ГОСТ Р ИСО/МЭК18045— 2008
Этот шагоценивания относится только к требованиям безопасности ИТ, а не к каким-либо политикам
безопасности организации.
Оценщику следует проанализироватьтребования безопасности для среды ИТ объекта оценки (явля
ющиеся необязательной частью ЗБ) и сравнить их с руководством пользователя с целью удостовериться,
что всетребования безопасности из ЗБ, которыеотносятся к пользователю, надлежащим образом описаны
в руководстве пользователя.
10.8 Вид деятельности «Тестирование»
Цельданного вида деятельности состоит в том, чтобы путем независимого тестирования подмноже
ства ФБО установить, ведет ли себя 0 0 как предписано в проектной документации и в соответствии с
функциональными требованиями безопасности ОО. определенными в ЗБ.
10.8.1 Замечания по применению
Объем и состав подмножества тестов оценщика зависят от нескольких факторов, рассматриваемых в
подвиде деятельности «Независимое тестирование» (ATEJND.1 «Независимое тестирование на соответ
ствие»), Один изтаких факторов, оказывающих влияние на состав подмножества тестов, — это известные
из общедоступных источников слабые места, к информации о которых оценщику необходимо получить
доступ (например, в рамках системы оценки).
Для разработки тестовоценщикдолжен понятьожидаемый режим выполнения функций безопасности
применительно ктребованиям, которым онидолжны удовлетворять. Оценщикможет предпочесть анализи
ровать функции безопасности ФБО поочередно, рассматривая конкретное требование ЗБ. а также — соот
ветствующие части функциональной спецификации и документации руководств для понимания ожидаемо го
режима функционирования ОО.
10.8.2 Оценка путем независимого тестирования (ATEJND.1)
10.8.2.1 Цели
Цельданного подвида деятельности состоит в том. чтобы путем независимого тестирования подмно
жества ФБО определить, функционируетли ОО всоответствии с тем. как определено вспецификациях.
10.8.2.2 Исходные данные
Свидетельствами оценки для данного подвида деятельности являются:
a) ЗБ:
b
)функциональная спецификация;
c) руководство пользователя;
d) руководство администратора;
e) процедуры безопасной установки, генерации и запуска;
ООО, пригодный для тестирования.
10.8.2.3 Действие ATEJND.1.1Е
10.8.2.3.1 Шаг оценивания 1;ATE_IND.1-1
ИСО/МЭК 15408-3 ATEJND.1.1C: ОО должен быть пригоден длятестирования.
Оценщикдолжен исследовать ОО. чтобы сделать заключение, согласуется ли тестируемая конфигу
рация с оцениваемой конфигурацией, определенной в ЗБ.
ОО. используемый оценщиком для тестирования, должен иметь ту же самую уникальную маркиров
ку. которая установлена в соответствии с подвидомдеятельности АСМ_САР.1 «Номера версий».
В ЗБ может быть определено более одной подлежащей оценке конфигурации. ОО может состоять из
ряда различных аппаратных и программных реализаций, которые подлежат тестированию всоответствии с
ЗБ. Тестируемые оценщиком конфигурации ОО должны быть согласованы соответственно с каждой из
оцениваемых конфигураций, описанных в ЗБ.
Оценщику следует рассмотреть описанные в ЗБ предположения относительно аспектов безопаснос
ти среды ОО. которые могут относиться к среде тестирования. В ЗБ могут быть и другие предположения,
которые неотносятся ксреде тестирования. Например, предположение относительнодопусков пользовате
лей не относится к среде тестирования, а предположение относительно единой точки подключения к
сети относится к среде тестирования.
При использовании любых средств тестирования (например, измерителей, анализаторов)обеспечить
правильную калибровку этих средств будет обязанностью оценщика.
10.82.3.2 Шаг оценивания 1АТЕJND.1-2
Оценщик должен исследовать ОО. чтобы сделать заключение, правильно ли он установлен и нахо
дится ли в состоянии, которое известно.
Оценщик имеет возможность сделать заключение о состоянии ОО несколькими способами. Напри
мер. предшествующее успешное завершение подвида деятельности ADOJGS.1 «Процедуры установки.
62