamente, lo que permite a los compradores y evaluadores comparar los resultados entre evaluaciones de productos independientes. Este sistema de transparencia es esencial para la adquisición segura de productos TI que incluyen funciones de seguridad críticas, ya que proporciona una guía clara sobre el grado en que el producto ha superado las medidas de evaluación aplicadas. La armonización lograda desde 1990 sigue siendo la base de la confianza en la seguridad de la información a nivel global.
Estructura de los perfiles de protección
Definición y propósito de los Perfiles de Protección
Un Perfil de Protección (PP) constituye un documento fundamental dentro del marco de los Criterios Comunes. Su función principal es describir un conjunto de requisitos de seguridad genéricos para una clase específica de productos de tecnología de la información. Estos perfiles permiten que los resultados de las evaluaciones sean comparables entre productos independientes, facilitando la aceptación mutua de los certificados en múltiples países, tal como fue el objetivo original de la armonización iniciada en 1990.
Los Perfiles de Protección son independientes de la implementación concreta. Esto significa que definen qué debe hacer el producto en términos de seguridad sin detallar necesariamente cómo lo logra internamente. Esta característica los hace altamente reutilizables para diferentes fabricantes y modelos de productos que compartan características de seguridad similares. La lista de productos certificados según estos criterios está disponible públicamente, lo que refuerza su utilidad como guía para el desarrollo, la evaluación o la adquisición de productos que incluyan funciones de seguridad.
Requisitos Funcionales de Seguridad (SFR)
Los Requisitos Funcionales de Seguridad (SFR) especifican el comportamiento esperado del producto evaluado. Definen las funciones de seguridad que el producto debe proporcionar para satisfacer las necesidades de seguridad del entorno. Estos requisitos describen qué hace el producto para proteger los datos, controlar el acceso o gestionar las claves, estableciendo así la funcionalidad de seguridad que se evaluará. La metodología de evaluación estandarizada por la norma ISO/IEC 18045 verifica que estas funciones se comporten según lo especificado en el perfil.
Requisitos de Confianza de Seguridad (SAR)
Los Requisitos de Confianza de Seguridad (SAR) se centran en el proceso de evaluación y la calidad de la implementación. Estos requisitos definen la rigurosidad de las pruebas, el análisis del diseño y la revisión del código fuente necesarias para alcanzar un Nivel de Evaluación de la Confianza (EAL) específico, que van desde EAL1 hasta EAL7. Los SAR aseguran que la seguridad no sea solo teórica, sino que esté respaldada por evidencia empírica y análisis técnicos adecuados al nivel de confianza requerido.
Metodología para el desarrollo de perfiles de protección
La creación de un Perfil de Protección (PP) es un proceso estructurado que permite definir los requisitos de seguridad específicos para un Objeto de Evaluación (TOE). Este procedimiento sigue una metodología de 11 pasos diseñada para asegurar que las necesidades de seguridad sean traducidas en requisitos funcionales y de assurance coherentes, facilitando la comparación entre productos independientes según lo establecido por los Criterios Comunes.
Etapas del desarrollo del Perfil de Protección
El proceso inicia con la introducción del perfil, donde se establece el alcance y la audiencia objetivo. A continuación, se describe el objeto de evaluación, detallando el hardware, software o firmware que compone el producto de TI. Es fundamental definir el entorno de seguridad, que incluye las hipótesis sobre el contexto operativo, las amenazas específicas que enfrenta el sistema y las políticas de seguridad que se desean implementar.
A partir de estas bases, se derivan los objetivos de seguridad, que actúan como puente entre el entorno y los requisitos concretos. Estos requisitos se clasifican en funcionales y de assurance, justificando su selección mediante una justificación formal. Finalmente, se analiza la arquitectura del TOE y su implementación para verificar que los requisitos sean realizables y consistentes.
| Paso | Propósito |
|---|---|
| 1. Introducción | Definir el alcance y el contexto general del perfil. |
| 2. Descripción del objeto | Detallar el hardware, software o firmware evaluado. |
| 3. Entorno de seguridad | Establecer las condiciones operativas del producto. |
| 4. Hipótesis | Identificar suposiciones sobre el entorno operativo. |
| 5. Amenazas | Enumerar las fuentes de riesgo para la seguridad. |
| 6. Políticas | Definir las reglas de seguridad a aplicar. |
| 7. Objetivos | Derivar metas de seguridad del entorno definido. |
| 8. Requerimientos | Especificar los requisitos funcionales y de confianza. |
| 9. Justificación | Validar la coherencia de los requisitos seleccionados. |
| 10. Arquitectura | Analizar la estructura técnica del objeto evaluado. |
| 11. Implementación | Verificar la viabilidad de los requisitos en el producto. |
Esta metodología garantiza que los perfiles de protección sean claros, completos y comparables, apoyando la evaluación estandarizada bajo la norma ISO/IEC 18045. Los resultados permiten determinar si un producto satisface la funcionalidad de seguridad requerida y ha superado las medidas de evaluación aplicadas, facilitando la aceptación internacional de los resultados.
¿Cuáles son los niveles de confianza en la evaluación (EAL)?
Definición y propósito de los niveles EAL
Los Criterios Comunes establecen una estructura jerárquica para cuantificar la confianza en la evaluación de productos de tecnología de la información. Esta estructura se materializa en los Niveles de Confianza en la Evaluación (EAL, por sus siglas en inglés), que van desde el nivel 1 hasta el nivel 7. Estos niveles permiten a los evaluadores y compradores comparar el rigor aplicado durante el proceso de certificación de diferentes productos, ya sean hardware, software o firmware. La definición de estos niveles está estandarizada en la norma ISO/IEC 15408-3 (2005) y se complementa con la metodología de evaluación descrita en la norma ISO/IEC 18045 (CEM).
Detalle de los niveles EAL1 a EAL7
Cada nivel EAL representa un incremento en la profundidad y el rigor de la evaluación, lo que generalmente conlleva un mayor costo y tiempo de certificación. A continuación, se describen las características fundamentales de cada nivel:
- EAL1 (Funcionalidad probada): Es el nivel más básico. Se centra en verificar que la funcionalidad de seguridad del producto funciona correctamente mediante pruebas funcionales. Es adecuado para productos con requisitos de seguridad simples y entornos de riesgo bajo.
- EAL2 (Estructuralmente probado): Requiere que la estructura del producto sea examinada para asegurar que las pruebas cubren adecuadamente la funcionalidad de seguridad. Implica un análisis más detallado de la arquitectura del producto.
- EAL3 (Probado metódicamente): Introduce pruebas más rigurosas y un diseño más estructurado. Se evalúa la resistencia del producto a ataques casuales o semi-sistemáticos.
- EAL4 (Diseñado y probado metódicamente): Exige un diseño estructurado y pruebas metódicas. Es el nivel más común para productos de seguridad de uso general, ofreciendo una confianza razonable contra ataques sistemáticos.
- EAL5 (Diseñado semiformalmente): Requiere un diseño más detallado y pruebas más exhaustivas. Se utilizan técnicas semiformales para verificar la coherencia entre el diseño y la implementación.
- EAL6 (Diseño verificado semiformalmente): Implica una verificación semiformal del diseño y pruebas rigurosas. Es adecuado para productos que deben resistir ataques fuertes y sistemáticos.
- EAL7 (Diseño verificado formalmente): Es el nivel más alto. Requiere una verificación formal del diseño y pruebas exhaustivas. Se utiliza para productos de seguridad crítica que deben resistir ataques fuertes y sistemáticos con recursos sustanciales.
| Nivel EAL | Denominación | Característica Clave |
|---|---|---|
| EAL1 | Funcionalidad probada | Pruebas funcionales básicas |
| EAL2 | Estructuralmente probado | Análisis de la estructura del producto |
| EAL3 | Probado metódicamente | Pruebas rigurosas y diseño estructurado |
| EAL4 | Diseñado y probado metódicamente | Diseño estructurado y pruebas metódicas |
| EAL5 | Diseñado semiformalmente | Técnicas semiformales de verificación |
| EAL6 | Diseño verificado semiformalmente | Verificación semiformal y pruebas rigurosas |
| EAL7 | Diseño verificado formalmente | Verificación formal del diseño |
La selección del nivel EAL adecuado depende del contexto de riesgo del producto y los requisitos específicos de seguridad. Los Criterios Comunes proporcionan la flexibilidad necesaria para adaptar la evaluación a diversas necesidades, asegurando que los resultados sean comparables y aceptados internacionalmente.
Aplicaciones prácticas y ejemplos de uso
Uso de los Criterios Comunes en la adquisición y especificación
Los Criterios Comunes (CC) funcionan como una herramienta práctica para que los clientes y organizaciones especifiquen la funcionalidad de seguridad requerida en productos de tecnología de la información (TI). Al proporcionar un conjunto común de requisitos funcionales, los CC permiten comparar los resultados entre evaluaciones de productos independientes, lo que facilita la selección adecuada según las necesidades específicas del entorno operativo. Estos productos pueden ser hardware, software o firmware, y el proceso de evaluación establece un nivel de confianza en el grado en el que el producto TI satisface la funcionalidad de seguridad y ha superado las medidas de evaluación aplicadas.
La utilidad de los CC como guía para el desarrollo, evaluación o adquisición de productos TI que incluyan alguna función de seguridad es fundamental para estandarizar la seguridad. La lista de productos certificados según los CC se encuentra disponible en la web de Common Criteria, lo que permite a los compradores verificar el estado de certificación y comparar opciones disponibles en el mercado. Esto reduce la dependencia de evaluaciones ad hoc y fomenta la interoperabilidad de los resultados de evaluación entre diferentes países y proveedores.
Niveles de confianza y entornos de alto riesgo
Los CC definen niveles de confianza en la evaluación (EAL) que van desde EAL1 hasta EAL7. La selección del nivel adecuado depende del grado de rigor requerido y de los recursos disponibles para la documentación y el análisis. Los niveles EAL5 a EAL7 suelen aplicarse a entornos de alto riesgo o militar debido a los costos y la documentación extensa requeridos. En estos niveles, la profundidad de la revisión del código, la arquitectura y las pruebas aumenta significativamente, lo que garantiza una mayor certeza sobre la ausencia de defectos de seguridad, pero también incrementa el tiempo y el dinero invertido en el proceso de certificación.
Para entornos menos críticos, niveles inferiores como EAL1 o EAL2 pueden ser suficientes, ofreciendo una relación costo-beneficio más favorable. La decisión de qué nivel adoptar debe basarse en un análisis de riesgos específico del producto y su contexto de uso, asegurando que la inversión en evaluación sea proporcional a la amenaza enfrentada.
Metodología de evaluación estandarizada
La metodología de evaluación está estandarizada por la norma ISO/IEC 18045 (CEM), que proporciona un marco estructurado para realizar las evaluaciones de conformidad con los Criterios Comunes. Esta norma asegura que las evaluaciones sean consistentes, repetibles y comparables, independientemente del organismo de evaluación o del país donde se realicen. La aplicación de la metodología CEM permite a los evaluadores seguir pasos definidos para verificar que el producto cumple con los requisitos funcionales y de aseguramiento especificados en el nivel EAL seleccionado.
La armonización de los criterios sobre seguridad de productos software, origen de los CC en 1990, buscaba que el resultado del proceso de evaluación pudiese ser aceptado en múltiples países. La adopción por la ISO en 1999 como estándar internacional bajo la serie ISO/IEC 15408 consolidó esta armonización, facilitando el comercio internacional de productos de seguridad al reducir las barreras técnicas y de certificación.
Ejercicios resueltos
Ejercicio 1: Identificación de amenazas y hipótesis para un servidor web
Este ejercicio aplica la metodología de evaluación estandarizada para definir el alcance de seguridad de un producto de TI, específicamente un servidor web. El objetivo es establecer los requisitos funcionales basados en la armonización de criterios de seguridad de software.
Paso 1: Definición del producto de seguridad (TOE)
El objeto de evaluación es el firmware y el software del servidor web. Según los Criterios Comunes, este producto debe satisfacer la funcionalidad de seguridad definida en los requisitos comunes.
Paso 2: Identificación de amenazas
Se identifican amenazas potenciales al grado en que el producto satisface la funcionalidad de seguridad. Por ejemplo, la amenaza T_ACCESO_NO_AUDESCONTE implica que un usuario no autenticado accede a los recursos del servidor.
Paso 3: Establecimiento de hipótesis
Se definen hipótesis sobre el entorno de operación. La hipótesis H_REDES_SEGURAS asume que las redes de comunicación entre el cliente y el servidor mantienen la integridad de los datos.
Paso 4: Selección de requisitos funcionales
Basado en las amenazas y hipótesis, se seleccionan requisitos de la serie ISO/IEC 15408. Esto permite comparar los resultados entre evaluaciones de productos independientes y asegura que el proceso de evaluación sea aceptado en múltiples países.
Ejercicio 2: Selección del nivel EAL adecuado
Este ejercicio demuestra cómo seleccionar el Nivel de Confianza en la Evaluación (EAL) apropiado para diferentes contextos, utilizando la escala de EAL1 hasta EAL7 definida por los Criterios Comunes.
Caso A: Producto de consumo masivo
Para un dispositivo de consumo con funciones de seguridad básicas, se evalúa el costo-beneficio de la evaluación. Un nivel EAL1 o EAL2 suele ser suficiente, ya que proporciona un nivel de confianza básico en el grado en que el producto satisface la funcionalidad de seguridad, sin requerir una auditoría de código exhaustiva.
Caso B: Sistema militar crítico
Para un sistema militar donde la integridad del firmware es crítica, se requiere un nivel superior. Los niveles EAL5 a EAL7 implican medidas de evaluación más rigurosas. Un nivel EAL7 requiere una verificación semiformal y formal del diseño y la implementación, asegurando la mayor confianza posible en la satisfacción de los requisitos de seguridad.
La selección correcta asegura que el producto de TI, ya sea hardware, software o firmware, cumpla con los estándares internacionales adoptados por la ISO en 1999.
Véase también
- Módulo de gestión de configuración del software
- Arquitectura Transformer en inteligencia artificial
- Redes neuronales lstm
- Alternativas a Microsoft Visio en entornos de inteligencia artificial
- Machine learning operations
Referencias
- «Los criterios comunes» en Wikipedia en español
- Common Criteria for Information Technology Security Evaluation - Official Website
- ISO/IEC 15408 - Common Criteria for Information Technology Security Evaluation
- Common Criteria - NIST Computer Security Resource Center
- Common Criteria - IETF Standards and Protocols