ГОСТ Р ИСО/МЭК 18045— 2008
чиком в качестве свидетельств оценки, оценщик подтверждает, что каждый элемент конфигурации облада ет
уникальным идентификатором всоответствии с методом уникальной идентификации, который описан в
документации УК.
13.4.2.3.11 Шагоценивания 4:АСМ_САР.4-11
ИСО/МЭК 15408-3 АСМ_САР.4.8С: План УК должен содержать описание, как используется сис
тема УК.
Оценщикдолжен исследовать план УК. чтобы сделать заключение, что он описывает, как система УК
используется вцелях сохранения целостности элементов конфигурации ОО.
Описания, содержащиеся в плане УК. могут включать в себя;
a) все операции, выполняемые в среде разработки ОО. которые подчинены процедурам управления
конфигурацией (например, создание, модификация или удаление элемента конфигурации):
b
) роли и обязанности лиц. требуемыедля выполнения операций на отдельныхэлементах конфигура
ции (для различных типов элементов конфигурации, например, для документации и исходного кода, могут
быть идентифицированы различные роли);
c) процедуры, используемые для обеспечения того, чтобы только уполномоченные лица могли изме
нять элементы конфигурации.
d) процедуры, используемые для исключения проблем параллелизма, возникающих в результате
одновременных изменений элементов конфигурации:
e) свидетельство, генерируемое в результате применения процедур. Например, при изменении эле
мента конфигурации система УК могла бы зафиксировать описание изменения, ответственность за измене
ние. идентификацию всех затронутых элементов конфигурации, статус изменения (например, «не заверше
но» или «завершено»), а такжедату и время внесения изменения. Эта информация могла бы быть внесена в
журнал аудита проведенных изменений или в протокол контроля изменений;
f) подход к контролю версий и уникальной маркировке версий ОО (охватывающий, например, выпуск
исправлений («патчей»)для операционных систем и последующее обнаружение их применения).
13.4.2.3.12 Шагоценивания 4:АСМ_САР.4-12
ИСО/МЭК 15408-3 АСМ_САР.4.9С: Свидетельство должно демонстрировать, что система УК
действует в соответствии с планом УК.
Оценщикдолжен проверитьдокументацию УК, чтобы удостовериться, что она включает в себя запи
си системы УК. определенные планом УК.
Выходные материалы системы УКдолжны обеспечивать свидетельство, позволяющее оценщику быть
уверенным, что план УК применяется, а все элементы конфигурации поддерживаются системой УК, какэто
требуется в АСМ_САР.4.1ОС. Пример выходных материалов мог бы включать всебя формы контроля изме
нений или формы разрешениядоступа кэлементам конфигурации.
13.4.2.3.13 Шаг оценивания 4:АСМ_САР.4-13
Оценщикдолжен исследовать свидетельство, чтобы сделать заключение, что система УК использу
ется в соответствии с планом УК.
Оценщику необходимо осуществить и исследовать выборку из свидетельства, охватывающую каж
дый тип операций под УК. выполняемых на элементах конфигурации (например, создание, модификация,
удаление, возврат к более ранней версии), чтобы подтвердить, что всеоперации системы УК выполнены в
соответствии с задокументированными процедурами. Оценщик подтверждает, что свидетельство включает
в себя всю информацию, идентифицированную для этой операции в плане УК. При исследовании свиде
тельства может потребоваться доступ к используемым инструментальным средствам УК. Оценщику разре
шается остановиться на выборочной проверке свидетельства.
Руководство по выборке см. в А.2 «Выборка» (приложение А).
Дополнительная уверенность в правильном функционировании системы УК и эффективном сопровож
дении элементов конфигурации может быть получена проведением интервью с отобранными для этого
участниками разработки. При проведении подобных интервью оценщикуследует стремиться более глубо ко
понять практическое применение системы УК. а также убедиться, что процедуры УК применяются в
соответствии с документацией УК. Однако такие интервью следует проводить скорее вдополнение, а не
вместо изучения документального свидетельства: при этом они могут и не потребоваться, если докумен
тальное свидетельство полностью удовлетворяет требованиям. Тем не менее, учитывая широкую область
применения плана УК. возможно, что некоторые аспекты (например, роли и обязанности) могут быть непо
нятны из одного только плана и протоколов УК. Это один из случаев, когда для дополнительного разьясне-ния
понадобится интервью.
143