Évaluation EAL 2+ du produit McAfee Email and Web Security

Transcription

Évaluation EAL 2+ du produit McAfee Email and Web Security
Rapport de certification
Évaluation EAL 2+ du produit McAfee Email and Web
Security Appliance Version 5.5 Patch 2
Publié par le :
Centre de la sécurité des télécommunications Canada
Organisme de certification
Schéma canadien d’évaluation et de certification selon les Critères
communs
© Gouvernement du Canada, Centre de la sécurité des télécommunications Canada, 2010
Numéro de
document :
Version :
Date :
Pagination :
383-4-143-CR
1.0
17 décembre 2010
i à iii, 1 à 11
Rapport de certification du SCCC
McAfee, Inc.
McAfee EWS Appliabce v5.5
AVERTISSEMENT
Le produit TI décrit dans le présent rapport de certification et sur le certificat afférent a été
évalué selon la Méthodologie d’évaluation commune des produits de sécurité TI, version 3.1,
révision 3 à des fins de conformité aux Critères communs d’évaluation de la sécurité des TI,
version par un centre d’évaluation approuvé, établi dans le cadre du Schéma canadien
d’évaluation et de certification selon les Critères communs (SCCC). Ce rapport et le certificat
afférent valent uniquement pour la version indiquée du produit, dans la configuration qui a
été évaluée. Ce rapport et le certificat afférent valent uniquement pour la version indiquée du
produit, dans la configuration qui a été évaluée. L’évaluation a été effectuée conformément
aux dispositions du Schéma canadien d’évaluation et de certification selon les Critères
communs (SCCC), et les conclusions formulées dans le rapport correspondent aux éléments
présentés en preuve. Le présent rapport et le certificat afférent ne constituent pas une
homologation des produits de TI par le Centre de la sécurité des télécommunications Canada
(CSTC) ou par toute autre organisation qui reconnaît ou entérine ce rapport et le certificat
afférent, et ne signifie pas, ni implicitement ni explicitement, que les produits de TI sont
garantis par le CSTC ou par toute autre organisation qui reconnaît ou entérine ce rapport et le
certificat afférent.
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page i de iii -
Rapport de certification du SCCC
McAfee, Inc.
McAfee EWS Appliabce v5.5
AVANT-PROPOS
Le Schéma canadien d’évaluation et de certification selon les Critères communs (SCCC)
offre un service d’évaluation par une tierce partie en vue de déterminer la fiabilité des
produits de sécurité des TI. Les évaluations sont réalisées par un centre d’évaluation selon
les Critères communs (CECC) sous la direction de l’organisme de certification du SCCC, ce
dernier étant géré par le Centre de la sécurité des télécommunications Canada.
Un CECC est un laboratoire commercial qui a été approuvé par l’organisme de certification
du SCCC en vue d’effectuer des évaluations selon les Critères communs. Une des exigences
principales, à cette fin, est l’obtention de l’accréditation selon les prescriptions du
Guide ISO/IEC 17025:2005, Prescriptions générales concernant la compétence des
laboratoires d’étalonnage et d’essais. L’accréditation est obtenue dans le cadre du
Programme d’accréditation des laboratoires Canada (PALCAN), régi par le Conseil canadien
des normes.
Le CECC qui a effectué cette évaluation est DOMUS ITSL situé à Ottawa, Canada.
En décernant le certificat, l’organisme de certification affirme que le produit est conforme
aux exigences de sécurité précisées dans la cible de sécurité (ST pour Security Target)
afférente. Une cible de sécurité est un document qui comporte des spécifications requises,
définit les activités d’évaluation et en établit la portée. L’utilisateur d’un produit TI certifié
devrait examiner la ST, en plus du rapport de certification, pour comprendre les hypothèses
formulées dans le cadre de l’évaluation, l’environnement d’utilisation prévu pour le produit,
ses exigences de sécurité et le niveau de fiabilité (qui correspond au niveau d’assurance de
l’évaluation) auquel le produit satisfait aux exigences de sécurité.
Le présent rapport de certification accompagne le certificat d’évaluation du produit daté du
17 décembre 2010 ainsi que la cible de sécurité définie à la section 4 du présent rapport.
Le rapport de certification, le certificat d’évaluation du produit et la cible de sécurité sont
affichés sur la liste des produits certifiés dans le cadre du SCCC et sur le site portail des
Critères communs (site Web officiel du projet des Critères communs).
Le présent rapport de certification fait référence aux marques de commerce et aux marques
de commerce déposées suivantes :
• McAfee est une marque déposée de McAfee, Inc. aux États-Unis et dans d’autres pays.
Toute reproduction du présent rapport est autorisée pourvu qu’il soit reproduit dans sa
totalité.
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page ii de iii -
Rapport de certification du SCCC
McAfee, Inc.
McAfee EWS Appliabce v5.5
TABLE DES MATIÈRES
Avertissement............................................................................................................................................... i
Avant-propos .............................................................................................................................................. ii
Sommaire .....................................................................................................................................................1
1
Définition de la cible d’évaluation.....................................................................................................3
2
Description de la cible d’évaluation ..................................................................................................3
3
Fonctionnalités de sécurité évaluées..................................................................................................3
4
Cible de sécurité..................................................................................................................................4
5
Conformité aux Critères communs ...................................................................................................4
6
Politique de sécurité............................................................................................................................4
7
Hypothèses et clarification de la portée ............................................................................................4
7.1
7.2
7.3
HYPOTHÈSES SUR L’UTILISATION SÛRE ................................................................................ 5
HYPOTHÈSES LIÉES À L’ENVIRONNEMENT ............................................................................ 5
CLARIFICATION DE LA PORTÉE.............................................................................................. 5
8
Information sur l’architecture...........................................................................................................5
9
Configuration évaluée ........................................................................................................................6
10
Documentation ....................................................................................................................................7
11
Activités d’analyse et d’évaluation....................................................................................................7
12
Essai du produit de sécurité des TI ...................................................................................................8
12.1
12.2
12.3
12.4
12.5
ÉVALUATION DES TESTS PAR LES DÉVELOPPEURS ................................................................ 8
TESTS FONCTIONNELS INDÉPENDANTS ................................................................................. 9
TESTS DE PÉNÉTRATION INDÉPENDANTS .............................................................................. 9
EXÉCUTION DES TESTS ........................................................................................................ 10
RÉSULTATS DES TESTS ........................................................................................................ 10
13
Résultats de l'évaluation...................................................................................................................10
14
Commentaires, observations et recommandations de l'évaluateur..............................................10
15
Acronymes, abréviations et sigles....................................................................................................10
16
Références..........................................................................................................................................11
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page iii de iii -
Rapport de certification du SCCC
McAfee, Inc.
McAfee EWS Appliabce v5.5
Sommaire
Le produit McAfee Email and Web Security Appliance Version 5.5 Patch 2 (désigné ci-après
sous le nom de McAfee EWS Appliance) de McAfee Inc. est la cible d’évaluation de la
présente évaluation EAL 2 augmentée.
Le produit McAfee EWS Appliance est une solution matérielle et logicielle évolutive qui
assure la sécurité globale des services Internet et de courriel. Grâce à une série d’options
d’analyse de sécurité, d’alertes, d’actions configurées et de filtrage avancé du contenu, le
produit McAfee EWS Appliance protège les ressources TI des particuliers et des entreprises
contre toute une gamme de menaces liées à Internet et au courriel. Les menaces et les
obstacles en matière de ressources, tels les virus, les programmes potentiellement superflus
(dont les logiciels espions), le pourriel et les tentatives d’hameçonnage sont détectés et
l’accès aux ressources TI protégées est systématiquement bloqué. De plus, grâce au filtrage
du contenu, les administrateurs peuvent bloquer tout contenu inapproprié et empêcher
l’utilisation inappropriée de la bande passante. Le produit McAfee EWS Appliance permet
aussi la vérification, l’identification et l’authentification des administrateurs, et est doté
d’outils de gestion de la sécurité.
Diverses options d’extensibilité du matériel permettent d’adapter la solution logicielle aux
exigences en matière de débit, selon la taille de l’entreprise et le nombre d’utilisateurs. S’il
s’agit d’une petite ou moyenne entreprise comptant un maximum de 1000 utilisateurs, le
produit McAfee EWS Appliance est mis en oeuvre comme solution de sécurité du courriel et
de l’environnement Web. McAfee EWS Appliance est une solution tout-en-un intégrée qui
protège à la fois dle courriel et l’environnement Web. S’il s’agit d’une grande entreprise, les
fonctionnalités du produit McAfee EWS Appliance sont déployées ainsi : la solution Web
Security Appliance offre les fonctions de sécurité Internet, et la solution Email Security
Appliance offre les fonctions de protection du courriel. Les deux solutions Web et courriel, et
non une seule, fonctionnent de pair pour répondre aux exigences de la ST faisant l’objet du
présent rapport. Enfin, le produit McAfee EWS Appliance utilise une seule suite logicielle,
peu importe la plate-forme matérielle utilisée, bien que trois images de versions différentes
soient offertes.
DOMUS ITSL est le CECC qui a réalisé cette évaluation. L'évaluation s’est terminée le
13 octobre 2010 et a été menée conformément aux règles du Schéma canadien d'évaluation et
de certification selon les Critères communs (SCCC).
La portée de l’évaluation est définie dans la cible de sécurité, laquelle décrit les hypothèses
formulées dans le cadre de l’évaluation, l’environnement projeté du produit McAfee EWS
Appliance, les exigences de sécurité, ainsi que le niveau de confiance (niveau d'assurance de
l'évaluation) auquel le produit doit répondre pour satisfaire aux exigences de sécurité. On
recommande aux utilisateurs du produit de s’assurer que leur environnement d’exploitation
est conforme à celui qui est défini dans la cible de sécurité et de tenir compte des
observations et des recommandations énoncées dans le présent rapport de certification.
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page 1 de 11 -
Rapport de certification du SCCC
McAfee, Inc.
McAfee EWS Appliabce v5.5
Les résultats documentés dans le rapport technique d’évaluation1 du produit indiquent que
celui-ci répond aux exigences d’assurance EAL 2 augmenté pour les fonctionnalités de
sécurité qui ont été évaluées. L’évaluation a été réalisée selon la Méthodologie d’évaluation
commune pour la sécurité des technologies de l’information, version 3.1, révision 3, afin
d’en évaluer la conformité aux Critères communs pour l’évaluation de la sécurité des
technologies de l’information, version 3.1, révision 3. L’augmentation prise en compte lors
de l’évaluation est la suivante : ALC_FLR.2 – Procédures pour signaler les anomalies.
Le Centre de la sécurité des télécommunications Canada, à titre d’organisme de certification
selon le SCCC, affirme que l’évaluation de la solution McAfee EWS Appliance satisfait à
toutes les conditions de l’Arrangement relatif à la reconnaissance des certificats liés aux
Critères communs et que le produit figurera sur la liste des produits certifiés (LPC) selon les
Critères communs et sur le portail des Critères communs (site Web officiel du programme
des Critères communs).
1
Le rapport technique d’évaluation est le document interne du SCCC qui contient de l’information exclusive au
propriétaire ou à l’évaluateur, et qui n’est pas rendu public.
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page 2 de 11 -
Rapport de certification du SCCC
1
McAfee, Inc.
McAfee EWS Appliabce v5.5
Définition de la cible d’évaluation
Le produit McAfee Email and Web Security Appliance Version 5.5 Patch 2 (désigné ci-après
sous le nom de McAfee EWS Appliance) de McAfee Inc est la cible d’évaluation de la
présente évaluation (EAL) 2 augmentée.
2
Description de la cible d’évaluation
Le produit McAfee EWS Appliance est une solution matérielle et logicielle évolutive qui
assure la sécurité globale des services Internet et de courriel. Grâce à une série d’options
d’analyse de sécurité, d’alertes, d’actions configurées et de filtrage avancé du contenu, le
produit McAfee EWS Appliance protège les ressources TI des particuliers et des entreprises
contre toute une gamme de menaces liées à Internet et au courriel. Les menaces et les
obstacles en matière de ressources, tels les virus, les programmes potentiellement superflus
(dont les logiciels espions), le pourriel et les tentatives d’hameçonnage sont détectés et
l’accès aux ressources TI protégées est systématiquement bloqué. De plus, grâce au filtrage
du contenu, les administrateurs peuvent bloquer tout contenu inapproprié et empêcher
l’utilisation inappropriée de la bande passante. Le produit McAfee EWS Appliance permet
aussi la vérification, l’identification et l’authentification des administrateurs, et est doté
d’outils de gestion de la sécurité.
Diverses options d’extensibilité du matériel permettent d’adapter la solution logicielle aux
exigences en matière de débit, selon la taille de l’entreprise et le nombre d’utilisateurs. S’il
s’agit d’une petite ou moyenne entreprise comptant un maximum de 1000 utilisateurs, le
produit McAfee EWS Appliance est mis en oeuvre comme solution de sécurité du courriel et
de l’environnement Web. McAfee EWS Appliance est une solution tout-en-un intégrée qui
protège à la fois dle courriel et l’environnement Web. S’il s’agit d’une grande entreprise, les
fonctionnalités du produit McAfee EWS Appliance sont déployées ainsi : la solution Web
Security Appliance offre les fonctions de sécurité Internet, et la solution Email Security
Appliance offre les fonctions de protection du courriel. Les deux solutions Web et courriel, et
non une seule, fonctionnent de pair pour répondre aux exigences de la ST faisant l’objet du
présent rapport. Enfin, le produit McAfee EWS Appliance utilise une seule suite logicielle,
peu importe la plate-forme matérielle utilisée, bien que trois images de versions différentes
soient offertes.
3
Fonctionnalités de sécurité évaluées
La liste complète des fonctionnalités de sécurité du produit McAfee EWS Appliance qui ont
été évaluées figure à la section 5 de la cible de sécurité (ST).
Les responsables ont évalué la bonne mise en œuvre dans le produit McAfee EWS Appliance
des algorithmes cryptographiques suivants, approuvés par le gouvernement du Canada :
Algorithme cryptographique
SHA1
Norme
FIPS 180-3
No de certificat
SHS679
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page 3 de 11 -
Rapport de certification du SCCC
4
McAfee, Inc.
McAfee EWS Appliabce v5.5
Cible de sécurité
La ST associée au présent rapport de certification (RC) est définie comme suit :
Titre :
McAfee Email and Web Security Appliance Version 5.5 Patch 2
Version : Ébauche 0.12
Date :
22 juillet 2010
5
Conformité aux Critères communs
L’évaluation a été réalisée selon la Méthodologie commune pour la sécurité des technologies
de l’information, version 3.1, révision 3, afin d’en déterminer la conformité aux Critères
communs pour l’évaluation de la sécurité des technologies de l’information, version 3.1,
révision 3.
Le produit McAfee EWS Appliance est :
a. conforme à la partie 2 des Critères communs et à ses extensions. et répond aux exigences
de sécurité fonctionnelles fondées uniquement sur les composantes fonctionnelles de la
partie 2, à l’exception des exigences suivantes explicitement désignées dans la ST :
• FDP_MAM.1, Malware Monitoring, Scan Operation;
• FDP_MAM.2, Malware Monitoring, Scan Actions;
• FDP_MAM.3, Malware Monitoring, Potential Violation Analysis.
b. conforme à la partie 3 des Critères communs, sachant que ses exigences d’assurance en
matière de sécurité ont été tirées uniquement des exigences d’assurance de la partie 3;
c. conforme au niveau EAL 2 augmenté des Critères communs, avec toutes les exigences de
sécurité d'assurance du niveau EAL 3 ainsi que l’augmentation suivante : ALC_FLR.2 –
Procédures pour signaler les anomalies.
6
Politique de sécurité
Le produit McAfee EWS Appliance met en oeuvre une politique de sécurité antivirus afin
d’offrir une protection contre les virus et les programmes malveillants et de prendre des
mesures précises dès la détection d’un virus, d’un programme malveillant ou d’un logiciel
espion. Il met aussi en oeuvre une politique d’analyse et de filtrage du contenu pour détecter
le trafic intercepté et en restreindre l’accès.
De plus, le produit McAfee EWS Appliance applique des politiques d’audit de sécurité,
d’identification et d’authentification, de vérification des fichiers signatures de menaces
téléchargés et de gestion de la sécurité.
Davantage de détails sur les politiques de sécurité se trouvent à la section 6 de la ST.
7
Hypothèses et clarification de la portée
Les utilisateurs du produit McAfee EWS Appliance devraient tenir compte des hypothèses
formulées au sujet de son utilisation et des paramètres environnementaux requis pour
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page 4 de 11 -
Rapport de certification du SCCC
McAfee, Inc.
McAfee EWS Appliabce v5.5
l'installation du produit et son environnement opérationnel. Cela permettra d’utiliser la TOE
de manière adéquate et sûre.
7.1
Hypothèses sur l’utilisation sûre
Les hypothèses sur l’utilisation sûre ci-dessous figurent dans la ST :
•
•
•
7.2
Les administrateurs de la TOE ne sont pas hostiles, sont compétents et dignes de
confiance et respectent toutes les directives fournies dans la documentation.
Le produit McAfee EWS Appliance est dédié à sa fonction principale et ne fournit
aucune capacité d’informatique standard ou de stockage.
Les administrateurs reçoivent et installent les fichiers signatures mis à jour que leur
fournit le fournisseur de l’antivirus, puis installent les mises à jour du fichier DAT et
du moteur d’analyse connexe sur la TOE.
Hypothèses liées à l’environnement
Les hypothèses liées à l’environnement ci-dessous figurent dans la ST :
•
•
7.3
L’information ne peut pas circuler entre le réseau interne et le réseau externe, situés
dans des enclaves distinctes, à moins de passer par la TOE.
L’ordinateur utilisé par les administrateurs pour assurer la gestion de la sécurité à
distance ne contient aucun programme malveillant.
Clarification de la portée
Les fonctionnalités de sécurité suivantes n'ont pas été évaluées :
•
•
•
•
•
•
•
8
McAfee ePolicy Orchestrator (logiciel);
serveurs d’authentification LDAP ou Kerberos;
analyse du trafic TLS;
option carte d’accès à distance pour les modèles 3300/3400 (entreprise)
administration à distance au moyen d’une carte d’accès à distance;
protection de la liaison à l’ordinateur utilisé pour la gestion au moyen de HTTPS;
exportation des journaux vers un serveur externe.
Information sur l’architecture
L’architecture du produit McAfee EWS Appliance comprend les modules suivants :
• Anti-Virus Module;
• PUP Module (logiciels espions compris);
• Anti-Phishing Module;
• Anti-Spam Module;
• URL Filtering Module;
• Content Scan Module;
• Quarantine Management Module;
• ICAP support Module;
• HTTP Scan Module;
• EWS Security Management Operating System.
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page 5 de 11 -
Rapport de certification du SCCC
McAfee, Inc.
McAfee EWS Appliabce v5.5
Le logiciel du produit McAfee EWS Appliance est identique pour toutes les configurations
évaluées. Le service ou la fonctionnalité activée dépend de la plate-forme matérielle
déployée. Dans le cas de la solution Email and Web Security Appliance, tous les modules
logiciels tournent sur une même solution matérielle. Dans le cas des solutions Email Security
Appliance et Web Security Appliance, les modules qui correspondent à la plate-forme
matérielle choisie sont activés en fonction de cette plate-forme (courriel ou Web).
Le produit McAfee EWS Appliance permet la création d’hôtes virtuels, grâce auxquels une
solution peut sembler fonctionner comme plusieurs. Chaque solution virtuelle peut gérer le
trafic provenant de groupes précis d’adresses IP, permettant ainsi l’analyse du trafic
provenant de nombreuses sources ou de nombreux utilisateurs.
Le produit McAfee EWS Appliance permet aussi le regroupement de solutions en grappes.
Une grappe correspond à un groupe de solutions ayant la même configuration et régularise le
volume de trafic réseau. La grappe peut contenir :
• une grappe maîtresse (cluster master), qui synchronise la configuration et régularise
le volume de trafic réseau avec les autres composants de la grappe.
et au moins l’un des suivants :
• une grappe de basculement (cluster failover), qui assure de manière transparente
l’exécution des fonctions de la grappe maîtresse en cas de panne de celle-ci.
• un ou plusieurs analyseurs de grappes, qui analysent le trafic conformément aux
règles synchronisées à partir de la grappe maîtresse.
À noter que la grappe maîtresse et la grappe de basculement peuvent aussi analyser le trafic.
Davantage de détails sur l’architecture de système se trouvent à la section 1.6 de la ST.
9
Configuration évaluée
La configuration évaluée du produit McAfee EWS Appliance comprend à la fois les modèles
matériels et le logiciel.
La TOE est le produit McAfee Email and Web Security Software v5.5 Patch 2 qui fonctionne
sur les modèles 3000, 3100, 3200, 3300, 3400, le Content Security Blade Server et le
VMware Server. Le logiciel comprend le système d’exploitation EWS.
La configuration évaluée comprenait les identificateurs de modèles suivants :
•
•
•
•
•
•
Email and Web Security Appliance, plate-forme 3000 : unité de stock = EWS-3000-00A;
Email and Web Security Appliance, plate-forme 3100 : unité de stock = EWS-3100-00A;
Email and Web Security Appliance, plate-forme 3200 : unité de stock = EWS-3200-00A;
Email and Web Security Appliance, plate-forme 3300 : unité de stock = EWS-3300-00A;
Email Security Appliance, plate-forme 3400 : unité de stock = EWS-3400-SMA;
Web Security Appliance, plate-forme 3400 : unité de stock = EWS-3400-SWA.
•
Châssis du serveur lame – unités de stock : MCS-CH1P-M72 (M7 single phase power);
MCS-CHDP-M7C (M7 DC power);
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page 6 de 11 -
Rapport de certification du SCCC
McAfee, Inc.
McAfee EWS Appliabce v5.5
MCS-CH3I-M72 (M7 3 phase international);
MCS-CH3P-M72 (M7 DC international);
MCS-CH1P-M31 (M3 single phase AC).
•
Serveur lame – unités de stock : Management MCS-MGMT-MXX;
Scanning MSC-BLDE-1XX.
•
Vmware, unité de stock (sans objet) – téléchargement Web uniquement.
Davantage de détails sur la configuration évaluée se trouvent à la section 1.8 de la ST.
10 Documentation
Les principaux documents que McAfee, Inc. fournit à l’utilisateur sont les suivants :
•
•
•
•
•
•
•
•
•
•
•
•
Quick Start Guide for McAfee Email and Web Security Appliance v5.5;
McAfee Email and Web Security Appliance 5.5 Installation Guide;
McAfee Email and Web Security Virtual Appliance 5.5 Installation Guide;
McAfee Email and Web Security Appliance (VMtrial) 5.5 Installation Guide;
McAfee Email and Web Security Appliance 5.5 Migration Guide;
Quick Start Guide for McAfee Content Security Blade Server (M3 chassis);
Quick Start Guide for McAfee Content Security Blade Server (M7 chassis);
McAfee Content Security Blade Server 5.5 (M3 chassis) Installation Guide;
McAfee Content Security Blade Server 5.5 (M7 chassis) Installation Guide;
McAfee Email and Web Security Appliance 5.5 Product Guide;
Release Notes for McAfee Email and Web Security Appliance 5.5;
McAfee Email and Web Gateway and McAfee ePolicy Orchestrator Integration
Guide (ne fait pas partie de la portée de la TOE).
11 Activités d’analyse et d’évaluation
Les activités d’analyse et d’évaluation ont consisté en une évaluation structurée du produit
McAfee EWS Appliance, notamment des éléments suivants :
Développement : Les évaluateurs ont analysé les spécifications fonctionnelles et les
documents de conception du produit McAfee EWS Appliance . Ils ont déterminé que la
conception décrit de manière exacte et complète les interfaces des fonctionnalités de sécurité
de la TOE (TSF) et les sous-systèmes TSF, de même que le processus des TSF lié à la mise
en œuvre des exigences fonctionnelles de sécurité (SFR). Les évaluateurs ont analysé la
description de l’architecture de sécurité du produit McAfee EWS Appliance et déterminé que
le processus d'initialisation est sécurisé, que les fonctions de sécurité sont protégées contre le
trafiquage et les contournements et que les domaines de sécurité sont maintenus. De plus, ils
ont indépendamment vérifié que les renvois dans les documents de conception sont corrects.
Guides d’utilisation et d’administration : Les évaluateurs ont examiné les guides
d’utilisation préparatoires et opérationnels du produit McAfee EWS Appliance et ont
déterminé qu’ils décrivent suffisamment en détail et sans ambiguïté la façon de transformer
de manière sûre le produit en configuration évaluée et la manière de l’utiliser et de
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page 7 de 11 -
Rapport de certification du SCCC
McAfee, Inc.
McAfee EWS Appliabce v5.5
l’administrer. Ils ont examiné et testé les guides d’utilisation préparatoires et opérationnels et
ont déterminé qu’ils sont complets et suffisamment détaillés pour assurer une configuration
sûre.
Support au cycle de vie : Les évaluateurs ont analysé le système de gestion de la
configuration du produit McAfee EWS Appliance et la documentation connexe. Ils ont
constaté que les éléments de configuration du produit McAfee EWS Appliance sont
clairement indiqués. Le système de gestion de la configuration du développeur a été observé
lors de la visite des lieux, et les évaluateurs ont constaté que ce système est évolué et bien
développé.
Les évaluateurs ont examiné la documentation de livraison et ont établi qu'elle décrit toutes
les procédures nécessaires pour préserver l'intégrité du produit McAfee EWS Appliance
quand elle est distribuée aux utilisateurs.
Les évaluateurs ont examiné les procédures de correction d'anomalies utilisées par McAfee,
Inc. pour le produit McAfee EWS Appliance. Lors d’une visite du site, ils ont également
examiné la preuve générée par le respect des procédures. Ils ont conclu que celles-ci étaient
adéquates et permettaient de pister et de corriger les anomalies de sécurité et de
communiquer cette information, et les corrections pertinentes, aux utilisateurs du produit.
Évaluation des vulnérabilités : Les évaluateurs ont effectué une analyse de vulnérabilité
indépendante du produit McAfee EWS Appliance. De plus, ils ont examiné les bases de
données des vulnérabilités disponibles dans le domaine public pour identifier les
vulnérabilités potentielles du produit McAfee EWS Appliance. Ils ont relevé des
vulnérabilités qui pouvaient faire l’objet de tests dans l’environnement opérationnel du
produit McAfee EWS Appliance.
Toutes ces activités d’évaluation ont obtenu la cote RÉUSSITE.
12 Essai du produit de sécurité des TI
Les tests de niveau EAL 2 comportent les trois étapes suivantes : évaluation des tests faits par
le développeur, exécution de tests fonctionnels indépendants, exécution de tests de
pénétration indépendants.
12.1 Évaluation des tests par les développeurs
Les évaluateurs ont vérifié que le développeur avait satisfait à ses responsabilités en matière
de tests en examinant ses preuves de test et en examinant ses résultats, consignés dans le
RTE2.
Les évaluateurs ont examiné l’analyse de la couverture des tests réalisés par le développeur,
et ils l’ont jugée complète et exacte. La correspondance entre, d’une part, les tests indiqués
dans la documentation des tests du développeur et, d’autre part, les spécifications
fonctionnelles de haut niveau sont complètes.
2
Le rapport technique d’évaluation est le document interne du SCCC qui contient de l’information exclusive au
propriétaire ou à l’évaluateur, et qui n’est pas rendu public.
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page 8 de 11 -
Rapport de certification du SCCC
McAfee, Inc.
McAfee EWS Appliabce v5.5
12.2 Tests fonctionnels indépendants
Pendant l’évaluation, les évaluateurs ont mis au point des tests indépendants en examinant les
documents de conception et les guides d’utilisation et d’administration, ainsi que la
documentation des tests réalisés par le développeur, en observant et exécutant un échantillon
de tests du développeur, et en créant des scénarios de test en plus des tests réalisés par le
développeur.
Tous les tests ont été planifiés et consignés de manière suffisamment détaillée pour permettre
de répéter les procédures d’essai et les résultats. Cette approche de couverture des tests a
permis d’obtenir la liste ci-dessous des objectifs de test de DOMUS ITSL :
a. Réexécution des tests de développeur : Cet objectif de test vise à répéter les tests de
développeur.
b. Antivirus : Cet objectif de test vise à déterminer la capacité de la TOE à offrir une
protection contre les virus et les programmes malveillants au moyen d’un moteur
d’analyse et à vérifier que des alarmes sont générées pour les événements sélectionnés.
c. Audit : Ces tests visent à confirmer que la TOE répond aux exigences en matière de
génération d’audits, d’audit sélectif, de stockage et de protection des fichiers d’audit,
d’examen d’audit et de génération de rapports d’audit.
d. Identification et authentification : Ces tests visent à confirmer que l’accès à la TOE est
réservé aux administrateurs autorisés.
e. Filtrage : Ces tests visent à déterminer la capacité de la TOE à détecter les courriels ou
les pièces jointes suspects et à prendre les mesures précisées.
f. Action et correction : Ces tests visent à confirmer que la TOE exécute l’action configurée
en ce qui a trait au trafic intercepté.
g. Opérations cryptographiques : Cet objectif de texte vise à vérifier le processus de
vérification qu'utilise la TOE pour les fichiers de signature de menace téléchargés.
h. Gestion de la sécurité : Cet objectif de test vise à déterminer le fonctionnement adéquat
des fonctions de gestion fournies par la TOE.
12.3 Tests de pénétration indépendants
Après l’examen indépendant des bases de données sur les vulnérabilités du domaine public et
de tous les résultats de l’évaluation, les évaluateurs ont effectué des tests indépendants et
limités de pénétration. Les tests de pénétration concernaient principalement ce qui suit :
a. Balayage de ports : Cet objectif de test vise à déterminer si le produit McAfee EWS
Appliance ouvre des ports qui pourraient être exploités à partir du réseau.
b. Analyse de paquets : Cet objectif de test vise à déterminer si les paquets réseau sont
chiffrés lorsque HTTPS est activé.
c. Fixation de session : Cet objectif de test vise à déterminer si le produit McAfee EWS
Appliance est vulnérable aux attaques par fixation de session.
d. Attaque par déni de service (DoS) : Cet objectif de test vise à déterminer si le produit
McAfee EWS Appliance est vulnérable aux attaques par DoS qui entraînent le
redémarrage du contrôleur réseau;
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page 9 de 11 -
Rapport de certification du SCCC
McAfee, Inc.
McAfee EWS Appliabce v5.5
e. Analyses multiples : Cet objectif de test vise à déterminer si le produit McAfee EWS
Appliance peut exécuter des analyses multiples et à s’assurer que ces analyses
n’interfèrent pas entre elles;
f. Utilisation des adresses IP : Cet objectif de test vise à déterminer si le produit McAfee
EWS Appliance permet l’utilisation de l’adresse IP d’un site Web restreint lorsque le site
en question a été bloqué.
Les tests de pénétration indépendants n’ont permis de découvrir aucune vulnérabilité
exploitable dans l’environnement d’exploitation prévu.
12.4 Exécution des tests
Le produit McAfee EWS Appliance a fait l’objet d'une série complète de tests fonctionnels et
de pénétration indépendants documentés de manière officielle. Les tests ont eu lieu dans les
installations EEPSTI (Évaluation et essais des produits de sécurité des technologies de
l'information) de DOMUS ITSL. L’organisme de certification du SCCC a assisté à une partie
des tests indépendants. Les activités détaillées de test, y compris les configurations, les
procédures, les scénarios de test, les résultats prévus et les résultats observés sont
documentés dans un document de résultats de test distinct.
12.5 Résultats des tests
Les tests faits par le développeur et les tests fonctionnels indépendants ont produit les
résultats prévus, et ont confirmé que le fonctionnement du produit McAfee EWS Appliance
est conforme aux assertions de la ST et aux spécifications fonctionnelles.
13 Résultats de l'évaluation
La présente évaluation certifie que ce produit mérite le niveau d’assurance EAL 2+. Toutes
les activités d’évaluation ont obtenu la cote RÉUSSITE. Ces résultats sont corroborés par
les preuves contenues dans le RTE.
14 Commentaires, observations et recommandations de l'évaluateur
L’évaluateur a constaté que les guides pour la configuration, l’intégration et l’utilisation du
produit McAfee EWS Appliance sont clairs. Il recommande aux utilisateurs de consulter les
guides fournis afin de déployer le produit McAfee EWS Appliance dans sa configuration
évaluée.
15 Acronymes, abréviations et sigles
Acronyme / abréviation
/ sigle
CECC
SCCC
LPC
DoS
EAL
RTE
Description
Centre d’évaluation selon les Critères communs
Schéma canadien d’évaluation et de certification selon les
Critères communs
Liste des produits certifiés
Déni de service
Niveau d’assurance de l’évaluation
Rapport technique d’évaluation
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page 10 de 11 -
Rapport de certification du SCCC
Acronyme / abréviation
/ sigle
EWS
FIPS
HTTP
HTTPS
ICAP
TI
EEPSTI
LDAP
PALCAN
SFR
SHA
ST
TLS
TOE
TSF
URL
McAfee, Inc.
McAfee EWS Appliabce v5.5
Description
Email and Web Security
Federal Information Processing Standard
Hypertext Transfer Protocol
HTTP Secure
Internet Content Adaptation Protocol
Technologie de l’information
Évaluation et essais de produits de sécurité des technologies
de l’information
Lightweight Directory Access Protocol
Programme d’accréditation des laboratoires Canada
Exigence fonctionnelle de sécurité
Secure Hash Algorithm
Cible de sécurité
Transport Layer Security
Cible d’évaluation
Fonctionnalité de sécurité de la TOE
Localisateur de ressources uniformes
16 Références
Voici tous les documents de référence utilisés pour la compilation du présent rapport :
a.
b.
c.
d.
e.
SCCC, Publication n° 4, Contrôle technique, version 1.1, août 2005.
Critères communs pour l’évaluation de la sécurité des technologies de l’information,
version 3.1, juillet 2009.
Méthodologie d’évaluation commune pour la sécurité des technologies de
l'information, CEM, version 3.1, révision 3, juillet 2009.
McAfee Email and Web Security Appliance Version 5.5 Patch 2, ébauche 0.12,
22 juillet 2010.
McAfee Email and Web Security Appliance Evaluation Technical Report,
version 1.0, 13 octobre 2010.
___________________________________________________________________________
Version 1.0
17 décembre 2010
- Page 11 de 11 -