6.5 KiB
6.5 KiB
-
کلاس مدیریت امنیت
این کلاس شامل چهار دسته الزام برای مدیریت کارکردهای امنیتی در مودم است:
- FMT_MOF: مدیریت فرایند بهروزرسانی
- FMT_MTD: مدیریت دسترسی به دادههای پیکربندی
- FMT_SMR: تعریف نقشهای امنیتی
- FMT_SMF: تعریف حداقل قابلیتهای امنیتی که در اختیار سرپرستان خواهد بود.
در کنار این الزامات مدیریتی اصلی، برخی الزامات اختیاری نیز در فصل 6 و تعدادی الزامات انتخابی نیز در فصل 7 ذکر شدهاند.
| شماره الزام | نام الزام |
|---|---|
| 32 | مدیریت کارکرد امنیتی 1/ بهروزرسانی دستی (FMT_MOF.1/ManualUpdate) |
| مودم باید امکان استفاده از توابع بهروزرسانی دستی را به سرپرستهای امنیتی محدود کند. نکات کاربردی: این الزام امکان آغاز بهروزرسانی دستی را به سرپرست مودم محدود میکند. | |
| 33 | مدیریت دسترسی به دادهها 1 (FMT_MTD.1/CoreData) |
| مودم باید امکان "مدیریت" دادههای امنیتی، مانند اطلاعات پیکربندی مودم، را به سرپرستهای امنیتی محدود کند. نکات کاربردی: منظور از "مدیریت" میتواند هر یک از اقدامات مقابل و حتی موارد دیگری از این دست باشد: مشاهده، تولید، مقداردهی اولیه، تغییر مقدار پیشفرض، تغییر مقدار داده، پاک کردن و اضافه کردن مقدار جدید. الزام حاضر همچنین شامل بازگرداندن گذرواژه کاربر به حالت پیشفرض توسط سرپرست مودم است. عبارت "CoreData" در نام این الزام برای جداسازی آن با الزام ذکر شده در قسمت الزامات اختیاری با نام FMT_MTD.1/CryptoKeys است. | |
| 34 | تعریف کارکردهای امنیتی 1 (FMT_SMF.1) |
| مودم باید امکانات و توابع مدیریتی زیر را ارائه کند: امکان مدیریت کردن مودم به صورت محلی و راه دور، پیکربندی بنر هشدار (اشاره شده در الزام FTA_TAB.1)، پیکربندی مدت زمان ممکن برای غیرفعال بودن یک نشست پیش از قفل کردن یا خاتمه دادن به آن (برای الزامات FTA_SSL_EXT.1 و FTA_SSL.3)، امکان بهروزرسانی مودم و امکان تأیید بهروزرسانیها با استفاده از ]انتخاب: امضای دیجیتال، مقایسه مقدار درهمسازی[ پیش از نصب شدن بهروزرسانیهای مربوطه (مرتبط با الزامات FMT_MOF.1/ManualUpdate و FPT_TUD_EXT.1)، پیکربندی پارامترهای مرتبط با شکست احراز هویت برای الزام FIA_AFL.1، ]انتخاب: امکان شروع کردن یا خاتمه دادن به هر سرویس، پیکربندی نحوه ذخیرهسازی رکوردهای ممیزی (مثلاً تغییر محل ذخیرهسازی به یک سرور خارجی syslog) مطابق با FIA_UIA_EXT.1، امکان فراهم کردن لیستی از سرویسها که بدون نیاز به احراز هویت در مودم قابل ارائه خواهد بود، مدیریت کلیدهای رمزنگاری، مدیریت توابع رمزنگاری، پیکربندی حد آستانه برای ایجاد مجدد کلید در پروتکل SSH، پیکربندی طول عمر برای IPSec SAs، پیکربندی تعامل بین مؤلفههای مودم، فعالسازی مجدد حساب سرپرست، تنظیم زمان برای مهرهای زمانی، امکان انجام پیکربندیهای مرتبط با پروتکل NTP، امکان تعیین trust store برای گواهینامههای X.509v3 و همچنین تعیین گواهینامههای مورد نظر به عنوان trust anchor، امکان اضافه کردن گواهینامههای X.509v3 به trust store، هیچ قابلیت دیگر[. نکات کاربردی: دقت شود که مورد آخر از موارد ذکر شده، انتخاب است. همانطور که واضح است هر یک از امکانات فوق دست کم مرتبط با یکی از الزامات ذکر شده در بخشهای دیگر این سند است و همانطور که مشخص است در برخی موارد صریحاً به الزام یا الزامات مربوطه اشاره کردهایم. مودم باید برای هر مورد، قابلیت(های) تعریف شده در الزام مربوطه را پیادهسازی کند. در مورد قابلیتهای مربوط به X.509 و IPsec تنها در صورتی که الزام مربوطه انتخاب شده است باید قابلیت ذکر شده پیادهسازی شود. | |
| 35 | مدیریت نقشهای امنیتی 1 (FMT_SMR.2.1) |
| مودم باید حداقل نقش امنیتی زیر را فراهم کند: سرپرست امنیتی. نکات کاربردی: مودم باید با امکان تعریف سرپرستان محلی و راه دور، امکان مدیریت مودم را فراهم کند. توجه شود که میتوان انواع نقش سرپرست با دسترسیها و قابلیتهای مختلف تعریف کرد و لزوماً نیاز نیست یک نقش قادر به انجام تمام قابلیتهای تعریف شده در FMT_SMF.1 باشد و یا قادر به مدیریت راه دور یا محلی باشد. برای مدیریت راه دور باید با رعایت الزامات FTP_ITC.1، FPT_ITT.1 و/یا FTP_TRP.1/Admin برقراری اتصال امن تضمین شود. | |
| 36 | مدیریت نقشهای امنیتی 2 (FMT_SMR.2.2) |
| مودم باید بتواند برای کاربران تعریفشده نقش تعیین کند. | |
| 37 | مدیریت نقشهای امنیتی 3 (FMT_SMR.2.3) |
| مودم باید از فراهم بودن نقشهای زیر اطمینان حاصل کند: نقش سرپرست امنیتی برای اداره مودم به صورت محلی، نقش سرپرست امنیتی برای مدیریت مودم از راه دور. |