ГОСТ Р ИСО/МЭК18045— 2008
В руководстве администратора должно быть описано, как использовать ОО согласно ПВО в среде
ИТ. соответствующей ее описанию в ЗБ.
11.7.2.4.3 Шаг оценивания 2:AGD_ADM.1-3
ИСО/МЭК 15408-3 AGD_ADM.1.3C: Руководство администратора должно содержать предупреж
дения относительно функцийи привилегий, колюрыв следует контролировать в безопаснойсреде об
работки информации.
Оценщик должен исследовать руководство администратора, чтобы сделать заключение, содержит
ли оно предупреждения относительно функций и привилегий, которые необходимо контролировать в безо
пасной среде эксплуатации.
Конфигурация ОО может позволять пользователям иметь различающиеся привилегии по использова
нию различных функций ОО. Это значит, что некоторые пользователи могут быть уполномочены выполнять
определенные функции, в то время как другие пользователи могут быть не уполномочены на это.
Такие функции и привилегиидолжны быть описаны в руководстве администратора.
Руководство администратора идентифицирует функции и привилегии, которые необходимо контроли
ровать. требуемые для них способы контроля и основания для такого контроля. Предупреждающие сооб
щения связаны с ожидаемыми последствиями, возможными побочными эффектами и возможным взаимо
действием сдругими функциями и привилегиями.
11.7.2.4.4 Шаг оценивания 2:AGD_ADM.1-4
ИСО/МЭК 15408-3AGD_ADM.1,4С: Руководство администратора должно содержать описаниевсех
предположений о поведениипользователя, которые связаны с безопасной эксплуатацией ОО.
Оценщикдолжен исследовать руководство администратора, чтобы сделать заключение, приведены
ли в нем все предположения относительно поведения пользователя, которые связаны с безопасной эксп
луатацией ОО.
Предположения относительнодействий пользователя могут бытьописаны более подробно при изло
жении среды безопасности ОО в ЗБ. Однако в руководство администратора должна быть включена только та
информация, которая относится к безопасной эксплуатации ОО.
Примером обязанности пользователей, необходимой для безопасной эксплуатации ОО, является со
хранение ими в тайне своих паролей.
11.7.2.4.5 Шаг оценивания 2AGD_ADM.1-5
ИСО/МЭК 15408-3 AGD_ADM.1 5С: Руководство администратора должно содержать описаниевсех
параметров безопасности, контролируемых администратором, указывая, при необходимости, безо
пасныезначения.
Оценщикдолжен исследовать руководствоадминистратора, чтобы сделать заключение, описаны ли
в нем все параметры безопасности, контролируемые администратором, с указанием, при необходимости,
их безопасных значений.
Для каждого параметра безопасности в руководстве администратора должны быть описаны предназ
начение параметра, допустимые значения параметра и его значение по умолчанию, а также безопасные и
небезопасные настройки этих параметров как по отдельности, так и в сочетании.
11.7.2.4.6 Шаг оценивания 2:AGD_ADM.1-6
ИСО/МЭК 15408-3 AGD_ADM.1.6С: Руководство администратора должно содержать описание каж
дого типа относящихся к безопасности событий, связанных с выполнением обязательных функций
администрирования, включая изменениехарактеристикбезопасностисущностей, контролируемых ФБО.
Оценщикдолжен исследовать руководство администратора, чтобы сделать заключение, описан ли в
нем каждый тип относящихся к безопасности событий, связанных с выполнением обязательных функций
администрирования, включая изменение характеристикбезопасности сущностей, контролируемых ФБО.
Все типы относящихся кбезопасности событий должны бытьдетализированы настолько, чтобы адми
нистратор знал, какие события могут произойти и какиедействия (если потребуется) он мог бы предпринять
для поддержания безопасности. Относящиеся к безопасности события, которые могут произойти в процес
се эксплуатации ОО (например, переполнение журнала аудита, полный отказ системы, обновление записей о
пользователях, такое как удаление учетных данных пользователя при его увольнении из организации),
должны быть определены в мере, позволяющей при вмешательстве администратора поддерживать безо
пасность эксплуатации.
11.7.2.47 Шаг оценивания 2:AGD_ADM.1-7
ИСО/МЭК 15408-3 AGD_ADM.1.7C: Руководство администратора должно быть согласовано со
всей другойдокументацией, представленной для оценки.
78