Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Методические указания к пр бр ч2.doc
Скачиваний:
23
Добавлен:
20.11.2019
Размер:
791.55 Кб
Скачать

Планирование

Можно выделить четыре стадии планирования:

  1. инициирование – определяется общий порядок выполнения работ, необходимые затраты ресурсов на проведения аттестации и согласование схемы аттестации с заказчиком работ;

  2. анализ – определяют границы проведения аттестации и распределение работ, общие и внутренние требования БИ, предъявляемые к АС, собирают исходные данные, необходимые для разработки программы и методики аттестационных испытаний;

  3. планирование ресурсов – осуществляется выделение ресурсов (временных, людских, ТС и т.п.), необходимых для выполнения намеченных задач;

  4. документирование плана проведения аттестации – осуществляется подготовка и согласование плана проведения аттестации, который в общем случае включает в себя следующие разделы:

  • резюме – все необходимые сведения о порядке проведения работ,

  • введение – описывает структуру АС, границы проведения обследования, уровень критичности, группы решаемых системой задач, ограничения, накладываемые политикой безопасности, общий график работ, критерии для оценки уровня защищенности АС,

  • распределение ответственности – определяется организационная структура и обязанности участников процедуры аттестации,

  • требования БИ – определяется набор требований БИ,

  • подход к оцениванию – перечисляются задачи, выполняемые при проведении базового в случае необходимости детального анализа.

  • план-график работ – определяет сроки подготовки отчетных документов и исходных данных, сроки проведения совещаний и сроки окончания этапов выполнения работ,

  • поддержка – перечисляются требования к поддержке процедуры аттестации со стороны обслуживающего персонала и руководства организации,

  • отчетные документы – отчет по результатам предварительного обследования объекта информатизации, программа и методика проведения аттестационных испытаний, протокола испытаний, заключение по результатам испытаний,

  • приложения – структура отчета по результатам аттестационных испытаний, информация по методам и средствам проведения испытаний и анализа, даются ссылки на источники такой информации.

Принятая схема проведения аттестации оформляется в виде «Технического задания» и «Программы работ».

Сбор информации

Существует 3 основных метода сбора информации: от обслуживающего персонала и разработчиков АС, изучение документации, проведение опросов.

Для проведения аттестационных испытаний должны быть подготовлены следующие документы:

  • документы, содержащие требования БИ,

  • отчет по результатам анализа рисков – содержит описание ресурсов АС, оценку их критичности, описание существующих угроз и уязвимостей, оценку ущерба, оценку рисков,

  • диаграммы информационных потоков приложений – описывают входные, выходные и внутренние информационные потоки приложений, выполняющихся в рамках АС,

  • описание механизмов БИ.

Базовый анализ

В общем случае базовый анализ должен выполняться на функциональном уровне — это уровень абстракции, представленный спецификациями функций АС. Проводится анализ механизмов безопасности АС, позволяет определить общий уровень ее защищенности и степень соответствия требованиям БИ и заключается в проверке наличия в составе системы компонентов, реализующих необходимый набор требований БИ:

  • существующие, как общие требования БИ, так и специфичные для АС должны быть критически исследованы. Основная часть требований может содержаться в «Техническом задании на создание АС»;

  • анализируются механизмы безопасности – если требования БИ четко определены, то анализ проводится по спискам проверки (перечень контрольных вопросов) в противном случае используют методы тестирования механизмов безопасности АС. Важным вопросом анализа механизмов БИ является выбор уровня детализации;

  • проверяется существование механизмов БИ, представленных функциональными спецификациями АС;

  • рассматривается методология реализации механизмов БИ