ГОСТ Р ИСО/МЭК 15408-3 — 2008
Окончание таблицы 9
Класс доверия
Компоненты доверия
АТЕ: Тестирование
ATE_COV.2 Анализ покрытия
ATE_DPT.1 Тестирование: проект верхнего уровня
ATE_FUN.1 Функциональное тестирование
ATEJND.2 Выборочное независимое тестирование
АУА:Оценка уязвимостей
AVA_MSU.1Экспертиза руководств
AVA_SOF.1 Оценка стойкости функции безопасности ОО
AVA_VLA.1Анализ уязвимостей разработчиком
10.6Оценочный уровень доверия 4 (ОУД4), предусматривающий методическое проектирова
ние, тестирование и углубленную проверку
10.6.1 Цели
ОУД4 позволяет разработчику достичь максимального увеличения доверия путем применения над
лежащегопроектирования безопасности, основанного на обычной коммерческой практике разработки, ко
торая. будучи строгой, не требует глубоких специальных знаний, навыков и других ресурсов. ОУД4 —
самый высокий уровень, на который, вероятно, экономически целесообразноориентироваться приоценке
уже существующих продуктов.
Поэтому ОУД4 применяют, если разработчикам или пользователям требуется независимо под
тверждаемый уровеньдоверия отумеренногодо высокого в ОО общегоназначения иимеется готовность
нести дополнительные, производственные затраты, связанныесобеспечением безопасности.
10.6.2 Компоненты доверия
ОУД4 (см. таблицу 10)обеспечивает доверие посредством анализа функций безопасности с исполь
зованиемдля понимания режима безопасности функциональной спецификации, полной спецификации
интерфейсов, руководств, проекта ОО верхнегоуровня и нижнего уровня, а также подмножества реа
лизации. Доверие дополнительно достигается применением неформальной модели политики бе
зопасности ОО.
Анализ поддержан независимым тестированием ФБО. свидетельством разработчика обиспытаниях,
основанных на функциональной спецификации ипроекте верхнегоуровня, выборочным независимым под
тверждением результатовтестирования разработчиком, анализом стойкости функций, свидетельством по
иска разработчиком уязвимостей и независимым анализом уязвимостей,демонстрирующим проти
водействие попыткам проникновения нарушителей с низким потенциалом нападения.
ОУД4 также обеспечивает доверие посредством использования мер управления средой разработки,
дополнительного управления конфигурацией ОО. включая автоматизацию, и свидетельства безопас
ныхпроцедур поставки.
ОУД4 представляет значимое увеличение доверия по сравнению с ОУДЗ, требуя более де
тального описания проекта, подмножества реализации и улучшенных механизмов и/или проце
дур, что дает уверенность в том, что в ОО не будут внесены искажения во время разработки или
поставки.
Т а б л и ц а
10 — ОУД4
Класс доверия
Компоненты доверия
ACM: Управление конфигурацией
ACM_AUT.1 Частичная автоматизация УК
АСМ_САР.4 Поддержка генерации, процедуры приемки
ACM_SCP.2 Охват УК отслеживания проблем
ADO: Поставка и эксплуатация
ADO_DEL.2 Обнаружение модификации
ADOJGS.1 Процедуры установки, генерации и запуска
34