Files
lte-security-profile/docs/23.md
T
Ario 54e48a8985 s2
2026-06-10 13:19:29 +03:30

6.5 KiB

  1. کلاس مدیریت امنیت

این کلاس شامل چهار دسته الزام برای مدیریت کارکردهای امنیتی در مودم است:

  • FMT_MOF: مدیریت فرایند به‌روزرسانی
  • FMT_MTD: مدیریت دسترسی به داده‌های پیکربندی
  • FMT_SMR: تعریف نقش‌های امنیتی
  • FMT_SMF: تعریف حداقل قابلیت‌های امنیتی که در اختیار سرپرستان خواهد بود.

در کنار این الزامات مدیریتی اصلی، برخی الزامات اختیاری نیز در فصل 6 و تعدادی الزامات انتخابی نیز در فصل 7 ذکر شده‌اند.

شماره الزام نام الزام
32 مدیریت کارکرد امنیتی 1/ به‌روزرسانی دستی (FMT_MOF.1/ManualUpdate)
مودم باید امکان استفاده از توابع به‌روزرسانی دستی را به سرپرست‌های امنیتی محدود کند. نکات کاربردی: این الزام امکان آغاز به‌روزرسانی دستی را به سرپرست مودم محدود می‌کند.
33 مدیریت دسترسی به داده‌ها 1 (FMT_MTD.1/CoreData)
مودم باید امکان "مدیریت" داده‌های امنیتی، مانند اطلاعات پیکربندی مودم، را به سرپرست‌های امنیتی محدود کند. نکات کاربردی: منظور از "مدیریت" می‌تواند هر یک از اقدامات مقابل و حتی موارد دیگری از این دست باشد: مشاهده، تولید، مقداردهی اولیه، تغییر مقدار پیش‌فرض، تغییر مقدار داده، پاک کردن و اضافه کردن مقدار جدید. الزام حاضر همچنین شامل بازگرداندن گذرواژه کاربر به حالت پیش‌فرض توسط سرپرست مودم است. عبارت "CoreData" در نام این الزام برای جداسازی آن با الزام ذکر شده در قسمت الزامات اختیاری با نام FMT_MTD.1/CryptoKeys است.
34 تعریف کارکردهای امنیتی 1 (FMT_SMF.1)
مودم باید امکانات و توابع مدیریتی زیر را ارائه کند: امکان مدیریت کردن مودم به صورت محلی و راه دور، پیکربندی بنر هشدار (اشاره شده در الزام FTA_TAB.1)، پیکربندی مدت زمان ممکن برای غیرفعال بودن یک نشست پیش از قفل کردن یا خاتمه دادن به آن (برای الزامات FTA_SSL_EXT.1 و FTA_SSL.3)، امکان به‌روزرسانی مودم و امکان تأیید به‌روزرسانی‌ها با استفاده از ]انتخاب: امضای دیجیتال، مقایسه مقدار درهم‌سازی[ پیش از نصب شدن به‌روزرسانی‌های مربوطه (مرتبط با الزامات FMT_MOF.1/ManualUpdate و FPT_TUD_EXT.1)، پیکربندی پارامترهای مرتبط با شکست احراز هویت برای الزام FIA_AFL.1، ]انتخاب: امکان شروع کردن یا خاتمه دادن به هر سرویس، پیکربندی نحوه ذخیره‌سازی رکوردهای ممیزی (مثلاً تغییر محل ذخیره‌سازی به یک سرور خارجی syslog) مطابق با FIA_UIA_EXT.1، امکان فراهم کردن لیستی از سرویس‌ها که بدون نیاز به احراز هویت در مودم قابل ارائه خواهد بود، مدیریت کلیدهای رمزنگاری، مدیریت توابع رمزنگاری، پیکربندی حد آستانه برای ایجاد مجدد کلید در پروتکل SSH، پیکربندی طول عمر برای IPSec SAs، پیکربندی تعامل بین مؤلفه‌های مودم، فعالسازی مجدد حساب سرپرست، تنظیم زمان برای مهرهای زمانی، امکان انجام پیکربندی‌های مرتبط با پروتکل NTP، امکان تعیین trust store برای گواهینامه‌های X.509v3 و همچنین تعیین گواهینامه‌های مورد نظر به عنوان trust anchor، امکان اضافه کردن گواهینامه‌های X.509v3 به trust store، هیچ قابلیت دیگر[. نکات کاربردی: دقت شود که مورد آخر از موارد ذکر شده، انتخاب است. همان‌طور که واضح است هر یک از امکانات فوق دست کم مرتبط با یکی از الزامات ذکر شده در بخش‌های دیگر این سند است و همان‌طور که مشخص است در برخی موارد صریحاً به الزام یا الزامات مربوطه اشاره کرده‌ایم. مودم باید برای هر مورد، قابلیت(های) تعریف شده در الزام مربوطه را پیاده‌سازی کند. در مورد قابلیت‌های مربوط به X.509 و IPsec تنها در صورتی که الزام مربوطه انتخاب شده است باید قابلیت ذکر شده پیاده‌سازی شود.
35 مدیریت نقش‌های امنیتی 1 (FMT_SMR.2.1)
مودم باید حداقل نقش امنیتی زیر را فراهم کند: سرپرست امنیتی. نکات کاربردی: مودم باید با امکان تعریف سرپرستان محلی و راه دور، امکان مدیریت مودم را فراهم کند. توجه شود که می‌توان انواع نقش سرپرست با دسترسی‌ها و قابلیت‌های مختلف تعریف کرد و لزوماً نیاز نیست یک نقش قادر به انجام تمام قابلیت‌های تعریف شده در FMT_SMF.1 باشد و یا قادر به مدیریت راه دور یا محلی باشد. برای مدیریت راه دور باید با رعایت الزامات FTP_ITC.1، FPT_ITT.1 و/یا FTP_TRP.1/Admin برقراری اتصال امن تضمین شود.
36 مدیریت نقش‌های امنیتی 2 (FMT_SMR.2.2)
مودم باید بتواند برای کاربران تعریف‌شده نقش تعیین کند.
37 مدیریت نقش‌های امنیتی 3 (FMT_SMR.2.3)
مودم باید از فراهم بودن نقش‌های زیر اطمینان حاصل کند: نقش سرپرست امنیتی برای اداره مودم به صورت محلی، نقش سرپرست امنیتی برای مدیریت مودم از راه دور.