Tiêu chuẩn quốc gia TCVN 8709-1:2011 (hoàn toàn tương đương với tiêu chuẩn quốc tế ISO/IEC 15408-1:2009) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 1: Giới thiệu và mô hình tổng quát là văn bản nền tảng thiết lập các nguyên tắc, khái niệm cơ bản và mô hình tổng quát sử dụng trong việc đánh giá an toàn các sản phẩm và hệ thống công nghệ thông tin.
- Giới thiệu chung và phạm vi tiếp cận của Tiêu chuẩn
Tiêu chuẩn giới thiệu các khái niệm chính của bộ tiêu chuẩn TCVN 8709, xác định rõ khái niệm "TOE" (Target of Evaluation - Đối tượng đánh giá), các đối tượng sử dụng tiêu chuẩn và phương pháp tiếp cận hệ thống để trình bày các nội dung tiêu chuẩn. Tài liệu này giả thiết người sử dụng đã có những hiểu biết nhất định về an toàn công nghệ thông tin và không đóng vai trò như một tài liệu hướng dẫn đào tạo cơ bản trong lĩnh vực này.
- Cấu trúc các phần của bộ tiêu chuẩn TCVN 8709
Hệ thống tiêu chuẩn đánh giá an toàn CNTT được chia thành các phần chuyên biệt có mối quan hệ chặt chẽ với nhau:
- Phần 1 (TCVN 8709-1): Trình bày các khái niệm chung, ngữ cảnh sử dụng khái niệm và cách thức TCVN 8709 áp dụng các khái niệm này vào thực tế đánh giá.
- Phần 2 (TCVN 8709-2) và Phần 3 (TCVN 8709-3): Là các tài liệu bắt buộc mà người sử dụng Phần 1 phải tham chiếu và tư vấn. Hai phần này mở rộng việc áp dụng các khái niệm an toàn và giả định phương pháp tiếp cận hệ thống được sử dụng nhất quán.
- Tiêu chuẩn phối hợp ISO/IEC 18045: Đối với người dùng sử dụng tiêu chuẩn TCVN 8709-1 nhằm thực hiện các hoạt động đánh giá cụ thể, tiêu chuẩn phương pháp luận đánh giá ISO/IEC 18045 có thể được áp dụng song song.
- Các khái niệm và thành phần cốt lõi trong đánh giá an toàn
- Phần tử (element): Đơn vị cấu thành nhỏ nhất được định nghĩa trong các yêu cầu an toàn hoặc tiêu chí đánh giá.
- Mục tiêu an toàn (security objective): Tuyên bố chỉ ra mục đích cần đạt được nhằm giải quyết các mối đe dọa đã xác định và/hoặc đáp ứng các chính sách an toàn tổ chức hoặc các giả định đề ra.
- Hệ thống quản lý cấu hình: Phần tài liệu mô tả chi tiết cách thức hệ thống quản lý cấu hình được định nghĩa và áp dụng trong thực tế, bao gồm các sổ tay hướng dẫn, các quy định nội bộ và/hoặc tài liệu về các công cụ và thủ tục vận hành.
- Tổng quan TOE (Target of Evaluation): Xác định kiểu TOE chung được đưa vào đánh giá, ví dụ như: tường lửa, tường lửa VPN, thẻ thông minh (smart card), modem mã hóa, mạng nội bộ (intranet), web server, cơ sở dữ liệu, mạng cục bộ (LAN), hoặc sự kết hợp giữa LAN với web server và cơ sở dữ liệu.
- Định nghĩa vấn đề an toàn và môi trường vận hành
Việc xác định vấn đề an toàn của TOE và môi trường xung quanh được cấu thành từ ba yếu tố cốt lõi:
- Mối đe dọa: Chỉ ra các mối đe dọa an toàn thông tin được tính đến bởi TOE, bởi môi trường vận hành của TOE, hoặc sự kết hợp hài hòa của cả hai.
- Chính sách an toàn tổ chức (OSP - Organizational Security Policy): Chỉ ra các chính sách, quy định an toàn bắt buộc phải được thực thi bởi TOE, môi trường vận hành của nó, hoặc sự kết hợp của cả hai.
- Các giả định đối với môi trường vận hành: Xác định các giả định bắt buộc về mặt vật lý, con người và kết nối của môi trường vận hành để TOE có thể cung cấp đầy đủ chức năng an toàn theo thiết kế. Nếu môi trường vận hành thực tế không đáp ứng các giả định này, TOE có thể không còn khả năng cung cấp toàn bộ các chức năng an toàn nữa.
- Đặc tả tóm tắt TOE (TOE Summary Specification)
Mục tiêu của đặc tả tóm tắt TOE là cung cấp cho người tiêu dùng tiềm năng một mô tả khái quát nhưng đầy đủ về cách thức TOE thỏa mãn tất cả các yêu cầu chức năng an toàn (SFR - Security Functional Requirements). Đặc tả này đưa ra các cơ chế kỹ thuật chung mà TOE sử dụng, với mức độ chi tiết đủ để người dùng hiểu được các dạng thức và cách thức thực thi chung của TOE.
- Hồ sơ Bảo vệ (PP - Protection Profile) và Tuyên bố An toàn (ST - Security Target)
Tiêu chuẩn phân định rõ cấu trúc, vai trò và mối quan hệ giữa Hồ sơ Bảo vệ (PP) và Tuyên bố An toàn (ST):
- Khái niệm Hồ sơ Bảo vệ (PP): Phụ lục của tiêu chuẩn tập trung giải thích các khái niệm về PP. Phụ lục này không định nghĩa các tiêu chí đánh giá PP (tiêu chí APE), các tiêu chí này được quy định chi tiết trong TCVN 8709-3 và các tài liệu tham khảo liên quan.
- Sự tương đồng giữa PP và ST: Các mục trong PP bao gồm định nghĩa vấn đề an toàn, mục tiêu an toàn, định nghĩa các thành phần mở rộng, và các yêu cầu an toàn về cơ bản giống hệt với các mục tương ứng của một ST.
- Sự khác biệt giữa PP và ST: Quy tắc để hoàn thành các hoạt động trong một PP có sự khác biệt nhỏ so với các quy tắc trong một ST (được hướng dẫn cụ thể tại mục 7.1). Đồng thời, vì PP không có đặc tả tóm tắt TOE cụ thể, nên tùy chọn đặc tả tóm tắt là không hợp lệ đối với PP.
- Tuyên bố tuân thủ của PP: Mô tả cách thức PP tuân thủ với các PP khác và với các gói (packages). Mục này tương tự như mục tuyên bố tuân thủ đối với ST, ngoại trừ phần phát biểu tuân thủ đặc thù.
- Tuyên bố tuân thủ của ST: Mô tả cách thức ST tuân thủ với các tiêu chuẩn, PP hoặc các gói yêu cầu an toàn khác.
- Kết quả mong muốn từ hoạt động đánh giá
Tiêu chuẩn xác định rõ ràng các kết quả mong muốn thu được thông qua hoạt động đánh giá Hồ sơ Bảo vệ (PP) và Tuyên bố An toàn/Đối tượng đánh giá (ST/TOE) khi được thực hiện một cách chuẩn mực theo các quy định của TCVN 8709.
Để sử dụng toàn bộ tiện ích nâng cao của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
lnformation Technology - Security Techniques - Evaluation Criteria for IT Security -Part 1: Introduction and General Model
Lời nói đầu
TCVN 8709-1:2011 hoàn toàn tương đương ISO/IEC 15408-1:2008
TCVN 8709-1:2011 do Trung tâm Ứng cứu khẩn cấp máy tính Việt Nam biên soạn, Bộ Thông tin và Truyền thông đề nghị, Tổng cục Tiêu chuẩn Đo lường Chất lượng thẩm định, Bộ Khoa học và Công nghệ công bố. .
Lời giới thiệu
Tiêu chuẩn này cho phép thực hiện so sánh các kết quả đánh giá an toàn độc lập. Tiêu chuẩn cung cấp một tập các yêu cầu chung về chức năng an toàn cho các sản phẩm công nghệ thông tin (CNTT), và về các biện pháp đảm bảo áp dụng cho các sản phẩm này trong quá trình đánh giá an toàn. Các sản phẩm CNTT này có thể dưới dạng phần cứng, phần sụn hay phần mềm.
Quy trình đánh giá thiết lập một mức tin cậy về việc các chức năng an toàn cho các sản phẩm CNTT và các biện pháp đảm bảo áp dụng cho chúng thỏa mãn các yêu cầu nêu trên. Các kết quả đánh giá có thể giúp người dùng xác định xem sản phẩm hoặc hệ thống CNTT có thỏa mãn yêu cầu đảm bảo an toàn của chúng hay không.
TCVN 8709 là một chỉ dẫn bổ ích cho phát triển, đánh giá và/hoặc đầu tư các sản phẩm CNTT với chức năng an toàn.
TCVN 8709 có tính mềm dẻo, cho phép áp dụng nhiều phương pháp đánh giá cho nhiều đặc tính an toàn của đa dạng sản phẩm CNTT. Chính vì vậy, người dùng tiêu chuẩn này cần thận trọng khi áp dụng để tránh lạm dụng nó. Ví dụ, nếu sử dụng TCVN 8709 kết hợp với các phương pháp đánh giá không phù hợp, các đặc tính an toàn không thích hợp, hoặc các sản phẩm CNTT không phù hợp sẽ dẫn đến các kết quả đánh giá vô nghĩa.
Do vậy, thực tế là một sản phẩm CNTT đã được đánh giá chỉ có ý nghĩa trong phạm vi ngữ cảnh các đặc tính an toàn được đánh giá với các phương pháp đánh giá cụ thể đã sử dụng. Các cơ quan đánh giá cần kiểm tra thận trọng các sản phẩm, đặc tính và các phương pháp để xác định rõ việc đánh giá đem lại kết quả có nghĩa. Ngoài ra, người mua các sản phẩm đã được đánh giá cũng cần xem xét kỹ lưỡng ngữ cảnh này để xác định xem sản phẩm đã đánh giá có hữu ích và áp dụng được cho trường hợp cụ thể của mình và đáp ứng yêu cầu hay không.
TCVN 8709 đề cập đến việc bảo vệ tài sản thông tin chống các truy nhập trái phép, các sửa đổi hoặc mất mát trong sử dụng. Phân loại bảo vệ liên quan đến ba kiểu lỗi an toàn kể trên tương ứng với tính bí mật, tính toàn vẹn và tính sẵn sàng. TCVN 8709 cũng có thể áp dụng cho các đánh giá ngoài ba nhóm trên. TCVN 8709 áp dụng cho các rủi ro phát sinh từ các hành vi của con người (ác ý hoặc lý do khác), và cho các rủi ro không do con người tạo ra. Ngoài an toàn CNTT, TCVN 8709 có thể áp dụng cho các lĩnh vực CNTT khác, song không có ràng buộc nào khi áp dụng cho các lĩnh vực đó.
Một số chủ đề do liên quan đến các kỹ thuật đặc biệt hoặc do chúng nằm ngoài lĩnh vực an toàn CNTT sẽ được coi là nằm ngoài phạm vi TCVN 8709. Một số chủ đề trong số đó như sau:
a) TCVN 8709 không gồm các tiêu chí đánh giá an toàn gắn liền với các biện pháp an toàn quản lý không liên quan trực tiếp tới chức năng an toàn CNTT. Tuy vậy, cũng phải thừa nhận rằng an toàn cơ bản thường đạt được thông qua hoặc được hỗ trợ bởi các biện pháp quản lý ví dụ về mặt tổ chức, nhân sự, vật lý và các thủ tục kiểm soát.
b) Đánh giá các khía cạnh vật lý kỹ thuật của an toàn CNTT ví dụ như kiểm soát dò rỉ thông tin qua điện từ trường không được đề cập riêng biệt, mặc dù nhiều khái niệm đã đề cập có thể áp dụng cho lĩnh vực này.
c) TCVN 8709 không đề cập đến hệ phương pháp đánh giá mà các tiêu chí này sẽ được áp dụng. Hệ phương pháp này được nêu trong ISO/IEC 18045.
Để xem đầy đủ nội dung và sử dụng toàn bộ tiện ích của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
Nếu bạn đã là thành viên, hãy bấm:
- 1Tiêu chuẩn quốc gia TCVN 8656-4:2012 (ISO/IEC 19762-4:2008) về Công nghệ thông tin - Kỹ thuật phân định và thu nhận dữ liệu tự động (AIDC) - Thuật ngữ hài hòa - Phần 4: Thuật ngữ chung liên quan đến truyền thông radio
- 2Tiêu chuẩn quốc gia TCVN 9696-2:2013 (ISO 7498-2:1989) về Công nghệ thông tin – Liên kết hệ thống mở - Mô hình tham chiếu cơ sở - Phần 2: Kiến trúc an ninh
- 3Tiêu chuẩn quốc gia TCVN 9696-3:2013 (ISO/IEC 7498-3:1997) về Công nghệ thông tin – Liên kết hệ thống mở - Mô hình tham chiếu cơ sở - Phần 3: Đặt tên và ghi địa chỉ
- 4Tiêu chuẩn quốc gia TCVN 9696-4:2013 (ISO/IEC 7498-4 : 1989) về Công nghệ thông tin – Liên kết hệ thống mở - Mô hình tham chiếu cơ sở - Phần 4: Khung tổng quát về quản lý
- 5Tiêu chuẩn quốc gia TCVN 9801-1:2013 (ISO/IEC 27033-1:2009) về Công nghệ thông tin - Kỹ thuật an ninh - An ninh mạng - Phần 1: Tổng quan và khái niệm
- 6Tiêu chuẩn quốc gia TCVN 10176-6-10:2013 (ISO/IEC 29341-6-10:2008) về Công nghệ thông tin – Kiến trúc thiết bị UPnP – Phần 6-10: Giao thức điều khiển thiết bị sưởi, thiết bị thông gió và điều hòa không khí – Dịch vụ van điều khiển
- 7Tiêu chuẩn quốc gia TCVN 10543:2014 (ISO/IEC 27010 : 2012) về Công nghệ thông tin - Các kỹ thuật an toàn - Quản lý an toàn trao đổi thông tin liên tổ chức, liên ngành
- 1Tiêu chuẩn quốc gia TCVN 8656-4:2012 (ISO/IEC 19762-4:2008) về Công nghệ thông tin - Kỹ thuật phân định và thu nhận dữ liệu tự động (AIDC) - Thuật ngữ hài hòa - Phần 4: Thuật ngữ chung liên quan đến truyền thông radio
- 2Tiêu chuẩn quốc gia TCVN 9696-2:2013 (ISO 7498-2:1989) về Công nghệ thông tin – Liên kết hệ thống mở - Mô hình tham chiếu cơ sở - Phần 2: Kiến trúc an ninh
- 3Tiêu chuẩn quốc gia TCVN 9696-3:2013 (ISO/IEC 7498-3:1997) về Công nghệ thông tin – Liên kết hệ thống mở - Mô hình tham chiếu cơ sở - Phần 3: Đặt tên và ghi địa chỉ
- 4Tiêu chuẩn quốc gia TCVN 9696-4:2013 (ISO/IEC 7498-4 : 1989) về Công nghệ thông tin – Liên kết hệ thống mở - Mô hình tham chiếu cơ sở - Phần 4: Khung tổng quát về quản lý
- 5Tiêu chuẩn Việt Nam TCVN 8709-2:2011 (ISO/IEC 15408-2 : 2008) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 2: Các thành phần chức năng an toàn
- 6Tiêu chuẩn Việt Nam TCVN 8709-3:2011 (ISO/IEC 15408-3:2008) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 3: Các thành phần đảm bảo an toàn
- 7Tiêu chuẩn quốc gia TCVN 9801-1:2013 (ISO/IEC 27033-1:2009) về Công nghệ thông tin - Kỹ thuật an ninh - An ninh mạng - Phần 1: Tổng quan và khái niệm
- 8Tiêu chuẩn quốc gia TCVN 10176-6-10:2013 (ISO/IEC 29341-6-10:2008) về Công nghệ thông tin – Kiến trúc thiết bị UPnP – Phần 6-10: Giao thức điều khiển thiết bị sưởi, thiết bị thông gió và điều hòa không khí – Dịch vụ van điều khiển
- 9Tiêu chuẩn quốc gia TCVN 10543:2014 (ISO/IEC 27010 : 2012) về Công nghệ thông tin - Các kỹ thuật an toàn - Quản lý an toàn trao đổi thông tin liên tổ chức, liên ngành
Tiêu chuẩn quốc gia TCVN 8709-1:2011 (ISO/IEC 15408-1:2009) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 1: Giới thiệu và mô hình tổng quát
- Số hiệu: TCVN8709-1:2011
- Loại văn bản: Tiêu chuẩn Việt Nam
- Ngày ban hành: 01/01/2011
- Nơi ban hành: ***
- Người ký: ***
- Ngày công báo: Đang cập nhật
- Số công báo: Đang cập nhật
- Ngày hiệu lực: 16/09/2026
- Tình trạng hiệu lực: Kiểm tra
