ГОСТРИСО/МЭКТ019791 — 2008
пригодности длявыполняемой работы), проверку авторизации пользователя владельцем системы на
использование требуемой системы или услуги в процедуре управления доступом в пределах процесса
регистрации и дерегистрации пользователя.
FOS_PSN.1.3 ОФБ должны определять процедуры выдачи временной аутентификационной информации
после позитивной идентификации пользователя в случае, если пользователь забыл или утратил свою аутентифи
кационную информацию. Временная аутентификационная информация должна передаваться пользователям
безопасным способом.
FOS_PSN.1.4 ОФБ должны определять правила предотвращения утраты или компрометации аутентифика
ционной информации, например, для избежания необходимости хранения записи паролей, если только ее нельзя
запомнить безопасным образом: выбирают качественные пароли достаточно минимальной длины, не основан
ные на том. о чем можно легко догадаться или которые можно легко получить с помощью связанной с личностью
информацией, регулярно меняют пароли или на основе числа доступов; избегают повторного использования или
чередования старых паролей: изменяют временные пароли при первом входе в систему; не включают пароли в
автоматизированный процесс входа в систему и не используют совместно индивидуальные пароли
пользователей.
FOS_PSN.1.5 ОФБ должны определять правила подписания утверждения (оператора) для предотвраще
ния утраты, компрометации или неправильного использования аутентификационной информации, например,
хранить секретные персональные пароли и пароли рабочей группы исключительно между членами фуппы
(внут ри группы).
FOS_PSN.1.6 ФБС должны предусматривать меры предоставления пользователям на начальной стадии
надежной (защищенной) временной аутентификационной информации, которую они вынуждены изменить или
подтвердить немедленно.
FOS_PSN.1.7 ОФБ должны определять правила постоянного хранения информации об аутентификации
пользователя в защищенном виде.
FOS_PSN.1.8 ОФБ должны определять формальный процесс управления для контроля за назначением
аутентификационных данных среди пользователей.
В.3.5.5 FOS_PSN.2 Использование системы
Зависимости: зависимости отсутствуют.
FOS_PSN.2.1 ОФБ должны определять процедуры прекращения активных сеансов после их окончания,
если только их нельзя защитить соответствующим блокирующим механизмом.
FOS_PSN.2.2 ОФБ должны определять процедуры отключения универсальных ЭВМ. серверов или офисных
ПК по завершении сеанса работы.
FOS_PSN.2.3 ОФБ должны определять правила применения различных профилей пользователей для ав
томатизированных и испытательных систем и меню.
FOS_PSN.2.4 ОФБ должны определять правила, предписывающие не оставлять персональные компьюте
ры. компьютерные терминалы и принтеры, подсоединенные к сети, без присмотра и защищать их при помощи
фиксаторов клавиш, паролей или других средств защиты во время простоя этих устройств.
В.3.6 Активы систем информационных технологий в автоматизированных системах (FOS_OAS)
В.3.6.1 Характеристика семейства
Данное семейство определяет безопасность операционных активов систем ИТ и включает в себя подроб
ное изложение защиты операционных активов, системных программ, вспомогательной и аутентификационной
информации.
В.3.6.2 Ранжирование компонентов
FOS_OAS.1 Защита операционных активов
Определены стирание оперативной информации, управление доступом и безопасное хранение системной
документации. Определены критерии приемки новых систем, правила использования обслуживающей програм
мы. процедуры аутентификации обслуживающих программ, процедуры обновления системного программного
обеспечения, правила неприменения несанкционированного программного обеспечения и ответственность за
отслеживание выпуска поставщиком патчей.
FOS_OAS.2 Процедуры поддержки
Описаны процедуры резервного копирования информации и программного обеспечения.
В.3.6.3 Записи
Автоматизированная система должна сохранять и предоставлять для проверки следующие свидетельства.
Для FOS_OAS.1: описание стирания оперативной информации, управления доступом и безопасного хране
ния системной документации с конкретными действиями и спецификациями и записей о проведении контроля.
Описание критериев приемки новых систем, правил использования обслуживающей программы, процедур аутен
тификации обслуживающих программ, процедур обновления системного программного обеспечения, правил
неприменения несанкционированного программного обеспечения и ответственности за отслеживание выпуска
поставщиком патчей с конкретными действиями и спецификациями и записей о проведении контроля.
Для FOS_OAS.2: описание процедур резервного копирования информации и программного обеспечения с
конкретными действиями и спецификациями и записей о проведении контроля.
53