ГОСТ Р ИСО/МЭК18045— 2008
Наиболее подходящая метрика оценки достаточности метода, используемого для предоставления
информации, материалов по исправлению и руководств. — та. которая позволяет надеяться, что пользова
тели 0 0 смогут достать или получить их. Для примера рассмотрен метод распространения, при котором
необходимые данные размещают на веб-сайте на один месяц, а пользователи ОО осведомлены о том. что
это произойдет и когда это произойдет. Он может быть не настолько приемлем или эффективен (как. напри
мер. при постоянном размещении на веб-сайте), но все же позволяет пользователю ОО получить необхо
димую информацию. С другой стороны, если бы информация была размещена на веб-сайте всего лишь на
один час. причем пользователи ОО никак не были оповещены об этом и не знали заранее о времени
размещения, то получение ими необходимой информации было бы практически невозможно.
Для пользователей ОО. зарегистрированных у разработчика (см. шаг оценивания ALC_FLR.3-12),
простого обеспечения доступности этой информации недостаточно. Разработчикам необходимо самим це
ленаправленно рассылатьданную информацию (или уведомление о ее доступности) зарегистрированным
пользователям ОО.
14.3.3.6 Шагоценивания ALC_FLR.3-6
ИСО/МЭК 15408-3 ALC_FLR.3.5C: Процедуры устранения недостатков должны описывать сред
ства. с помощью которыхразработчикполучает от пользователей ОО сообщения изапросы о предпо
лагаемыхнедостатках безопасности в ОО.
Оценщикдолжен исследовать процедуры устранения недостатков, чтобы сделать заключение, опи
сан ли в них порядок получения разработчиком от пользователей ОО сообщений о предполагаемых недо
статках безопасности или запросов на исправление таких недостатков.
Процедуры обеспечивают наличие у пользователей ОО способа связи с разработчиком ОО. Распола
гая таким способом, пользователь может сообщить о недостатках безопасности, узнать о статусе недостат
ков безопасности или запросить материалы по исправлению недостатков. Этот способ связи может быть в
общем случае частью общих услуг связи для сообщения о проблемах, не относящихся к безопасности.
Использование этих процедур неограничивается пользователями ОО: однако только пользователям
ОО данные процедуры должны быть доведены во всех подробностях. Другие лица из числа имеющих
доступ к ОО или возможность ознакомиться с ним могут использовать эти же процедуры
представления сообщений разработчику для их предполагаемой последующей обработки. Любые
способы представле ния сообщений разработчику, кроме идентифицированных им. выходят за рамки
этого шага оценивания, поэтому нет необходимости рассматривать сообщения, созданныедругими
способами.
14.3.3.7 Шаг оценивания ALC_FLR.3-7
ИСО/МЭК 15408-3 ALC_FLR.3.6C: Процедуры обработки ставших известныминедостатков безо
пасности должны обеспечить, чтобы любые ставшие известными недостатки были исправлены, а
для пользователей ОО выпущены исправления.
Оценщикдолжен исследовать процедуры устранения недостатков, чтобы сделать заключение, помо
гаетли применение этих процедур обеспечить исправление каждого недостатка, о котором получено сооб
щение.
Процедуры устранения недостатков распространяются на те недостатки безопасности, которые обна
ружены и о которых получено сообщение как от участников разработки, так и от пользователей ОО. Проце
дуры детализированы вдостаточной степени для описания того, какобеспечивается исправление каждого
недостатка, о котором получено сообщение. Процедуры содержат обоснованные шаги, которые показыва
ют прогресс в получении окончательного решения.
Процедуры описывают процесс начиная с момента признания предполагаемого недостатка безопас
ности реальным до момента принятия решения по нему.
14.3.3.8 Шаг оценивания ALC_FLR.3-8
Оценщикдолжен исследовать процедуры устранения недостатков, чтобы сделать заключение, помо
гает ли применение этих процедур обеспечить доведениедо пользователей ОО действий по исправлению
для каждого недостатка безопасности.
Процедуры описывают процесс, выполняемый от момента принятия решения по недостатку безопас
ности до момента предоставления действия по исправлению. Процедуры для поставки действий по ис
правлениюдолжны быть согласованы с целями безопасности: они не обязательно идентичны процедурам,
используемым для поставки ОО, документированным для удовлетворения ADO_DEL «Поставка» при вклю
чении компонента этого семейства втребования доверия. Например, если аппаратная часть ОО была изна
чальнодоставлена курьерской связью, то при обновлении аппаратных средств для устранения недостат
ков по аналогии ожидалось бы их распределение курьерской связью. Обновления, не связанные с
208