| Typ | Konzept |
|---|---|
| Quellen | Quelle - Informationssicherheit Zusammenfassung Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026 |
| Erstellt | 2026-09-24 |
| Aktualisiert | 2026-09-25 |
| Tags | informationssicherheit, zertifizierung, common-criteria, reifegrad |
Objektive Bewertung der Sicherheit von IT-Produkten und -Prozessen durch neutrale Stellen: von den Orange-Book-Klassen über ITSEC (E0–E6) bis zu den Common Criteria (EAL1–7). Dazu kommt das Capability Maturity Model für die Reife von Prozessen.
Ziele
(Quelle - Informationssicherheit Zusammenfassung)
- Richtschnur für die Entwicklung sicherer, vertrauenswürdiger Systeme
- Objektive Bewertung durch eine neutrale, kompetente Instanz statt einer Herstellererklärung
- Anwender können ein geeignetes Sicherheitsprodukt auswählen
Orange Book (TCSEC)
- Trusted Computer System Evaluation Criteria des US-Verteidigungsbereichs, herausgegeben vom National Computer Security Center.
- Enthält vor allem funktionale Anforderungen, die Evaluation beschreibt es nur implizit.
- Zertifiziert werden Betriebssysteme, Netzwerkkomponenten und Anwendungen.
| Klasse | Name | Stufen |
|---|---|---|
| D | Minimal Protection | – |
| C | Discretionary Protection (DAC) | C1 Discretionary Security, C2 Controlled Access |
| B | Mandatory Protection (MAC) | B1 Labelled Security, B2 Structured, B3 Security Domains |
| A | Verified Protection | A1 |
(DAC und MAC → Zugriffskontrolle)
Die Quelle nennt den Herausgeber „NCSE“, richtig ist NCSC. Sie führt ausserdem eine Stufe „A2 and above“ auf. Die TCSEC definiert als höchste Klasse nur A1. „Beyond A1“ wird im Standard nur als Ausblick erwähnt.
ITSEC und ITSEM
- Europäische Kriterien (Information Technology Security Evaluation Criteria). ITSEC enthält die Kriterien, ITSEM die Evaluationsmethode.
- Ausgangspunkt: Für eine Einsatzumgebung werden Bedrohungen formuliert, denen wirksame Sicherheitsfunktionen gegenüberstehen müssen. Im Zentrum steht die Vertrauenswürdigkeit (Assurance), unterteilt in Korrektheit und Wirksamkeit.
- Mechanismenstärke niedrig, mittel, hoch. Sie wird bewertet nach Erfahrung, Zeit, Ausstattung und Gelegenheit, die ein Angreifer braucht.
- 7 Evaluationsstufen E0–E6 (E0 = unzureichend, E6 = höchstes Vertrauen).
- Anwendbar auf Produkte und Systeme, ohne Präferenz für bestimmte Sicherheitsziele.
Common Criteria (CC)
- Beschreiben, was evaluiert wird, nicht wie. Kriterien für Vertraulichkeit, Integrität, Verfügbarkeit und Verbindlichkeit.
- Standardisierbare Schutzprofile, neues Begriffssystem, nur bedingt vergleichbar mit ITSEC-Zertifikaten.
- Aufbau: Teil 1 Einführung und Modell · Teil 2 funktionale Anforderungen (Audit, Kommunikation, Kryptographie, Datenschutz, Identifikation und Authentisierung, Sicherheitsmanagement) · Teil 3 Anforderungen an die Vertrauenswürdigkeit (Konfigurationsmanagement, Auslieferung, Entwicklung, Dokumentation, Life Cycle, Tests, EAL).
- Nicht abgedeckt: infrastrukturelle Sicherheit, physische Aspekte wie Abstrahlung, Evaluationsmethodik, Recht, Akkreditierung, Stärke kryptographischer Algorithmen.
- Begriffe:
Kürzel Bedeutung TOE Target of Evaluation: das geprüfte Produkt PP Protection Profile: herstellerunabhängige Anforderungen für eine Produktklasse ST Security Target: konkrete Sicherheitsvorgaben für ein TOE EAL Evaluation Assurance Level: EAL1 (tief) bis EAL7 (hoch) - Stärke der Sicherheitsfunktionen: SOF-basic (zufällige Angriffe, geringes Potenzial), SOF-medium (geplante Angriffe, mässiges Potenzial), SOF-high (detailliert vorbereitete Angriffe, hohes Potenzial).
- CEM (Common Evaluation Methodology) ergänzt, wie evaluiert wird: Wiederholbarkeit, Reproduzierbarkeit, Unvoreingenommenheit, Objektivität.
Modelle der CC (Grafiken S. 66–70)
-
Sicherheitskonzept: Eigentümer haben Interesse an Werten. Sie erwirken Gegenmassnahmen, um Risiken zu minimieren. Urheber von Bedrohungen erzeugen Bedrohungen, die Schwachstellen ausnutzen. Schwachstellen führen zu Risiken für die Werte. Das ist dasselbe Begriffsnetz wie in der Risikoanalyse.
-
Vertrauenskette: Vertrauenswürdigkeitstechniken erzielen Vertrauenswürdigkeit, Prüfung und Bewertung erbringen den Nachweis. Das erzeugt beim Eigentümer Vertrauen, dass die Gegenmassnahmen das Risiko für die Werte minimieren.
-
Evaluationsprozess: Sicherheitsanforderungen (PP, ST) → TOE entwickeln → TOE evaluieren (nach Evaluationskriterien, -methode und -schema) → Evaluationsresultate → TOE einsetzen, mit Feedback zurück in jede Stufe.
-
Hierarchie der Anforderungen: Klasse → Familie → Komponente → Element. Funktionale Komponenten enthalten Identifikation, funktionale Elemente und Abhängigkeiten. Vertrauenswürdigkeitskomponenten enthalten Identifikation, Ziele, Anwendungsbemerkungen, Abhängigkeiten und Elemente. Komponenten lassen sich zu wiederverwendbaren Packages bündeln, die in ein PP und dieses in ein ST einfliessen. Ein ST kann zusätzlich Anforderungen ausserhalb der CC enthalten.
-
Ein EAL besteht aus Name, Zielen, Anwendungsbemerkungen und einer Menge von Vertrauenswürdigkeitskomponenten.
-
Rollen in der Evaluation:
Rolle Aufgabe Developer unterstützt die Evaluation durch Transparenz in der Entwicklung Sponsor formuliert die Abmachungen, veröffentlicht freigegebene Teilevaluationen Evaluator führt die Evaluation nach CC durch, erhält Support, dokumentiert und begründet Overseer überwacht (Zertifizierungsstelle), stellt Konditionen, entscheidet ja/nein zum Schlussbericht Direkt miteinander absprechen dürfen sich nur Developer und Sponsor. Alle anderen Paare kommunizieren nicht direkt („nein“ in der Matrix), was die Unabhängigkeit sichert.
Vergleich der Kriterienwerke
Grafik S. 70: Die Kriterienwerke sind wie Kreise ineinander verschachtelt, geteilt in Vertrauenswürdigkeit (links) und Funktionalität (rechts): Orange Book ⊂ ITSEC ⊂ CC. Das Orange Book ist in beiden Hälften bindend (fest vorgegebene Klassen). ITSEC und CC sind auf der Funktionalitätsseite offen, die Funktionen werden also frei in Sicherheitsvorgaben definiert.
Capability Maturity Model (CMM)
- Bewertet den Reifegrad eines Verfahrens in 5 Stufen. Es stammt aus der Softwareentwicklung und wurde ursprünglich vom US-Verteidigungsministerium zur Beurteilung von Softwarelieferanten entwickelt.
- Basiert auf einem Fragebogen mit 18 Key Process Areas (was erreicht werden muss), denen Key Practices zugeordnet sind.
- Begriffe: Process Capability (erreichbare Resultate), Process Performance (tatsächlich erreichte Resultate), Process Maturity (Güte des Verfahrens).
| Stufe | Reifegrad | Merkmal |
|---|---|---|
| 1 | Initial | unvorhersehbare Resultate, schlecht kontrolliert |
| 2 | Repeatable | wiederholbar, aber reaktiv |
| 3 | Defined | Verfahren ausformuliert, proaktiv |
| 4 | Managed | berechenbar und kontrolliert |
| 5 | Optimized | Fokus auf kontinuierliche Verbesserung |
Beispiel (Grafik S. 72): Ein Radardiagramm zeigt die Reifegrade (1–5) für die Sicherheitsprozesse Passwortpolicy, Backup, Entsorgung Medien, A&I (Authentisierung und Identifikation), Schulung, Entwicklung, Dokumentation, Monitoring, Logging, Change Management und Release Management. So werden Stärken (hier Backup, Dokumentation) und Lücken auf einen Blick sichtbar. Dieselbe Darstellung nutzt die Risikoanalyse für Risiken.
Die Varianten sind falsch aufgelöst: SA-CMM steht für Software Acquisition CMM, SE-CMM für Systems Engineering CMM. „Integrated Product Development“ ist das IPD-CMM.
Aktueller Stand (2026)
TCSEC (Orange Book), ITSEC und das CMM aus der Quelle von 2004 sind historisch.
- Die Common Criteria sind als ISO/IEC 15408 genormt, aktuell in der Fassung CC:2022 (Teile 1–5) (Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026).
- In der EU gilt seit dem 27.2.2025 das Zertifizierungsschema EUCC (Durchführungsverordnung 2024/482). Es beruht auf den Common Criteria und ersetzt die nationalen Schemata des SOG-IS-Abkommens.
- Das CMM wurde durch CMMI abgelöst. Aktuell ist CMMI V3.0 (April 2023, seit 2024 als einzige Version für Appraisals). Es deckt neu auch Sicherheit, Safety, Datenmanagement und Personal ab.
- Reifegradmodelle findet man heute auch in COBIT 2019 (IT-Audit).
Verwandt
- Zugriffskontrolle – DAC und MAC als Basis der Orange-Book-Klassen
- IT-Audit – Prüfung im Betrieb statt Produktbewertung
- Informationssicherheit – Schutzziele der CC
