Заявление о соответствии ISO/IEC 15408
Соответствие общим критериям безопасности для RELIANOID Балансировщик нагрузки и организация
RELIANOID соответствует принципам ИСО / МЭК 15408: 2022, Также известный как Общие критерии оценки безопасности информационных технологий (CC)Этот международно признанный стандарт позволяет проводить структурированную оценку свойств безопасности ИТ-продуктов и часто требуется при государственных закупках и закупках критически важной инфраструктуры.
В то время как RELIANOID не прошел официальную сертификацию по Общим критериям, наш организационный контроль и архитектура платформы балансировки нагрузки тесно связаны с Принципы уровня обеспечения общих критериев оценки (EAL), особенно в контексте облачных и локальных развертываний в средах с высокой степенью надежности.
Что такое ISO / IEC 15408?
ISO/IEC 15408 предоставляет основу для оценки безопасности ИТ-продуктов посредством:
- Функциональные требования безопасности (SFR) – функции и средства защиты, которые предоставляет продукт
- Требования к обеспечению безопасности (SAR) – доказательства и процессы, демонстрирующие, как эти функции безопасно реализованы
Он широко принят национальные агентства кибербезопасности и регулируемые секторы такие как оборона, энергетика, финансы и государственные закупки.
Область применения продукта и цель оценки (TOE)
TOE охватывает все RELIANOID Компоненты предприятия:
- Компоненты: Аппаратные устройства, программная платформа и интерфейсы управления (Web UI, CLI, API).
- Жизненный цикл LTS: Все версии Enterprise имеют долгосрочную поддержку. Текущая основная версия: v8 (поддерживается до Июнь 2029).
- Операционная система: Книжный червь Debian.
- Модели развертывания: В первую очередь локально; также поддерживается в облачных и гибридных средах.
- Топологии: Автономный, кластерный и двухрежимный с функцией восстановления после сбоев (DR).
Организационное соответствие общим критериям
RELIANOID соблюдает ключевые принципы обеспечения безопасности и жизненного цикла ISO/IEC 15408 во всех наших внутренних методах разработки, развертывания и эксплуатации.
Модель целей и угроз безопасности
Мы поддерживаем внутреннюю Документ «Цель безопасности» в соответствии со структурой Общих критериев, определяющих:
- Защищенные активы (например, сетевой трафик, конфигурации, учетные данные)
- Рассматриваемые угрозы (например, повышение привилегий, атака «человек посередине», несанкционированный доступ)
- Предположения и экологические соображения (например, безопасное размещение сети)
Средства управления проектированием и разработкой
Наш безопасный жизненный цикл разработки программного обеспечения (SSDLC) включает:
- Ежедневное автоматизированное тестирование безопасности (SAST, DAST)
- Сканирование уязвимостей сторонних библиотек
- Формальный контроль изменений и версионная документация по выпуску
- Подписание кода и проверки целостности выпуска
Сопоставление функциональных требований безопасности (SFR)
RELIANOID Load Balancer реализует широкий набор элементов управления, эквивалентных SFR, включая:
- Идентификация и аутентификация (FIA): Пользователи аутентифицируются с помощью паролей, пар ключей или единого входа (SSO). Доступ к API предоставляется каждому пользователю с помощью сгенерированных токенов; все интерфейсы поддерживают безопасные процессы аутентификации.
- Контроль доступа (AC/FMT/FDP): Управление доступом на основе ролей применяется ко всем компонентам и интерфейсам (веб, CLI, API), включая контроль каждого объекта в службах балансировки нагрузки.
- Аудит и подотчетность (FAU): Журналы аудита и системы по умолчанию хранятся в течение 7 дней и могут быть экспортированы или интегрированы с платформами SIEM.
- Криптографическая поддержка (FCS): Надёжная криптография с ключами большой длины. TLS версии 1.2 или выше по умолчанию (предпочтительно TLS версии 1.3). Устаревшие протоколы/шифры по умолчанию отключены и могут быть включены вручную при необходимости. Дополнительные модули, соответствующие стандарту FIPS 140.
- Защита данных пользователей (FDP): Пользовательские данные сохраняются только при необходимости и всегда шифруются в состоянии покоя (например, пользователи и пароли).
- Управление безопасностью (FMT): Пользователь root является основной учётной записью администратора. Дополнительные пользователи, группы и разрешения настраиваются через модуль RBAC.
- Защита функций безопасности ТОЭ (FPT): Реализованы безопасная загрузка, подписанные модули ядра и защищенный GPG доступ к репозиторию.
- Защита связи (FTP/FTA): Все коммуникации зашифрованы; управление сеансами включает контроль истечения срока действия и повторной аутентификации.
Соответствие требованиям по обеспечению безопасности (SAR)
- Проектирование и документация: Внутренняя документация (модули, схемы архитектуры) доступна в нашем Knowledge Base .
- Проверка и сканирование кода: Автоматизированное сканирование кода с использованием искусственного интеллекта и ручным контролем со стороны коллег.
- Управление уязвимостями: Еженедельные сканирования уязвимостей, квартальные отчеты и выпуски исправлений, отслеживаемые CVE, опубликованные в нашем Сроки.
- Независимое тестирование: Внешние пентесты и сканирования на уровне приложений, сети и инфраструктуры.
- Формальное тестирование: Ежедневные автоматизированные тесты безопасности с расширенным охватом в каждом цикле выпуска.
Процессы разработки и обслуживания
- SSDLC: Требования → Проектирование → Реализация → Тестирование → Валидация → Постоянное совершенствование. Управление с помощью Git, Gitea и внутренних инструментов автоматизации.
- Управление изменениями и конфигурацией: Рабочие процессы утверждения, процедуры отката и документирование изменений, применяемых в разных средах.
- Управление выпуском: Обновления упаковываются, тестируются и безопасно распространяются. Перед размещением в производственных репозиториях проводится предварительная проверка.
Операционная безопасность
- Реакция на инцидент: Определены процедуры эскалации и разрешения проблем со средним временем реагирования около 2 минут.
- Мониторинг: Метрики в реальном времени с интегрированными системами обнаружения и предотвращения вторжений. Аналитика угроз предоставляется сообществу и отраслевым платформам.
- Резервное копирование и восстановление после сбоев: Еженедельное зашифрованное резервное копирование с ежемесячным тестированием восстановления.
Использование в регулируемых и сертифицированных средах
Хотя формально он не сертифицирован, RELIANOID поддерживает:
- Интеграция в системы, оцениваемые по общим критериям
- Оценки закупок клиентов в средах, ориентированных на EAL
- Структурированная документация, соответствующая национальным схемам (например, CCN-STIC, NIAP, BSI TR)
Меры обеспечения безопасности и доказательства
Для поддержки целей обеспечения качества, соответствующих Общим критериям, мы предоставляем:
- Заметки о выпуске с подробными списками изменений
- Документация по проектированию безопасности с учетом угроз
- Архивированные отчеты о сканировании уязвимостей и исправлениях
- Руководства по безопасному развертыванию и контрольные списки по усилению защиты
Организационное выравнивание
- Управление безопасностью: Группа по обеспечению соответствия требованиям безопасности во главе с генеральным директором, техническим директором и главным операционным директором обеспечивает безопасную разработку, процессы и соответствие требованиям.
- Обучение сотрудников безопасности: Ежеквартальные обучающие сессии и постоянное повышение осведомленности об угрозах отрасли.
- Аудит внутренней безопасности: Ежеквартальные аудиты с отслеживанием устранения нарушений. Отчёты находятся в открытом доступе.
- политика: Опубликованные политики, охватывающие конфиденциальность, реагирование на инциденты, непрерывность бизнеса, глобальную сегрегацию данных, риски третьих лиц, контроль доступа, допустимое использование и обработку данных.
Подтверждающие доказательства
- Последние RELIANOID Отчет по безопасности: Подтверждено как самая актуальная версия.
- База знаний: Обновленные технические документы, технические описания и схемы архитектуры: Knowledge Base .
- Заявления о гарантиях клиентам: Опубликованные заявления для регулируемых отраслей, соответствующие меняющимся правилам кибербезопасности.
Приверженность принципам общих критериев
RELIANOID обязуется:
- Согласование разработки новых функций с методологией проектирования Common Criteria
- Поддержка усилий по оценке, проводимых клиентами
- Поддержание безопасной среды разработки, учитывающей угрозы
- Обеспечение прозрачности и целостности на протяжении всего жизненного цикла продукта
Обзоры документов
| Время | КОММЕНТАРИЙ |
| 10 июля 2025 | Первоначальная публикация соответствия стандарту ISO/IEC 15408 |
| 2nd сентября 2025 | Расширенная область применения TOE, обновленное сопоставление SFR, согласование SAR, сведения о SSDLC и Ops, организационное управление и подтверждающие доказательства |
Контакты и гарантии
Мы приветствуем запросы на материалы технической оценки, сводки по целям безопасности или поддержку проектов по закупкам в соответствии с общими критериями.
Свяжитесь с нашей командой по обеспечению соответствия и безопасности
Загрузить последний отчет по безопасности