Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Управление информационной безопасностью. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
15.08.2026
Размер:
767 Кб
Скачать

Поясним некоторые определения рис. 2.2, которые не были даны ра-

нее.

Доверием называется основание для уверенности в том, что сущность отвечает своим целям безопасности. В свою очередь, целью безопасности называется изложенное намерение противостоять установленным угрозам и/или удовлетворять установленной политике безопасности организации и предположениям.

2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к информационной безопасности

Основным принципом «Общих критериев» является предположение о том, что уверенность в безопасности ИТ может быть достигнута в результате действий, предпринимаемых в процессе разработки, оценки и эксплуатации ОО.

Оценка может проводиться как параллельно с разработкой ОО, так и следом за ней в соответствии с этапами, изображенными на рис. 2.3. Кроме того, в процессе эксплуатации ОО могут проявиться не обнаруженные до этого ошибки и уязвимости. Кроме того, может измениться среда функционирования ОО. Вследствие этого может потребоваться внесение разработчиками исправлений в ОО или переопределение требований безопасности, что приведет к необходимости переоценки ОО, которая также проводится по схеме, представленной на рис. 2.3.

38

 

 

 

 

 

 

 

 

 

 

Критерии

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Разрабо-

 

 

 

 

оценки

 

 

 

 

 

 

 

 

Требования

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

безопасности

 

 

тать ОО

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Методология

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

оценки

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

ОО и свиде-

 

Оценить

 

 

 

 

 

Система

 

 

 

 

тельства для

 

 

 

 

 

 

ОО

оценки

 

 

 

 

оценки

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Результаты

 

Начать

оценки

 

эксплуата-

 

 

 

цию ОО

Обратная связь

Рис. 2.3. Этапы оценки ОО

В соответствии со схемой рис. 2.3 исходными материалами для оценки являются:

свидетельства, характеризующие ОО в качестве основы оценки ОО;

ОО, безопасность которого необходимо оценить;

критерии, методология и система оценки.

Результатом оценки является подтверждение удовлетворения объектом оценки требований безопасности.

Обозначенная на схеме пунктиром обратная связь означает возможность проведения переоценки ОО на любом этапе.

2.2.3. Формирование требований и спецификаций

В соответствии со стандартом «Общие критерии» требования безопасности ОО формируются в четыре этапа, общая схема формирования которых приведена на рис. 2.4.

Первый этап называется «Описание среды безопасности». Среда безопасности является исходной информацией для формирования требований безопасности ОО. Среда безопасности описывает контекст возможного применения ОО, и при ее описании должны учитываться:

39

1)физическая среда – все аспекты внешней среды ОО, касающиеся его безопасности (например, условия физического расположения ОО и условия, относящиеся к персоналу);

2)активы, нуждающиеся в защите, – информация и ресурсы, под-

лежащие защите контрмерами ОО;

3)назначение ОО – тип продукта ИТ или системы ИТ и сфера их применения.

Установление среды безопасности должно завершаться описанием следующих ее параметров:

1)предположения, которым бы удовлетворяла среда ОО, чтобы считаться безопасным;

2)угрозы безопасности, которые могут быть реализованы по отношению к ОО. Модель угроз должна содержать: источник угрозы; способ реализации; уязвимости ОО, используемые для реализации угрозы; активы, подверженные воздействию угрозы;

3)политика безопасности организации – меры и правила, обеспечи-

вающие защиту ОО.

40

Физическая

 

Активы,

 

Назначение ОО

среда

 

нуждающиеся в

 

 

 

 

защите

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Установить сре-

 

 

 

 

ду

 

 

 

 

безопасности

 

 

 

 

 

 

 

 

 

 

 

 

Предположения

 

Угрозы

 

Политика без-

 

 

 

 

опасности орга-

 

 

 

 

низации

 

 

 

 

 

 

 

 

 

 

 

 

Установить цели

 

 

 

 

безопасности

 

 

 

 

 

 

 

 

 

 

 

 

Каталог

 

Цели

 

 

требований

 

безопасности

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Установить тре-

 

 

 

 

бования без-

 

 

 

 

опасности

 

 

 

 

 

 

 

 

 

 

 

 

Функциональные

 

Требования до-

 

Требования

требования

 

верия к безопас-

 

к среде

 

 

ности

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Установить

 

 

 

 

краткую специ-

 

 

 

 

фикацию ОО

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Краткая

 

 

 

 

спецификация

 

 

 

 

ОО

 

 

 

 

 

 

 

Этап 1

Описание среды безопасности

Этап 2

Описание целей безопасности

Этап 3

Описание требований безопасности

Этап 4

Описание спецификаций

Рис. 2.4. Формирование требований к безопасности объекта оценки

На втором этапе формирования требований к безопасности ОО устанавливаются цели безопасности, направленные на противодействие выявленным угрозам и соответствующие выработанной политике безопасности.

На третьем этапе вырабатываются требования безопасности. Они представляют собой результат преобразования целей безопасности в совокупность требований безопасности для ОО и требований безопасности для его среды, которые обеспечивали бы соответствие ОО установленным для него целям безопасности. В качестве исходных данных на этом этапе используется каталог требований «Общих критериев».

41

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]