ГОСТ Р ИСО/МЭК 18045— 2008
устранением недостатков, выполнялись бы согласно процедурам, сформулированным в документации,
удовлетворяющей требованиям ADO_DEL «Поставка».
14.3.3.9 Шаг оценивания ALC_FLR.3-9
ИСО/МЭК 15408-3 ALC_FLR.3.7C: Процедуры обработки ставших известныминедостатков безо
пасности должныобеспечить такиезащитные меры, чтобылюбые исправлениеэтихнедостатков не
приводили к появлению новых.
Оценщикдолжен исследовать процедуры устранения недостатков, чтобы сделать заключение, пре
дусматривает ли применение этих процедур такие защитные меры, что предполагаемые исправления не
приведут к нежелательным последствиям.
Применяя анализ, тестирование или их сочетание, разработчик может уменьшить вероятность того,
что исправление недостатка безопасности повлечет за собой нежелательные последствия. Оценщикопре
деляет. предусматривают ли процедуры во всех деталях, как для данного исправления устанавливается
необходимое сочетание анализа и действий по тестированию.
Для случая, когда источником недостатка безопасности является ошибка в документации, оценщик
делает также заключение, включаютли в себя процедуры защитные меры по предотвращению противоре
чий с остальной документацией.
14.3.3.10 Шаг оценивания ALC_FLR.3-10
ИСО/МЭК 15408-3 ALC_FLR.3.8C: Руководство по устранению недостатков должно описывать
средства, спомощью которыхпользователи ОО могут сообщатьразработчикам о любых предполага
емых недостатках безопасности в ОО.
Оценщикдолжен исследовать руководство по устранению недостатков, чтобы сделать заключение,
предоставляет ли применение этого руководства пользователю ОО способ представления сообщений о
предполагаемых недостатках или запросов на исправление таких недостатков.
Данное руководство предоставляет пользователям ОО описаниеспособа связи с разработчиком ОО.
Располагая таким способом связи, пользователь может сообщить о недостатках безопасности, узнать о
статусе недостатков безопасности или запросить материалы по исправлению недостатков.
14.3.3.11 Шаг оценивания ALC_FLR.3-11
ИСО/МЭК 15408-3 ALC_FLR.3.9C: Процедуры устранения недостатков должны включать в себя
процедурусвоевременногореагированиядляавтоматическогораспространения сообщений онедостат
ках безопасности и материаловпо их исправлению зарегистрированным пользователям, для которых
этинедостатки могут иметь последствия.
Оценщикдолжен исследовать процедуры устранения недостатков, чтобы сделать заключение, пре
дусматривает ли применение этих процедур способ своевременного доведения сообщений о недостатках
безопасности и материалов по их исправлению зарегистрированным пользователям ОО. для которых эти
недостатки могут иметь последствия.
Вопроссвоевременности относится к выпуску каксообщений о недостатках безопасности, так и свя
занных с ними материалов по исправлению. Однако нет необходимости выпускать их одновременно. Счи
тают. что сообщения о недостатках следует формировать и выпускать, как только найдено промежуточное
решение, даже если это решение так же радикально, как «Выключить ОО». Аналогично, когда найдено
болеедолговременное (и менее радикальное) решение, его следует издатьбез лишней задержки.
Нет необходимости вограничении числа получателей сообщений и исправлений только теми пользо
вателями ОО. для которыхданный недостаток безопасности может иметь последствия: допустимо, чтобы
до всех пользователей ОО своевременно былидоведены такие сообщения и исправлениядля всех недо
статков безопасности.
14.3.3.12 Шаг оценивания ALC_FLR.3-12
Оценщикдолжен исследовать процедуры устранения недостатков, чтобы сделать заключение, будет
ли результатом применения этих процедур автоматическое распространение сообщений о недостатках бе
зопасности и материалов по их исправлению зарегистрированным пользователям, для которых эти недо
статки могут иметь последствия.
Автоматическое распространение не подразумевает полного исключения участия человека в распро
странении. Вдействительности, метод распространения может состоять полностью из ручных процедур,
возможно, с использованием строго контролируемой процедуры, предписывающей усиление мер контроля за
выпуском сообщений или материалов по исправлению.
Нет необходимости вограничении числа получателей сообщений и исправлений только теми пользо
вателями ОО. для которых данный недостаток безопасности может иметь последствия: допустимо, чтобы
209