"РУКОВОДЯЩИЙ ДОКУМЕНТ. БЕЗОПАСНОСТЬ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ. КРИТЕРИИ ОЦЕНКИ БЕЗОПАСНОСТИ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ " (Утв. Приказом Гостехкомиссии РФ от 19.06.2002 N 187)



3. Критерии оценки профиля защиты и задания по безопасности


3.1 Краткий обзор

Настоящий раздел знакомит с критериями оценки для ПЗ и ЗБ, полностью представленными в классах APE "Оценка профиля защиты" и ASE "Оценка задания по безопасности" (разделы 4 и 5 соответственно).

Эти критерии - первые требования оценки, представленные в части 3 ОК, потому что, как правило, оценку ПЗ и ЗБ выполняют до оценки ОО. Они играют особую роль в оценке информации об ОО и оценке функциональных требований и требований доверия для выяснения, являются ли ПЗ и ЗБ содержательной основой для оценки ОО.

Хотя данные критерии оценки несколько отличаются от требований в разделах 8-14, они представлены аналогичным образом, потому что действия разработчика и оценщика при оценке сопоставимы для ПЗ, ЗБ и ОО.

Классы для ПЗ и ЗБ отличаются от классов для ОО тем, что при оценке ПЗ или ЗБ необходимо учесть все требования классов для ПЗ или ЗБ соответственно, в то время как далеко не все требования, представленные в классах для ОО, придется учитывать при оценке конкретного ОО.

Критерии оценки для ПЗ и ЗБ основаны на информации, приведенной в приложениях Б и В к части 1 ОК. Там можно найти полезную информацию о происхождении требований классов APE и ASE.

3.2 Краткий обзор критериев профиля защиты

3.2.1 Оценка профиля защиты

Цель оценки ПЗ - показать, что он является полным, непротиворечивым, технически правильным и поэтому пригоден для изложения требований к одному или нескольким оцениваемым ОО. Такой ПЗ может быть приемлем для включения в реестр ПЗ.

3.2.2 Соотношение с критериями оценки задания по безопасности

Как показано в приложениях Б и В к части 1 ОК, имеется много совпадений в структуре и содержании ПЗ, ориентированного на определенный тип ОО, и ЗБ, разработанного для конкретного ОО. Поэтому многие критерии для оценки ПЗ содержат требования, которые подобны аналогичным для ЗБ и представлены таким же образом.

3.2.3 Задачи оценщика

Оценщики ПЗ, который содержит требования только из ОК, должны применять требования класса APE, приведенные в таблице 3.1.

Таблица 3.1

СЕМЕЙСТВА ОЦЕНКИ ПРОФИЛЯ ЗАЩИТЫ, СОДЕРЖАЩЕГО ТРЕБОВАНИЯ ТОЛЬКО ИЗ ОК

Класс Семейство Краткое имя
APE – Оценка профиля защиты Профиль защиты, описание ОО APE_DES
Профиль защиты, среда безопасности APE_ENV
Профиль защиты, введение ПЗ APE_INT
Профиль защиты, цели безопасности APE_OBJ
Профиль защиты, требования безопасности ИТ APE_REQ

Оценщики ПЗ, который содержит требования не из ОК, должны применять требования класса APE, приведенные в таблице 3.2.

Таблица 3.2

СЕМЕЙСТВА ОЦЕНКИ ПРОФИЛЯ ЗАЩИТЫ С ТРЕБОВАНИЯМИ, РАСШИРЯЮЩИМИ ОК

Класс Семейство Краткое имя
APE – Оценка профиля защиты Профиль защиты, описание ОО APE_DES
Профиль защиты, среда безопасности APE_ENV
Профиль защиты, введение ПЗ APE_INT
Профиль защиты, цели безопасности APE_OBJ
Профиль защиты, требования безопасности ИТ APE_REQ
Профиль защиты, требования безопасности ИТ, сформулированные в явном виде APE_SRE

3.3 Краткий обзор критериев задания по безопасности

3.3.1 Оценка задания по безопасности

Цель оценки ЗБ - показать, что оно является полным, непротиворечивым, технически правильным и поэтому пригодно для использования в качестве основы при оценке соответствующего ОО.

3.3.2 Соотношение с другими критериями оценки из ОК

При оценке ОО различают две стадии: оценка ЗБ и непосредственно оценка ОО, к которому относится данное ЗБ. Требования для оценки ЗБ полностью представлены в разделе 5, а требования для оценки ОО содержатся в разделах 8-14.

Оценка ЗБ включает в себя оценку утверждений о соответствии ПЗ. Если в ЗБ не утверждается соответствие ПЗ, то в части ЗБ "Утверждения о соответствии ПЗ" должно быть указано, что соответствие какому-либо ПЗ для ОО не утверждается.

3.3.3 Задачи оценщика

Оценщики ЗБ, которое содержит требования только из ОК, должны применять требования класса ASE, приведенные в таблице 3.3.

Таблица 3.3

СЕМЕЙСТВА ОЦЕНКИ ЗАДАНИЯ ПО БЕЗОПАСНОСТИ, СОДЕРЖАЩЕГО ТРЕБОВАНИЯ ТОЛЬКО ИЗ ОК

Класс Семейство Краткое имя
ASE – Оценка задания по безопасности Задание по безопасности, описание ОО ASE_DES
Задание по безопасности, среда безопасности ASE_ENV
Задание по безопасности, введение ЗБ ASE_INT
Задание по безопасности, цели безопасности ASE_OBJ
Задание по безопасности, утверждения о соответствии ПЗ ASE_PPC
Задание по безопасности, требования безопасности ИТ ASE_REQ
Задание по безопасности, краткая спецификация ОО ASE_TSS

Оценщики ЗБ, которое содержит требования не из ОК, должны применять требования класса ASE, приведенные в таблице 3.4.

Таблица 3.4

СЕМЕЙСТВА ОЦЕНКИ ЗАДАНИЯ ПО БЕЗОПАСНОСТИ С ТРЕБОВАНИЯМИ, РАСШИРЯЮЩИМИ ОК

Класс Семейство Краткое Имя
ASE – Оценка задания по безопасности Задание по безопасности, описание ОО ASE_DES
Задание по безопасности, среда безопасности ASE_ENV
Задание по безопасности, введение ЗБ ASE_INT
Задание по безопасности, цели безопасности ASE_OBJ
Задание по безопасности, утверждения о соответствии ПЗ ASE_PPC
Задание по безопасности, требования безопасности ИТ ASE_REQ
Задание по безопасности, требования безопасности ИТ, сформулированные в явном виде ASE_SRE
Задание по безопасности, краткая спецификация ОО ASE_TSS