ГОСТ Р ИСО/МЭК 18045— 2008
Наиболее подходящая метрика оценки достаточности метода, используемого для предоставления
информации, материалов по исправлению и руководств. — та, которая позволяет надеяться, что пользова
тели 0 0 смогут достать или получить их. Для примера рассмотрен метод распространения, при котором
необходимые данные размещают на веб-сайте на один месяц, а пользователи ОО осведомлены о том. что
это произойдет и когда это произойдет. Он может быть не настолько приемлем или эффективен (как. напри
мер. при постоянном размещении на веб-сайте), но все же позволяет пользователю ОО получить необхо
димую информацию. С другой стороны, если бы информация была размещена на веб-сайте всего лишь на
один час. причем пользователи ОО никак не были оповещены об этом и не знали заранее о времени
размещения, то получение ими необходимой информации было бы практически невозможно.
14.2 Оценка устранения недостатков (ALC_FLR.2)
14.2.1 Цели
Цель данного подвида деятельности — сделать заключение, установил ли разработчик процедуры
устранения недостатков, которыеописываютотслеживание недостатков безопасности, идентификациюдей
ствий по их исправлению и доведение информации об этихдействияхдо пользователей ОО.Дополнитель
но. по этому подвиду деятельности должно быть сделано заключение, предусматривают ли процедуры
разработчика исправление недостатков безопасности, получение сообщений о недостатках от пользовате
лей ОО и обеспечение уверенности, что исправления не приведут ни к каким новым недостаткам безопас
ности.
Для тогочтобы разработчики имели возможность соответствующим образом реагировать на сообще
ния пользователей ОО о недостатках безопасности, пользователям ОО необходимо понимать, как пред
ставлять сообщения о недостатках безопасности разработчикам, а разработчикам необходимо знать,
ка ким образом получать эти сообщения. Руководство по устранению недостатков, предназначенное
для пользователя ОО, обеспечивает осведомленность пользователей ОО о том. как установитьсвязьс
разра ботчиком. а процедуры устранения недостатков описывают роль разработчика при таком
взаимодействии.
14.2.2 Исходные данные
Свидетельствами оценки для этого подвида деятельности являются:
a)документация процедур устранения недостатков:
b
)документация руководств по устранению недостатков.
14.2.3 Действие ALC_FLR.2.1E
14.2.3.1 Шаг оценивания ALC_FLR.2-1
ИСО/МЭК 15408-3ALC_FLR.2.1С: Документация процедурустранения недостатков должна содер
жать описание процедур по отслеживанию всех ставших известными недостатков безопасности в
каждомрелизе ОО.
Оценщик должен исследовать документацию процедур устранения недостатков, чтобы сделать за
ключение. описывает ли она процедуры отслеживания всехставших известными недостатков безопаснос ти
в каждом релизе ОО.
Эти процедуры описывают действия, предпринимаемые разработчиком с момента сообщения о каж
дом предполагаемом недостатке безопасности до момента реализации решения по нему. Это предполагает
временные рамки всей деятельности, связанной с отдельным недостатком, начиная от его обнаружения,
включая выяснение, что недостаток является недостатком безопасности, и заканчивая реализацией реше
ния по нему.
Если выявленный недостаток не влияет на безопасность, то не понадобится выполнять (согласно
требованиям ALC_FLR «Устранение недостатков») процедуры устранения недостаткадля егодальнейшего
отслеживания; только при этом необходимо объяснение, почему недостаток не влияет на безопасность.
14.2.3.2 Шаг оценивания ALC_FLR.2-2
ИСО/МЭК 15408-3 ALC_FLR.2.2C: Процедурыустранениянедостатков должны содержать требо
вание представления описания сути и последствийкаждого недостатка безопасности, а также ста
туса процесса исправленияэтогонедостатка.
Оценщик должен исследовать процедуры устранения недостатков, чтобы сделать заключение, со
провождается ли применение этих процедур описанием каждого недостатка безопасности с точки зрения
его сути и последствий.
Процедуры идентифицируют конкретныедействия, которые приняты разработчиком для достаточно
детального описания сути и последствий каждого недостатка безопасности, дающего возможность его
воспроизведения. Описание сути недостатка безопасности раскрывает, является ли он ошибкой в докумен
тации. недостатком в проекте ФБО. недостатком вреализации ФБО и тд. Описание последствий недостат ка
безопасности идентифицирует фрагменты реализации ФБО. подвергаемые воздействию, и результаты
203