ГОСТ Р ИСО/МЭК 15408-3 — 2008
При оценке на этом уровне следует предоставитьсвидетельство, что ОО функционирует в соответ
ствии с документацией и предоставляет приемлемую защиту противидентифицированных угроз.
10.3.2 Компоненты доверия
ОУД1 (см. таблицу 7) предоставляет базовый уровень доверия посредством анализа функций
безопасности с использованием для понимания режима безопасности функциональной специфи
кации, спецификации интерфейсов и руководств.
Анализ поддержан независимым тестированием ФБО.
ОУД1 обеспечивает значимоеувеличениедоверия посравнениюс неоцененным продуктом илисис
темойИТ.
Т а б л и ц а 7 — ОУД1
Класс доверияКомпоненты доверия
ACM: Управление конфигурацией
АСМ_САР.1 Номера версий
ADO: Поставка и эксплуатация
ADOJGS.1 Процедуры установки, генерации и запуска
ADV: Разработка
ADV_FSP.1 Неформальная функциональная спецификация
ADV_RCR.1 Неформальная демонстрация соответствия
AGD: Руководства
AGD_ADM.1 Руководство администратора
AGD_USR.1 Руководство пользователя
АТЕ: Тестирование
ATEJND.1 Независимое тестирование на соответствие
10.4 Оценочный уровень доверия 2 (ОУД2), предусматривающий структурное тестирование
10.4.1 Цели
ОУД2 содержит требование сотрудничества с разработчиком для получения информации опроекте и
результатах тестирования, ноприэтом не следует требовать от разработчика усилий, превышающих обыч
ную коммерческую практику. Следовательно, нетребуется существенногоувеличениястоимости или зат
рат времени.
Поэтому ОУД2 применяютв случаях, если разработчикам или пользователям требуется независимо
подтверждаемый уровеньдоверия от невысокогодо умеренного приотсутствиидоступа к полнойдокумен
тации по разработке. Такая ситуация может возникать приобеспечении безопасности разработанных ранее
(наследуемых) систем или при ограниченной доступности разработчика.
10.4.2 Компоненты доверия
ОУД2 (см. таблицу 8) обеспечивает доверие посредством анализа функций безопасности сиспользо
ванием для понимания режима безопасности функциональной спецификации,спецификации интерфейсов,
руководств и проекта ОО верхнего уровня.
Анализ поддержан независимым тестированием ФБО. свидетельством разработчика об испыта
ниях, основанных на функциональной спецификации, выборочным независимым подтверждени
ем результатов тестирования разработчиком, анализом стойкости функций и свидетельством по
иска разработчиком явных уязвимостей (например, из общедоступных источников).
ОУД2 также обеспечивает доверие посредством списка конфигурации ОО и свидетельства
безопасных процедур поставки.
ОУД2 представляет значимое увеличение доверия по сравнению с ОУД1, требуя тестирова
ния и анализа уязвимостей разработчиком, а также независимого тестирования, основанного на
более детализированных спецификациях ОО.
Т а б л и ц а 8 - ОУД2
Класс доверия
Компоненты доверия
ACM: Управление конфигурацией
АСМ_САР.2 Элементы конфигурации
ADO: Поставка и эксплуатация
ADO_DEL.1 Процедуры поставки
ADOJGS.1 Процедуры установки, генерации и запуска
ADV: Разработка
ADV_FSP.1 Неформальная функциональная спецификация
ADV_HLD.1 Описательный проект верхнего уровня
ADV_RCR.1 Неформальная демонстрация соответствия
32