ГОСТ Р ИСО/МЭК 18045— 2008
определяет, предусматриваютли процедуры во всех деталях, как для данного исправления устанавлива
ется необходимое сочетание анализа и действий по тестированию.
Для случая, когда источником недостатка безопасности является ошибка в документации, оценщик
делает также заключение, включаютли в себя процедуры защитные меры по предотвращению противоре
чий с остальной документацией.
14.2.3.10 Шаг оценивания ALC_FLR.2-10
ИСО/МЭК 15408-3 ALC_FLR.2.8C: Руководство по устранению недостатков должно описывать
средства, спомощью которых пользователи ОО могут сообщатьразработчикам олюбых предполага
емых недостатках безопасности в ОО.
Оценщикдолжен исследовать руководство по устранению недостатков, чтобы сделать заключение,
предоставляет ли применение этого руководства пользователю ОО способ представления сообщений о
предполагаемых недостатках или запросов на исправление таких недостатков.
Данное руководство предоставляет пользователям ОО описание способа связи с разработчиком ОО.
Располагая таким способом связи, пользователь может сообщить о недостатках безопасности, узнать о
статусе недостатков безопасности или запросить материалы по исправлению недостатков.
14.3 Оценка устранения недостатков (ALC_FLR.3)
14.3.1 Цели
Цель данного подвида деятельности — сделать заключение, установил ли разработчик процедуры
устранения недостатков, которые описываютотслеживание недостатков безопасности, идентификациюдей
ствий по их устранению и доведение информации обэтихдействияхдо пользователей ОО. Дополнительно,
по этому подвидудеятельностидолжно быть сделано заключение, предусматривают ли процедуры разра
ботчика исправление недостатков безопасности, получение сообщений о недостатках от пользователей
ОО, обеспечение уверенности, что исправления не приведут ни к каким новым недостаткам безопасности,
определение контактныхданных каждого пользователя ОО и своевременноедоведение до пользователей
ОО действий по их исправлению.
Для того чтобы разработчики имели возможность соответствующим образом реагировать на сообще
ния пользователей ОО о недостатках безопасности, пользователям ОО необходимо понимать, как пред
ставлять сообщения о недостатках безопасности разработчикам, а разработчикам необходимо знать,
ка ким образом получать эти сообщения. Руководство по устранению недостатков, предназначенное
для пользователя ОО. обеспечивает, что пользователи ОО осведомлены о том. как установить связь с
разра ботчиком. а процедуры устранения недостатков описывают роль разработчика при таком
взаимодействии.
14.3.2 Исходные данные
Свидетельствами оценкидля этого подвида деятельности являются:
a)документация процедур устранения недостатков:
b
)документация руководств по устранению недостатков.
14.3.3 Действие ALC_FLR.3.1 Е
14.3.3.1 Шаг оценивания ALC_FLR.3-1
ИСО/МЭК 15408-3 ALC_FLR.3.1С: Докуг/внтация процедурустранения недостатков должна содер
жать описание процедур по отслеживанию всех ставших известными недостатков безопасности в
каждом релизе ОО.
Оценщик должен исследовать документацию процедур устранения недостатков, чтобы сделать за
ключение. описывает ли она процедуры отслеживания всех ставших известными недостатков безопаснос ти
в каждом релизе ОО.
Эти процедуры описывают действия, предпринимаемые разработчиком с момента сообщения о каж
дом предполагаемом недостаткебезопасности до момента реализации решения по нему. Это предполагает
временные рамки всей деятельности, связанной с отдельным недостатком, начиная от его обнаружения,
включая выяснение, что недостатокявляется недостатком безопасности, изаканчивая реализацией реше
ния по нему.
Если выявленный недостаток не влияет на безопасность, то не понадобится выполнять (согласно
требованиям ALC_FLR «Устранение недостатков»)процедуры устранения недостаткадля егодальнейшего
отслеживания: только при этом необходимо объяснение, почему недостаток не влияет на безопасность.
14.3.3.2 Шагоценивания ALC_FLR.3-2
ИСО/МЭК 15408-3 ALC_FLR.3.2C: Процедурыустранениянедостатков должны содержать требо
вание представления описания сути и последствий каждого недостатка бвзопааюсти. а также ста
туса процесса исправленияэтогонедостатка.
206