ГОСТ Р ИСО/МЭК 15408-1—2008
Существенно, чтобы требования безопасности, предъявляемые к разработке ИТ. эффективно
содействовали достижению целей безопасности, установленных потребителями. Если соответствую
щие требования не установлены до начала процесса разработки, то даже хорошо спроектированный
конечный продукт может не отвечать целям предполагаемых потребителей.
Процессразработкиоснованнауточнении требованийбезопасности, отображенныхв краткойспе
цификации всоставе задания побезопасности. Каждый последующий уровеньуточнения представляет
собойдекомпозицию проекта с егодополнительнойдетализацией. Наименееабстрактным представле
нием является непосредственно реализация ОО.
ИСО/МЭК 15408 не предписывает конкретную совокупность представлений проекта.
ИСО/МЭК 15408 требует, чтобы имелось достаточное число представлений проекта с достаточным
уровнемдетализациидля демонстрациитого, что:
a) каждый уровень уточнения полностью отображает более высокие уровни (тоесть все функции,
характеристикиирежимы безопасностиОО, которые определены наболее высоком уровнеабстракции,
должны бытьнаглядно представлены на более низком уровне);
b
) каждый уровень уточнения точно отображает более высокие уровни (то есть не должно быть
функций, характеристик и режимов безопасности ОО. которые были бы определены на более низком
уровне абстракции, но при этом нетребовались на более высоком уровне).
Критерии доверия из ИСО/МЭК 15408 идентифицируют следующие уровни абстракции проекта:
функциональная спецификация, проект верхнего уровня, проект нижнего уровня и реализация. В зави
симостиот выбранногоуровнядоверия можетпотребоваться, чтобы разработчики показали, насколько
методология разработки отвечает требованиям доверия из ИСО/МЭК 15408.
5.2.2 Оценка ОО
Процессоценки ОО. какпоказано на рисунке 5. можетпроводитьсяпараллельносразработкой или
следовать за ней. Основными исходными материаламидля оценки ОО являются;
a) совокупность свидетельств, характеризующих ОО, включая ЗБ в качестве основы оценки ОО;
b
) ОО, безопасность которого требуется оценить;
c) критерии, методология исистемаоценки.
Рисунок 5 — Процесс оценки ОО
11