Évaluation EAL 4+ du produit Solaris 10 Release 11/06 Trusted

Transcription

Évaluation EAL 4+ du produit Solaris 10 Release 11/06 Trusted
Rapport de certification
Évaluation EAL 4+ du produit
Solaris 10 Release 11/06 Trusted Extensions
Préparé par :
le Centre de la sécurité des télécommunications Canada,
à titre d’organisme de certification dans le cadre
du Schéma canadien d’évaluation et de certification selon les Critères
communs
© Gouvernement du Canada, Centre de la sécurité des télécommunications Canada, 2008
N° du document :
Version :
Date :
Pagination :
383-4-57-CR
1.0
11 juin 2008
i à iv, 1 à 15
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
AVERTISSEMENT
Le produit de TI (technologies de l’information) décrit dans le présent rapport et indiqué sur
le certificat afférent a été évalué selon la Méthodologie d’évaluation commune des produits
de sécurité des TI, version 2.3, afin d’en évaluer la conformité aux Critères communs pour
l’évaluation de la sécurité des technologies de l’information, version 2.3, par un centre
d’évaluation approuvé, établi dans le cadre du Schéma canadien d’évaluation et de
certification selon les Critères communs (SCCC). Ce rapport et le certificat afférent valent
uniquement pour la version et la diffusion du produit précisé dans la configuration qui a été
évaluée. L’évaluation a été effectuée conformément aux dispositions du SCCC, et les
conclusions formulées dans le rapport technique d’évaluation correspondent aux éléments
présentés en preuve. Le présent rapport et le certificat afférent ne constituent pas une
homologation du produit de TI par le Centre de la sécurité des télécommunications Canada
ou par toute autre organisation qui reconnaît ou entérine ce rapport et le certificat afférent, et
ne signifie pas, ni implicitement ni explicitement, que le produit de TI est garanti par le
CSTC ou par toute autre organisation qui reconnaît ou entérine ce rapport et le certificat
afférent.
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page i de iv -
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
AVANT-PROPOS
Le Schéma canadien d’évaluation et de certification selon les Critères communs (SCCC)
offre un service d’évaluation par une tierce partie en vue de déterminer la fiabilité des
produits de sécurité des TI. Les évaluations sont réalisées par un centre d’évaluation selon
les Critères communs (CECC) sous la direction de l’organisme de certification du SCCC, ce
dernier étant géré par le Centre de la sécurité des télécommunications Canada.
Un CECC est un laboratoire commercial qui a été approuvé par l’organisme de certification
du SCCC en vue d’effectuer des évaluations selon les Critères communs. Une des exigences
principales, à cette fin, est l’obtention de l’accréditation selon les prescriptions du Guide ISO
17025, Prescriptions générales concernant la compétence des laboratoires d’étalonnage et
d’essais. L’accréditation est obtenue dans le cadre du Programme d’accréditation des
laboratoires Canada (PALCAN), régi par le Conseil canadien des normes.
Le CECC qui a effectué cette évaluation est CGI Information Systems and Management
Consultants Incorporated, situé à Ottawa (Ontario).
En décernant un certificat Critères communs, l’organisme de certification affirme que les
produits sont conformes aux exigences de sécurité précisées dans la cible de sécurité
connexe. Une cible de sécurité est un document qui comporte des spécifications requises,
définit les activités d’évaluation et en établit la portée. L’utilisateur d’un produit de TI
certifié devrait examiner la cible de sécurité, en plus du rapport de certification, pour
comprendre les hypothèses formulées dans le cadre de l’évaluation, l’environnement
d’utilisation prévu pour le produit, ses exigences de sécurité et le niveau de fiabilité (qui
correspond au niveau d’assurance de l’évaluation) auquel le produit satisfait aux exigences
de sécurité.
Le présent rapport de certification accompagne le certificat d’évaluation du produit daté du
11 juin 2008, ainsi que la cible de sécurité indiquée à la section 4 du rapport.
Le rapport de certification, le certificat d’évaluation du produit et la cible de sécurité sont
publiés dans la liste des produits certifiés au Canada aux adresses suivantes : www.csecst.gc.ca/services/common-criteria/trusted-products-f.html et
www.commoncriteriaportal.org.
Le présent rapport de certification fait référence aux marques de commerce suivantes :
• Solaris et Java sont des marques de commerce déposées de Sun Microsystems Inc.;
• UNIX est une marque de commerce déposée de The Open Group aux États-Unis et dans
d'autres pays;
• SPARC est une marque de commerce déposée de SPARC International, Inc.
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page ii de iv -
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
Toute reproduction du présent rapport est autorisée pourvu qu’il soit reproduit dans sa
totalité.
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page iii de iv -
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
TABLE DES MATIÈRES
AVERTISSEMENT....................................................................................................................... i
AVANT-PROPOS......................................................................................................................... ii
Sommaire ....................................................................................................................................... 1
1
Définition de la cible d’évaluation....................................................................................... 3
2
Description de la TOE .......................................................................................................... 3
3
Fonctionnalités de sécurité évaluées.................................................................................... 3
4
Cible de sécurité .................................................................................................................... 3
5
Conformité aux Critères communs ..................................................................................... 4
6
Politiques de sécurité ............................................................................................................ 4
7
Hypothèses et clarification de la portée .............................................................................. 4
7.1
7.2
7.3
HYPOTHÈSES SUR L’UTILISATION SÛRE ...................................................................... 5
HYPOTHÈSES LIÉES À L’ENVIRONNEMENT .................................................................. 5
CLARIFICATION DE LA PORTÉE ................................................................................... 6
8
Information sur l’architecture............................................................................................. 7
9
Configurations évaluées ....................................................................................................... 9
10
Documentation ...................................................................................................................... 9
11
Activités d’analyse et d’évaluation.................................................................................... 10
12
Essais des produits STI....................................................................................................... 11
12.1
12.2
12.3
12.4
12.5
ÉVALUATION DES TESTS RÉALISÉS PAR LE DÉVELOPPEUR ........................................ 11
TESTS FONCTIONNELS INDÉPENDANTS ..................................................................... 12
TEST DE PÉNÉTRATION INDÉPENDANT ...................................................................... 12
EXÉCUTION DES TESTS ............................................................................................. 13
RÉSULTATS DES TESTS ............................................................................................. 13
13
Résultats de l’évaluation .................................................................................................... 13
14
Commentaires, observations et recommandations de l’évaluateur ............................... 13
15
Acronymes, abréviations et sigles...................................................................................... 14
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page iv de iv -
SCCC – Rapport de certification
16
Sun Microsystems Inc.
Solaris Trusted Extensions
Références............................................................................................................................ 15
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page v de iv -
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
Sommaire
Le produit Solaris 10 Release 11/06 Trusted Extensions (désigné ci-après sous le nom de
Solaris Trusted Extensions) de Sun Microsystems Inc. est la cible d’évaluation (TOE) de la
présente évaluation EAL 4 augmentée.
Solaris est un système d'exploitation de type UNIX hautement configurable. À l’origine, le
système avait été mis au point pour satisfaire aux exigences de la classe C2 des critères
TCSEC (Trusted Computer System Evaluation Criteria) du Département américain de la
Défense. À l’heure actuelle, il est conforme à des profils de protection spécifiques
équivalents, élaborés dans le cadre des Critères communs. Les exigences générales sont
décrites pour le schéma des Critères communs dans les profils CAPP (Controlled Access
Protection Profile) et RBAC (Role Based Access Control Protection Profile).
Le produit Solaris Trusted Extensions a été mis au point pour satisfaire aux exigences de la
classe B1 des TCSEC et est maintenant conforme au profil de protection Label Security
Protection Profil (LSPP) et aux profils CAPP et RBAC, du fait que le système d’exploitation
Solaris 10 11/06 est sous-jacent. Il élargit la fonction de sécurité du produit Solaris 10
Release 11/06 en appliquant une politique de contrôle d’accès obligatoire. Des étiquettes de
sensibilité sont automatiquement appliquées à toutes les sources de données (réseaux,
systèmes de fichiers, fenêtres) et à tous les utilisateurs et processus de données. L’accès aux
données est limité en fonction de la relation qui existe entre l’étiquette des données (objet) et
l’utilisateur (sujet).
Un système Solaris Trusted Extensions consiste en plusieurs postes de travail et/ou serveurs
qui sont reliés pour former un seul système réparti. Les utilisateurs partagent donc les
ressources de multiples postes de travail et/ou serveurs interconnectés pour constituer une
seule base informatique sécurisée répartie.
CGI Information Systems and Management Consultants Inc. est le Centre d’évaluation selon
les Critères communs qui a réalisé cette évaluation. L’évaluation a pris fin le 10 juin 2008 et
a été menée selon les règles prescrites par le Schéma canadien d’évaluation et de certification
selon les Critères communs (SCCC).
La portée de l'évaluation est définie dans la cible de sécurité, laquelle décrit les hypothèses
formulées dans le cadre de l'évaluation, l'environnement projeté du produit Solaris Trusted
Extensions, les exigences de sécurité des TI qu'il doit remplir et le niveau de fiabilité (niveau
d’assurance de l’évaluation) pour lequel il est affirmé que le produit satisfait aux exigences
de sécurité des TI. On recommande aux utilisateurs du produit de s’assurer que leur
environnement d’exploitation est conforme à celui qui est défini dans la cible de sécurité, et
de tenir compte des observations et des recommandations énoncées dans le présent rapport
de certification.
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 1 de 15-
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
Les résultats documentés dans le rapport technique d’évaluation1 du produit indiquent que
celui-ci répond aux exigences d’assurance EAL 4 augmentée pour les fonctionnalités de
sécurité qui ont été évaluées. Cette évaluation a été réalisée selon la Méthodologie commune
pour la sécurité des technologies de l’information, version 2.3 (avec les interprétations
finales applicables), afin d’en déterminer la conformité aux Critères communs pour
l’évaluation de la sécurité des technologies de l’information, version 2.3. Elle a également
porté sur l’augmentation suivante : ALC_FLR.3 – Correction d’anomalies systématique.
Le Centre de la sécurité des télécommunications Canada, à titre d'organisme de certification
selon le SCCC, affirme que l'évaluation du produit Solaris Trusted Extensions satisfait à
toutes les conditions de l'Arrangement relatif à la reconnaissance des certificats liés aux
Critères communs et que le produit figurera sur la liste des produits certifiés (LPC) et sur le
portail des Critères communs (site Web officiel du programme des Critères communs).
1
Le rapport technique d’évaluation est un document interne du SCCC qui contient de l’information exclusive
au propriétaire et/ou à l’évaluateur, et qui n’est pas rendu public.
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 2 de 15-
SCCC – Rapport de certification
1
Sun Microsystems Inc.
Solaris Trusted Extensions
Définition de la cible d’évaluation
La cible d’évaluation (TOE) pour la présente évaluation EAL 4 augmentée est le produit
Solaris 10 Release 11/06 Trusted Extensions (ci-après appelé Solaris Trusted Extensions), de
Sun Microsystems Inc.
2
Description de la TOE
Solaris est un système d'exploitation de type UNIX hautement configurable. À l’origine, le
système avait été mis au point pour satisfaire aux exigences de la classe C2 des critères
TCSEC (Trusted Computer System Evaluation Criteria) du Département américain de la
Défense. À l’heure actuelle, il est conforme à des profils de protection spécifiques
équivalents, élaborés dans le cadre du projet des Critères communs. Les exigences générales
sont décrites pour le schéma des Critères communs dans les profils CAPP (Controlled Access
Protection Profile) et RBAC (Role Based Access Control Protection Profile).
Le produit Solaris Trusted Extensions a été mis au point pour satisfaire aux exigences de la
classe B1 des TCSEC et est maintenant conforme au profil de protection Label Security
Protection Profil (LSPP) et aux profils CAPP et RBAC, du fait que le système d’exploitation
Solaris 10 11/06 est sous-jacent. Il élargit la fonction de sécurité du produit Solaris 10
Release 11/06 en appliquant une politique de contrôle d’accès obligatoire. Des étiquettes de
sensibilité sont automatiquement appliquées à toutes les sources de données (réseaux,
systèmes de fichiers, fenêtres) et à tous les utilisateurs et processus de données. L’accès aux
données est limité en fonction de la relation qui existe entre l’étiquette des données (objet) et
l’utilisateur (sujet).
Un système Solaris Trusted Extensions consiste en plusieurs postes de travail et/ou serveurs
qui sont reliés pour former un seul système réparti. Les utilisateurs partagent donc les
ressources de multiples postes de travail et/ou serveurs interconnectés pour constituer une
seule base informatique sécurisée répartie.
3
Fonctionnalités de sécurité évaluées
La liste complète des fonctionnalités de sécurité évaluées pour le produit Solaris Trusted
Extensions figure à la section 6 de la cible de sécurité (ST).
4
Cible de sécurité
La cible de sécurité (ST) associée au présent rapport de certification (RC) est définie comme
suit :
Titre : Cible de sécurité du produit Solaris 10 11/06 Trusted Extensions
Version : 1.21
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 3 de 15-
SCCC – Rapport de certification
Date :
5
Sun Microsystems Inc.
Solaris Trusted Extensions
4 juin 2008
Conformité aux Critères communs
L’évaluation a été réalisée selon la Méthodologie commune pour la sécurité des technologies
de l’information, version 2.3, afin d’en déterminer la conformité aux Critères communs pour
l’évaluation de la sécurité des technologies de l’information, version 2.3.
Le produit Solaris Trusted Extensions est :
a)
conforme à la partie 2 des Critères communs, avec les exigences de sécurité
fonctionnelles basées uniquement sur les composants fonctionnels de la partie 2;
b) conforme à la partie 3 des Critères communs, avec les exigences de sécurité
d’assurance basées uniquement sur les composants d’assurance de la partie 3; et
c) conforme au niveau EAL 4 augmentée des Critères communs, contenant toutes les
exigences de sécurité d'assurance du niveau EAL 4, ainsi que l’augmentation
suivante : ALC_FLR.3 – Correction d’anomalies systématique.
Le produit est conforme aux profils de protection suivants :
a) Controlled Access Protection Profile, version 1.d, 8 octobre 1999;
b) Role Based Access Control Protection Profile, version 1.0, 30 juillet 1998; et
c) Labeled Security Protection Profile, version 1.b, 8 octobre 1999.
6
Politiques de sécurité
Le produit Solaris Trusted Extensions applique les politiques de sécurité de contrôle d’accès
discrétionnaire et de contrôle d’accès obligatoire tel que stipulé dans les profils Controlled
Access Protection Profile, version 1.d, 8 octobre 1999, Role Based Access Control
Protection Profile, version 1.0, 30 juillet 1998, et Labeled Security Protection Profile,
version 1.b, 8 octobre 1999. Vous trouverez davantage de détails sur la politique de contrôle
d’accès du produit à la section 5 de la ST.
En outre, le produit applique les politiques en matière de vérification, de protection des
données d’utilisateur, d’identification et d’authentification, de gestion de la sécurité, de
protection des fonctions de sécurité de la TOE, de chemins et de canaux de confiance, de
reprise de confiance, de spécification des fonctions de gestion et d’accès à la TOE. Vous
trouverez davantage de détails sur les politiques de sécurité à la section 5 de la ST.
7
Hypothèses et clarification de la portée
Les utilisateurs du produit Solaris Trusted Extensions devraient tenir compte des hypothèses
formulées au sujet de son utilisation et des paramètres environnementaux requis pour
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 4 de 15-
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
l’installation du produit et son environnement opérationnel. Cela permettra d’utiliser le
produit de manière adéquate et sûre.
7.1
Hypothèses sur l’utilisation sûre
Les hypothèses ci-dessous relatives à l’utilisation sûre figurent dans la ST :
a. Chaque utilisateur individuel est présumé détenir un code d’utilisateur unique.
b. Les responsables de la TOE doivent définir pour les utilisateurs normaux un mot de
passe d’une longueur minimale de huit caractères.
c. Les droits relatifs à l’accès aux données et à l’exécution d’opérations sont fondés sur
l’appartenance des utilisateurs à un ou à plusieurs rôles (et sur les profils associés à
ces rôles). Ces rôles sont octroyés aux utilisateurs par l’administrateur de la TOE, et
reflètent avec précision les fonctions, les responsabilités, les qualifications et les
compétences des utilisateurs au sein de l’organisme.
d. Une ou plusieurs personnes compétentes et dignes de confiance seront assignées à la
gestion de la sécurité de la TOE. Elles seront seules responsables des fonctions
suivantes : création et tenue à jour des rôles, établissement et tenue à jour des
relations entre les rôles et attribution et révocation des rôles consentis aux utilisateurs.
En outre, ces personnes (à titre de « propriétaires de l’ensemble des données de
l’organisme ») et les propriétaires des objets pourront, pour les différents rôles,
attribuer et révoquer les droits d’accès aux objets.
e. Un nombre limité d’utilisateurs possèdent les droits nécessaires à la « création de
nouveaux objets de données » et ils en deviennent les propriétaires. L’organisme
demeure propriétaire du reste de l’information assujettie au contrôle de la TOE.
f. Le personnel responsable de l’administration du système n’est pas imprudent, ni
volontairement négligent ou hostile, et respecte toutes les directives fournies dans les
documents émanant de l’administrateur.
g. Les utilisateurs autorisés ont les droits nécessaires pour accéder au moins à une partie
des données gérées par la TOE et agir en coopération dans un environnement anodin.
h. On présume, dans le cas où le produit fonctionne sur plus d’une plateforme, que
l’ensemble des plateformes est administré à partir d’un point central dans chaque
domaine LDAP.
7.2
Hypothèses liées à l’environnement
Les hypothèses ci-dessous relatives à l’utilisation sûre figurent dans la ST :
a. Le matériel et le logiciel de la TOE sur lesquels elle s'appuie pour appliquer la
politique de sécurité sont physiquement protégés contre toute modification non
autorisée par des entités extérieures potentiellement hostiles. On présume que tout le
logiciel et le matériel, y compris le câblage du réseau et des périphériques, est
approuvé et peut transmettre les données les plus sensibles contenues dans le
système, et qu’il est protégé physiquement contre les risques qui menacent la
confidentialité et l’intégrité des données transmises.
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 5 de 15-
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
b. Les ressources de traitement de la TOE sont situées dans des installations à accès
contrôlé, qui empêchent l’accès physique non autorisé.
c. On présume également que la valeur des biens stockés dans le système peut faire
l’objet d’attaques modérées d’usurpation d’identité et de pénétration, et que les
contrôles physiques en place sont en mesure d’alerter les autorités de la présence
réelle d’attaquants dans l’espace contrôlé.
d. Il existe des procédures qui permettent d’accorder aux utilisateurs des droits d’accès à
des niveaux de sécurité particuliers.
e. Il existe des procédures qui permettent de définir le niveau de sécurité de toute
l’information importée dans le système et de tous les périphériques (imprimantes,
dérouleurs de bande, lecteurs de disque, etc.) reliés à la TOE, et d’apposer une
étiquette de sensibilité à tous les produits de sortie.
f. Tous les ponts et routeurs sont présumés en mesure de transférer les données avec
exactitude, sans aucune modification.
g. Toutes les connexions aux périphériques sont situées dans les installations dont
l'accès est contrôlé. Les TOE conformes aux normes CAPP, LSPP et RBAC traitent
toutes les préoccupations en matière de sécurité relatives à la manipulation de la cible
en s’appuyant sur ses interfaces légitimes. On présume que les voies de
communication internes aux points d’interface tels les terminaux sont protégées de
manière adéquate.
h. Tous les autres systèmes avec lesquels la TOE communique sont soumis au même
contrôle de gestion et sont assujettis aux contraintes de la même politique de sécurité.
Les TOE conformes aux profils CAPP et LSPP s’appliquent aux environnements
réseautés ou distribués seulement dans le cas où le réseau entier est assujetti aux
mêmes contraintes et réside dans un seul domaine de gestion. Aucune exigence de
sécurité ne prévoit le besoin d’un lien de confiance avec des systèmes externes ou
avec leurs liens de communication.
Pour plus de détails concernant l’environnement de sécurité de la TOE, reportez-vous à la
section 3 de la ST.
7.3
Clarification de la portée
Tel que décrit dans la ST, les menaces qui suivent ne sont pas contrées par la TOE, mais on
présume qu’elles le sont par les mesures mises en œuvre dans son environnement :
a. Lorsqu’il faut contrer des menaces spécifiques auxquelles sont exposés les systèmes
distribués, il peut arriver que les données transférées entre les plateformes soient
modifiées directement ou indirectement par des processus ou des utilisateurs non
autorisés, ou leur soient divulguées (par exemple, par la mystification de l’identité
d’un serveur ou d’un poste de travail).
b. Les biens de TI peuvent être compromis en raison d’une administration et d’une
exploitation inappropriées de la part des utilisateurs de la TOE, ou des agents de
menace extérieurs peuvent, lors d’une découverte accidentelle ou d’une recherche
ciblée, repérer dans l’administration de la sécurité de la TOE des faiblesses qui leur
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 6 de 15-
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
permettent d’accéder de manière logique au système et d’effectuer des opérations sur
ses ressources, en contravention de toute permission dont ils ont ainsi héritée. Des
attaquants potentiels peuvent tenter de mettre au point des méthodes qui leur
permettent de contourner durant les heures normales d’opération les fonctions de
sécurité de la TOE dont l’administration est déficiente.
c. L’élaboration et l’attribution des rôles d’utilisateur peuvent être effectuées d’une
façon telle qu’elles posent une entrave à la sécurité. De manière générale, il peut
arriver que l’on définisse des rôles auxquels on associe une combinaison erronée ou
inappropriée d’autorisations liées au traitement des objets. De plus, des utilisateurs
peuvent se voir attribuer des rôles incommensurables leur conférant une autorisation
dont la portée est soit trop étendue, soit trop restreinte. Une préoccupation
particulière concerne l’attribution aux utilisateurs de rôles conflictuels en ce qui a
trait à la « division des tâches ». Par exemple, un utilisateur individuel peut être
autorisé à effectuer sur des objets de données des opérations multiples qui
représentent les éléments d’une transaction qui devraient être répartis entre plusieurs
individus.
8
Information sur l’architecture
Le produit Solaris Trusted Extensions est un système d’exploitation qui comprend les soussystèmes principaux suivants :
Processus de noyau. Ce sous-système prend en charge les fonctionnalités de sécurité du
produit. Pour plus de détails sur les fonctionnalités de sécurité, consultez la section 2.4 de la
ST.
Système de communication SVIPC (System-V Inter-Process Communications). Le
produit Solaris Trusted Extensions met en œuvre le système de communication SVIPC, qui
permet des échanges efficaces entre processus. Trois mécanismes sont offerts : les
sémaphores, les files d’attente de messages et la mémoire partagée. Le mécanisme des
sémaphores permet aux processus de synchroniser leur exécution en utilisant l’accès mutex
(exclusion mutuelle) aux sections critiques. Le mécanisme des files d’attente des messages
permet aux processus qui travaillent en coopération de s’envoyer et de recevoir des données
formatées. Le mécanisme de mémoire partagée permet aux processus d’adjoindre (mapper)
des espaces mémoire du système à leurs espaces d’adresse virtuelle et de se partager ces
espaces système adjoints.
Systèmes de fichiers. Ce composant fournit une interface des appels système, servant à
accéder aux différents types de systèmes de fichiers pris en charge par le produit Solaris
Trusted Extensions. L’interface des appels système offre un ensemble cohérent d’opérations
exécutables sur l’ensemble des types de systèmes de fichiers.
Audit. Ce sous-système collecte des données de vérification détaillées à propos des
opérations relatives à la sécurité effectuées ou tentées par les utilisateurs, ce qui permet de
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 7 de 15-
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
garantir la responsabilisation des utilisateurs. Pour chaque opération ou événement lié à la
sécurité, un enregistrement de vérification est consigné, contenant la date et l’heure de
l’événement, l’identité de l’utilisateur, les attributs de sécurité et le succès ou l’échec de
l’opération. Pour plus de détails sur ce sous-système, consultez la section 2.4.7 de la ST.
Identification et authentification (I et A). Ce sous-système permet d’intégrer des fonctions
d’identification et d’authentification au moyen d’un module PAM (Pluggable Authentication
Module), qui fait appel à des noms d’utilisateurs et à des mots de passe. Au cours de la
session du processus de connexion, le système traite et obtient les étiquettes de sécurité et de
sensibilité. Pour plus de détails sur ce sous-système, consultez la section 2.4.4 de la ST.
Norme LDAP (Lightweight Directory Access Protocol). Ce sous-système maintient une
base de données centrale contenant de l’information sur les services de noms, pour les postes
de travail et les serveurs d’un domaine donné.
Démarrage sécurisé. Ce sous-système permet de protéger la transition du niveau
d'exécution 0 (système hors tension) au niveau d'exécution par défaut du système.
Fenêtrage sécurisé. Ce sous-système offre aux utilisateurs un choix d’interfaces de travail.
Le produit Solaris Trusted Extensions comprend une interface utilisateur graphique CDE
(Common Desktop Environment) et l’environnement d’exploitation JDS (Sun JavaMC Desktop
System). Les fenêtres individuelles sont étiquetées et doivent se situer dans la gamme
d’étiquettes de sensibilité permises de l’utilisateur correspondant. Les opérations de transfert
de données entre les fenêtres sont contrôlées selon les règles de la politique MAC.
Outils d’administration sécurisés. Ces outils comprennent un gestionnaire de fichiers
(application bureautique qui permet aux utilisateurs de créer, de repérer, d’organiser et
d’utiliser des fichiers et répertoires auxquels ils ont accès) et la console de gestion SMC
(Solaris Management Console), qui offre aux utilisateurs une interface graphique et un
ensemble d’outils facilitant l’administration d’une configuration répartie.
Dispositifs. Ce sous-système requiert qu’un dispositif (système de fichiers, terminal, lecteur
de disque, imprimante, réseau, etc.) soit attribué aux fins d’utilisation et que l’utilisateur soit
autorisé à s’en servir.
Réseautage sécurisé. Ce sous-système permet la transmission des données par le réseau
entre les postes de travail tout en appliquant les politiques de sécurité pertinentes.
Impression sécurisée. Ce sous-système produit l’étiquetage des imprimés selon le niveau
de sensibilité des données à imprimer.
Systèmes de profils. Ce sous-système offre un moyen de contrôler les capacités des
utilisateurs et les rôles attribués par un administrateur. Un profil permet de définir les
commandes, les opérations CDE ou TJDS et les autorisations accordées à l’utilisateur.
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 8 de 15-
SCCC – Rapport de certification
9
Sun Microsystems Inc.
Solaris Trusted Extensions
Configurations évaluées
Les configurations évaluées du produit Solaris Trusted Extensions incluent les suivantes :
Plateforme 1 : Postes de travail et serveurs de base utilisant un processeur UltraSPARC II,
UltraSPARC IIe, UltraSPARC IIi, UltraSPARCIII, UltraSPARCIIIi ou UltraSPARC T1 en
configuration simple ou multiple.
Plateforme 2 : Familles de classe intermédiaire et supérieure Netra 1280 et SunFire offrant
des fonctionnalités de reconfiguration dynamique et de domaines multiples, utilisant un
processeur UltraSPARC III Cu (cuivre) ou UltraSPARC IV.
Plateforme 3 : Systèmes utilisant un processeur AMD : AMD Opteron 800, 1200 et séries
8000, AMD-64 100, 200 et séries 2000, AMD double cœur 1200 et séries 2000, AMD
Opteron 285 et Intel Xeon.
Vous trouverez de l’information de configuration détaillée sur les plateformes mentionnées
ci-dessus à l’Annexe A de la ST.
10 Documentation
Les documents fournis par Solaris Trusted Extensions sont les suivants :
a. Release Notes : Solaris 10 Operating System 11/06 SPARC, numéro de pièce 7080204-10, novembre 2006, révision A; et Solaris 10 Operating System 11/06 x64/x86,
numéro de pièce 708-0205-10, novembre 2006, révision A.
b. Security Release Notes : v0.9, 28 mai 2008.
c. Delivery & Configuration Procedures, v0.5, 27 novembre 2006.
d. System Administration Guide – Basic Administration, numéro de pièce 817-1985-17,
avril 2008.
e. System Administration Guide – Advanced Administration, numéro de pièce 8170403-15, 2008.
f. System Administration Guide : Security Services, numéro de pièce 816-4557-15,
avril 2008.
g. Common Desktop Environment : User’s Guide, numéro de pièce 806-4743-10, mai
2002.
h. Common Desktop Environment : Advanced User’s and System Administrator’s
Guide, numéro de pièce 806-7492-10, mai 2002.
i. Man pages, numéro de pièce 816-5165-13, avril 2008.
Nota : Vous pouvez consulter en ligne une bibliothèque complète de documents sur le
produit Solaris 10 11/06 à l’adresse suivante :
http://docs.sun.com/app/docs/coll/40.10?l=en.
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 9 de 15-
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
11 Activités d’analyse et d’évaluation
Les activités d'analyse et d'évaluation ont consisté en une évaluation structurée du produit
Solaris Trusted Extensions, notamment des éléments suivants :
Gestion de la configuration : Les évaluateurs ont analysé l’environnement de
développement du produit Solaris Trusted Extensions et la documentation connexe. Ils ont
constaté que les éléments de configuration du produit y sont clairement indiqués, et qu’ils
peuvent être modifiés et contrôlés. Le système de gestion de configuration du développeur a
été observé à l'occasion d'une visite sur place; il a été jugé évolué et bien développé.
Livraison et exploitation sûres : Les évaluateurs ont examiné la documentation de livraison
et ont établi qu’elle décrit toutes les procédures nécessaires pour préserver l’intégrité du
produit Solaris Trusted Extensions quand il est distribué aux utilisateurs. Les évaluateurs ont
examiné et testé les procédures d’installation, de génération et de démarrage, et ont
déterminé qu’elles sont complètes et suffisamment détaillées pour assurer une configuration
sûre.
Document de conception : Les évaluateurs ont analysé les spécifications fonctionnelles, la
conception de haut niveau, la conception de bas niveau, le modèle de politique de sécurité et
un sous-ensemble de la représentation de l'implémentation du produit Solaris Trusted
Extensions et ils ont déterminé qu'ils sont intrinsèquement cohérents, et complètement et
exactement instanciés dans toutes les interfaces et fonctions de sécurité. De plus, ils ont
indépendamment vérifié que les renvois dans les documents de conception sont corrects.
Guides d’utilisation et d’administration : Les évaluateurs ont examiné les guides
d’utilisation et d’administration du produit Solaris Trusted Extensions et ils ont déterminé
que la documentation décrit suffisamment en détail et sans ambiguïté la façon d’utiliser et de
gérer de manière sûre le produit, et qu’elle est cohérente avec les autres documents soumis à
l’évaluation.
Soutien pendant le cycle de vie : Les évaluateurs ont examiné les procédures de sécurité de
développement au cours d'une visite et ont déterminé que les mesures de sécurité de
l'environnement de développement étaient suffisamment détaillées pour assurer la
confidentialité et l'intégrité de la conception et de la mise en œuvre du produit Solaris
Trusted Extensions. Ils ont déterminé que le développeur avait utilisé un modèle documenté
du cycle de vie de la TOE ainsi que des outils de développement bien définis offrant des
résultats uniformes et prévisibles.
Les évaluateurs ont examiné les procédures de correction d'anomalies utilisées par Sun
Microsystems Inc. pour le produit Solaris Trusted Extensions. Lors d’une visite du site, ils
ont également examiné la preuve générée par le respect des procédures. Ils ont conclu
qu’elles décrivaient de manière suffisante le pistage des anomalies de sécurité,
l’identification des mesures correctives et la diffusion de cette information aux utilisateurs de
la TOE.
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 10 de 15-
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
Évaluation des vulnérabilités du produit : La résistance des fonctions annoncées du
produit Solaris Trusted Extensions a été validée par une analyse d'évaluateur indépendante.
Les évaluateurs ont également validé l’analyse de vulnérabilité du développeur pour le
produit et convenu qu’elle décrit de manière suffisante chacune des vulnérabilités
potentielles et explique de manière rationnelle les raisons pour lesquelles ces vulnérabilités
ne sont pas exploitables dans l’environnement visé. De plus, les évaluateurs ont mené un
examen indépendant des bases de données des vulnérabilités disponibles dans le domaine
public et de tous les résultats de l'évaluation afin de s'assurer que le développeur a tenu
compte de toutes les vulnérabilités potentielles.
Toutes ces activités d’évaluation ont obtenu la cote RÉUSSITE.
12 Essais des produits STI
Les essais EAL 4 comportent les étapes suivantes : évaluation des tests faits par le
développeur, exécution de tests fonctionnels indépendants, et exécution de tests de
pénétration indépendants.
12.1 Évaluation des tests réalisés par le développeur
Les évaluateurs ont vérifié que le développeur avait satisfait à ses responsabilités en matière
de tests en examinant les preuves connexes ainsi que les résultats consignés dans le RTE2.
Les tests du développeur incluent une suite de tests à la fois automatisés et manuels. Les
tests automatisés couvrent la majorité des fonctions de sécurité et n’exigent aucune entrée
manuelle de l’utilisateur. Pendant la durée des tests automatisés, des commentaires détaillés
s’affichent dans la fenêtre active du système et sont transcrits dans un fichier journal. Ces
fichiers incluent une partie substantielle du rapport de test et l’information qu’ils contiennent
est rédigée de manière suffisamment intuitive pour être comprise par les évaluateurs.
Des tests manuels ponctuels supplémentaires sont également effectués de pair avec la suite
de tests automatisés pour s’assurer de couvrir toutes les fonctions de sécurité. Les tests
manuels du développeur et les documents de procédures d’installation offrent un nombre
considérable de scénarios de test, incluant la description des procédures de test et les résultats
prévus.
Les évaluateurs ont examiné l’analyse en profondeur et la couverture des tests réalisés par le
développeur et ont jugé qu’elle était complète et exacte. La correspondance entre la
spécification fonctionnelle et les tests indiqués dans la documentation des tests du
développeur est complète.
2
Le RTE est un document interne du SCCC qui contient de l’information exclusive au propriétaire et/ou à
l’évaluateur, et qui n’est pas rendu public.
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 11 de 15-
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
12.2 Tests fonctionnels indépendants
Pendant l’évaluation, les évaluateurs ont élaboré des tests fonctionnels afin d’étayer les tests
du développeur en examinant la documentation de conception et les guides, en examinant la
documentation des tests du développeur, en répétant un sous-ensemble des procédures de test
du développeur et en créant des scénarios de test allant au-delà des tests réalisés par le
développeur.
Tous les tests ont été planifiés et documentés de manière suffisamment détaillée pour
permettre la reproductibilité des procédures d’essai et des résultats. Cette approche de
couverture des tests a permis d’obtenir la liste ci-dessous des objectifs de test de CGI
Information Systems and Management Consultants Incorporated :
a. Réexécution des tests de développeur : Le but de cet objectif de test est de répéter les
tests de développeur et de les comparer aux résultats que celui-ci a obtenus;
b. Contrôle d’accès obligatoire (MAC) : Le but de cet objectif de test est de s’assurer
qu’un sujet puisse accéder uniquement aux objets dont le niveau de sécurité déclaré
est équivalent ou inférieur à son propre niveau;
c. Contrôle d’accès discrétionnaire (DAC) : Le but de cet objectif de test est de s’assurer
qu’un sujet puisse accéder uniquement aux objets associés à un code d’utilisateur et
de groupe particulier, et que le contrôle d’accès obligatoire n’entre pas en conflit avec
le contrôle d’accès discrétionnaire;
d. Chemin de confiance : Le but de cet objectif de test est de déterminer si la TOE est en
mesure d’offrir à un sujet particulier un moyen d’accès restreint à des objets dont les
niveaux de sécurité sont différents;
e. Identification et authentification : Le but de cet objectif de test est de déterminer la
capacité de la TOE d’assurer le respect des exigences en matière d'identification et
d'authentification; et
f. Vérification : Le but de cet objectif de test est de déterminer la capacité de la TOE de
s'assurer que les données de vérification sont enregistrées, stockées et qu'elles
peuvent être consultées.
12.3 Test de pénétration indépendant
Après l’examen des preuves de l’analyse des vulnérabilités, de l’analyse de vulnérabilités
indépendante et des tests du développeur et l’examen indépendant des bases de données sur
les vulnérabilités du domaine public et de tous les résultats de l’évaluation, les évaluateurs
ont effectué des tests indépendants et limités des vulnérabilités. Les tests de pénétration
concernaient principalement :
a. la vérification des rustines de certification pour s’assurer qu’elles permettent
effectivement d’atténuer les vulnérabilités identifiées dans le produit Solaris Trusted
Extensions;
b. les tentatives de réfutation de l’analyse des vulnérabilités du développeur;
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 12 de 15-
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
c. les tests de régression, incluant la réexécution des tests de pénétration effectués au
cours de l’évaluation précédente de Solaris 10 Release 11/06; et
d. les tests basés sur l’analyse de vulnérabilité effectuée par l’évaluateur.
Les tests de pénétration indépendants n’ont permis de découvrir aucune vulnérabilité
exploitable dans l’environnement d’exploitation prévu.
12.4 Exécution des tests
Le produit Solaris Trusted Extensions a fait l'objet d'une série complète de tests fonctionnels
et de pénétration indépendants formellement documentés. Les tests ont eu lieu dans les
installations EEPSTI (Évaluation et essais des produits de sécurité des technologies de
l'information) de CGI Information Systems and Management Consultants Incorporated.
L'organisme de certification du SCCC a assisté à une partie des tests indépendants. Les
activités détaillées de test, y compris les configurations, les procédures, les scénarios de test,
les résultats prévus et les résultats observés sont documentés dans un document de résultats
de test distinct.
12.5 Résultats des tests
Les tests réalisés par le développeur et les tests fonctionnels indépendants ont produit les
résultats prévus, ce qui donne l'assurance que le produit Solaris Trusted Extensions se
comporte de la manière spécifiée dans la ST et dans les spécifications fonctionnelles. Les
tests de pénétration ont obtenu la cote RÉUSSITE puisque les évaluateurs n'ont été en
mesure d'exploiter aucune des vulnérabilités potentielles identifiées dans l'environnement
d'exploitation prévu du produit.
13 Résultats de l’évaluation
Cette évaluation a constitué la base du niveau d’assurance EAL 4 augmentée. Toutes les
activités d’évaluation ont obtenu la cote RÉUSSITE. Ces résultats sont corroborés par les
preuves contenues dans le RTE.
14 Commentaires, observations et recommandations de l’évaluateur
Tel que décrit dans la ST et les sections précédentes du présent document, lorsqu’il faut
contrer des menaces spécifiques auxquelles sont exposés les systèmes distribués, il peut
arriver que les données transférées entre les plateformes soient modifiées directement ou
indirectement par des processus ou des utilisateurs non autorisés, ou leur soient divulguées
(par exemple, par la mystification de l’identité d’un serveur ou d’un poste de travail). Cette
menace n’est pas contrée par la TOE, mais on présume qu’elle l’est par les mesures mise en
œuvre dans son environnement. On recommande aux utilisateurs d’examiner la ST et de
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 13 de 15-
SCCC – Rapport de certification
Sun Microsystems Inc.
Solaris Trusted Extensions
s’assurer que leur environnement de déploiement est conforme à celui qui a été défini et
prévu.
15 Acronymes, abréviations et sigles
Acronymes, abréviations et sigles
Description
ARCC
Arrangement relatif à la reconnaissance des
certificats liés aux Critères communs
Controlled Access Protection Profile
Critères communs pour l'évaluation de la
sécurité des technologies de l'information
Common Desktop Environment
Centre d’évaluation selon les Critères communs
Méthodologie d’évaluation commune pour la
sécurité des technologies de l’information
Contrôle d'accès discrétionnaire
Niveau d’assurance d’évaluation
Évaluation et essais de produits de sécurité des
technologies de l’information
Interface graphique
Identification et authentification
Organisation internationale de normalisation
Lightweight Directory Access Protocol
Liste des produits certifiés
Labelled Security Protection Profile
Contrôle d’accès obligatoire
Organisme de certification
Programme d’accréditation des laboratoires
Canada
Pluggable Authentication Module
Profil de protection
Contrôle d’accès fondé sur le rôle
Rapport de certification
Rapport technique d’évaluation
Schéma canadien d’évaluation et de certification
selon les Critères communs
Solaris Management Console
Cible de sécurité
Kernel V Inter-Process Communications
Trusted Computer System Evaluation Criteria
Technologies de l’information
Trusted Java Desktop System
Cible d’évaluation
CAPP
CC
CDE
CECC
CEM
DAC
EAL
EEPSTI
GUI
I et A
ISO
LDAP
LPC
LSPP
MAC
OC
PALCAN
PAM
PP
RBAC
RC
RTE
SCCC
SMC
ST
SVIPC
TCSEC
TI
TJDS
TOE
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 14 de 15-
SCCC – Rapport de certification
TSF
Sun Microsystems Inc.
Solaris Trusted Extensions
Fonctions de sécurité de la TOE
16 Références
Voici tous les documents de référence utilisés pour la compilation du présent rapport :
a)
b)
c)
d)
e)
f)
g)
h)
Schéma canadien d’évaluation et de certification selon les Critères communs
(SCCC) et Guide – SCCC n° 4, Contrôle technique, version 1.0.
Critères communs pour l’évaluation de la sécurité des technologies de l’information,
version 2.3, août 2005.
Méthodologie d’évaluation commune pour la sécurité des technologies de
l’information, CEM, version 2.3, août 2005.
Solaris 10 11/06 Trusted Extensions Security Target, version 1.21, 4 juin 2008.
Evaluation Technical Report of Solaris Trusted Extensions, version 1.2, 10 juin
2008.
Controlled Access Protection Profile (CAPP), version 1.d, 8 octobre 1999.
Role Based Access Control Protection Profile (RBAC), version 1.0, 30 juillet 1998.
Labeled Security Protection Profile (LSPP), version 1.b, 8 octobre 1999.
___________________________________________________________________________
Version 1.0
11 juin 2008
- Page 15 de 15-