RELIANOID Соответствие стандарту ISO/IEC 15408 (Общие критерии)

Последний отзыв: Сентябрь 2025
Следующий обзор должен быть готов: Сентябрь 2026

Заявление о соответствии ISO/IEC 15408

Соответствие общим критериям безопасности для RELIANOID Балансировщик нагрузки и организация

RELIANOID соответствует принципам ИСО / МЭК 15408: 2022, Также известный как Общие критерии оценки безопасности информационных технологий (CC)Этот международно признанный стандарт позволяет проводить структурированную оценку свойств безопасности ИТ-продуктов и часто требуется при государственных закупках и закупках критически важной инфраструктуры.

В то время как RELIANOID не прошел официальную сертификацию по Общим критериям, наш организационный контроль и архитектура платформы балансировки нагрузки тесно связаны с Принципы уровня обеспечения общих критериев оценки (EAL), особенно в контексте облачных и локальных развертываний в средах с высокой степенью надежности.

Что такое ISO / IEC 15408?

ISO/IEC 15408 предоставляет основу для оценки безопасности ИТ-продуктов посредством:

  • Функциональные требования безопасности (SFR) – функции и средства защиты, которые предоставляет продукт
  • Требования к обеспечению безопасности (SAR) – доказательства и процессы, демонстрирующие, как эти функции безопасно реализованы

Он широко принят национальные агентства кибербезопасности и регулируемые секторы такие как оборона, энергетика, финансы и государственные закупки.

Область применения продукта и цель оценки (TOE)

TOE охватывает все RELIANOID Компоненты предприятия:

  • Компоненты: Аппаратные устройства, программная платформа и интерфейсы управления (Web UI, CLI, API).
  • Жизненный цикл LTS: Все версии Enterprise имеют долгосрочную поддержку. Текущая основная версия: v8 (поддерживается до Июнь 2029).
  • Операционная система: Книжный червь Debian.
  • Модели развертывания: В первую очередь локально; также поддерживается в облачных и гибридных средах.
  • Топологии: Автономный, кластерный и двухрежимный с функцией восстановления после сбоев (DR).

Организационное соответствие общим критериям

RELIANOID соблюдает ключевые принципы обеспечения безопасности и жизненного цикла ISO/IEC 15408 во всех наших внутренних методах разработки, развертывания и эксплуатации.

Модель целей и угроз безопасности

Мы поддерживаем внутреннюю Документ «Цель безопасности» в соответствии со структурой Общих критериев, определяющих:

  • Защищенные активы (например, сетевой трафик, конфигурации, учетные данные)
  • Рассматриваемые угрозы (например, повышение привилегий, атака «человек посередине», несанкционированный доступ)
  • Предположения и экологические соображения (например, безопасное размещение сети)

Средства управления проектированием и разработкой

Наш безопасный жизненный цикл разработки программного обеспечения (SSDLC) включает:

  • Ежедневное автоматизированное тестирование безопасности (SAST, DAST)
  • Сканирование уязвимостей сторонних библиотек
  • Формальный контроль изменений и версионная документация по выпуску
  • Подписание кода и проверки целостности выпуска

Сопоставление функциональных требований безопасности (SFR)

RELIANOID Load Balancer реализует широкий набор элементов управления, эквивалентных SFR, включая:

  • Идентификация и аутентификация (FIA): Пользователи аутентифицируются с помощью паролей, пар ключей или единого входа (SSO). Доступ к API предоставляется каждому пользователю с помощью сгенерированных токенов; все интерфейсы поддерживают безопасные процессы аутентификации.
  • Контроль доступа (AC/FMT/FDP): Управление доступом на основе ролей применяется ко всем компонентам и интерфейсам (веб, CLI, API), включая контроль каждого объекта в службах балансировки нагрузки.
  • Аудит и подотчетность (FAU): Журналы аудита и системы по умолчанию хранятся в течение 7 дней и могут быть экспортированы или интегрированы с платформами SIEM.
  • Криптографическая поддержка (FCS): Надёжная криптография с ключами большой длины. TLS версии 1.2 или выше по умолчанию (предпочтительно TLS версии 1.3). Устаревшие протоколы/шифры по умолчанию отключены и могут быть включены вручную при необходимости. Дополнительные модули, соответствующие стандарту FIPS 140.
  • Защита данных пользователей (FDP): Пользовательские данные сохраняются только при необходимости и всегда шифруются в состоянии покоя (например, пользователи и пароли).
  • Управление безопасностью (FMT): Пользователь root является основной учётной записью администратора. Дополнительные пользователи, группы и разрешения настраиваются через модуль RBAC.
  • Защита функций безопасности ТОЭ (FPT): Реализованы безопасная загрузка, подписанные модули ядра и защищенный GPG доступ к репозиторию.
  • Защита связи (FTP/FTA): Все коммуникации зашифрованы; управление сеансами включает контроль истечения срока действия и повторной аутентификации.

Соответствие требованиям по обеспечению безопасности (SAR)

  • Проектирование и документация: Внутренняя документация (модули, схемы архитектуры) доступна в нашем Knowledge Base .
  • Проверка и сканирование кода: Автоматизированное сканирование кода с использованием искусственного интеллекта и ручным контролем со стороны коллег.
  • Управление уязвимостями: Еженедельные сканирования уязвимостей, квартальные отчеты и выпуски исправлений, отслеживаемые CVE, опубликованные в нашем Сроки.
  • Независимое тестирование: Внешние пентесты и сканирования на уровне приложений, сети и инфраструктуры.
  • Формальное тестирование: Ежедневные автоматизированные тесты безопасности с расширенным охватом в каждом цикле выпуска.

Процессы разработки и обслуживания

  • SSDLC: Требования → Проектирование → Реализация → Тестирование → Валидация → Постоянное совершенствование. Управление с помощью Git, Gitea и внутренних инструментов автоматизации.
  • Управление изменениями и конфигурацией: Рабочие процессы утверждения, процедуры отката и документирование изменений, применяемых в разных средах.
  • Управление выпуском: Обновления упаковываются, тестируются и безопасно распространяются. Перед размещением в производственных репозиториях проводится предварительная проверка.

Операционная безопасность

  • Реакция на инцидент: Определены процедуры эскалации и разрешения проблем со средним временем реагирования около 2 минут.
  • Мониторинг: Метрики в реальном времени с интегрированными системами обнаружения и предотвращения вторжений. Аналитика угроз предоставляется сообществу и отраслевым платформам.
  • Резервное копирование и восстановление после сбоев: Еженедельное зашифрованное резервное копирование с ежемесячным тестированием восстановления.

Использование в регулируемых и сертифицированных средах

Хотя формально он не сертифицирован, RELIANOID поддерживает:

  • Интеграция в системы, оцениваемые по общим критериям
  • Оценки закупок клиентов в средах, ориентированных на EAL
  • Структурированная документация, соответствующая национальным схемам (например, CCN-STIC, NIAP, BSI TR)

Меры обеспечения безопасности и доказательства

Для поддержки целей обеспечения качества, соответствующих Общим критериям, мы предоставляем:

  • Заметки о выпуске с подробными списками изменений
  • Документация по проектированию безопасности с учетом угроз
  • Архивированные отчеты о сканировании уязвимостей и исправлениях
  • Руководства по безопасному развертыванию и контрольные списки по усилению защиты

Организационное выравнивание

  • Управление безопасностью: Группа по обеспечению соответствия требованиям безопасности во главе с генеральным директором, техническим директором и главным операционным директором обеспечивает безопасную разработку, процессы и соответствие требованиям.
  • Обучение сотрудников безопасности: Ежеквартальные обучающие сессии и постоянное повышение осведомленности об угрозах отрасли.
  • Аудит внутренней безопасности: Ежеквартальные аудиты с отслеживанием устранения нарушений. Отчёты находятся в открытом доступе.
  • политика: Опубликованные политики, охватывающие конфиденциальность, реагирование на инциденты, непрерывность бизнеса, глобальную сегрегацию данных, риски третьих лиц, контроль доступа, допустимое использование и обработку данных.

Подтверждающие доказательства

  • Последние RELIANOID Отчет по безопасности: Подтверждено как самая актуальная версия.
  • База знаний: Обновленные технические документы, технические описания и схемы архитектуры: Knowledge Base .
  • Заявления о гарантиях клиентам: Опубликованные заявления для регулируемых отраслей, соответствующие меняющимся правилам кибербезопасности.

Приверженность принципам общих критериев

RELIANOID обязуется:

  • Согласование разработки новых функций с методологией проектирования Common Criteria
  • Поддержка усилий по оценке, проводимых клиентами
  • Поддержание безопасной среды разработки, учитывающей угрозы
  • Обеспечение прозрачности и целостности на протяжении всего жизненного цикла продукта

Обзоры документов

ВремяКОММЕНТАРИЙ
10 июля 2025Первоначальная публикация соответствия стандарту ISO/IEC 15408
2nd сентября 2025Расширенная область применения TOE, обновленное сопоставление SFR, согласование SAR, сведения о SSDLC и Ops, организационное управление и подтверждающие доказательства

Контакты и гарантии

Мы приветствуем запросы на материалы технической оценки, сводки по целям безопасности или поддержку проектов по закупкам в соответствии с общими критериями.

Свяжитесь с нашей командой по обеспечению соответствия и безопасности

Загрузить последний отчет по безопасности