Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Informatsiynna_bezpeka_derzhavi_zmist_Vstup_cha...doc
Скачиваний:
0
Добавлен:
01.07.2025
Размер:
26.06 Mб
Скачать

8.5. Шляхи і перспективи застосування "Загальних критеріїв"

"Загальні критерії" розроблені в розрахунку на три групи спеціалістів: виробників і розробників, рядових споживачів (масових користувачів), а також експертів кваліфікаційного аналізу захищених систем.

Споживачі можуть розглядати декларування рівня безпеки ІТ-продукту як метод визначення відповідності ІТ-продукту до своїх запитів. Ці запити складаються на основі результатів проведення аналізу ризику і вибраної політики безпеки. "Загальні критерії" відіграють суттєву роль в процесі формування запитів споживачів, оскільки містять механізми, що дозволяють сформувати ці запити у вигляді набору стандартизованих вимог (функціональності і адекватності). Це дозволяє споживачам прийняти обґрунтоване рішення про варіанти використання тих чи інших ІТ-продуктів. Крім того, "Загальні критерії" представляють споживачам механізм профілів і проектів захисту, за допомогою яких вони можуть сформулювати специфічні для них вимоги, не турбуючись про механізми їх реалізації.

Виробники (розробники) можуть використовувати рекомендації "Загальних критеріїв" в ході проектування ІТ-продуктів, а також при підготовці до кваліфікаційного аналізу і сертифікації. Цей документ надає їм можливість на основі запитів споживачів визначити набір вимог, яким повинен задовольняти ІТ-продукт, що розроблюється. "Загальні критерії" пропонують виробникам спеціальний механізм проекту захисту. Він доповнює профіль захисту і дозволяє поєднати опис механізмів реалізації засобів захисту і вимог, на які орієнтувався розробник.

Експерти кваліфікаційного аналізу можуть використати положення цього документу як критерії для визначення відповідності між ІТ-продуктом і пред'явленими до нього вимогами. Стандарт "Загальних критеріїв" описує тільки загальну схему проведення кваліфікаційного аналізу і сертифікації, але не регламентує процедуру їх здійснення. Питанням методології кваліфікаційного аналізу і сертифікації присвячений окремий документ авторів "Загальних критеріїв" — Загальна методологія оцінки безпеки інфор­маційних технологій [82], який є додатком до стандарту.

Враховуючи перспективність та міжнародний характер "Загальних критеріїв", доцільно використати їхні основні положення та конструкції при розробці нормативних документів, методичного та інструментального забезпечення оцінки безпеки продуктів та систем інформаційних технологій. Зокрема, пропонується розробка комплексу нормативних документів системи технічного захисту:

  • Безпека інформаційних технологій. Терміни та визначення;

  • Концепція оцінки безпеки інформаційних технологій;

  • Загальні критерії безпеки інформаційних. Функціональні вимоги та вимоги гарантій безпеки;

  • Профіль захисту. Керівництво з розробки та реєстрації;

  • Завдання з безпеки. Керівництво з розробки та оформлення;

  • Керівництво з проектування та експлуатації автоматизованих систем, які відповідають вимогам інформаційної безпеки;

  • Керівництво з сертифікації продуктів і систем інформаційних технологій з вимог безпеки і т. ін.

До прийняття "Загальних критеріїв" як міжнародних стандартів та прийняття відповідних державних стандартів доцільно при формуванні вимог та оцінки безпеки продуктів і систем інформаційних технологій керуватися не тільки вимогами діючих нормативних документів, але й додаткових вимог, сформованих на основі "Загальних критеріїв" з урахуванням специфіки конкретного об'єкту оцінки.

Доцільно також на основі матеріалів "Загальних критеріїв" вести розробку профілів захисту і вимог технічного завдання із забезпечення безпеки для нових типів продуктів (систем) і нових інформаційних технологій.

Розділ 9

ОСНОВИ УПРАВЛІННЯ ІНФОРМАЦІЙНОЮ БЕЗПЕКОЮ

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]