ГОСТ Р ИСО/МЭК 18045— 2008
Несмотря на то, что прослеживание целей безопасности для среды к предположениям относительно
среды использования ОО вподразделе «Обоснование целей безопасности» может быть частью логическо го
обоснования, само по себе оно не является логическим обоснованием. Даже в том случае, когда цель
безопасности представляет собой перефразированное предположение, все равно требуется логическое
обоснование, хотя вданном случае оно может быть минимальным.
9.3.4.4 Действие ASE_OBJ.1.2Е
9.3.4.4.1 Шаг оценивания ASE_OBJ.1 -7
Оценщикдолжен исследовать изложение раздела «Цели безопасности», чтобы сделать заключение,
является ли оно логически упорядоченным.
Изложение раздела «Цели безопасности» является логически упорядоченным, если его структура и
содержание понятны целевой аудитории (т.е. оценщикам и потребителям).
9.3.4.4.2 Шаг оценивания ASE_OBJ.1-8
Оценщикдолжен исследовать изложение раздела «Цели безопасности», чтобы сделать заключение,
является ли оно полным.
Изложение раздела «Цели безопасности» является полным, если цели безопасности достаточны для
противостояния всем идентифицированным угрозам и покрывают все идентифицированные политики безо
пасности организации и предположения. Данный шаг оценивания может быть выполнен совместно с шага ми
оценивания ASE_OBJ.1-4, ASE_OBJ.1-5 и ASE_OBJ.1-6.
9.3.4.4.3 Шаг оценивания ASE_OBJ.1 -9
Оценщикдолжен исследовать изложение раздела «Цели безопасности», чтобы сделать заключение,
является ли оно внутренне непротиворечивым.
Изложение раздела «Цели безопасности» является внутренне непротиворечивым, если цели безо
пасности не противоречат друг другу. Примером противоречия могут служить следующие две цели безо
пасности: «Идентификатор пользователя не подлежит раскрытию» и «Идентификатор пользователя должен
быть доступен другим пользователям».
Руководство по анализу непротиворечивости см.вА.З «Анализ непротиворечивости» (приложе
ние А).
9.3.5 Оценка раздела «Утверждение о соответствии ПЗ» (ASE_PPC.1)
9.3.5.1 Цели
Цель данного подвида деятельности — сделать заключение, является ли ЗБ корректным отображе
нием любого ПЗ. соответствие которому заявлено в ЗБ.
9.3.5.2 Исходные данные
Свидетельствами оценки для этого подвида деятельности являются:
a) ЗБ;
b
) профиль (профили) защиты, о соответствии которому (которым) заявлено в ЗБ.
9.3.5.3 Замечания по применению
Данный пункт применим, только если в ЗБ утверждают о соответствии одному или нескольким ПЗ.
Если в ЗБ не утверждают о соответствии одному или нескольким ПЗ. то все шаги оценивания из этого
пункта не применяют и поэтому считают удовлетворенными.
9.3.5.4 Действие ASE_PPC.1.1Е
9.3.5.4.1 Шаг оценивания ASE_PPC.1-1
ИСО/МЭК 15408-3 ASE_PPC.1.1C: Каждое утверждение о соответствии ПЗ должно идентифици
ровать ПЗ, соответствие которому утверждается, включая необходимые уточнения, связанные с
этимутверждением.
Оценщикдолжен проверить, что вкаждом утверждении о соответствии ПЗ в ЗБ идентифицирован ПЗ,
о соответствии которому сделано утверждение.
Оценщикделает заключение, идентифицирован ли однозначно каждый ПЗ. о соответствии которому
в ЗБ сделано утверждение (например, путем указания наименования и номера версии или использования
идентификационной информации, включенной в раздел «Введение» данного ПЗ). Оценщику необходимо
иметь в виду, что утверждения о частичном соответствии ПЗ не допускаются ИСО/МЭК 15408.
9.3.5.4.2 Шаг оценивания ASE_PPC.1-2
ИСО/МЭК 15408-3 ASE_PPC.1,2С: Каждое утверждение о соответствии ПЗ должно идентифици
ровать формулировки требований безопасности ИТ. в которыхзавершеныразрешенные операции или
иначе выполнено дальнейшее уточнение требований ПЗ.
Оценщикдолжен проверить, что в каждом утверждении о соответствии ПЗ идентифицированы фор
мулировки требований безопасности ИТ. в которых завершены разрешенные операции ПЗ или иначе вы
полненодальнейшее уточнение требований ПЗ.
37