ГОСТ Р ИСО/МЭК 15408-3 — 2008
8.4.2.2.4 APE_OBJ.1.4C
Обоснование целей безопасности должно демонстрировать, что изложенные цели безопас
ности пригодны для противостояния всем идентифицированным угрозам безопасности.
84.2.2.5 APE_OBJ.1.5C
Обоснование целей безопасности должно демонстрировать, что изложенные цели безопас
ности пригодны для охвата всех установленных положений политики безопасности организации и
предположений.
8.4.2.3 Элементы действий оценщика
8.4.2.3.1 APE_OBJ.1.1E
Оценщик должен подтвердить, что представленная информация соответствует всем требо
ваниям к содержанию и представлению свидетельств.
8.4.2.3.2 APE_OBJ.1 -2Е
Оценщик должен подтвердить, что описание целей безопасности является полным, логичес
ки последовательным и внутренне непротиворечивым.
8.5Требования безопасности ИТ (APE_REQ)
8.5.1 Цели
Требования безопасности ИТ. выбранные для ОО и представленные илиуказанные в ПЗ. необходи
мо оценить для подтверждения ихвнутренней непротиворечивости ипригодности для разработки ОО. соот
ветствующего целям егобезопасности.
Не все цели безопасности, выраженные в ПЗ. могут быть выполнены соответствующим ОО. так как
некоторые ОО могут зависеть от требований безопасности ИТ. выполняемых средой ИТ. В этом случае
требования безопасности ИТ. относящиеся ксреде, необходимоясно изложить и оценить в контексте тре
бований к ОО.
Это семейство представляет требования оценки, которые позволяютоценщику принять решение о
том. что ПЗ пригоден для использования в качестве изложения требований к оцениваемому ОО. Дополни
тельные критерии, необходимыедля оценки требований, сформулированных в явном виде, приведены в
семействе APE_SRE «Требования безопасности ИТ.сформулированные в явном виде».
8.5.2 Замечания по применению
Термин «требования безопасностиИТ» подразумевает «требования безопасности ОО» свозможным
включением «требований безопасностидля среды ИТ».
Термин «требования безопасности ОО» подразумевает «функциональные требования безопасности
ОО» и/или «требования доверия к безопасности ОО».
В компонентеAPE_REQ.1 «Профиль защиты, требования безопасности ИТ. требования оценки» ис
пользованы несколько близких позначению прилагательных («соответствующий», «необходимый», «при
емлемый», «целесообразный») для указания нато. чтоданные элементы допускают выбор в конкретных
случаях. То, какой выборявляется приемлемым, зависитот контекста ПЗ. Подробная информация поэтим
аспектам содержится в ИСО/МЭК 15408-1. приложение А.
ИСО/МЭК 15408 предусматривает возможность выделения нескольких доменов СФБ в рамках
конкретного ОО. Домен СФБ является подмножеством ОО (логическим или физическим), для которого
необходим определенный уровень стойкости функции безопасности в контексте предопределенной сре
ды. Это позволяет ООдля некоторых функциональных возможностей иметь более высокое требование к
«минимальной стойкости функции», чемдлядругихфункциональных возможностей.Для ОО с нескольки
мидоменами СФБ словосочетание «минимальная стойкостьфункции» используетсядля указания набо
ра, содержащего определение минимальной стойкостифункциидля каждогодомена. Кроме того, в обо
сновании требованийдолжен быть рассмотрен уровень СФБдля каждого домена в свете того, какое вли
яниеданный домен оказывает на удовлетворениецелей безопасности.
8.5.3 APE_REQ.1 Профиль защиты, требования безопасности ИТ, требования оценки
Зависимости: APE_OBJ.1 Профиль защиты, цели безопасности, требования оценки
8.5.3.1 Элементы действий разработчика
8.5.3.1.1 APE_REQ.1.1D
Разработчик ПЗ должен представить изложение требований безопасности ИТкак часть ПЗ.
8.5.3.1.2APE_REQ.1.2D
Разработчик ПЗ должен представить обоснование требований безопасности.
8.5.3.2 Элементысодержания и представления свидетельств
8.5.3.2.1 APE_REQ.1.1C
19