ГОСТ Р ИСО/МЭК18045— 2008
Конфигурация ОО может позволять пользователям иметь различающиеся привилегии по использова
нию различных функций ОО. Это значит, что некоторые пользователи могут быть уполномочены выполнять
определенные функции, в то время как другие пользователи могут быть не уполномочены на это.
Такие функции и привилегиидолжны быть описаны в руководстве администратора.
Руководство администратора идентифицирует функции и привилегии, которые необходимо контроли
ровать, требуемые для них способы контроля и основания для такого контроля. Предупреждающие сооб
щения связаны с ожидаемыми последствиями, возможными побочными эффектами и возможным взаимо
действием с другими функциями и привилегиями.
13.7.2.4.4 Шагоценивания 4:AGD_ADM.1-4
ИСО/МЭК 15408-3 AGD_ADM.1.4С: Руководство администратора должно содержать описаниевсех
предположений о поведениипользователя, которые связаны с безопасной зксплуатацивй ОО.
Оценщикдолжен исследовать руководствоадминистратора, чтобы сделать заключение, приведены
ли в нем все предположения относительно поведения пользователя, которые связаны с безопасной эксп
луатацией ОО.
Предположения относительнодействий пользователя могут бытьописаны более подробно при изло
жении среды безопасности ОО в ЗБ. Однако в руководство администраторадолжна быть включена только
та информация, которая относится к безопасной эксплуатации ОО.
Примером обязанности пользователей, необходимой для безопасной эксплуатации ОО. является
сохранение ими в тайне своих паролей.
13.7.2.4.5 Шагоценивания 4:AGD_ADM.1-5
ИСО/МЭК 15408-3 AGD_ADM.1.5С: Руководство администратора должно содержать описаниевсех
параметров безопасности, контролируемых администратором, указывая, при необходимости, безо
пасныезначения.
Оценщикдолжен исследовать руководство администратора, чтобы сделатьзаключение, описаны ли
в нем все параметры безопасности, контролируемые администратором, с указанием, при необходимости,
их безопасных значений.
Для каждого параметра безопасности в руководстве администратора должны быть описаны предназ
начение параметра, допустимые значения параметра и его значение по умолчанию, а также безопасные и
небезопасные настройки этих параметров как по отдельности, так и в сочетании.
13.7.2.4.6 Шагоценивания 4:AGD_ADM.1 -6
ИСО/МЭК 15408-3 AGD_ADM.1,6С: Руководство администратора должно содержать описание каж
дого типа относящихся к безопасности событий, связанных с выполнением обязательных функций
администрирования, включая изменение характеристикбезопасности сущностей, контролируемых ФБО.
Оценщикдолжен исследовать руководство администратора, чтобы сделать заключение, описан ли в
нем каждый тип относящихся к безопасности событий, связанных с выполнением обязательных функций
администрирования, включая изменение характеристик безопасности сущностей, контролируемых ФБО.
Все типы относящихся кбезопасности событийдолжны бытьдетализированы настолько, чтобы адми
нистратор знал, какие события могут произойти и какиедействия (если потребуется) он мог бы предпринять
для поддержания безопасности. Относящиеся к безопасности события, которые могут произойти в процес
се эксплуатации ОО (например, переполнение журнала аудита, полный отказ системы, обновление записей о
пользователях, такое как удаление учетных данных пользователя при его увольнении из организации),
должны быть определены в мере, позволяющей при вмешательстве администратора поддерживать безо
пасность эксплуатации.
13.7.2.4.7 Шагоценивания 4:AGD_ADM.1-7
ИСО/МЭК 15408-3 AGD_ADM.1.7C: Руководство администратора должно быть согласовано со
всей другой документацией, представленной для оценки.
Оценщикдолжен исследовать руководство администратора, чтобы сделать заключение о его согла
сованности со всей другой документацией, представленной для оценки.
В частности. ЗБ может содержать подробную информацию о любых предупреждающих сообщениях
администраторам ОО. относящихся к среде безопасности и целям безопасности ОО.
Руководство по анализу непротиворечивости см. вА.З «Анализ непротиворечивости» (приложе
ние А).
13.7.2.4.8 Шагоценивания 4:AGD_ADM.1-8
ИСО/МЭК 15408-3 AGD_ADM.1,8С: Руководство администратора должно содержать описаниевсех
требований безопасности к среде ИТ. которые относятсяк администратору.
166