Mecanismos y protocolos
Se revisa que las primitivas, construcciones, protocolos y parámetros declarados se ajusten a los criterios criptográficos recogidos en CCN-STIC 221.
CCN-STIC 2100 define cómo comprobar que la criptografía implementada en un producto utiliza mecanismos aceptados por el CCN, funciona correctamente y evita errores de implementación que puedan comprometer información sensible.
CCN-STIC 2100 establece la Metodología de Evaluación de Mecanismos Criptográficos (MEMeC). Proporciona un método común para evaluar implementaciones criptográficas incluidas en productos que siguen una certificación Common Criteria, LINCE o STIC.
La evaluación MEMeC se realiza de forma separada y en paralelo al proceso principal. No debe confundirse con MEC, el módulo de evaluación criptográfica integrado en la metodología LINCE.
La evaluación parte de la implementación real del producto. No basta con declarar que se utiliza un algoritmo conocido: hay que comprobar el mecanismo, sus parámetros, la forma en que se invoca y los controles que protegen las claves y otros parámetros sensibles.
CCN-STIC 221 recoge los mecanismos y parámetros criptográficos aceptados por el CCN. CCN-STIC 2100 convierte esos criterios en tareas de evaluación para comprobar cómo están implementados y parametrizados en el producto.
Alcance técnico
La metodología combina revisión documental, análisis de la implementación y ejecución de pruebas. El alcance exacto depende del nivel asignado, pero el trabajo se organiza alrededor de estos bloques.
Se revisa que las primitivas, construcciones, protocolos y parámetros declarados se ajusten a los criterios criptográficos recogidos en CCN-STIC 221.
Se utilizan vectores de prueba para comprobar que cada mecanismo produce los resultados esperados con la parametrización evaluada.
Se buscan errores habituales que puedan alterar el funcionamiento del mecanismo o exponer datos, claves u otros parámetros de seguridad.
Según el nivel, se revisan autocomprobaciones, gestión de parámetros sensibles y protecciones frente a ataques sobre la implementación.
Proceso de evaluación
La sección 1.5 de CCN-STIC 2100 define cómo debe avanzar la evaluación una vez recibidas las entradas del fabricante. El trabajo se adapta al nivel CL1, CL2 o CL3 y a los mecanismos implementados por el producto.
1. Entradas y alcance
Se revisan cuestionarios, inventario criptográfico, versión, interfaces y evidencias disponibles.
2. Tareas aplicables
Se seleccionan las tareas obligatorias y las dependientes de las funciones presentes en el TOE.
3. Evaluación técnica
Se comprueban requisitos, mecanismos y parámetros, conformidad, autocomprobaciones y errores de implementación.
4. Documentación de resultados
Se documentan las tareas ejecutadas, las evidencias, los resultados, las no conformidades y la verificación de sus correcciones.
El resultado mantiene la trazabilidad entre las tareas ejecutadas, las evidencias revisadas, las pruebas y las correcciones verificadas durante la evaluación.
CCN-STIC 2100 define tres niveles de aseguramiento crecientes. El nivel determina la profundidad del análisis y las evidencias que debe poder aportar el fabricante.
Nivel 1
Comprueba los mecanismos y protocolos aceptados por el CCN y ejecuta las pruebas de conformidad. Para este nivel existe una versión reducida del cuestionario del fabricante.
Nivel 2
Incluye todas las tareas de la metodología. En la gestión de parámetros sensibles requiere evidencias sobre su borrado seguro.
Nivel 3
Aplica todas las tareas y exige evidencias del ciclo de vida completo de los parámetros sensibles, desde su generación hasta su destrucción.
La preparación es determinante porque el laboratorio necesita acceder a cada mecanismo y reproducir las pruebas con una configuración conocida. CCN-STIC 2100 identifica ocho grupos de entrada que conviene preparar como un conjunto coherente.
Analizamos la criptografía del producto, fijamos el alcance y el nivel aplicable, preparamos con vuestro equipo la documentación y las interfaces de prueba, y ejecutamos las comprobaciones definidas por MEMeC.
Nos ocupamos de la evaluación para que podáis seguir centrados en vuestro producto.
Ver servicio de evaluación MEMeCRelacionado
Explica la metodología LINCE y su módulo MEC, distinto de la evaluación MEMeC definida en CCN-STIC 2100.
Leer CCN-STIC 2002 →Sitúa las evaluaciones dentro de los procedimientos de cualificación e inclusión en CPSTIC.
Leer CCN-STIC 106 →Este análisis se basa en CCN-STIC 2100 v1.3.3 y sus anexos. Podéis contrastarlo con la versión completa publicada por el Centro Criptológico Nacional.
Consultar CCN-STIC 2100 →Revisamos la implementación, el nivel aplicable y las evidencias necesarias para preparar y ejecutar la evaluación MEMeC.