ГОСТ Р ИСО/МЭК ТО 19791 — 2008
Если для технических мер безопасности в автоматизированной системе уже имеется ЗБ, например,
если меры обеспечения безопасности предоставляются коммерческим и оцененным продуктом. ЗБ может
применяться какобразец для формирования требований безопасности автоматизированной системы. Од
нако. поскольку оценка автоматизированной системы основана на рисках, угрозы и предположения ЗБ
продукта и связанные с ними логические обоснования ЗБ придется оценить заново и. возможно, внести в
них поправки.
Большинство организационых мер безопасности используют способы управления, процессы и про
цедуры эксплуатации, находящиеся за пределами области оценки по стандартам серии ИСО/МЭК 15408, и.
следовательно, их нельзя выразить с помощью функциональных компонентов стандартов серии
ИСО/МЭК 15408. Для оперирования этими требованиями нужны дополнительные олределеные в настоя
щем стандарте функциональные компоненты.
6.6 Функциональные возможности обеспечения безопасности систем
Принцип функций безопасности по стандартам серии ИСО/МЭК 15408 построен на ОО, который свя
зан только с функциями безопасности ИТ. В автоматизированной системе конкретный ОО обобщается в
СОО. который включает в себя как организационные, так и технические меры безопасности.
ФБС объединяют части СОО (и, следовательно, автоматизированной системы), предназначенные
для поддержания политикбезопасности этой системы. В ЗБС содержатся как технические, так и организа
ционные меры безопасности.
После определения требований безопасности владелец системы может решить, как распределить
требования для удовлетворения целей технических или организационных мер безопасности или их комби
нации.
Следовательно, при определении требований организационной безопасности применяюттриформу
лировки требований. При потребности втехнических мерах безопасности требованиедолжно быть пред
ставлено следующей формулировкой «ФБО должны...». Эта формулировка используется, так как в стан
дартах серии ИСО/МЭК 15408 уже применяется термин «ФБО (функции безопасности ОО)» для техничес
ких мер безопасности. Если требуются организационные меры безопасности, требованиедолжно быть пред
ставлено следующей формулировкой «ОФБ должны...», указывающее, что мера безопасности должна
быть физической и основываться на использовании персонала или процедур. Если выполнение можетбыть
осуществлено техническим или организационным путем или их комбинацией, требование должно быть
представлено следующей формулировкой «ФБС должны...».
Важно отметить, что только связанные с безопасностью части СОО включены в оцененную ФБС и
СОО. не надо представлять всю автоматизированную систему. Меры обеспечения безопасности системы
представлены на рисунке 6.
Лггоавптровеннейсяtrou t
в
целом
|Смета тобиктоцанн (ООО)
Фумцибмапм1й вйажвнйсти
биопаиоотмшояиы (ФБС)
{шя соямртносгъТОБпЭФБ)
I
Тдои и амефушцим
рмлпумы»
Вв»песнос™ (т*б)
*унпршбпспасносты,
ЭКппуГФцЖЭньш*
|(ОФБ>
Рисунок 6 — Меры обеспечения безопасности системы
16