Последнее обновление: 22.04.2024
Законодательная база Российской Федерации
8 (800) 350-23-61
Бесплатная горячая линия юридической помощи
- Главная
- "МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ. КРИТЕРИИ ОЦЕНКИ БЕЗОПАСНОСТИ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ. Часть 3. ТРЕБОВАНИЯ ДОВЕРИЯ К БЕЗОПАСНОСТИ. ГОСТ Р ИСО/МЭК 15408-3-2008" (утв. Приказом Ростехрегулирования от 18.12.2008 N 521-ст)
8.5 Требования безопасности ИТ (APE_REQ)
8.5.1 Цели
Требования безопасности ИТ, выбранные для ОО и представленные или указанные в ПЗ, необходимо оценить для подтверждения их внутренней непротиворечивости и пригодности для разработки ОО, соответствующего целям его безопасности.
Не все цели безопасности, выраженные в ПЗ, могут быть выполнены соответствующим ОО, так как некоторые ОО могут зависеть от требований безопасности ИТ, выполняемым средой ИТ. В этом случае требования безопасности ИТ, относящиеся безопасности ИТ, необходимо ясно изложить и оценить в контексте требований к ОО.
Это семейство представляет требования оценки, которые позволяют оценщику принять решение о том, что ПЗ пригоден для использования в качестве изложения требований к оцениваемому ОО. Дополнительные критерии, необходимые для оценки требований, сформулированных в явном виде, приведены е семействе APE_SRE "Требования безопасности ИТ, сформулированные в явном виде".
8.5.2 Замечания по применению
Термин "требования безопасности ИТ" подразумевает "требования безопасности ОО" с возможным включением "требований безопасности для среды ИТ".
Термин "требования безопасности ОО" подразумевает "функциональные требования безопасности ОО" и/или "требования доверия к безопасности ОО".
В компоненте APE_RE0.1 "Профиль защиты, требования безопасности ИТ. требования оценки" использованы несколько близких по значению прилагательных ["соответствующий", "необходимый"; "приемлемый", "целесообразный" для указания на то, что данные элементы допускают выборе конкретных случаях. То, какой выбор является приемлемым, зависит от контекста ПЭ. Подробная информация по этим аспектам содержится в ИСО/МЭК 15408-1, приложение А.
ИСО/МЭК 15408 предусматривает возможность выделения нескольких доменов СБФ в рамках конкретного ОО. Домен СФБ является подмножеством ОО (логическим или физическим), для которого необходим определенный уровень стойкости функции безопасности в контексте предопределенной среды. Это позволяет ОО для некоторых функциональных возможностей иметь более высокое требование к "минимальной стойкости функции", чем для других функциональных возможностей. Для ОО с несколькими доменами СФБ словосочетание "минимальная стойкость функции" используется для указания набора, содержащего определение минимальной стойкости функции для каждого домена. Кроме того, в обосновании требований должен быть рассмотрен уровень СФБ для каждого домена в свете того, какое влияние данный домен оказывает на удовлетворение целей безопасности.
8.5.3 APE_RЕQ.1 Профиль защиты, требования безопасности ИТ, требования оценки
Зависимости: APE_OBJ.1 Профиль защиты, цели безопасности, требования оценки
8.5.3.1 Элементы действий разработчика
8.5.3.1.1 APE_REQ.1.1D
Разработчик ПЗ должен представить изложение требований безопасности ИТ как часть ПЗ,
3.5.3.1.2 APE_REQ.1.2D
Разработчик ПЗ должен представить обоснование требований безопасности.
3.5.3.2 Элементы содержания и представления свидетельств
3.5 3.2.1 APE_REQ.1.1С
Изложение функциональных требований безопасности ОО должно идентифицировать функциональные требования безопасности ОО. составленные из компонентов функциональных требований ИСО/МЭК 15408-2.
Изложение требований доверия к ОО должно идентифицировать требования доверия к ОО, составленные из компонентов требований доверил настоящего стандарта.
8.5.3.2.3 APE_REQ.1.3C
В изложение требований доверия к ОО следует включить оценочный уровень доверия (ОУД), как определено в настоящем стандарте.
8.5 3 2.4 APE_REQ.1.4C
Свидетельство должно содержать логическое обоснование, что изложение требований доверия к ОО является соответствующим.
8.5.3.2.5 APE_REQ.1.5C
ПЗ должен, при необходимости, идентифицировать каждое требование безопасности для среды ИТ.
8.5 3 2 6 APE_REQ.1.6C
Все завершенные операции над требованиям и безопасности ИТ, включенными в ПЗ, должны быть идентифицированы.
8.5.3.2.7 APE_REQ.1.7C
Любые незавершенные операции над требованиями безопасности ИТ, включенными в ПЗ, должны быть идентифицированы.
8.5.3.2.8 APE_REQ.1.8C
Зависимости между требованиями безопасности ИТ, включенными в ПЗ, следует удовлетворить.
8.5 3 2.9 APE_REQ.1.9C
Свидетельство должно содержать логическое обоснование каждого неудовлетворения зависимостей.
8.5.3.2.10 APЕ_REQ.1.10С
ПЗ должен включать в себя изложение приемлемого минимального уровня стойкости функций безопасности (СФБ) для функциональных требований безопасности ОО: базовой, средней или высокой СФБ.
8.5.3.2.11 APE_REQ.1.11C
При изложении требований безопасности должны быть идентифицированы все функциональные требования безопасности, для который требуется явное заявление стойкости функции, с явным заявлением стойкости функции для каждого такого функционального требования безопасности.
8.5.3.2.12 APE_REQ.1.12С
Обоснование требований безопасности должно демонстрировать, что минимальный уровень стойкости функции в ПЗ, как и каждое явное указание стойкости функции, согласуются с целями безопасности ОО.
8.5.3.2.13 APE_REQ.1.13C
Обоснование требований безопасности должно демонстрировать, что требования безопасности ИТ пригодны для достижения целей безопасности.
8.5.3.2.14 APE_REQ.1.14C
Обоснование требований безопасности должно демонстрировать, что совокупность требований безопасности ИТ образует взаимно согласованное и внутренне непротиворечивое целое.
8.5.3.3 Элементы действий оценщика
8.5.3 3.1 APE_REQ.1.1Е
Оценщик должен подтвердить, что представленная информация соответствует всем требованиям к содержанию и представлению свидетельств.
8.5.3.3.2 APE_REQ.1.2E
Оценщик должен подтвердить, что описание требований безопасности ИТ является полным, логически последовательными внутренне непротиворечивым.
- Главная
- "МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ. КРИТЕРИИ ОЦЕНКИ БЕЗОПАСНОСТИ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ. Часть 3. ТРЕБОВАНИЯ ДОВЕРИЯ К БЕЗОПАСНОСТИ. ГОСТ Р ИСО/МЭК 15408-3-2008" (утв. Приказом Ростехрегулирования от 18.12.2008 N 521-ст)