ГОСТ Р ИСО/МЭК 18045— 2008
9.3.8.3.4 Шаг оценивания ASE_TSS.1 -4
ИСО/МЭК 15408-3 ASE_TSS.1,4С: Все ссылки на механизмы безопасности, включенные в ЗБ. дол
жны быть сопоставлены с соответствующими функциями безопасности так. чтобы можно было
отметить, какие механизмы безопасности использованыприреализации каждой функции.
Оценщикдолжен исследовать раздел «Краткая спецификация ОО». чтобы сделать заключение, все
ли ссылки на механизмы безопасности, включенные в ЗБ. прослежены к соответствующим функциям безо
пасности ИТ.
Ссылки в ЗБ на механизмы безопасности являются необязательными, но могут (например)оказаться
целесообразными втех случаях, когда имеются требования о реализации конкретных протоколов или алго
ритмов (например, установленные алгоритмы генерации паролей или шифрования). Если ЗБ не содержит
никаких ссылок на механизмы безопасности, то данный шагоценивания не применяют и поэтому считают
удовлетворенным.
Оценщик делает заключение, прослежен ли каждый механизм безопасности, на который ссылается
ЗБ. по крайней мере кодной функции безопасности ИТ.
Неудача при попытке такого прослеживания означает, чтолибо краткая спецификация ОО является
неполной, либо механизм безопасности является бесполезным.
9.3.8.3.5 Шаг оценивания ASE_TSS.1-5
ИСО/МЭК 15408-3 ASE_TSS.1,5С: Обоснование краткой спецификации ОО допжно демонстриро
вать. что функции безопасности ИТпригодны для удовлетворения функциональных требований безо
пасности ОО.
Оценщикдолжен исследовать подраздел «Обоснование краткой спецификации ОО», чтобы сделать
заключение, содержится ли в немдля каждого функционального требования безопасности ОО приемлемое
логическое обоснование того, что функции безопасности ИТ пригодныдля удовлетворенияданногофункци
онального требования безопасности ОО.
Если никакие функции безопасности ИТ не прослежены к конкретному требованию безопасности ОО,
то результатданного шага оценивания отрицательный.
Оценщикделает заключение, демонстрируетли логическое обоснование для функционального тре
бования безопасности ОО. чтоесли все функции безопасности ИТ. которые прослежены к данному требова
нию. реализованы, то функциональное требование безопасности ОО выполнено.
Оценщик также делает заключение, что каждая функция безопасности ИТ, которая прослежена к
функциональному требованию безопасности ОО. будучи реализованной, действительно вносит вклад в
удовлетворениеданного требования.
Несмотря на то. что прослеживание функций безопасности ИТ к функциональным требованиям безо
пасности ОО. представленное в краткой спецификации ОО. может быть частью логического обоснования,
само по себе оно не является логическим обоснованием.
9.3.8.3.6 Шаг оценивания ASE_TSS.1-6
Оценщикдолжен исследовать подраздел «Обоснование краткой спецификации ОО», чтобы сделать
заключение, согласуются ли утверждения о стойкости для функций безопасности ИТ со стойкостью функ
ций безопасности для функциональныхтребований безопасности ОО.
Для выполнения данного шага оценивания следует использовать результаты шага оценивания
ASE_TSS.1-10.
Оценщик делает заключение, что для каждой функции безопасности ИТ, по отношению к которой
утверждение о стойкости является приемлемым, данное утверждение является адекватным для всех
функциональных требований безопасности ОО. к которым прослежена данная функция безопасности.
Обычно адекватностьозначает, что заявленная стойкость функции безопасности ИТ равна или выше,
чем стойкость функций безопасности для всех функциональных требований безопасности ОО, к которым
данная функция прослежена, но возможны и исключения. Примером такого исключения является случай,
когда последовательно используются несколько функций с базовой стойкостью для реализации требова
ния о средней стойкости для аутентификации (например, использование биометрии и PIN-кода).
9.3.8.3.7 Шаг оценивания ASE_TSS.1-7
ИСО/МЭК 15408-3 ASE_TSS.1.6С: Обоснование краткой спецификации ОО допжно демонстриро
вать. что сочетание специфицированных функций безопасности ИТ в совокупности способно удовле
творить функциональные требования безопасности ОО.
Оценщикдолжен исследовать подраздел «Обоснование краткой спецификации ОО», чтобы сделать
заключение, демонстрируетли он. чтосочетание специфицированных функций безопасности ИТсовместно
работаеттак. чтобы удовлетворить функциональные требования безопасности ОО.
49