ГОСТ Р ИСО/МЭК Т 0 19791 — 2008
Ь) цели доверия кбезопасности, которые достигаются мерами доверия (например, деятельностью
по верификации).
При оценке постандартам серии ИСО/МЭК15408 функциональные цели безопасности обычнодости
гаются исключительно техническими мерами безопасности, поскольку среда эксплуатации не оценивает
ся, а рассматривается в рамках определения проблемы безопасности в качестве предположений. В целях
оценки автоматизированных систем среда эксплуатации включена в область оценки, и функциональные
цели безопасности могут быть реализованы техническими, организационными мерами безопасности или
сочетанием этих мер. Как технические, так и организационные меры могут повлечь за собой меры или
действия по управлению.
Формулировка целей безопасности должна покрывать все требуемые меры обеспечения безопасно
сти. включая как уже реализованные, так и те. которые необходимо применить как часть реализации авто
матизированной системы.
При оценке по стандартам ИСО/МЭК 15408 требования доверия обычно не следуют из проблемы
безопасности. Они выбираются аксиоматически или путем принятия «политического» решения. В рамках
автоматизированной системыдля различных компонентов или подсистем могут потребоваться различные
формы мер доверия в зависимости от различных типов доступной информации, а также разработки или
формы доверия могут также зависеть от типов выбранных функциональных мер (организационные меры
могут быть наилучшим образом обеспечены различными техническими мерами). Исходя из вышесказанно
го. следует, что цели доверия должны рассматриваться как часть решения проблемы безопасности.
8.6 Требования безопасности
8.6.1 Введение
Владелец системы должен подготовить набор требований безопасностидля автоматизированной си
стемы. Требования безопасности должны определить набор мер обеспечения безопасности, которыедолж
ны быть реализованы вавтоматизированной системе (функциональные требования безопасности), и спосо бы
оценки того, чтоэти меры реализованы корректно и эффективно (требования доверия к безопасности).
8.6.2 Функциональные требования безопасности
Технические меры безопасности должны выбираться из функциональных классов, определенных в
ИСО/МЭК 15408-2. Если в ИСО/МЭК 15408-2 нет подходящих функциональных компонентов, тогда всоот
ветствии с процедурой, определенной в ИСО/МЭК 15408-1. в приложении В. должны быть самостоятельно
разработаны и определены дополнительные компоненты.
Организационные меры безопасности должны выбираться из функциональных классов, в соответ
ствии с приложением В. Если в приложении В нет подходящих функциональных компонентов, тогда в
соответствии с процедурой, определенной в ИСО/МЭК 15408-1, в приложении В. должны быть самостоя
тельно разработаны и определеныдополнительные компоненты.
Сравнение функциональных классов, определенных в стандартах серии ИСО/МЭК 15408 и настоя
щем стандарте, а также их применимость при оценке автоматизированных систем приведены в таблице 2.
Т а б л и ц а 2 — Сравнение функциональных классов
Стандарты серии
ИСО/МЭК 15408
Аотомэтизирооаниая система:
ИСО/МЭК ТО 19791
Применимость
и область применения
Аудит безопасности (FAU)
Аудит безопасности (FAU)
Применимо
Связь (FCO)
Связь (FCO)
Криптография (FCS)
Криптография (FCS)
Защита данных пользователя
(FDP)
Защита данных пользователя
(FDP)
Идентификация и аутентифика
ция (F1A)
Идентификация и аутентифика
ция (FIA)
Управление безопасностью (FMT)
Управление безопасностью (FMT)
Приватность (FPR)
Приватность (FPR)
25