Certificaat moet acceptatie in markt vergroten

Om computer systemen voor belangrijke toepassingen aan de Amerikaanse overheid te mogen leveren, moeten deze een security certificering ondergaan. Hoewel Linux een veilig operating system is, is een dergelijk certificaat vooral ook uit marktoverwegingen belangrijk. Zeker nu open source een sterk groeiende belangstelling en populariteit geniet bij overheden, is dit bij uitstek het moment om die vereiste kwalificaties binnen te slepen.

Het Amerikaanse Ministerie van Defensie dat al veel langer een aanhanger was van open source en Linux, heeft dat begin dit jaar officieel gemaakt. Red Hat kreeg toen het Defense Information System Agency Common Operating Environment (COE) certificaat voor zijn Advanced Server op het IBM xSeries platform. Daarmee is dat systeem voor het Ministerie van Defensie wat veiligheid betreft gelijkwaardig ten opzichte van commerciële software, en staat niets het Ministerie in de weg om meer met Linux te doen, en daar ook mee naar buiten te treden.

Hoewel de COE kwalificatie in principe voldoet, heeft het echter geen internationale status. Wat dat betreft is een Common Criteria certificatie (zie kader) vanuit marktoverwegingen veel interessanter. Daarmee komt niet alleen de hele overheidssector binnen handbereik (officieel genieten CC gecertificeerde systemen sinds een jaar de voorkeur bij het Ministerie van Defensie, al wordt dat pas vanaf deze zomer ook echt uitgevoerd), maar ook allerlei commerciële markten die diezelfde CC criteria hanteren.

Keuring

Op dit moment zijn er dan ook diverse – zij het nog afzonderlijke – initiatieven om Linux distributies en systemen door de veiligheidskeuring te krijgen. Het eerste is dat van het Cyber Security Policy & Research Institute van de George Washington Universiteit. Zij zijn vorig jaar al begonnen met een traject voor een EAL2 certificaat. Behalve dat dit jaren gaat duren, kost het ook nog eens behoorlijk wat geld. Wat het voor Linux extra lastig maakt is dat er een heleboel verschillende distributies zijn, met ook nog eens hele snelle release cycles.

Begin dit jaar hebben Oracle en Red Hat, die samen met Dell al partners zijn voor hun RAC clusters, aangekondigd Oracle op Red Hat Advanced Server 2.1 te laten certificeren. In eerste instantie gaat het om een EAL2 certificaat voor een RAC cluster systeem, vergelijkbaar met de veiligheid van de normale Unix operating systems. De twee leveranciers verwachten het certificaat eind dit jaar jaar binnen te hebben, en hebben daar een budget van een miljoen dollar voor uitgetrokken. Daarna wil Oracle datzelfde systeem opwaarderen naar EAL4, de hoogste commerciële kwalificatie.

Ook IBM is bezig met de certificering van Linux voor zijn xSeries systemen.

Hoewel het Oracle, Red Hat en IBM natuurlijk vooral gaat om het binnenhalen van lucratieve overheidscontracten, gaat er ook een heel belangrijk signaal naar de markt van uit. Eventuele twijfels over de veiligheid van Linux kunnen daarmee worden weggenomen.

Security Enhanced Linux

Voor wie hier niet op wil wachten zijn er nu al diverse andere mogelijkheden om extra veilig met Linux aan de slag te gaan. De NSA zelf heeft een Security Enhanced Linux versie ontwikkeld. Behalve dat zij die – ook weer onder de GPL open source licentie – op hun web site voor iedereen beschikbaar hebben gesteld, maken zij daar ook zelf gebruik van voor allerlei toepassingen, waaronder natuurlijk militaire.
Security Enhanced Linux is niet CC gecertificeerd – dat is ook geen doel van het project – al zal in de toekomst iemand zeker een hierop gebaseerde Linux distributie laten certificeren. Nadat er klachten zijn gekomen van Amerikaanse bedrijven, met name van Microsoft, over concurrentievervalsing, is de NSA bovendien een stuk voorzichtiger geworden in zijn bijdragen voor de open source wereld.

Daarnaast had HP een tijdje Secure Linux, kortweg HP-LX, in zijn portfolio. De belangstelling daarvoor vanuit de markt was echter minimaal, zodat het inmiddels weer van de markt is verdwenen.
Tenslotte zijn er nog een aantal extra beveiligde distributies vanuit de Linux wereld zelf, waarvan Trustix en EnGarde de meest bekende zijn.

Plaats reactie

Security code Vernieuwen

Verstuur