ГОСТ Р ИСО/МЭК 18045— 2008
Неудача при попытке такого прослеживания означает, что-либо подраздел «Обоснование требований
безопасности» является неполным, либо раздел «Цели безопасности» является неполным, либо функцио
нальное требование безопасности ОО является бесполезным.
Допустимо также, но необязательно, прослеживание отдельных или всех требований доверия кбезо
пасности ОО к целям безопасности для ОО.
Пример прослеживания требования доверия к безопасности ОО к цели безопасности для ОО — ЗБ,
содержащее угрозу: «Пользователь непреднамеренно раскрывает информацию, используя изделие, кото
рое он принимает за ОО» и цель безопасности для ОО для противостояния данной угрозе: «ОО должен
быть четко помечен соответствующим номером версии». Изложенная цель безопасности для ОО может
бытьдостигнута путем выполнения требований компонента АСМ_САР.1 «Номера версий», и поэтому разра
ботчик ЗБ прослеживает данный компонент к рассматриваемой цели безопасности для ОО.
9.3.6.3.19 Шагоценивания ASE_REQ.1-19
Оценщикдолжен исследовать подраздел «Обоснование требований безопасности», чтобы сделать
заключение, прослежены ли требования безопасности для среды ИТ к целям безопасности для среды.
Оценщикделает заключение, прослежено ли каждое функциональное требование безопасности для
среды ИТ по крайней мере кодной цели безопасности для среды.
Неудача при попытке такого прослеживания означает, что-либоподраздел «Обоснование требований
безопасности» является неполным, либо подраздел «Цели безопасности для среды» является неполным,
либо функциональное требование безопасностидля среды ИТ является бесполезным.
Допустимо также, но необязательно, для некоторых или всех требованийдоверия к безопасности для
среды ИТ прослеживание к целям безопасностидля среды.
9.3.6.3.20 Шагоценивания ASE_REQ.1-20
Оценщикдолжен исследовать «Обоснование требований безопасности», чтобы сделать заключение,
содержится ли в немдля каждой цели безопасности для ОО приемлемое логическое обоснование того, что
требования безопасности ОО пригодны для удовлетворения данной цели безопасности для ОО.
Если никакие требования безопасности ОО не прослежены к конкретной цели безопасностидля ОО,
то результат данного шага оценивания отрицательный.
Оценщикделает заключение,демонстрирует ли логическое обоснованиедля цели безопасности для
ОО. что если все требования безопасности ОО. прослеженные к данной цели, удовлетворены, то цель
безопасностидля ОО достигнута.
Оценщиктакжеделает заключение, действительно ли каждое требование безопасности ОО. просле
женное к цели безопасности для ОО, будучи удовлетворенным, вносит вклад в достижение данной цели
безопасности.
Несмотря на то. что прослеживание от требований безопасности ОО к целям безопасности для ОО,
представленное в подразделе «Обоснование требований безопасности», может быть частью логического
обоснования, само по себе оно не является логическим обоснованием.
9.3.6.3.21 Шагоценивания ASE_REQ.1-21
Оценщикдолжен исследовать подраздел «Обоснование требований безопасности», чтобы сделать
заключение, содержит ли он для каждой цели безопасностидля среды ИТ приемлемое логическое обосно
вание, что требования безопасности для среды ИТ пригодны для удовлетворенияданной цели безопас
ности для среды ИТ.
Если никакие требования безопасностидля среды ИТ не прослежены кконкретной цели безопасности
для среды ИТ. то результат данного шага оценивания отрицательный.
Оценщикделает заключение,демонстрирует ли логическое обоснованиедля цели безопасности для
среды, что если все требования безопасности для среды ИТ. прослеженные к данной цели безопасности
для среды ИТ. удовлетворены, то цель безопасности для среды ИТ достигнута.
Оценщик такжеделает заключение, действительно ли каждое требование безопасности для среды
ИТ, прослеженное к цели безопасности для среды ИТ. будучи удовлетворенным, вносит вклад в достиже
ниеданной цели безопасности.
Несмотря на то. что прослеживание требований безопасности для среды ИТ к целям безопасности
для среды ИТ, представленное в подразделе «Обоснование требований безопасности», может быть частью
логического обоснования, само по себе оно не является логическим обоснованием.
9.3.6.3.22 Шагоценивания ASE_REQ.1-22
ИСО/МЭК 15408-3 ASE_REQ.1.13С: Обоснование требований безопасностидолжно демонстриро
вать. что совокупность требований безопасности ИТ образует взаимно согласованное и внутренне
непротиворечивоецелое.
44