Alcance y nivel
Inventariamos mecanismos, protocolos, parámetros y dependencias para delimitar el alcance y determinar el nivel aplicable: CL1, CL2 o CL3.
Evaluamos la criptografía implementada en vuestro producto: mecanismos y protocolos, parametrización, pruebas de conformidad, posibles errores de implementación y evidencias exigidas para los distintos niveles CL1, CL2 o CL3.
¿Necesitáis evaluar la criptografía de vuestro producto?
Solicitar evaluaciónCuándo aplica
MEMeC se utiliza cuando es necesario evaluar en profundidad los mecanismos criptográficos del producto durante un proceso de certificación o de inclusión en CPSTIC. La metodología contempla productos bajo Common Criteria, LINCE o STIC. MEMeC se ejecuta como una evaluación separada y en paralelo al proceso principal. No debe confundirse con MEC, el módulo criptográfico integrado en LINCE. El trabajo no se limita a comprobar una lista de algoritmos: revisa cómo están configurados, cómo se utilizan y si su implementación produce resultados conformes.
Antes de empezar identificamos los mecanismos incluidos en el alcance, las librerías y componentes que los implementan, el nivel necesario y las interfaces disponibles para ejecutar las pruebas.
CCN-STIC 221 establece los mecanismos y parámetros criptográficos aceptados por el CCN. MEMeC comprueba que el producto los implementa y utiliza correctamente, con la parametrización declarada.
Servicio integral
Partimos del conocimiento técnico de vuestro equipo y nos encargamos de estructurar la documentación, preparar las pruebas y mantener la trazabilidad hasta verificar las correcciones.
Inventariamos mecanismos, protocolos, parámetros y dependencias para delimitar el alcance y determinar el nivel aplicable: CL1, CL2 o CL3.
Trabajamos con vuestro equipo para completar el Vendor Questionnaire (VQ), su versión Lite o el cuestionario de generación aleatoria.
Revisamos las interfaces, el test harness y las instrucciones necesarias para acceder a las primitivas y reproducir las pruebas.
Ejecutamos los vectores de prueba y analizamos los ficheros de respuesta de los mecanismos incluidos en el alcance para verificar que se obtienen los resultados esperados.
Comprobamos la parametrización, el uso de librerías y las evidencias necesarias para descartar errores de implementación.
Reportamos las no conformidades para que vuestro equipo pueda resolverlas. Después verificamos sobre la versión corregida que los problemas identificados han quedado resueltos.
Proceso formal
Seguimos el proceso definido en la guía CCN-STIC 2100 y mantenemos la trazabilidad entre los mecanismos declarados, las tareas aplicables, las pruebas ejecutadas y el resultado obtenido.
Revisamos inventario, cuestionarios, versión, interfaces y evidencias para cerrar el alcance y el nivel.
Identificamos las tareas obligatorias y las dependientes de las funciones implementadas por el producto.
Evaluamos requisitos, CCN-STIC 221, conformidad, autocomprobaciones, parámetros sensibles y errores de implementación.
Reportamos las no conformidades, verificamos sobre la versión corregida que los problemas han quedado resueltos y documentamos el resultado con trazabilidad.
El resultado mantiene la trazabilidad entre las tareas ejecutadas, las evidencias revisadas, las pruebas y las correcciones verificadas durante la evaluación.
No es necesario que tengáis toda la información preparada antes de empezar. Sí necesitamos acceso a quienes conocen la implementación y capacidad para preparar una versión evaluable y corregir las no conformidades que puedan aparecer.
Documentación y resultados
La documentación técnica queda completa y verificada, y los resultados se remiten al CCN mediante los informes de evaluación correspondientes.
Inventario de mecanismos, nivel aplicado, versión evaluada y correspondencia con las interfaces y evidencias utilizadas.
Documentación MEMeC completada y soportada por la información técnica necesaria para justificar cada respuesta.
Resultados de conformidad y trazabilidad de las comprobaciones realizadas sobre los mecanismos incluidos en el alcance.
Verificamos sobre la versión corregida que los problemas identificados durante la evaluación han quedado resueltos.
Nos encargamos del análisis, la preparación documental, las pruebas y la verificación de correcciones. La coordinación se mantiene en el mismo equipo para conservar el contexto técnico entre fases.
Nos ocupamos de la evaluación MEMeC para que podáis seguir centrados en vuestro producto.
Nos encargamos de la evaluación de seguridad y de MEMeC de principio a fin para que vuestro equipo pueda seguir centrado en el producto.