IT製品またはシステムの評価保証レベル(EAL1 ~ EAL7 )は、1999年から施行されている国際規格であるCommon Criteriaセキュリティ評価の完了後に割り当てられる数値グレードです。保証レベルが高くなるにつれて、Common Criteria認証を取得するために満たさなければならない追加の保証要件が反映されます。レベルが高いほど、システムの主要なセキュリティ機能が確実に実装されているという確信度が高まります。EALレベルはシステム自体のセキュリティを測定するものではなく、システムがどのレベルでテストされたかを示すものです。
特定のEAL(エンタープライズ認証レベル)を達成するには、コンピュータシステムは特定の保証要件を満たす必要があります。これらの要件のほとんどは、設計文書作成、設計分析、機能テスト、または侵入テストに関するものです。EALが高いほど、低いレベルよりも詳細な文書作成、分析、およびテストが求められます。一般的に、高いEAL認証を取得するには、低いレベルの認証を取得するよりも費用と時間がかかります。認証されたシステムに割り当てられるEAL番号は、そのシステムがそのレベルのすべての要件を満たしたことを示します。
すべての製品およびシステムは、特定のレベルを達成するために同じ保証要件を満たす必要がありますが、同じ機能要件を満たす必要はありません。認証された各製品の機能は、その製品の評価に合わせて作成されたセキュリティターゲット文書で定められています。したがって、セキュリティターゲットに記載されている機能リストは大きく異なる可能性があるため、EALが高い製品が、EALが低い製品よりも特定のアプリケーションにおいて必ずしも「より安全」であるとは限りません。特定のセキュリティアプリケーションに対する製品の適合性は、製品のセキュリティターゲットに記載されている機能が、アプリケーションのセキュリティ要件をどの程度満たしているかによって決まります。2つの製品のセキュリティターゲットの両方に必要なセキュリティ機能が含まれている場合、EALが高い製品の方がそのアプリケーションにおいてより信頼できる製品であると言えます。
EAL1は、正常な動作に対する一定の信頼性が必要とされるものの、セキュリティ上の脅威が深刻ではないとみなされる場合に適用されます。個人情報または類似情報の保護に関して適切な注意が払われているという主張を裏付ける独立した保証が必要な場合に有効です。EAL1は、顧客に提供されるTOE(評価対象)の評価を提供します。これには、仕様に対する独立したテストと、提供されるガイダンス文書の検証が含まれます。EAL1評価は、TOEの開発者の支援なしに、最小限のコストで実施できることを意図しています。このレベルの評価は、TOEが文書どおりに機能し、特定された脅威に対して有効な保護を提供するという証拠を提供するはずです。
EAL2は、設計情報とテスト結果の提供に関して開発者の協力を必要としますが、開発者に適切な商慣行に反する以上の労力を要求するべきではありません。したがって、コストや時間の大幅な増加を必要とするべきではありません。EAL2は、完全な開発記録が容易に入手できない状況において、開発者またはユーザーが独立したセキュリティ保証を低~中程度のレベルで必要とする場合に適用可能です。このような状況は、レガシーシステムのセキュリティ確保の際に発生する可能性があります。
EAL3は、良心的な開発者が、既存の健全な開発手法を大幅に変更することなく、設計段階で確実な セキュリティエンジニアリングから最大限の保証を得ることを可能にします。EAL3は、開発者またはユーザーが中程度のレベルの独立したセキュリティ保証を必要とし、大幅な再設計を行うことなくTOEとその開発を徹底的に調査する必要がある状況に適用されます。
EAL4は、開発者が優れた商用開発手法に基づいた確実なセキュリティエンジニアリングから最大限の保証を得ることを可能にします。この手法は厳格ではありますが、高度な専門知識、スキル、その他のリソースを必要としません。EAL4は、既存の製品ラインに後付けすることが経済的に実現可能な最高レベルです。したがって、EAL4は、開発者またはユーザーが従来の汎用TOEにおいて中程度から高レベルの独立したセキュリティ保証を必要とし、セキュリティ固有の追加エンジニアリングコストを負担する用意がある場合に適用できます。
従来のユーザーベースのセキュリティ機能を提供する商用オペレーティングシステムは、通常 EAL4 で評価されます。証明書の有効期限が切れている例としては、AIX [ 1 ] HP -UX [ 1 ] Oracle Linux、NetWare、Solaris [ 1 ] SUSE Linux Enterprise Server 9 [ 1 ] [ 2 ] SUSE Linux Enterprise Server 10 [ 3 ] Red Hat Enterprise Linux 5 [ 4 ] [ 5 ] Windows 2000 Service Pack 3、Windows 2003 [ 1 ] [ 6 ] Windows XP [ 1 ] [ 6 ] Windows Vista [ 7 ] [ 8 ] Windows 7 [ 1 ] [ 9 ] Windows Server 2008 R2 [ 1 ] [ 9 ] z /OSバージョン 2.1 およびz/VMバージョン 6.3 [ 1 ]があります。
マルチレベルセキュリティを提供するオペレーティングシステムは、最低でも EAL4 で評価されます。有効な証明書を持つ例としては、SUSE Linux Enterprise Server 15 (EAL 4+) があります。[ 10 ]有効期限切れの証明書を持つ例としては、Trusted Solaris、Solaris 10 Release 11/06 Trusted Extensions、[ 11 ] XTS-400の初期バージョン、VMware ESXiバージョン 4.1、[ 12 ] 3.5、4.0、AIX 4.3、AIX 5L、AIX 6、AIX7、Red Hat 6.2、および SUSE Linux Enterprise Server 11 (EAL 4+) があります。vSphere 5.5 Update 2 は EAL4+ レベルを達成していません。EAL2+ であり、2015 年 6 月 30 日に認証されました。
EAL5は、厳格な商用開発手法に基づき、専門的なセキュリティエンジニアリング技術を適度に適用することで、開発者がセキュリティエンジニアリングから最大限の保証を得られるように設計されています。このようなTOE(技術設計環境)は、EAL5の保証を達成することを意図して設計・開発されると考えられます。専門的な技術を適用しない厳格な開発と比較して、EAL5の要件に伴う追加コストはそれほど大きくないと考えられます。したがって、EAL5は、開発者またはユーザーが計画的な開発において高いレベルの独立したセキュリティ保証を必要とし、かつ専門的なセキュリティエンジニアリング技術に伴う不当なコストをかけずに厳格な開発アプローチを必要とする場合に適用されます。
数多くのスマートカードデバイスがEAL5レベルで評価されており、Tenix Interactive Linkなどの多層セキュリティデバイスも同様です。XTS -400(STOP 6)は汎用オペレーティングシステムであり、EAL5拡張レベルで評価されています。
IBM System z上のLPARは EAL5 認定を受けています。[ 13 ]
EAL6は、開発者が厳格な開発環境にセキュリティエンジニアリング技術を適用することで高い信頼性を確保し、高価値資産を重大なリスクから保護するための高品質なTOE(ツール・オブ・エクセレンス)を作成することを可能にします。したがって、EAL6は、保護対象資産の価値が追加コストを正当化するような高リスク状況におけるセキュリティTOEの開発に適しています。
Green Hills SoftwareのINTEGRITY-178B RTOSはEAL6拡張認証を取得しました。[ 1 ]
EAL7は、極めてリスクの高い状況、および/または資産の価値が高いため高コストが正当化される状況において適用されるセキュリティTOEの開発に適用可能です。
EAL7 の実用化は現在、広範な形式分析に適した、セキュリティ機能が厳密に絞り込まれた TOE に限定されています。ProvenRun が開発した ProvenCore OS は、2019 年にANSSIにより EAL7 の認証を受けています。[ 15 ] Tenix Interactive Link Data Diode Device、 Sentyron Sentyron Data Diode (一方向データ通信デバイス)、および Arbit Cyber Defence Systems Data Diode 10GbEは、EAL7 拡張 (EAL7+) で評価されたと主張しています。[ 16 ]
技術的に言えば、EALが高いということは、より厳格な品質保証要件を満たしたということを意味するに過ぎません。EALが高いシステムは、セキュリティ機能をより確実に提供するとよく考えられます(セキュリティ専門家による第三者機関の分析とテストは、この考えを裏付ける妥当な証拠となります)が、その仮説を裏付ける公表された証拠はほとんど、あるいは全くありません。
2006年、米国政府会計検査院は、共通基準評価に関する報告書を発表し、EAL2からEAL4までのレベルで実施された評価について報告された費用とスケジュールの範囲をまとめた。

1990年代半ばから後半にかけて、ベンダー各社はEAL4に匹敵する評価に100万ドル、場合によっては250万ドルもの費用を費やしたと報告している。一方、マイクロソフトのWindowsセキュリティ評価の費用に関する公表された報告はない。
場合によっては、特定のEALに求められる最低限の要件を超える保証要件を含めるように評価が拡張されることがあります。公式には、EAL番号の後に「拡張」という語句と、追加要件を示すコードのリストを付けることで示されます。ベンダーは簡略化のために、拡張要件を示すために単に「プラス」記号(EAL4+のように)を追加することがよくあります。
コモン・クライテリア基準では、この記事で示されているように、EALは接頭辞「EAL」に1から7までの数字を連結した形で表されます(例:EAL1、EAL3、EAL5)。実際には、接頭辞と数字の間にスペースを入れる国もあります(EAL 1、EAL 3、EAL 5)。プラス記号を用いて能力レベルを拡張することを示すのは、製品ベンダーが非公式に用いる略記法です(EAL4+またはEAL 4+)。