Diferencias entre cualificar y certificar un producto

Blog

13
- Abril
2022
Publicado por: Javier Tallón
Diferencias entre cualificar y certificar un producto

En varias ocasiones hemos comentado en nuestro blog el proceso que se ha de seguir para incluir productos o servicios en el catálogo CPSTIC. El catálogo CPSTIC es una guía de productos de seguridad TIC recomendados por el CCN. Todos los productos y servicios ahí incluidos han superado una evaluación acorde con la metodología LINCE o Common Criteria, por lo que ofrecen unas garantías de seguridad contrastadas por el CCN.

¿Qué es un producto cualificado? Definición y casos.

Son productos de seguridad TIC que han superado con éxito un proceso que cumple con los requisitos establecidos por el CCN para la familia o familias de productos que pertenezca. Por todo ello, estos productos son aptos para ser utilizados en sistemas bajo el alcance del ENS cuya categoría máxima sea la categoría para la cual se han cualificado (ALTA o MEDIA/BÁSICA). Todos los productos que han finalizado el proceso de cualificación poseen, además, un Procedimiento de Empleo Seguro.

Mediante la cualificación se garantiza que la funcionalidad de seguridad que incluye el producto es la adecuada para su uso en la administración. Se puede encontrar el listado de productos y servicios cualificados en el “Catálogo de Productos y Servicios de Seguridad TIC (CPSTIC)” que publica el CCN (CCN-STIC-105 o en https://www.ccn.cni.es/cpstic)

Para cualificar un producto, se debe dar alguna de las siguientes casuísticas:

  • Servicios en la nube teniendo que cumplir con los Requisitos Fundamentales de Seguridad (RFS) exigidos a Servicios de Seguridad en la Nube.

    *Nota: Hay que tener en cuenta que los servicios en la nube no se pueden certificar a día de hoy.

  • Todos los productos que hayan obtenido una certificación LINCE

  • Productos que hayan obtenido una certificación Common Criteria y sus RFSs coincidan con los expuestos en las guías de CCN-STIC.

  • Productos que hayan obtenido una certificación Common Criteria y sus RFSs NO coincidan con los expuestos en las guías de CCN-STIC. En ese caso, se requiere realizar una evaluación complementaria STIC.

    ¿Qué es un producto certificado? Definición y casos.

    Los productos certificados son aquellos que han superado con éxito un proceso de evaluación realizado por un laboratorio independiente y acreditado, como jtsec.

    Para ello se ha de realizar una Declaración de Seguridad, que es el documento base donde se refleja la funcionalidad de seguridad del producto que será evaluado y la descripción de las distintas relaciones entre el producto y el entorno en el cual será utilizado.

    Obtener una certificación supone el reconocimiento de la veracidad de su Declaración de Seguridad. Como ya hemos comentado, en la actualidad, se utilizan principalmente dos metodologías de certificación: Common Criteria (de reconocimiento internacional) y LINCE (de reconocimiento nacional).

    ¿Por qué no se certifican servicios en la nube?

    Cuando se certifica un producto, se hace sobre una versión concreta y la evaluación se hace en la modalidad on premise, es decir, se evalúa la seguridad del producto en un momento preciso y pudiendo identificar con exactitud el objeto de la evaluación. Es como si hiciéramos una fotografía de la ciberseguridad del producto en ese instante, en esa versión.

    Sin embargo, cada vez existen más productos/servicios desarrollados directamente en la nube (Cloud nativo). Su despliegue se realiza en la nube y normalmente son desarrollos en constante evolución impidiendo identificar con exactitud el objeto de la evaluación.

    Por este hecho, no es posible a día de hoy con las metodologías de evaluación existentes certificar un servicio en la nube.

    ¿Debe mi producto estar obligatoriamente certificado LINCE o Common Criteria para ser incluido en el catálogo CPSTIC?

    La respuesta es NO, el producto no debe necesariamente obtener una certificación en LINCE o Common Criteria. Si bien es cierto que debe superar, como mínimo, una evaluación que cumpla con Requisitos Fundamentales de Seguridad (RFS) correspondientes a su familia, definidos por el CCN. Todos los productos y servicios incluidos en el catálogo CPSTIC están cualificados, pero no todos ellos certificados.

    Somos expertos en certificar y cualificar productos para el catálogo CPSTIC

    En jtsec somo el laboratorio líder en inclusión de soluciones en el catálogo CPSTIC por las diferentes vías posibles.

    Si tienes cualquier duda, estamos encantados de ayudarte en tu proceso de certificación/cualificación, aplicando el enfoque que más se ajuste a tus necesidades. ¡Hablemos!

  • Javier Tallón/Director Técnico

    Consultor experto del estándar de seguridad Common Criteria y de otros muchos estándares de seguridad dentro de las tecnologías de la información (FIPS 140-2, ITSEC, ISO 27K1, SOC 2, ENS,...). Javier ha trabajado como evaluador de seguridad en los mayores laboratorios nacionales y como consultor ha acompañado a diversas compañías en sus procesos de certificación de la ciberseguridad. Ha sido ponente en diversas conferencias en materia de seguridad informática y certificación (SuperSec, Cybercamp, Navaja Negra, International Common Criteria Conference, International Cryptographic Module Conference, EUCyberact Conference), es profesor del máster de Ciberseguridad de la UGR y está certificado CISSP (Certified Information Systems Security Professional) y OSCP/OSCE (Offensive Security Certified Professional & Certified Expert).

    En 2015 comienza a sentar las bases de lo que será jtsec. Actualmente ejerce las labores Director Técnico del laboratorio de evaluación y Jefe de Operaciones (COO) de la oficina de Granada desde donde la empresa desarrolla la mayor parte del trabajo. Reconocido experto en diversas disciplinas de ciberseguridad (reversing, exploiting, web, …), asume la dirección técnica de la mayoría de los proyectos, dirigiendo y organizando el trabajo del equipo. Además lidera el área de Investigación y Desarrollo, fomentando la participación del equipo de jtsec en múltiples Congresos.


    Contacto

    ¡Envíanos tus dudas o sugerencias!

    Al enviar tus datos nos permites que los usemos para resolver tus dudas enviándote información comercial de tu interés. Los suprimiremos cuando dejen de ser necesarios para esto. Infórmate de tus derechos en nuestra Política de Privacidad.