ГОСТ Р ИСО/МЭК15408-2— 2008
Важно отметить, что требования иерархических отношений, идентифицируемые в FDPJFF.2.7, применимы
только к атрибутам безопасности управления информационными потоками для ПФБ управления информацион
ными потоками. идентифицированным в FDPJFF.2.1. Этот компонент не применим к другим ПФБ. например, к
ПФБ управления доступом.
Компонент FDPJFF.2. как и предыдущий, может использоваться для реализации политики полномочий,
содержащей правила, позволяющие явно разрешать или запрещать информационные потоки.
В случав, если необходимо специфицировать несколько ПФБ управления информационными потоками,
каждая из которых будет иметь собственные атрибуты безопасности, не связанные с атрибутами других политик, в
ПЗ/ЗБ следует специфицировать этот компонент для каждой из ПФБ (то есть выполнить для него операцию
итерации). Если этого не сделать, то различные части FDPJFF.2.7 могут противоречить друг другу, поскольку не
будут связаны необходимыми соотношениями.
F.6.3.2 Операции
F.6.3.2.1 Назначение
В FDPJFF.2.1 автору ПЗ/ЗБ следует специфицировать ПФБ управления информационными потоками, осу
ществляемые ФБО. Имя и область действия ПФБ управления информационными потоками определяются в ком
понентах семейства FDPJFC.
В FDPJFF.2.1 автору ПЗ/ЗБ следует специфицироватьдля каждого типа управляемых субьектов и информа
ции атрибуты безопасности, необходимые для спецификации правил ПФБ. Такими атрибутами безопасности
могут быть, например идентификатор субъекта, метка чувствительности субьекта. метка допуска субьекта к ин
формации, метка чувствительности информации и т. д. Типы атрибутов безопасности должны быть достаточными
для поддержки потребностей среды.
В FDPJFF.2.2 автору ПЗ/ЗБ следует специфицировать для каждой операции реализуемые ФБО и основан
ные на атрибутах безопасности отношения, которые необходимо поддерживать между атрибутами безопасности
субьектов и информации. Эти отношения следует основывать на упорядоченных связях между атрибутами
безопасности.
В FDPJFF.2.3 автору ПЗ/ЗБ следует специфицировать все дополнительные правила ПФБ управления ин
формационными потоками, которые от ФБО требуется реализовать. Если дополнительные правила не использу
ются. то автору ПЗ/ЗБ следует указать «Нет» при выполнении рассматриваемой операции.
В FDPJFF.2.4 автору ПЗ/ЗБ следует специфицировать все дополнительные возможности ПФБ. которые
от ФБО требуется предоставить. Если дополнительные возможности не предоставляются, то автору ПЗЗБ сле
дует указать «Нет» при выполнении рассматриваемой операции.
В FDPJFF.2.5 автору ПЗ/ЗБ следует специфицировать основанные на атрибутах безопасности правила,
явно разрешающие информационные потоки и дополняющие правила, определенные в предыдущих элементах.
Данные правила включены в отдельный элемент FDPJFF.2.5. поскольку описывают исключения из правил
в предыдущих элементах. Например, правила явного разрешения информационного потока могут быть
основаны на векторе полномочий, ассоциированном с субъектом и всегда обеспечивающим ему возможность
иницииро вать перемещение информации, на которую распространяется специфицированная ПФБ. Если
подобная воз можность нежелательна, то автору ПЗ’ЗБ следует указать «Нет» в данной операции.
В FDPJFF.2.6 автору ПЗ/ЗБ следует специфицировать основанные на атрибутах безопасности правила,
явно запрещающие информационные потоки и дополняющие правила, определенные в предыдущих элементах.
Они вынесены в отдельный элемент FDPJFF.2.6, поскольку описывают исключения из правил в предыдущих
элементах. Например, правила явного запрещения информационного потока могут быть основаны на векторе
полномочий, ассоциированном с субъектом и всегда отказывающим ему в возможности инициировать переме
щение информации, на которую распространяется специфицированная ПФБ. Если подобная возможность неже
лательна. то автору ПЗ/ЗБ следует указать «Нет» в данной операции.
F.6.4 FDPJFF.3Ограничение неразрешенных информационных потоков
F.6.4.1 Замечания по применению для пользователя
Компонент FDPJFF.3 следует использовать, если одно или несколько правил ПФБ содержат требования
по управлению неразрешенными информационными потоками, но ни одна из них не включает в себя требования
их устранения.
Для специфицированных неразрешенных информационных потоков следует установить максимально до
пустимые интенсивности. Кроме того, автор ПЗ/ЗБ имеет возможность определить, необходимо ли подвергать
аудиту неразрешенные информационные потоки.
F.6.4.2 Операции
F.6.4.2.1 Назначение
В FDPJFF.3.1 автору ПЗ/ЗБ следует специфицировать ПФБ управления информационными потоками, осу
ществляемые ФБО. Имя и область действия ПФБ управления информационными потоками определяются в ком
понентах семейства FDPJFC.
В FDPJFF.3.1 автору ПЗ/ЗБ следует специфицировать типы неразрешенных информационных потоков,
максимальная интенсивность которых ограничивается.
В FDPJFF.3.1 автору ПЗ/ЗБ следует специфицировать максимальную интенсивность, допустимую для каж
дого из идентифицированных неразрешенных информационных потоков.
117