ГОСТ Р ИСО/МЭК18045— 2008
Процедуры установки, генерации и запуска могут предоставлять подробную информацию относи
тельно следующего:
a) изменения задаваемых при инсталляции характеристик безопасности сущностей, находящихся
под управлением ФБО;
b
)обработки исключительных ситуаций и проблем;
c) минимально необходимых системных требований, если они имеются, для безопасной установ
ки ОО.
С целью подтвердить, что процедуры установки, генерации и запуска приводят к безопасной конфигу
рации, оценщик может следовать процедурам разработчика или же выполнить тедействия, которые, пред
положительно. выполнит потребитель для установки, генерации и запуска ОО (если они применимы для
данного ОО). используя только поставленные руководства. Этот шаг оценивания может быть выполнен
совместно с шагом оценивания ATEJND.1-2.
11.6 Вид деятельности «Разработка»
Вид деятельности «Разработка» предназначен для оценки проектной документации на предмет ее
достаточности для понимания того, каким образом ФБО предоставляют функции безопасности ОО. Это
понимание должно быть достигнуто путем экспертизы все более уточненных описаний в проектной доку
ментации ФБО. Проектная документация состоит из функциональной спецификации (которая описывает
внешние интерфейсы ОО) и проекта верхнего уровня (который описывает архитектуру ОО втерминах внут
ренних подсистем). Имеется такжеописание соответствия представлений (которое отображает представле
ния ОО друг на друга, чтобы продемонстрировать их согласованность).
11.6.1 Замечания по применению
Требования ИСО/МЭК15408 к проектной документации ранжированы по уровню формализации.
В ИСО/МЭК 15408 рассмотрены следующие иерархические степени формализации документа: неформаль
ный. полуформальный, формальный. Неформальный документ— этодокумент, который составлен на есте
ственном языке. Методология не предписывает использовать какой-либо конкретный язык; этот
вопрос остается за системой оценки. Ниже дифференцировано содержание различных
неформальных доку ментов.
Неформальная функциональная спецификация включает в себя описание функций безопасности (на
уровне, подобном уровню представления краткой спецификации ОО) и описание внешне видимых интер
фейсов ФБО. Например, если операционная система предоставляет пользователю средства идентифика
ции пользователя, создания, модификации или удаления файлов, установления разрешения другим пользо
вателям на доступ к файлам и взаимодействия с удаленными машинами, то ее функциональная специфи
кация, как правило, содержит описание каждой из этих функций. Если имеются также функции аудита,
связанные с обнаружением и регистрацией таких событий, то описание указанных функций аудита также
обычно включают в состав функциональной спецификации; и хотя пользователь формально не обращается
кэтим функциям непосредственно через внешний интерфейс, на них определенно влияет всето. чтопроис
ходит на уровне внешнего пользовательского интерфейса.
Неформальный проект верхнего уровня выражается в терминахпоследовательностейдействий, кото
рые происходят в каждой подсистеме в ответ на инициирующее воздействие на ее интерфейсе. Например,
межсетевой экран может состоять изподсистем фильтрации пакетов, удаленногоадминистрирования,аудита,
фильтрации на уровне соединения. Проект верхнего уровня межсетевого экрана обычно включает в
себя описание предпринимаемыхдействий, а именно того, какие действия предпринимает каждая
подсистема, когда входящий пакет поступает на межсетевой экран.
Необязательно, чтобы неформальная демонстрация соответствия была в повествовательной форме;
может бытьдостаточно простогодвухмерного отображения (например, в виде таблицы).
11.6.2 Оценка функциональной спецификации (ADV_FSP.1)
11.6.2.1 Цели
Цельданного подвидадеятельности — сделатьзаключение, предоставил ли разработчикадекватное
описание функций безопасности ОО и достаточны ли функции безопасности, предоставляемые ОО. для
удовлетворения функциональных требований безопасности, изложенных в ЗБ.
11.6.2.2 Исходные данные
Свидетельствами оценкидля этого подвида деятельности являются:
a) ЗБ:
b
)функциональная спецификация;
c) руководство пользователя;
d) руководство администратора.
70