32 lines
3.4 KiB
Markdown
32 lines
3.4 KiB
Markdown
1. ## کلاس ثبت رکوردهای ممیزی از الزامات اختیاری {#کلاس-ثبت-رکوردهای-ممیزی-از-الزامات-اختیاری-1}
|
||
|
||
مشابه با بخش الزامات اجباری در فصل 5، جدول زیر لیست رویدادهای قابل ممیزی برای الزامات انتخابی را به تفکیک الزام و نیز اطلاعات اضافی مورد نیاز برای هر رویداد را نشان میدهد. برای هر کدام از الزامات انتخابی که پیادهسازی شود باید حداقل اطلاعات ذکر شده در جدول 7-1 برای آن الزام به صورت رکورد ممیزی ثبت شود.
|
||
|
||
**جدول 7-1 لیست رویدادهای قابل ممیزی به تفکیک کارکردهای امنیتی انتخابی**
|
||
|
||
| اطلاعات اضافی مورد نیاز | رویداد قابل ممیزی | کارکرد امنیتی |
|
||
| :---: | :---: | :---: |
|
||
| دلیل شکست | شکست در ایجاد یک نشست DTLS | FCS_DTLSC_EXT.1 |
|
||
| دلیل شکست | شکست در ایجاد یک نشست DTLS | FCS_DTLSS_EXT.1 |
|
||
| هویت منبع حملهکننده (مثال: آدرس IP آن) | تشخیص حملات replay attack | |
|
||
| دلیل شکست | شکست در ایجاد یک نشست HTTPS | FCS_HTTPS_EXT.1 |
|
||
| دلیل شکست | شکست در ایجاد یک نشست HTTPS | FCS_IPSEC_EXT.1 |
|
||
| دلیل شکست | شکست در ایجاد یک نشست SSH | FCS_SSHC_EXT.1 |
|
||
| دلیل شکست | شکست در ایجاد یک نشست SSH | FCS_SSHS_EXT.1 |
|
||
| دلیل شکست | شکست در ایجاد یک نشست TLS | FCS_TLSC_EXT.1 |
|
||
| دلیل شکست | شکست در ایجاد یک نشست TLS | FCS_TLSS_EXT.1 |
|
||
| دلیل شکست | تلاشهای ناموفق برای اعتبارسنجی یک گواهینامه | FIA_X509_EXT.1/Rev |
|
||
| × | × | FIA_X509_EXT.2 |
|
||
| × | × | FIA_X509_EXT.3 |
|
||
| دلیل شکست (شامل شناسه گواهینامه نامعتبر) | شکست در خودآزمایی | FPT_TST_EXT.2 |
|
||
| دلیل شکست (شامل شناسه گواهینامه نامعتبر) | شکست در بهروزرسانی | FPT_TUD_EXT.2 |
|
||
| × | فعالسازی و غیرفعالسازی جستجوی خودکار بهروزرسانیها یا بهروزرسانیهای خودکار | FMT_MOF.1/AutoUpdate |
|
||
| × | اصلاح یا تغییر رفتار؛ انتقال دادههای ممیزی به یک موجودیت IT خارجی، کنترل داده ممیزی، کارکرد مورد نظر زمانی که فضای محلی ذخیرهسازی ممیزی پر میشود | FMT_MOF.1/Functions |
|
||
|
||
نکات کاربردی: رویداد ممیزی "FIA_X509_EXT.1/Rev" در صورتی رخ میدهد که مودم نتواند از موارد زیر اطمینان حاصل کند و گواهینامهها را تأیید کند:
|
||
|
||
- وجود افزونه basicConstraints و تأیید اینکه پرچم CA برای تمام گواهینامههای CA به حالت TRUE تنظیم شده است.
|
||
- تأیید امضای دیجیتال CA سلسله مراتبی مورد اعتماد
|
||
- خواندن و دسترسی به CRL یا دسترسی به سرور OCSP
|
||
|
||
اگر هر یک از این موارد وجود نداشته باشند، باید یک رویداد ممیزی با نتیجه شکست در سوابق ممیزی ثبت کرد. |