33
Приложение B (справочное)
Характеристики доверия выбранных методов
Содержание настоящего приложения было сформировано из общедоступного материала.
- 1 ИСО/МЭК 15408
В основу ИСО/МЭК 15408 положены общие критерии оценки безопасности ИТ. Основные положения методологии по ИСО/МЭК 15408 подробно изложены в ИСО/МЭК ТО 15443-1.
В ИСО/МЭК 15408 границы оцениваемого определены в разделе «Объект оценки».
Объект оценки имеет четкое определение и представляет заданные функциональные возможности продукта, связанные с безопасностью.
Объект оценки не обязательно представлен готовым продуктом. Тем не менее в целях упрощения в настоящем разделе объект оценки называется «продуктом».
- 1.1 Цель обеспечения доверия
ИСО/МЭК 15408 допускает сравнимость результатов независимых оценок безопасности. Данный стандарт делает сравнимость возможной путем предоставления общепринятого набора требований к функциональным возможностям продуктов, связанным с обеспечением безопасности, и к мерам измерения доверия, примененным к продуктам при оценивании безопасности. Процедура оценивания определяет степень уверенности в том, что функциональные возможности продуктов, связанные с обеспечением безопасности, и меры измерения, примененные к доверию к этим продуктам ИТ, соответствуют общепринятому набору требований. Результаты оценивания могут помочь пользователям в определении того, соответствуют ли эти продукты ИТ требованиям безопасности.
ИСО/МЭК 15408 полезен также в качестве руководства по разработке, оцениванию и/или закупке продуктов с функциями обеспечения безопасности.
ИСО/МЭК 15408 предусматривает защиту от трех типов сбоев в системе безопасности: несанкционированное раскрытие, модификация или невозможность использования. Категории защиты, связанные с этими тремя типами сбоев в системе безопасности, обычно называются «конфиденциальность», «целостность» и «доступность» соответственно. Стандарт можно также применять к риску, являющемуся результатом человеческой деятельности (вредоносной или любой другой), или к риску, являющемуся результатом деятельности, не связанной с человеком. ИСО/МЭК 15408 может также применяться к другим областям ИТ, но не претендует на компетентность в этих областях ИТ.
ИСО/МЭК 15408 может использоваться также применительно к функциям безопасности, внедренным в аппаратные, программно-аппаратные средства или программное обеспечение.
B.1.2 Целевая аудитория
Существуют три группы, заинтересованные в оценивании характеристик безопасности объекта оценки: пользователи, разработчики и оценщики. Все они считаются главными пользователями
B.1.2.1 Пользователи
Пользователи могут использовать результаты оценивания для принятия решения о соответствии продукта предъявляемым требованиям безопасности. Обычно эти требования идентифицируются в результате как в отношении оценки риска, так и направления политики. ИСО/МЭК 15408 представляет пользователям, в особенности группам и коллективам пользователей, независимую от реализации структуру под названием «профиль защиты» («ПЗ»), в которой изложены их конкретные требования безопасности.
B.1.2.2 Разработчики
ИСО/МЭК 15408 предназначен для содействия разработчикам в подготовке оценивания их продуктов и определении требований безопасности, которым эти продукты должны соответствовать. Требования безопасности содержатся в зависимой от реализации конструкции, называемой «задание безопасности» («ЗБ»). ЗБ может иметь в основе один или несколько профилей защиты (с требованиями безопасности, как было определено ранее).
Затем ИСО/МЭК 15408 может применяться для определения обязанностей и мер по поддержке свидетельства, необходимого для поддержки оценивания продукта в отношении этих требований. Он также дает определение содержанию и представлению этого свидетельства.
B.1.2.3 Оценщики
ИСО/МЭК 15408 содержит критерии, предназначенные для применения оценщиками при формировании заключений о соответствии продуктов требованиям их безопасности. В ИСО/МЭК 15408 описывается совокупность основных действий, которые оценщик должен выполнять, и функциональных требований безопасности (ФТБ), в соответствии с которыми должны выполняться эти действия. Следует отметить, что ИСО/МЭК 15408 не специфицирует процедуры выполнения этих действий.
B.1.2.4 Другие заинтересованные стороны
ИСО/МЭК 15408 может также использоваться в качестве ссылочного материала для всех сторон, заинтересованных в безопасности ИТ или несущих ответственность за нее. Некоторые дополнительные заинтересованные группы, которые могут извлечь из него пользу, включают в себя:
- лиц, ответственных за систему и ее безопасность;
внутренних и внешних аудиторов;