Criptografía conforme a CCN-STIC 2100

Evaluación MEMeC de mecanismos criptográficos

Evaluamos la criptografía implementada en vuestro producto: mecanismos y protocolos, parametrización, pruebas de conformidad, posibles errores de implementación y evidencias exigidas para los distintos niveles CL1, CL2 o CL3.

Solicitar evaluación

Cuándo aplica

Una evaluación sobre la implementación real

MEMeC se utiliza cuando es necesario evaluar en profundidad los mecanismos criptográficos del producto durante un proceso de certificación o de inclusión en CPSTIC. La metodología contempla productos bajo Common Criteria, LINCE o STIC. MEMeC se ejecuta como una evaluación separada y en paralelo al proceso principal. No debe confundirse con MEC, el módulo criptográfico integrado en LINCE. El trabajo no se limita a comprobar una lista de algoritmos: revisa cómo están configurados, cómo se utilizan y si su implementación produce resultados conformes.

Antes de empezar identificamos los mecanismos incluidos en el alcance, las librerías y componentes que los implementan, el nivel necesario y las interfaces disponibles para ejecutar las pruebas.

CCN-STIC 221 establece los mecanismos y parámetros criptográficos aceptados por el CCN. MEMeC comprueba que el producto los implementa y utiliza correctamente, con la parametrización declarada.

Servicio integral

Qué incluye la evaluación MEMeC

Partimos del conocimiento técnico de vuestro equipo y nos encargamos de estructurar la documentación, preparar las pruebas y mantener la trazabilidad hasta verificar las correcciones.

Alcance y nivel

Inventariamos mecanismos, protocolos, parámetros y dependencias para delimitar el alcance y determinar el nivel aplicable: CL1, CL2 o CL3.

Cuestionarios MEMeC

Trabajamos con vuestro equipo para completar el Vendor Questionnaire (VQ), su versión Lite o el cuestionario de generación aleatoria.

Entorno de prueba

Revisamos las interfaces, el test harness y las instrucciones necesarias para acceder a las primitivas y reproducir las pruebas.

Conformidad criptográfica

Ejecutamos los vectores de prueba y analizamos los ficheros de respuesta de los mecanismos incluidos en el alcance para verificar que se obtienen los resultados esperados.

Revisión técnica

Comprobamos la parametrización, el uso de librerías y las evidencias necesarias para descartar errores de implementación.

No conformidades y verificación de correcciones

Reportamos las no conformidades para que vuestro equipo pueda resolverlas. Después verificamos sobre la versión corregida que los problemas identificados han quedado resueltos.

Proceso formal

De la preparación al resultado de la evaluación

Seguimos el proceso definido en la guía CCN-STIC 2100 y mantenemos la trazabilidad entre los mecanismos declarados, las tareas aplicables, las pruebas ejecutadas y el resultado obtenido.

  1. 1

    Entradas y alcance

    Revisamos inventario, cuestionarios, versión, interfaces y evidencias para cerrar el alcance y el nivel.

  2. 2

    Plan de evaluación

    Identificamos las tareas obligatorias y las dependientes de las funciones implementadas por el producto.

  3. 3

    Ejecución técnica

    Evaluamos requisitos, CCN-STIC 221, conformidad, autocomprobaciones, parámetros sensibles y errores de implementación.

  4. 4

    Cierre y verificación de correcciones

    Reportamos las no conformidades, verificamos sobre la versión corregida que los problemas han quedado resueltos y documentamos el resultado con trazabilidad.

Resultado de la evaluación

El resultado mantiene la trazabilidad entre las tareas ejecutadas, las evidencias revisadas, las pruebas y las correcciones verificadas durante la evaluación.

Lo que necesitamos de vuestro equipo

No es necesario que tengáis toda la información preparada antes de empezar. Sí necesitamos acceso a quienes conocen la implementación y capacidad para preparar una versión evaluable y corregir las no conformidades que puedan aparecer.

  • Una versión identificada del producto y su configuración
  • Acceso al equipo responsable de la implementación criptográfica
  • Información sobre mecanismos propios y librerías externas
  • Capacidad para habilitar interfaces o herramientas de prueba
  • Disponibilidad para resolver dudas y corregir no conformidades

Documentación y resultados

Qué queda preparado al finalizar el proceso

La documentación técnica queda completa y verificada, y los resultados se remiten al CCN mediante los informes de evaluación correspondientes.

Alcance documentado

Inventario de mecanismos, nivel aplicado, versión evaluada y correspondencia con las interfaces y evidencias utilizadas.

Documentación MEMeC completa y verificada

Documentación MEMeC completada y soportada por la información técnica necesaria para justificar cada respuesta.

Resultados de las pruebas

Resultados de conformidad y trazabilidad de las comprobaciones realizadas sobre los mecanismos incluidos en el alcance.

Verificación de correcciones

Verificamos sobre la versión corregida que los problemas identificados durante la evaluación han quedado resueltos.

Un único equipo durante todo el proceso

Nos encargamos del análisis, la preparación documental, las pruebas y la verificación de correcciones. La coordinación se mantiene en el mismo equipo para conservar el contexto técnico entre fases.

Nos ocupamos de la evaluación MEMeC para que podáis seguir centrados en vuestro producto.

Preguntas frecuentes sobre la evaluación MEMeC

¿Qué productos pueden necesitar una evaluación MEMeC?
Pueden necesitarla los productos cuya funcionalidad principal depende directamente de la criptografía, como una VPN o una herramienta de cifrado, cuando se evalúan bajo Common Criteria, LINCE o STIC. MEMeC se realiza como una evaluación separada y en paralelo al proceso principal. El nivel aplicable depende de los mecanismos implementados y de los requisitos de la certificación.
¿Qué diferencia hay entre MEC y MEMeC?
MEC es el módulo de evaluación criptográfica integrado en LINCE. MEMeC es una evaluación diferente, definida en CCN-STIC 2100, que se ejecuta por separado y en paralelo para evaluar en mayor profundidad la criptografía implementada en el producto.
¿Es necesario entregar el código fuente?
CL1 no exige código fuente. En CL2 se aportan los fragmentos de código necesarios para demostrar que se evitan errores de implementación, incluido el código de integración con librerías externas cuando resulte relevante. En CL3 se requiere la representación de la implementación. Si la criptografía procede de una librería externa, debe incluir el código que invoca sus funciones y la configuración de compilación cuando esta afecte a la implementación.
¿Se puede utilizar una versión especial para las pruebas?
Sí. La metodología admite interfaces o versiones modificadas que permitan acceder a los mecanismos cuando ese acceso no existe en el producto final, siempre que se documenten las diferencias y pueda justificarse que los resultados son válidos para la versión evaluada.
¿Qué ocurre si una prueba criptográfica no es conforme?
Analizamos la causa y reportamos la no conformidad para que vuestro equipo pueda resolverla. Después verificamos sobre la versión corregida que el problema identificado ha quedado resuelto.

¿Necesitáis evaluar vuestro producto y su criptografía?

Nos encargamos de la evaluación de seguridad y de MEMeC de principio a fin para que vuestro equipo pueda seguir centrado en el producto.