ГОСТРИСО/МЭК ТО 15446— 2008
10.4.2 Требования безопасности для не ИТ-среды
Требования безопасности для не ИТ-среды в ПЗ и ЗБ могут не включаться, вследствие того что
данные требования не имеют непосредственного отношения к реализации ОО.
Необходимость во включении в ПЗ и ЗБ требований безопасности для не ИТ-среды появится в тех
случаях, когда сформулированы нетривиальные, с точки зрения реализации, не ИТ-цели безопасности или
когда «Обоснование» непосредственно зависит от способа реализации не ИТ-целей безопасности. После
дний случай имеет место, если появляется необходимость в детальном согласовании требований безопас
ности ИТ в ПЗ и ЗБ и соответствующих методов управления безопасностью, с тем чтобы два вида требова ний
(ИТ и не ИТ) находились на одинаковом уровне абстракции.
Следует также отметить, чтоесли какие-либо требования безопасностидля не ИТ-среды необходимы,
но не включены в ПЗ (вследствие того что они в явном виде не вытекают из не ИТ-целей безопасности), то
может стать затруднительной демонстрация пригодности требований безопасности ИТ (см. 13.3.1).
Предпочтительнее (для исключения смешивания различных уровней абстракции) представлять тре
бования безопасности для не ИТ-среды в отдельном разделе «Требования безопасностидля не ИТ-среды», а
не трактовать их как цели или предположения безопасности. Раздел «Требования безопасности для не
ИТ-среды» может охватывать такие аспекты какзащита аутентификационныхданных, используемых меха
низмом идентификации и аутентификации (например, пароли), а также конкретные административные тре
бования (например, процедуры расследования обнаруженных вторжений).
Четкая идентификация в ПЗ и ЗБ требований безопасности для не ИТ-среды в дальнейшем будет
способствовать включению данных требований в пользовательскую документацию (если соответствую
щие требования к документации из класса AGD включены в ПЗ и ЗБ).
11 Краткая спецификация объекта оценки
11.1 Введение
Настоящий раздел представляет собой руководство по формированию раздела ЗБ «Краткая специ
фикация ОО». При этом необходимо учитывать, что аналогичный раздел в ПЗ отсутствует. В раздел «Крат
кая спецификация ОО» необходимо включать:
a)определение функций безопасности ИТ;
b
) ссылки на механизмы или методы защиты, используемыедля осуществления функций безопасно
сти ИТ (необязательно);
c) изложение мердоверия к безопасности, которые соответствуют сформулированным требованиям
доверия к безопасности.
Содержание раздела «Краткая спецификация ОО» представлено на рисунке 5;
Рисунок 5 — Содержание раздела «Краткая спецификация обьекта оценки»
30