ГОСТ Р ИСО/МЭК ТО 19791 — 2008
безопасностидля домена безопасности. Аналогично, если домен безопасности имеет цели безопасности,
соответствующие другим доменам, эти цели должны определяться как таковые в формулировке целей
безопасности.
Г
ООО
ДоменX
Н о т рвэрибоганния
прмйкМи прогрм—а
длиЛип*еВти9ирОа*еЮй
системы
ЭДвнежыфпедсрты,
для которыхнинтм ТОО,
клинеоцененныепродутты,
длякггсрш cawenrecrea
шум* моглибыть
гредотаапены.
Гайдну-СоОопыеые
ОС ти СУДБпостшркв
Рисунок 4 — Гомогенное построение системы
6.5 Типы мер обеспечения безопасности
В стандартах серии ИСО/МЭК15408 в основном излагаются технические меры безопасности,
т.е. меры обеспечения безопасности, осуществляемые ИТ-компононтами системы. Кроме того, необходи
мо определить управленческие меры и процедуры, требуемыедля их реализации и мониторинга техничес
ких мер безопасности.
В автоматизированных системах также необходимо установитьорганизационные меры безопасности.
Также, как и технические меры, они включают в себя аналогичные управленческие меры и процедуры в
интересахобеспечения правильного и рационального их использования и предотвращения неправильно го
использования.
Поскольку большинство организационных мер безопасности зависятотдействий человека, которые
часто являются непредсказуемыми или воспроизводимыми, управление и мониторинг приобретают для
организационных мер еще большее значение, чем для технических мер безопасности. Кроме того, имеют ся
средства, реализуемые системой и комплексным управлением, предназначенные для обеспечения бе
зопасного функционирования системы. Эти средства обеспечения безопасности можно категорировать как
эксплуатационные (поскольку они являются частью процесса эксплуатации системы) или как самостоя
тельные управленческие (поскольку они относятся именно к управлению).
В настоящем стандарте используется тот же подход к управленческим мерам безопасности, что и в
стандартах серии ИСО/МЭК15408. т.е. управленческие меры являются частью технических или организа
ционных мер безопасности, которые они поддерживают.
Пример мер обеспечения безопасности приведен на рисунке 5. В этом примере функции управления
доступом, выполняемые сервером, являются технической мерой безопасности. Регистрация атрибутов
пользователя является управленческой мерой безопасности, которая поддерживает функции управления
доступом. Однако правила назначения ролей пользователей (например, распределение обязанностей) яв
ляется организационной мерой безопасности. Процедуры управления ролями пользователей являются уп
равленческой мерой, которая поддерживает организационную меру безопасности.
Организационные меры безопасности автоматизированных систем могут включать в себя как прави
ла и процедуры, так и физическую защиту. Примером организационной меры безопасности, в которой зат
рагивается только управленческая деятельность, является отчетность об инцидентах безопасности.
Для обеспечения защиты автоматизированной системы организационые и технические меры безо
пасности должны интегрироваться и функционировать совместно с целью охвата всех угроз. Практически
14