Межгосударственный стандарт
ГОСТ Р 54581-2011
Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности ИТ. Часть 1. Обзор и основы
Information technology. Security techniques. A framework for IT security assurance. Part 1. Overview and framework
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГО С ТР
СТАНДАРТ 54581 —
РОССИЙСКОЙ
2011 /
ФЕДЕРАЦИИ
ISO/IEC/TR
15443 1:2005
-
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ
Основы доверия к безопасности ИТ
Часть 1
Обзор и основы
(ISO/IEC TR 15443-1:2005, ЮТ)
Издание официальное
Имша
С т щ т п ч фери
201*
прочность бетона на сжатие2
Страница 2
ГОСТ Р 54581—2011
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением «Государственный научно-ис
следовательский испытательный институт проблем технической защиты информации Федеральной
службы по техническому и экспортному контролю» (ФГУ «ГНИИИ ПТЗИ ФСТЭК России»). Обществом
с ограниченной ответственностью «Центр безопасности информации» (ООО «ЦБИ») на основе соб
ственного перевода на русский язык англоязычной версии документа, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации «Защита информации» ТК 362
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре
гулированию и метрологии от 1 декабря 2011 г. № 689-ст
4 Настоящий стандарт идентичен международному документу ISO/IEC TR 15443-1:2005 «Инфор
мационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности
ИТ. Часть 1. Обзор и основы» (ISO/IEC TR 15443-1:2005 «Information technology — Security techniques
— A framework for IT security assurance — Part 1: Overview and framework», IDT)
5 ВВЕДЕН ВПЕРВЫЕ
6 ПЕРЕИЗДАНИЕ. Октябрь 2018 г.
Правила применения настоящего стандарта установлены в статье 26 Федерального закона
от 29 июня 2015 г. № 162-ФЗ «О стандартизации в Российской Федерации». Информация об из
менениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего
года) информационном указателе «Национальные стандарты», а официалы<ый текст изменений
и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случае
пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ежемесячном информациоююм указателе «Национальные стандарты». Соответ
ствующая информация, уведо/лленив и тексты размещаются также о информационной системе
общего пользования — на официальном сайте Федерального агентства по техническому регулиро
ванию и метрологии в сети Интернет (wwrt.gost.ru)
© ISO. 2005 — Все права сохраняются
© Стаидартинформ. оформление. 2012. 2018
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТ Р 54581—2011
С одержание
1 Область применения.......................................................................................................................................1
1.1 Назначение................................................................................................................................................ 1
1.2 Подход.........................................................................................................................................................1
1.3 Применение................................................................................... . ........................................... . ............ 1
1.4 Сфера применения................................................................................................................................... 1
1.5 Ограничения.............................................................................................................................................. 1
2 Термины и определения...................................................................... ........................................... . ............ 1
3 Обозначения и сокращ ения........................................................................................................................... 5
4 Общие п о ня ти я ............... ............................................................................................................................... 5
4.1 Необходимость доверия............................................................... ........................................... . ............ 5
4.2 Отличие доверия от уверенности.......................................................................................................... 6
4.3 Что такое «оцениваемый объект».......................................................................................................... 6
4.4 Правообладатели.......................................................................... ........................................... . ............ 7
4.5 Требования доверия................................................................................................................................. 7
4.6 Применимость методов обеспечения доверия к безопасности информационных технологий . .8
4.7 Системы обеспечения доверия..............................................................................................................8
4.8 Количественное определение риска доверия и устойчивости механизма обеспечения
безопасности..............................................................................................................................................9
4.9 Доверие снижает риск безопасности....................................................................................................9
4.10 Количественное определение д о ве р и я ............................................................................................ 9
4.11 Орган обеспечения д о в е р и я ................................................................................................................ 9
5 Выбор доверия к безопасности..................................................................................................................... 10
5.1 Спецификация требований доверия.......................................... 11
5.2 Экономические во п р о сы ......................................................................................................................... 12
5.3 Организационные вопросы ..................................................................................................................... 12
5.4 Тип доверия.................................................................................... 12
5.5 Технические вопросы............................................................................................................................... 13
5.6 Рассмотрение вопросов оптимизации..................................................................................................13
6 Базовая структура доверия............................................................................................................... 14
6.1 Подход к обеспечению доверия...............................................................................................................14
6.2 Методы обеспечения доверия.................................................................................................................14
6.3 Аспекты жизненного цикла......................................................................................................... 15
6.4 Сопоставление доверия к эффективности с доверием к корректности........................................... 16
6.5 Классификация методов обеспечения доверия................................................................................... 17
6.6 Составное доверие................................. 18
6.7 Классификация д оверия......................................................................................................................... 19
Библиография.......................................... ...........................................................................................................204
Страница 4
ГОСТ Р 54581—2011
Введение
На пленарном заседании ИСО/МЭК СТК 1/ПК 27 в ноябре 1994 года была создана исследова
тельская группа для рассмотрения вопросов тестирования методов обеспечения доверия и оценки со
ответствия продуктов и систем информационных технологий (ИТ) стандартам безопасности ПК 27 и
других организаций (например, стандартам ПК 21 и Европейского института стандартов по телеком
муникациям. а также некоторым Интернет-стандартам, содержащим аспекты, связанные с безопасно
стью). Параллельно в начале 1996 года для проекта «Общие критерии» была создана рабочая группа,
занимающаяся методами обеспечения доверия. ISO/1EC TR 15443 является результатом деятельности
этих двух групп.
Назначением ISO/IEC TR 15443 является представление различных методов обеспечения дове
рия и содействие специалистам в области ИТ в выборе соответствующего метода обеспечения доверия
(или комбинации методов) с целью получения уверенности в том. что оцениваемый объект удовлетво
ряет установленным требованиям доверия к безопасности ИТ. В ISO/IEC TR 15443 изучаются подходы
и методы обеспечения доверия, предложенные организациями различного типа, независимо от того,
включают ли в себя эти методы и подходы утвержденные стандарты или стандарты «де-факто».
ISO/IEC TR 15443 рассматривает:
a) структурную модель взаимосвязи существующих методов обеспечения доверия,
b ) совокупность методов обеспечения доверия, их описание и ссылки на них;
c) представление общих и уникальных свойств, присущих методам обеспечения доверия:
d) качественное и (по возможности) количествешюе сравнение существующих методов обеспе
чения доверия;
e) идентификацию систем оценки доверия, связанных с методами обеспечения доверия;
f) описание взаимосвязей между различными методами обеспечения доверия;
д) руководство по созданию, применению и идентификации методов обеспечения доверия.
ISO/IEC TR 15443 состоит из трех частей:
- часть 1. Обзор и основы: представляет собой обзор фундаментальных концепций и общее опи
сание методов обеспечения доверия. Данный материал способствует пониманию частей 2 и 3 ISO/
IEC TR 15443. Часть 1 предназначена для руководителей в области безопасности, ответственных за
разработку программы обеспечения доверия к безопасности, определение степени доверия к безопас
ности своих объектов, осуществление проверки оценки степени доверия (например. ИСО 9000. SSE-
СММ (ИСО/МЭК 21827), ИСО/МЭК 15408-3) или других видов деятельности по обеспечению доверия,
- часть 2. Методы доверия; приводится описание различных методов обеспечения доверия и
подходов, их связи со структурной моделью обеспечения доверия к безопасности из части 1. Акцент
делается на идентификацию качественных характеристик методов обеспечения доверия. Данный до
кумент способствует пониманию специалистом в области безопасности ИТ процедуры получения до
верия на различных этапах жизненного цикла объекта;
- часть 3. Анализ методов доверия, приводится анализ обеспечения доверия относительно их
различных характеристик. Анализ способствует принятию органом обеспечения доверия решения по
относительной значимости каждого подхода к обеспечению доверия и выбору лодхода(ов), который(е)
обеспечит(ат) результаты, наиболее соответствующие требованиям этого органа. Анализ также способ
ствует органу обеспечения доверия в использовании результатов доверия для получения требуемой
уверенности в объекте. Данный документ предназначен для специалистов в области безопасности ИТ.
которые должны осуществить выбор методов обеспечения доверия и подходов к ним.
В ISO/IEC TR 15443 анализируются методы обеспечения доверия, которые могут предназначаться
не только для безопасности ИТ; однако руководство, приведенное в ISO/IEC TR 15443, ограничивается
требованиями к безопасности ИТ. В ISO/IEC TR 15443 включены дополнительные термины и понятия,
регламентированные в других инициативах международной стандартизации (CASCO) и международ
ных руководствах (например, в Руководстве 2 ИСО/МЭК). однако представленное в ISO/IEC TR 15443
руководство предназначено только для области обеспечения безопасности ИТ и не предназначено для
общего менеджмента и оценки качества или обеспечения соответствия ИТ требованиям безопасности.
IVПоказаны первые 4 из 27
История статуса
Подтверждённых событий пока нет.