ГОСТРИСО/МЭК ТО 15446— 2008
О
к
о
нч
а
ни
е
таб
лицы
С
.
4
Идентификатор цепи
Цель безопасности
Компонент о соответствии
со стандартами серии
ИСО/МЭК 15408
OE.PHYSICAL
Ответственные за ОО должны обеспечить, чтобы
те части ОО. которые являются критичными по от
ношению к реализации политики безопасности,
были защищены от физического нападения, кото
рое могло бы поставить под угрозу безопасность
ИТ
Процедуры безопасной эк
сплуатации
С.5 Изложение требований безопасности ИТ
С.5.1 Введение
В данном разделе объясняется, каким образом на основе стандартов серии ИСО/МЭК 15408 в ПЗ или ЗБ
могут быть выражены требования безопасности ИТ. которые предъявляются к ОО. содержащему криптографи
ческие функциональные возможности.
Детальное рассмотрение содержания частей ПЗ и ЗБ. связанных со средой безопасности ОО (угрозы,
ПБОр и предположения безопасности) и целями безопасности.
Разработчикам необходимо помнить, что данный стандарт применяется только к разработке ПЗ и ЗБ для
тех ОО. которые включают в себя криптографические функциональные возможности. В настоящем стандарте
рассматриваются только те компоненты и семейства, которые могли бы быть использованы при формировании
требований к таким ОО. и в которых могут не учитываться функциональные возможности, связанные с некрипто-
графическими вопросами. В настоящем стандарте не учитывается потребность в расширенных требованиях или
требованиях каких-либо предопределенных функциональных пакетов или пакетов доверия (таких как заявлен
ный оценочный уровень доверия). Также не принимаются во внимание взаимозависимости всех дополнительных
компонентов.
С.5.2Традиционные вопросы проектирования и реализации криптографии
Разработчики криптографического оборудования заинтересованы некоторыми уязвимостями, установлен
ными на основе опыта эксплуатации и разработки и связанными преимущественно с аппаратными криптографи
ческими средствами. Традиционные уязвимости и связанные с ними традиционные решения представлены в
таблице С.5.
Т а б л и ц а С.5 — Традиционные уязвимости и связанные с ними традиционные решения
Уязвимость
Традиционное решение а терминах ИСО/МЭК 15408
Смешивание (нвраздвленив) данных и ключей
Отдельные физические точки доступа
Использование служебных точек доступа
Установление служебных ролей
Смешивание (неразделение) открытого и за
шифрованного текста
Отдельные каналы ввода и вывода.
Разделение открытых/закрытых данных
Утечка чувствительной информации вслед
ствие криптографического сбоя
Два внутренних, независимых действия для передачи чув
ствительной информации.
Отключение каналов вывода данных от системы генерации
ключей, ввода ключей и обнуления ключей
Несанкционированный доступ
Идентификация и аутентификация.
Управление доступом к функциях, сервисам и данным
Ошибки в проекте
Проектирование конечных автоматов
Физическая атака
Меры физической безопасности
Сбои аппаратных средств
Самотестирование
Электромагнитные излучения
Стандарты управления электромагнитными излучениями
74