ГОСТ Р ИСО/МЭК 15026-1—2016
В методы доказательств входят:
количественные:
- детерминированные (например, формальныедоказательства);
- недетерминированныеформальные системыдоказательства:
a) вероятностные,
b
)теоретико-игровые (например, минимакс),
c) другие основанные на неопределенности формальные системы доказательств (например,
нечеткие множества);
- качественные (например, оценки результатов деятельности персонала, решений суда и качес
твенные оценки причиннойсвязи событий).
Текущее состояние науки не позволяет получать четкие и точные количественные прогнозы для
сложных продуктов и ситуаций, а также для ситуаций с участием людей. В условияхотсутствия доступ
ных. подходящих, более объективных методов и технологий или при необходимостидобавить или оце
нить результаты таких методов используются субъективные оценки. Широко используется и
общепринятодополнение количественныхметодовэкспертнойоценкойиобоснованием. Какиеслучаях
с другими формами аргументации, субъективные оценки принимают форму требований и их обеспече
ния. Несмотря на точтовнекоторыхслучаяхиспользование субъективногодоказательства необходимо
или предпочтительно, оно может привести к дополнительной неопределенности, следовательно,
обычно (также. как ис допущениями) менее критичноедоказательство являетсялучшим.
Случаи «естественных» событий иобычногонезлонамеренного человеческогоповедения обычно
описываются вероятностно. Тем не менее имеются возможности интеллектуальных, вредоносных
действий, вероятность которых не определена или не понятна и которые могут стать проблемой в слу
чае, если квалифицированный имотивированный противникнамеренно нарушаетзаконы вероятности,
чтобы сделать свое поведение непредсказуемым длядостижения, например внезапности. Эта особен
ностьявляется основным различием в обоснованияхбезопасности и защищенности.
7.3 Средства получения доказательств и управления ими
Для любого свойства существуют много способов получения доказательства. К ним относятся:
опыт, история, результаты измерений и непосредственно измерения, тесты, оценка соответствия и ее
результаты, исследования, дефекты ивыводы. Доказательстводолжнодостигнуть целей, заявленныхв
аргументации гарантии (см. [139,часть3,9.1]).
Доказательная база может статьдовольно большой, быть организованной и управляться некото
рой структурой, обеспечивающей неизменность и отслеживаемость доказательства, для того чтобы
обеспечить пользователю уверенность в ее источнике, содержании и правильности. В источнике
[150] указаноследующее:
- доказательстводолжнобытьоднозначноопределенотаким образом, чтобы аргументациямогла
бы однозначносослаться надоказательство:
- доказательстводолжно обеспечивать возможность проверки и аудита,
- доказательстводолжно быть защищено и контролироваться при управлении конфигурацией;
- доказательство должно сопровождаться метаданными, необходимыми длядолжного использо
вания их в гарантийном случае.
Последний пункт — это просто повторениетого, что предполагается получить в результате тести
рования. связанного с гарантийным случаем.
7.4 Сертификации и аккредитации
Каждыйаспект, потенциальноимеющийзначительные последствиядля удовлетворениятребова
ний верхнегоуровня илидлядостижения уверенности ключевыхзаинтересованныхсторон, потенциаль
но присутствуетв полномдоказательстве гарантийного случая. Этимдолжно обеспечиваться не только
ожидаемоедоверие заинтересованныхсторон, нои достаточностьинформациидляиспользованиясер
тифицирующими иаккредитующимиорганами.
Авиационная иатомная промышленность имеют длинную историю стандартов исертификаций, а
сообщество безопасности в подкомитете ИСО/МЭКСТК 1/Подкомитет 27 работало над темой гарантии
на протяжении многих лет. Базой для сертификации операционных систем системы менеджмента
информационной безопасности (ISMS) являются: Общие Критерии, FIPS 140 для криптологии,
ИСО/МЭК27002 «Информационныетехнологии. Сводправилдля менеджмента информационнойбезо
пасности» в сочетании с ИСО/МЭК 27001 (ранее британский стандарт BS 7799-2:2002). Министерство
обороны Великобритании и Управление гражданской авиации также разработали эффективные стан
дарты. включая рассматривающие гарантийные случаистандарты для надежности, сопровождаемости и
безопасности, например[139], [142]. [143]. [22] и [23]. В библиографии указаны идругие стандарты.
11