Évaluation EAL 4+ du produit Solaris 10 Release 11/06 Trusted
Transcription
Évaluation EAL 4+ du produit Solaris 10 Release 11/06 Trusted
Rapport de certification Évaluation EAL 4+ du produit Solaris 10 Release 11/06 Trusted Extensions Préparé par : le Centre de la sécurité des télécommunications Canada, à titre d’organisme de certification dans le cadre du Schéma canadien d’évaluation et de certification selon les Critères communs © Gouvernement du Canada, Centre de la sécurité des télécommunications Canada, 2008 N° du document : Version : Date : Pagination : 383-4-57-CR 1.0 11 juin 2008 i à iv, 1 à 15 SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions AVERTISSEMENT Le produit de TI (technologies de l’information) décrit dans le présent rapport et indiqué sur le certificat afférent a été évalué selon la Méthodologie d’évaluation commune des produits de sécurité des TI, version 2.3, afin d’en évaluer la conformité aux Critères communs pour l’évaluation de la sécurité des technologies de l’information, version 2.3, par un centre d’évaluation approuvé, établi dans le cadre du Schéma canadien d’évaluation et de certification selon les Critères communs (SCCC). Ce rapport et le certificat afférent valent uniquement pour la version et la diffusion du produit précisé dans la configuration qui a été évaluée. L’évaluation a été effectuée conformément aux dispositions du SCCC, et les conclusions formulées dans le rapport technique d’évaluation correspondent aux éléments présentés en preuve. Le présent rapport et le certificat afférent ne constituent pas une homologation du produit de TI par le Centre de la sécurité des télécommunications Canada ou par toute autre organisation qui reconnaît ou entérine ce rapport et le certificat afférent, et ne signifie pas, ni implicitement ni explicitement, que le produit de TI est garanti par le CSTC ou par toute autre organisation qui reconnaît ou entérine ce rapport et le certificat afférent. ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page i de iv - SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions AVANT-PROPOS Le Schéma canadien d’évaluation et de certification selon les Critères communs (SCCC) offre un service d’évaluation par une tierce partie en vue de déterminer la fiabilité des produits de sécurité des TI. Les évaluations sont réalisées par un centre d’évaluation selon les Critères communs (CECC) sous la direction de l’organisme de certification du SCCC, ce dernier étant géré par le Centre de la sécurité des télécommunications Canada. Un CECC est un laboratoire commercial qui a été approuvé par l’organisme de certification du SCCC en vue d’effectuer des évaluations selon les Critères communs. Une des exigences principales, à cette fin, est l’obtention de l’accréditation selon les prescriptions du Guide ISO 17025, Prescriptions générales concernant la compétence des laboratoires d’étalonnage et d’essais. L’accréditation est obtenue dans le cadre du Programme d’accréditation des laboratoires Canada (PALCAN), régi par le Conseil canadien des normes. Le CECC qui a effectué cette évaluation est CGI Information Systems and Management Consultants Incorporated, situé à Ottawa (Ontario). En décernant un certificat Critères communs, l’organisme de certification affirme que les produits sont conformes aux exigences de sécurité précisées dans la cible de sécurité connexe. Une cible de sécurité est un document qui comporte des spécifications requises, définit les activités d’évaluation et en établit la portée. L’utilisateur d’un produit de TI certifié devrait examiner la cible de sécurité, en plus du rapport de certification, pour comprendre les hypothèses formulées dans le cadre de l’évaluation, l’environnement d’utilisation prévu pour le produit, ses exigences de sécurité et le niveau de fiabilité (qui correspond au niveau d’assurance de l’évaluation) auquel le produit satisfait aux exigences de sécurité. Le présent rapport de certification accompagne le certificat d’évaluation du produit daté du 11 juin 2008, ainsi que la cible de sécurité indiquée à la section 4 du rapport. Le rapport de certification, le certificat d’évaluation du produit et la cible de sécurité sont publiés dans la liste des produits certifiés au Canada aux adresses suivantes : www.csecst.gc.ca/services/common-criteria/trusted-products-f.html et www.commoncriteriaportal.org. Le présent rapport de certification fait référence aux marques de commerce suivantes : • Solaris et Java sont des marques de commerce déposées de Sun Microsystems Inc.; • UNIX est une marque de commerce déposée de The Open Group aux États-Unis et dans d'autres pays; • SPARC est une marque de commerce déposée de SPARC International, Inc. ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page ii de iv - SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions Toute reproduction du présent rapport est autorisée pourvu qu’il soit reproduit dans sa totalité. ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page iii de iv - SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions TABLE DES MATIÈRES AVERTISSEMENT....................................................................................................................... i AVANT-PROPOS......................................................................................................................... ii Sommaire ....................................................................................................................................... 1 1 Définition de la cible d’évaluation....................................................................................... 3 2 Description de la TOE .......................................................................................................... 3 3 Fonctionnalités de sécurité évaluées.................................................................................... 3 4 Cible de sécurité .................................................................................................................... 3 5 Conformité aux Critères communs ..................................................................................... 4 6 Politiques de sécurité ............................................................................................................ 4 7 Hypothèses et clarification de la portée .............................................................................. 4 7.1 7.2 7.3 HYPOTHÈSES SUR L’UTILISATION SÛRE ...................................................................... 5 HYPOTHÈSES LIÉES À L’ENVIRONNEMENT .................................................................. 5 CLARIFICATION DE LA PORTÉE ................................................................................... 6 8 Information sur l’architecture............................................................................................. 7 9 Configurations évaluées ....................................................................................................... 9 10 Documentation ...................................................................................................................... 9 11 Activités d’analyse et d’évaluation.................................................................................... 10 12 Essais des produits STI....................................................................................................... 11 12.1 12.2 12.3 12.4 12.5 ÉVALUATION DES TESTS RÉALISÉS PAR LE DÉVELOPPEUR ........................................ 11 TESTS FONCTIONNELS INDÉPENDANTS ..................................................................... 12 TEST DE PÉNÉTRATION INDÉPENDANT ...................................................................... 12 EXÉCUTION DES TESTS ............................................................................................. 13 RÉSULTATS DES TESTS ............................................................................................. 13 13 Résultats de l’évaluation .................................................................................................... 13 14 Commentaires, observations et recommandations de l’évaluateur ............................... 13 15 Acronymes, abréviations et sigles...................................................................................... 14 ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page iv de iv - SCCC – Rapport de certification 16 Sun Microsystems Inc. Solaris Trusted Extensions Références............................................................................................................................ 15 ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page v de iv - SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions Sommaire Le produit Solaris 10 Release 11/06 Trusted Extensions (désigné ci-après sous le nom de Solaris Trusted Extensions) de Sun Microsystems Inc. est la cible d’évaluation (TOE) de la présente évaluation EAL 4 augmentée. Solaris est un système d'exploitation de type UNIX hautement configurable. À l’origine, le système avait été mis au point pour satisfaire aux exigences de la classe C2 des critères TCSEC (Trusted Computer System Evaluation Criteria) du Département américain de la Défense. À l’heure actuelle, il est conforme à des profils de protection spécifiques équivalents, élaborés dans le cadre des Critères communs. Les exigences générales sont décrites pour le schéma des Critères communs dans les profils CAPP (Controlled Access Protection Profile) et RBAC (Role Based Access Control Protection Profile). Le produit Solaris Trusted Extensions a été mis au point pour satisfaire aux exigences de la classe B1 des TCSEC et est maintenant conforme au profil de protection Label Security Protection Profil (LSPP) et aux profils CAPP et RBAC, du fait que le système d’exploitation Solaris 10 11/06 est sous-jacent. Il élargit la fonction de sécurité du produit Solaris 10 Release 11/06 en appliquant une politique de contrôle d’accès obligatoire. Des étiquettes de sensibilité sont automatiquement appliquées à toutes les sources de données (réseaux, systèmes de fichiers, fenêtres) et à tous les utilisateurs et processus de données. L’accès aux données est limité en fonction de la relation qui existe entre l’étiquette des données (objet) et l’utilisateur (sujet). Un système Solaris Trusted Extensions consiste en plusieurs postes de travail et/ou serveurs qui sont reliés pour former un seul système réparti. Les utilisateurs partagent donc les ressources de multiples postes de travail et/ou serveurs interconnectés pour constituer une seule base informatique sécurisée répartie. CGI Information Systems and Management Consultants Inc. est le Centre d’évaluation selon les Critères communs qui a réalisé cette évaluation. L’évaluation a pris fin le 10 juin 2008 et a été menée selon les règles prescrites par le Schéma canadien d’évaluation et de certification selon les Critères communs (SCCC). La portée de l'évaluation est définie dans la cible de sécurité, laquelle décrit les hypothèses formulées dans le cadre de l'évaluation, l'environnement projeté du produit Solaris Trusted Extensions, les exigences de sécurité des TI qu'il doit remplir et le niveau de fiabilité (niveau d’assurance de l’évaluation) pour lequel il est affirmé que le produit satisfait aux exigences de sécurité des TI. On recommande aux utilisateurs du produit de s’assurer que leur environnement d’exploitation est conforme à celui qui est défini dans la cible de sécurité, et de tenir compte des observations et des recommandations énoncées dans le présent rapport de certification. ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 1 de 15- SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions Les résultats documentés dans le rapport technique d’évaluation1 du produit indiquent que celui-ci répond aux exigences d’assurance EAL 4 augmentée pour les fonctionnalités de sécurité qui ont été évaluées. Cette évaluation a été réalisée selon la Méthodologie commune pour la sécurité des technologies de l’information, version 2.3 (avec les interprétations finales applicables), afin d’en déterminer la conformité aux Critères communs pour l’évaluation de la sécurité des technologies de l’information, version 2.3. Elle a également porté sur l’augmentation suivante : ALC_FLR.3 – Correction d’anomalies systématique. Le Centre de la sécurité des télécommunications Canada, à titre d'organisme de certification selon le SCCC, affirme que l'évaluation du produit Solaris Trusted Extensions satisfait à toutes les conditions de l'Arrangement relatif à la reconnaissance des certificats liés aux Critères communs et que le produit figurera sur la liste des produits certifiés (LPC) et sur le portail des Critères communs (site Web officiel du programme des Critères communs). 1 Le rapport technique d’évaluation est un document interne du SCCC qui contient de l’information exclusive au propriétaire et/ou à l’évaluateur, et qui n’est pas rendu public. ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 2 de 15- SCCC – Rapport de certification 1 Sun Microsystems Inc. Solaris Trusted Extensions Définition de la cible d’évaluation La cible d’évaluation (TOE) pour la présente évaluation EAL 4 augmentée est le produit Solaris 10 Release 11/06 Trusted Extensions (ci-après appelé Solaris Trusted Extensions), de Sun Microsystems Inc. 2 Description de la TOE Solaris est un système d'exploitation de type UNIX hautement configurable. À l’origine, le système avait été mis au point pour satisfaire aux exigences de la classe C2 des critères TCSEC (Trusted Computer System Evaluation Criteria) du Département américain de la Défense. À l’heure actuelle, il est conforme à des profils de protection spécifiques équivalents, élaborés dans le cadre du projet des Critères communs. Les exigences générales sont décrites pour le schéma des Critères communs dans les profils CAPP (Controlled Access Protection Profile) et RBAC (Role Based Access Control Protection Profile). Le produit Solaris Trusted Extensions a été mis au point pour satisfaire aux exigences de la classe B1 des TCSEC et est maintenant conforme au profil de protection Label Security Protection Profil (LSPP) et aux profils CAPP et RBAC, du fait que le système d’exploitation Solaris 10 11/06 est sous-jacent. Il élargit la fonction de sécurité du produit Solaris 10 Release 11/06 en appliquant une politique de contrôle d’accès obligatoire. Des étiquettes de sensibilité sont automatiquement appliquées à toutes les sources de données (réseaux, systèmes de fichiers, fenêtres) et à tous les utilisateurs et processus de données. L’accès aux données est limité en fonction de la relation qui existe entre l’étiquette des données (objet) et l’utilisateur (sujet). Un système Solaris Trusted Extensions consiste en plusieurs postes de travail et/ou serveurs qui sont reliés pour former un seul système réparti. Les utilisateurs partagent donc les ressources de multiples postes de travail et/ou serveurs interconnectés pour constituer une seule base informatique sécurisée répartie. 3 Fonctionnalités de sécurité évaluées La liste complète des fonctionnalités de sécurité évaluées pour le produit Solaris Trusted Extensions figure à la section 6 de la cible de sécurité (ST). 4 Cible de sécurité La cible de sécurité (ST) associée au présent rapport de certification (RC) est définie comme suit : Titre : Cible de sécurité du produit Solaris 10 11/06 Trusted Extensions Version : 1.21 ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 3 de 15- SCCC – Rapport de certification Date : 5 Sun Microsystems Inc. Solaris Trusted Extensions 4 juin 2008 Conformité aux Critères communs L’évaluation a été réalisée selon la Méthodologie commune pour la sécurité des technologies de l’information, version 2.3, afin d’en déterminer la conformité aux Critères communs pour l’évaluation de la sécurité des technologies de l’information, version 2.3. Le produit Solaris Trusted Extensions est : a) conforme à la partie 2 des Critères communs, avec les exigences de sécurité fonctionnelles basées uniquement sur les composants fonctionnels de la partie 2; b) conforme à la partie 3 des Critères communs, avec les exigences de sécurité d’assurance basées uniquement sur les composants d’assurance de la partie 3; et c) conforme au niveau EAL 4 augmentée des Critères communs, contenant toutes les exigences de sécurité d'assurance du niveau EAL 4, ainsi que l’augmentation suivante : ALC_FLR.3 – Correction d’anomalies systématique. Le produit est conforme aux profils de protection suivants : a) Controlled Access Protection Profile, version 1.d, 8 octobre 1999; b) Role Based Access Control Protection Profile, version 1.0, 30 juillet 1998; et c) Labeled Security Protection Profile, version 1.b, 8 octobre 1999. 6 Politiques de sécurité Le produit Solaris Trusted Extensions applique les politiques de sécurité de contrôle d’accès discrétionnaire et de contrôle d’accès obligatoire tel que stipulé dans les profils Controlled Access Protection Profile, version 1.d, 8 octobre 1999, Role Based Access Control Protection Profile, version 1.0, 30 juillet 1998, et Labeled Security Protection Profile, version 1.b, 8 octobre 1999. Vous trouverez davantage de détails sur la politique de contrôle d’accès du produit à la section 5 de la ST. En outre, le produit applique les politiques en matière de vérification, de protection des données d’utilisateur, d’identification et d’authentification, de gestion de la sécurité, de protection des fonctions de sécurité de la TOE, de chemins et de canaux de confiance, de reprise de confiance, de spécification des fonctions de gestion et d’accès à la TOE. Vous trouverez davantage de détails sur les politiques de sécurité à la section 5 de la ST. 7 Hypothèses et clarification de la portée Les utilisateurs du produit Solaris Trusted Extensions devraient tenir compte des hypothèses formulées au sujet de son utilisation et des paramètres environnementaux requis pour ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 4 de 15- SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions l’installation du produit et son environnement opérationnel. Cela permettra d’utiliser le produit de manière adéquate et sûre. 7.1 Hypothèses sur l’utilisation sûre Les hypothèses ci-dessous relatives à l’utilisation sûre figurent dans la ST : a. Chaque utilisateur individuel est présumé détenir un code d’utilisateur unique. b. Les responsables de la TOE doivent définir pour les utilisateurs normaux un mot de passe d’une longueur minimale de huit caractères. c. Les droits relatifs à l’accès aux données et à l’exécution d’opérations sont fondés sur l’appartenance des utilisateurs à un ou à plusieurs rôles (et sur les profils associés à ces rôles). Ces rôles sont octroyés aux utilisateurs par l’administrateur de la TOE, et reflètent avec précision les fonctions, les responsabilités, les qualifications et les compétences des utilisateurs au sein de l’organisme. d. Une ou plusieurs personnes compétentes et dignes de confiance seront assignées à la gestion de la sécurité de la TOE. Elles seront seules responsables des fonctions suivantes : création et tenue à jour des rôles, établissement et tenue à jour des relations entre les rôles et attribution et révocation des rôles consentis aux utilisateurs. En outre, ces personnes (à titre de « propriétaires de l’ensemble des données de l’organisme ») et les propriétaires des objets pourront, pour les différents rôles, attribuer et révoquer les droits d’accès aux objets. e. Un nombre limité d’utilisateurs possèdent les droits nécessaires à la « création de nouveaux objets de données » et ils en deviennent les propriétaires. L’organisme demeure propriétaire du reste de l’information assujettie au contrôle de la TOE. f. Le personnel responsable de l’administration du système n’est pas imprudent, ni volontairement négligent ou hostile, et respecte toutes les directives fournies dans les documents émanant de l’administrateur. g. Les utilisateurs autorisés ont les droits nécessaires pour accéder au moins à une partie des données gérées par la TOE et agir en coopération dans un environnement anodin. h. On présume, dans le cas où le produit fonctionne sur plus d’une plateforme, que l’ensemble des plateformes est administré à partir d’un point central dans chaque domaine LDAP. 7.2 Hypothèses liées à l’environnement Les hypothèses ci-dessous relatives à l’utilisation sûre figurent dans la ST : a. Le matériel et le logiciel de la TOE sur lesquels elle s'appuie pour appliquer la politique de sécurité sont physiquement protégés contre toute modification non autorisée par des entités extérieures potentiellement hostiles. On présume que tout le logiciel et le matériel, y compris le câblage du réseau et des périphériques, est approuvé et peut transmettre les données les plus sensibles contenues dans le système, et qu’il est protégé physiquement contre les risques qui menacent la confidentialité et l’intégrité des données transmises. ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 5 de 15- SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions b. Les ressources de traitement de la TOE sont situées dans des installations à accès contrôlé, qui empêchent l’accès physique non autorisé. c. On présume également que la valeur des biens stockés dans le système peut faire l’objet d’attaques modérées d’usurpation d’identité et de pénétration, et que les contrôles physiques en place sont en mesure d’alerter les autorités de la présence réelle d’attaquants dans l’espace contrôlé. d. Il existe des procédures qui permettent d’accorder aux utilisateurs des droits d’accès à des niveaux de sécurité particuliers. e. Il existe des procédures qui permettent de définir le niveau de sécurité de toute l’information importée dans le système et de tous les périphériques (imprimantes, dérouleurs de bande, lecteurs de disque, etc.) reliés à la TOE, et d’apposer une étiquette de sensibilité à tous les produits de sortie. f. Tous les ponts et routeurs sont présumés en mesure de transférer les données avec exactitude, sans aucune modification. g. Toutes les connexions aux périphériques sont situées dans les installations dont l'accès est contrôlé. Les TOE conformes aux normes CAPP, LSPP et RBAC traitent toutes les préoccupations en matière de sécurité relatives à la manipulation de la cible en s’appuyant sur ses interfaces légitimes. On présume que les voies de communication internes aux points d’interface tels les terminaux sont protégées de manière adéquate. h. Tous les autres systèmes avec lesquels la TOE communique sont soumis au même contrôle de gestion et sont assujettis aux contraintes de la même politique de sécurité. Les TOE conformes aux profils CAPP et LSPP s’appliquent aux environnements réseautés ou distribués seulement dans le cas où le réseau entier est assujetti aux mêmes contraintes et réside dans un seul domaine de gestion. Aucune exigence de sécurité ne prévoit le besoin d’un lien de confiance avec des systèmes externes ou avec leurs liens de communication. Pour plus de détails concernant l’environnement de sécurité de la TOE, reportez-vous à la section 3 de la ST. 7.3 Clarification de la portée Tel que décrit dans la ST, les menaces qui suivent ne sont pas contrées par la TOE, mais on présume qu’elles le sont par les mesures mises en œuvre dans son environnement : a. Lorsqu’il faut contrer des menaces spécifiques auxquelles sont exposés les systèmes distribués, il peut arriver que les données transférées entre les plateformes soient modifiées directement ou indirectement par des processus ou des utilisateurs non autorisés, ou leur soient divulguées (par exemple, par la mystification de l’identité d’un serveur ou d’un poste de travail). b. Les biens de TI peuvent être compromis en raison d’une administration et d’une exploitation inappropriées de la part des utilisateurs de la TOE, ou des agents de menace extérieurs peuvent, lors d’une découverte accidentelle ou d’une recherche ciblée, repérer dans l’administration de la sécurité de la TOE des faiblesses qui leur ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 6 de 15- SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions permettent d’accéder de manière logique au système et d’effectuer des opérations sur ses ressources, en contravention de toute permission dont ils ont ainsi héritée. Des attaquants potentiels peuvent tenter de mettre au point des méthodes qui leur permettent de contourner durant les heures normales d’opération les fonctions de sécurité de la TOE dont l’administration est déficiente. c. L’élaboration et l’attribution des rôles d’utilisateur peuvent être effectuées d’une façon telle qu’elles posent une entrave à la sécurité. De manière générale, il peut arriver que l’on définisse des rôles auxquels on associe une combinaison erronée ou inappropriée d’autorisations liées au traitement des objets. De plus, des utilisateurs peuvent se voir attribuer des rôles incommensurables leur conférant une autorisation dont la portée est soit trop étendue, soit trop restreinte. Une préoccupation particulière concerne l’attribution aux utilisateurs de rôles conflictuels en ce qui a trait à la « division des tâches ». Par exemple, un utilisateur individuel peut être autorisé à effectuer sur des objets de données des opérations multiples qui représentent les éléments d’une transaction qui devraient être répartis entre plusieurs individus. 8 Information sur l’architecture Le produit Solaris Trusted Extensions est un système d’exploitation qui comprend les soussystèmes principaux suivants : Processus de noyau. Ce sous-système prend en charge les fonctionnalités de sécurité du produit. Pour plus de détails sur les fonctionnalités de sécurité, consultez la section 2.4 de la ST. Système de communication SVIPC (System-V Inter-Process Communications). Le produit Solaris Trusted Extensions met en œuvre le système de communication SVIPC, qui permet des échanges efficaces entre processus. Trois mécanismes sont offerts : les sémaphores, les files d’attente de messages et la mémoire partagée. Le mécanisme des sémaphores permet aux processus de synchroniser leur exécution en utilisant l’accès mutex (exclusion mutuelle) aux sections critiques. Le mécanisme des files d’attente des messages permet aux processus qui travaillent en coopération de s’envoyer et de recevoir des données formatées. Le mécanisme de mémoire partagée permet aux processus d’adjoindre (mapper) des espaces mémoire du système à leurs espaces d’adresse virtuelle et de se partager ces espaces système adjoints. Systèmes de fichiers. Ce composant fournit une interface des appels système, servant à accéder aux différents types de systèmes de fichiers pris en charge par le produit Solaris Trusted Extensions. L’interface des appels système offre un ensemble cohérent d’opérations exécutables sur l’ensemble des types de systèmes de fichiers. Audit. Ce sous-système collecte des données de vérification détaillées à propos des opérations relatives à la sécurité effectuées ou tentées par les utilisateurs, ce qui permet de ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 7 de 15- SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions garantir la responsabilisation des utilisateurs. Pour chaque opération ou événement lié à la sécurité, un enregistrement de vérification est consigné, contenant la date et l’heure de l’événement, l’identité de l’utilisateur, les attributs de sécurité et le succès ou l’échec de l’opération. Pour plus de détails sur ce sous-système, consultez la section 2.4.7 de la ST. Identification et authentification (I et A). Ce sous-système permet d’intégrer des fonctions d’identification et d’authentification au moyen d’un module PAM (Pluggable Authentication Module), qui fait appel à des noms d’utilisateurs et à des mots de passe. Au cours de la session du processus de connexion, le système traite et obtient les étiquettes de sécurité et de sensibilité. Pour plus de détails sur ce sous-système, consultez la section 2.4.4 de la ST. Norme LDAP (Lightweight Directory Access Protocol). Ce sous-système maintient une base de données centrale contenant de l’information sur les services de noms, pour les postes de travail et les serveurs d’un domaine donné. Démarrage sécurisé. Ce sous-système permet de protéger la transition du niveau d'exécution 0 (système hors tension) au niveau d'exécution par défaut du système. Fenêtrage sécurisé. Ce sous-système offre aux utilisateurs un choix d’interfaces de travail. Le produit Solaris Trusted Extensions comprend une interface utilisateur graphique CDE (Common Desktop Environment) et l’environnement d’exploitation JDS (Sun JavaMC Desktop System). Les fenêtres individuelles sont étiquetées et doivent se situer dans la gamme d’étiquettes de sensibilité permises de l’utilisateur correspondant. Les opérations de transfert de données entre les fenêtres sont contrôlées selon les règles de la politique MAC. Outils d’administration sécurisés. Ces outils comprennent un gestionnaire de fichiers (application bureautique qui permet aux utilisateurs de créer, de repérer, d’organiser et d’utiliser des fichiers et répertoires auxquels ils ont accès) et la console de gestion SMC (Solaris Management Console), qui offre aux utilisateurs une interface graphique et un ensemble d’outils facilitant l’administration d’une configuration répartie. Dispositifs. Ce sous-système requiert qu’un dispositif (système de fichiers, terminal, lecteur de disque, imprimante, réseau, etc.) soit attribué aux fins d’utilisation et que l’utilisateur soit autorisé à s’en servir. Réseautage sécurisé. Ce sous-système permet la transmission des données par le réseau entre les postes de travail tout en appliquant les politiques de sécurité pertinentes. Impression sécurisée. Ce sous-système produit l’étiquetage des imprimés selon le niveau de sensibilité des données à imprimer. Systèmes de profils. Ce sous-système offre un moyen de contrôler les capacités des utilisateurs et les rôles attribués par un administrateur. Un profil permet de définir les commandes, les opérations CDE ou TJDS et les autorisations accordées à l’utilisateur. ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 8 de 15- SCCC – Rapport de certification 9 Sun Microsystems Inc. Solaris Trusted Extensions Configurations évaluées Les configurations évaluées du produit Solaris Trusted Extensions incluent les suivantes : Plateforme 1 : Postes de travail et serveurs de base utilisant un processeur UltraSPARC II, UltraSPARC IIe, UltraSPARC IIi, UltraSPARCIII, UltraSPARCIIIi ou UltraSPARC T1 en configuration simple ou multiple. Plateforme 2 : Familles de classe intermédiaire et supérieure Netra 1280 et SunFire offrant des fonctionnalités de reconfiguration dynamique et de domaines multiples, utilisant un processeur UltraSPARC III Cu (cuivre) ou UltraSPARC IV. Plateforme 3 : Systèmes utilisant un processeur AMD : AMD Opteron 800, 1200 et séries 8000, AMD-64 100, 200 et séries 2000, AMD double cœur 1200 et séries 2000, AMD Opteron 285 et Intel Xeon. Vous trouverez de l’information de configuration détaillée sur les plateformes mentionnées ci-dessus à l’Annexe A de la ST. 10 Documentation Les documents fournis par Solaris Trusted Extensions sont les suivants : a. Release Notes : Solaris 10 Operating System 11/06 SPARC, numéro de pièce 7080204-10, novembre 2006, révision A; et Solaris 10 Operating System 11/06 x64/x86, numéro de pièce 708-0205-10, novembre 2006, révision A. b. Security Release Notes : v0.9, 28 mai 2008. c. Delivery & Configuration Procedures, v0.5, 27 novembre 2006. d. System Administration Guide – Basic Administration, numéro de pièce 817-1985-17, avril 2008. e. System Administration Guide – Advanced Administration, numéro de pièce 8170403-15, 2008. f. System Administration Guide : Security Services, numéro de pièce 816-4557-15, avril 2008. g. Common Desktop Environment : User’s Guide, numéro de pièce 806-4743-10, mai 2002. h. Common Desktop Environment : Advanced User’s and System Administrator’s Guide, numéro de pièce 806-7492-10, mai 2002. i. Man pages, numéro de pièce 816-5165-13, avril 2008. Nota : Vous pouvez consulter en ligne une bibliothèque complète de documents sur le produit Solaris 10 11/06 à l’adresse suivante : http://docs.sun.com/app/docs/coll/40.10?l=en. ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 9 de 15- SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions 11 Activités d’analyse et d’évaluation Les activités d'analyse et d'évaluation ont consisté en une évaluation structurée du produit Solaris Trusted Extensions, notamment des éléments suivants : Gestion de la configuration : Les évaluateurs ont analysé l’environnement de développement du produit Solaris Trusted Extensions et la documentation connexe. Ils ont constaté que les éléments de configuration du produit y sont clairement indiqués, et qu’ils peuvent être modifiés et contrôlés. Le système de gestion de configuration du développeur a été observé à l'occasion d'une visite sur place; il a été jugé évolué et bien développé. Livraison et exploitation sûres : Les évaluateurs ont examiné la documentation de livraison et ont établi qu’elle décrit toutes les procédures nécessaires pour préserver l’intégrité du produit Solaris Trusted Extensions quand il est distribué aux utilisateurs. Les évaluateurs ont examiné et testé les procédures d’installation, de génération et de démarrage, et ont déterminé qu’elles sont complètes et suffisamment détaillées pour assurer une configuration sûre. Document de conception : Les évaluateurs ont analysé les spécifications fonctionnelles, la conception de haut niveau, la conception de bas niveau, le modèle de politique de sécurité et un sous-ensemble de la représentation de l'implémentation du produit Solaris Trusted Extensions et ils ont déterminé qu'ils sont intrinsèquement cohérents, et complètement et exactement instanciés dans toutes les interfaces et fonctions de sécurité. De plus, ils ont indépendamment vérifié que les renvois dans les documents de conception sont corrects. Guides d’utilisation et d’administration : Les évaluateurs ont examiné les guides d’utilisation et d’administration du produit Solaris Trusted Extensions et ils ont déterminé que la documentation décrit suffisamment en détail et sans ambiguïté la façon d’utiliser et de gérer de manière sûre le produit, et qu’elle est cohérente avec les autres documents soumis à l’évaluation. Soutien pendant le cycle de vie : Les évaluateurs ont examiné les procédures de sécurité de développement au cours d'une visite et ont déterminé que les mesures de sécurité de l'environnement de développement étaient suffisamment détaillées pour assurer la confidentialité et l'intégrité de la conception et de la mise en œuvre du produit Solaris Trusted Extensions. Ils ont déterminé que le développeur avait utilisé un modèle documenté du cycle de vie de la TOE ainsi que des outils de développement bien définis offrant des résultats uniformes et prévisibles. Les évaluateurs ont examiné les procédures de correction d'anomalies utilisées par Sun Microsystems Inc. pour le produit Solaris Trusted Extensions. Lors d’une visite du site, ils ont également examiné la preuve générée par le respect des procédures. Ils ont conclu qu’elles décrivaient de manière suffisante le pistage des anomalies de sécurité, l’identification des mesures correctives et la diffusion de cette information aux utilisateurs de la TOE. ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 10 de 15- SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions Évaluation des vulnérabilités du produit : La résistance des fonctions annoncées du produit Solaris Trusted Extensions a été validée par une analyse d'évaluateur indépendante. Les évaluateurs ont également validé l’analyse de vulnérabilité du développeur pour le produit et convenu qu’elle décrit de manière suffisante chacune des vulnérabilités potentielles et explique de manière rationnelle les raisons pour lesquelles ces vulnérabilités ne sont pas exploitables dans l’environnement visé. De plus, les évaluateurs ont mené un examen indépendant des bases de données des vulnérabilités disponibles dans le domaine public et de tous les résultats de l'évaluation afin de s'assurer que le développeur a tenu compte de toutes les vulnérabilités potentielles. Toutes ces activités d’évaluation ont obtenu la cote RÉUSSITE. 12 Essais des produits STI Les essais EAL 4 comportent les étapes suivantes : évaluation des tests faits par le développeur, exécution de tests fonctionnels indépendants, et exécution de tests de pénétration indépendants. 12.1 Évaluation des tests réalisés par le développeur Les évaluateurs ont vérifié que le développeur avait satisfait à ses responsabilités en matière de tests en examinant les preuves connexes ainsi que les résultats consignés dans le RTE2. Les tests du développeur incluent une suite de tests à la fois automatisés et manuels. Les tests automatisés couvrent la majorité des fonctions de sécurité et n’exigent aucune entrée manuelle de l’utilisateur. Pendant la durée des tests automatisés, des commentaires détaillés s’affichent dans la fenêtre active du système et sont transcrits dans un fichier journal. Ces fichiers incluent une partie substantielle du rapport de test et l’information qu’ils contiennent est rédigée de manière suffisamment intuitive pour être comprise par les évaluateurs. Des tests manuels ponctuels supplémentaires sont également effectués de pair avec la suite de tests automatisés pour s’assurer de couvrir toutes les fonctions de sécurité. Les tests manuels du développeur et les documents de procédures d’installation offrent un nombre considérable de scénarios de test, incluant la description des procédures de test et les résultats prévus. Les évaluateurs ont examiné l’analyse en profondeur et la couverture des tests réalisés par le développeur et ont jugé qu’elle était complète et exacte. La correspondance entre la spécification fonctionnelle et les tests indiqués dans la documentation des tests du développeur est complète. 2 Le RTE est un document interne du SCCC qui contient de l’information exclusive au propriétaire et/ou à l’évaluateur, et qui n’est pas rendu public. ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 11 de 15- SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions 12.2 Tests fonctionnels indépendants Pendant l’évaluation, les évaluateurs ont élaboré des tests fonctionnels afin d’étayer les tests du développeur en examinant la documentation de conception et les guides, en examinant la documentation des tests du développeur, en répétant un sous-ensemble des procédures de test du développeur et en créant des scénarios de test allant au-delà des tests réalisés par le développeur. Tous les tests ont été planifiés et documentés de manière suffisamment détaillée pour permettre la reproductibilité des procédures d’essai et des résultats. Cette approche de couverture des tests a permis d’obtenir la liste ci-dessous des objectifs de test de CGI Information Systems and Management Consultants Incorporated : a. Réexécution des tests de développeur : Le but de cet objectif de test est de répéter les tests de développeur et de les comparer aux résultats que celui-ci a obtenus; b. Contrôle d’accès obligatoire (MAC) : Le but de cet objectif de test est de s’assurer qu’un sujet puisse accéder uniquement aux objets dont le niveau de sécurité déclaré est équivalent ou inférieur à son propre niveau; c. Contrôle d’accès discrétionnaire (DAC) : Le but de cet objectif de test est de s’assurer qu’un sujet puisse accéder uniquement aux objets associés à un code d’utilisateur et de groupe particulier, et que le contrôle d’accès obligatoire n’entre pas en conflit avec le contrôle d’accès discrétionnaire; d. Chemin de confiance : Le but de cet objectif de test est de déterminer si la TOE est en mesure d’offrir à un sujet particulier un moyen d’accès restreint à des objets dont les niveaux de sécurité sont différents; e. Identification et authentification : Le but de cet objectif de test est de déterminer la capacité de la TOE d’assurer le respect des exigences en matière d'identification et d'authentification; et f. Vérification : Le but de cet objectif de test est de déterminer la capacité de la TOE de s'assurer que les données de vérification sont enregistrées, stockées et qu'elles peuvent être consultées. 12.3 Test de pénétration indépendant Après l’examen des preuves de l’analyse des vulnérabilités, de l’analyse de vulnérabilités indépendante et des tests du développeur et l’examen indépendant des bases de données sur les vulnérabilités du domaine public et de tous les résultats de l’évaluation, les évaluateurs ont effectué des tests indépendants et limités des vulnérabilités. Les tests de pénétration concernaient principalement : a. la vérification des rustines de certification pour s’assurer qu’elles permettent effectivement d’atténuer les vulnérabilités identifiées dans le produit Solaris Trusted Extensions; b. les tentatives de réfutation de l’analyse des vulnérabilités du développeur; ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 12 de 15- SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions c. les tests de régression, incluant la réexécution des tests de pénétration effectués au cours de l’évaluation précédente de Solaris 10 Release 11/06; et d. les tests basés sur l’analyse de vulnérabilité effectuée par l’évaluateur. Les tests de pénétration indépendants n’ont permis de découvrir aucune vulnérabilité exploitable dans l’environnement d’exploitation prévu. 12.4 Exécution des tests Le produit Solaris Trusted Extensions a fait l'objet d'une série complète de tests fonctionnels et de pénétration indépendants formellement documentés. Les tests ont eu lieu dans les installations EEPSTI (Évaluation et essais des produits de sécurité des technologies de l'information) de CGI Information Systems and Management Consultants Incorporated. L'organisme de certification du SCCC a assisté à une partie des tests indépendants. Les activités détaillées de test, y compris les configurations, les procédures, les scénarios de test, les résultats prévus et les résultats observés sont documentés dans un document de résultats de test distinct. 12.5 Résultats des tests Les tests réalisés par le développeur et les tests fonctionnels indépendants ont produit les résultats prévus, ce qui donne l'assurance que le produit Solaris Trusted Extensions se comporte de la manière spécifiée dans la ST et dans les spécifications fonctionnelles. Les tests de pénétration ont obtenu la cote RÉUSSITE puisque les évaluateurs n'ont été en mesure d'exploiter aucune des vulnérabilités potentielles identifiées dans l'environnement d'exploitation prévu du produit. 13 Résultats de l’évaluation Cette évaluation a constitué la base du niveau d’assurance EAL 4 augmentée. Toutes les activités d’évaluation ont obtenu la cote RÉUSSITE. Ces résultats sont corroborés par les preuves contenues dans le RTE. 14 Commentaires, observations et recommandations de l’évaluateur Tel que décrit dans la ST et les sections précédentes du présent document, lorsqu’il faut contrer des menaces spécifiques auxquelles sont exposés les systèmes distribués, il peut arriver que les données transférées entre les plateformes soient modifiées directement ou indirectement par des processus ou des utilisateurs non autorisés, ou leur soient divulguées (par exemple, par la mystification de l’identité d’un serveur ou d’un poste de travail). Cette menace n’est pas contrée par la TOE, mais on présume qu’elle l’est par les mesures mise en œuvre dans son environnement. On recommande aux utilisateurs d’examiner la ST et de ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 13 de 15- SCCC – Rapport de certification Sun Microsystems Inc. Solaris Trusted Extensions s’assurer que leur environnement de déploiement est conforme à celui qui a été défini et prévu. 15 Acronymes, abréviations et sigles Acronymes, abréviations et sigles Description ARCC Arrangement relatif à la reconnaissance des certificats liés aux Critères communs Controlled Access Protection Profile Critères communs pour l'évaluation de la sécurité des technologies de l'information Common Desktop Environment Centre d’évaluation selon les Critères communs Méthodologie d’évaluation commune pour la sécurité des technologies de l’information Contrôle d'accès discrétionnaire Niveau d’assurance d’évaluation Évaluation et essais de produits de sécurité des technologies de l’information Interface graphique Identification et authentification Organisation internationale de normalisation Lightweight Directory Access Protocol Liste des produits certifiés Labelled Security Protection Profile Contrôle d’accès obligatoire Organisme de certification Programme d’accréditation des laboratoires Canada Pluggable Authentication Module Profil de protection Contrôle d’accès fondé sur le rôle Rapport de certification Rapport technique d’évaluation Schéma canadien d’évaluation et de certification selon les Critères communs Solaris Management Console Cible de sécurité Kernel V Inter-Process Communications Trusted Computer System Evaluation Criteria Technologies de l’information Trusted Java Desktop System Cible d’évaluation CAPP CC CDE CECC CEM DAC EAL EEPSTI GUI I et A ISO LDAP LPC LSPP MAC OC PALCAN PAM PP RBAC RC RTE SCCC SMC ST SVIPC TCSEC TI TJDS TOE ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 14 de 15- SCCC – Rapport de certification TSF Sun Microsystems Inc. Solaris Trusted Extensions Fonctions de sécurité de la TOE 16 Références Voici tous les documents de référence utilisés pour la compilation du présent rapport : a) b) c) d) e) f) g) h) Schéma canadien d’évaluation et de certification selon les Critères communs (SCCC) et Guide – SCCC n° 4, Contrôle technique, version 1.0. Critères communs pour l’évaluation de la sécurité des technologies de l’information, version 2.3, août 2005. Méthodologie d’évaluation commune pour la sécurité des technologies de l’information, CEM, version 2.3, août 2005. Solaris 10 11/06 Trusted Extensions Security Target, version 1.21, 4 juin 2008. Evaluation Technical Report of Solaris Trusted Extensions, version 1.2, 10 juin 2008. Controlled Access Protection Profile (CAPP), version 1.d, 8 octobre 1999. Role Based Access Control Protection Profile (RBAC), version 1.0, 30 juillet 1998. Labeled Security Protection Profile (LSPP), version 1.b, 8 octobre 1999. ___________________________________________________________________________ Version 1.0 11 juin 2008 - Page 15 de 15-