ГОСТ Р ИСО/МЭК 18045— 2008
Оценщикделает заключение, учтены ли в подразделе «Обоснование требований безопасности» де
тали. имеющие отношение к предполагаемой компетентности, ресурсам и мотивации нарушителей, опи
санные в разделе «Среда безопасности ОО». Например, утверждение о базовой СФБ неприемлемо,
если требуется, чтобы ОО обеспечил защиту от нарушителей, обладающих высоким потенциалом
нападения.
Оценщик также делает заключение, учтены ли в подразделе «Обоснование требований безопаснос
ти» все специфические, связанные состойкостью функций безопасности, характеристики целей безопасно
сти. Оценщик может использовать прослеживание от требований к целям безопасности, чтобы сделать
заключение, что требования, прослеженные к целям безопасности со специфическими, связанными со
стойкостью функций безопасности, характеристиками, при необходимости, включают в себя соответствую
щее утверждение о стойкости связанных с этими требованиями функций безопасности.
8.3.5.3.18 Шагоценивания APE_REQ.1-18
ИССШЭК15408-3 APE_REQ.1.1ЗС: Обоснование требований безопасностидолжно демонстриро
вать. что требования безопасности ИТпригодны для достижения целей безопасности.
Оценщикдолжен исследовать подраздел «Обоснование требований безопасности», чтобы сделать
заключение, прослежены ли требования безопасности ОО кцелям безопасности для ОО.
Оценщикделает заключение, прослежено ли каждое функциональное требование безопасности ОО
по крайней мере к одной цели безопасности для ОО.
Неудача при попытке такого прослеживания означает, что-либо подраздел «Обоснование требований
безопасности» является неполным, либо раздел «Цели безопасности» является неполным, либо функцио
нальное требование безопасности ОО является бесполезным.
Допустимо также, но необязательно, прослеживание отдельных или всех требований доверия кбезо
пасности ОО к целям безопасности для ОО.
Пример прослеживания требования доверия к безопасности ОО к цели безопасности для ОО - ПЗ,
содержащий угрозу: «Пользователь непреднамеренно раскрывает информацию, используя изделие, кото
рое он принимает за ОО» и цель безопасности для ОО для противостояния данной угрозе: «ОО должен
быть четко помечен соответствующим номером версии». Изложенная цель безопасности для ОО может
бытьдостигнута путем выполнения требований компонента ACMjCAP.1 «Номера версий», и поэтому разра
ботчик ПЗ прослеживает данный компонент к рассматриваемой цели безопасности для ОО.
8.3.5.3.19 Шагоценивания APE_REQ.1-19
Оценщикдолжен исследовать подраздел «Обоснование требований безопасности», чтобы сделать
заключение, прослежены ли требования безопасности для среды ИТ к целям безопасности для среды.
Оценщикделает заключение, прослежено ли каждое функциональное требование безопасности для
среды ИТ по крайней мере кодной цели безопасности для среды.
Неудача при попытке такого прослеживания означает, что либо подраздел «Обоснование требований
безопасности» является неполным, либо подраздел «Цели безопасности для среды» является неполным,
либо функциональное требование безопасностидля среды ИТ является бесполезным.
Допустимо также, но необязательно, для некоторых или всех требованийдоверия к безопасности для
среды ИТ прослеживание к целям безопасностидля среды.
8.3.5.3.20 Шагоценивания APE_REQ.1-20
Оценщикдолжен исследовать подраздел «Обоснование требований безопасности», чтобы сделать
заключение, содержится ли в нем для каждой цели безопасности для ОО приемлемое логическое обосно
вание того, что требования безопасности ОО пригодны для удовлетворения данной цели безопасности
для ОО.
Если никакие требования безопасности ОО не прослежены к конкретной цели безопасностидля ОО,
то результатданного шага оценивания отрицательный.
Оценщикделает заключение, демонстрирует ли логическое обоснованиедля цели безопасности для
ОО. что если все требования безопасности ОО. прослеженные к данной цели, удовлетворены, то цель
безопасностидля ОО достигнута.
Оценщиктакжеделает заключение, действительно ли каждое требование безопасности ОО. просле
женное к цели безопасности для ОО. будучи удовлетворенным, вносит вклад в достижение данной цели
безопасности.
Несмотря на то. что прослеживание от требований безопасности ОО к целям безопасности для ОО,
представленное в подразделе «Обоснование требований безопасности», может быть частью логического
обоснования, само по себе оно не является логическим обоснованием.
8.3.5.3.21 Шагоценивания APE_REQ.1-21
Оценщикдолжен исследовать подраздел «Обоснование требований безопасности», чтобы сделать
заключение, содержит ли он для каждой цели безопасности для среды ИТ приемлемое логическое обосно-
25