ГОСТРИСО/МЭКТ019791 — 2008
b) методологию определения внутренней структуры автоматизированных систем, втом числе подроб
ности о внутренних и внешних интерфейсах в объеме, необходимом для понимания, каким образом взаи
модействуют различные части автоматизированной системы:
c) каталог критериевдоверия для выражения расширений области оценки (см. приложение А);
d) каталогфункциональных критериев для выражения дополнительных мер обеспечения безопаснос
ти при эксплуатации (см. приложение В);
e) каталог критериев доверия для выражения дополнительных задач по оценке, необходимыхдля
оценки автоматизированных систем (см. приложение С).
Оценмания риска*
ПритнегмемерБезопасности
Принтш ип ntfi Иппппялтгт
пя г л т н т п г гттпггттгп
шс объекту оцшки (СОО)
(область прмммнии
A
h
w
mj
w
h
w
риою»
нистоя1цат стандарта)
i
Опиливание Листов
Идентификации рисюе.
Анапа ряской.
Оцн— роста
I,
J
V
Аттестация
Рисунок 1 — Трехзтапный процесс обеспечения безопасности автоматизированных систем
Распространение подхода стандартов серии ИСО/МЭК15408 к оценке законченных автоматизиро
ванных систем обладает тем преимуществом, что использование некоторого существующего показателя
облегчает общее и взаимное понимание результатов оценки.Для конкретной автоматизированной системы
представление результата оценки способом, соответствующим стандартам серии ИСО/МЭК 15408. может
принести деловую выгоду клиентам, не только предоставляющим услуги таких систем, как банковские
системы в Интернете, но и с точки зрения социальной ответственности.
При оценке автоматизированных систем требуется идентификация рисков безопасности, примени
мыхдля автоматизированной системы, во время предшествующей оценки риска и определение рисков,
которые являются неприемлемыми и должны быть уменьшены или устранены посредством технических и
организационных мер безопасности. Тогда оценка автоматизированных систем состоит из следующих
этапов:
a) определение целей безопасности для автоматизированной системы, которые уменьшат неприем
лемые риски до приемлемого уровня;
b
) выбор и спецификация технических и организационных мер безопасности, которые соответствуют
целям безопасности автоматизированной системы, принимая во внимание уже реализованные меры обес
печения безопасности;
5