ГОСТ Р ИСО/МЭК 18045— 2008
8.3.6.4.7 Шаг оценивания APE_SRE.1-7
ИСО/МЭК 15408-3 APE_SRE.1,7С: Обоснование требований безопасности должно демонстриро
вать. что требования доверияприменимы и пригодны для поддержки каждого из сформулированных в
явном виде функциональныхтребований безопасности ОО.
Оценщикдолжен исследовать «Обоснование требований безопасности», чтобы сделатьзаключение,
демонстрирует ли оно. что требованиядоверия применимы и приемлемы для поддержки любых сформули
рованных вявном виде функциональныхтребований безопасности ОО.
Оценщик делает заключение, приведет ли применение специфицированных требований доверия к
получению значимого результата оценки для каждого сформулированного в явном виде функционального
требования безопасности или следует специфицировать какие-либо другие требования доверия. Напри
мер. сформулированное вявном виде функциональное требование может предполагать потребность в кон
кретном документальном свидетельстве (таком, например, как модель ПБО). конкретной глубине тестиро
вания или конкретном анализе (таком, каканализ стойкости функций безопасности ОО или анализ скрытых
каналов).
8.3.6.5 Действие APE_SRE.1,2Е
8.3.6.5.1 Шаг оценивания APE_SRE.1-8
Оценщик должен исследовать изложение раздела «Требования безопасности ИТ», чтобы сделать
заключение, всели зависимости сформулированных вявном виде требований безопасности ИТ были иден
тифицированы.
Оценщик подтверждает, что никакие подлежащие удовлетворению зависимости не были пропущены
разработчиком ПЗ.
Примеры возможных зависимостей: компоненты класса FAU «Аудит безопасности», если в сформу
лированном вявном виде функциональном требовании упоминается аудит,компоненты семейства ADVJMP
«Представление реализации», если в сформулированном вявном виде требовании доверия упоминается
исходный код или представление реализации ОО.
9 Оценка задания по безопасности
9.1Введение
Настоящий раздел описывает оценку ЗБ. Оценка ЗБ начинается до выполнения каких-либо других
подвидов деятельности по оценке ОО, так как ЗБ является основой и определяет условия выполнения
данных подвидов деятельности. Окончательный вердикт по результатам оценки ЗБ не может быть вынесен
до завершения оценки ОО. так как по результатам выполнения подвидов деятельности по оценке ОО в ЗБ
могут быть внесены изменения.
Требования и методология оценки ЗБ идентичны для каждой оценки ЗБ независимо от ОУД (или
другой совокупности критериевдоверия), заявленного в ЗБ. В то время как последующие разделы насто
ящего стандарта ориентированы на проведениеоценки по конкретным ОУД. настоящий раздел применим к
любому ЗБ. подвергаемому оценке.
Методология оценки в настоящем разделе основана на требованиях к ЗБ. определенных в
ИСО/МЭК 15408-1. приложение В и классе ASE «Оценка задания по безопасности» ИСО/МЭК 15408-3.
9.2 Организация оценки ЗБ
Виды деятельности по проведению полной оценки ЗБ охватывают следующее:
a) задачу получения исходныхданных для оценки (раздел 7);
b
) вид деятельности по оценке ЗБ. включающий в себя следующие подвиды деятельности:
1) оценку раздела «Описание ОО» (9.3.1);
2) оценку раздела «Среда безопасности ОО» (9.3.2);
3) оценку раздела «Введение ЗБ» (9.3.3);
4) оценку раздела «Цели безопасности» (9.3.4);
5) оценку раздела «Утверждения о соответствии ПЗ» (9.3.5);
6) оценку раздела «Требования безопасности ИТ» (9.3.6);
7) оценку сформулированных в явном виде требований безопасности ИТ (9.3.7);
8) оценку раздела «Краткая спецификация ОО» (9.3.8);
c) задачу оформления результатов оценки (раздел 7).
Задачи получения исходныхданных для оценки и оформления результатов оценки описаны в разде
ле 7. Подвиды деятельности по оценке вытекают из требований доверия класса ASE, содержащихся в
ИСО/МЭК 15408-3.
29