Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ch 3.doc
Скачиваний:
15
Добавлен:
17.04.2019
Размер:
1.31 Mб
Скачать
      1. Оценочный уровень доверия 4 (оуд4) – предусматривающий методическое проектирование, тестирование и углубленную проверку

Цели

ОУД4 позволяет разработчику достичь максимального доверия путем применения надлежащего проектирования безопасности, основанного на обычной коммерческой практике разработки, которая, даже будучи строгой, не требует глубоких специальных знаний, навыков и других ресурсов. ОУД4 – самый высокий уровень, на который, вероятно, экономически целесообразно ориентироваться при оценке уже существующих продуктов.

Поэтому ОУД4 применим, когда разработчикам или пользователям требуется независимо подтверждаемый уровень доверия от умеренного до высокого в ОО общего назначения и имеется готовность нести дополнительные, связанные с обеспечением безопасности, производственные затраты.

Компоненты доверия

ОУД4 (см. таблицу 6.5) обеспечивает доверие посредством анализа функций безопасности с использованием для понимания режима безопасности функциональной спецификации, полной спецификации интерфейсов, руководств, проекта ОО верхнего уровня и нижнего уровня, а также подмножества реализации. Доверие дополнительно достигается применением неформальной модели политики безопасности ОО.

Анализ поддержан независимым тестированием ФБО, свидетельством разработчика об испытаниях, основанных на функциональной спецификации и проекте верхнего уровня, выборочным независимым подтверждением результатов тестирования разработчиком, анализом стойкости функций, свидетельством поиска разработчиком уязвимостей и независимым анализом уязвимостей, демонстрирующим противодействие попыткам проникновения нарушителей с низким потенциалом нападения.

ОУД4 также обеспечивает доверие посредством использования контроля среды разработки и дополнительного управления конфигурацией ОО, включая автоматизацию, и свидетельства безопасных процедур поставки.

Этот ОУД представляет значимое увеличение доверия по сравнению с ОУД3, требуя более детальное описание проекта, подмножество реализации и улучшенные механизмы и/или процедуры, что дает уверенность в том, что в ОО не будут внесены искажения во время разработки или поставки.

Таблица 6.5 – ОЦЕНОЧНЫЙ УРОВЕНЬ ДОВЕРИЯ 4

Класс доверия

Компоненты доверия

Управление конфигурацией

ACM_AUT.1 Частичная автоматизация УК

ACM_CAP.4 Поддержка генерации, процедуры приемки

ACM_SCP.2 Охват УК отслеживания проблем

Поставка и эксплуатация

ADO_DEL.2 Обнаружение модификации

ADO_IGS.1 Процедуры установки, генерации и запуска

Разработка

ADV_FSP.2 Полностью определенные внешние интерфейсы

ADV_HLD.2 Детализация вопросов безопасности в проекте верхнего уровня

ADV_IMP.1 Подмножество реализации ФБО

ADV_LLD.1 Описательный проект нижнего уровня

ADV_RCR.1 Неформальная демонстрация соответствия

ADV_SPM.1 Неформальная модель политики безопасности ОО

Руководства

AGD_ADM.1 Руководство администратора

AGD_USR.1 Руководство пользователя

Поддержка жизненного цикла

ALC_DVS.1 Идентификация мер безопасности

ALC_LCD.1 Модель жизненного цикла, определенная разработчиком

ALC_TAT.1 Полностью определенные инструментальные средства разработки

Тестирование

ATE_COV.2 Анализ покрытия

ATE_DPT.1 Тестирование: проект верхнего уровня

ATE_FUN.1 Функциональное тестирование

ATE_IND.2 Выборочное независимое тестирование

Оценка уязвимостей

AVA_MSU.2 Подтверждение правильности анализа

AVA_SOF.1 Оценка стойкости функции безопасности ОО

AVA_VLA.2 Независимый анализ уязвимостей

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]