ГОСТ Р ИСО/МЭК 15408-3 — 2008
Система УКдолжна содержать требование, чтобы лицо, ответственное за включение элемен
та конфигурации под УК, не являлось его разработчиком.
12.2.8.3.16АСМ_САР.5.16С
Система УКдолжна четко идентифицировать элементы конфигурации, которые составляют
ФБО.
12.2.8.3.17АСМ_САР.5.17С
Система УКдолжна поддерживать аудит всех модификаций 0 0 с регистрацией, как минимум,
инициатора, даты и времени модификации в журнале аудита.
12.2.8.3.18АСМ_САР.5.18С
Система УКдолжна быть способна идентифицировать оригиналы всех материалов, исполь
зуемые для генерации ОО.
12.2.8.3.19АСМ_САР.5.19С
Документация УКдолжна демонстрировать, что использование системы УК совместно с ме рами
безопасности разработки сделает возможными только санкционированные изменения в 00.
12.2.8.3.20АСМ_САР.5.20С
Документация УКдолжна демонстрировать, что использование процедур компоновки обес
печивает выполнение генерации 0 0 правильно и санкционированным способом.
12.2.8.3.21 АСМ_САР.5.21С
Документация УКдолжна демонстрировать, что система УК достаточна для обеспечения того,
чтобы лицо, ответственное за включение элемента конфигурации под УК, не было его разработчи
ком.
12.2.8.3.22АСМ_САР.5.22С
Документация УКдолжна содержать логическое обоснование, что процедуры приемки обес
печивают адекватный и удобный просмотр изменений всех элементов конфигурации.
12.2.8.4 Элементы действий оценщика
12.2.8.4.1 АСМ_САР.5.1Е
Оценщик должен подтвердить, чтопредставленная информация соответствует всемтребованиям к
содержанию ипредставлению свидетельств.
12.3 Область УК (ACM_SCP)
12.3.1Цели
Цель этого семейства— требовать, чтобы были определеныэлементы в качестве элементов конфи
гурации и, следовательно, помещены подУК в соответствиис требованиями семейства АСМ_САР «Воз
можности УК». Применение управления конфигурацией поотношению к элементам обеспечивает дополни
тельное довериек поддержанию целостности 00.
12.3.2 Ранжирование компонентов
Компоненты в этом семействе ранжированы на основе того, что именно из перечисленного ниже
требуется определить в качестве элементов конфигурации: представление реализации, свидетельства
оценки, требуемые компонентамидоверия из ЗБ, недостатки безопасности, инструментальные средства
разработки исвязанная сними информация.
12.3.3 Замечания по применению
Требования семейства АСМ_САР «Возможности УК» определяют необходимостьспискаэлементов
конфигурации (помимо самого ОО)ито. чтобы каждый элемент изэтого списка находился подУК: при этом
содержание списка элементов конфигурации оставляют наусмотрение разработчика. Требования семей
ства ACM_SCP «Область УК» ограничивают эту возможность разработчика, идентифицируя элементы,
которыедолжны бытьвключены в список элементов конфигурации и. следовательно, находиться подУКв
соответствии с требованиями семействаАСМ_САР «Возможности УК».
ACM_SCP.1.1Cсодержит требование, чтобы представление реализации ОО было включено в список
элементов конфигурации. Представление реализацииОО относится ко всем аппаратным, программным и
программно-аппаратным средствам, которые составляют ОО. В случае, если 0 0 состоит только из про
граммных средств, представление реализации может состоять исключительно из исходного иобъектного
кода.
ACM_SCP.1.1Cтакже содержит требование, чтобы свидетельства оценки, требуемые компонентами
доверия из ЗБ, были включены в списокэлементов конфигурации.
ACM_SCP.2.1C содержит требование, чтобысистемой УК отслеживались недостатки безопасности,
то есть сопровождалась информация об имевших место недостатках безопасности и их устранении, а
также подробные сведения о существующих недостатках безопасности.
47