ГОСТ Р ИСО/МЭК ТО 19791 — 2008
среда оказывает на оценку автоматизированной системы, и детальной осведомленностью о среде, которая
должна быть зарегистрирована в целях безопасности.
Кроме того, цели безопасности автоматизированной системы должны обеспечивать равновесие, достигну
тое при менеджменте общего остаточного риска.
Возможно, чтобы разные домены безопасности автоматизированной системы оказывали поддержку и
реализовывались в разных средах эксплуатации. Например, возможность мониторинга автоматизированной
системой входящего сетевого трафика может конфигурироваться как «выключено», тогда как возможность мони
торинга автоматизированной системой сетевого трафика, входящего во внутреннюю сеть, конфигурируется как
«включено». В результате для различных доменов безопасности могут существовать различные или уникальные
цели безопасности. Для определенных доменов безопасности могут существовать дополнительные цели дове рия
для выполнения уникальных требований к доверию, применимых только к этим областям.
А.1.7 Определение компонентов расширения
В некоторых случаях подходящие компоненты для описания требований безопасности отсутствуют в стан
дартах серии ИСО.’МЭК 15408 или в настоящем стандарте. В таких случаях в настоящем подразделе ЗБС необхо
димо определить новые компоненты. Новые расширенные компоненты могут использоваться для определения
дополнительных функциональных требований и требований доверия.
А.1.8 Требования безопасности
Настоящий подраздел должен предоставлять полный и последовательный набор требований безопасно
сти для СОО. Настоящий подраздел включает в себя как функциональные требования автоматизированной сис
темы. так и требования доверия к безопасности автоматизированной системы. Он применим как к техническим,
так и организационным мерам безопасности, предусмотренным для соответствия целям безопасности автома
тизированной системы. Эти требования должны обеспечивать адекватную базу для разработки процессов, про
цедур. механизмов и услуг безопасности, которые могут быть сконфигурированы для осуществления определен
ных политик и противодействия идентифицированным рискам. Обоснование требований безопасности должно
демонстрировать пригодность набора требований безопасности для выполнения всех целей безопасности ЗБС
и их прослеживаемость для достижения этих целей.
В некоторых случаях требования безопасности автоматизированной системы можно сформулировать без
обоснования, т.е. они не являются следствием целей безопасности, которые сами выведены из определений
проблем безопасности. В этих случаях подразделы «цели безопасности» и «определение проблем безопаснос ти»
в ЗБС можно опустить.
В настоящем подразделе должны излагаться функции безопасности системы и меры доверия к безопасно
сти системы, требуемые для автоматизированной системы, исходя из заполненных (завершенных) компонентов
безопасности.
Вполне возможно, что различные домены безопасности автоматизированной системы будут реализовы
ваться в различных средах эксплуатации.
В результате могут существовать различные или уникальные функциональные требования для каждого
домена безопасности, необходимые для выполнения уникальных целей безопасности этого домена. Аналогично
требования доверия к безопасности не следует применять ко всем компонентам автоматизированной системы в
одинаковом обьеме. Различным доменам безопасности, определенным в ЗБС. необходимо распределять
соответствующие уровни и типы доверия.
А.1.9 Краткая спецификация СОО
Краткая спецификация СОО должна предоставлять когерентное, последовательное и достаточно полное
описание механизмов безопасности, услуг, интерфейсов, организационных мер безопасности и мер доверия и
демонстрировать их соответствие определенным требованиям безопасности автоматизированной системы.
Обоснование храгкой спецификации СОО должно показывать пригодность функций безопасности и мер доверия
СОО для выполнения требований безопасности СОО.
Необходимо, чтобы в ЗБС содержалось достаточно информации о структуре автоматизированной системы
с тем. чтобы читатель понял решение, предоставляемое для выполнения требований безопасности. Подробно
сти определения подсистем, интерфейсов и межсоединений и назначение функциональных требований различ
ным подсистемам, которые образуют автоматизированную систему, должны оставляться для использования в
последующей проектной документации. В структуре и краткой спецификации ЗБС должны учитываться взаимо
действия между доменами безопасности и доменами и их средой.
А.1.10 Информация о доменах безопасности
Настоящий подраздел ЗБС должен предоставлять информацию, относящуюся к каждому домену безопас
ности. образующему часть полной автоматизированной системы. В информации должна предоставляться точная и
корректная идентификация каждого домена безопасности и специфическая для домена информация о безо
пасности. которая может потребоваться.
Если в СОО имеется только один домен безопасности, его необязательно явно называть или идентифици
ровать, и настоящий подраздел следует опустить.
Информация для каждого домена безопасности должна содержать:
а)введение домена безопасности должно предоставлять маркировочную и описательную информацию,
необходимую для управления и идентификации домена безопасности и СОО. к которому он относится, резюми-
34