¿Qué importancia tienen los certificados FIPS 140 y Common Criteria?

Common Criteria es una forma independiente de evaluar que un producto / herramienta / dispositivo de seguridad realmente hace lo que el proveedor dice que hace.

La certificación CC no garantiza que el producto / herramienta / dispositivo sea seguro, eso depende de la implementación, pero sí muestra que las afirmaciones del proveedor son ciertas.

CC está en desacuerdo con la filosofía y los modelos de desarrollo detrás del código abierto: la certificación es larga y costosa, y se presta al desarrollo tradicional en cascada. Entonces, en ciertas áreas no tener certificación CC no es necesariamente algo malo.

Dicho esto, si está comprando equipos de red, probablemente debería asegurarse de que tenga la certificación CC. ¿Por qué?

  1. Es un poco de equipo que tiene que cumplir algunas funciones específicas. CC es una forma de verificar las afirmaciones del proveedor y asegurarse de que hace lo que dice en la lata
  2. Si un proveedor ha enviado su producto para la evaluación CC y lo ha certificado, entonces * también * debe tener una implementación de referencia o instrucciones sobre cómo implementar el producto de manera segura.
  3. Para el hardware de red COTS (comercial en el mercado) y el software que se ejecuta en él, el modelo de desarrollo y prueba se adapta bien a cómo funciona el proceso CC: la certificación agrega valor allí debido a esto.
  4. Es una buena forma de eliminar a los vendedores. Digamos que es un cuadro DPI (inspección profunda de paquetes). El proveedor hace algunas afirmaciones sobre el cifrado utilizado para proteger la consola de administración. Es poco probable que tenga el tiempo o los recursos para verificar esos reclamos; sin embargo, si son falsos y alguien puede robar las credenciales de administrador a ese cuadro, su red estará abierta de par en par. Por lo tanto, tener un tercero que pueda evaluar esas afirmaciones es útil
  5. Si está comprando un kit de red, comprará soporte. Si el vendedor no ha enviado su kit para la evaluación CC, ¿por qué no? ¿Les faltan los recursos? ¿O sus cosas no funcionan? Cosas que debe saber antes de conectar el equipo que podría funcionar durante más de 5 años en su red, con costosas tarifas de soporte.

No creo que CC sea útil en todas las áreas: Windows 2000 obtuvo la certificación CC y ese no era el mejor sistema operativo, pero para cosas como dispositivos, sistemas integrados y hardware, creo que es algo útil y sospecharía de un vendedor en esas áreas, vendiendo equipo de seguridad, que no lo tenía.

More Interesting

¿Quién si alguien vigila a Internet y a los ciberdelincuentes internacionales?

Recientemente he experimentado una violación de seguridad en mi sitio web. ¿Qué tengo que hacer?

¿Pueden las agencias gubernamentales como el FBI y la CIA recuperar todos los archivos borrados de una computadora?

Dado que la seguridad informática es un problema tan grande, ¿por qué Microsoft no crea una versión para el consumidor de Windows que use contenedores o máquinas virtuales? ¿No ayudaría, y no es posible o práctico?

¿Por qué es aparentemente tan fácil piratear sitios supuestamente seguros como Apple iCloud y Sony Pictures?

¿Roblox le dará un virus a mi computadora?

¿Cuáles son algunas mejoras que TLS realizó sobre SSL?

¿Cuáles son los sitios web gratuitos para aprender piratería ética? ¿Merecen la pena conseguir un trabajo en ciberseguridad?

¿Qué determina si una conexión segura se cifra con cifrado de 128 o 256 bits?

¿Qué posibilidades hay de que la autenticación biométrica reemplace el uso de contraseñas en los sitios web?

¿Cuál es el mercado objetivo para la startup que ofrece pruebas de penetración y servicios de consultoría de seguridad de TI?

Quiero hacer proyecto en seguridad de la información. ¿Cuáles son algunos buenos temas?

¿Qué es exactamente una bomba nuclear cibernética, y realmente existen?

¿Cuál es la diferencia entre ciberseguridad e ingeniería cibernética?

¿La mayoría de los hackers en la Tierra son niños?