
- •Объект оценки.
- •Структура требований доверия.
- •Классы, семейства, компоненты и элементы требований.
- •Назначение функциональных требований и требований доверия.
- •Развитие критериев оценки безопасности информационных технологий от tcsec к сс.
- •Основные концептуальные положения ок.
- •Назначение. Пользователи.
- •Зависимости между требованиями.
- •Структура и состав ок.
- •Часть 1 "Введение и общая модель" является введением в ок. В ней определяются общие принципы и концепции оценки безопасности ит и приводится общая модель оценки.
- •Состав и содержание профиля защиты.
- •Состав и содержание задания по безопасности.
- •Сходство и различие между профилем защиты и заданием по безопасности.
- •Функциональные требования.
- •Требования доверия.
- •Оценочные уровни доверия.
- •Структура функциональных требований.
- •Различия между «ок» и рд гостехкомиссии россии.
- •Классы функциональных требований.
- •Классы требований доверия.
- •Подходы к заданию требований безопасности информации требований в рд и ок.
Оценочные уровни доверия.
Пакет компонентов доверия из части 3 общих критериев, представляющий некоторое положение на предопределенной в общих критериях шкале доверия
(ОУД1) – предусматривающий функциональное тестирование
(ОУД2) – предусматривающий структурное тестирование
(ОУД3) – предусматривающий методическое тестирование и проверку
(ОУД4) – === методическое проектирование, тестирование и углубленную проверку
(ОУД5) – === полуформальное проектирование и тестирование
(ОУД6) – === полуформальную верификацию проекта и тестирование
(ОУД7) – === формальную верификацию проекта и тестирование
Каждый следующий ОУД = предыдущий ОУД+дополнительные компоненты и/или ужесточение старых из предыдущего ОУДа
Структура функциональных требований.
Класс – семейство – компонент – элемент
Классы представляют собой наиболее общее группирование требований безопасности, и все составляющие класса имеют общую направленность. Каждый класс включает ряд семейств. Требования в пределах каждого семейства направлены на достижение одних и тех же целей безопасности, но отличаются акцентами или строгостью. Каждое семейство содержит один или несколько компонентов, которые могут находиться в иерархической связи либо быть неиерархическими по отношению друг к другу.
Различия между «ок» и рд гостехкомиссии россии.
(имеется в иду руководящий документ безопасность информационных технологий - Критерии оценки безопасности информационных технологий): Это один и тот же документ.
Система сертификации Гостехкомиссии/ФСТЭК имеет право проводить сертификацию только на соответствие руководящим документам Гостехкомиссии/ФСТЭК. Поэтому одновременно с принятием ГОСТ 15408 в качестве национального стандарта, он был утвержден в качестве руковолящего документа Гостехкомиссии. Поэтому в документе, опубликованном на сайте ФСТЭК у него двойной титульный лист.
Классы функциональных требований.
Первая группа определяет элементарные сервисы безопасности:
FAU — аудит, безопасность (требования к сервису, протоколирование и аудит);
FIA — идентификация и аутентификация;
FRU — использование ресурсов (для обеспечения отказоустойчивости).
Вторая группа описывает производные сервисы, реализованные на базе элементарных:
FCO — связь (безопасность коммуникаций отправитель-получатель);
FPR — приватность;
FDP — защита данных пользователя;
FPT — защита функций безопасности объекта оценки.
Третья группа классов связана с инфраструктурой объекта оценки:
FCS — криптографическая поддержка (обслуживает управление криптоключами и крипто-операциями);
FMT — управление безопасностью;
FTA — доступ к объекту оценки (управление сеансами работы пользователей);
FTP — доверенный маршрут/канал;
Классы требований доверия.
Первая группа содержит классы требований, предшествующих разработке и оценки объекта:
APE — оценка профиля защиты;
ASE — оценка задания по безопасности.
Вторая группа связана с этапами жизненного цикла объекта аттестации:
ADV — разработка, проектирование объекта;
ALC — поддержка жизненного цикла;
ACM — управление конфигурацией;
AGD — руководство администратора и пользователя;
ATE — тестирование;
AVA — оценка уязвимостей;
ADO — требования к поставке и эксплуатации;
АMA — поддержка доверия-требования, применяется после сертификации объекта на соответствие общим критериям.