Le niveau EAL2 signifie que SUSE et IBM ont financé une étude qui prouve que, par rapport à cette TOE (cible de sécurité), la structure de la solution (hard+soft) a été jugée conforme.
EAL2 c'est donc un critère de qualité de définition de la structure, mais pas une garantie de sécurité.
EAL2 - structurally tested
EAL2 requires the cooperation of the developer in terms of the delivery of design information and test results, but should not demand more effort on the part of the developer than is consistent with good commercial practice. As such it should not require a substantially increased investment of cost or time.
EAL2 is applicable in those circumstances where developers or users require a low to moderate level of independently assured security in the absence of ready availability of the complete development record. Such a situation may arise when securing legacy systems, or where access to the developer may be limited.
cest bizzare dans le cas de Linux, pour obtenir un niveau dévaluation EAL2, laccessibilité au code source de l'OS nest même pas nécessaire (seulement à partir d'EAL3)
Pour obtenir EAL3 il faudra du temps, beaucoup de sous, et l'analyse des sources.
Pour obtenir EAL4, il faudrait des milions d'Euros, et que SUSE soit développé dans une "usine à logiciel" équipée d'outil de gestion du cycle de vie, et de méthodologie normalisée: pas simple pour la communauté du libre , et assez incompatible avec le "bazar" qui offre d'autres avantages tels que la spontanéité généreuse !!!
2/ Windows 2000 SP3 a obetnu une certification EAL4+ par rapport à une cible de sécurité aussi publiée (elle comprend IPSEC, l'authentification Kerberos, et l'accès LDAP) http://niap.nist.gov/cc-scheme/CCEVS-VID402.html(...)
Le process de certif aurait duré environ 2 ans !!
EAL4 exige l'analyse du code source, pour vérifier que les assertions de la TOE sont vraies, que le code a été conçu et documenté en vue d'un audit de sécurité ultérieur, et que le process de développement permette de maintenir dans le temps cette certification.
EAL4 - methodically designed, tested and reviewed
EAL4 permits a developer to maximize assurance gained from positive security engineering based on good commercial development practices. Although rigorous, these practices do not require substantial specialist knowledge, skills, and other resources. EAL4 is the highest level at which it is likely to be economically feasible to retrofit to an existing product line. It is applicable in those circumstances where developers or users require a moderate to high level of independently assured security in conventional commodity TOEs, and are prepared to incur additional security-specific engineering costs.
An EAL4 evaluation provides an analysis supported by the low-level design of the modules of the TOE, and a subset of the implementation. Testing is supported by an independent search for vulnerabilities. Development controls are supported by a life-cycle model, identification of tools, and automated configuration management.
Autre point, ce n'est pas la version SUSE "standard" qui a passé la certif, mais une version modifiée « certification-sles-eal2 » uniquement disponible auprès deux, qui doit etre compilée par SUSE, et la certif n'est valide que sur le hard IBM indiqué dans la doc.
Donc cette certif de SUSE/IBM n'est pas applicable à Mandrake, Red Hat ou autre, ... qui devront se faire sponsoriser par un autre partenaire,.
Il va leur falloir des millions d'Euros s'ils veulent plus que le niveau EAL2 !!!!
[^] # Re: Linux et IBM reçoivent un satisfecit de Washington
Posté par Wharf . En réponse à la dépêche Linux et IBM reçoivent un satisfecit de Washington. Évalué à 1.
1/ SUSE et IBM ont obtenu une certification EAL2+ par rapport à une cible de sécurité (TOE) publiée par eux
http://www.bsi.de/zertifiz/zert/reporte/0216b.pdf(...) http://www.bsi.de/zertifiz/zert/reporte/0216a.pdf.(...)
Le niveau EAL2 signifie que SUSE et IBM ont financé une étude qui prouve que, par rapport à cette TOE (cible de sécurité), la structure de la solution (hard+soft) a été jugée conforme.
EAL2 c'est donc un critère de qualité de définition de la structure, mais pas une garantie de sécurité.
EAL2 - structurally tested
EAL2 requires the cooperation of the developer in terms of the delivery of design information and test results, but should not demand more effort on the part of the developer than is consistent with good commercial practice. As such it should not require a substantially increased investment of cost or time.
EAL2 is applicable in those circumstances where developers or users require a low to moderate level of independently assured security in the absence of ready availability of the complete development record. Such a situation may arise when securing legacy systems, or where access to the developer may be limited.
cest bizzare dans le cas de Linux, pour obtenir un niveau dévaluation EAL2, laccessibilité au code source de l'OS nest même pas nécessaire (seulement à partir d'EAL3)
Pour obtenir EAL3 il faudra du temps, beaucoup de sous, et l'analyse des sources.
Pour obtenir EAL4, il faudrait des milions d'Euros, et que SUSE soit développé dans une "usine à logiciel" équipée d'outil de gestion du cycle de vie, et de méthodologie normalisée: pas simple pour la communauté du libre , et assez incompatible avec le "bazar" qui offre d'autres avantages tels que la spontanéité généreuse !!!
2/ Windows 2000 SP3 a obetnu une certification EAL4+ par rapport à une cible de sécurité aussi publiée (elle comprend IPSEC, l'authentification Kerberos, et l'accès LDAP)
http://niap.nist.gov/cc-scheme/CCEVS-VID402.html(...)
Le process de certif aurait duré environ 2 ans !!
EAL4 exige l'analyse du code source, pour vérifier que les assertions de la TOE sont vraies, que le code a été conçu et documenté en vue d'un audit de sécurité ultérieur, et que le process de développement permette de maintenir dans le temps cette certification.
EAL4 - methodically designed, tested and reviewed
EAL4 permits a developer to maximize assurance gained from positive security engineering based on good commercial development practices. Although rigorous, these practices do not require substantial specialist knowledge, skills, and other resources. EAL4 is the highest level at which it is likely to be economically feasible to retrofit to an existing product line. It is applicable in those circumstances where developers or users require a moderate to high level of independently assured security in conventional commodity TOEs, and are prepared to incur additional security-specific engineering costs.
An EAL4 evaluation provides an analysis supported by the low-level design of the modules of the TOE, and a subset of the implementation. Testing is supported by an independent search for vulnerabilities. Development controls are supported by a life-cycle model, identification of tools, and automated configuration management.
Autre point, ce n'est pas la version SUSE "standard" qui a passé la certif, mais une version modifiée « certification-sles-eal2 » uniquement disponible auprès deux, qui doit etre compilée par SUSE, et la certif n'est valide que sur le hard IBM indiqué dans la doc.
Donc cette certif de SUSE/IBM n'est pas applicable à Mandrake, Red Hat ou autre, ... qui devront se faire sponsoriser par un autre partenaire,.
Il va leur falloir des millions d'Euros s'ils veulent plus que le niveau EAL2 !!!!
Bye