ГОСТ Р ИСО/МЭК ТО 19791 — 2008
Окончание таблицы А.2
ПЗ продуктаПЗ системы
Средоточие
Более узкое и специфичес
кое для ИТ
Более широкое, гибкое; включает в себя аспекты
мер обеспечения безопасности системы — гиб
кое с учетом меняющихся обстоятельств деловой
деятельности
Организационные меры
безопасности
Минимальное рассмотре
ние внешней стороны оцен
ки риска предполагает уча
стие среды
Рассматривает как полноправного партнера с тех
ническими мерами обеспечения безопасности,
содействующего безопасности системы для соот
ветствия организационным потребностям
Оценка риска
Рассматривает процедуры,
не связанные с ИТ. как
предположения, связан
ные с соответствием про
дукта
Идентифицирует риски как «известные», и может
потребоваться оценка организационных мер бе
зопасности в отношении их адекватности в среде
интегрированной системы
Описание 0 0
Узкий и сосредоточенный
на ИТ
Более широкое объединение внутренних интер
фейсов. а также интерфейсов с «внешними/дис-
танционными» системами, подсистемами и ком
понентами
А.2.2 Содержание профиля защиты системы
ПЗС должен соответствовать требованиям к содержанию, изложенным в настоящем приложении. ПЗС
должен быть представлен в виде ориентированного на пользователя документа, минимизирующего ссылки на
другой материал, который может быть труднодоступен для пользователя ПЗС. Обоснование ПЗС гложет предо
ставляться по необходимости отдельно.
ПЗС должен включать в себя:
а) общую часть, применимую ко всему СОО:
в) части домена, одну часть для каждого домена безопасности, определенного в СОО. описывающую уни
кальные аспекты этого домена.
Общая часть должна содержать:
a) введение ПЗС:
b
) утверждения соответствия:
c) определение проблем безопасности:
d) цели безопасности.
e) определение расширенных компонентов;
0 требования безопасности.
Для каждого домена безопасности, образующего часть автоматизированной системы, соответствующей
ПЗС. необходимо включить:
a) введение домена безопасности:
b
) утверждения соответствия домена безопасности;
c) определение проблем безопасности домена безопасности:
d) цели безопасности домена безопасности:
e) требования безопасности домена безопасности.
При отсутствии релевантной информации некоторые разделы ПЗС могут быть не заполнены. Определен
ные подразделы информации о доменах безопасности являются произвольными. Их надо обозначать только
при наличии у доменов безопасности проблем, целей или требований безопасности, которые не относятся к СОО
в целом.
Спецификации, представленные в настоящем подразделе, частично заимствованы из спецификаций ПЗ,
содержащихся в приложении В к ИСО/МЭК 15408-1, и. частично, из дополнительных требований ПЗС. определен
ных в настоящем стандарте.
А.2.3 Введение профиля защиты системы
Введение ПЗС должно идентифицировать ПЗС и обеспечивать обзор СОО и организации доменов. Введе
ние ПЗС должно содержать управление документированием и обзорную информацию с уметом того, что:
а)идентификация ПЗС должна предоставлять собой маркировочную и описательную информацию, необ
ходимую для управления и идентификации ПЗС:
36