ГОСТ Р ИСО/МЭК 18045— 2008
Оценщикдолжен исследовать руководство администратора, чтобы сделать заключение, описаны ли
в нем все требования безопасности ИТ для среды ИТ объекта оценки, которые относятся к админи
стратору.
Если ЗБ не содержит требования безопасности ИТ для среды ИТ. то данный шаг оценивания не
применяют и поэтому считают удовлетворенным.
Этот шагоценивания относится только к требованиям безопасности ИТ, а не к каким-либо политикам
безопасности организации.
Оценщику следует проанализироватьтребования безопасности для среды ИТ объекта оценки (явля
ющиеся необязательной частью ЗБ) и сравнить их с руководством администратора, чтобы удостоверить
ся, что все требования безопасности из ЗБ. которые относятся к администратору, надлежащим образом
описаны в руководстве администратора.
13.7.3 Оценка руководства пользователя (AGD_USR.1)
13.7.3.1 Цели
Цельданного подвида деятельности— сделать заключение, описаны ли в руководстве пользователя
функции безопасности и интерфейсы ФБО и содержит ли данное руководство инструкции и указания по
безопасному использованию ОО.
13.7.3.2 Исходныеданные
Свидетельствами оценки для этого подвида деятельности являются:
a) ЗБ:
b
)функциональная спецификация;
c) проект верхнего уровня:
d) руководство пользователя;
в) руководство администратора:
f) процедуры безопасной установки, генерации и запуска.
13.7.3.3 Замечания по применению
В ЗБ могут быть определены несколько различных ролей или групп пользователей, опознаваемых
объектом оценки и взаимодействующих с ФБО. Возможности этих ролей и связанные с ними привилегии
описывают в ЗБ в классе FMT «Управление безопасностью». Различные роли и группы пользователей
должны быть рассмотрены в руководстве пользователя.
13.7.3.4 Действие AGDJJSR.1.1E
13.7.3.4.1 Шагоценивания 4:AGD_USR.1-1
ИСО/МЭК 15408-3 AGDJJSR.1.1C: Руководство пользователя должно содержать описаниефунк
ций и интерфейсов, которые доступны пользователям ОО. не связанным с администрированием.
Оценщик должен исследовать руководство пользователя, чтобы сделать заключение, описаны ли в
нем функции безопасности и интерфейсы,доступные пользователям ОО, не связанным с администрирова
нием.
В руководстве пользователя должен быть помещен краткий обзор функциональных возможностей
безопасности, видимых через интерфейсы пользователя.
В руководстве пользователя должны быть идентифицированы эти интерфейсы и функции безопасно
сти и описано их назначение.
13.7.3.4.2 Шагоценивания 4: AGD_USR.1-2
ИСО/МЭК 15408-3 AGD_USR.1.2С: Руководство пользователя должт содержать описание приме
нения доступныхпользователям функций безопасности, предоставляемых ОО.
Оценщикдолжен исследовать руководство пользователя, чтобы сделать заключение, описано ли в
нем применениедоступных пользователю функций безопасности, предоставляемых ОО.
В руководстве пользователя должны быть идентифицированы и описаны режимы применения и взаи
мосвязь интерфейсов и функций безопасности,доступных пользователю.
Если пользователю разрешен вызов некоторой функции безопасности ОО, то в руководстве пользо
вателя должнобыть приведено описание интерфейсов этой функции,доступных пользователю.
Для каждых интерфейса и функции безопасности в руководстве пользователя должны быть описаны:
a) метод (методы) вызова интерфейса (например, с использованием командной строки, системных
вызовов языка программирования, меню, командной клавиши);
b
) параметры, устанавливаемые пользователем, ихдопустимые значения и значения по умолчанию:
c) реакция, сообщения или коды возврата непосредственно от ФБО.
167