ГОСТ Р ИСО/МЭК ТО 19791 — 2008
С.3.15.4.3 Элементы действий оценщика
ASS_DMR.2.1E Оценщик должен подтверждать соответствие представленной информации всем требова
ниям к содержанию и представлению свидетельств.
ASS_DMR.2.2E Оценщик должен подтверждать внутреннюю согласованность формулировки требований
безопасности домена.
С.3.16 Краткая спецификация домена безопасности (ASS_DMS)
С.3.16.1 Цели
В данной части ЗБС определяется краткая спецификация домена безопасности.
С.3.16.2 ASS_DMS.1 Краткая спецификация домена безопасности
Зависимости:
ASS_DMI.1 Введение домена безопасности:
ASS_DMR.1 Требования безопасности домена безопасности.
С.3.16.2.1 Элементы действий рззработчика>’интегратора
ASS_DMS.1.1D Разработчик/интегратор должен предоставить краткую спецификацию домена.
С.3.16.2.2 Элементы содержания и представления свидетельств
ASS_DMS.1.1C В краткой спецификации домена должно быть описано, как домен соответствует каждой
ФБС домена.
ASS_DMS.1.2C В краткой спецификации домена должно быть описано, как домен и его среда разработки
соответствует каждой ДБС домена.
С.3.16.2.3 Элементы действий оценщика
ASS_DMS 1.1Е Оценщик должен подтверждать соответствие представленной информации всем требова
ниям к содержанию и представлению свидетельств.
ASS_MS 1-2Е Оценщик должен подтверждать согласованность краткой спецификации домена с кратким
обзором домена и описанием домена.
С.4 Класс AOD: руководства для автоматизированных систем
С.4.1 Введение
Целью группы руководств по автоматизированной системе является принятие решения об адекватности
документации, описывающей интеграцию и организационную структуру автоматизированной системы. Такая до
кументация включает в себя документацию для интеграторов автоматизированной системы, доверенных адми
нистраторов и пользователей, не являющихся администраторами, чьи неправильные действия могут неблаго
приятно воздействовать на состояние безопасности и характеристики автоматизированной системы, а также
документацию, предназначенную для обычных пользователей, чьи неправильные действия могут неблагоприят но
воздействовать на способность автоматизированной системы обеспечивать необходимые возможности за щиты
собственных данных.
Следовательно, действия AOD тесно связаны с процессами и процедурами, определенными организаци
онными требованиями безопасности. Руководство для пользователя и администратора включает в себя инфор
мацию. относящуюся к технологическим аспектам автоматизированной системы, а также к процессам эксплуата ции
автоматизированной системы с участием человека.
С.4.2 Замечания по применению
Все требования к ФЭБ. определенные в ЗБС. по мере их применения к требуемому поведению персонала
должны быть изложены в соответствующем руководстве по автоматизированной системе.
Необходимо определить профилактический режим, режим одного пользователя и любой специальный
режим функционирования, следующие за ошибкой или исключением, и рассмотреть их на предмет последствий и
воздействия на поддержание надежного функционирования.
В руководстве для администратора должна быть определена следующая информация:
- функции и привилегии, подлежащие контролю;
- типы необходимых мер контроля;
- причины применения мер обеспечения безопасности.
В руководство для администратора необходимо включить предупреждения об ожидаемых эффектах, воз
можных побочных эффектах и возможных взаимодействиях с другими функциями и привилегиями.
В руководстве для администратора должно быть изложено административное управление автоматизиро
ванной системой в целом в дополнение к управлению отдельными продуктами и подсистемами. Руководство для
администратора, предназначенное не только для прикладных программ, но и для всей автоматизированной
системы, должно быть документированным.
С.4.3 Спецификация конфигурации автоматизированной системы (AOD_OCD)
С.4.3.1 Цели
Назначением спецификации конфигурации автоматизированной системы является определение пара
метров конфигурации, релевантных для безопасности, которые поддерживают интеграцию компонентов
автоматизированной системы и позволяют функциям безопасности автоматизированной системы внедрять и
осуществлять концепцию безопасности функционирования и связанных с ним политик автоматизированной
системы.
86