ГОСТ Р ИСО/МЭК Т 0 19791 — 2008
ровать домен и представлять в форме отчета. Для понимания бизнес-функций домена безопасности и требо
ваний безопасности его обзор должен быть достаточно подробным;
b
) утверждения соответствия домена безопасности должны определять любые утверждения соответствия,
уникальные для домена. Если домен безопасности не имеет утверждений соответствия, настоящий подраздел
можно опустить;
c) определение проблем безопасности домена безопасности должно определять любые проблемы безо
пасности. уникальные для домена. Определение проблем безопасности домена безопасности должно включать в
себя политики и риски, уникальные для домена. При отсутствии уникальных проблем безопасности домена
настоящий подраздел можно опустить;
d) цели безопасности домена безопасности должны определять любые цели безопасности, уникальные
для домена. Цели безопасности домена безопасности должны включать 8 себя цели безопасности, доступные
для других доменов или реализуемые другими областями. При отсутствии уникальных целей безопасности для
домена безопасности данный подраздел можно опустить;
e) требования безопасности домена безопасности должны определять любые требования безопасности,
уникальные для домена. При отсутствии уникальных требований безопасности для домена безопасности насто
ящий подраздел можно опустить;
f) краткая спецификация домена безопасности должна определять любые механизмы, услуги, интерфей
сы. организационные меры безопасности и меры доверия, уникальные для домена. При отсутствии уникальных
механизмов, услуг, интерфейсов, организационных мер безопасности и мер доверия настоящий подраздел мож
но опустить.
А.2 Спецификация профилей защиты систем
А.2.1 Краткий обзор
В данном подразделе определяется концепция и содержание профиля защиты системы (ПЗС).
Концептуально ПЗС выполняет ту же функцию, что и профиль защиты по стандартам серии ИСО/МЭК 15408;
ПЗС предоставляет собой определение характеристик приемлемого решения проблемы безопасности. Одна ко
ПЗС приходится иметь дело с интеграцией технических и организационных мер безопасности, и может потре
боваться интегрирование многочисленных компонентов или подсистем с различными политиками безопасности
и/или средами эксплуатации.
ПЗС должен быть способен представлять варианты и условные решения. Пример приводится в определе
нии цепей безопасности. Могут существовать решения как технических, так организационных мер обеспечения
безопасности, относящихся к конкретному риску и приемлемых с точки зрения эксплуатации и стоимости.
ПЗС может предлагать автору ЗБС на выбор различные приемлемые и обоснованные решения.
ПЗС должен обладать способностью передавать определенные общие меры обеспечения безопасности.
Например, в организации может быть принята политика применения некоторых организационных мер безопас
ности к информационным системам внутри организации.
Наконец, схема детализации ПЗС должна обладать достаточной гибкостью для повторного использования
автоматизированной системы, оцененной на основе ПЗС. в качестве оцененного компонента большей системы.
ПЗС может также использоваться как часть спецификации закупки при приобретении автоматизирован
ной системы. Для этого ПЗС должен содержать описание возможностей безопасности автоматизированной
системы, которое должно быть:
a) достаточно полным. К каждому риску применяются достаточные контрмеры, и каждая политика органи
зации в достаточной степени осуществляется предписанной комбинацией функций технических и организацион
ных мер безопасности (или выбранным вариантом, если ПЗС допускает альтернативы);
b
) соответственным и необходимым решением заявленной проблемы безопасности. Комбинация функций
технических и организационных мер обеспечения безопасности эффективна при противодействии неприемле
мым рискам и осуществлении политик безопасности организации, а меры доверия обеспечивают достаточное
доверие к правильности и эффективности реализации функций безопасности;
c) точной реализацией (конкретизацией) любого ПЗС или ПЗ. о частичном или полном соответствии которо
му оно заявляет.
Концепция и структура ПЗС основаны на расширении концепции и структуры профилей защиты по стандар
там серии ИСО/МЭК 15408. Краткое изложение различий между ПЗ и ПЗС приведено в таблице А.2.
Т а б л и ц а А.2 — Краткое изложение различий между ПЗ и ПЗС
ПЗ продуктаПЗ системы
Схема детализацииСредоточенность на одном
«блоке»
Усиление внимания большим и более сложным
группировкам продуктов, составляющим автомати
зированную систему с физически разбросанным
назначением и интегрированными мерами обес
печения безопасности
35