ГОСТ Р ИСО/МЭК 27034-1—2014
На рисунке 11 показано, как после реализации ИСО/МЭК 27034 будут формально определены
роли и обязанности. На нем также показаны два важнейших новых компонента: ONF и ANF. ONF —
структура в масштабах организации — не воздействует напрямую на проект приложения. На группу
проекта, группу, занимающуюся верификацией, и пользователей будет влиять толькоANF, характерная
для приложения структура, которая обеспечивает точные и детальные меры и средства контроля
и управления безопасностью приложений и соответствующие верификационные измерения.
В обязанности группы, занимающейся верификацией, входит верификация ONF. Это осуществля
ется не только на уровне проекта (см. 8.4.4.2), но и на уровне организации, как часть процесса менед
жмента ONF (см. перечисление d) 8.1.3.3).
8.4.3 Компоненты
8.4.3.1 Группа проекта
Группа проекта состоит из лиц. вовлеченных в проект приложения на этапе подготовки к работе
или этапе эксплуатации жизненного цикла приложений, таких как разработчики архитектуры, аналити
ки. программисты и специалисты по тестированию.
Эти лица отвечают за выбор элементов из ONF для создания или поддержки ANF для проекта
приложения.
8.4.3.2 Рабочая группа
Рабочая группа состоит из лиц. участвующих в менеджменте и сопровождении приложения на
этапе эксплуатации жизненного цикла приложений, таких как системные администраторы, администра
торы баз данных, сетевые администраторы или технические специалисты.
8.4.4 Процессы
8.4.4.1 Выполнение мероприятий безопасности в ходе разработки проекта приложения
На рисунке 12 показано, как группа проекта и рабочая группа используют ASC в качестве инстру
ментального средства для осуществления мероприятий по обеспечению безопасности в ходе разра
ботки конкретного проекта приложения. В проекте будут использоваться только ASC из ANF данного
проекта.
Рисунок 12 — Использование ASC в качестве мероприятий по обеспечению безопасности
8.4.4.2Проведение верификационных измерений в ходе разработки проекта приложения
Относящаяся к верификационным измерениям часть ASC реализует принцип, состоящий в том.
что все мероприятия по обеспечению безопасности должны быть верифицированы с целью предостав
ления свидетельств того, что мероприятия осуществлены квалифицированным действующим субъек
том надлежащим образом и получены ожидаемые результаты.
34