국내 IT 보안 인증제도에 대한 소개
작성자 정보
- 웹관리자 작성
- 작성일
컨텐츠 정보
- 9,359 조회
- 0 추천
- 목록
본문
국내 IT 보안 인증제도에 대한 소개 | ||
| ||
차례(전체목차)- 평가인증제도의 소개 - 자주듣는 용어에 대한 설명 - 관련용어설명 - 인증절차도 - 평가보증등급 요약표 - 정보보호시스템 평가수수료 | ||
| ||
국가사이버안전센터(http://www.ncsc.go.kr/)에서는 상용 정보보호시스템에 대한 보안기능 및 보증부분을 평가하여 신뢰성이 검증된 정보보호시스템을 보급함으로써 국가 정보통신망의 정보보호수준제고 하고 산업발전 기여하기 위한목적으로 정보보호시스템에대한 평가인증체계를 갖추고있다. 이 체계의 인증기관은 국가정보원(NIS) 이며, 평가기관은 한국정보보호진흥원(KISA)이다. 1995년8월에 정보화촉진기본법이 제정되고 그후 1998년11월 침입차단시스템에 대한 K 등급제도의 인증이 최초실시되었다. 다년간 정보화촉진 기본법이 수차례 개정되고 2001년9월 K 등급제도는 침입탐지시스템까지 확장되어 인증을 하게된다 그후 정보통신부에서는 국제적인 IT인증에 대해 지속적으로 법령의 준비를 하고 2003년10월에는 공통평가기준(CC)에 의한 인증이 가상사설망에 최초로 이루어졌다. 현행 정보보호시스템 평가인증체계는 1999. 6.30 정보화촉진기본법 시행령에 근거하여, 한국정보보호진흥원(KISA)이 평가하고 국가정보원(NIC)이 인증하는 체계로 되어있다. 국가사이버안전센터에서는 http://www.ncsc.go.kr/ 를 통해서 정보통신망 침입탐지시스템평가기준 공통평가기준 정보보호시스템 평가ㆍ인증지침 등에 대한 평가기준과 인증지침들을 발표하고 있으며, 관심있는사람은 다운받아서 확인하면된다. | ||
| ||
| ||
| ||
EAL ......(Evaluation Assurance Level) IT ....(Information Technology) PP ......(Protection Profile) SF ....(Security Function) SFP ......(Security Function Policy) SOF ....(Strength of Function) ST .......(Security Target) TOE ....(Target of Evaluation) TSC TSF ....(TSF Scope of Control) TSF TOE ....(TOE Security Functions) TSFI TOE .........(TSF Interface) TSP TOE ....(TOE Security Policy) 1. 자산(Assets) - TOE의 보안대책으로 보호되는 정보 또는 자원. 2. 할당(Assignment) - 공통평가기준의 오퍼레이션 중 하나. 컴포넌트 내에서 식별된 매개변수를 구체적으로 명세하는 것. 3. 보증(Assurance) - 실체가 그것의 보안목적에 부합한다는 신뢰성의 근거. 4. 공격 성공 가능성(Attack potential) - 어떤 공격을 시도할 경우 공격자의 전문지식, 자원, 동기 등의 측면에서 파악된 성공 가능성. 5. 추가(Augmentation) - 평가보증등급이나 보증패키지에 하나 이상의 보증 컴포넌트를 추가하는 것. 6. 인증 데이터(Authentication data) - 사용자의 신원을 증명하기 위하여 사용되는 정보. 7. 인가된 사용자(Authorised user) - TSP(TOE 보안정책)에 따라서 기능을 실행할 수 있는 사용자. 8. 클래스(Class) - 같은 보안목적을 가지는 패밀리의 모음. 9. 컴포넌트(Component) - 엘리먼트의 집합으로서 보호프로파일, 보안목표명세서, 패키지에 포함될 수 있는 가장 작은 선택 단위. 10. 연결성(Connectivity) - TOE 외부의 IT 실체와 상호동작을 허용하는 TOE의 특성. 모든 환경과 구성상의 모든 거리에서의 유?무선에 의한 데이터 교환을 포함한다. 11. 종속관계(Dependency) - 임의의 요구사항의 목적을 만족하기 위하여 종속되는요구사항이 만족되어야 하는 요구사항 간의 관계. 12. 엘리먼트(Element) - 분할할 수 없는 보안요구사항의 최소 단위. 13. 평가(Evaluation) - 보호프로파일, 보안목표명세서, TOE가 정의된 기준을 만족하는지 사정하는 것. 14. 평가보증등급(EAL: Evaluation Assurance Level) - 공통평가기준에서 미리 정의된 보증 수준을 가지는 3부의 보증 컴포넌트로 이루어진 패키지. 15. 인증기관(Evaluation authority) - 특정 공동체(community)를 위해 평가스킴에의한 공통평가기준을 이행하고, 표준을 규정하고, 공동체내에서 기관에 의해 수행되는 평가의 질을 감시하는 기관. 16. 평가스킴(Evaluation scheme) - 특정 공동체 내에서 인증기관에 의해 공통평가기준이 적용되는 관리 및 규정 체제. 17. 확장(Extension) - 공통평가기준 2부에 포함되지 않은 보안기능요구사항이나 3부에 포함되지 않은 보증요구사항을 보호프로파일, 보안목표명세서에 추가하는것 18. 외부 IT 실체(External IT entity) - TOE의 외부에서 TOE와 상호 동작하는 안전하거나 안전하지 않은, 모든 IT 제품이나 시스템. 19. 패밀리(Family) - 같은 보안목적을 가지지만 강조점이나 엄격함이 서로 다른컴포넌트의 모음. 20. 정형화된(Formal) - 잘 확립된 수학적 개념에 기반을 두고 정의된 의미체계(semantics)를 지닌 제한된 문법(syntax) 언어로 표현된. 21. 사용인(Human user) - TOE와 상호 동작하는 모든 사람. 22. 신원(Identity) - 인가된 사용자를 식별하는 유일한 표현. 그 사용자의 본명이나, 약칭 혹은 가명일 수 있다. 23. 비정형화된(Informal) - 자연어로 표현된. 24. 내부 통신 채널(Internal communication channel) - TOE의 분리된 부분 사이의 통신 채널. 25. TOE 내부전송(Internal TOE transfer) - TOE의 분리된 부분 사이의 데이터통신. 26. TSF간 전송(Inter-TSF transfers) - TOE와 다른 신뢰된 IT 제품 보안기능간의데이터 통신. 27. 반복(Iteration) - 공통평가기준의 오퍼레이션 중 하나. 다양한 오퍼레이션에서같은 컴포넌트를 한 번 이상 사용하는 것. 28. 객체(Object) - 주체의 오퍼레이션 대상이며 정보를 포함하거나 수신하는TSC(TSF 통제범위) 내의 실체. 29. 조직의 보안정책(Organizational security policies) - 조직에 의해 운영에 부여된 하나 이상의 보안 규칙, 절차, 관행, 지침. 30. 패키지(Package) - 식별된 보안목적을 만족시키기 위하여 서로 결합된, 재사용 할 수 있는 기능 컴포넌트나 보증 컴포넌트의 집합. 31. 제품(Product) - 다양한 시스템 내에서 사용되거나 포함될 수 있도록 설계되어기능을 제공하는 IT 소프트웨어, 펌웨어, 하드웨어의 패키지. 32. 보호프로파일(PP: Protection Profile) - TOE 범주를 위한 특정 소비자의 요구에 부합하는 구현에 독립적인 보안요구사항의 집합. 33. 참조 모니터(Reference monitor) - TOE 접근통제정책을 수행하는 추상기계 개념. 34. 참조 검증 메커니즘(Reference validation mechanism) - 부정조작 불가능성,상시 작동성, 철저한 분석 및 시험이 용이하도록 하는 단순성을 가지는 참조모니터 개념을 구현한 것. 35. 정교화(Refinement) - 공통평가기준의 오퍼레이션 중 하나. 컴포넌트에 세부사항을 추가하여 명세하는 것. 36. 역할(Role) - 사용자와 TOE 사이에 허용되는 상호작용을 설정하는 미리 정의된 규칙의 집합. 37. 비밀정보(Secret) - 특정 SFP(보안기능정책)를 수행하기 위하여 오직 인가된 사용자 그리고/또는 TSF(TOE 보안기능)에게만 알려져야 하는 정보. 38. 보안속성(Security attribute) - TSP(TOE 보안정책)의 수행에 사용되는 주체,사용자, 객체와 관련된 정보. 39. 보안기능(SF: Security Function) - 밀접하게 관련된 TSP(TOE 보안정책) 규칙의 부분집합을 수행하기 위하여 의존해야 하는 TOE의 일부 혹은 부분들. 40. 보안기능정책(SFP: Security Function Policy) - SF(보안기능)에 의해서 수행되는 보안정책. 41. 보안목적(Security objective) - 식별된 위협에 대응하거나 식별된 조직의 보안정책과 가정사항을 만족시키기 위한 의도를 서술한 것. 42. 보안목표명세서(ST: Security Target) - 식별된 TOE의 평가를 위한 근거로 사용되는 보안요구사항과 구현 명세의 집합. 43. 선택(Selection) - 공통평가기준의 오퍼레이션 중 하나. 컴포넌트에 서술된 목록에서 하나 이상의 항목을 명세하는 것. 44. 준정형화된(Semiformal) - 정의된 의미체계(semantics)를 지닌 제한된 문법(syntax) 언어로 표현된. 45. 기능강도(SOF: Strength of Function) - 기본적인 보안 메커니즘을 직접 공격하여 필요한 보안 행동을 무력화시키는데 필요하다고 생각되는 최소한의 노력을 표현한 TOE 보안기능의 검증된 능력 46. 기능강도-기본(SOF-basic) - 낮은 공격 성공 가능성을 가진 공격자에 의한 TOE 보안의 우발적인 위반에 대하여 기능이 적당한 보호를 제공한다는 것을분석에 의해서 증명한 TOE 기능강도의 수준. 47. 기능강도-중간(SOF-medium) - 중간 정도의 공격 성공 가능성을 가진 공격자에 의하여 TOE 보안이 직접적이거나 의도적으로 위반되는 것에 대하여 기능이 적당한 보호를 제공한다는 것을 분석에 의해서 증명한 TOE 기능강도의 수준. 48. 기능강도-높음(SOF-high) - 높은 공격 성공 가능성을 가진 공격자에 의하여 TOE 보안이 고의적으로 계획되거나 조직화되어 위반되는 것에 대하여 기능이 적당한 보호를 제공한다는 것을 분석에 의해서 증명한 TOE 기능강도의 수준. 49. 주체(Subject) - TOE 통제범위 내에서 오퍼레이션을 실행하는 실체. 50. 시스템(System) - 특정 목적과 운영 환경을 가지는 특정 IT 장치. 51. 평가대상(TOE: Target of Evaluation) - 평가의 대상인 IT 제품이나 시스템과 이와 관련된 관리자 설명서 및 사용자 설명서. 52. TOE 자원(TOE resource) - TOE에서 사용할 수 있거나 소모할 수 있는 모든 것. 하드웨어, 프로그램 등 53. TOE 보안기능(TSF: TOE Security Function) - TOE 보안정책 수행에 기여하는 TOE의 모든 하드웨어, 소프트웨어, 펌웨어로 구성된 집합 54. TOE 보안기능 인터페이스(TSFI: TOE Security Function Interface) -TSF(TOE 보안기능)가 TOE 자원에 접근하고 조정하거나, 정보가 TSF(TOE 보안기능)로부터 획득되는 인터페이스의 집합. 사람-기계 인터페이스일 수도 있고 응용프로그램 인터페이스일 수도 있다. 55. TOE 보안정책(TSP: TOE Security Policy) - TOE 내에서 자산을 관리하고, 보호하고, 분배하는 것을 규제하는 규칙의 집합. 56. TOE 보안정책모델(TOE security policy model) - TOE에서 수행되는 보안정책에 대한 구조적 표현 57. TSF 통제 외부와의 전송(Transfer outside TSF control) - TSF(TOE 보안기능) 통제 외부 실체와의 데이터 통신. 58. 안전한 채널(Trusted channel) - TSF(TOE 보안기능)와 원거리의 신뢰된 IT 제품이 TSP(TOE 보안정책)를 지원한다는 확신을 가지고 통신할 수 있는 수단. 59. 안전한 경로(Trusted path) - 사용자와 TSF(TOE 보안기능)가 TSP(TOE 보안정책)를 지원한다는 확신을 가지고 통신할 수 있는 수단. 60. TSF 데이터(TSF Data) - TOE의 오퍼레이션에 영향을 줄 수 있는, TOE에 의해서 TOE를 위하여 생성된 데이터. 61. TSF 통제범위(TSC: TSF Scope of Control) - TOE에서 또는 TOE 내에서 발생할 수 있고, TSP(TOE 보안정책) 규칙의 통제를 받는 상호작용의 집합. 62. 사용자(User) - TOE 외부에서 TOE와 상호 동작하는 모든 실체. 사용인, 외부 IT 실체 등. 63. 사용자 데이터(User data) - TSF(TOE 보안기능)의 오퍼레이션에 영향을 주지않는, 사용자에 의해서 사용자를 위하여 생성된 데이터. | ||
| ||
| ||
| ||
| ||
| ||
자세한 내용은 정보통신부홈페이지(http://www. mic.go.kr)를 참고하시기 바랍니다. | ||
![]() |
관련자료
-
이전
-
다음