ГОСТ Р ИСО/МЭК ТО 19791 — 2008
системы, и обеспечивают необходимый контроль за конфигурацией и след аудита, связанный с изменениями
в действиях по обеспечению безопасности автоматизированной системы.
С.6.2 (АОС_ОВМ) Базовая конфигурация автоматизированной системы
С.6.2.1 Цели
Данное семейство определяет оцененную конфигурацию автоматизированной системы и ее компоненты
безопасности, а также меры, посредством которых планы и процедуры управления конфигурацией безопасности
отслеживают базовую конфигурацию и контролируют изменения в этой базе. Данное семейство по существу от
слеживает оцененную базу, управляет ею и осуществляет контроль за ней. Данное семейство определяет и отсле
живает как технические, так и организационные меры безопасности, выполняющие функции безопасности авто
матизированной системы, и их взаимосвязи. База автоматизированной системы обновляется при каждой по
вторной оценке для получения самой последней оцененной базы, на которую будут ссылаться при всех последу
ющих модификациях, анализе воздействия или повторных оценках.
С.6.2.2 Ранжирование компонентов
Данное семейство состоит из двух компонентов. Компоненты семейства распределяются на основе под
тверждения описания документации и проверок в автоматизированной системе.
С.6.2.3 АОС_ОВМ.1 Базовая конфигурация автоматизированной системы
Зависимости: зависимости отсутствуют.
С.6.2.3.1 Элементы действий разработчика/интегратора
AOC_OBM.1.1D Для исходной/самой последней оцененной системы разрабогчик/интегратор должен ис
пользовать систему управления конфигурацией (УК), которая называется «База».
AOC_OBM.1.2D Система УК должна отслеживать и контролировать каждое изменение, предлагаемое для
Базы и внесенное в нее. и состояние ев оценки.
АОС_ОВМ.1.3D Система УК должна сообщать о текущей конфигурации Базы автоматизированной системы.
AOC_OBM.1.4D Разработчик/интегратор,’владелец системы должен предоставлять документацию по УК
Базы системы.
С.6.2.3.2 Элементы содержания и представления свидетельств
АОС_ОВМ.1.1С Система УК должна однозначно определять Базу СОО. каждое связанное с ней изменение
и состояние ее оценки.
АОС_ОВМ.1.2С В плане УК должно излагаться то. как поддерживается База системы и как отслеживаются
и управляются изменения в Базе.
С.6.2.3.3 Элементы действий оценщика
ASD_OBM.1.1E Оценщик должен подтвердить соответствие представленной информации всем требовани
ям к содержанию и представлению свидетельств.
С.6.2.4 ASD_OBM.2 Проверка базовой конфигурации автоматизированной системы
Является иерархической для: АОС_ОВМ.1 Базовая конфигурация автоматизированной системы.
Зависимости: зависимости отсутствуют.
С.6.2.4.1 Элементы действий разработчика/интегратора
AOC_OBM.2.1D Для исходной/самой последней оцененной системы разрабогчик/интегратор должен ис
пользовать систему УК. которая называется «База*.
AOC_OBM.2.2D Система УК должна отслеживать и контролировать каждое изменение, предлагаемое для
Базы и внесенное в нее. и состояние ее оценки.
AOC_OBM.2.3D Система УК должна сообщать о текущей конфигурации Базы автоматизированной системы.
AOC_OBM.2.4D Разработчик/интегратор/владелец системы должен предоставлять документацию по УК
Базы системы.
С.6.2.4.2 Элементы содержания и представления свидетельств
АОС_ОВМ.2.1С Система УК должна однозначно определять Базу СОО. каждое связанное с ней изменение
и состояние ее оценки.
АОС_ОВМ.2.2С В плане УК должно излагаться то. как поддерживается База системы и как отслеживаются
и управляются изменения в Базе.
С.6.2.4.3 Элементы действий оценщика
ASD_OBM.2.1E Оценщик должен подтвердить соответствие представленной информации всем требовани
ям к содержанию и представлению свидетельств.
ASD_OBM.2.1E Оценщик должен независимо проверять посредством опросов персонала, выборки изме
нений. других методов достоверности системы УК.
С.6.3 Оцененные продукты компонентов (АОС_ЕСР)
С.6.3.1 Цели
Данное семейство определяет пакет доверия и требования к эксплуатационным параметрам компонентов
автоматизированной системы, которые составлены из оцененных продуктов. При создании автоматизированной
системы из компонентов, составленных из продуктов, возникает необходимость установления требуемого дове
рия из аспектов работ по разработке и интеграции. При использовании готовых продуктов деятельность по раз
работке специально для автоматизированной системы не проводится. Следовательно, доверие должно быть
получено из оценки продукта и сертификации, такой как наличие официального сертификата, подтверждающего
сертификацию продукта, например, в EAL4. как определено в стандартах серии ИСО/МЭК 15408.
96