ГОСТ Р ИСО/МЭК Т 0 19791 — 2008
b
) краткий обзор СОО должен резюмировать СОО. представленный ПЗС в повествовательной форме.
Обзор должен быть достаточно подробным, чтобы пользователь ПЗС мог определить его полезность для себя.
Краткий обзор должен также быть пригоден для применения в качестве отдельной аннотации в каталогах и
указателях по ПЗС;
c) в детализации организации доменов должно быть описано разделение СОО на домены с уникальными
требованиями безопасности.
Не существует установленного содержания или схемы краткого обзора об СОО. но в обзоре должны отра
жаться назначение или задача автоматизированной системы, обзор системы в контексте среды ее эксплуатации и
описание системы с точки зрения бизнеса (деловой деятельности), руководства и технической архитектуры.
Необходимо определить взаимосвязь между СОО и внешними автоматизированными системами, а также интер
фейсы между СОО и этими системами.
Автоматизированная система состоит из одного или нескольких доменов безопасности. Каждый домен
безопасности включает в себя несколько компонентов и к нему могут предъявляться собственные требования
доверия к безопасности. Спецификация структуры доменов должна подробно документировать структуру доме
нов безопасное™, границы доменов и их интерфейсы.
В лучшем случае СОО будет состоять из компонентов, полностью определяющих автоматизированную сис
тему как закрытый обьект, в силу чего отсутствуют какие-либо интерфейсы с внешними автоматизированными
системами, не включеные в оценку. С практической точки зрения данный наилучший случай иногда
невозможен, и необходимо определить четкое разделение частей автоматизированной системы, которые
подвергнутся оцен ке в качестве интегрированной единицы, и частей, не входящих в область действия
оценки. Компоненты, не входящие в область действия оценки, рассматриваются как часть внешних
автоматизированных систем.
Концепция автоматизированной системы основана на интерфейсах между ее компонентами. Без интер
фейсов автоматизированной системы не существует. Следовательно, интерфейсы критически важны для опреде
ления автоматизированной системы и равно важны для способности автоматизированной системы осуществ
лять политику безопасности через ее интерфейсы. Спецификация структур доменов обеспечивает обзор различ
ных компонентов автоматизированной системы, включая способ их соединения. Детали интерфейсов оставлены в
спецификациях интерфейсов для проектирования и интеграции. Однако спецификация структур доменов долж на
определять характеристики безопасности отдельных доменов, которые задаются другим доменам, а также услуги
по обеспечению безопасности, предлагаемые отдельными доменами, недоступные другим доменам.
А.2.4 Утверждения о соответствии
Настоящий подраздел применим только в случае утверждения соответствия ЗБС одному или нескольким
ПЗС. ПЗ или пакетам требований безопасности. Настоящий подраздел также представляет свидетельство того,
что ЗБС является приемлемой реализацией любого ПЗС. ПЗ или пакета требований, соответствие
которым утверждается. Обоснование утверждений соответствия должно демонстрировать согласованность
между целя ми и требованиями безопасности ЗБС и целями и требованиями ПЗС. ПЗ или пакетов требований,
соответствие которым утверждается.
Основное внимание утверждения соответствия уделяется «эквивалентности» с точки зрения соответствия
основному набору критериев, изложенному в ПЗС. ПЗ или пакетах требований. ЗБС может быть функциональным
надмножеством пакета или профиля, но оно не должно быть подмножеством.
Основным различием между утверждениями соответствия автоматизированной системы и продукта за
ключается в том. что для автоматизированной системы можно перераспределять выполняемые функции между
частями технических и организационных мер безопасности системы, поскольку они все считаются частью СОО.
При оценке продукта распределение выполняемых функций ИТ в среду, не связанную с ИТ. изменяет всю концеп цию
продукта и аннулирует цель деятельности по оценке продукта.
А.2.5 Определение проблемы безопасности
А.2.5.1 Краткий обзор
Подраздел «Определение проблем безопасности» в ЗБС должен предоставлять когерентное, последова
тельное и достаточно полное определения проблем безопасности, которые, как предполагается, могут стоять
перед автоматизированными системами, сотввтствующими требованиям ПЗС. Проблемы безопасности сформу
лированы в рисках, которым противодействует автоматизированная система, и политиках безопасности органи
зации. поддерживающих использование автоматизированной системы и управляющих ею. соответствующих тре
бованиям ПЗС. для снижения риска этой системы до приемлемого уровня.
Определение проблемы безопасное™ должно определять:
a) риски, применимые к СОО;
b
) политики безопасности организации, применимые к СОО.
В настоящем пункте должны идентифицироваться проблемы безопасности, которые относятся к автомати
зированным системам, соответствующим требованиям ПЗС в целом. Может быть, что различные домены безо
пасности автоматизированных систем, соответствующих ПЗС. функционируют в разных средах, и в результате
могут появиться различные или уникальные политики или риски, которые должны учитываться независимо раз
личными доменами безопасности автоматизированной системы. Для каждого домена безопасности должны
быть определены дополнительные проблемы безопасности, присущие только этому домену.
37