ГОСТ Р ИСО/МЭК 15026-1—2016
5.5.1 Свойства как поведение
Частосвойствоопределяюткакповедение. Во время выполнения операцийсвязанныесповедени
ем свойства могут быть формально определены как комбинация следующих факторов:
- ограничение на разрешенные состояния системы (иногда называемое «свойством безопаснос
ти»);
- состояния системы, которые должны быть достигнуты и требуют прогресса или завершения
(«свойство живучести»);
- ограничения напотоки или взаимодействия, требования наограничения разделения.
Такие свойства могут быть заданы как условия или ограничения, которые для системы должны
выполняться1). На практике они нетривиальны и имеют модульную структуру, связаны со временем и
начальным состоянием (состояниями),а такжес изменениямисостояния, связаннымис взаимодействи
ем системы или программногообеспечения со средой.
Предметами возможного интереса являются многие виды потоков, такие какпотоки газов, жидкос
тей. трафика или информации, также как и поддерживаемые ограничения на них, например невмеша
тельство и разделение. Кроме того, ограничения потоков зачастую удобны или необходимы для
определения аспектов информационной безопасности [135]. таких как механизмы управления досту
пом. политики иограничения наинформацию, передаваемую пооткрытым или закрытым каналам.
5.6 Неопределенность и уверенность
В ИСО/МЭК 15026 термин «неопределенность» используется какобъединяющийтермин, который
включает в себя отсутствие уверенности в том. что можно вероятностно смоделировать неопределен
ность. Неопределенность можетвключать всебя нечеткиепонятия, которыемогутбытьсмоделированы
без использования вероятности. Некоторые сообщества ограничивают использование этого термина
прогнозамибудущихсобытий, реализованнымиили физическимиизмерениями снеизвестными резуль
татами. Ввиду тогочтотакоеограниченноеиспользование термина можетбытьудобным для целейэтих
сообществ, использование ИСО/МЭК 15026охватывает многие сообщества.
Степеньуверенности, которая моглабы возникнутьили ужевозникланаоснове конкретногогаран
тийногослучая, можетбытьразличнойдля разныхлюдей, организацийи ситуаций. Чем меньше неопре
деленность в претензии для гарантийного случая, тем выше степень обоснованной уверенности.
Однакодля конкретных приложений преобразование степени неопределенности в степеньобоснован
ной уверенностивпригодностилибо неявляетсяпрямым, либонеизвестно. Поэтой ирядудругихпричин
в гарантийный случай иногда включаются последствия. Несмотря нато чтоэто логично, остается необ
ходимость принятия решения относительно степени обоснованной уверенности лицом, принимающим
решения.
5.7 Условия и инициирующие события
Гарантийныйслучайдолженучитывать все условия, которыемогутоказатьсущественноенегатив
ное влияниенарезультатинеопределенностьтребованияверхнегоуровня. Изначальноможетоказать
ся сложным идентифицировать потенциально значимое множество условий исобытий [2]. и. крометого,
без ихучета может оказаться затруднительным в самом начале гарантийного случая выявитьте изних.
влияние которых может быть значительным.
Историческисложилосьтак.чтоодиим изусловий, считающимсясамым важным, являетсясистем
ный отказ. Системному отказу посвящено множество инструкций, практик и публикаций (например. [2],
(71) и [14. глава 18. с. 475—524]).Несмотря на то что преимущественно эти разработки были сделаны в
сообществах, занимающихся безопасностью, защитой или человеческими ошибками, системный отказ
может привести к снижению достижения положительного свойства или последствиям, а также может
стать причинойотрицательных свойств или убытков.
Опасность поведения системы может быть различной для различных условий ее среды. Для того
чтобы определить, закончатсяли негативные последствия, зачастую необходимововремяанализа рас
сматривать комбинацию поведения и условий. Фактические условия среды, в которой находится систе
ма. могут быть известны или неизвестны в зависимости от датчиков, значения входных величин и их
обработки.
Разработчики системы могутзнать, а могут ине знать обо всехинициирующихусловия событиях в
среде. Однако, возможно, потребуется принятьвовниманиеопасныеусловия, несмотрянато. чтоневсе
инициирующие их события известны или распознаваемы.
1’ Если определено формально, то возможен статический анализ соответствия проекта и кода, что потенци
ально увеличивает надежное обоснование гарантии.
7