이 연구는 정부·국방·규제 산업의 조달을 좌우하는 국제 보안평가 프레임워크 Common Criteria(CC)의 평가가 자주 중단되거나 실패하거나, 발급된 인증서의 보증이 실제 배포 환경에서는 유지되지 않는다는 문제를 체계적으로 정리한 지식체계화(SoK) 연구다. 기존 연구는 유인구조 왜곡과 '보안 연극'에 대한 경제적 비판, 이미 인증된 제품의 취약점을 정량화하는 데이터 기반 연구에 집중해 왔지만, 평가자의 운영상 관점에서 본 반복적인 범벤더 실패는 상대적으로 체계화되지 않았다고 지적한다. 저자들은 표준, 공통평가방법론, NIAP 보호프로파일, 공개된 보안목표·인증보고서를 바탕으로 보안목표 범위 설정부터 보호프로파일 준수, 보증 증거, 암호 요구사항, 기능 시험, 취약점 분석, 운영 지침, 인증 후 설정 드리프트에 이르는 생애주기 전반의 반복 실패를 분류체계로 정리했다. 이를 토대로 근본 원인을 분석하고 평가 착수 전 제품팀이 적용할 수 있는 평가 용이성 설계 프레임워크를 도출하며, 클라우드·AI 기반 시스템을 위한 미해결 과제도 함께 제시한다.
- •Common Criteria 인증이 실패·중단뎘어나 인증 게 실제 배포에서 유지따지 않는 유방은 문제를 지적
- •평가자 운영 관점의 범밝더 뿫반부 실패룬데래둸 생애주기엔덴 무름단이상 무걸장해 뿀릈화
- •필이릉참 관릮 뫍법례용 생엶해안·매리능 세빈을 평가 전 점검한는 평가 용이성 설게 프돹워켜 끄즈륥
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
SoK: Failure Modes in Common Criteria Product Evaluation - A Taxonomy and Design-for-Evaluability Guidance
- 1.국제 보안평가 표준 Common Criteria(CC) 평가 실패 양상의 최초 체계적 분류(SoK) 제시
- 2.ISO/IEC 18045, NIAP 보호프로파일 등을 분석해 평가 생애주기 전반의 반복적 실패 유형 정리
- 3.ST 범위 설정부터 암호 요구사항, 취약점 분석, 인증 후 설정 드리프트까지 실패 원인 체계화
- 4.제품팀용 'design-for-evaluability' 프레임워크와 클라우드·AI 시스템 열린 문제 제시
왜 중요한가?
정부·국방·규제 산업의 조달을 좌우하는 Common Criteria 인증이 왜 자주 지연·실패하거나 실무 보안을 보장하지 못하는지 평가자 관점에서 처음 체계화해, 인증 프로세스 개선과 클라우드·AI 제품 평가 체계 설계에 실질적 지침을 제공한다.
언급 프로젝트
본문 미리보기
arXiv:2610.10644v1 Announce Type: new Abstract: The Common Criteria (CC; ISO/IEC 15408) is the principal international framework for evaluating the security of IT products, and its certificates gate procurement across government, defense, and regulated industry. Yet evaluations routinely stall, fail, or yield certificates whose assurances do not survive real-world deployment. Prior work has approached this from two directions: economic critiques of misaligned incentives and "security theatre";
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



