前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >我们一起来学习CC认证之GP TEE PP保护轮廓(一)

我们一起来学习CC认证之GP TEE PP保护轮廓(一)

作者头像
安智客
发布2018-02-24 11:01:36
2.7K0
发布2018-02-24 11:01:36
举报
文章被收录于专栏:安智客安智客

前面介绍过CC认证相关,请查看:

跟我来了解CC认证!(全球最顶级的产品安全认证标准)

PP,也就是protect profile。

所谓安全保护轮廓(PP),具体来说,就是为了满足一系列的安全目标而提出的一整套相对应的功能和保证需求。PP是ST的纲领性文件,是后续工作的总纲。本文以及后续文章将以可信执行环境TEE为例进行说明。

PP描述了实际的安全方法,为开发者提供了一套开发的基础标准,并且以安全评估方法学的方式描述了一些很好的安全配置方法,为安全测试评估者提供了评估的标准。PP是后续工作的基础。也就是说TEE的架构系统设计之前必须按照PP定义的来进行,这一点恐怕都不现实,只有后期按照设计来补文档,按照要来补设计啦!这是最关键的一个文档。

因为,所有用户,包括测试人员、认证专家、开发者都必须基于此文档来,而且只需要参考这个基础文档来进行ST文档描述。所以必须保证文档语义的准确性。必须明确描述安全保护的原理。

PP需要定义评估对象(TOE),满足了TOE的安全需求,也就意味着满足了安全的需求,因此必须明确定义TOE。

对于TEE PP来说,TOE是一个执行环境,与其他环境是隔离的,包括通常所说的REE以及之上的应用。TOE控制着一系列TA,提供一系列全面的安全服务包括:执行的完整性,与REE端CA运行的安全通信,可信存储,秘钥管理,加解密算法,时间管理和大数运算等API。

“用户能够不参考任何特定的TOE去构造或引用一个PP来描述他们自己的IT安全需要”这句话的理解是,测试系统的安全性不应参考特定的测试模型案例,也就是说不能测试某些特定案例就说明系统是安全的。

PP可以是由用户来制定,也可以是由产品研发方来制定,同时也可以由任何其它对此感兴趣的机构来制定。PP给予了用户一种查阅特殊安全需求的方式,同时也使将来对这些需求进行评估变得简单易行。例如我们TEE行业里的PP文档目前是GP来制定的。

在完成PP后,下一个文档就是ST,安全目标ST是PP中所描述的TOE的安全需求的细化,而且必须一致。

下图中PP的结构图是一般框图。

具体到TEE PP来说,我们需要定义描述TOE,也就是TEE的描述,以及对于安全问题的定义,安全目标的描述。

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2017-09-15,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 安智客 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
手游安全测试
手游安全测试(Security Radar,SR)为企业提供私密的安全测试服务,通过主动挖掘游戏业务安全漏洞(如钻石盗刷、服务器宕机、无敌秒杀等40多种漏洞),提前暴露游戏潜在安全风险,提供解决方案及时修复,最大程度降低事后外挂危害与外挂打击成本。该服务为腾讯游戏开放的手游安全漏洞挖掘技术,杜绝游戏外挂损失。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档