ГОСТ Р ИСО/МЭК 15408-3-2013
Оценщик должен протестировать подмножество ФБО так, чтобы подтвердить,
что все ФБО функционируют в соответствии со спецификациями.
14.4.6.5.3ATEJND.3.3E
Оценщик должен выполнить все тесты из тестовой документации, чтобы
верифицировать результаты тестирования, полученные разработчиком.
15Класс AVA: Оценка уязвимостей
Класс AVA «Оценка уязвимостей» учитывает возможность наличия пригодных
для использования уязвимостей, вносимых при разработке или при эксплуатации
00
.
На рисунке 15 показаны семейства этого класса и иерархия компонентов в
семействах.
Рисунок 15 - Декомпозиция класса AVA «Оценка уязвимостей"
15.1 Замечания по применению
В общем случае действия по оценке уязвимостей охватывают различные
уязвимости, возникающие при разработке и эксплуатации 00. Уязвимости,
возникающие при разработке, связаны с некоторыми свойствами 00, внесенными в
процессе разработки, например, с возможностью преодоления собственной защиты
ФБО путем вмешательства, прямой атаки или мониторинга ФБО, преодоления
разделения доменов ФБО путем мониторинга или прямой атаки на ФБО или
нарушения защиты от обхода ФБО путем обхода ФБО. Уязвимости, возникающие
при эксплуатации ОО, связаны с недостатками в нетехнических мерах защиты от
нарушения ФТБ 00, например, с неправильным использованием или с некорректной
конфигурацией. Исследование неправильного использования позволяет установить,
может ли 00 быть сконфигурирован или использован небезопасным образом так,
чтобы администраторилипользователь 00обоснованносчиталбы его
защищенным.
Оценка уязвимостей, возникающих при разработке, охвачена семейством
доверия AVA VAN. В основном все уязвимости, возникающие при разработке, могут
191