ГОСТ Р ИСО/МЭК18045— 2008
b
) виды деятельности по оценке по ОУД2, включающие в себя:
1) оценку ЗБ (раздел 9);
2) оценку управления конфигурацией (11.4):
3) оценку документов поставки и эксплуатации (11.5);
4) оценкудокументов разработки (11.6);
5) оценку руководств (11.7);
6) оценку тестов (11.8):
7) тестирование (11.8);
8) оценку оценки уязвимостей (11.9);
c) задачу оформления результатов оценки (раздел 7).
Виды деятельности по оценке следуют из требований доверия ОУД2. содержащихся в
ИСО/МЭК 15408-3.
Оценка ЗБ начинается до выполнения любых подвидовдеятельности по оценке ОО. так как ЗБобес
печивает основание и контекстдля выполнения этих подвидов деятельности.
В настоящем разделе приведеноописание подвидовдеятельности, выполняемыхпри оценке поОУД2.
Хотя выполнение подвидов деятельности может, вобщем случае, начинаться более или менее случайным
образом, некоторые зависимости между подвидами деятельности должны быть учтены оценщиком.
Руководство по учету зависимостей см. в А.4 «Зависимости» (приложение А).
11.4 Вид деятельности «Управление конфигурацией»
Цель вида деятельности «Управление конфигурацией» состоит в том, чтобы помочь потребителю
в идентификации оцененного ОО и удостовериться, что элементы конфигурации уникально идентифици
рованы.
11.4.1 Оценка возможностей УК (АСМ_САР.2)
11.4.1.1 Цели
Цельданного подвида деятельности— сделатьзаключение, четколи разработчик идентифицировал
ОО и связанные с ним элементы конфигурации.
11.4.1.2 Исходные данные
Свидетельства оценки для этого подвида деятельности;
a) ЗБ;
b
) ОО. пригодный для тестирования;
c)документация управления конфигурацией.
11.4.1.3 Замечания по применению
Этот компонент содержит неявноедействие оценщика, чтобы установить, что система УК использует
ся. Посколькутребования данного компонента ограничены идентификацией ОО и условием наличия списка
конфигурации, этодействие уже охвачено и ограничивается приведенными ниже шагами оценивания. Тре
бования. изложенные в компоненте АСМ_САР.З «Средства контроля авторизации», выходят за рамки этих
двух составляющих, и поэтому будет необходимо более явное свидетельство использования системы УК.
11.4.1.4Действие АСМ_САР.2.1 Е
11.4.1.4.1 Шаг оценивания 2:АСМ_САР.2-1
ИСО/МЭК 15408-3 АСМ_САР.2.1С: Маркировка ОО должна быть уникальна для каждой версии ОО.
Оценщикдолжен проверить, что версия ОО. представленная для оценки, уникально маркирована.
Оценщику следует использовать систему УК. применяемую разработчиком, для подтверждения уни
кальности маркировки, проверяя список конфигурации с целью удостовериться, что элементы конфигура
ции уникально идентифицированы. Свидетельство уникальной маркировки версии ОО. представленной для
оценки, может оказаться неполным, если во время оценки была исследована только одна версия; поэтому
оценщику необходимо выяснить систему маркирования, которая может поддерживать уникальную марки
ровку (например, используя цифры, буквы или даты). Тем не менее, отсутствие какой-либо маркировки
обычно будет приводить к отрицательному вердикту по этому требованию, пока оценщик небудет уверен в
возможности уникальной идентификации ОО.
Оценщику следует стремиться исследовать несколько версий ОО (например, полученных в ходе
доработки после обнаружения уязвимости) для проверки того, что любые две версии маркированы по-
разному.
11.4.1.4.2 Шаг оценивания 2:АСМ_САР.2-2
ИСО/МЭК 15408-3 АСМ_САР.2.2С: ОО должен быть помечен маркировкой.
Оценщикдолжен проверить, что ОО, представленный для оценки, имеет собственную маркировку.
66