ГОСТ Р 54582—2011
III
Содержание
1 Область применения. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1
1.1 Назначение . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1
1.2 Область применения . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1
1.3 Ограничения . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2
2 Нормативные ссылки. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2
3 Термины, определения и сокращения. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3
4 Краткий обзор и представление методов обеспечения доверия. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4
5 Фаза жизненного цикла доверия и условные обозначения . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4
5.1 Подход к обеспечению доверия и условные обозначения . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4
5.2 Актуальность и условные обозначения . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5
5.3 Значимость безопасности и условные обозначения . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5
5.4 Обзор методов обеспечения доверия. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5
5.5 Методология представления. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
6 Методы обеспечения доверия . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8
6.1 ИСО/МЭК 15408 — критерии оценки безопасности информационных технологий
. . . . . . . . . . . . . 8
6.2 TCSEC — критерии оценки безопасности доверенных компьютерных систем
. . . . . . . . . . . . . . . . . 8
6.3 ITSEC/ITSEM — методология и критерии оценивания безопасности информационных
технологий
. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
6.4 СТСРЕС — канадские критерии оценивания доверенного продукта. . . . . . . . . . . . . . . . . . . . . 11
6.5 KISEC/KISEM — корейские критерии и методология оценивания информационной
безопасности
. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 12
6.6 RAMP — фаза поддержания классификации . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 13
6.7 ЕRM — поддержание классификации при оценивании (в общем ) . . . . . . . . . . . . . . . . . . . . . . . 13
6.8 ТТАР — программа оценки доверенных технологий. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 14
6.9 ТРЕР — программа оценивания доверенного продукта. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 15
6.10 Рациональный универсальный процесс® (RUP®). . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16
6.11 ИСО/МЭК 15288 — процессы жизненного цикла системы . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16
6.12 ИСО/МЭК 12207 — процессы жизненного цикла программного обеспечения . . . . . . . . . . . . . . 17
6.13 V-модель . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 18
6.14 ИСО/МЭК 14598 — оценивание программного продукта . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19
6.15 Основные услуги по безопасности базовой структуры X/Open . . . . . . . . . . . . . . . . . . . . . . . . . 20
6.16 SCT — строгое тестирование соответствия. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21
6.17 ИСО/МЭК 21827 — Проектирование безопасности систем — Модель зрелости
процесса (SSE-CMM®) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 22
6.18 ТСММ — доверенная модель зрелости процесса. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 23
6.19 CMMI — интеграция модели зрелости процесса® . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 24
6.20 ИСО/МЭК 15504 — оценка программного процесса . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25
6.21 CММ — модель СММ® (для программного обеспечения) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25
6.22 SE-CMM® — модель зрелости процесса системного проектирования®. . . . . . . . . . . . . . . . . . . 26
6.23 TSDM — методология разработки доверенного программного обеспечения . . . . . . . . . . . . . . . 27
6.24 SdoC — декларация поставщика о соответствии . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28
6.25 SA-CMM® — модель зрелости возможностей приобретения программного обеспечения® . . . 28
6.26 Серия ИСО 9000 — менеджмент качества. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29
6.27 ИСО 13407 — ориентированное на человека проектирование (HCD). . . . . . . . . . . . . . . . . . . . . 30