ГОСТ Р ИСО/МЭК ТО 19791 — 2008
Приложение А
(обязательное)
Профили защиты и задания по безопасности
для автоматизированных систем
А.1 Спецификация заданий по безопасности для систем
А.1.1 Краткий обзор
В данном подразделе определяется концепция и содержание задания по безопасности для системы (ЗБС).
ЗБС обеспечивает спецификацию реализованных возможностей обеспечения безопасности автоматизи
рованной системы при ев использовании в среде эксплуатации для противодействия оцененным рискам и/или
осуществления политик безопасности организации для достижения приемлемого уровня остаточного риска. Ав
томатизированная система состоит из интегрированной комбинации функций технических и организационных
мер безопасности. В ЗБС излагаются требования и режим функций, реализующие цели безопасности посред
ством основанных на технологиях и эксплуатации механизмах. Кроме того, в ЗБС описываются меры, обеспечива
ющие доверие, исходя из способности автоматизированной системы соответствовать своим функциональным
целям при работе на приемлемом уровне остаточного риска.
ЗБС служит основанием для проведения оценки автоматизированной системы. Следовательно, в ЗБС
должно содержаться описание автоматизированной системы, которое является:
a) достаточно полным. Каждому риску оказывается достаточное противодействие, и каждая политика безо
пасности организации в достаточной степени осуществляется комбинацией функций технических и организаци
онных мер безопасности;
b
) соответствующим и необходимым решением заявленной проблемы. Комбинация функций технических и
организационных мер безопасности эффективна при противодействии неприемлемым рискам, а меры доверия
обеспечивают достаточное доверие к правильности и эффективности осуществляемых функций безопасности:
c) точной реализацией любых ПЗС. ПЗ или ЗБ. соответствие которым оно утверждает полностью или
частично.
Концепция и структура ЗБС основана на расширении концепции и структуры стандартов серии ИСО/МЭК
15408 для ЗБ. Краткое изложение концептуальных различий между ЗБ и ЗБС приведено в таблице А.1.
Т а б л и ц а А.1 — Краткое изложение различий тлежду ЗБ и ЗБС
ЗБ «для продукта*ЗБС
Структура детализации Сосредоточение на одном Усиление внимания к рассмотрению больших и
«блохе» более сложных группирований компонентов сис
тем. которые можно разделить на домены безо
пасности
Цели безопасности
Специально для ИТ и отсут
ствие прямого соответствия
целей безопасности требо
ваниям доверия
Конкретные цели, сопоставимые с конкретными
требованиями доверия. Взаимосвязь организаци
онных мер безопасности (физических, процедурных
и политики) и их вклад в документированное обес
печение безопасности системы и выбранные меры
доверия
Документирование среды
Рассматривается в мини
мальной степени за преде
лами области оценки риска
в виде предположений
Должно быть четко определено и документирова
но без предположений
Оценка риска
Определяет не связанные с
ИТ процедуры как предпо
ложения и связанное с ни
ми соответствие продукта
Определяет риски как «известные», и для органи
зационных мер безопасности может потребовать
ся оценка в отношении их адекватности в интегри
рованной среде системы
Описание ОО
Сосредоточение на ИТ
Определяет среду технических и организационных
мер безопасности, их интерфейсы и взаимоотно
шения
30