ГОСТ Р ИСО/МЭК 15408-3 — 2008
10.8.2 Компоненты доверия
ОУД6 (см. таблицу 12) обеспечивает доверие посредством анализа функций безопасности с
использованием для понимания режима безопасности функциональной спецификации, полной
спецификации интерфейсов, руководств, проекта 0 0 верхнего уровня и нижнего уровня, а также
структурированного представления реализации. Доверие дополнительно достигается применением фор
мальной модели политики безопасности 0 0 и полуформального представления функциональной специ
фикации. проекта верхнегоуровня и проекта нижнего уровня, а также полуформальнойдемонстрации
соответствия между ними. Кроме того, требуется модульное и иерархическое (по уровням) проектирова
ние ОО.
Анализподдержан независимым тестированием ФБО. свидетельством разработчика обиспытаниях,
основанных нафункциональной спецификации, проекте верхнего уровня ипроекте нижнего уровня, выбо
рочным независимым подтверждением результатов тестирования разработчиком, анализом стойкости фун
кций. свидетельством поиска разработчиком уязвимостей инезависимым анализом уязвимостей, демонст
рирующим противодействие попыткам проникновения нарушителей с высоким потенциалом нападения.
Анализ также включает всебя проверку правильности систематического анализа разработчикомскрытых
каналов.
ОУД6также обеспечивает доверие посредством использования структурированного процесса раз
работки. контроля среды разработки, всестороннего управления конфигурацией 00. включая полную
автоматизацию, и свидетельства безопасных процедур поставки.
ОУД6 представляет значимое увеличение доверия по сравнению с ОУД5. требуя всесторонне
го анализа, структурированного представления реализации, более стройной структуры (например,
с разбиением на уровни), всестороннего независимого анализа уязвимостей, систематической иден
тификации скрытых каналов, улучшенного управления конфигурацией и улучшенного контроля
среды разработки.
Т а б л и ц а 12 — ОУД6
Класс
доверияКомпоненты доверия
ACM: Управление конфигурацией
ACM_AUT.2 Полная автоматизация УК
АСМ_САР.5 Расширенная поддержка
ACM_SCP.3 Охват УК инструментальных средств разработки
ADO: Поставка и эксплуатация
ADOJDEL.2 Обнаружение модификации
ADOJGS.1 Процедуры установки, генерации и запуска
ADV: Разработка
ADV_FSP.3 Полуформальная функциональная спецификация
ADV_HLD.4 Пояснения в полуформальном проекте верхнего уровня
ADVJMP.3 Структурированная реализация ФБО
ADVJNT.2 Уменьшение сложности
ADVJ.LD.2 Полуформальный проект нижнего уровня
ADV_RCR.2 Полуформальная демонстрация соответствия
ADV_SPM.3 Формальная модель политики безопасности ОО
AGD: Руководства
AGD_ADM.1 Руководство администратора
AGD_USR.1 Руководство пользователя
ALC: Поддержка жизненного цикла
ALCJDVS.2 Достаточность мер безопасности
ALCJ.CD.2 Стандартизованная модель жизненного цикла
ALC_TAT.3 Соответствие всех частей объекта оценки стандартам
реализации
37