Đề tài Đánh giá an toàn công nghệ thông tin - Hồ sơ bảo vệ
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
HꢀC VIꢁN Kꢂ THUꢃT MꢃT MÃ
KHOA AN TOÀN THÔNG TIN
ꢄꢅ TÀI NGHIÊN CꢆU KHOA HꢀC
ꢄÁNH GIÁ AN TOÀN CÔNG NGHꢁ THÔNG TIN
Hꢇ Sꢈ BꢉO Vꢁ
(Protection profiles)
GV hꢊꢋng dꢌn: Th.s Trꢍn Quang Kꢎ
SV Thꢏc hiꢐn : Nguyꢑn Xuân Phꢊơng
Hà Nꢀi 4/2007
0
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
LꢒI Mꢓ ꢄꢔU
Ngày nay Công nghꢁ thông tin ꢂã chiꢃm vꢄ trí không thꢅ thay thꢃ ꢂꢆꢇc trong
cuꢀc sꢈng cꢉa chúng ta. Công nghꢁ thông tin ꢂꢆꢇc ꢊng dꢋng trong tꢌt cꢍ các
lꢎnh vꢏc nhꢆ: Quꢍn lý hành chính, Tài chính ngân hàng, Truyꢐn thông, Xây
dꢏng, ꢑiꢐu khiꢅn tꢏ ꢂꢀng, Nghiên cꢊu khoa hꢒc…
ꢑiꢐu gì sꢓ xꢔy ra khi dꢕ liꢁu cꢉa mꢀt hꢁ thꢈng ngân hàng bꢄ xâm nhꢖp trái phép
thành công? Hay nhꢕng thông tin nhꢗy cꢍm vꢐ chính trꢄ bꢄ bꢗi lꢀ? Hay kꢃ hoꢗch
làm ꢘn cꢉa công ty bꢗn bꢄ ꢂꢈi thꢉ cꢗnh tranh nꢙm ꢂꢆꢇc? Trang Wed thꢆơng mꢗi
bꢄ xâm nhꢖp thay ꢂꢚi nꢀi dung?…Thꢖt khó mà lꢆꢛng trꢆꢜc ꢂꢆꢇc hꢖu quꢍ khi hꢁ
thꢈng máy tính cꢉa bꢗn không ꢂꢆꢇc bꢍo vꢁ an toàn.
An toàn công nghꢁ thông tin trꢝ thành mꢀt vꢌn ꢂꢐ cꢌp bách, ꢂꢞc biꢁt là ꢂꢈi vꢜi
thꢏc trꢗng ngành CNTT hiꢁn nay cꢉa Viꢁt Nam. Khi ngꢆꢛi sꢟ dꢋng sꢍn phꢔm
CNTT ꢊng dꢋng vào công viꢁc thì ngoài viꢁc nhꢕng phꢆơng tiꢁn ꢂó cꢠn ꢂꢍm
bꢍo nhꢕng chꢊc nꢘng cꢉa mình, chúng còn ꢂꢆꢇc yêu cꢠu ꢂꢍm bꢍo vꢐ an toàn
thông tin.
Vꢖy ꢂiꢐu gì ꢂꢍm bꢍo sꢍn phꢔm CNTT mà bꢗn ꢂang sꢟ dꢋng thꢖt sꢏ an toàn?
Muꢈn biꢃt sꢍn phꢔm ꢂó có ꢂꢗt ꢂꢀ an toàn nhꢆ bꢗn mong muꢈn hay không thì
chúng ta cꢠn ꢂánh giá chúng. Công nghꢁ ngày nay không cho phép mꢀt sꢍn
phꢔm CNTT sau khi ꢂꢆa ra sꢟ dꢋng thꢏc tꢃ rꢡi mꢜi ꢂánh giá. Chúng cꢠn ꢂꢆꢇc
ꢂánh giá ngay tꢢ khâu thiꢃt kꢃ sꢍn phꢔm, sꢍn xuꢌt và ꢂꢆa ra cách sꢟ dꢋng.
ꢑánh giá an toàn CNTT ꢝ Viꢁt Nam là mꢀt lꢎnh vꢏc hoàn toàn mꢜi mꢣ nhꢆng
rꢌt cꢠn thiꢃt. Chúng ta không thꢅ mãi sꢟ dꢋng sꢍn phꢔm mà ꢂã ꢂꢆꢇc mꢀt tꢚ chꢊc
khác ꢂánh giá. Cơ sꢝ hꢗ tꢠng chúng ta vꢐ vꢖt chꢌt cꢤng nhꢆ nhân lꢏc chꢆa cho
phép chúng ta tꢏ ꢂánh giá, thì ít nhꢌt chúng ta cꢤng cꢈ gꢙng ꢂꢅ biꢃt các tꢚ chꢊc
khác ꢂánh giá an toàn CNTT nhꢆ thꢃ nào.
Lꢎnh vꢏc ꢂánh giá An toàn công nghꢁ thông tin (ATCNTT) là mꢀt lꢎnh vꢏc rꢀng
lꢜn mà mꢀt ngꢆꢛi hay mꢀt nhóm ngꢆꢛi có thꢅ bao quát ꢂꢆꢇc. Vì vꢖy trong ꢂꢐ
tài này tôi chꢥ có thꢅ ꢂꢐ cꢖp ꢂꢃn mꢀt sꢈ vꢌn ꢂꢐ trong ꢂánh giá ATCNTT. Cꢋ thꢅ
ꢂó là ꢂꢐ cꢖp ꢂꢃn vꢌn ꢂꢐ Hꢡ sơ bꢍo vꢁ cꢉa tiêu chí chung.
Vì ꢂây là lꢎnh vꢏc hoàn toàn mꢜi mꢣ, có ít tài liꢁu ꢂꢅ tham khꢍo, kiꢃn thꢊc và
kinh nghiꢁm nghiên cꢊu còn non kém nên không thꢅ tránh ꢂꢆꢇc sai sót. Rꢌt
mong ꢂꢆꢇc quý thꢠy cô và các bꢗn ꢂꢒc ꢂóng góp ý kiꢃn ꢂꢅ ꢂꢐ tài ꢂꢆꢇc hoàn
thiꢁn hơn.
LꢒI CꢉM ꢈN
Chúng tôi xin chân thành cꢍm ơn thꢠy Th.s Trꢠn Quang Kꢦ - Phó trꢆꢝng khoa
An toàn thông tin- Hꢒc viꢁn kꢧ thuꢖt Mꢖt Mã ꢂã tꢖn tình giúp ꢂꢨ chúng tôi trong
công tác nghiên cꢊu và hoàn thành ꢂꢐ tài này.
Hà nꢀi, ngày 6/4/2007.
Sinh viên thꢏc hiꢁn:
Nguyễn Xuân Phương
1
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
MꢕC LꢕC
Trang
1. Lꢛi mꢝ ꢂꢠu ………………………………………………………………. 1
2. Mꢋc lꢋc .................................................................................................... 2
3. Chꢆơng 1: Tìm hiꢅu chung vꢐ hꢡ sơ bꢍo vꢁ ..……………………………. 4
4. I. Tꢚng quan ……………………………………………………………... 4
5. II. Nguꢡn gꢈc hꢡ sơ bꢍo vꢁ ……………………………………………… 4
6. III. Nꢀi dung Hꢡ sơ bꢍo vꢁ ……………………………………………… 5
7. Chꢆơng 2: Quá trình phát triꢅn hꢡ sơ bꢍo vꢁ …………………………… 7
8. I. Giꢜi thiꢁu ……………………………………………………………... 7
9. II. Vòng ꢂꢛi hꢡ sơ bꢍo vꢁ ……………………………………………….. 8
10.III. Ngꢆꢛi ꢂꢊng ꢂꢠu lꢎnh vꢏc công nghꢁ ………………………………… 11
11.IV. Tính nhꢌt quán phát triꢅn …………………………………………… 11
12.V. Danh sách giꢜi thiꢁu Hꢡ sơ bꢍo vꢁ …………………………………. 12
13.VI. Duy trì hꢡ sơ bꢍo vꢁ …………………………………………………. 14
14.VII. Sꢏ thꢈng nhꢌt hꢡ sơ bꢍo vꢁ ………………………………………… 15
15.VIII. Bình luꢖn cơ sꢝ hꢗ tꢠng …………………………………………… 15
16. Phꢠn ꢂính kèm A ……………………………………………………….. 16
17. Phꢠn ꢂính kèm B ………………………………………………………... 17
18.Chꢆơng 3: Các phꢠn chính cꢉa mꢀt hꢡ sơ bꢍo vꢁ cꢋ thꢅ ………………... 19
19.Chꢆơng 4: Báo cáo thông qua mꢀt hꢡ sơ bꢍo vꢁ cꢋ thꢅ ………………… 25
20.I. Sơ lꢆꢇc …………………………………………………………………26
21.II. ꢑánh giá chi tiꢃt ……………………………………………………… 27
22.III. Nhꢖn dꢗng hꢡ sơ bꢍo vꢁ …………………………………………….. 27
23.IV Tóm tꢙt hꢡ sơ bꢍo vꢁ ………………………………………………… 27
24.V. Nguy cơ ꢂe dꢒa ……………………………………………………… 28
25.VI. Chính sách an toàn ………………………………………………… 31
26.VII. Giꢍ ꢂꢄnh cách sꢟ dꢋng …………………………………………….. 33
27.VIII. Giꢍ ꢂꢄnh môi trꢆꢛng ……………………………………………… 33
28.IX. Phꢗm vi sàng lꢒc …………………………………………………… 34
29.X. Nꢀi dung an toàn cꢉa hꢡ sơ bꢍo vꢁ …………………………………. 34
2
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
30. Hꢡ sơ …………………………………………………………………… 35
31. Kꢃt quꢍ ꢂánh giá ….……………………………………………………. 36
32. Phꢠn kꢃt luꢖn ……….………………………………………………….. 37
33. Bꢍng viꢃt tꢙt ………….………………………………………………… 38
34. Tài liꢁu tham khꢍo …….………………………………………………. 39
3
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
Hꢇ Sꢈ BꢉO Vꢁ
Chꢆơng
Tìmhiꢅuchung
1
I.Tꢖng quan:
Mꢀt hꢡ sơ bꢍo vꢁ là mꢀt bꢍn tóm tꢙt nhꢕng ꢂꢞc tꢍ vꢐ các khía cꢗnh an toàn cꢠn
thiꢃt cꢉa mꢀt sꢍn phꢔm Công nghꢁ thông tin. Nó là mꢀt sꢍn phꢔm ꢂꢀc lꢖp, mô tꢍ
mꢀt dòng các sꢍn phꢔm có thꢅ sꢓ thꢩa mãn nhꢕng yêu cꢠu cꢠn thiꢃt này. Nhꢕng
yêu cꢠu vꢐ chꢊc nꢘng và sꢏ bꢍo ꢂꢍm bꢍo vꢁ phꢍi ꢂꢆꢇc tính ꢂꢃn trong cùng mꢀt
hꢡ sơ bꢍo vꢁ, vꢜi mꢀt mô tꢍ hꢇp lý vꢐ nhꢕng mꢈi ꢂe dꢒa cꢠn ꢂꢆꢇc xác ꢂꢄnh
trꢆꢜc và dꢏ tính phꢆơng pháp sꢟ dꢋng. Hꢡ sơ bꢍo vꢁ chꢥ rõ nhꢕng yêu cꢠu vꢐ
thiꢃt kꢃ, thi hành, và cách sꢟ dꢋng cꢉa các sꢍn phꢔm Công nghꢁ thông tin.
Hꢡ sơ bꢍo vꢁ có thꢅ ꢂꢆꢇc tích hꢇp tꢢ nhꢕng thành phꢠn chꢊc nꢘng và sꢏ ꢂꢍm
bꢍo ꢂꢀc lꢖp hoꢞc cꢠn xác ꢂꢄnh. Mꢀt thành phꢠn chꢊc nꢘng là mꢀt thiꢃt lꢖp xem
nhꢆ các yêu cꢠu vꢐ chꢊc nꢘng bꢍo vꢁ ꢂã ꢂꢆꢇc thi hành trong sꢍn phꢔm Công
nghꢁ thông tin. Mꢀt thành phꢠn bꢍo ꢂꢍm là mꢀt thiꢃt lꢖp ꢂꢆꢇc xem nhꢆ các yêu
cꢠu vꢐ sꢏ phát triꢅn và hoꢗt ꢂꢀng ꢂánh giá, kiꢅm soát bꢝi ngꢆꢛi sꢍn xuꢌt và
ngꢆꢛi ꢂánh giá trong khi xây dꢏng và ꢂánh giá mꢀt cách ꢂꢀc lꢖp cꢉa mꢀt sꢍn
phꢔm Công nghꢁ thông tin. ꢑꢅ thuꢖn tiꢁn, mꢀt nhóm các thành phꢠn cꢉa chꢊc
nꢘng và sꢏ bꢍo ꢂꢍm ꢂꢆꢇc tích hꢇp trong mꢀt gói xác ꢂꢄnh trꢆꢜc. Trong khi xây
dꢏng hꢡ sơ bꢍo vꢁ, viꢁc thêm vào các thuꢀc tính phꢍi ꢂꢆꢇc cân nhꢙc giꢕa nhꢕng
chꢊc nꢘng và sꢏ bꢍo ꢂꢍm.
II. Nguꢗn gꢘc cꢙa hꢗ sơ bꢚo vꢐ
4
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
Ngꢆꢛi tiêu dùng và nhà sꢍn xuꢌt trong các tꢚ chꢊc chính phꢉ hoꢞc khu vꢏc kinh
tꢃ tꢆ nhân có thꢅ phát triꢅn mꢀt hꢡ sơ bꢍo vꢁ ꢂꢅ ꢂáp ꢊng lꢗi ꢂꢞc tꢍ cꢠn thiꢃt vꢐ
bꢍo vꢁ thông tin. Nhꢕng nhà phát triꢅn hꢡ sơ, hoꢞc nhà tài trꢇ, vꢜi mꢀt sꢏ cꢠn
thiꢃt an toàn có thꢅ ꢂꢐ xuꢌt mꢀt hꢡ sơ bꢍo vꢁ ꢂꢐ cꢖp ꢂꢃn nhꢕng vꢌn ꢂꢐ hꢒ cꢠn,
nhꢕng ꢂꢞc ꢂiꢅm ꢂꢞc trꢆng hơn, nhꢕng nhóm các nhà tài trꢇ cùng chung nhꢕng
yêu cꢠu cꢠn thiꢃt có thꢅ phꢈi hꢇp vꢜi nhau ꢂꢅ ꢂꢐ xuꢌt mꢀt hꢡ sơ thꢩa mãn mong
muꢈn chung. Nhiꢐu nhà tài trꢇ hꢪ trꢇ mꢀt cách có hiꢁu quꢍ mꢀt hꢡ sơ ꢂꢅ thꢅ
hiꢁn mꢀt thꢄ trꢆꢛng rꢀng lꢜn nhiꢐu tiꢐm nꢘng cꢉa các nhà sꢍn xuꢌt sꢍn phꢔm
Công nghꢁ thông tin.
Mꢀt hꢡ sơ bꢍo vꢁ duy nhꢌt phꢍn ánh nhꢕng yêu cꢠu cꢠn thiꢃt vꢐ nhꢕng thiꢃt lꢖp
khác nhau cꢉa các nhà tài trꢇ. Ví dꢋ các ngân hàng có thꢅ ꢂꢐ xuꢌt mꢀt hꢡ sơ bꢍo
vꢁ ꢂꢍm bꢍo viꢁc chuyꢅn ꢂꢚi các khoꢍn tín dꢋng hay Bꢀ quꢈc phòng có thꢅ ꢂꢐ
xuꢌt mꢀt hꢡ sơ bꢍo vꢁ cho các ꢊng dꢋng quân sꢏ. Mꢀt hꢡ sơ bꢍo vꢁ riêng lꢣ có
thꢅ cꢤng áp dꢋng cho nhiꢐu sꢍn phꢔm Công nghꢁ thông tin, thꢅ hiꢁn tính ꢂa
dꢗng cꢉa khꢍ nꢘng giꢍi quyꢃt các yêu cꢠu phác thꢍo cꢉa hꢡ sơ.
Mꢀt nhà sꢍn xuꢌt, ngꢆꢛi ꢂã nhꢖn ra mꢀt thꢄ trꢆꢛng sꢍn phꢔm an toàn Công nghꢁ
thông tin, cꢤng có thꢅ ꢂꢐ xuꢌt mꢀt hꢡ sơ theo cách phꢍn ánh nhꢕng yêu cꢠu và
mong muꢈn cꢉa khách hàng, và ꢂꢅ thuꢖn tiꢁn cho viꢁc ꢂánh giá trong tꢆơng lai
tꢆơng phꢍn vꢜi nhꢕng sꢏ cꢠn thiꢃt ꢂó. Hꢡ sơ bꢍo vꢁ mong muꢈn ꢂáp ꢊng toàn
bꢀ nhꢕng yêu cꢠu cꢉa khách hàng và thúc ꢂꢔy gia tꢘng công nghꢁ. Do ꢂó hꢡ sơ
bꢍo vꢁ là mꢀt tham chiꢃu chung xung quanh các khách hàng, các nhà sꢍn xuꢌt
và các nhà ꢂánh giá.
III. Nꢛi dung Hꢗ sơ bꢚo vꢐ
Mꢀt hꢡ sơ bꢍo vꢁ chꢊa nꢘm phꢠn chính: Mô tꢍ các thành phꢠn, cơ sꢝ hꢇp lý,
nhꢕng yêu cꢠu vꢐ chꢊc nꢘng, nhꢕng yêu cꢠu vꢐ ꢂꢍm bꢍo phát triꢅn, nhꢕng yêu
cꢠu vꢐ ꢂꢍm bꢍo ꢂánh giá.
5
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
Phꢠn mô tả các phần tử cung cꢌp mꢀt cách minh bꢗch và mô tꢍ các thông tin cꢠn
thiꢃt ꢂꢅ nhꢖn dꢗng, phân loꢗi, ꢂꢘng ký, và tham chiꢃu chéo mꢀt hꢡ sơ bꢍo vꢁ
trong viꢁc ꢂꢘng ký cꢉa hꢡ sơ. Phꢠn này mô tꢍ ngꢙn gꢒn vꢐ hꢡ sơ, bao gꢡm mꢀt
sꢏ mô tꢍ vꢐ các vꢌn ꢂꢐ bꢍo vꢁ thông tin cꢠn phꢍi giꢍi quyꢃt. Phꢠn này áp dꢋng
cho tꢌt cꢍ nhꢕng ngꢆꢛi có khꢍ nꢘng sꢟ dꢋng hꢡ sơ quyꢃt ꢂꢄnh dùng hay không
hꢡ sơ ꢂꢅ có thꢅ ꢊng dꢋng ꢂꢆꢇc tꢜi viꢁc bꢍo vꢁ thông tin cꢠn thiꢃt cꢉa khác hàng.
Phꢠn cơ sở hợp lý cung cꢌp nhꢕng lí lꢓ cơ bꢍn cho mꢀt Hꢡ sơ bꢍo vꢁ, bao gꢡm
lꢆꢛng trꢆꢜc ꢂe dꢒa, môi trꢆꢛng, nhꢕng giꢍ ꢂꢄnh vꢐ cách sꢟ dꢋng. Nó cꢤng thꢅ
hiꢁn mꢀt cách chi tiꢃt hơn nhꢕng vꢌn ꢂꢐ bꢍo vꢁ mà sꢍn phꢔm Công nghꢁ thông
tin cꢠn giꢍi quyꢃt thꢩa mãn nhꢕng yêu cꢠu cꢉa Hꢡ sơ. Phꢠn này mô tꢍ nhꢕng
vꢌn ꢂꢐ bꢍo vꢁ ꢂꢉ chi tiꢃt cho nhꢕng ngꢆꢛi sꢍn xuꢌt ꢂꢅ hiꢅu các khꢍ nꢘng phân
tán cꢉa vꢌn ꢂꢐ. Nó cꢤng cung cꢌp nhꢕng thông tin cho khách hàng vꢐ vꢌn ꢂꢐ sꢍn
phꢔm Công nghꢁ thông tin nhꢆ thꢃ nào thì giꢍi quyꢃt thành công vꢌn ꢂꢐ, có thꢅ
sꢟ dꢋng sꢏ hꢪ trꢇ cꢉa mꢀt tâp hꢇp các chính sách bꢍo mꢖt xác ꢂꢄnh trꢆꢜc.
Phꢠn những yêu cầu về chức năng sꢓ ꢂꢆa ra ranh giꢜi bꢍo vꢁ thông tin mà sꢍn
phꢔm công nghꢁ thông tin phꢍi cung cꢌp. Nhꢕng ꢂe dꢒa tꢜi thông tin nꢫm trong
vùng biên giꢜi này phꢍi ꢂꢆꢇc ngꢘn chꢞn bꢝi nhꢕng chꢊc nꢘng ꢝ trong vùng
ꢂꢆꢇc bꢍo vꢁ. Nhꢕng ꢂe dꢒa có thꢅ mꢗnh hơn sꢓ yêu cꢠu nhꢕng chꢊc nꢘng bꢍo
vꢁ hꢃt sꢊc mꢗnh mꢓ. Chꢊc nꢘng bꢍo vꢁ cꢉa sꢍn phꢔm Công nghꢁ thông tin ꢂꢆꢇc
hꢪ trꢇ bꢝi mꢀt tꢖp hꢇp các chính sách bꢍo mꢖt và kꢃt hꢇp vꢜi giꢍ ꢂꢄnh nào ꢂó vꢐ
cách sꢟ dꢋng ꢂꢆꢇc dꢏ tính cꢉa sꢍn phꢔm và môi trꢆꢛng hoꢗt ꢂꢀng ꢂã dꢏ tính
trꢆꢜc.
Phꢠn những yêu cầu bảo đảm sự phát triển bꢍo phꢉ toàn bꢀ mꢒi giai ꢂoꢗn phát
triꢅn cꢉa sꢍn phꢔm Công nghꢁ thông tin, tꢢ khâu thiꢃt kꢃ ban ꢂꢠu ꢂꢃn khi thꢏc
hiꢁn ꢂꢠy ꢂꢉ. Mꢀt cách cꢋ thꢅ, nhꢕng yêu cꢠu bꢍo ꢂꢍm sꢏ phát triꢅn bao gꢡm quy
trình phát triꢅn, môi trꢆꢛng phát triꢅn, và hoꢗt ꢂꢀng hꢪ trꢇ nhꢕng yêu cꢠu. Thêm
6
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
vào ꢂó, tꢢ nhiꢐu yêu cꢠu bꢍo ꢂꢍm không thꢖt sꢏ có thꢅ thꢟ nghiꢁm ꢂꢆꢇc, nó rꢌt
cꢠn thiꢃt ꢂꢅ nghiêm cꢊu nhꢕng bꢫng chꢊng phát triꢅn cꢉa sꢍn phꢔm Công nghꢁ
thông tin hoꢞc tài liꢁu ꢂꢅ xác minh rꢫng nhꢕng yêu cꢠu ꢂã ꢂꢆꢇc thꢩa mãn.
Nhꢕng yêu cꢠu vꢐ bꢫng chꢊng sꢏ phát triꢅn bao hàm trong mꢀt Hꢡ sơ bꢍo vꢁ
chꢙc chꢙn ꢂꢅ nhà sꢍn xuꢌt tꢗo ra và giꢕ lꢗi tài liꢁu thích hꢇp trong khi phát triꢅn
sꢍn phꢔm ꢂꢃn nhꢕng phân tích trong giai ꢂoꢗn ꢂánh giá và duy trì sꢍn phꢔm.
Phꢠn những yêu cầu bảo đảm đánh giá chꢥ rõ loꢗi và mꢊc ꢂꢀ ꢂánh giá viꢁc thꢏc
hiꢁn mꢀt sꢍn phꢔm công nghꢁ thông tin, phát triꢅn trong sꢏ ꢂáp ꢊng ꢂꢆꢇc mꢀt
Hꢡ sơ bꢍo vꢁ nhꢌt ꢂꢄnh. Tꢚng quát cho mꢀt sꢍn phꢔm công nghꢁ thông tin, phꢗm
vi và mꢊc ꢂꢀ ꢂánh giá biꢃn thiên theo ꢂe dꢒa lꢆꢛng trꢆꢜc, xác ꢂꢄnh cách thꢊc sꢟ
dꢋng, và môi trꢆꢛng giꢍ ꢂꢄnh nhꢆ ꢂã chꢥ rõ bꢝi nhꢕng ngꢆꢛi phát triꢅn hꢡ sơ
trong phꢠn cơ sꢝ hꢇp lý.
Cấu trúc của Hồ sơ bảo vệ:
Miêu tꢍ các Cung cꢌp minh bꢗch và mô tꢍ thông tin cꢠn thiꢃt ꢂꢅ nhꢖn dꢗng
phꢠn tꢟ
duy nhꢌt, ꢂꢘng ký, và tham chiꢃu chéo mꢀt hꢡ sơ bꢍo vꢁ trong
viꢁc ꢂꢘng ký hꢡ sơ. Bao gꢡm mꢀt mô tꢍ vꢐ các vꢌn ꢂꢐ bꢍo vꢁ
thông tin cꢠn phꢍi giꢍi quyꢃt.
Cơ sꢝ hꢇp lý Cung cꢌp nhꢕng lí luꢖn cơ sꢝ cho mꢀt hꢡ sơ bꢍo vꢁ, bao gꢡm
ngꢘn chꢞn ꢂe dꢒa, môi trꢆꢛng, và giꢍ ꢂꢄnh vꢐ cách sꢟ dꢋng.
Hꢆꢜng tꢜi sꢏ hꢪ trꢇ cho viꢁc tꢚ chꢊc nhꢕng chính sách an
toàn.
Nhꢕng yêu Thiꢃt lꢖp biên giꢜi cꢉa viꢁc chꢄu trách nhiꢁm bꢍo vꢁ thông tin,
cꢠu vꢐ chꢊc nó phꢍi cung cꢌp bꢝi mꢀt sꢍn phꢔm IT, lꢆꢛng trꢆꢜc nhꢕng ꢂe
nꢘng
dꢒa tꢜi thông tin trong vùng biên giꢜi ꢂã thiꢃt lꢖp.
Nhꢕng yêu Chꢥ rõ nhꢕng yêu cꢠu cho tꢌt cꢍ các bꢆꢜc phát triꢅn mꢀt sꢍn
7
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
cꢠu bꢍo ꢂꢍm phꢔm IT tꢢ khâu thiꢃt kꢃ ꢂꢃn khi thꢏc hiꢁn. Bao gꢡm quy trình
phát triꢅn
phát triꢅn, môi trꢆꢛng phát triꢅn, hꢪ trꢇ hoꢗt ꢂꢀng, chꢊng minh
sꢏ phát triꢅn.
Nhꢕng yêu Chꢥ rõ nhꢕng yêu cꢠu ꢂꢍm bꢍo loꢗi và mꢊc ꢂꢀ ꢂánh giá sꢏ
câu bꢍo ꢂꢍm thꢏc hiꢁn phát triꢅn mꢀt sꢍn phꢔm IT trong viꢁc ꢂáp ꢊng ꢂꢆꢇc
ꢂánh giá
mꢀt hꢡ sơ bꢍo vꢁ phù hꢇp viꢁc ngꢘn chꢞn nhꢕng ꢂe dꢒa, dꢏ
ꢂꢄnh phꢆơng pháp sꢟ dꢋng, và giꢍ ꢂꢄnh vꢐ môi trꢆꢛng.
Chꢆơng
Quá trình phát triꢅn
2
Quá trình phát triꢅn
Những hồ sơ bảo vệ của chính phủ U.S.
Version 3.0 (1/3/2004)
Tꢚ chꢊc bꢍo ꢂꢍm thông tin quꢈc gia (NIAP)
Quá trình phát triꢅn hꢡ sơ bꢍo vꢁ
I. Giꢋi thiꢐu
ꢑꢅ phù hꢇp vꢜi luꢖt chung 100-235 (Bꢀ luꢖt an toàn máy tính 1987), viꢁn
nghiên cꢊu vꢐ chuꢔn và công nghꢁ quꢈc gia (NIST) tꢚ chꢊc an ninh quꢈc gia
(NSA) cùng nhau hꢇp tác ꢂꢅ phát triꢅn các yêu cꢠu bꢍo mꢖt các lꢎnh vꢏc công
nghꢁ có tính chꢌt khóa thiꢃt yꢃu trong sꢏ bꢍo vꢁ hꢁ thꢈng và mꢗng lꢆꢜi thông tin
8
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
liên bang, bao gꢡm các bang ꢝ trong nꢆꢜc Mꢧ. Sꢏ hꢆꢜng dꢬn nói chung vꢐ nꢪ
lꢏc phát triꢅn cꢉa NIST – NSA chꢊa trong phꢠn ꢂính kèm A (Cuꢈi chꢆơng)
Mꢪi khi có thꢅ thꢏc hiên ꢂꢆꢇc, yêu cꢠu bꢍo mꢖt sꢓ thꢅ hiꢁn nhꢆ là hꢡ sơ bꢍo vꢁ
sꢟ dꢋng chuꢔn ISO/IES 15408, hoꢞc tiêu chí chung CC. Trong phꢠn sau, quan
hꢁ giꢕa yêu cꢠu bꢍo mꢖt và hꢡ sơ bꢍo vꢁ sꢓ ꢂꢆꢇc ꢂꢐ cꢖp ꢂꢃn nhꢕng sꢏ tꢆơng
ꢂꢆơng.
NIST và NSA nꢪ lꢏc thꢏc hiꢁn công viꢁc:
* Bꢍo ꢂꢍm cho chính phꢉ U.S có sꢏ tính toán bao hàm toàn bꢀ sꢏ giꢜi thiꢁu
vꢐ hꢡ sơ bꢍo vꢁ cꢉa các lꢎnh vꢏc công nghꢁ có tính chꢌt chìa khóa;
* Sꢏ cꢀng tác bên ngoài vꢐ tính cꢀng ꢂꢡng và khu vꢏc kinh tꢃ tꢆ nhân ꢂꢆꢇc
phát triꢅn và thu ꢂꢆꢇc sꢏ nhꢌt trí dꢏa trên tꢠm quan trꢒng cꢉa hꢡ sơ bꢍo vꢁ
trong khi thꢍo luꢖn các bꢀ phꢖn bꢍo vꢁ.
* ꢑꢅ tꢗo thuꢖn tiꢁn cho sꢏ thꢈng nhꢌt giꢕa quꢈc gia và trên thꢃ giꢜi vꢐ nhꢕng
hꢡ sơ bꢍo vꢁ PP trong các lꢎnh vꢏc công nghꢁ có tính chꢌt khóa.
Tài liꢁu này mô tꢍ quy trình ꢂiꢐu mà sꢓ ꢂꢆꢇc NIST và NSA theo ꢂuꢚi dành ꢂꢅ
phát triꢅn và duy trì cꢉa hꢡ sơ bꢍo vꢁ PP trong mꢪi vùng kꢧ thuꢖt có tính chꢌt
chìa khóa bao gꢡm sꢏ thay ꢂꢚi nhꢕng yêu cꢠu hiꢁn tꢗi, chuyꢅn ꢂꢚi sang yêu cꢠu
mꢜi, loꢗi bꢩ nhꢕng yêu cꢠu cꢤ. Nhꢕng thành phꢠn hꢇp thành quá trình này ꢂꢆꢇc
mô tꢍ dꢆꢜi ꢂây
II. Vòng ꢜꢝi hꢗ sơ bꢚo vꢐ
Danh sách phát triꢞn lꢟnh vꢏc công nghꢐ (TADL)
Danh sách phát triꢅn lꢎnh vꢏc công nghꢁ là mꢀt danh sách ꢆu tiên vꢐ hꢡ sơ bꢍo
vꢁ cái mà NIST và NSA phát triꢅn hoꢞc ꢂꢆa ra sơ ꢂꢡ phát triꢅn, chꢥ ra nhꢕng
ràng buꢀc vꢐ tài nguyên cꢠn có.
9
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
Bꢍng 1 dꢆꢜi ꢂây miêu tꢍ nhóm 10 lꢎnh vꢏc công nghꢁ có tính chꢌt khóa và cung
cꢌp thông tin liên quan ꢂꢅ phê chuꢔn trong quy trình phát triꢅn hꢡ sơ bꢍo vꢁ.
Thêm vào ꢂó là các thông tin vꢐ mꢀt sꢈ công nghꢁ có tính chꢌt chìa khóa hoꢞc
hꢡ sơ bꢍo vꢁ có thꢅ ꢂꢗt ꢂꢆꢇc qua thꢆ ꢂiꢁn tꢟ giꢟi tꢜi ngꢆꢛi ꢂꢊng ꢂꢠu lꢎnh vꢏc
công nghꢁ (TAL-Technology Area Leader)... Mꢈi quan hꢁ có trꢖt tꢏ nhꢕng hꢡ
sơ bꢍo vꢁ ꢝ trong mꢀt lꢎnh vꢏc công nghꢁ cꢋ thꢅ ꢂꢆꢇc miêu tꢍ bꢝi sꢏ gia tꢘng
cꢌp ꢂꢀ bꢐn vꢕng cơ bꢍn (nghꢎa là: bꢐn vꢕng vꢐ chꢊc nꢘng và sꢏ bꢍo ꢂꢍm) trên
nhꢕng ꢂe dꢒa giꢍ ꢂꢄnh và kꢃt hꢇp nhꢕng ꢂꢈi tꢆꢇng bꢍo mꢖt. Sꢍn phꢔm ꢂꢆꢇc
ꢂánh giá và phê chuꢔn thành công phꢍi ꢂꢞt tꢆơng phꢍn vꢜi mꢀt hꢡ sơ bꢍo vꢁ
trong hꢒ lꢎnh vꢏc công nghꢁ cꢋ thꢅ ꢂã ꢂꢆꢇc chꢥ rõ, trong sꢏ chꢌp thuꢖn vꢜi mꢀt
sꢈ hꢡ sơ cꢌp ꢂꢀ thꢌp hơn trong cùng hꢒ.
10
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
Bꢚng1:
11
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
12
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
III. Ngꢊꢝi ꢜꢠng ꢜꢍu lꢟnh vꢏc công nghꢐ
Mꢪi lꢎnh vꢏc công nghꢁ ꢂꢆꢇc chꢒn ꢂꢅ phát triꢅn tꢢ Danh sách phát triꢅn lꢎnh
vꢏc công nghꢁ TADL, mꢀt ngꢆꢛi ꢂꢊng ꢂꢠu sꢓ ꢂꢆꢇc bꢚ nhiꢁm là ngꢆꢛi chꢄu
trách nhiꢁm quꢍn lý sꢏ phát triꢅn vꢐ lý thuyꢃt cꢉa hꢡ sơ bꢍo vꢁ trong lꢎnh vꢏc
công nghꢁ cꢋ thꢅ, bao gꢡm sꢏ phát triꢅn và bꢚ sung vào sơ ꢂꢡ lꢎnh vꢏc công
nghꢁ ꢂó. Ngꢆꢛi ꢂꢊng ꢂꢠu lꢎnh vꢏc công nghꢁ sꢓ ꢂꢆa ra nhꢕng tài nguyên cꢠn
thiꢃt ꢂꢅ hoàn thành sꢏ nꢪ lꢏc phát triꢅn và chꢄu trách nhiꢁm toàn bꢀ các giai
ꢂoꢗn phát triꢅn cꢉa hꢒ ꢂó, bao gꢡm cꢍ duy trì nhꢕng hꢒ hꢡ sơ này. Bꢍng 1 danh
sách ngꢆꢛi ꢂꢊng ꢂꢠu lꢎnh vꢏc công nghꢁ kꢃt hꢇp vꢜi lꢎnh vꢏc công nghꢁ cꢉa hꢒ
chꢄu trách nhiꢁm.
IV.Tính nhꢡt quán phát triꢞn lꢟnh vꢏc công nghꢐ
(TAL)
NSA và NIST có ꢂꢆa ra mꢀt sꢈ tiêu chí chung vꢐ hꢡ sơ bꢍo vꢁ thꢩa mãn nhꢕng
lꢛi ꢂꢐ xuꢌt thu ꢂꢆꢇc tꢢ hꢆꢜng dꢬn trên nhꢕng công nghꢁ bꢍo ꢂꢍm thông tin (IA).
Trong phꢗm vi quꢈc phòng, tꢢ khi thꢏc thi ꢂꢃn hꢪ trꢇ nhꢕng chính sách hꢁ thꢈng
DoD IA mꢜi ( nhꢆ là DoDD 8500.1 và DoDI 8500.2). Trong tꢚ chꢊc an ninh
13
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
quꢈc gia, công viꢁc này bꢙt ꢂꢠu thꢏc hiꢁn ꢂꢃn hꢪ trꢇ NIST FISMA (Federal
Information Security Community Act – Bꢀ luꢖt quꢍn lý an ninh thông tin liên
bang) dꢏ án bꢚ sung và phát triꢅn cꢉa NIST SP 800-37. Tháng 10/2001, NSA và
NIST (National Institute of Standards and Technology) ꢂꢡng ý hꢇp tác làm viꢁc
cùng nhau ꢂꢅ tꢗo ra mꢀt mꢈi liên hꢁ vꢐ thiꢃt lꢖp hꢡ sơ ꢂã ꢂꢆꢇc miêu tꢍ trong sꢏ
quan tâm chung cꢉa hai tꢚ chꢊc.
Vꢜi nhiꢐu hꢡ sơ hiꢁn nay ꢂꢆꢇc phát triꢅn bꢝi ꢂông ꢂꢍo tꢚ chꢊc, trong khuôn khꢚ
NIST và NSA, nó trꢝ nên rõ ràng trong sꢏ sꢙp xꢃp cꢉa tꢚ chꢊc ꢂꢊng ꢂꢠu mꢪi
lꢎnh vꢏc, Hꢡ sơ bꢍo vꢁ bꢍo ꢂꢍm thông tin (IA) ꢂã nꢪ lꢏc nhꢕng gì cꢠn thiꢃt ꢂꢅ
tꢗo nên sꢏ hꢇp tác chꢞt chꢓ ꢂꢅ dꢭ dàng miêu tꢍ mꢀt cái nhìn chiꢃn lꢆꢇc phù hꢇp
vꢜi khách hàng cơ bꢍn. Sꢏ phù hꢇp rꢌt quan trꢒng ꢂꢅ tꢗo nên và duy trì sꢏ tin
cꢖy cꢉa khách hàng trong sꢍn phꢔm và sách hꢆꢜng dꢬn.
Cuꢈi cùng, mꢀt liên hiꢁp nhóm làm viꢁc thꢈng nhꢌt hꢡ sơ bꢍo vꢁ, gꢒi là Ban
xem xét hꢡ sơ bꢍo vꢁ (PPRB), trꢝ thành tꢚ chꢊc xem xét lꢗi tꢌt cꢍ ꢂꢐ xuꢌt
nhꢕng hꢡ sơ bꢍo vꢁ và làm viꢁc vꢜi tác giꢍ hꢡ sơ bꢍo vꢁ và ꢂꢆa ra phê bình tꢗo
nên sꢏ thꢈng nhꢌt có thꢅ thꢏc hiꢁn ꢂꢆꢇc. Hoꢗt ꢂꢀng ꢂꢠu tiên cꢉa nhóm là xem
lꢗi mꢀt sꢈ hꢡ sơ bꢍo vꢁ và mꢀt sꢈ lꢛi phê bình tꢜi nhꢕng tác giꢍ trên các lꢎnh vꢏc
công nghꢁ và sꢓ hꢆꢜng tꢜi thay ꢂꢚi ꢂꢅ thꢈng nhꢌt. Trong bꢈi cꢍnh ꢂꢆꢇc xem xét
ꢂꢠu tiên, mꢀt sꢈ mꢋc thꢈng nhꢌt ꢂã ꢂꢗt ꢂꢆꢇc và ꢂꢆꢇc ghi lꢗi ꢂꢆa vào trong mꢀt
tài liꢁu là sách hꢆꢜng dꢬn sꢏ thꢈng nhꢌt. Sꢓ có mꢀt sách hꢆꢜng dꢬn thꢈng nhꢌt
cho mꢪi mꢊc cꢉa cꢌp ꢂꢀ (cơ bꢍn, trung bình và cao ꢂꢅ phát triꢅn) sꢓ cung cꢌp
cho tác giꢍ hꢡ sơ bꢍo vꢁ hꢆꢜng dꢬn làm thꢃ nào ꢂꢅ tꢗo ra nhꢕng hꢡ sơ bꢍo vꢁ
cꢉa chính phꢉ U.S thꢈng nhꢌt hơn.
Tài liꢁu hiꢁn nay cung cꢌp cho các tác giꢍ hꢡ sơ bꢍo vꢁ, sách hꢆꢜng dꢬn cung
cꢌp cho tꢌt cꢍ mꢒi tác giꢍ hꢡ sơ bꢍo vꢁ hꢆꢜng ꢂꢃn và chꢒn lꢏa, bao gꢡm sꢏ giꢜi
thiꢁu trong hꢡ sơ bꢍo vꢁ cꢉa hꢒ hoꢞc chꢥ ra tꢗi sao giꢜi thiꢁu mà không sꢟ dꢋng
14
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
ꢂꢃn hꢡ sơ. Phꢆơng pháp này bꢍo ꢂꢍm rꢫng tꢌt cꢍ mꢒi tác giꢍ hꢡ sơ bꢍo vꢁ hꢆꢜng
tꢜi sꢏ cân nhꢙc an toàn tꢈi thiꢅu hoꢞc thꢏc hiꢁn mꢀt phân tích nhꢆ tꢗi sao hꢒ
không hꢆꢜng tꢜi. Mꢪi chꢥ dꢬn ꢂꢀc lꢖp chꢊa ꢂꢏng, ꢂꢆa ra và chꢒn lꢏa vꢘn bꢍn
cho mꢪi phꢠn cꢋ thꢅ cꢉa mꢀt hꢡ sơ bꢍo vꢁ hoꢞc tiêu chí chung cꢋ thꢅ cho yêu
cꢠu chꢊc nꢘng/ꢂꢀ an toàn cꢤng nhꢆ tꢌt cꢍ hꢡ sơ bꢍo vꢁ hꢆꢜng tꢜi mꢈi quan tâm
an toàn tꢈi thiꢅu cho tꢌt cꢍ tình trꢗng bꢐn vꢕng hꢡ sơ bꢍo vꢁ.
Sách hꢆꢜng dꢬn lꢆu ý quyꢐn quyꢃt ꢂꢄnh nꢀi dung cꢉa hꢡ sơ bꢍo vꢁ là cꢉa ngꢆꢛi
sꢝ hꢕu hꢡ sơ bꢍo vꢁ. Tuy nhiên, hꢡ sơ phꢍi phù hꢇp vꢜi hꢡ sơ khác trong cùng
tình trꢗng bꢐn vꢕng vì vꢖy tác giꢍ sꢓ xem lꢗi nhꢕng hꢡ sơ khác cùng cꢌp ꢂꢀ bꢐn
vꢕng. Tác giꢍ cꢤng ꢂꢍm bꢍo yêu cꢠu chꢊc nꢘng phù hꢇp vꢜi công nghꢁ và có
thꢅ muꢈn thꢍo luꢖn vꢜi nhꢕng nhà chuyên môn khác trong lꢎnh vꢏc công nghꢁ.
Hꢡ sơ bꢍo vꢁ tiꢃp tꢋc ꢂꢆꢇc xem xét lꢗi, sách hꢆꢜng dꢬn sꢓ tiꢃp tꢋc cꢖp nhꢖt ꢂꢅ
ꢂꢆa ra chꢥ dꢬn mꢜi khi chúng có hiꢁu lꢏc.
V. Danh sách giꢋi thiꢐu Hꢗ sơ bꢚo vꢐ (RPPL)
Danh sách giꢜi thiꢁu hꢡ sơ bꢍo vꢁ gꢡm có mꢀt danh sách vꢐ hꢡ sơ bꢍo vꢁ trong
giai ꢂoꢗn phát triꢅn, và sơ lꢆꢇc vꢐ sꢏ hoàn thiꢁn ꢂánh giá/thông qua. Khi mꢀt hꢒ
lꢎnh vꢏc công nghꢁ ꢂꢆꢇc chꢒn tꢢ Danh sách phát triꢅn lꢎnh vꢏc công nghꢁ
(TADL) ꢂꢅ phát triꢅn, mꢀt sꢏ hꢆꢜng dꢬn tꢗo ra tꢢ Danh sách giꢜi thiꢁu hꢡ sơ
bꢍo vꢁ sꢓ ꢂꢆa ra nhꢕng nét chꢉ yꢃu vꢐ khu vꢏc công cꢀng và khu vꢏc kinh tꢃ tꢆ
nhân, ꢂiꢐu này tꢗo ra tính tích cꢏc cho sꢏ phát triꢅn ꢂã ꢂꢐ xꢆꢜng.
Khi mꢀt hꢒ hꢡ sơ bꢍo vꢁ khi ꢂꢆꢇc hoàn thiꢁn và ꢂánh giá/phê chuꢔn, tình trꢗng
cꢉa Danh sách giꢜi thiêu hꢡ sơ bꢍo vꢁ cꢤng sꢓ ꢂꢆꢇc thay ꢂꢚi tꢆơng ꢊng. Khi
hoàn thành, mꢀt hꢒ miêu tꢍ ꢂꢆꢇc NIST và NSA giꢜi thiꢁu thiꢃt lꢖp trong yêu cꢠu
cꢉa mꢀt lꢎnh vꢏc công nghꢁ cꢋ thꢅ. Nó là mꢀt bꢍn tuyên bꢈ bꢝi NIST và NSA
15
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
cung cꢌp yêu cꢠu có thꢅ chꢌp nhꢖn bꢍo vꢁ tꢆơng ꢊng, chꢥ rõ nhꢕng mꢈi ꢂe dꢒa
tꢢ môi trꢆꢛng. Khi tꢚ chꢊc liên bang phát triꢅn nhꢕng hꢁ thꢈng phꢊc tꢗp, sꢏ kꢃt
hꢇp thành mꢀt hꢁ thꢈng hay sꢟa ꢂꢚi, NIST và NSA sꢓ khuyꢃn khích mꢗnh mꢓ
các tꢚ chꢊc sꢍn xuꢌt chꢒn lꢎnh vꢏc công nghꢁ sꢟ dꢋng trong hꢁ thꢈng cꢉa hꢒ
(chꢈng lꢗi ꢂe dꢒa cơ bꢍn tꢢ môi trꢆꢛng) cái mà ꢂã ꢂꢆꢇc ꢂánh giá/phê chuꢔn ꢂꢞt
tꢆơng phꢍn vꢜi Hꢡ sơ bꢍo vꢁ tiêu chí chung chꢊa trong Danh sách giꢜi thiꢁu hꢡ
sơ bꢍo vꢁ.
ꢑó là sꢏ có thꢅ thꢏc hiꢁn ꢂꢆꢇc cꢉa các nhà phát triꢅn sꢍn phꢔm trong mꢀt lꢎnh
vꢏc công nghꢁ cꢋ thꢅ, sꢓ có sꢏ thay ꢂꢚi trong viꢁc chꢌp nhꢖn thꢩa mãn mꢀt hꢒ
hꢡ sơ bꢍo vꢁ gꢠn ꢂây ꢝ mꢀt lꢎnh vꢏc công nghꢁ (nghꢎa là: khi hoàn thành hꢒ lꢎnh
vꢏc công nghꢁ ta xꢃp hꢗng lên bꢍng RPPL). ꢑꢅ thuꢖn tiꢁn cho viꢁc thay ꢂꢚi sꢏ
phát triꢅn lꢎnh vꢏc công nghꢁ gꢠn ꢂây, các tꢚ chꢊc ꢂꢐ xuꢌt cho các nhà phát triꢅn
giám sát Danh sách phát triꢅn lꢎnh vꢏc công nghꢁ (the Technology Area
Development List) và Danh sách giꢜi thiꢁu hꢡ sơ bꢍo vꢁ (Recommended
Protection Profile List) trên mꢀt nꢐn tꢍng chung:
- Xác ꢂꢄnh rõ nꢃu vùng kꢧ thuꢖt liên quan ꢂꢃn sꢏ phát triꢅn hꢡ sơ bꢍo vꢁ hiꢁn
nay.
- Xác ꢂꢄnh rõ nꢃu sꢏ nꢪ lꢏc phát triꢅn trong vùng kꢧ thuꢖt ꢂã ꢂꢆꢇc khꢝi
xꢆꢜng.
- Giám sát sꢏ xúc tiꢃn cꢉa viꢁc phát triꢅn hꢡ sơ bꢍo vꢁ trong lꢎnh vꢏc công
nghꢁ cꢉa hꢒ.
- ꢑꢗt ꢂꢆꢇc phiên bꢍn cuꢈi cùng trong dòng lꢎnh vꢏc công nghꢁ cꢉa hꢡ sơ bꢍo
vꢁ.
Khi mꢀt dòng lꢎnh vꢏc công nghꢁ cꢉa hꢡ sơ bꢍo vꢁ ꢝ vꢄ trí ꢂꢠu tiên trên RPPL,
các tꢚ chꢊc chính phꢉ khuyꢃn khích tham chiꢃu ꢂꢃn hꢡ sơ bꢍo vꢁ trong tài liꢁu
ꢂꢗt ꢂꢆꢇc và sꢓ mong chꢛ sꢍn phꢔm ꢂꢗt ꢂꢆꢇc hoàn toàn phù hꢇp vꢜi Hꢡ sơ (nhꢆ
ꢂꢆꢇc chꢊng minh bꢝi mꢀt giꢌy chꢊng nhꢖn CC). Tuy nhiên, nó ꢂꢆꢇc chꢊng
16
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
nhꢖn chꢖm hơn, trꢆꢜc khi các nhà phát triꢅn trong lꢎnh vꢏc công nghꢁ có thꢅ
chꢊng minh sꢏ hoàn toàn phù hꢇp vꢜi hꢡ sơ bꢍo vꢁ ꢂꢆꢇc giꢜi thiꢁu gꢠn ꢂây
trong lꢎnh vꢏc công nghꢁ cꢉa hꢒ, tꢢ sꢏ phù hꢇp có thꢅ phꢋ thuꢀc sꢏ thay ꢂꢚi
trong sꢍn phꢔm cꢉa hꢒ trong lꢠn ꢂánh giá tiêp theo/ꢂánh giá lꢗi. Thêm vào ꢂó,
mꢀt sꢈ nhà thiꢃt kꢃ có thꢅ ꢂã có giꢌy chꢊng nhꢖn Tiêu chí chung (CC) hꢇp lꢁ vꢐ
thꢏc hiꢁn ꢂánh giá lꢗi, ꢂꢞt tꢆơng phꢍn vꢜi mꢋc ꢂích an toàn cꢉa hꢒ hꢡ sơ bꢍo vꢁ
hoꢞc tꢆơng phꢍn vꢜi sꢏ tꢡn tꢗi cꢉa hꢡ sơ bꢍo vꢁ trong lꢎnh vꢏc kꢧ thuꢖt ꢂó. ꢑꢃn
khi các nhà phát triꢅn có ꢂꢆꢇc mꢀt cơ hꢀi thay ꢂꢚi ꢂꢅ ꢂꢆa vào Hꢡ sơ bꢍo vꢁ
ꢂꢆꢇc giꢜi thiꢁu gꢠn ꢂây, nhꢕng hꢆꢜng dꢬn sau ꢂây cung cꢌp cho các tꢚ chꢊc
chính phꢉ, ngꢆꢛi tiêu dùng và nhà thiꢃt kꢃ sꢍn phꢔm:
- Tꢚ chꢊc chính phꢉ lꢏa chꢒn ꢂánh giá/phê chuꢔn sꢍn phꢔm thꢩa mãn tꢈt nhꢌt
hꢡ sơ bꢍo vꢁ ꢂꢆꢇc giꢜi thiꢁu gꢠn ꢂây và thꢩa mãn hꢁ thꢈng nhꢕng yêu cꢠu
cꢋ thꢅ. Trong viꢁc tꢗo nên các quyꢃt ꢂꢄnh, hꢒ tin cꢖy vào hoꢗt ꢂꢀng ꢂánh giá
ꢂꢀc lꢖp, quꢍn lý bꢝi phòng thí nghiꢁm ꢂánh giá Tiêu chí chung ꢂã ꢂꢆꢇc thꢢa
nhꢖn, sꢏ ꢂánh giá mꢀt sꢍn phꢔm cꢋ thꢅ phù hꢇp vꢜi hꢡ sơ bꢍo vꢁ ꢂꢆa ra gꢠn
ꢂây.
- Nhà phát triꢅn vꢜi hoꢗt ꢂꢀng ꢂánh giá/phê chuꢔn nhꢕng sꢍn phꢔm mong
muꢈn chꢊng tꢩ sꢏ ꢂánh giá phù hꢇp vꢜi mꢀt Hꢡ sơ bꢍo vꢁ ꢂꢆa ra gꢠn ꢂây,
có thꢅ rút gꢒn vꢜi phòng thí nghiꢁm ꢂánh giá Tiêu chí chung sơ bꢀ ꢂꢆꢇc
chꢌp nhꢖn ꢂꢅ thꢏc hiꢁn mꢀt hoꢗt ꢂꢀng ꢂánh giá, hꢡ sơ cꢉa sꢏ ꢂánh giá, phꢗm
vi ꢂánh giá ꢂꢈi tꢆꢇng cꢉa nhà phát triꢅn phù hꢇp vꢜi Hꢡ sơ bꢍo vꢁ ꢂꢆa ra
gꢠn ꢂây.
VI. Duy trì Hꢗ sơ bꢚo vꢐ
Mꢀt sꢏ phát triꢅn và thay thꢃ trên Danh sách giꢜi thiꢁu hꢡ sơ bꢍo vꢁ, mꢀt hꢒ lꢎnh
vꢏc công nghꢁ ꢂꢆꢇc cân nhꢙc mꢀt cách ꢂꢄnh kꢦ ꢂꢅ làm rõ nꢃu hꢒ các yêu cꢠu
cꢉa hꢡ sơ bꢍo vꢁ ꢂã chꢌp nhꢖn ꢂꢆꢇc ꢚn ꢂꢄnh, vꢜi sꢏ thay ꢂꢚi công nghꢁ nhanh
17
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
chóng ngày nay, mꢊc ꢂꢀ ꢂe dꢒa ngày càng mꢗnh mꢓ, và thêm nhꢕng yꢃu tꢈ
khác. Mꢞt khác, tꢢ khi nhꢕng nhà phát triꢅn sꢓ tꢗo ra nhꢕng sꢏ ꢂꢠu tꢆ quan trꢒng
trong sꢏ thꢩa mãn nhꢕng yêu cꢠu và trꢍi qua ꢂánh giá chꢊng tꢩ phù hꢇp vꢜi
nhꢕng yêu cꢠu, chúng sꢓ ꢚn ꢂꢄnh nhꢆ là tꢘng nhꢕng yêu cꢠu tꢈi ꢂa vꢐ vꢈn ꢂꢠu
tꢆ. NIST và NSA thꢢa nhꢖn sꢏ cân bꢫng phꢍi ꢂꢗt ꢂꢆꢇc giꢕa sꢏ cꢠn thiꢃt vꢃ sꢏ
thay ꢂꢚi hoꢞc sꢜm ꢂꢞt ra nhꢕng yêu cꢠu thiꢃt lꢖp và tꢘng tꢈi ꢂa vꢐ phía ꢂꢠu tꢆ
tꢗo ra bꢝi các nhà phát triꢅn. Bꢝi vꢖy, hꢒ lꢎnh vꢏc công nghꢁ phꢍi bao gꢡm kꢃ
hoꢗch xem xét lꢗi theo ꢂꢄnh kꢦ, sꢏ thay ꢂꢚi, và sꢜm ꢂꢆa ra nhꢕng yêu cꢠu mꢜi.
Tuy nhiên, sau ꢂây là nhꢕng quy tꢙc sꢓ ꢂꢆꢇc áp dꢋng cho sꢏ thay ꢂꢚi hoꢞc sꢜm
ꢂꢆꢇc sꢟa chꢕa cꢉa nhꢕng Hꢡ sơ bꢍo vꢁ
(1) Quyꢃt ꢂꢄnh thay ꢂꢚi và sꢟa ꢂꢚi hꢡ sơ bꢍo vꢁ sꢓ thꢏc hiꢁn và xem xét chꢞt
chꢓ bꢌt cꢊ khi nào thꢏc hiꢁn ꢂꢆꢇc trong sꢏ mꢝ rꢀng, quá trình sꢟ dꢋng
chung trong toàn bꢀ sꢏ cꢀng tác vꢜi ngành công nghiꢁp, các tꢖp ꢂoàn, và
các tꢚ chꢊc vꢐ chuꢔn ꢂꢅ bꢍo ꢂꢍm ꢂꢗt sꢏ tꢈi ꢂa vꢐ sꢏ chꢌp nhꢖn và tiꢁn lꢇi.
(2) Khi thay ꢂꢚi vꢐ hꢒ lꢎnh vꢏc công nghꢁ cꢉa hꢡ sơ bꢍo vꢁ ꢂꢆꢇc hoàn thành,
nhà phát triꢅn sꢓ ꢂꢆa ra thꢛi kꢦ chuyꢅn tiꢃp 18 tháng ꢂꢅ chꢊng tꢩ sꢏ phù
hꢇp cꢉa cái mꢜi hoꢞc sꢏ thay ꢂꢚi cꢉa nhꢕng hꢡ sơ bꢍo vꢁ.
(3) Nhꢕng sꢍn phꢔm tuân theo phiên bꢍn trꢆꢜc cꢉa hꢡ sơ bꢍo vꢁ sꢓ ꢂꢆꢇc
chꢌp nhꢖn nhꢆ mꢀt tꢆơng ꢂꢆơng hoꢞc có thꢅ so sánh ꢂꢆꢇc vꢜi hꢡ sơ mꢜi
trong 18 tháng trong thꢛi kꢦ chuyꢅn tiꢃp.
VII. Sꢏ thꢘng nhꢡt giꢢa quꢘc gia và quꢘc tꢣ vꢤ Hꢗ sơ
bꢚo vꢐ
Thông qua tiꢅu ban quꢍn lý hꢇp tác công nhꢖn lꢬn nhau vꢐ tiêu chí chung
(CCRA – Common Criteria Recognition Agreement) quan tâm ꢂꢃn nꢪ lꢏc phát
triꢅn hꢡ sơ bꢍo vꢁ cꢉa mꢪi quꢈc gia và quꢈc tꢃ bꢝi các chính phꢉ khác và các tꢚ
chꢊc kinh tꢃ tꢆ nhân (VD tꢚ chꢊc Liên bang, tꢚ chꢊc thꢢa nhꢖn tiêu chí chung,
18
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
ngành công nghiꢁp, các tꢖp ꢂoàn, NATO, liên minh châu ÂU…) sꢓ ꢂꢆꢇc duy
trì. Trong sꢏ quan tâm ꢂó, nhꢕng thành viên cꢉa ꢉy ban quꢍn lý chiꢃm vꢄ trí
quan trꢒng nhꢌt ꢂꢅ công nhꢖn thꢛi ꢂiꢅm cho sꢏ thꢈng nhꢌt giꢕa quꢈc gia và quꢈc
tꢃ vꢐ hꢡ sơ bꢍo vꢁ. Bꢌt kꢦ khi nào có thꢅ thꢏc hiꢁn ꢂꢆꢇc, các thành viên sꢓ ꢂꢆa
ra cho nhꢕng ngꢆꢛi ꢂꢊng ꢂꢠu lꢎnh vꢏc công nghꢁ (TALs) quan tâm ꢂꢃn mꢈi
quan hꢁ nꢪ lꢏc phát triꢅn hꢡ sơ bꢍo vꢁ trong lꢎnh vꢏc công nghꢁ tꢆơng ꢊng và
khuyꢃn khích ngꢆꢛi ꢂꢊng ꢂꢠu lꢎnh vꢏc công nghꢁ hꢆꢜng ꢂꢃn sꢏ phù hꢇp giꢕa
nhꢕng hꢡ sơ và sꢏ chꢌp nhꢖn hoꢞc thích nghi trꢆꢜc khi nhꢕng nꢪ lꢏc mꢜi/khác
ꢂꢆꢇc khꢝi xꢆꢜng trong cùng lꢎnh vꢏc công nghꢁ. Ngꢆꢛi ta cꢤng chꢄu trách
nhiꢁm cho mꢪi ngꢆꢛi ꢂꢊng ꢂꢠu lꢎnh vꢏc công nghꢁ ꢂꢅ tìm ra mꢈi liên hꢁ giꢕa
nhꢕng nꢪ lꢏc vꢐ hꢡ sơ bꢍo vꢁ và cân nhꢙc sꢏ thích hꢇp giꢕa kꢃt quꢍ nhꢕng hꢡ sơ
ꢂꢆꢇc chꢌp nhꢖn hoꢞc có nhꢕng sꢟa chꢕa cho phù hꢇp trꢆꢜc nhꢕng ꢂꢐ xꢆꢜng vꢐ
nꢪ lꢏc phát triꢅn cꢉa hꢒ.
Tiꢅu ban quꢍn lý Tꢚ chꢊc công nhꢖn lꢬn nhau vꢐ tiêu chí chung (The CCRA) ꢂꢗi
diꢁn cho mꢪi quꢈc gia sꢓ là tiên phong trong viꢁc khuyꢃn khích sꢏ cꢀng tác giꢕa
nꢪ lꢏc phát triꢅn hꢡ sơ bꢍo vꢁ cꢉa chính phꢉ U.S và nhꢕng nꢪ lꢏc phát triꢅn cꢉa
chính phꢉ khác và các tꢚ chꢊc kinh tꢃ tꢆ nhân. Vꢜi mꢋc ꢂích ꢂꢗt ꢂꢆꢇc sꢏ chꢌp
nhꢖn và hꢀi tꢋ cꢉa Hꢡ sơ trong lꢎnh vꢏc công nghꢁ khóa. Nói mꢀt cách cꢋ thꢅ,
ꢂꢗi diꢁn cho quꢈc gia vꢜi tiꢅu ban quꢍn lí sꢓ làm viꢁc thông qua ꢮy ban quꢍn lí
Tiêu chí chung và Tiꢅu ban quꢍn lí hoꢞc trꢏc tiꢃp vꢜi ngꢆꢛi tham gia công nhꢖn
sꢏ sꢙp Tiêu chí chung ꢂꢅ hꢇp tác phát triꢅn hꢡ sơ bꢍo vꢁ tránh sꢏ gia tꢘng cꢗnh
tranh hꢡ sơ trong cùng mꢀt lꢎnh vꢏc công nghꢁ.
Bình luꢥn cơ sꢦ hꢧ tꢍng bꢚo vꢐ (CIP)- liên quan ꢜꢣn khu vꢏc phát
triꢞn cꢙa yêu cꢍu an toàn.
19
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
NIST và NSA, thông qua Tꢚ chꢊc hꢇp tác bꢍo ꢂꢍm thông tin quꢈc gia (NIAP),
sꢓ khuyꢃn khích nhꢕng cꢀng ꢂꢡng quan tâm ꢂꢃn mꢈi quan hꢁ khu vꢏc CIP (bao
gꢡm Chính phꢉ (VD DOD, DHS) và các tꢚ chꢊc kinh tꢃ tꢆ nhân (VD ngân
hàng, y hꢒc) ꢂꢅ phát triꢅn và hꢀ tꢋ trong các yêu cꢠu bꢍo mꢖt trong lꢎnh vꢏc
tꢆơng ꢊng. Vꢜi các tài nguyên sꢯn có, NIAP có thꢅ ꢂꢘng cai cꢀng ꢂꢡng cơ bꢍn
hoꢗt ꢂꢀng phát triꢅn hꢡ sơ, cung cꢌp giꢜi hꢗn hꢪ trꢇ quꢍn trꢄ và cung cꢌp giꢜi
hꢗn kꢧ thuꢖt hꢪ trꢇ hoꢞc hꢆꢜng dꢬn ꢂꢅ sꢟ dꢋng tiêu chí chung và NIAP ꢂánh
giá/phê chuꢔn sꢙp xꢃp theo hꢁ thꢈng. Tuy nhiên, cꢀng ꢂꢡng quan tâm ꢂꢃn ꢂã
trông chꢛ vào quyꢐn sꢝ hꢕu trong hoꢗt ꢂꢀng cꢉa sꢏ phát triꢅn, bao gꢡm cung
cꢌp tꢖp thꢅ lãnh ꢂꢗo, tài trꢇ/tài nguyên, và kꢧ thuꢖt chuyên môn. NIST và NSA
ꢂꢐ nghꢄ cꢀng ꢂꢡng quan tâm chꢌp nhꢖn và tuân theo yêu cꢠu qua quy trình ꢂꢗt
ꢂꢆꢇc tꢆơng ꢊng và các phòng thí nghiꢁm ꢂánh giá tiêu chí chung thông qua sꢏ
phù hꢇp nhꢕng yêu cꢠu cꢉa hꢒ. Thêm vào ꢂó, sꢟ dꢋng ꢂánh giá và thông qua Hꢡ
sơ bꢍo vꢁ cꢉa NIAP có thꢅ nhiꢐu tꢚ chꢊc phù hꢇp và thꢩa mãn nhꢕng yêu cꢠu
cꢉa Bꢀ luꢖt quꢍn lí an toàn thông tin liên bang (FISMA – Federal Information
Security Managerment Atc).
Phꢍn ꢜính kèm A
Nguyên lý phát triꢅn cꢉa Hꢡ sơ bꢍo vꢁ
-Yêu cꢠu bꢍo mꢖt sꢓ ꢂꢆꢇc thꢅ hiꢁn, bꢌt cꢊ khi nào có thꢅ, sꢟ dꢋng chuꢔn
quꢈc tꢃ ISO/IEC 15408 (CC) và ꢂꢆꢇc trình bày trong khung cꢉa Hꢡ sơ bꢍo
vꢁ.
-Hꢡ sơ bꢍo vꢁ sꢓ là ꢂꢈi tꢆꢇng cꢉa vùng chꢄu sꢏ tác ꢂꢀng cao trong giꢜi hꢗn
cơ sꢝ hꢗ tꢠng vꢜi khu vꢏc rꢀng lꢜn hꢪ trꢇ bꢍo ꢂꢍm sꢆ tham gia ꢂꢠy ꢂꢉ bꢝi
ngành công nghiꢁp
-Hꢡ sơ bꢍo vꢁ sꢓ phát triꢅn trong lꢎnh vꢏc công nghꢁ có tính chꢌt chìa khóa
(VD HꢑH, hꢁ thꢈng cơ sꢝ dꢆ liꢁu, firewall, tokens, thiꢃt bꢄ trꢙc sinh hꢒc,
20
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
khóa các thành phꢠn cơ sꢝ hꢗ tꢠng, mꢗng riêng ꢍo VPN) và nhꢕng mꢞt khác
nhau cꢉa các ꢂꢞc trꢆng bꢍo mꢖt và bꢍo ꢂꢍm tùy theo môi trꢆꢛng ꢂꢞt ra ꢂꢅ sꢟ
dꢋng.
-Yêu cꢠu an toàn trong cùng lꢎnh vꢏc công nghꢁ (VD HꢑH) sꢓ ꢂꢆꢇc mô tꢍ
ꢂꢞc ꢂiꢅm, ngay khi có thꢅ, bꢝi mꢀt hꢒ cꢉa hꢡ sơ bꢍo vꢁ, trong mꢪi quan hꢁ có
thꢊ bꢖc ꢂꢔy mꢗnh sꢏ so sánh có thꢅ bꢝi ngꢆꢛi tiêu dùng và thꢟ nghiꢁm giá cꢍ
thꢏc tꢃ ꢂꢅ kiꢅm tra và ꢂánh giá trong công nghiꢁp.
-Hꢡ sơ bꢍo vꢁ sꢓ ꢂꢆꢇc phát triꢅn và hiꢁu ꢂính, ngay khi có thꢅ, trong quá
trình mꢝ, cꢀng ꢂꢡng dùng chung trong sꢏ cꢀng tác hoàn toàn vꢜi ngành công
nghiꢁp, các tꢖp ꢂoàn, và các nhóm chuꢔn ꢂꢅ ꢂꢍm bꢍo tꢈi ꢂa sꢏ chꢌp nhꢖn và
thích hꢇp sꢟ dꢋng.
-Hꢡ sơ bꢍo vꢁ giꢜi thiꢁu bꢝi chính phꢉ Mꢧ sꢓ ꢂꢆꢇc ꢂánh giá bꢝi các tꢚ chꢊc
ꢂꢀc lꢖp, tꢚ chꢊc kinh tꢃ tꢆ nhân (com) phòng thí nghiêm ꢂánh giá Tiêu chí
chung và thông qua bꢝi Tꢚ chꢊc bꢍo ꢂꢍm thông tin qꢈc gia (NIAP) hoꢞc các
tꢚ chꢊc tꢆơng ꢂꢆơng.
-Hꢡ sơ bꢍo vꢁ sꢓ ꢂꢆꢇc quꢍn lý trong quy trình vòng ꢂꢛi vꢜi sꢏ thay ꢂꢚi thích
hꢇp giꢕa các phiên bꢍn (ꢂꢆꢇc phát hành mꢜi) cân xꢊng chuyên sâu trong
công nghꢁ tꢆơng phꢍn vꢜi mong muꢈn ꢚn ꢂꢄnh vꢐ yêu cꢠu và ꢂꢀ bꢍo vꢁ ꢆu
tiên ꢂꢠu tꢆ trong sꢍn xuꢌt và ꢂánh giá hꢁ thꢈng an toàn.
-Tꢚ chꢊc liên bang sꢓ cꢚ vꢤ viꢁc sꢟ dꢋng Hꢡ sơ bꢍo vꢁ ꢂꢆꢇc giꢜi thiꢁu bꢝi
NIST và NSA trong khu vꢏc tꢆơng ꢊng (phꢆơng pháp tꢆơng ꢊng ꢝ trên cơ
bꢍn) tùy theo sꢏ an toàn và bꢍo ꢂꢍm cꢠn thiꢃt cꢉa các tꢚ chꢊc hoꢞc các chính
sách các ꢂꢞc tꢍ hiꢁn nay trong thꢏc hiꢁn.
-Hꢡ sơ bꢍo vꢁ ꢂꢆꢇc giꢜi thiꢁu bꢝi NIST và NSA sꢓ ꢂꢆꢇc ꢂꢔy mꢗnh tꢜi cꢀng
ꢂꢡng chuꢔn quꢈc gia và quꢈc tꢃ ꢂꢅ thuꢖn tiꢁn nhꢌt trí xây dꢏng trên các yêu
cꢠu an toàn trong phê bình các thành phꢠn áp dꢋng các quan hꢁ bꢍo vꢁ.
21
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
Phꢍn ꢜính kèm B
Quy trình phát triꢅn và duy trì vòng ꢂꢛi cꢉa các hꢒ PP
Sꢏ phát triꢅn cꢉa PP
Giai doꢗn I: Chuꢔn bꢄ sꢏ phát triꢅn
Mꢪi lꢎnh vꢏc công nghꢁ trong danh sách phát triꢅn lꢎnh vꢏc công nghꢁ (TADL),
ngꢆꢛi ꢂꢊng ꢂꢠu sꢓ hꢇp tác hoꢗt ꢂꢀng ꢂꢅ phát triꢅn ꢝ trong tꢚ chꢊc ngꢆꢛi ꢂꢢng
ꢂꢠu lꢎnh vꢏc công nghꢁ. Lꢛi khuyên hoꢗt ꢂꢀng:
(1) Phꢗm vi cꢉa nꢪ lꢏc phát triꢅn cꢉa hꢒ hꢡ sơ bꢍo vꢁ, bao gꢡm sꢏ cân
nhꢙc nhꢆ là các ꢂꢞc tꢍ vꢐ mꢈi ꢂe dꢒa tꢢ môi trꢆꢛng ꢂꢆꢇc nghꢎ tꢜi, ranh giꢜi cꢉa
các lꢎnh vꢏc công nghꢁ dꢆꢜi sꢏ cân nhꢙc, các giao diꢁn giꢍ ꢂꢄnh và ꢂiꢐu khiꢅn
môi trꢆꢛng ngoài ranh giꢜi tuyên bꢈ.
(2) Sꢏ ꢂꢐ cꢟ cꢉa nhꢕng ngꢆꢛi tham gia vꢐ sau trong quy trình phát triꢅn
PP ꢂꢅ thuꢖn tiꢁn thông qua/chꢌp nhꢖn, bao gꢡm khu vꢏc công cꢀng và khu vꢏc
kinh tꢃ tꢆ nhân vꢜi cꢍ hai tính quꢈc gia và quꢈc tꢃ.
(3) Mꢀt mꢈc quan trꢒng ꢂꢆa vào lꢆꢇc ꢂꢡ nhiꢁm vꢋ phát triꢅn cꢉa các hꢒ,
vꢜi tꢠm quan trꢒng nhanh chóng ꢂꢗt ꢂꢆꢇc sꢏ hꢀi tꢋ cꢉa các yêu cꢠu.
(4) Mꢀt sơ ꢂꢡ dùng tài nguyên sꢓ mô tꢍ tài nguyên nhꢆ thꢃ nào dành cho nꢪ
lꢏc phát triꢅn.
(5) Sꢏ giꢜi thiꢁu nguyên mꢬu ban ꢂꢠu cꢉa hꢡ sơ bꢍo vꢁ, bꢌt cꢊ sꢏ chꢌp nhꢖn
nào nhꢆ các ꢂiꢅm bꢙt ꢂꢠu trong quy trình phát triꢅn.
(6) Bꢍng liꢁt kê nhóm làm viꢁc thích hꢇp, hꢀi thꢍo công cꢀng, và nhꢕng
diꢭn ꢂàn khác ꢂꢐ xuꢌt ꢂꢅ nhanh chóng ꢂꢗt ꢂꢆꢇc sꢏ thꢈng nhꢌt trong hꢒ các
hꢡ sơ bꢍo vꢁ.
(7) Bꢍng liꢁt kê xét lꢗi và xem xét chꢞt chꢓ bꢍn thꢍo hꢡ sơ phát triꢅn bꢝi
chính phꢉ, ngành công nghiꢁp, hꢒc viꢁn, tꢚ chꢊc hꢇp tác sꢙp sꢃp công nhꢖn
Tiêu chí chung.
22
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
(8) Bꢍng liꢁt kê xem xét ꢂꢄnh kꢦ, sꢟ ꢂꢚi, và sꢜm sꢟa ꢂꢚi Hꢡ sơ bꢍo vꢁ.
Gia ꢂoꢗn II: - Phát triꢅn bꢍn thꢍo ban ꢂꢠu cꢉa hꢡ sơ bꢍo vꢁ và xem xét lꢗi bꢍn
thꢍo bꢝi Ban xem xét Hꢡ sơ bꢍo vꢁ (PPRB): trong vòng 60-180 ngày (2-6 mth)
sau khi chꢌp nhꢖn chuꢔn bꢄ cho hꢡ sơ bꢍo vꢁ.
- Sꢏ thay ꢂꢚi ꢂúng lúc ꢂꢅ hoàn thiꢁn nhiꢁm vꢋ phꢋ thuꢀc vào sꢏ phꢊc tꢗp cꢉa
PP và lꢎnh vꢏc công nghꢁ và có hiꢁu lꢏc PP phꢋ thuꢀc PP tꢢ nhiꢐu nguꢡn
khác.
- Ban xem xét Hꢡ sơ bꢍo vꢁ làm viꢁc vꢜi ngꢆꢛi ꢂꢊng ꢂꢠu lꢎnh vꢏc công nghꢁ
ꢂꢅ bꢍo ꢂꢍm bꢍn thꢍo PP ꢂúng vꢜi phát biꢅu nguꢡn gꢈc cꢉa sꢏ phát triꢅn và
thꢩa mãn chuꢔn thꢈng nhꢌt ꢂã ꢂꢆꢇ chính thꢊc hóa trong sách hꢆꢜng dꢬn
thông nhꢌt.
- Ban xem xét Hꢡ sơ bꢍo vꢁ ꢂꢆa ra nhꢕng giꢜi thiꢁu cho Ngꢆꢛi ꢂꢊng ꢂꢠu lꢎnh
vꢏc công nghꢁ vꢐ viꢁc chꢌp nhꢖn ꢂꢆa Hꢡ sơ bꢍo vꢁ ra xem xét mꢀt cách
công khai.
Giai ꢂoꢗn III – Thꢛi kꢦ phê bình công khai vꢐ bꢍn thꢍo hꢡ sơ bꢍo vꢁ: trong vòng
15 ngày sau khi nhꢕng bꢍn thꢍo ꢂꢠu tiên cꢉa hꢡ sơ bꢍo vꢁ hoàn thành.
- Gian ꢂoꢗn phê bình công khai sꢓ có 30-60 ngày phꢋ thuꢀc ꢂꢀ phꢊc tꢗp và
tꢠm quan trꢒng trong PP.
- Hꢡ sơ bꢍo vꢁ sꢓ bꢚ sung trong Web site NIAP (Tꢚ chꢊc bꢍo ꢂꢍm thông tin
quꢈc gia) và nhꢕng trang Web chính phꢉ nhꢆ mꢀt sꢏ thích hꢇp ꢂꢆꢇc mô tꢍ
bꢝi nhꢕng ngꢆꢛi ꢂꢊng ꢂꢠu lꢎnh vꢏc công nghꢁ (TAL)
- Thông tin phꢍn hꢡi ꢂꢞc tꢍ trên bꢍn thꢍo hꢡ sơ bꢍo vꢁ sꢓ ꢂꢆꢇc sꢟ dꢋng xuꢌt
phát tꢢ phꢠn miêu tꢍ sꢏ giao thoa giꢕa khách hàng và nhà sꢍn xuꢌt sꢍn phꢔm
công nghꢁ thông tin và hꢁ thꢈng hꢆꢜng tꢜi bꢝi hꢒ hꢡ sơ.
- ꢰ miêu tꢍ cꢉa ngꢆꢛi ꢂꢊng ꢂꢠu lꢎnh vꢏc công nghꢁ, mꢀt diꢭn ꢂàn IATF có
thꢅ giꢕ vꢕng sꢏ giꢜi thiꢁu và bình luꢖn vꢐ hꢡ sơ và tꢖp hꢇp cuꢀc hꢀi thꢍo nꢃu
thích hꢇp.
23
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
Giai ꢂoꢗn IV: -Sꢏ xem xét lai bꢍn thꢍo cơ bꢍn hꢡ sơ bꢍo vꢁ ꢝ phê bình công
khai: trong vòng 30 ngày sau khi hoàn thành giai ꢂoꢗn phê bình
- ꢰ miêu tꢍ cꢉa ngꢆꢛi ꢂꢊng ꢂꢠu lꢎnh vꢏc công nghꢁ, phꢋ thuꢀc vào sꢈ lꢆꢇng
và ꢂꢀ phꢊc tꢗp cꢉa sꢏ phê bình và kꢃt quꢍ nhꢕng thay ꢂꢚi tꢢ hꢡ sơ bꢍo vꢁ,
mꢀt sꢏ tꢘng thêm ꢝ gian ꢂoꢗn phê bình có thꢅ ꢂꢆꢇc ghi vào danh mꢋc.
Giai ꢂoꢗn V: - ꢑánh giá và phê chuꢔn hꢡ sơ bꢍo vꢁ: trong vòng 90-120 ngày sau
khi ꢂꢆa ra xem xét hꢡ sơ bꢍo vꢁ tꢗi mꢀt phòng thí nghiꢁm NIAP.
Giai ꢂoan VI: Công bꢈ hꢡ sơ bꢍo vꢁ: Ngay khi hoàn thành viꢁc ꢂánh giá và
thông qua hꢡ sơ bꢍo vꢁ và cꢌp chꢊng nhꢖn giꢌy Tiêu chí chung.
- Cꢖp nhꢖt danh sách giꢜi thiꢁu hꢡ sơ bꢍo vꢁ trên Web site cꢉa NIAP.
- Công bꢈ thông qua hꢡ sơ trên Web site NIAP và IAF
- Chuꢔn bꢄ thông báo công khai, mꢀt cách thích hꢇp trên các phꢆơng tiꢁn.
Chꢆơng
CácphꢠnchínhcꢉamꢀtHꢡsơbꢍovꢁcꢋthꢅ
3
Các phꢠn chính cꢉa Hꢡ sơ bꢍo vꢁ dành cho Hꢁ ꢂiꢐu hành ꢂa mꢊc trong môi
trꢆꢛng bꢐn vꢕng trung bình
1. Giꢜi thiꢁu: Chꢊa nhꢕng thông tin tꢚng quan cꢠn thiꢃt vꢐ hꢡ sơ bꢍo vꢁ ꢂꢅ ꢂꢘng
ký mꢀt hꢡ sơ bꢍo vꢁ.
1.1 Nhꢖn dꢗng vꢐ hꢡ sơ
1.2 Tꢚng quan: giꢜi thiꢁu tꢚng quan
24
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
1.3 Sꢏ thꢢa nhꢖn lꢬn nhau vꢐ giꢌy chꢊng nhꢖn tiêu chí chung: Hꢡ sơ này có các
thành phꢠn hꢇp thành ꢂꢗt mꢊc ꢂánh giá EAL4
1.4 Nhꢕng thꢩa thuꢖn: nêu ra nhꢕng vꢌn ꢂꢐ ꢂꢆꢇc coi nhꢆ ꢂã ꢂꢆꢇc quy ꢆꢜc ꢂꢅ
giúp ngꢆꢛi ꢂꢒc dꢭ hiꢅu.
1.5 Nêu ra nhꢕng tꢢ chuyên môn ꢂꢆꢇc giꢍi thích rõ ràng.
1.6 Tꢚ chꢊc hꢡ sơ: Nêu ra cách tꢚ chꢊc cꢉa hꢡ sơ gꢡm các phꢠn chính:
Phần 1: Cung cꢌp nhꢕng tꢆ liꢁu giꢜi thiꢁu vꢐ hꢡ sơ bꢍo vꢁ này
Phần 2: Miêu tꢍ mꢋc ꢂích ꢂánh giá vꢐ mꢞt vꢗch ra cách sꢟ dꢋng và cách liên kꢃt
ꢂꢃn nó.
Phần 3: Chꢥ ra nhꢕng mong ꢂꢇi ꢝ môi trꢆꢛng an toàn vꢐ mꢞt nhꢕng ꢂe dꢒa tꢜi
tính an toàn cꢉa nó, nhꢕng giꢍ ꢂꢄnh bꢍo mꢖt ꢂꢆꢇc tꢗo ra vꢐ cách sꢟ dꢋng nó, và
các chính sách an toàn mà phꢍi kèm theo.
Phần 4: Nhꢕng nhꢖn biꢃt vꢐ nhꢕng ꢂích bꢍo mꢖt xuꢌt phát tꢢ nhꢕng ꢂe dꢒa và
nhꢕng chính sách an toàn.
Phần 5: Nhꢕng nhꢖn biꢃt và ꢂꢄnh nghꢎa vꢐ nhꢕng yêu cꢠu các chꢊc nꢘng bꢍo
mꢖt ꢂích ꢂánh giá tꢢ tiêu chí chung phꢍi phù hꢇp vꢜi mꢋc ꢂích bꢍo mꢖt hꢇp lꢁ
vꢐ chꢊc nꢘng mꢋc ꢂích cơ bꢍn ꢂꢆꢇc thꢩa mãn.
Phần 6: Nhꢕng nhꢖn biꢃt vꢐ nhꢕng yêu cꢠu bꢍo ꢂꢍm an toàn.
Phần 7: Cung cꢌp cơ sꢝ hꢇp lý ꢂꢅ chꢊng minh rõ ràng rꢫng ꢂꢈi tꢆꢇng bꢍo mꢖt
công nghꢁ thông tin thꢩa mãn nhꢕng chính sách và các ꢂe dꢒa. Nhꢕng luꢖn
chꢊng ꢂã cung cꢌp bao phꢉ cho mꢪi chính sách và ꢂe dꢒa. Phꢠn sau sꢓ giꢍi thích
thiꢃt lꢖp các yêu cꢠu nhꢆ thꢃ nào là hoàn toàn liên hꢁ tꢜi mꢋc ꢂích, và trong mꢪi
ꢂꢈi tꢆꢇng an toàn hꢆꢜng tꢜi bꢝi mꢀt hoꢞc nhiꢐu yêu cꢠu hꢇp thành.
Phần 8: Nhꢕng nhꢖn biꢃt nꢐn tài liꢁu sꢟ dꢋng nhꢆ là tham chiꢃu tꢗo ra hꢡ sơ
này.
Phꢋ lꢋc A: ꢂꢄnh nghꢎa các tꢢ viꢃt tꢙt.
Phꢋ lꢋc B: danh sách chuꢔn mꢖt mã, các chính sách, và nhꢕng thꢊ có liên quan
công bꢈ ꢂã nhꢖn biꢃt trong phꢠn 5 cꢉa hꢡ sơ này.
25
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
2. Mô tꢍ ꢂích ꢂánh giá.
2.1 Loꢗi sꢍn phꢔm: miêu tꢍ lý do mà sꢍn phꢔm ra ꢂꢛi ꢂꢅ ꢂáp ꢊng yêu cꢠu ꢂó là
Hꢁ ꢂiꢐu hành ꢂa mꢊc trong môi trꢆꢛng bꢐn vꢕng trung bình.
2.2 Tꢚng quan vꢐ chꢊc nꢘng cꢉa ꢂích ꢂánh giá
Chꢥ ra nhꢕng tính nꢘng ꢂꢅ Hꢁ ꢂiꢐu hành phù hꢇp ꢂꢆꢇc.
2.3 Nhꢕng yêu cꢠu vꢐ mꢖt mã: chꢥ ra nhꢕng module mꢖt mã sꢟ dꢋng ꢂã ꢂꢆꢇc
ꢂánh giá.
2.4 Môi trꢆꢛng hoꢗt ꢂꢀng cꢉa sꢍn phꢔm ꢂꢆꢇc ꢂánh giá: chꢥ ra nhꢕng mꢊc bꢐn
vꢕng môi trꢆꢛng ꢂiꢐu hành cꢉa sꢍn phꢔm ꢂánh giá.
3. ꢑánh giá môi trꢆꢛng an toàn:
Nêu ra nhꢕng ꢂe dꢒa tꢢ môi trꢆꢛng, nhꢕng chính sách an toàn chꢈng lꢗi nhꢕng
ꢂe dꢒa ꢂó và các giꢍ ꢂꢄnh vꢐ cách sꢟ dꢋng cꢉa Hꢁ ꢂiꢐu hành.
4.ꢑꢈi tꢆꢇng an toàn:
Nêu ra nhꢕng ꢂꢈi tꢆꢇng an toàn dành cho sꢍn phꢔm ꢂánh giá và môi trꢆꢛng cꢉa
nó nhꢕng ꢂꢈi tꢆꢇng này phù hꢇp vꢜi viꢁc chꢈng lꢗi tꢌt cꢍ các ꢂe dꢒa ꢂã nhꢖn
biꢃt và bao phꢉ tꢌt cꢍ các chính sách tꢚ chꢊc an toàn ꢂã nhꢖn biꢃt.
4.1.Mꢋc ꢂích ꢂánh giá nhꢕng ꢂꢈi tꢆꢇng an toàn.
4.2.Môi trꢆꢛng nhꢕng ꢂꢈi tꢆꢇng an toàn.
An toàn vꢖt lý.
5.Nhꢕng yêu cꢠu vꢐ các chꢊc nꢘng an toàn cꢉa sꢍn phꢔm ꢂꢆꢇc ꢂánh giá
Nêu ra chi tiꢃt nhꢕng yêu cꢠu vꢐ các chꢊc nꢘng an toàn cꢉa sꢍn phꢔm ꢂꢆꢇc ꢂánh
giá cho hꢁ ꢂiꢐu hành. Nhꢕng chꢊc nꢘng an toàn cꢉa sꢍn phꢔm ꢂánh giá tin cꢖy
hꢪ trꢇ cho nhꢕng hꢁ thꢈng ꢂa mꢊc trong môi trꢆꢛng bꢐn vꢕng trung bình.
5.1.Kiꢅm toán an toàn
5.1.1.Kiꢅm toán an toàn tꢏ ꢂꢀng trꢍ lꢛi:
5.1.1.1 An toàn báo ꢂꢀng:
26
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
5.1.2 An toàn kiꢅm toán dꢕ liꢁu tꢏ ꢂꢀng
5.1.2.1 Kiꢅm toán dꢕ liꢁu tꢏ ꢂꢀng
5.1.2.2 Kꢃt hꢇp thꢈng nhꢌt ngꢆꢛi dùng
5.1.3 Kiꢅm toán an toàn phân tích
5.1.3.1 Khꢍ nꢘng phꢗm vi phân tích
5.1.4 An toàn kiꢅm toán xem xét lꢗi
5.1.4.1 Xem xét kiꢅm toán
5.1.4.2 Hꢗn chꢃ kiꢅm toán xem xét lꢗi
5.1.4.3 Chꢒn lꢏa kiꢅm toán xem xét lꢗi
5.1.5 An toàn kiꢅm toán lꢏa chꢒn sꢏ viꢁc
5.1.5.1 Chꢒn lꢏa kiꢅm toán
5.1.6 An toàn kiꢅm toán lꢆu giꢕ sꢏ viꢁc
5.1.6.1 Bꢍo vꢁ lꢆu giꢕ theo dõi kiꢅm toán
5.1.6.2 Ngꢘn chꢞn mꢌt mát dꢕ liꢁu kiꢅm toán
5.2 Hꢪ trꢇ mã hóa
5.2.1 Giꢜi hꢗn module mã hóa
5.2.2 Quꢍn lý khóa mã
5.2.2.1 Khóa mã tꢏ ꢂꢀng
- ꢑꢈ xꢊng
- Không ꢂꢈi xꢊng
5.2.2.3 Phân phꢈi khóa mã
5.2.2.4 Phá hꢉy khóa mã
5.2.2.5 Hiꢁu lꢏc và ꢂóng gói khóa
5.2.2.6 Trình bày và lꢆu trꢕ khóa mã
5.2.3 Hoꢗt ꢂꢀng mã hóa
5.2.3.1 Mã hóa và giꢍi mã dꢕ liꢁu
5.2.3.2 Chꢕ ký mꢖt mã
5.2.3.3 Mã hóa hàm Hash
27
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
5.2.3.4 Trao ꢂꢚi khóa mã
5.2.3.5 Tꢗo sꢈ ngꢬu nhiên
5.3 Bꢍo vꢁ dꢕ liꢁu ngꢆꢛi dùng
5.3.1 Chính sách ꢂiꢐu khiꢅn truy nhꢖp
ꢑiêu khiꢅn truy nhꢖp hoàn toàn
5.3.2 Nhꢕng chꢊc nꢘng ꢂiꢐu khiꢅn truy nhꢖp
Thuꢀc tính cơ bꢍn ꢂiꢐu khiꢅn truy nhꢖp an toàn.
5.3.3 Truy xuꢌt ꢂiꢐu khiꢅn các chꢊc nꢘng an toàn cꢉa ꢂích ꢂánh giá
5.3.4 Thông tin ꢂꢆa ra chính sách ꢂiꢐu khiꢅn
5.3.5 Thꢌt thoát thông tin các chꢊc nꢘng ꢂiꢐu khiꢅn
- Cho ꢂiꢐu khiꢅn truy cꢖp bꢙt buꢀc
- Cho ꢂiꢐu khiꢅn bꢙt buꢀc toàn vꢱn
- Giꢜi hꢗn thꢌt thoát thông tin trái phép
5.3.6 Truy nhꢖp chꢊc nꢘng mꢋc ꢂích bꢍo mꢖt ꢂiꢐu khiꢅn
- Truy nhꢖp dꢕ liêu ngꢆꢛi dùng không cꢠn các thuꢀc tính an toàn.
- Truy nhꢖp dꢕ liꢁu ngꢆꢛi dùng có các thuꢀc tính an toàn.
5.3.7 Sꢏ chuyꢅn ꢂꢚi nꢀi bꢀ sꢍn phꢔm ꢂánh giá
- Sꢏ chuyꢅn ꢂꢚi nꢀi bꢀ sꢏ bꢍo vꢁ vꢐ cơ bꢍn
5.3.8 Bꢍo vꢁ thông tin dꢆ thꢢa
- Bꢍo vꢁ toàn bꢀ thông tin dꢆ thꢢa
5.4 Nhꢖn dꢗng và chꢊng thꢏc
5.4.1 Chꢊc thꢏc thꢌt bꢗi
- Chꢊng thꢏc sꢏ thꢌt bꢗi trình bày
5.4.2 Xác ꢂꢄnh thuꢀc tính ngꢆꢛi dùng
- Nhꢖn dꢗng duy nhꢌt
- Nhóm thành viên
- Xác thꢏc dꢕ liꢁu
- Mꢊc ꢂꢀ an toàn
28
Nguyễn Xuân Phương – Đánh giá an toàn công nghệ thông tin
- Mꢊc ꢂꢀ toàn vꢱn
- Các vai trò bꢍo mꢖt liên quan…
5.4.3 ꢑꢞc tꢍ cꢉa các bí mꢖt
- Xác minh các bí mꢖt
5.4.4 Chꢊng thꢏc ngꢆꢛi dùng
- Thꢛi gian chꢊng thꢏc
- Bꢍo vꢁ chꢊng thꢏc các thông tin phꢍn hꢡi
5.4.5 Nhꢖn dꢗng ngꢆꢛi dùng
- Thꢛi gian nhꢖn dꢗng
5.4.6 Kꢃt nꢈi chꢉ thꢅ ngꢆꢛi dùng
5.5 Quꢍn lý an toàn
5.5.1 Sꢏ quꢍn lý các chꢊc nꢘng trong nhꢊng chꢊc nꢘng an toàn ꢂích ꢂánh giá
- Quꢍn lý chꢊc nꢘng an toàn cách ꢊng xꢟ
5.5.2 Quꢍn lý các thuꢀc tính an toàn
- Cho ꢂiꢐu khiꢅn truy nhꢖp tùy ý
- Cho ꢂiꢐu khiꢅn truy nhꢖp bꢙt buꢀc
- Cho ꢂiꢐu khiꢅn bꢙt buꢀc toàn vꢱ dꢕ liꢁu
- Bꢍo ꢂꢍm các thuꢀc tính an toàn
- Các quy tꢙc cho quꢍn lý các thuꢀc tính an toàn
5.5.3 Quꢍn lý dành cho các chꢊc nꢘng an toàn ꢂích ꢂánh giá dꢕ liꢁu
- Cho các chꢊc nꢘng an toàn ꢂích ꢂánh giá dꢕ liꢁu tꢚng quát
- Cho kiꢅm toán dꢕ liꢁu
- Cho các thuꢀc tính an toàn ngꢆꢛi dùng
- Cho các thuꢀc tính an toàn ngꢆꢛi dùng, dꢕ liꢁu chꢊng thꢏc sau ꢂó
- Cho chꢊng thꢏc dꢕ liꢁu
- Cho phꢍn ꢊng lꢗi các tham sꢈ an toàn
5.5.4 Sꢏ thu hꢡi
- Cho nhꢕng ngꢆꢛi quꢍn trꢄ ꢉy quyꢐn
29
Tải về để xem bản đầy đủ
Bạn đang xem 30 trang mẫu của tài liệu "Đề tài Đánh giá an toàn công nghệ thông tin - Hồ sơ bảo vệ", để tải tài liệu gốc về máy hãy click vào nút Download ở trên.
File đính kèm:
de_tai_danh_gia_an_toan_cong_nghe_thong_tin_ho_so_bao_ve.pdf