ГОСТ Р ИСО/МЭК 15408-1—2008
таких представлений информации (данных) строго контролировались. Они могут потребовать, чтобы
продукт или система ИТ реализовали характерные для ИТ меры управления безопасностью как часть
всей совокупности контрмер безопасности, применяемых для противостояния угрозам безопасности
данных.
Системы ИТ приобретают исоздаютдля выполнения конкретныхтребований ипри этом поэконо
мическимпричинам могутмаксимально использоватьимеющиеся коммерческие продукты ИТ. такиекак
операционные системы, компоненты прикладного программного обеспечения общего назначения и
аппаратные платформы. Контрмеры безопасности ИТ, реализованные в системе, могут использовать
функции, имеющиесявовключаемыхвсистемупродуктахИТ. и. следовательно, зависятот правильного
выполнения функций безопасности продуктов ИТ. Поэтому продукты ИТ подлежат оценке в качестве
составной части оценки безопасности системы ИТ.
Если продуктИТужевключенв составразличныхсистем ИТили такое включение предполагается,
то экономически целесообразна отдельная оценка аспектов безопасности подобногопродукта и созда
ние каталога оцененных продуктов. Результаты подобной оценки следует формулировать так. чтобы
была возможностьиспользованияпродукта вразличныхсистемахИТбез повторения работ поэксперти
зеего безопасности.
Лица, аттестующие систему ИТ. должны иметь полномочия владельца информации для вынесе
ния заключения о том. обеспечивает ли сочетание контрмер безопасности, относящихся и не относя
щихся к ИТ. адекватную защиту данных, и принятия на этом основании решения о допустимости
эксплуатацииданной системы. Аттестующий можетпотребоватьоценки реализованных в ИТконтрмер,
с тем чтобы решить, обеспечиваютлиэтиконтрмеры адекватную защитуиправильнолиониреализова
ны в системе ИТ. Допускаются различные форма и степеньстрогости оценки в зависимости от правил,
которыми руководствуется аттестующий или которые вводятсяим.
5.2 Подход ИСО/МЭК 15408
Уверенность в безопасности ИТ может быть достигнута в результате действий, предпринятых в
процессе разработки, оценки иэксплуатации 00.
5.2.1 Разработка
ИСО/МЭК 15408 не предписывает конкретную методологию разработки или модель жизненного
цикла. Основополагающие предположения о соотношениях мееду требованиями безопасности и
собственно ОО представлены на рисунке4. Рисунок4используется в качестве примера иегонеследует
интерпретировать какдемонстрацию преимущества одной методологии разработки (например, каскад
ной) перед другой (например, по прототипу).
ю