ГОСТ Р ИСО/МЭКТО 15446 — 2008
10.3Спецификация в профилях защиты или заданиях по безопасности требований
доверия к безопасности
10.3.1 Выбор требований доверия к безопасности
Выбор требований доверия кбезопасности зависит от следующихфакторов:
a) ценности активов, подлежащих защите, и риска их компрометации;
b
) технической реализуемости;
c) стоимости разработки и оценки;
d) требуемого времени для разработки и оценки ОО;
e) требований рынка (для продуктов ИТ);
0 зависимостей функциональных компонентов и компонентовдоверия кбезопасности.
Чем выше ценность активов, подлежащих защите, и больше риск компрометации этих активов, тем
выше требуется уровеньдоверия к безопасности для функций безопасности, используемых для защиты
рассматриваемых активов, что следует отразить при формировании целей безопасности. Организации мо
гут устанавливать собственные правила определения уровня доверия кбезопасности, который требуется
для снижения рискадля этихактивов до приемлемого уровня. Это. в свою очередь, определяет требуемый
уровеньдоверия к безопасности продуктов ИТ. которые предполагается использовать в этой организации.
Другие факторы, такие как «стоимость» и «затраты времени», целесообразно рассматривать как огра
ничения уровня доверия к безопасности, который является практически достижимым. Техническая реали
зуемость рассматривается в случае, если считается практически нецелесообразной подготовка свидетель
ства. требуемого конкретными компонентами доверия к безопасности, что актуально также для наследуе
мых систем (в случаях, если конструкторская документация недоступна), а также если в идеальном случае
требуется высокий уровень доверия к безопасности, но технически невозможно за приемлемое время
подготовить требуемое формальное либо полуформальное свидетельство. В случаях, если имеются огра
ничениядля практически достижимого уровня доверия кбезопасности, целесообразно согласиться с тем,
что максимально достижимый уровень доверия к безопасности меньше, чем теоретически возможный.
Такое принятие риска должно быть отражено и при изложении целей безопасности.
Изложение целей безопасности может также указывать на то, какие конкретные требования доверия
к безопасности должны быть включены в набор ТДБ. например:
a) цели безопасности для ОО могут устанавливать, что ОО должен быть стойким к нарушителям
с высоким потенциалом нападения;
b
) цели безопасности могут требовать анализа скрытых каналов, что однозначно определяет включе
ние в ПЗ и ЗБ компонента из семейства AVA_CCA «Анализ скрытых каналов», требующего проведения
анализа скрытых каналов;
c) при формулировке целей безопасности может быть отмечено, что безопасность ОО серьезно зави
сит от безопасности среды разработки. В этом случае настоятельно рекомендуется включить в набор ТДБ
компонент из семейства ALC_DVS «Безопасность разработки», содержащий требование анализа безопас
ности среды разработки.
Выбор ТДБ относительно несложен, если требуется просто выбрать подходящий пакет доверия
к безопасности (см. раздел 15), например. ОУД. определенный в стандартах серии ИСО/МЭК15408.
Для того, чтобы выбрать подходящий с точки зрения сформулированных целей безопасности
пакет доверия к безопасности, необходимо изучить его описание (например, при выборе ОУД см.
раздел 6 ИСО/МЭК 15408-3).
Возможны случаи, когда пакетдоверия к безопасности соответствует требуемому уровню доверия,
но в нем отсутствуют требования, связанные снекоторыми целями безопасности. В этихслучаях целесооб
разно включать в ТДБдополнительные (по отношению к пакету) требования доверия к безопасности для
того, чтобы учесть все цели безопасности.
Если в ПЗ включены расширенные требования доверия к безопасности, то необходимо удовлетво
рить все зависимости компонентовдоверия кбезопасности, содержащих эти дополнительные требования.
Например, если в ПЗ пакет ОУДЗ расширен путем использования компонента AVA_VLA.2 «Независимый
анализ уязвимостей», то в ПЗ также необходимо включить компоненты ADVJ.LD.1 «Описательный
проект нижнего уровня» и ADVJMP.1 «Подмножество реализации ФБО».
10.3.2 Выполнение операций над требованиями доверия к безопасности
В отличие от функциональных компонентов, к компонентам доверия к безопасности неприменимы
операции «назначение» и «выбор». Однако возможны следующие операции:
а) «итерация», допускающая многократное использование одного и того же компонента доверия
к безопасности;
27