ГОСТРИСО/МЭК ТО 15446— 2008
О
к
о
нч
а
ни
е
таб
лицы
С
.
2
Идентификатор
цепиЦель
безопасности
OE.PHYSIGALОтветственные за ОО должны обеспечить, чтобы части ОО. являющиеся
критичными по отношению к реализации политики безопасности, были защи
щены от физического нападения, которое могло бы поставить под угрозу безо
пасность ИТ
П р и м е ч а н и е — Цели безопасности OE.EMI и OE.PHYSICAL являются целями безопасности для
среды. Остальные цели являются целями безопасности для ОО. Другие цели безопасности для среды могут
быть связаны:
a) с процедурами обработки и хранения связанных с криптографией активов ИТ. вводимых в и выводи
мых из ОО:
b
) с процедурами эксплуатации и поддержки ОО:
c) с уровнем доверия к уполномоченным пользователям ОО;
d) с обучением уполномоченных пользователей (например, держателей криптографических ключей,
обслуживающего персонала, основных пользователей), которые должны каким-либо образом взаимодей
ствовать с ОО:
e) с физическими мерами, необходимыми для защиты ОО;
f) с ограничениями, связанными со средой эксплуатации ОО (включая ограничения, связанные с элект
ромагнитными излучениями);
д) с ИТ-средой безопасности ОО (например, ограничениями по типу программного обеспечения, по
использованию базовой доверенной операционной системы для реализации политики управления
доступом к ОО).
Обоснование целей безопасности для противостояния угрозам приведена в таблице С.З. Данная таблица
не отражает уровень детализации, необходимый для обоснования целей безопасности в ЗБ или ПЗ.
Т а б л и ц а С.З — Обоснование целей безопасности
Идентификатор угрозыСоответствующая цель безопасности и обоснование
T.EMI OE.EMI — требование использования процедурных и физических мер (напри
мер. экранирование помещения, размещение на определенном расстоянии от
общедоступной зоны) должно уменьшить риск раскрытия связанных с крипто
графией активов ИТ через излучения ОО
T.IMPERSON
O.I&A — требование надежной идентификации и аутентификации пользователя
должно уменьшить риск маскировки под уполномоченного пользователя
TERROR
O.FAILSAFE — требование ОО сохранять безопасное состояние в случае возник
новения ошибки должно уменьшить риск негативного воздействия из-за случай
ной модификации или раскрытия связанных с криптографией активов ИТ
T.ABUSE
O.DAC — требование о соответствии процедуры предоставления доступа к ОО
установленной политике управления доступом должно уменьшить риск того, что
пользователи будут, выполнять операции, доступ к которым им не требуется
T.MAL
O.INTEGRITY — требование к ОО по обнаружению нарушения целостности уве
личивает возможности по обнаружению ошибок.
O.FAILSAFE — требование ОО сохранять безопасное состояние в случав возник
новения ошибки должно уменьшить риск негативного воздействия из-за случай
ной модификации или раскрытия связанных с криптографией активов ИТ
T.PHYSICALО.РНР — требование по защите от физических атак должно уменьшить риск
физических атак.
OE.PHYSICAL — требование по использованию процедурных и физических мер
для ограничения физического доступа к ОО только пользователями, уполномо
ченными на физический доступ и которым это требуется, должно уменьшить
риск физической атаки на ОО
72