국제공통평가기준 (CC, Common Criteria)

Slides:



Advertisements
Similar presentations
3. 메소드와 변수 SCJP 자격증 프로젝트 발표자 : 최선웅. 1. 메 소 드 개 념 2. 메 소 드 양 식 3. 메 소 드 변 수 4. 메 소 드 예 제 5. 참 고 문 헌 / 자 료 목 차.
Advertisements

價値 시장을 잘 파악하기 위해서는 소비자의 상호작용에 대하여 관심을 가져야 한다. 이 제품의 사용자는 누구이며, 무엇을 하고, 어떤 환경에 있는지, 그리고 왜 그런 행동을 하는지에 대한 관찰을 통해 소비자의 생활 패턴을 파악해야.
협력업체 시스템 내부사용자 메뉴얼 공정거래 및 동반성장협약 체결 메뉴얼 ( 협력회사용 ) * 홈플러스, 홈플러스테스코 모두 거래하실 경우 각각에 대하여 동일한 절차로 전자서명하시면 됩니다.
법조분야의 국제화와 전문화 국내 소비자에게 보다 나은 법률서비스 제공 일부 국내 대기업들은 국내 기업들이 아니다 (?) [ 삼성전자, 현대 자동차, LG 전자 등 ]
자유학기제와 예술교과 교육과정 편성 및 운영 광 주 동 신 중 교사 국광윤. 예술교과 교육과정의 편성 무엇을 가르칠 것인가 ? 어떻게 가르칠 것인가 ? 2009 개정 교육과정 ( ) 2009 개정 교육과정에 따른 성취기준 · 성취수준 지역 및 학교의 교육과정.
빅데이터와 C·C 보안시스템응용 강민혁 목 차 1. 빅 데이터 2. C·C.
국제공인교정기관 한국시험교정기술원. 본사 / 교정센터 경기도 광명시 하안로 60 ( 소하동, 광명테크노파크 B 동 501 호 ) TEL : ~1, FAX : ( 주 ) 한국시험교정기술원 (KTCTI) 은 지식경제부 기술표준원으로부터.
2010 서 희 명 ) 시스템 아키텍처 감리 - 강의계획서 -
1 8. 국내 이차전지 기술력 8. 국내 이차전지 기술력  이차전지 시장에서 국내 업체들이 선전 - 리튬이온 이차전지 분야 집중 투자로 이차전지 시장에서 세계 1,2 위의 시장점유율, 양산경쟁력 확보 - 리튬이온 이차전지 분야 집중 투자로 이차전지 시장에서 세계 1,2.
문자코드 1 박 2 일 (4 조 ) 이경도 이준집 이수연 엄태규. 문자코드란 ? 문자나 기호를 컴퓨터로 다루기 위하여, 문자나 기호 하나하나에 할당 시키는 고유의 숫자를 말하는 것이다.
HTTPS Packet Capture Tutorial
KPC 자격 강원지역센터 사업계획서 OO. OO. 제안사 명칭.
사이버 범죄 CYBER TERROR.
사이버 범죄 CYBER TERROR =ㅖ[ ][}[‘5ㅕ.
문산고등학교 학교에서의 인터넷 이용 수칙 사이버 예절, 건강한 디지털 세상의 시작입니다
사이버 범죄 CYBER TERROR.
Secure Coding 이학성.
목 차 C# 언어 특징 .NET 프레임워크 C# 콘솔 프로그램 C# 윈도우 프로그램 실습 프로그래밍세미나 2.
CASE Study 이기열.
Samsung Electronics 5 forces
Power Java 제2장 자바 개발 도구.
R E D G A T E IN FRONT OF THEM ALL 정보보호 정책과 산업 김 기 현 ㈜레드게이트
연구장비 공동활용 지원사업 연구장비예약 매뉴얼(참여기업)
시스템 설계와 산업디자인 개발.
(개정판) 뇌를 자극하는 Red Hat Fedora 리눅스 서버 & 네트워크
제1장 통계학이란 무엇인가 제2장 자료와 수집 제3장 자료 분석 방법
암 전이 억제 유전자 발굴 및 작동 기전 연구 (Nature지 4월 14일자 발표)
원가 관리 규칙 개정이력 개정일자 개정번호 ㈜합동전자 페 이 지 HDC /3 개정번호 개정일자
[ ] RFID/2D시스템 화면 기능 목록 루텍 황어진 안녕하십니까?
제4장 효용과 소비자선택 제1절 효용과 소비자선택 1.총효용과 한계효용 2.효용극대화 제2절 수요곡선 1.수요곡선의 도출
제 10 장 의사결정이란 의사결정은 선택이다.
2019년도 과정평가형자격 도입 훈련과정 개발방법 안내.
소규모 IPTV 사업자용 실시간 미디어 플랫폼 기술
Term Project 수행 안내 2007 컴퓨터공학실험(Ⅰ).
LIT-GenAppSetup ※ Texting+ 클라이언트 프로그램은 제품 인증을 받은 제품입니다.
고대 구로병원 IRB 전문간사 종양내과 오상철
Term Projects 다음에 주어진 2개중에서 한 개를 선택하여 문제를 해결하시오. 기한: 중간 보고서: 5/30 (5)
2 보안 1 도구 윈도우 XP > 온밀크 프로그램 설치 장애 (보안 설정) / 품목추가 깨질 때 장애증상
ASP.NET AJAX / AJAX Control Toolkit 응용 2008 컴퓨터공학실험( I )
Chapter 03. 관계 데이터베이스 설계.
BIC 사례 1 연관규칙과 분류모형을 결합한 상품 추천 시스템: G 인터넷 쇼핑몰 사례
정보통신부 정보보호산업과 김 영 문 침입탐지시스템 평가기준 제정 배경 정보통신부 정보보호산업과 김 영 문
국가 간 불평등 현상과 해결방안 본 연구물은 학교 수업을 위해 개발된 것으로 교육 이외의 목적으로 사용될 수 없습니다.
메카트로닉스공학과 메카트로닉스공학과란? 홈페이지 │
3.4 WELLBEINGSALT식품안전경영시스템
Open4U 공급업체 접속 방법 Open4U 시스템 신규 접속 방법 메인 화면 및 로그인 하기 초기 비밀번호 변경하기
무차별곡선의 도출 무차별곡선의 도출 학 과: 경제학과 학 번: 이 름: 양아란 학 과 : 경제학과
Level 0 Level 1 Level 2 Level 3 공모전 후기 모음 웹 서비스 1. 웹 페이지 설계 2. 웹 서버 구현
3장, 마케팅조사의 일번적 절차 마케팅 조사원론.
제1장 기업환경변화와 품질경영의 필요성 1.1 기업환경의 변화 1.2 품질경영도입의 필요성.
한국에너지공단 효율기술실 확인서 표시가 안될 시 조치방법 .
McKinsey 7S MODEL McKinsey 의 7S Model 은
음악 수업 & 수업 지도안.
㈜엔프라넷.
창의적 공학 설계 < 사용자 중심의 공학설계 > : Creative Engineering Design
학습내용 프로토콜 계층화 OSI 모델의 용어 및 기능 개체 서비스 접근점 (N) 프로토콜과 (N) 서비스 서비스 프리미티브
발표자 : 이지연 Programming Systems Lab.
Bizforms PowerPoint 온라인 마케팅, 광고10 파워포인트 디자인
의미론적 관점 * TV에서 ‘푸른 빛이 아닌 청자빛’이란 표현을 들었을 경우
Soft computing Laboratory
.Net FrameWork for Web2.0 한석수
'클럽 상담자'로 봉사 국제협회  지대위원장 연수.
1장 C 언어의 개요 C 언어의 역사와 기원 C 언어의 특징 프로그램 과정 C 프로그램 구조 C 프로그램 예제.
2017년도 대동철학회 연구윤리교육 (연구윤리위원회).
Chapter 4 사회복지 전문직과 윤리강령.
연구장비 공동활용 지원사업 바우처 매뉴얼(참여기업)
FBAR capping wafer 제작 기술
이학적 검사 학번 : 이름 : 이 윤 진 담당 : 김형민 교수님.
1 제조 기술의 세계 3 제품의 개발과 표준화 제품의 개발 표준화 금성출판사.
Presentation transcript:

국제공통평가기준 (CC, Common Criteria) [해킹과 악성코드] 국제공통평가기준 (CC, Common Criteria) 2012.10.17 A45003 유현수

Contents 1. 공통평가기준(CC)란? 2. CC의 연혁 및 동향 3. CC의 구성 4. CC의 미래 5. 주요용어 정리

1. 공통평가 기준(CC)이란?  ”ISO 15408 표준으로 채택된 정보 보호 제품 평가 기준. 정보화의 순기능 역할을 보장하기 위해 정보 보호 기술 기준으로 정보화 제품의 정보 보호 기능과 이에 대한 사용 환경 등급을 정한 기준이다.” - TTA 한국정보통신 기술협회 정보 보호 시스템에 대한 공통 평가 기준(CC)은 선진 각국들이 서로 다른 평가 기준을 가지고 평가를 시행하여 초래되는 시간과 비용 낭비 등 기타 제반의 문제점을 없애기 위해 개발하기 시작하여, 1998년에는 이에 의한 상호 인정 협정이 미국, 캐나다, 영국, 프랑스, 독일 간에 체결되었다. CC는 제1부 시스템의 평가 원칙과 평가 모델, 제2부 시스템 보안 기능 요구 사항(11개), 제3부 시스템의 7등급 평가를 위한 보증 요구 사항(8개)으로 되어 있다.

2. CC의 연혁 및 동향 http://www.commoncriteriaportal.org/ccra/members/ 국내 행안부 고시[2009.9] 정보보호시스템 공통평가기준 CCV3.1 국문화 http://www.commoncriteriaportal.org/ccra/members/

3. CC의 구성_활용주체 보안성 평가에 관심을 가지는 활용주체는 ‘소비자’, ‘개발자’, ‘평가자’로 공통평가 기준을 활용함으로써 다음과 같은 이점을 얻는다. 소비자 개발자 평가자 1부 배경정보 및 참조 목적으로 사용, 보호프로파일 구조에 대한 지침으로 사용 배경정보 및 참조 목적으로 사 용, TOE 보안명세의 개발에 사용 배경정보 및 참조 목적으로 사용, 보호프로파일과 보안목표명세서 구조에 대한 지침으로 사용 2부 TOE에 대한 요구사항을 공 식화 하기 위한 지침이나 참 고 문헌으로 사용 기능요구사항을 해석하고 TOE 기능명세를 공식화하기 위한 참고 문헌으로 사용 기능요구사항을 해석하기 위한 3부 필요한 보증등급을 결정 하기 위한 지침으로 사용 TOE의 보증방법을 결정하고 보증요구사항을 해석하기 위한 * TOE : 공통평가기준은 평가 대상 선정에 융통성이 있기 때문에 적용 범위가 IT 제품에만 한정되지는 않는다. 따라서, “IT 제품”이라는 표현 대신 “TOE(평가 대상, Target of Evaluation)”라는 용어를 사용하기로 한다.

3. CC의 구성_기본구성 CC는 3부로 구성된 국제표준(ISO/IEC 15408)이며 현재 IT 제품의 신뢰성인 정보 보증(Information Assurance)을 얻기 위해 수행되는 IT 제품 보안성 평가·인증 제도에 가장 많이 적용되는 기준 중 하나이다. 공통평가기준에 대한 소개 부분으로, IT 보안성 평가의 원칙과 일반 개념을 정의하고 평가의 보편적인 모델을 제시 1부 소개 및 일반 모델 TOE에 대한 기본적인 기능요구사항을 정립하는 표준이 될 수 있는 기능 컴포넌트의 집합으로 이루어져 있다. 2부는 기능 컴포넌트의 집합으로 분류되며, 패밀리 및 클래스로 구성된다 2부 보안기능 요구사항 TOE에 대한 기본적인 보증요구사항을 정립하는 표준이 될 수 있는 보증컴포넌트의 집합으로 이루어져 있다. 3부는 보증컴포넌트의 집합으로 분류되며, 패밀리 및 클래스로 구성된다 3부 보증요구사항

3. CC의 구성_1부 1. 1부. 소개 및 일반 모델 Common Criteria Version 3.1 R1 Overview 범위 - 평가 받은 IT 제품은 평가된 보안 특성과 사용된 평가 방법 에 한해서 의미를 갖는다 참고문헌(158개 항목) 공통약어(32개 항목) 일반모델 보호프로파일 및 패키지 평가결과 부록(보안 목표 명세서/보호 프로파일/보안요구사항/보호 프로파일 준수)

3. CC의 구성_2부 2. 2부. 보안기능 요구사항 Common Criteria Version 3.1 R1 Overview - 보호프로파일(PP, Protection Profile)이나 보안 목표명세서(ST, Security Target)에서 명시된 보안기능요구사항을 표현하는데 기초가 된다. 이 요구사항들은 TOE 보안 행동을 설명하고자 하는 것으로 보호프로파일/보안목표명세서에서 서술된 보안목적을 만족시키기 위하여 사용된다. 기능요구사항 패러다임 - 공통평가기준 2부에서는 평가대상(TOE, Target of Evaluation) 을 설명할 수 있는 보안기능요구사항(11개)을 분류함. - TOE 평가의 주된 관심은 정의된 보안기능요구사항 (SFR, security funtional requirements)이 TOE 자원 전반에 수행됨을 보장하는 데 있음.

3. CC의 구성_3부 3. 3부. 보증요구사항 Common Criteria Version 3.1 R1 Overview - 공통평가기준 3부는 보호프로파일/보안목표명세서에 대한 평가기준을 정의하고, 공통평가기준에서 TOE에 대한 보증 수준으로 정의한 평가보증등급(EAL)을 포함한다 보증 클래스(7개) - ASE(Security Target Evaluation)보안목표명세서 평가, ADV(Development)개발, AGD(Guidance Documents)설명서, ALC(Life Cycle Support)생명주기 지원, ATE(Tests)시험, AVA(Vulnerability Assessment)취약성 평가, ACO(Composition)합성 보안수준의 결정평가 1.보증등급(EAL, Evaluation assurance levels) - 각 평가보증 등급은 모든 하위의 평가보증등급보다 더 높은 보증을 표현함 - EAI1 ~EAL7단계 적용 2. 합성보증패키지(CAP, Composed assurance packages) - 해당 보증등급 획득 가능성 및 비용의 균형을 고려한 단계적인 척도, CAP-A ~ C 단계 적용

국가사이버 안전센터(IT보안 인증사무국) 4. CC의 미래 정보보호시스템의 보안적합성 평가/인증 활동 지속 국내 평가기관 한국인터넷 진흥원 한국산업기술시험원 한국시스템보증 한국아이티평가원 한국정보통신 기술협회 CC의 국제화는 기정 사실화되고 있고 선진국을 중심으로 구성된 CCRA를 통하여 확대되고 있는 추세임. 이와 같은 국제환경의 변화에 적절한 대응은 국내 정보보호산업체의 국제 경쟁력 장래에 중요 국가사이버 안전센터(IT보안 인증사무국) 평가/인증 등급별 분포도(총 621개) 전자여권

5. 주요용어 정리 o 공통평가방법론(CEM : Common Evaluation Methodology) 공통평가기준에 관한 지침서로, 공통평가기준에 따른 제품 평가 시 평가자가 수행해야 하는 최소 평가행동을 정의한 표준문서 o 국제상호인정협정(CCRA : Common Criteria Recognition Arrangement) 공통평가기준에 따른 평가∙인증 결과를 회원국간에 상호 인정하는 협정 o 평가보증등급(EAL : Evaluation Assurance Level) 공통평가기준에서 미리 정의된 보증 수준을 가지는 보증요구사항으로 이루어진 보증 패키지로 EAL1 ~ EAL7로 구성. 숫자가 높아질수록 보증 수준이 높아짐 o 인증효력유지 인증제품의 보안기능 및 운영환경이 변경된 경우, 기 인증내역을 유지 하는 제도. 재평가 없이 인증 효력을 유지하거나, 재평가 후 인증 효력 유지 가능 o 인증서 발행국(CAP : Certificate Authorizing Participants) 국제상호인정협정 회원국 중 자국에서 발행한 인증서를 타 회원국으로 부터 인정받는 회원국 o 인증서 수용국(CCP : Certificate Consuming Participants) 국제상호인정협정 회원국 중 자국에서는 인증서를 발행할 수 없으며, 인증서 발행국에서 발행된 인증서를 자국에서 인정하는 회원국