Metodología MEMeC

CCN-STIC 2100: cómo se evalúan los mecanismos criptográficos con MEMeC

CCN-STIC 2100 define cómo comprobar que la criptografía implementada en un producto utiliza mecanismos aceptados por el CCN, funciona correctamente y evita errores de implementación que puedan comprometer información sensible.

Qué es CCN-STIC 2100

CCN-STIC 2100 establece la Metodología de Evaluación de Mecanismos Criptográficos (MEMeC). Proporciona un método común para evaluar implementaciones criptográficas incluidas en productos que siguen una certificación Common Criteria, LINCE o STIC.

La evaluación MEMeC se realiza de forma separada y en paralelo al proceso principal. No debe confundirse con MEC, el módulo de evaluación criptográfica integrado en la metodología LINCE.

La evaluación parte de la implementación real del producto. No basta con declarar que se utiliza un algoritmo conocido: hay que comprobar el mecanismo, sus parámetros, la forma en que se invoca y los controles que protegen las claves y otros parámetros sensibles.

CCN-STIC 221 recoge los mecanismos y parámetros criptográficos aceptados por el CCN. CCN-STIC 2100 convierte esos criterios en tareas de evaluación para comprobar cómo están implementados y parametrizados en el producto.

Alcance técnico

Qué comprueba una evaluación MEMeC

La metodología combina revisión documental, análisis de la implementación y ejecución de pruebas. El alcance exacto depende del nivel asignado, pero el trabajo se organiza alrededor de estos bloques.

Mecanismos y protocolos

Se revisa que las primitivas, construcciones, protocolos y parámetros declarados se ajusten a los criterios criptográficos recogidos en CCN-STIC 221.

Pruebas de conformidad

Se utilizan vectores de prueba para comprobar que cada mecanismo produce los resultados esperados con la parametrización evaluada.

Implementación

Se buscan errores habituales que puedan alterar el funcionamiento del mecanismo o exponer datos, claves u otros parámetros de seguridad.

Controles adicionales

Según el nivel, se revisan autocomprobaciones, gestión de parámetros sensibles y protecciones frente a ataques sobre la implementación.

Proceso de evaluación

De las entradas del fabricante al resultado técnico

La sección 1.5 de CCN-STIC 2100 define cómo debe avanzar la evaluación una vez recibidas las entradas del fabricante. El trabajo se adapta al nivel CL1, CL2 o CL3 y a los mecanismos implementados por el producto.

  1. 1. Entradas y alcance

    Se revisan cuestionarios, inventario criptográfico, versión, interfaces y evidencias disponibles.

  2. 2. Tareas aplicables

    Se seleccionan las tareas obligatorias y las dependientes de las funciones presentes en el TOE.

  3. 3. Evaluación técnica

    Se comprueban requisitos, mecanismos y parámetros, conformidad, autocomprobaciones y errores de implementación.

  4. 4. Documentación de resultados

    Se documentan las tareas ejecutadas, las evidencias, los resultados, las no conformidades y la verificación de sus correcciones.

El resultado mantiene la trazabilidad entre las tareas ejecutadas, las evidencias revisadas, las pruebas y las correcciones verificadas durante la evaluación.

Niveles de aseguramiento MEMeC: CL1, CL2 y CL3

CCN-STIC 2100 define tres niveles de aseguramiento crecientes. El nivel determina la profundidad del análisis y las evidencias que debe poder aportar el fabricante.

Nivel 1

CL1

Comprueba los mecanismos y protocolos aceptados por el CCN y ejecuta las pruebas de conformidad. Para este nivel existe una versión reducida del cuestionario del fabricante.

Nivel 2

CL2

Incluye todas las tareas de la metodología. En la gestión de parámetros sensibles requiere evidencias sobre su borrado seguro.

Nivel 3

CL3

Aplica todas las tareas y exige evidencias del ciclo de vida completo de los parámetros sensibles, desde su generación hasta su destrucción.

Qué debe aportar el fabricante

La preparación es determinante porque el laboratorio necesita acceder a cada mecanismo y reproducir las pruebas con una configuración conocida. CCN-STIC 2100 identifica ocho grupos de entrada que conviene preparar como un conjunto coherente.

  • Cuestionario del fabricante y documentación técnica de soporte
  • Interfaces de operación y prueba con acceso a las primitivas criptográficas
  • Test harness, scripts e instrucciones para ejecutar las pruebas de conformidad
  • Ficheros de respuesta generados a partir de los vectores de prueba
  • Evidencias sobre la prevención de errores de implementación
  • Representación de la implementación, incluidos código, firmware o diseños hardware cuando proceda
  • Vectores utilizados por las autocomprobaciones del producto
  • Cuestionario específico del generador de números aleatorios

Problemas que retrasan la evaluación

  • Inventario criptográfico incompleto o distinto de la implementación real
  • Interfaces que no permiten probar las primitivas de forma directa
  • Herramientas de conformidad que no pueden ejecutarse siguiendo la documentación
  • Librerías externas sin trazabilidad suficiente sobre su configuración y uso
  • Falta de evidencias sobre el generador aleatorio o las autocomprobaciones
  • Inconsistencias entre el cuestionario, el código y la versión entregada

Cómo ayuda CYBSER

Analizamos la criptografía del producto, fijamos el alcance y el nivel aplicable, preparamos con vuestro equipo la documentación y las interfaces de prueba, y ejecutamos las comprobaciones definidas por MEMeC.

Nos ocupamos de la evaluación para que podáis seguir centrados en vuestro producto.

Ver servicio de evaluación MEMeC

Relacionado

Recursos relacionados con MEMeC

CCN-STIC 2002

Explica la metodología LINCE y su módulo MEC, distinto de la evaluación MEMeC definida en CCN-STIC 2100.

Leer CCN-STIC 2002 →

CCN-STIC 106

Sitúa las evaluaciones dentro de los procedimientos de cualificación e inclusión en CPSTIC.

Leer CCN-STIC 106 →

Consulta CCN-STIC 2100

Este análisis se basa en CCN-STIC 2100 v1.3.3 y sus anexos. Podéis contrastarlo con la versión completa publicada por el Centro Criptológico Nacional.

Consultar CCN-STIC 2100 →

Preguntas frecuentes sobre CCN-STIC 2100 y MEMeC

¿Qué es una evaluación MEMeC?
Es la evaluación de los mecanismos criptográficos implementados en un producto conforme a CCN-STIC 2100. Comprueba los algoritmos y protocolos utilizados, su parametrización, su funcionamiento mediante pruebas de conformidad y, según el nivel, aspectos de implementación y gestión de parámetros sensibles.
¿Cuándo se aplica CCN-STIC 2100?
La metodología está concebida para implementaciones criptográficas incluidas en productos evaluados bajo Common Criteria, LINCE o STIC. MEMeC se realiza como una evaluación separada y en paralelo al proceso principal. Su alcance concreto depende de los mecanismos presentes en el producto y del nivel de aseguramiento aplicable.
¿MEC y MEMeC son la misma evaluación?
No. MEC es el módulo de evaluación criptográfica integrado en LINCE. MEMeC es una metodología diferente, definida en CCN-STIC 2100, cuya evaluación se realiza por separado y en paralelo al proceso LINCE, Common Criteria o STIC para evaluar en mayor profundidad la criptografía implementada en el producto.
¿Qué diferencia hay entre CL1, CL2 y CL3?
CL1 se centra en mecanismos y protocolos aceptados por el CCN y en las pruebas de conformidad. CL2 incorpora todas las tareas de la metodología y evidencias sobre el borrado de parámetros sensibles. CL3 exige además evidencias sobre el ciclo de vida completo de esos parámetros.
¿Qué debe preparar el fabricante?
El fabricante debe identificar con precisión la implementación criptográfica, completar el cuestionario correspondiente, proporcionar interfaces que permitan probar los mecanismos, preparar las herramientas de conformidad y aportar las evidencias técnicas requeridas para el nivel aplicable.

¿Necesitáis evaluar los mecanismos criptográficos de vuestro producto?

Revisamos la implementación, el nivel aplicable y las evidencias necesarias para preparar y ejecutar la evaluación MEMeC.