ГОСТ Р ИСО/МЭК ТО 19791 — 2008
ЗБС служит основой какдлядокументирования возможностей обеспечения безопасности автомати
зированной системы, так и для оценки этих возможностей в СОО. Оно обеспечивает свидетельство и ин
формацию. необходимые для проведения оценки.
ЗБС отличается от ЗБ своей направленностью как на технические, так и на организационные меры
безопасности автоматизированной системы. ЗБС можно подразделить на несколько отдельныхдоменов
безопасности с различными функциональными мерами и мерами доверия. Однако, как и ЗБ. ЗБС может
оцениваться на согласованность (непротиворечивость) независимо от самого СОО.
Впоследствии при оценке СОО могут быть идентифицированы несоответствия между ЗБС и СОО.
Типы расхождений могут включать в себя:
a) аспекты реализованной среды автоматизированной системы, не согласующиеся со средой АС,
которая специфицирована в ЗБС;
b
)аспекты реализованных функциональных возможностей безопасности автоматизированной систе
мы. отличающиеся от функциональных возможностей безопасности, которые специфицированы в ЗБС;
c) аспекты реализованных интерфейсов и соединений автоматизированной системы и их режимы
работы, не согласующиеся с интерфейсами автоматизированной системы, которые специфицированы в
ЗБС.
Владелец системы должен определить, реализованы ли среда, функциональные возможности или
интерфейсьь’соединения требуемым образом, а описание в ЗБС является неправильным, или среда, функ
циональные возможности или интерфейсы/ооединения должны быть такими, какспецифицировано в ЗБС.
После завершения оценки необходимо внести соответствующие изменения. Эти изменения могут привести к
изменениям в ЗБС и/или автоматизированной системе. По этим причинам после оценки ЗБС невозможно
вынести окончательный вердикт, является ли ЗБС корректным представлением автоматизированной систе
мы. Только после того, как оценка СОО будет завершена и несоответствия будут разрешены (устранены),
можно будет подтвердить, что ЗБС является корректным представлением.
Сравнение элементов ЗБ.определенного в стандартах серии ИСОУМЭК15408. и ЗБС. определенного
в настоящем стандарте, а также их применимостьдля оценки автоматизированных систем приведены в
таблице4.
Т а б л и ц а 4 — Сравнение элементов заданий по безопасности
Стандарты серии
ИСО/МЭК 15408
Автоматизированная система:
ИСО.’МЭКТО 19791
Применимость
к аотоматизированным системам
Введение
Введение
Должны быть определены ИТ/эксп-
луатационныечастиСОО иинтерфей
сы с внешними автоматизированны
ми системами.
Может быть определена доменная
организация
Описание ОО
Среда безопасности ОО
Проблемы безопасности
Вместо угроз следует определить
риски.
Предположения не должны быть оп
ределены. так как среда является
реальной
Цели безопасности
Цели безопасности
Должны быть определеныцели
безопасности для ИТ-частей и эксп
луатационных частей СОО. а также
для внешних автоматизированных
систем
Требования безопасности ИТ
Требования безопасности
Функциональные требования для
ИТ-частей СОО.
Эксплуатационные требования для
эксплуатационных частей СОО.
Должны быть определены требова
ния доверия
28