GIỚI THIỆU TIÊU CHUẨN QUỐC GIA TCVN 12821:2020
Tiêu chuẩn quốc gia TCVN 12821:2020 về Công nghệ thông tin - Các kỹ thuật an toàn - Hồ sơ bảo vệ cho thiết bị lưu trữ di động là văn bản kỹ thuật quan trọng quy định các yêu cầu an toàn đối với thiết bị lưu trữ di động. Mục tiêu cốt lõi của tiêu chuẩn này là thiết lập các cơ chế bảo vệ nghiêm ngặt nhằm đảm bảo dữ liệu lưu trữ bên trong thiết bị luôn được an toàn, ngay cả khi thiết bị bị thất lạc, mất mát hoặc bị đánh cắp.
THÔNG TIN CHUNG VỀ VĂN BẢN
- Tên tiêu chuẩn: Tiêu chuẩn quốc gia TCVN 12821:2020 về Công nghệ thông tin - Các kỹ thuật an toàn - Hồ sơ bảo vệ cho thiết bị lưu trữ di động.
- Số hiệu: Không rõ.
- Cơ quan ban hành: Không rõ.
- Ngày ban hành và áp dụng: Không rõ.
- Tình trạng hiệu lực: Không rõ.
NỘI DUNG CỐT LÕI CỦA TIÊU CHUẨN TCVN 12821:2020
1. Xác định vấn đề an toàn và mục tiêu bảo vệ tài sản
Tiêu chuẩn tập trung phân tích các khía cạnh an toàn nhằm chống lại các mối đe dọa đối với thiết bị lưu trữ di động:
- Bảo vệ tài sản: Mô tả chi tiết lý do tài sản thông tin cần được bảo vệ và các phương thức chống lại mối đe dọa từ môi trường bên ngoài.
- Giả định an toàn môi trường: Liệt kê các giả định an toàn đối với môi trường vận hành của Đối tượng đánh giá (TOE - Target of Evaluation), đóng vai trò như bộ quy tắc bắt buộc dành cho nhà vận hành TOE.
- Tăng cường mục tiêu xác thực (O.AuthAccess): Mục tiêu O.AuthAccess từ Hồ sơ bảo vệ cơ sở được nâng cấp để bắt buộc áp dụng cơ chế xác thực hai yếu tố thay vì chỉ xác thực mạnh thông thường.
2. Khung cấu trúc của Hồ sơ bảo vệ cho thiết bị lưu trữ di động (PSMPP)
Tiêu chuẩn thiết lập một cấu trúc hoàn chỉnh cho Hồ sơ bảo vệ bao gồm các phần chính sau:
- Giới thiệu và Giới hạn TOE: Xác định kiểu TOE, phạm vi, cách sử dụng, đặc điểm an toàn chính và các thành phần phi-TOE (phần cứng, phần mềm, phần sụn đi kèm).
- Thông tin bắt buộc từ ST (Tuyên bố an toàn): Quy định các yêu cầu phù hợp và tham chiếu SFR (Yêu cầu chức năng an toàn) với tài liệu tham khảo gói mở rộng PSMPP.
- Tuyên bố tuân thủ: Xác định các yêu cầu phù hợp với Tiêu chuẩn chung (CC), yêu cầu gói và yêu cầu PP (Hồ sơ bảo vệ).
- Mô tả vấn đề an toàn: Xác định rõ tài sản, vai trò của các bên liên quan, các mối đe dọa đối với TOE và môi trường vận hành, cùng các chính sách an toàn thông tin của tổ chức.
- Mục tiêu an toàn: Đưa ra các mục tiêu an toàn cho cả TOE và môi trường hoạt động, kèm theo phân tích chi tiết về phạm vi và nội dung của các mục tiêu này.
- Định nghĩa các thành phần mở rộng: Điển hình là họ FPT_SDC (Lưu trữ dữ liệu TSF đáng tin cậy), bao gồm hành vi, phân cấp thành phần, quản lý và kiểm soát FPT_SDC.1.
3. Các yêu cầu chức năng an toàn (SFR) và yêu cầu đảm bảo an toàn (SAR)
Tiêu chuẩn phân tích chi tiết các yêu cầu chức năng an toàn cốt lõi bao gồm:
- Định danh và xác thực (FIA): Đảm bảo người dùng được định danh và xác thực chính xác trước khi truy cập dữ liệu.
- Hoạt động mã hóa (FCS): Quy định về thuật toán tạo khóa mật mã, kích thước khóa, tiêu chuẩn áp dụng và phương pháp hủy khóa mật mã để bảo vệ dữ liệu.
- Chức năng quản lý (FMT): Xác định các chức năng quản lý do TSF (Chức năng an toàn của TOE) cung cấp.
- Bảo vệ dữ liệu người dùng (FDP) và Bảo vệ dữ liệu TSF (FPT): Đảm bảo an toàn dữ liệu trong quá trình lưu trữ và xử lý.
- Phân tích tính nhất quán: Đánh giá tính nhất quán nội bộ, sự hỗ trợ lẫn nhau và tính đầy đủ của các yêu cầu chức năng an toàn được xác định trong gói mở rộng.
4. Gói mở rộng - Xác thực mở rộng PSMPP-EA (Điều 10 và Điều 11)
Đây là nội dung kỹ thuật chuyên sâu nhằm nâng cao mức độ an toàn cho thiết bị lưu trữ di động thông qua gói mở rộng xác thực:
- Mục tiêu O.AuthAccess-EA: Quyền truy cập vào khu vực lưu trữ được bảo vệ chỉ được cấp sau khi thực hiện thành công quy trình xác thực thông qua các thành phần FIA_UAU.2, FIA_UAU.5-EA, FIA_AFL.1 và FIA_SOS.1.
- Bảo vệ dữ liệu còn sót lại (FDP_RIP.1): Đảm bảo rằng các dữ liệu người dùng còn sót lại sẽ hoàn toàn không khả dụng khi thiết bị ở trạng thái bị khóa.
- Phân tích sự phụ thuộc SFR (Điều 10.2.3): Đối với thành phần FIA_UAU.5-EA, tiêu chuẩn xác định không có sự phụ thuộc nào được định nghĩa theo TCVN 8709 (N/A).
- Các thông số kỹ thuật và chỉ định cụ thể: Tiêu chuẩn đưa ra các chỉ định chi tiết về danh sách điều kiện yêu cầu xác thực lại, chỉ số chất lượng xác thực, danh sách các trường hợp xác thực, thuật toán tạo khóa mật mã, kích thước khóa, phương pháp hủy khóa, danh sách các chức năng quản lý do TSF cung cấp, và các quy tắc mô tả cách thức cung cấp xác thực của các cơ chế xác thực nhiều lần.
TÀI LIỆU THAM KHẢO
Tiêu chuẩn này được xây dựng dựa trên tài liệu tham khảo quốc tế: Protection Profile for Portable Storage Media (PSMPP) (Hồ sơ bảo vệ cho thiết bị lưu trữ di động) Phiên bản 1.0, ban hành ngày 11/9/2012 của CCRA.
Để sử dụng toàn bộ tiện ích nâng cao của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
CÔNG NGHỆ THÔNG TIN - CÁC KỸ THUẬT AN TOÀN - HỒ SƠ BẢO VỆ CHO THIẾT BỊ LƯU TRỮ DI ĐỘNG
Information technology - Security techniques - Protection profile for portable storage media
Lời nói đầu
TCVN 12821:2020 được xây dựng dựa trên cơ sở tham khảo “Protection Profile for Portable Storage Media (PSMPP)" được phê chuẩn bởi Tổ chức thừa nhận lẫn nhau về tiêu chí chung CCRA, phiên bản 1.0, ngày 11/9/2012.
TCVN 12821:2020 do Cục An toàn thông tin biên soạn, Bộ Thông tin và Truyền thông đề nghị, Tổng cục Tiêu chuẩn Đo lường Chất lượng thẩm định, Bộ Khoa học và Công nghệ công bố.
CÔNG NGHỆ THÔNG TIN - CÁC KỸ THUẬT AN TOÀN - HỒ SƠ BẢO VỆ CHO THIẾT BỊ LƯU TRỮ DI ĐỘNG
Information Technology - Security techniques - Protection profile for Portable Storage Media
Tiêu chuẩn này quy định hồ sơ bảo vệ cho thiết bị lưu trữ di động, thể hiện các yêu cầu chức năng an toàn (SFR) và các yêu cầu đảm bảo an toàn (SAR) đối với thiết bị lưu trữ di động, phù hợp với bộ tiêu chuẩn quốc gia TCVN 8709-1:2011 (ISO/IEC 15408-1:2009), TCVN 8709-2:2011 (ISO/IEC 15408-2:2008) và TCVN 8709-3:2011 (ISO/IEC 15408-3:2008).
Các loại thiết bị lưu trữ di động thuộc phạm vi áp dụng của tiêu chuẩn này được gọi chung là Đích đánh giá (TOE) và được quy định cụ thể tại điều 4.1.
Các tài liệu viện dẫn sau đây là cần thiết để áp dụng tiêu chuẩn này. Đối với tài liệu viện dẫn ghi năm công bố thì áp dụng phiên bản được nêu. Đối với tài liệu viện dẫn không ghi năm công bố thì áp dụng phiên bản mới nhất (bao gồm cả phiên bản sửa đổi, bổ sung).
TCVN 8709-1:2011 (ISO/IEC 15408-1:2009), “Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 1: Giới thiệu và mô hình tổng quát”.
TCVN 8709-2:2011 (ISO/IEC 15408-2:2008), “Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 2: Các thành phần chức năng an toàn”.
TCVN 8709-3:2011 (ISO/IEC 15408-3:2008), “Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 3: Các thành phần đảm bảo an toàn”.
3 Thuật ngữ, định nghĩa, ký hiệu và chữ viết tắt
Tiêu chuẩn này sử dụng các thuật ngữ, định nghĩa, ký hiệu và chữ viết tắt quy định tại TCVN 8709-1:2011.
4.1.1 Kiểu TOE
Đích đánh giá (TOE) là thiết bị lưu trữ di động có kết nối vật lý với máy chủ, dùng để lưu trữ dữ liệu và mã hóa kèm cơ chế xác thực quyền truy cập chặt chẽ.
4.1.2 Phạm vi TOE
Mục tiêu của tiêu chuẩn này là đưa ra các yêu cầu an toàn đối với thiết bị lưu trữ di động để đảm bảo rằng khi mất hoặc bị đánh cắp thì dữ liệu lưu trữ trong đó được an toàn.
Tiêu chuẩn này không đưa ra các yêu cầu kiểm soát truy cập đối với thiết bị lưu trữ, do đó việc sử dụng thiết bị lưu trữ trong các hệ thống cụ thể và việc kiểm soát truy cập không thuộc phạm vi của tiêu chuẩn này.
Chức năng chống ghi đè tuy không nằm trong yêu cầu của Hồ sơ bảo vệ, nhưng nó được xem như chức năng an toàn bổ sung cho thiết bị lưu trữ. Ví dụ: Chức năng chống ghi đè sẽ bảo đảm an toàn cho dữ liệu, tránh bị sửa, xóa khi kết nối vào môi trường tiềm ẩn các rủi ro an toàn thông tin hoặc có các phần mềm độc hại.
Chức năng bảo vệ ghi không nằm trong yêu cầu của Hồ sơ bảo vệ, nhưng tương tự như chức năng chống ghi đè, nó cũng được xem như chức năng an toàn bổ sung cho thiết bị lưu trữ. Ví dụ: chương trình nhập mật khẩu để cho phép được thay đổi dữ liệu hay không.
4.1.3 Cách sử dụng và đặc điểm an toàn chính của TOE
Để xem đầy đủ nội dung và sử dụng toàn bộ tiện ích của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
Nếu bạn đã là thành viên, hãy bấm:
- 1Tiêu chuẩn quốc gia TCVN 10176-8-14:2018 (ISO/IEC 29341-8-14:2008) về Công nghệ thông tin - Kiến trúc thiết bị UPnP - Phần 8-14: Giao thức điều khiển thiết bị Internet Gateway - Dịch vụ cấu hình liên kết cáp mạng diện rộng
- 2Tiêu chuẩn quốc gia TCVN 27008:2018 (ISO TR 27008:2011) về Công nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn chuyên gia đánh giá về kiểm soát an toàn thông tin
- 3Tiêu chuẩn quốc gia TCVN 7825:2019 (ISO/IEC 15420:2009) về Công nghệ thông tin - Kỹ thuật phân định và thu thập dữ liệu tự động - Yêu cầu kỹ thuật mã vạch EAN/UPC
- 1Quyết định 983/QĐ-BKHCN năm 2020 công bố Tiêu chuẩn quốc gia về Công nghệ thông tin do Bộ trưởng Bộ Khoa học và Công nghệ ban hành
- 2Tiêu chuẩn quốc gia TCVN 8709-1:2011 (ISO/IEC 15408-1:2009) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 1: Giới thiệu và mô hình tổng quát
- 3Tiêu chuẩn Việt Nam TCVN 8709-2:2011 (ISO/IEC 15408-2 : 2008) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 2: Các thành phần chức năng an toàn
- 4Tiêu chuẩn Việt Nam TCVN 8709-3:2011 (ISO/IEC 15408-3:2008) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 3: Các thành phần đảm bảo an toàn
- 5Tiêu chuẩn quốc gia TCVN 10176-8-14:2018 (ISO/IEC 29341-8-14:2008) về Công nghệ thông tin - Kiến trúc thiết bị UPnP - Phần 8-14: Giao thức điều khiển thiết bị Internet Gateway - Dịch vụ cấu hình liên kết cáp mạng diện rộng
- 6Tiêu chuẩn quốc gia TCVN 27008:2018 (ISO TR 27008:2011) về Công nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn chuyên gia đánh giá về kiểm soát an toàn thông tin
- 7Tiêu chuẩn quốc gia TCVN 7825:2019 (ISO/IEC 15420:2009) về Công nghệ thông tin - Kỹ thuật phân định và thu thập dữ liệu tự động - Yêu cầu kỹ thuật mã vạch EAN/UPC
Tiêu chuẩn quốc gia TCVN 12821:2020 về Công nghệ thông tin - Các kỹ thuật an toàn - Hồ sơ bảo vệ cho thiết bị lưu trữ di động
- Số hiệu: TCVN12821:2020
- Loại văn bản: Tiêu chuẩn Việt Nam
- Ngày ban hành: 01/01/2020
- Nơi ban hành: ***
- Người ký: ***
- Ngày công báo: Đang cập nhật
- Số công báo: Đang cập nhật
- Ngày hiệu lực: 22/08/2026
- Tình trạng hiệu lực: Kiểm tra
