ГОСТ Р ИСО/МЭК Т 0 19791 — 2008
С.9.2.2 Ранжирование компонентов
Данное семейство состоит из двух компонентов. Эти компоненты распределяются на основе подтвержде
ния описания в документации и проверок в автоматизированной системе.
С.9.2.3 AOL_DVS.1 Определение мер обеспечения безопасности
Зависимости: зависимости отсутствуют.
С.9.2.3.1 Элементы действий разработчика/ингеграгора
AOL_DVS.1.1D Разработчию’интегратор должен создавать документацию по безопасности разработки.
С.9.2.3.2 Элементы содержания и представления свидетельств
AOL_DVS.1.1C В документации по безопасности разработки должны быть изложены все физические, про
цедурные. относящиеся к персоналу, и другие меры обеспечения безопасности, необходимые для защиты конфи
денциальности. аутентичности, надежности и целостности проекта и реализации СОО в его среде разработки и
интеграции.
AOL_DVS.1.2C Документация по безопасности разработки должна предоставлять доказательство соблю
дения этих мер обеспечения безопасности во время разработки и обслуживания СОО.
С.9.2.3.3 Элементы действий оценщика
AOL_DVS.1.1E Оценщик должен подтвердить соответствие представленной информации всем требовани
ям к содержанию и представлению свидетельств.
С.9.2.4 AOL_DVS.2 Проверка мер обеспечения безопасности
Является иерархическим для: AOL_DVS.1 Определение мер обеспечения безопасности.
Зависимости: зависимости отсутствуют.
С.9.2.4.1 Элементы действий разработчика!интегратора
AOL_DVS.2.1 D Разрабогчик/ингегратор должен создавать документацию по безопасности разработки.
С.9.2.4.2 Элементы содержания и представления свидетельств
AOL_DVS.2.1C В документации по безопасности разработки должны быть изложены все физические, про
цедурные. относящиеся к персоналу и другие меры обеспечения безопасности, необходимые для защиты конфи
денциальности. аутентичности, надежности и целостности проекта и реализации СОО в его среде разработки и
интеграции.
AOL_DVS.2.2C Документация по безопасности разработки должна предоставлять доказательство соблю
дения этих мер обеспечения безопасности во время разработки и обслуживания СОО.
С.9.2.4.3 Элементы действий оценщика
AOL_DVS.2.1E Оценщик должен подтвердить соответствие представленной информации всем требовани
ям к содержанию и представлению свидетельств.
AOL_DVS.2.2E Оценщик должен осуществлять независимую проверку посредством опросов персонала,
выборки мер обеспечения безопасности и других методов применения мер обеспечения безопасности.
С.10 Класс ASI: безопасная установка (внедрение) систем
С.10.1 Введение
Во время внедрения системы необходимо создать структуру руководства обеспечением безопасности, на
значением которого является пропагандирование и распространение политики безопасности в организации.
Руководство должно способствовать безопасности и поддерживать ее посредством активного участия во внедре
нии безопасности в организации. Действия руководства включают в себя подробное изложение цепей безопас
ности. соответствующих требованиям безопасности, и интегрированы в соответствующие бизнес-процессы. Эти
действия включают в себя формулирование, анализ и утверждение политики безопасности, обеспечение четкой и
явной поддержки руководства, а также предоставление программ по обучению и обеспечению осведомленно сти в
поддержку политики безопасности организации. Руководство также назначает менеджера в качестве упол
номоченного по безопасности организации.
Необходимо также подтверждать адекватность процедур конфигурирования автоматизированной систе
мы как при установке, так и при контрольном запуске.
С.10.2 Осведомленность (ASI_AWA)
С.10.2.1 Цели
В соответствии с данным семейством от руководства требуется обеспечение обучения персонала его
ролям и обязанностям в области обеспечения безопасности в процессе своей деловой деятельности в
организации.
С.10.2.2 Ранжирование компонентов
Данное семейство состоит из двух компонентов. Эти компоненты распределяются на основе подтвержде
ния описания в документации и проверок в автоматизированной системе.
С.10.2.3 ASI_AWA.1 Обучение с целью повышения осведомленности
Зависимости: зависимости отсутствуют.
С.10.2.3.1 Элементы действий руководства
ASI_AWA.1,1М Руководство должно проводить обучение с целью повышения осведомленности с формаль
ным вводным курсом, предназначенным для ознакомления со всеми организациоными мерами безопасности и
ожидаемыми от них результатами, предоставляя персоналу доступ к активам автоматизированной системы
до периода обучения во время или периодически.
111