ГОСТ Р ИСО/МЭК Т 0 19791 — 2008
Приложение В
(обязательное)
Функциональные требования безопасности
автоматизированных систем
В.1 Введение
В данном приложении определены функциональные требования к мерам обеспечения безопасности ав
томатизированных систем, охватывающие аспекты управления и процедурные аспекты СОО. Описанные ниже
требования используются в сочетании с техническими функциональными требованиями по ИСО/МЭК 15408-2
для удовлетворения целей безопасности для СОО. ИСО/МЭК 15408-2 используется в качестве основы для струк
туры этих компонентов.
Функциональные требования к мерам обесечения безопасности автоматизированных систем классифици
руются по рассматриваемым объектам, функциональным областям и действиям.
Объект — непосредственный объект применения мер обеспечения безопасности, такой как бизнес-дан
ные. средства обработки информации или системы ИТ. Функциональная область — объект для таких опреде
ленных операций, как политика, менеджмент рисков или регистрация,’запись. Каждая функциональная область
образует в рамках класса семейство.
Действие — операция в определенной функциональной области; действие образует компонент в рамках
семейства. Элементами являются конкретные определения правил и процедур для мер обеспечения
безопасности.
В данном приложении определены новые классы организационных мер безопасности. Они включают
в себя:
a) администрирование (FOD): специфицирует требования к организационным мерам, связанным с адми
нистрированием;
b
) системы ИТ (FOS): специфицирует требования к организационным мерам, поддерживающие использо
вание систем ИТ и оборудования;
c) активы пользователей (FOA); специфицирует требования к организационным мерам, связанные с управ
лением активами пользователей:
d) бизнес (FOB): специфицирует требования к организационным мерам, связанные с бизнес-процессами
и функциями:
в) аппаратура и оборудование (FOP); специфицирует требования к организационным мерам, связанные
с бизнес-оборудованием, аппаратурой и зданиями (сооружениями);
f)третьи стороны (FOT); специфицирует требования к организационным мерам, связанные с третьими
сторонами;
д) управление (FOM); специфицирует требования к организационным мерам, связанные с деятельностью
по менеджменту безопасности.
Семейства функций организационного управления в рамках этих классов приведены в таблице В.1.
Т а б л и ц а В.1 — Семейства функций организационного управления
КлассСемейство
Администрирование (FOD)
Администрирование политик (FOD_POL)
Администрирование по отношению к персоналу (FOD_PSN)
Администрирование управления рисками (FOD_RSM)
Администрирование управления инцидентами (FODJNC)
Администрирование организации безопасности (FOD_ORG)
Администрирование соглашений об услугах (FOD_SER)
Системы ИТ (FOS)
Политика для систем ИТ (FOS_POL)_
Конфигурация систем ИТ (FOS_CNF)
Сетевая безопасность систем ИТ (FOS_NET)
Мониторинг систем ИТ (FOS_MON)
41