Le certificat et la cible d'évaluation peuvent etre consulté à l'adresse : http://niap.nist.gov/cc-scheme/ValidatedProducts.html#operatingsystem
Les critères communs et ITSEC se voient adopter un peu partout à travers le monde. En France, c'est la DCSSI qui s'en occupe (http://www.ssi.gouv.fr/fr/confiance/certificats.html). Les évaluations ne sont pas en général menées par le NIAP ou la DCSSI mais par des CESTI, organismes indépendants.
A noter que Windows NT4 avait déjà fait l'objet d'une certification (http://www.cesg.gov.uk/assurance/iacs/itsec/cpl/prodres.cfm) mais la cible d'évaluation consistait, si je ne dis pas de bétise, en un NT4 server en standalone, cas qui devait se rencontrait très souvent :)
Il est vrai que le certificat n'est valable qu'à un instant t et ne garantit pas l'absence totale de vulnérabilité. Par contre, les parties du produit évaluées (définies dans la cible d'évaluation) ont fait l'objet d'une analyse de résistance des mécanismes (théorique, techniques) ainsi qu'éventuellement d'une analyse de la qualité de l'environnement de développement. En résumé approximatif, çà garantie sur le plus ou moins long terme que les mécanismes de sécurité choisis sont robustes mais çà n'exclue pas une faille (involontaire) introduite par la programmation qui ne serait pas encore découverte.
[^] # Re: C est pas pour lancer un troll
Posté par jojo2002 . En réponse à la dépêche IBM, Oracle et Red Hat planchent sur la sécurité de Linux. Évalué à 3.