ГОСТ Р ИСО/МЭК 18045— 2008
один час, причем пользователи ОО никак не были оповещены об этом и не знали заранее о времени
размещения, то получение ими необходимой информации было бы практически невозможно.
14.2.3.6 Шаг оценивания ALC_FLR2-6
ИСО/МЭК 15408-3 ALC_FLR.2.5C: Процедуры устранения недостатков должны описывать сред
ства. спомощью которыхразработчикполучает от пользователей ОО сообщения изапросы о предпо
лагаемых недостатках безопасности в ОО.
Оценщикдолжен исследовать процедуры устранения недостатков, чтобы сделать заключение, опи
сан ли в них порядок получения разработчиком от пользователей ОО сообщений о предполагаемых недо
статках безопасности или запросов на исправление таких недостатков.
Процедуры обеспечивают наличие у пользователей ОО способа связи с разработчиком ОО. Распола
гая таким способом, пользователь может сообщить о недостаткахбезопасности, узнать о статусе недостат
ков безопасности или запросить материалы по исправлению недостатков. Этот способ связи может быть в
общем случае частью общих услуг связи для сообщения о проблемах, не относящихся к безопасности.
Использование этих процедур не ограничивается пользователями ОО: однако только пользователям
ОО данные процедуры должны быть доведены во всех подробностях. Другие лица из числа имеющих
доступ к ОО или возможность ознакомиться с ним могут использовать эти же процедуры
представления сообщений разработчику для их предполагаемой последующей обработки. Любые
способы представле ния сообщений разработчику, кроме идентифицированных им. выходят за рамки
этого шага оценивания, поэтому нет необходимости рассматривать сообщения, созданныедругими
способами.
14.2.3.7 Шаг оценивания ALC_FLR2-7
ИСО/МЭК 15408-3 ALC_FLR.2.6C: Процедуры обработки ставших известныминедостатковбезо
пасности должны обеспечить, чтобы любые ставшие известными недостатки были исправлены, а
для пользователей ОО выпущены исправления.
Оценщикдолжен исследовать процедуры устранения недостатков, чтобы сделать заключение, помо
гает ли применение этих процедур обеспечить исправление каждого недостатка, о котором получено сооб
щение.
Процедуры устранения недостатков распространяются на те недостатки безопасности, которые обна
ружены и о которых получено сообщение как от участников разработки, так и от пользователей ОО. Проце
дуры должны быть детализированы вдостаточной степени для описания того, как обеспечивается исправ
ление каждого недостатка, о котором получено сообщение. Процедуры содержат обоснованные шаги, ко
торые показывают прогресс в получении окончательного решения.
Процедуры описывают процесс, начиная с момента признания предполагаемого недостатка безопас
ности реальным до момента принятия решения по нему.
14.2.3.8 Шаг оценивания ALC_FLR.2-8
Оценщикдолжен исследовать процедуры устранения недостатков, чтобы сделать заключение, помо
гает ли применение этих процедуробеспечить доведение до пользователей ОО действий по исправлению
для каждого недостатка безопасности.
Эти процедуры описывают процесс, выполняемый от момента принятия решения по недостаткубезо
пасности до момента предоставления действия по исправлению. Процедуры для поставки действий по
исправлению должны быть согласованы с целями безопасности: они не обязательно идентичны процеду
рам. используемым для поставки ОО. документированным для удовлетворения ADO_DEL при включении
компонента этогосемейства в требования доверия. Например, если аппаратная часть ОО была изначально
доставлена курьерской связью, то при обновлении аппаратных средств для устранения недостатков по
аналогии ожидалось бы их распределение курьерской связью. Обновления, не связанные с устранением
недостатков, выполнялись бы согласно процедурам, сформулированным в документации, удовлетворяю
щей требованиям ADO_DEL «Поставка».
14.2.3.9 Шаг оценивания ALC_FLR.2-9
ИСО/МЭК 15408-3 ALC_FLR.2.7C: Процедуры обработки ставших известныминедостатковбезо
пасности должныобеспечить такиезащитные меры, чтобы любые исправленияэтихнедостатков не
приводили к появлению новых.
Оценщикдолжен исследовать процедуры устранения недостатков, чтобы сделать заключение, пре
дусматривает ли применение этих процедур такие защитные меры, что предполагаемые исправления не
приведут к нежелательным последствиям.
Применяя анализ, тестирование или их сочетание, разработчик может уменьшить вероятность того,
что исправление недостатка безопасности повлечет за собой нежелательные последствия. Оценщик
205