Vorbereitung von Legacy-Systemen für die gemeinsame Zertifizierung von Kriterien

16. Jan. 2026

Common Criteria Certification Grundlagen

Das Common Criteria Zertifizierungsverfahren stellt einen weltweit anerkannten Standard zur Bewertung der IT-Produktsicherheit dar. Mit diesem Rahmen werden konsistente, hochklassige Sicherheitsbewertungen in unterschiedlichen Rechtsordnungen eingeführt, die die internationale Akzeptanz von Sicherheitszertifikaten ermöglichen. Für Organisationen mit Legacy-Systemen wird das Verständnis dieser Grundlagen entscheidend für eine erfolgreiche Vorbereitung.

Der Zertifizierungsrahmen erfolgt durch systematische Evaluierung vordefinierter Sicherheitsanforderungen durch ein spezielles Managementkomitee und überwacht die Standardimplementierung und gewährleistet die Konsistenz zwischen den Bewertungen. Zu den Kernzielen gehören die Standardisierung von Sicherheitsbewertungen weltweit, die Beseitigung redundanter Bewertungen, die Verbesserung der Kosteneffizienz von Zertifizierungen und die Verbesserung der Verfügbarkeit von bewerteten Produkten.

Die Zertifizierung von Common Criteria erfordert eine systematische Vorbereitung und strategische Planung von Legacy-Systemen. Die Organisationen müssen nachweisen, dass ihre Systeme auf der gewählten Bewertungsebene bestimmten Sicherheitsanforderungen genügen.

Legacy System Challenges in Common Criteria Compliance

Technische Integrationskomplexe

Legacy-Systeme stellen bei der Einhaltung der Common Criteria erhebliche Hindernisse dar. Diese Systeme verfügen oft über schwierige Upgrade-Pfade, wodurch Sicherheitsverbesserungen schwierig zu implementieren sind, ohne kritische Operationen zu stören. Einschränkungen der Systemarchitektur beschränken die Implementierung moderner Sicherheitskontrollen. Legacy-Plattformen können keine native Unterstützung für aktuelle Verschlüsselungsstandards, Zugriffskontrollmechanismen oder Protokollierungsmöglichkeiten haben, die für die Zertifizierung erforderlich sind. Die Vernetzung dieser Systeme bedeutet, dass Änderungen in einer Komponente unerwartete Folgen in der gesamten Infrastruktur hervorrufen können.

Betriebs- und Supportbeschränkungen

Betriebliche Herausforderungen bringen technische Schwierigkeiten mit sich: Viele alte Systeme arbeiten ohne Händlerunterstützung und können damit Sicherheitsaktualisierungen unabhängig verwalten. Fehlende Sicherheitslücken erzeugen Verwundbarkeiten, die durch Ausgleichskontrollen behoben werden müssen, wodurch der Zertifizierungsprozess kompliziert wird. Die Kontrollbeschränkungen stellen zusätzliche Hürden dar. Legacy-Systeme bieten oft nur begrenzte Logging-Fähigkeiten, unzureichende Sichtbarkeit in Systemoperationen und unzureichende Reaktionsmechanismen. Diese Einschränkungen machen es schwierig, die für die Zertifizierung der Common Criteria erforderliche kontinuierliche Überwachung und Sicherheitssicherung nachzuweisen.

Strategische Implementierungsansätze für EAL Compliance

Assessment and Planning Framework

Die erfolgreiche Vorbereitung beginnt mit einer gründlichen Systemanalyse. Organisationen müssen Architekturüberprüfungen, Abhängigkeiten und Sicherheitslückenanalysen durchführen. Diese Bewertung ermittelt spezifische Bereiche, die Aufmerksamkeit erfordern, und hilft dabei, die Sanierungsbemühungen zu priorisieren.

Die Auswahl des geeigneten Auswertungsniveaus hängt von den Sicherheitsanforderungen und dem Risikoprofil Ihres Systems ab. EAL hat einen direkten Einfluss auf die Tiefe und Genauigkeit Ihrer Sicherheitsbewertung. Höhere EAL-Stufen erfordern umfangreichere Dokumentation und Tests, während niedrigere Stufen für Systeme mit eingeschränkten Sicherheitsanforderungen ausreichen können.

Der Zertifizierungsprozess der Common Criteria erfordert eine gründliche Dokumentations- und Beweisvorbereitung. Diese Dokumentation dient als Beleg während des Evaluierungsprozesses und stellt die Einhaltung der Zertifizierungsanforderungen nach.

Modernisierungsstrategien

Strategische Modernisierungsoptionen umfassen rehosten, Refaktorierung, Re-Architektur und vollständigen Ersatz. Jede Methode bietet unterschiedliche Vorteile und Herausforderungen zur Erfüllung der Common Criteria für Legacy-Systeme.

  • Rehosting verschiebt Anwendungen in moderne Infrastruktur bei gleichzeitiger Wartung von existierendem Code. Dieser Ansatz bietet sofortige Sicherheitsverbesserungen durch aktualisierte Betriebssysteme und Hardwareplattformen, kann jedoch nicht auf grundlegende architektonische Sicherheitsbeschränkungen eingehen.

  • Refactoring erfordert das Ändern bestehender Codes, um die Sicherheit und Wartbarkeit zu verbessern. Dieser Ansatz erlaubt es Organisationen, bestimmte Sicherheitslücken zu beseitigen und gleichzeitig die Kernfunktionalität zu bewahren.

  • Rearchitecting entwirft Systemkomponenten nach modernen Sicherheitsstandards. Dieser umfassende Ansatz befasst sich mit grundlegenden Sicherheitsbeschränkungen, erfordert jedoch erhebliche Investitionen und Planung.

Common Criteria Readiness – Aufbau eines internen Zertifizierungsmodells

Die Vorbereitung von Legacy-Systemen auf die Zertifizierung gemeinsamer Kriterien erfordert mehr als technische Anpassungen, Es erfordert auch ein internes Operationsmodell, das klare Scoping, strukturierte Zusammenarbeit und eine konsistente Anpassung an die Anforderungen des CC unterstützt. Die Gründung einer „CC-Readiness-Stiftung“ ermöglicht Organisationen ein effektives Management der Komplexität, insbesondere wenn Altkomponenten und modernisierte Elemente nebeneinander existieren müssen.

Clearing Ownership and Governance

Die Vorbereitung der effektiven gemeinsamen Kriterien beginnt mit der Zuweisung klar definierter Aufgaben. Organisationen sollten den Besitzer eines CC-Programms benennen, der beaufsichtigt:

  • Koordinierung von Beweismitteln und unterstützenden Materialien

  • Kommunikation zwischen Entwicklungs-, Sicherheits- und Compliance-Teams

  • die Zuordnung von Organisationsprozessen zu den Erwartungen des CC

  • Anpassung der Sicherheitsfunktionen an TOE-Grenzen und Auswertungsbereich

Dieses Governance-Modell sorgt für Klarheit zwischen den Teams und sorgt dafür, dass jeder Stakeholder versteht, wie seine Arbeit zur Zertifizierung beiträgt.

Akzeptiere einen dokumentationsorientierten Workflow

Dokumentationsqualität ist für die gemeinsamen Kriterien von zentraler Bedeutung, aber bei der Vorbereitung geht es nicht darum, mehr Dokumente zu produzieren, sondern um die Einbettung von Rückverfolgbarkeit und Klarheit in die tägliche Arbeit. Ein dokumentierungsorientierter Workflow hilft Organisationen:

  • genaue Beschreibungen der funktionalen Sicherheitsanforderungen (SFRs) erstellen

  • sicherstellen, dass Designauswahl die erforderlichen Sicherheitssicherungsanforderungen (SARs) unterstützt, mit denen Auswerter die Stärke und Richtigkeit der Implementierung überprüfen

  • bewahren institutionelles Wissen, das andernfalls in veralteten Umgebungen zersplittert werden könnte

Diese kulturelle Verschiebung stellt sicher, dass die Beweisentwicklung zu einem natürlichen Teil des Prozesses wird und nicht zu einer Aufgabe in letzter Minute.

Cross-Functional Security Ausrichtung aktivieren

Die Modernisierung und Zertifizierung der Legacy-Anlagen ist erfolgreich, wenn Entwicklungs-, Operations- und Sicherheitsteams nach einem gemeinsamen Verständnis der Einschränkungen des CC arbeiten. Ein CC-bereites Betriebssystem sollte sicherstellen, dass:

  • Modernisierungsentscheidungen berücksichtigen den TOE-Geltungsbereich und definierte Sicherheitsansprüche

  • architektonische Veränderungen werden auf Auswirkungen auf SFR/SAR Fulfillment evaluiert

  • Teams verstehen, wie sich jede Änderung auf die Erwartungen der Bewerber auswirkt

Diese Ausrichtung reduziert unbeabsichtigte Ungereimtheiten und hilft dabei, eine kohärente Sicherheitsnarrativ im gesamten Produkt aufrechtzuerhalten.

Interne Bereitschaftsüberprüfungen durchführen

Vor der formellen Evaluierung profitieren Organisationen von internen Bereitschaftsprüfungen, die frühzeitige Sichtbarkeit struktureller oder architektonischer Lücken ermöglichen. Diese Bewertungen helfen Teams:

  • überprüfen Sie die angegebenen SFRs für technische Implementierungen

  • bestätigen, dass das Sicherheitsverhalten über alle veralteten und modernisierten Komponenten hinweg konsistent ist

  • Bereiche identifizieren, die vor Beginn der externen Evaluierung geklärt oder verfeinert werden müssen

Diese wiederkehrenden Prüfungen stellen sicher, dass das Projekt mit fortschreitenden Arbeitsfortschritten an die Zertifizierungsanforderungen angepasst bleibt.

Hebel Professional Support als strategischer Vorteil

Die fachkundige Anleitung stärkt das interne Betriebsmodell und hilft Organisationen, CC-spezifische Erwartungen selbstbewusst zu navigieren. Ein akkreditiertes Labor frühzeitig zu betreten bietet Klarheit:

  • Auslegung der SFR/SAR-Anforderungen

  • angemessene Ausnutzung der TOE

  • Dokumentationserwartungen für alte Umgebungen

  • potenzielle Risiken im Zusammenhang mit Modernisierungspfaden

Praktische Empfehlungen für den Zertifizierungserfolg

Sofortige Schritte

Organisationen müssen die Bestandsaufnahme des Systems unverzüglich vornehmen. Sie dokumentieren alle Bestandteile, Abhängigkeiten und Sicherheitskontrollen. Dieses Inventar bildet die Grundlage für die Zertifizierungsplanung und ermittelt kritische Bereiche, die Aufmerksamkeit erfordern.

Die Implementierung grundlegender Sicherheitskontrollen, wo immer dies möglich ist, die Segmentierung, Zugriffskontrollen und Überwachungsfunktionen sorgen für sofortige Sicherheitsverbesserungen. Diese Kontrollen sind ein Zeichen für Sicherheitsverpflichtung und können einige Zertifizierungsanforderungen erfüllen.

Einrichtung von Überwachungsprotokollen für alte Systeme. Verbesserte Protokollierung, Sicherheits-Event-Korrelation und Reaktion auf Zwischenfälle verbessern die Sicherheitsauffassung. Diese Fähigkeiten unterstützen die kontinuierliche Einhaltung und liefern Beweise für Zertifizierungsbewerter.

Langfristige strategische Planung

Entwickeln Sie Modernisierungspläne, die sich an die Zeitpläne der Zertifizierung orientieren. Planen Sie stufenweise Implementierungen, die Betriebsstörungen minimieren und gleichzeitig Sicherheitsziele erreichen. Man denke daran, wie man durch systematische Ansätze gemeinsame Kriterien für Legacy-Systeme Zertifizierung erreichen kann.

Verwalten Sie während des gesamten Prozesses die Compliance-Dokumentation. Regelmäßige Aktualisierungen sorgen für Genauigkeit und Vollständigkeit beim Beginn der Auswertung. Das ordnungsgemäße Dokumentationsmanagement reduziert die Zertifizierungszeit und beweist das organisatorische Engagement für die Sicherheit.

Mit akkreditierten Laboratorien früh im Prozess konfrontiert. Expertenberatung ermittelt mögliche Probleme, bevor sie zu Hindernissen werden. Professionelle Führung beschleunigt die Zertifizierung und reduziert das gesamte Projektrisiko.

CRA BP1

Die Wahl der geeigneten Bewertungssicherungsstufe (EAL) für ein Produkt ist eine strategische Entscheidung. Quelle: Freepik

Beschleunige Deine Zertifizierungsreise

Der Weg zu gemeinsamen Kriterien für Legacy-Systeme erfordert sofortiges Handeln und strategische Planung. Organisationen können es sich nicht leisten, die Vorbereitung zu verzögern, da sich die regulatorischen Anforderungen weiter entwickeln und Fristen für die Einhaltung der Vorschriften näher rücken.

Die Expertise von QIMA CCLabor als unabhängiges, akkreditiertes CC-Labor bietet den Hilfsorganisationen, die die Zertifizierungsprobleme erfolgreich meistern müssen. Während der unserer Beratungsleistungenwerden Sie von den Fachleuten durch die gemeinsamen Kriterien geleitet, so können Sie:

  • Vorbereitung beschleunigen

  • Kosten und Aufwand sparen

  • Fehler vermeiden

  • Erstelle qualitativ hochwertige Entwicklerdokumente

  • Bereiten Sie Ihr Produkt auf ein erfolgreiches Zertifizierungsprojekt vor

  • Maximieren der Effizienz der Auswertung

  • Erhalten Sie Ihr Unternehmen aus unnötigen Iterationen

Die Zertifizierung des Legacy-Systems ist mit einer angemessenen Vorbereitung und fachkundiger Unterstützung möglich. Die Kombination aus strategischer Planung, technischer Umsetzung und professioneller Beratung schafft einen Weg zum Zertifizierungserfolg. Organisationen, die entschlossen handeln, positionieren sich für Compliance-Erfolg bei gleichzeitiger Aufrechterhaltung operativer Spitzenleistungen.

Wenn Sie auf der Suche nach fachkundigen Ratschlägen zur Navigation Ihrer Legacy-Systemzertifizierung sind, sind Sie an der richtigen Stelle. Kontaktieren Sie QIMA CCLab heute, unser Team hilft Ihnen bei der Vorbereitung und Bewältigung der Herausforderungen des Zertifizierungsprozesses.

Die Zeit ist entscheidend, um Ihre Vorbereitungen jetzt zu starten, um die kommenden Fristen einzuhalten und die Zukunft Ihres Unternehmens zu sichern.

FAQ

Was sind gemeinsame Kriterien?

Die Common Criteria (CC) ist ein internationaler Standard für die Bewertung der Sicherheitseigenschaften von IT-Produkten und -Systemen, die offiziell als ISO/IEC 15408 veröffentlicht werden. Es definiert ein strukturiertes Rahmenwerk für die Spezifikation von Sicherheitsanforderungen skizziert die Methodik zur Bewertung der Erfüllung dieser Anforderungen und legt Regeln für die Überwachung dieser Bewertungen fest. Regierungen und Organisationen weltweit nutzen den CC zur Bewertung und Zertifizierung der Sicherheit von Produkten der Informationstechnologie.

Wer erkennt CC-Zertifikate?

Der am weitesten verbreitete Rahmen der gegenseitigen Anerkennung ist das gemeinsame Kriterium Anerkennung (CCRA). Es gibt auch andere Anerkennungskonzepte, wie das SOG-IS-Abkommen über die gegenseitige Anerkennung (innerhalb Europas), EUCC (das System der Europäischen Union zur Zertifizierung von Cybersicherheitszertifikaten auf der Grundlage gemeinsamer Kriterien) und verschiedene bilaterale Abkommen. Bestimmte Nationen und Organisationen können den ISO/IEC 15408-Standard auch unabhängig übernehmen und anwenden, ohne an formalen Anerkennungsprogrammen teilzunehmen.

Was ist der CC Evaluierungsprozess?

An dem Evaluierungsprozess des CC sind drei Parteien beteiligt:

1. Lieferant oder Sponsor: Der Verkäufer/Entwickler führt ein akkreditiertes Labor ein und legt sein Produkt und die dazugehörigen Beweise zur Bewertung vor.

2. Labor: Das Labor führt Auswertungen aus und meldet Auswertungsergebnisse an das Schema. Die Evaluierung ist iterativ und der Verkäufer kann die Ergebnisse während der Evaluierung ansprechen.

Schema: Zertifikatsgenehmigungsschemata (auch bekannt als Zertifizierungsstelle) stellen CC-Zertifikate aus und führen die Zertifizierung/Validierung des Labors durch. Jedes Programm hat seine eigenen Strategien im Hinblick darauf, wie der CC in diesem Land eingesetzt wird und welche Produkte zur Bewertung zugelassen werden können.

Verwandte Artikel