Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
kurs-release1.doc
Скачиваний:
2
Добавлен:
01.05.2025
Размер:
1.09 Mб
Скачать

4.3.2 Содержание и основные идеи "Общих критериев"

В первой (вводной) части документа, носящей название "Введение и общая модель" (ССIMB-99-031), определяются модель и принципы оценки безопасности ИТ. Содержатся схемы для выражения профилей защиты и целей безопасности ИТ, выбора и определения требований безопасности ИТ и формулирования спецификаций высокого уровня для информационных продуктов и систем. Перечислены пункты ОК, представляющие интерес для пользователей, разработчиков и специалистов по оценке безопасности.

Вторая часть документа, "Функциональные требования безопасности", (ССIMB-99-032), представляет собой каталог функциональных компонентов для задания в стандартизованном виде функциональных требований к безопасности для продуктов и систем. Функциональные компоненты систематизированы в виде описательных семейств и классов. Компоненты из части 2 должны использоваться при формировании функциональных требований к безопасности в ПЗ и ЦБ.

В третьей части документа, "Требования гарантии безопасности" (ССIMB-99-033), определяются стандартные гарантийные компоненты и через них гарантийные требования для ПОБ. В этой части ОК каталогизированы множества гарантийных компонентов, семейств и классов. Кроме этого определены критерии оценки для ПЗ и ЦБ и представлены уровни гарантии оценки, которые устанавливают гарантийную шкалу для ПОБ, называемую уровнями гарантии оценки.

Общие критерии дают возможность определять такие структуры профилей защиты, которые позволяют потребителям и разработчикам создавать стандартизованные множества требований безопасности, соответствующие их нуждам. Профили защиты используются разработчиками для подготовки спецификаций создаваемых систем. Требования, задачи и угрозы безопасности ПОБ совместно со спецификациями функций безопасности и гарантий - это исходные данные для определения цели безопасности, используемой экспертами-сертификаторами как база для оценки.

Оценка может проводиться параллельно с разработкой или после ее завершения. Для оценки необходимы:

  • описания функций безопасности ПОБ и требований безопасности в терминах принятого профиля защиты;

  • совокупность необходимых сведений о ПОБ;

  • собственно ПОБ, предмет оценки безопасности.

В результате оценки эксперты-сертификаторы подтверждают, что ПОБ соответствует ЦБ при различных уровнях организации.

Уровни гарантии оценки (УГО) описаны в третьей части стандарта. Они содержат множества используемых при оценке требований. Каждый УГО определяет полный набор гарантийных требований. Совокупность УГО определяет шкалу гарантий ОК.

Профиль защиты содержит множества компонентов из функциональных и гарантийных требований ОК, последние включаются в конкретный УГО (рис. 2).

Профиль защиты предназначен для многократного использования и позволяет сформулировать требования безопасности для ПОБ, отвечающие функциональным и гарантийным задачам безопасности.

ЦБ содержит множество требований безопасности; они могут быть заданы явным образом, определяться в терминах профиля защиты или в терминах "Общих критериев". ЦБ выражает для определенного ПОБ требования безопасности, которые, как выявляется в ходе оценки, должны быть полезны и эффективны для установленных задач безопасности.

Формирование процедур оценки осуществляется на основе элементов гарантии, предусмотренных в ОК для каждого компонента гарантии.

Информационные продукты и системы различаются использованием результатов оценки. Продукты любого класса, вплоть до операционных систем, при положительной оценке помещаются в каталог продуктов, прошедших оценку. В то же время они могут быть предметом оценки в связи с аккредитацией системы.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]