Hauptseite | Deutsche Enzyklopädie

Information Technology Security Evaluation Criteria

Die Information Technology Security Evaluation Criteria (ITSEC; deutsch etwa: Kriterien für die Bewertung der Sicherheit von Informationstechnologie) ist ein europäischer Standard für die Bewertung und Zertifizierung von Software und Computersystemen in Hinblick auf ihre Funktionalität und Vertrauenswürdigkeit bezüglich der Daten- und Computersicherheit. Der Standard wurde 1991 von der Europäischen Kommission veröffentlicht; er ist inhaltlich stark an den älteren deutschen Standard ITSK angelehnt und bietet somit eine differenziertere Einteilung als das amerikanische Orange Book (TCSEC). Ein Internationaler Standard, der die ITSEC- und TCSEC-Standards vereinigen soll, ist unter der Bezeichnung Common Criteria in Arbeit.

In Deutschland erfolgt die Zertifizierung nach ITSEC durch das Bundesamt für Sicherheit in der Informationstechnik. Bewertet wird nach der Information Technology Security Evaluation Methodology (ITSEM; deutsch etwa: Methode für die Bewertung der Sicherheit von Informationstechnologie).

Inhaltsverzeichnis
1 Funktionalitätsklassen
2 Qualitätsklassen
3 Weblinks

Funktionalitätsklassen

Im Gegensatz zum amerikanischen Orange Book unterscheided die ITSEC (wie bereits vorher der ITSK-Standard) die Bewertung nach Funktionalität und Vertrauenswürdigkeit (Qualität), bei der Vertrauenswürdigkeit wird weiter nach Korrektheit und Wirksamkeit unterschieden wird. So ergeben sich drei Dimensionen der Bewertung, wobei nur die ersten 5 der insgesamt 10 Funktionalitätsklassen eine hierarchische Ordnung bilden:

ITSEC F ITSK F Bedeutung TCSEC
F-C1 F1 Einfache Sicherheit, kooperative Nutzer C1
F-C2 F2 Login-Mechanismus, Daten einzelner Benutzer getrennt, (einfache) Protokollierung C2
F-B1 F3 Sicherheitsmodell, regelbasierte Schutzstufen B1
F-B2 F4 Formales Sicherheitsmodell, sicherer Datenfluss bei der Authentisierung B2
F-B3 F5 Referenzmonitor-Eigenschaften, formal verifizierbar. B3/A

Desweitere existieren Funktionalitätsklassen, die sich auf die Konsistenz von Daten und die Verfügbarkeit von Diensten beziehen:

ITSEC F ITSK F Bedeutung
F-IN F6 Regelwerk zu Wahrung der Integrität und Konsistenz der Daten, Typkonzept (insbesondere für Datenbanksysteme: Constraints und Transaktionen)
F-AV F7 Verfügbarkeit, Fehlerüberbrückung, Ausfallwahrscheinlichkeit (Verkehrungen für Stromausfall, redundante Hardware, Backups)

Zusätzlich gibt es drei Funktionalitätsklassen, die sich auf die Übertragung von Daten (insb. in Netzwerken) beziehen:

ITSEC F ITSK F Bedeutung
F-DI F8 Sicherung der Integrität und Authentizität von Nachrichten (Elektronische Unterschrift)
F-DC F9 Sicherung der Vertraulichkeit von Nachrichten (Verschlüsselung)
F-DX F10 Anforderungen an sichere Netzwerke

Qualitätsklassen

Bei der Bewertung der Qualität (Vertrauenswürdigkeit) eines Computersystems wird zwischen der Wirksamkeit der Methode und der Korrektheit der Implementation unterschieden.

Die Wirksamkeit bezeichnet die Wiederstandsfähigkeit eines Schutzmechanismuses gegen Umgehungsversuche. ITSEC unterscheidet 3 Stufen, in der ITSK wurde noch feiner unterschieden:

ITSEC ITSK Bedeutung TCSEC
- ungeeignet kein Schutz D
niedrig schwach Nur schutz gegen zufällige, unbeabsichtigte Verstösse gegen die Sicherheitsregeln. Leicht zu umgehen.
mittel mittelstark Schutz gegen absichtliche Verstösse von Angreifern mit beschränkter Gelegenheit und Mitteln. C1-C2
stark stark Guter Schutz, nur mit hohem Aufwand zu umgehen B1-B2
sehr stark Sehr guter Schutz, nur mit sehr hohem Aufwand zu umgehen B3-A
z.Z. nicht überwindbar Zur Zeit nicht zu überwinden, keine schwachstelle bekannt.

Die Beurteilung der Korrektheit der Implementation erfolgt in 6 Stufen. Dabei wird insbesondere auf Programmfehler geprüft, sowie darauf, in wie weit die Implementation tatsächlich die zuvor bewertete Methode realisiert. Im Gegensatz zur der BSI-Richtlinie ITSK fasst ITSEC die Wirksamkeit und Vertrauenswürdikeit nicht zusammen, sondern behandelt die Werte getrennt.

ITSEC E CC EAL ITSK Q Bedeutung TCSEC
E0 - Q0 Unwirksam D
E1 EAL2 Q1 Informelle Spezifikation der Architektur, Funktionstest, gezielte Angriffe C1
E2 EAL3 Q2 zusätzlich informelle Beschreibung des Feinentwurfs (Detailspezifikation) C2
E3 EAL4 Q3 Analyse des Quellcodes bzw. des Hardwarelayouts B1
E4 EAL5 Q4 Formales Sicherheitsmodell, semiformale Detailspezifikation B2
E5 EAL6 Q5 Detailspezifikation muss nachvollziehbar auf Quellcode abbildbar sein B3
E6 EAL7 Q6 zusätzlich formale Spezifikation und Analyse der Architektur (Verifikation) A

Weblinks

Informationen über ITSEC beim BSI - Faltblatt zu den Kriterien



Limit search to: Body and Title Deutsche Seiten Path

Websites for Information
Showing page 1 (1 - 10 of 620048 hits) Next »
... on computational tools that are required to support information systems; and information management techniques: Chemoinformatics, Educational Informatics, Health Informatics, Information Management, Information Retrieval, Information Systems, Libraries and Information Society. Research Groups ...
... papers and working papers from a variety of information-related disciplines, including information science, information management, information systems, information policy and librarianship. Presents research papers and ...
General information on school and programmes (Information Studies in the BA degree or the BSocSc degree, Diploma in Library and Information Studies, Master of Library and Information Studies; Master of Arts: Information Studies), staff and their research interests, Postgraduate ...
Describes how information literacy is "experienced by those who use information." Addresses information-seekers conception of information literacy. Describes how information literacy is "experienced by those who use ...
Provides education and networking opportunities to information professionals (including librarians, webmasters, information specialists, educators, researchers, publishers, information center managers) in organizations around the world. Bridges the gap between information science research and information services practice. Provides education and networking opportunities ...
For information scientists, computer scientists, librarians, cognitive scientists, and information systems and technology specialists interested in information retrieval (IR), organization of information, and management of information resources. For information scientists, computer scientists, librarians, ...
... papers and working papers from a variety of information-related disciplines, including information science, information management, information systems, information policy and librarianship. Presents research papers and ...
Place to find out information about information literacy programs in libraries across Michigan, and to share information about information literacy publications and projects produced in Michigan. Place to find out information about information literacy programs in libraries across ...
Support to Army Directors of Information Management (DOIMs), Deputy Chiefs of Staff for Information Management (DCSIMs), and Chief Information Officers (CIOs) by relaying current information regarding policy, architecture, standards, and resources in the Information Technology area. Support to Army Directors of ...
European Commission entry page for the Information Society. Mainly covers the policies and activities of the EU in relation to the Information Society as well as references and links to relevant sources of information. European Commission entry page for the Information Society. Mainly covers the policies and activities of the EU in relation to the Information Society as well as references and links ...

Next »

Help build the largest human-edited directory on the web.
Submit a Site - Open Directory Project - Become an Editor
Free thumbnail preview by Thumbshots.org

Search for products at amazon.com:
Search:
Keywords:
amazon.com books on 'Information Technology Security Evaluation Criteria':
Search at Google.com:
Google
WebCalSky.com Enzyklopädie

Suchresultate aus unserem günstigen CalSky-Shop