ГОСТ Р ИСО/МЭК 15026-1—2016
5.8 Последствия
Вне системы обоснование в основном базируется на условиях, которые могут привести к негатив
ным последствиям, на инициирующих их событиях или предварительных условиях. Внутри системы
обоснованиеопираетсянаусловия, которые могутпривести копасномуповедениюсистемы, на иниции
рующие события или предварительные условия.
На практикетребованиямогут выходитьзарамки системыили ееповедения. Вчастности, требова
ния могут накладывать ограничения на последствия поведения системы и/или связанные с системой
события, действия и/или условия, особенно на значимостьпоследствий.
Последствие может быть желательным или нежелательным с учетом позиции, точки зрения или
интересов заинтересованной стороны. Последствие может иметь место в любой момент жизненного
цикласистемы.
В сложных социально-технических системах интерпретацию неудач или нарушений требований
нельзяограничиватьлишьотказамикомпонентов. Негативныепоследствиямогутбытьследствием нор
мальной изменчивости поведения, а также непреднамеренных или непредвиденных взаимодействий
[57]. [54].Независимо от того, как они возникают, опасные условия и негативные последствия являются
предметом изучениядля смягчения отрицательных последствий.
Злоумышленники могут обладать возможностями, ресурсами, мотивацией и намерениями, кото
рыепозволяютим инициироватьиприложитьвредоносныеусилиядлянарушениятребований. Наруши
тели используют свои преимущества, чтобы воспользоваться в своих интересах предоставленными
системой и/или средой возможностями, называемыми «уязвимостями», то есть «слабыми местами,
которые могут бытьиспользованы или инициированы источником угрозы»[150]’ >.
В некоторых случаях не уделяется должного внимания тому, что злонамеренные и подрывные
действия становятся проблемой, даже если они не затрагивают никаких связанных с защищенностью
свойств системы. Злонамеренные разработчики могут повлиять практически налюбое свойство.
В нескольких стандартах и отчетах рассматриваются последствия, относящиеся к системам в
определенных предметных областях. Такими стандартами являются ИСО 14620 [79], ИСО 19706 [81] и
ИСО/ТС 25238 [121]. Кроме того, в стандартах менеджмента рисков также рассматриваются
последствия, например в ИСО/МЭК 16085 [91] и ИСО 31000.
6 Применениенесколькихчастей ИСО/МЭК15026
6.1 Введение
ИСО/МЭК 15026 или егочасти могут использоваться сами посебе либо совместно сдругими стан
дартами или руководствами. Части ИСО/МЭК 15026 могут быть распространены на большинство стан
дартов жизненного цикла, и в них можно использовать любой из наборов строго определенных качеств
или свойств.
6.2 Начальное руководство по использованию
При использовании ИСО/МЭК 15026 выборсвойств и/или требований полностьюлежитна пользо
вателе стандарта в соответствии с потребностями и требованиями заинтересованных сторон системы.
Для гарантийногослучаяможетбытьвыбранолюбоесвойствоилилюбое требованиенезависимо от его
важности или связанного с ним риска. Однако ИСО/МЭК 15026 ориентирован прежде всего на свойства,
которые считаются критически важными сточки зренияодной или несколькихосновных заинтересован
ныхсторон. ВИСО/МЭК15026-4термин «критическиесвойства» используетсяименнодля такихприори
тетов итребований заинтересованной стороны.
В товремякакИСО/МЭК15026-3 вобщемслучаесовместим «сверхувниз»с ИСО/МЭК 15026:1998,
переход к ИСО/МЭК 15026-3 имеет некоторые особенности. ИСО/МЭК 15026-3 открывает новые воз
можности инженерии ипринятия решений, так какой дает не только автономную концепцию, но также и
ту, в которуювключены соответствующие гарантийномуслучаюуровни целостности. ИСО/МЭК 15026-3
концентрируется больше на самой системе иее уровнях целостности, а не на внешнем анализе рисков.
Крометого, внем также рассмотреносоздание уровней целостности. Уровни целостности рассмотрены в
разделе 8 настоящего стандарта.
11В большинстве случаев смысловая значимость и необходимость отделения уязвимости от других слабых
мест могут быть низки либо вообще отсутствовать. Кроме того, вопрос всегда рассматривается в контексте настоя
щего и будущего, что очень важно для утверждения «... могут быть использованы или инициированы».
8