ГОСТ Р ИСО/МЭК 15408-3 — 2008
уязвимостей таким нарушителем оценщику следует рассматриватькак «явное нападение проникновения»
(в отношении элементовAVA_VLA.*.2C в контексте компонентовAVA_VLA.2 «Независимый анализ уязви
мостей», AVA_VLA.3 «Умеренно стойкий». AVA_VLA4 «Высоко стойкий»).
18.4.4 AVA_VLA.1 Анализ уязвимостей разработчиком
Зависимости: ADV_FSP.1 Неформальнаяфункциональная спецификация
ADV_HLD.1 Описательный проект верхнего уровня
AGD_ADM.1 Руководство администратора
AGD_USR.1 Руководство пользователя
18.4.4.1 Цели
Разработчик выполняет анализ уязвимостей с тем. чтобы установить присутствие явныхуязвимостей
безопасности иподтвердить, чтоони не могут быть использованы в предполагаемой среде ОО.
18.4.4.2 Замечания по применению
Оценщикуследуетпредусмотреть выполнениедополнительных тестовдля уязвимостей, выявлен
ных при выполнении другихчастей оценки ипотенциально пригодных для использования.
18.4.4.3 Элементы действий разработчика
18.4.4.3.1 AVA_VLA.1.1D
Разработчик должен выполнить анализ уязвимостей.
18.4.4.3.2 AVA_VLA.1.2D
Разработчикдолжен предоставить документацию анализа уязвимостей.
18.4.4.4 Элементы содержания и представления свидетельств
18.4.4.4.1 AVA_VLA.1.1C
Документация анализа уязвимостей должна содержать описание анализа поставляемых мате
риалов ОО, выполненного для поиска явных способов, которыми пользователь может нарушить
ПВО.
18.4.4.4.2 AVA_VLA.1.2C
Документация анализа уязвимостей должна содержать описание решения в отношении яв
ных уязвимостей.
18.4.4.4.3 AVA_VLA.1.3C
Документация анализа уязвимостей должна показать для всех идентифицированных уязви
мостей. что ни одна из них не может быть использована в предполагаемой среде ОО.
18.4.4.5 Элементы действий оценщика
18.4.4.5.1 AVA_VLA.1.1E
Оценщик должен подтвердить, что представленная информация соответствует всем требо
ваниям к содержанию и представлению свидетельств.
18.4.4.5.2 AVA_VLA.1.2E
Оценщик должен провести тестирование проникновения, основанное на анализе уязвимос
тей, выполненном разработчиком, для обеспечения учета явных уязвимостей.
18.4.5 AVA_VLA.2 Независимый анализ уязвимостей
Зависимости: ADV_FSP.1 Неформальнаяфункциональная спецификация
ADV_HLD.2Детализация вопросов безопасности в проекте верхнегоуровня
ADVJMP.1 Подмножествореализации ФБО
ADVJ.LD.1 Описательный проектнижнегоуровня
AGD_ADM.1 Руководствоадминистратора
AGD_USR.1 Руководство пользователя
18.4.5.1 Цели
Разработчик выполняет анализ уязвимостей с тем. чтобы установить присутствие уязвимостей
безопасности иподтвердить, чтоони не могут быть использованы в предполагаемой среде ОО.
Оценщиквыполняет независимое тестирование проникновения, поддержанноесобственным незави
симым анализом уязвимостей, для тогочтобы сделатьнезависимое заключение, что ОО является стойким к
нападениям проникновения, выполняемым нарушителями, обладающими низким потенциалом нападе
ния.
18.4.5.2 Элементы действийразработчика
18.4.5.2.1 AVA_VLA.2.1D
Разработчик должен выполнить анализуязвимостей.
18.4.5.2.2 AVA_VI_A.2.2D
104