ГОСТ Р ИСО/МЭКТО 15446 — 2008
Ь) безопасность приложений, использующих смарт-карту, может зависеть е том числе от возможнос
ти ОС. под управлением которой работает смарт-карта, изолироватьдруг от друга отдельные приложения
(так, чтобы одно приложение не могло повредить данные и коддругого приложения), а также может непос
редственно зависеть от характеристикстойкости платы интегральной схемы.
Требования безопасности для ИТ-среды могут быть сформулированы в процессе удовлетворения
зависимостей включенных в ПЗ и ЗБ функциональных компонентов, определенных в ИСО/МЭК 15408-2, в
том случае, если включаемые для удовлетворения зависимостей требования безопасности с большим
успехом могут быть выполнены ИТ-средой по сравнению с ОО.
Отличия требований безопасности для ИТ-среды и предположения о среде состоят в следующем:
a) предположения не требуютдоказательств (являются очевидными) при анализе:
b
) требования безопасности необходимы для обеспечениядостижения целей безопасности, и поэто
му они должны быть верифицированы.
В отличиеот требований безопасности ОО. требования безопасностидля ИТ-среды не анализируются
(при оценке ОО) на предмет подтверждения требуемого уровня доверия тому, что ИТ-среда обеспечивает
надлежащее выполнение предписанных ей ФТБ.
При оценке ОО предполагается, что среда ОО выполняет предписанные ей ФТБ, хотя некоторые
требования безопасности для ИТ-среды все же могут подлежать проверке. Поэтому требуемый уровень
доверия кбезопасности может быть окончательно установлен в ходе проведения отдельной оценки компо
нентов ИТ-среды. которые реализуют требуемые функциональные возможности безопасности.
Требования безопасностидля ИТ-среды, как и требования безопасности ОО. целесообразно форми
ровать (гдо это возможно) на основе функциональных компонентов и компонентов доверия к безопасности,
определенных в стандартахсерии ИСО/МЭК 15408. Любое отклонение от этих компонентовдолжно сопро
вождаться строгим обоснованием в ПЗ и ЗБ.
В некоторых случаях нецелесообразно формулировать функциональные требования безопасности
для ИТ-среды на основе функциональных компонентов, определенных в ИСО/МЭК 15408-2. Например,
может потребоваться, чтобы ФТБ были сформулированы в ПЗ на более абстрактном уровне с тем. чтобы
возложить на разработчика ЗБ ответственность за определение того, каким образом будут удовлет
ворены эти высокоуровневые (независимо от конкретной реализации) функциональные требования безо
пасности.
Для разработчика ЗБ зависимости ОО и ИТ-среды должны быть известными, таккак они имеют отно
шение к конкретному ОО и конкретной ИТ-среде. Напротив, разработчик ПЗ должен учитывать, что соответ
ствующие профилю защиты объекты оценки могут различаться степенью зависимости от ИТ-среды. Ниже
рассмотрены два основных случая, связанных с разделением ответственности между ОО и ИТ-средой:
1) разделение ответственности между ОО и ИТ-средой полностью определено. Вэтом случае требо
вания безопасности для ИТ-среды должны быть специфицированы водном или более (по числу компонен
тов ИТ-среды) подразделе ПЗ;
2) разделение ответственности между ОО и ИТ-средой неопределено в ПЗ. В этом случае неделает
ся различий между ФТБ для ОО и ФТБ для ИТ-среды. При этом разработчик ПЗ должен максимально
исключить возможностьдля разработчика ЗБ утверждать о соответствии ПЗ, в то время как ОО реализует
незначительное число ФТБ. а ИТ-среда — все остальные ФТБ.
Во втором из описанных случаев злоупотребления утверждением о соответствии ПЗ можно избежать,
если в ПЗ заявить, что все ФТБ относятся кОО. Тогда, если продукт ИТ удовлетворяет всем ФТБ только при
поддержке ИТ-среды. то в качестве ОО, соответствующего ПЗ. может быть признан составной ОО. включа
ющий в себя сам продукт ИТ и его ИТ-среду.
В первом из описанных случаев разработчик ПЗдолжен специфицировать минимальный перечень
функциональных возможностей, которыеобеспечиваются ОО. Решение о разделении ответственности между
ОО и ИТ-средой должно основываться на анализе технической выполнимости требований, а также функци
ональных возможностей продуктов ИТ, которые должны соответствовать ПЗ. Тем но менее, ПЗ должен
разрешать соответствующему ОО реализовывать любые идентифицированные в ПЗ требования безопас
ности для ИТ-среды.
Уровеньдоверия к реализации ФТБдля ИТ-среды должен быть но ниже уровня доверия к реализации
ФТБобъектом оценки. Например, если уровеньдоверия к реализации функциональных возможностей СУБД
по управлению доступом должен соответствовать ОУД4, то будет считаться недостаточным уровень дове
рия к реализации функций идентификации и аутентификации, ответственность за реализацию которых воз
ложена на ОС (ИТ-среду). соответствующий ОУД2.
29