ГОСТ Р ИСО/МЭК 15408-3 — 2008
5.2.3 Доверив в ИСО/МЭК 15408
Доверие— основа для уверенности втом. что продукт илисистема ИТ отвечают целям безопасности.
Доверие могло бы быть полученопутем обращения к таким источникам, какбездоказательное утвержде
ние. предшествующий аналогичный опыт или специфический опыт. Однако ИСО/МЭК 15408 обеспечивает
доверие с использованием активного исследования. Активное исследование— это оценка продукта или
системы ИТдля определения его свойств безопасности.
5.2.4 Доверие через оценку
Оценка является традиционным способом достижения доверия, и она положена в основу
ИСО/МЭК 15408. Методы оценки могут, в частности, включать в себя:
a) анализ и проверку процессов и процедур:
b
) проверку того, чтопроцессы и процедуры действительноприменяются;
c) анализ соответствия между представлениями проекта ОО:
d) анализсоответствия каждого представления проекта ОО требованиям;
e)верификациюдоказательств;
0 анализ руководств;
д) анализ разработанныхфункциональныхтестов иполученных результатов;
h)независимое функциональное тестирование;
i) анализуязвимостей, включающий в себя предположения о недостатках;
j) тестирование проникновения.
5.3 Шкала оценки доверия в ИСО/МЭК 15408
Основные принципы ИСО/МЭК 15408 содержат утверждение, чтобольшеедоверие является резуль
татом приложения больших усилий при оценке и что цель состоит в применении минимальных усилий,
требуемыхдля обеспечения необходимого уровнядоверия. Повышение уровня усилий может бытьосно
вано на:
a)области охвата, тоестьувеличении рассматриваемой части продукта илисистемы ИТ;
b
) глубине, то есть детализации рассматриваемых проектных материалови реализации:
c) строгости, то естьприменении более структурированного и формального подхода.
6 Требования доверия к безопасности
6.1 Структуры
Следующие пункты описывают конструкции, используемые в представлении классов, семейств и
компонентов доверия, оценочныхуровней доверия, и ихвзаимосвязь.
Требования доверия, определенные в настоящем стандарте, показаны на рисунке 1. Наиболее
общую совокупность требований доверия называют «классом». Каждый класс содержит «семейства»
доверия, которые разделены на «компоненты» доверия, содержащие, в свою очередь, «элементы»
доверия. Классы и семейства используютдля обеспечения таксономии классифицируемых требований
доверия, втовремя как компоненты применяют непосредственно для спецификации требований доверия в
ПЗ/ЗБ.
6.1.1 Структура класса
Структура класса доверия показана нарисунке 1.
6.1.1.1 Имя класса
Каждому классу доверия присвоено уникальное имя. Это имя указывает на тематические разделы,
на которые распространяется данный класс доверия.
Внастоящем стандарте предусмотрена также уникальная краткая форма имени класса доверия. Она
является основным средством для ссылки на классдоверия и включает в себя латинскую букву «А», за
которой следуют ещедве буквы латинскогоалфавита, относящиеся к имени класса.
6.1.1.2 Представление класса
Каждый классдоверия имеет вводный подраздел, в котором изложены состав и назначение класса.
6.1.1.3Семействадоверия
Каждый классдоверия содержит, по меньшей мере, одно семействодоверия. Структура семейств
доверия описана в 6.1.2.
3