ГОСТ Р ИСО/МЭК 21827—2010
Большая часть данных, собранных во время этой деятельности, будет использоваться позднее для
выполнения РАОЗ. Поэтому важно, чтобы данные собирались и хранились в формате, пригодном для
использования РАОЗ. Во всех случаях будет существовать неопределенность, связанная с измерениями и
вероятностями. Обычно удобнее хранить неопределенность отдельно, так. чтобы при принятии мер по
уточнению данных можно было видеть, уточняются ли сами данные или связанная с ними неопределен
ность.
7.5.5 ВР.0504 - Синтезирует уязвимость системы
Оценка уязвимости системы и объединение уязвимостей, вытекающих из конкретных уязвимостей
и их комбинаций.
7.5.5.1 Описание
Анализирует, какие уязвимости или комбинации уязвимостей создают проблемы для системы.
Анализ должен определять дополнительные характеристики уязвимости, такие как вероятность исполь
зования уязвимости и возможность ее успешного использования. В результаты анализа можно также
включить рекомендации по рассмотрению синтезированных уязвимостей.
7.5.5.2 Примеры результатов деятельности:
- отчет об оценке уязвимостей - включает в себя количественное или качественное описание уяз
вимостей. которые создают проблемы для системы, включая вероятность атаки, вероятность ее успеха и
ее воздействие:
- отчеты об атаках - документируют результаты и их анализ, включая обнаруженные уязвимости,
возможность их использования и любые рекомендации.
7.5.5.3 Примечания
Результаты анализа и осуществления атаки должны регистрироваться. Любые обнаруженные уяз
вимости и возможность их использования должны идентифицироваться и документироваться достаточ но
подробно, чтобы заказчик мог принять решение о принятии контрмер.
7.5.6 ВР.05.05 - Осуществляет мониторинг уязвимостей и их характеристик
Проведение мониторинга текущих изменений в соответствующих уязвимостях и их характеристи
ках.
7.5.6.1 Описание
Диапазон уязвимостей применим повсеместно, а ситуация является динамичной. Новые уязвимо
сти могут стать действующими, а характеристики существующих уязвимостей могут изменяться. Поэто
му важно проводить мониторинг существующих уязвимостей и их характеристик, а также постоянно про
верять новые уязвимости. Эта практика тесно связана с общей деятельностью по мониторингу в ВР
08.02.
7.5.6.2Приморы результатов деятельности:
- отчеты о мониторинге уязвимостей - документы, описывающие результаты действий по монито
рингу уязвимостей;
- отчеты об изменениях уязвимостей - документы, описывающие новые или изменившиеся уязви
мости.
7.5.6.3 Примечания
Из-за возможности изменения уязвимостей действия по их оценке должны проводиться несколько
раз в определенных средах. Однако они не должны заменять мониторинг уязвимостей.
7.6 РА06 - Создает аргумент довория
7.6.1 Область процесса
7.6.1.1 Краткое описание
Назначением области процесса является однозначное сообщение о том. что требования безопас
ности заказчика удовлетворены. Аргументом доверия является набор установленных целей доверия,
поддерживаемых свидетельством, которое можно получить от различных источников и уровней абстрак
ции.
35