← România

METODOLOGIE din 22 decembrie 2017

METODOLOGIE din 22 decembrie 2017 de evaluare și certificare a produselor și sistemelor criptografice, altele decât cele din categoria cifrului de stat Publicat în MONITORUL OFICIAL nr. 201 din 6 martie 2018 Notă ... Aprobată prin Ordinul nr. 271/2017/M.27/16.061/2018, publicat în Monitorul Oficial, nr. 201 din 6 martie 2018. Capitolul I Dispoziții generale Articolul 1

(1)Metodologia de evaluare și certificare a produselor și sistemelor criptografice, denumită în continuare MEC_PSC, stabilește cadrul general pentru evaluarea și certificarea produselor și sistemelor criptografice, altele decât cele din categoria cifrului de stat, utilizate pentru protecția informațiilor naționale clasificate la nivelul autorităților și instituțiilor publice.
(2)Dispozițiile MEC_PSC se completează în mod corespunzător cu prevederile directivelor INFOSEC aprobate de Oficiul Registrului Național al Informațiilor Secrete de Stat (ORNISS). Articolul 2 Obiectivele MEC_PSC sunt:
  1. a)asigurarea cadrului unitar de evaluare și certificare a produselor și sistemelor criptografice, altele decât cele din categoria cifrului de stat, denumite în continuare PSC, potrivit Standardului de securitate criptografică prevăzut în anexa nr. 1 la ordin; ...
  2. b)posibilitatea stabilirii nivelului de încredere al funcțiilor de securitate ale PSC. ... Articolul 3 În sensul prezentei MEC_PSC, termenii utilizați se definesc astfel:
  3. a)algoritm criptografic - set structurat de operații matematice care transformă o secvență de biți - care reprezintă textul clar - în altă secvență de biți - care reprezintă textul criptat - prin utilizarea unei convenții, denumită cheie; ...
  4. b)entitate evaluatoare - unul dintre următoarele laboratoare de specialitate, acreditate la nivel național: (
  5. i)Laboratorul de Evaluare și Certificare Criptografică din cadrul Serviciului de Informații Externe; ... (
  6. ii)Laboratorul de Testare de Dezvoltare și Evaluare Sisteme Criptografice al Agenției de Cercetare pentru Tehnică și Tehnologii Militare din cadrul Ministerului Apărării Naționale; ... (iii) Laboratorul de Evaluare a Produselor Criptografice din cadrul Serviciului Român de Informații; ... ...
  7. c)material criptografic - orice suport (soluții criptografice, material cu chei criptografice și publicații criptografice) care conține informații criptografice; ...
  8. d)mecanism criptografic - funcție/algoritm/protocol criptografic proiectat pentru a asigura sau a sprijini cel puțin un serviciu de securitate criptografică; ...
  9. e)modul criptografic - ansamblu format din componente hardware, software și/sau firmware care implementează cel puțin un mecanism criptografic; ...
  10. f)produs criptografic - produs care conține cel puțin un modul criptografic; ...
  11. g)serviciu de securitate - un serviciu care contribuie la securitatea informațiilor procesate și vehiculate în SIC; serviciile de securitate criptografică sunt: confidențialitate, integritate, autentificare și nerepudiere; ...
  12. h)SIC - sistem informatic și de comunicații; ...
  13. i)sistem criptografic - ansamblu format din două sau mai multe produse criptografice care interacționează între ele; ...
  14. j)solicitant - persoană/entitate de drept public sau privat care solicită evaluarea și certificarea produselor/sistemelor criptografice, în vederea includerii în Catalogul național cu pachete, produse și profile de protecție INFOSEC, denumit în continuare Catalog național; ...
  15. k)soluție criptografică - mecanism, modul, produs sau sistem criptografic; ...
  16. l)țintă de evaluare - o soluție criptografică și documentația aferentă care constituie subiectul unei evaluări; ...
  17. m)țintă de securitate - un set de cerințe și specificații de securitate utilizate ca bază pentru evaluarea unei ținte de evaluare identificate. ... Articolul 4
(1)Obiectul evaluării și certificării realizate la nivelul entităților evaluatoare vizează următoarele tipuri de soluții criptografice:
  1. a)mecanisme criptografice; ...
  2. b)aplicații și sisteme software care conțin mecanisme criptografice; ...
  3. c)dispozitive și sisteme hardware care încorporează mecanisme criptografice; ...
  4. d)generatoare de numere aleatorii; ...
  5. e)generatoare de numere pseudoaleatorii; ...
  6. f)alte tipuri, de exemplu: PKI (Public Key Infrastructure), sisteme de management de chei și protocoale criptografice. ...
(2)Tipurile de soluții criptografice prevăzute la alin.
(1)
(3)Modelul unui sistem criptografic este prezentat în figura următoare. Capitolul II Procesul de evaluare a produselor și sistemelor criptografice, altele decât cele din categoria cifrului de stat Secţiunea 1 Etapele procesului de evaluare și certificare Articolul 5 Procesul de evaluare și certificare a produselor și sistemelor criptografice presupune parcurgerea următoarelor etape:
  1. a)demararea procesului de evaluare; ...
  2. b)desfășurarea procesului de evaluare; ...
  3. c)finalizarea procesului de evaluare. ... Secţiunea a 2-a Demararea procesului de evaluare Articolul 6 Demararea procesului de evaluare se realizează în condițiile Metodologiei de evaluare și certificare a pachetelor, produselor și profilelor de protecție INFOSEC - INFOSEC 14, aprobată prin Ordinul directorului general al Oficiului Registrului Național al Informațiilor Secrete de Stat nr. 21/2012, denumită în continuare Metodologia INFOSEC 14. Articolul 7
(1)Cerințele minime de acceptare a evaluării soluției criptografice, suplimentare celor reglementate în Metodologia INFOSEC 14, sunt prevăzute în Standardul de securitate criptografică prevăzut în anexa nr. 1 la ordin, precum și în Cerințele preliminare pentru evaluarea criptografică, prevăzute în anexa nr. 1
(2)Pentru a fi acceptate la evaluare, produsele și sistemele criptografice destinate protecției informațiilor clasificate „secret de serviciu“ trebuie să implementeze cel puțin standardele recomandate prevăzute în anexa nr. 2 Articolul 8 Ca urmare a acceptării evaluării produsului/sistemului criptografic, entitățile evaluatoare pot încheia acorduri de confidențialitate cu solicitantul. Secţiunea a 3-a Desfășurarea procesului de evaluare criptografică Articolul 9 În vederea desfășurării procesului de evaluare, solicitantul pune la dispoziția entităților evaluatoare:
  1. a)soluția criptografică supusă evaluării: componentele hardware, software și firmware; alte componente necesare realizării infrastructurii de testare; elemente necesare verificării corectitudinii implementării mecanismelor criptografice; ...
  2. b)setul de documentații aferent soluției criptografice supuse evaluării: documentație tehnică ce trebuie să acopere: descrierea arhitecturii fizice și logice; cerințele menționate în standardele stabilite pentru evaluare în etapa anterioară; codurile-sursă; specificațiile mecanismelor criptografice, vectori de test; descrierea parametrilor critici de securitate; documentații de administrare, instalare și utilizare; ...
  3. c)teste proprii și platformele de testare, documentații aferente testelor proprii, precum și rezultatele testelor. ... Articolul 10
(1)Pe baza elementelor prevăzute la art. 9
(2)Activitățile de testare și evaluare criptografică au în vedere criterii minime/standarde/metodologii naționale impuse pentru soluția criptografică care este supusă evaluării, precum și procedurile proprii ale fiecărei entități evaluatoare.
(3)În funcție de tipul soluției criptografice, procesul de evaluare poate viza următoarele tipuri de activități:
  1. a)studiul și analiza documentației tehnice pentru soluția criptografică supusă evaluării; ...
  2. b)verificarea implementării corecte a mecanismelor criptografice; ...
  3. c)analiza managementului cheilor; ...
  4. d)teste statistice pentru verificarea aleatorismului; ...
  5. e)analiza codurilor-sursă; ...
  6. f)analiza interfețelor și/sau a porturilor; ...
  7. g)verificarea și analiza rolurilor, serviciilor și autentificării, a controlului accesului; ...
  8. h)verificarea și analiza securității fizice (de exemplu: tamper evidence, tamper detection, tamper response, tamper proof, tamper resistance etc.); ...
  9. i)verificarea autotestărilor efectuate de soluția criptografică; ...
  10. j)verificarea mecanismelor de auditare; ...
  11. k)rezistența la atacuri nestandard; ...
  12. l)evaluare TEMPEST; ...
  13. m)verificarea testelor realizate de către dezvoltator; ...
  14. n)teste de penetrare și analiza vulnerabilităților. ...
(4)În cazul evaluării unei soluții criptografice modificate față de o versiune deja certificată, pot fi considerate concludente rezultatele evaluărilor anterioare. Secţiunea a 4-a Finalizarea procesului de evaluare Articolul 11 Fiecare dintre entitățile evaluatoare implicate în procesul de evaluare elaborează un raport tehnic de evaluare, potrivit modelului prevăzut în anexa nr. 2 Capitolul III Procesul de certificare a produselor și sistemelor criptografice, altele decât cele din categoria cifrului de stat Articolul 12
(1)Procesul de certificare presupune o analiză independentă a evaluării și a rezultatelor acesteia și atestă că soluția criptografică evaluată satisface criteriile minime de securitate stabilite prin Standardul de securitate criptografică prevăzut în anexa nr. 1 la ordin.
(2)Procesul de certificare se finalizează, după caz, astfel:
  1. a)în cazul acordului privind certificarea soluției criptografice, prin eliberarea unui document de certificare care conține aspecte privind identificarea soluției criptografice, nivelul de clasificare/secretizare, termenul de valabilitate și eventuale condiții de funcționare; ...
  2. b)în cazul refuzului certificării soluției criptografice, prin eliberarea unui document justificativ care conține aspecte privind identificarea soluției criptografice, precum și motivele refuzului certificării, cu posibilitatea menționării unor rezultate ale procesului de evaluare. ...
(3)În vederea includerii în Catalogul național, documentele prevăzute la alin.
(2)Articolul 13 Scoaterea produsului sau mecanismului criptografic din Catalogul național se solicită în următoarele cazuri:
  1. a)la expirarea termenului de valabilitate; ...
  2. b)dacă apar elemente noi care justifică o astfel de decizie, la sesizarea oricărei entități evaluatoare. ... Articolul 14
(1)În cazul produselor cu termen de valabilitate a certificării, cu cel puțin un an înainte de expirarea termenului de valabilitate, beneficiarul sau, după caz, producătorul poate solicita menținerea produsului ori mecanismului criptografic în Catalogul național, cu condiția demarării procesului de recertificare.
(2)Entitățile evaluatoare pot propune menținerea produsului sau mecanismului criptografic în Catalogul național pe baza unei analize de risc ori, după caz, a unei noi evaluări și certificări. Articolul 15 Evaluarea poate fi contestată de către solicitant, în termen de 30 de zile de la data luării la cunoștință a rezultatului. Articolul 16 și Anexele nr. 1 2 Anexa nr. 1 la metodologie Cerințe preliminare pentru evaluarea criptografică Pentru acceptarea evaluării, în funcție de tipul soluției criptografice supuse evaluării, solicitantul trebuie să furnizeze entității evaluatoare o documentație preliminară care să cuprindă următoarele date:
  1. a)mecanisme criptografice - descriere generală a mecanismului criptografic, criterii de proiectare/rezultate ale testelor proprii și posibilități de implementare (hardware/software); ...
  2. b)module criptografice: (
  3. i)descrierea generală a modulului criptografic, cu menționarea nivelului de securitate solicitat; ... (
  4. ii)politica de securitate a modulului criptografic (model FIPS 140-2); ... ...
  5. c)produse/sisteme criptografice - documentația tehnică/ținta de securitate (conform Common Criteria). ... Anexa nr. 2 la metodologie Standarde recomandate I. Mecanisme/tehnici criptografice A. Algoritmi simetrici (Block/Stream Ciphers) ... B. Algoritmi asimetrici ... C. Funcții hash ... D. Message Authentication Code ... E. Random Number Generation ... F. Key Management / PKI ... G. Entity Authentication ... ... II. Module criptografice ... III. Produse/sisteme criptografice ... ----

Explicație AI pe baza textului oficial al legii. Orientativă, nu înlocuiește consilierea juridică.