Articulo de referencia

ITSEC

Los Criterios de Evaluación de la Seguridad de las Tecnologías de la Información ( ITSEC , por sus siglas en inglés) constituyen un conjunto estructurado de criterios para evalu...

Los Criterios de Evaluación de la Seguridad de las Tecnologías de la Información ( ITSEC , por sus siglas en inglés) constituyen un conjunto estructurado de criterios para evaluar la seguridad informática en productos y sistemas. Los ITSEC se publicaron por primera vez en mayo de 1990 en Francia , Alemania , los Países Bajos y el Reino Unido , basándose en trabajos previos realizados en sus respectivos países. Tras una exhaustiva revisión internacional, la Comisión de las Comunidades Europeas publicó la versión 1.2 en junio de 1991 para su uso operativo en esquemas de evaluación y certificación.

Desde la puesta en marcha del ITSEC en 1990, varios países europeos han acordado reconocer la validez de las evaluaciones del ITSEC.

El ITSEC ha sido sustituido en gran medida por los Criterios Comunes , que proporcionan niveles de evaluación definidos de forma similar e implementan el concepto de objetivo de evaluación y el documento de Objetivo de Seguridad.

Conceptos

El producto o sistema evaluado, denominado objeto de evaluación , se somete a un examen detallado de sus características de seguridad, que culmina en pruebas funcionales y de penetración exhaustivas y fundamentadas. El grado de examen depende del nivel de confianza deseado en el objeto de evaluación. Para ofrecer diferentes niveles de confianza, el ITSEC define niveles de evaluación , denominados E0 a E6. Los niveles de evaluación superiores implican un examen y pruebas más exhaustivos del objeto de evaluación.

A diferencia de los criterios anteriores, en particular el TCSEC desarrollado por el estamento de defensa estadounidense , el ITSEC no exigía que los objetivos evaluados contuvieran características técnicas específicas para alcanzar un nivel de garantía determinado. Por ejemplo, un objetivo ITSEC podía proporcionar características de autenticación o integridad sin ofrecer confidencialidad ni disponibilidad. Las características de seguridad de un objetivo determinado se documentaban en un documento de Objetivo de Seguridad , cuyo contenido debía evaluarse y aprobarse antes de la evaluación del objetivo en sí. Cada evaluación ITSEC se basaba exclusivamente en la verificación de las características de seguridad identificadas en el Objetivo de Seguridad.

Usar

La notación Z formal se utilizó para demostrar las propiedades de seguridad del sistema de efectivo electrónico de tarjeta inteligente Mondex , lo que le permitió alcanzar el nivel ITSEC E6, la clasificación de nivel de seguridad más alta otorgada. [ 1 ] [ 2 ]

Referencias

  1. ^ Susan Stepney, David Cooper y Jim Woodcock , Un monedero electrónico: especificación, refinamiento y prueba . Monografía técnica PRG-126 , Grupo de Investigación en Programación , Universidad de Oxford , Reino Unido, 2000.
  2. ^ Jim Woodcock , Susan Stepney, David Cooper, John Clark y Jeremy Jacob, La certificación de la billetera electrónica Mondex al nivel E6 de ITSEC , Aspectos formales de la computación , volumen 20, número 1, páginas 5-19, enero de 2008.

Bibliografía

  • ITSEC (junio de 1991). «Criterios de evaluación de la seguridad de las tecnologías de la información (ITSEC): Criterios armonizados preliminares» (PDF) . Documento COM(90) 314, versión 1.2. Comisión de las Comunidades Europeas. Archivado del original (PDF) el 23 de mayo de 2006. Consultado el 2 de junio de 2006 .
Obtenido de " https://en.wikipedia.org/w/index.php?title=ITSEC&oldid=1345094461 "