Проверяемый статус документов Полнотекстовый поиск Доступ без регистрации

Карточка нормативного документа

ГОСТ Р 57628-2017

Информационная технология. Методы и средства обеспечения безопасности. Руководство по разработке профилей защиты и заданий по безопасности

Просмотреть PDF
Статус не подтверждённа 29.09.2026Перед применением сверяйтесь с официальным источником
Удобное чтениеАбзацы и заголовки без PDF-разрывов

Межгосударственный стандарт

ГОСТ Р 57628-2017

Информационная технология. Методы и средства обеспечения безопасности. Руководство по разработке профилей защиты и заданий по безопасности

Information technology. Security techniques. Guide for the production of Protection Profiles and Security Targets

Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.

Область применения

Область применения пока не подтверждена.

1

Страница 1

ФЕДЕРАЛЬНОЕ АГЕНТСТВО

                                   ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ




                                                НАЦИОНАЛЬНЫЙ
                                                                                ГО С ТР
                                                   СТАНДАРТ
                                                 РОССИЙСКОЙ                     57628   —


                                                  ФЕДЕРАЦИИ                     2017



                                    Информационная технология

                                      МЕТОДЫ И СРЕДСТВА
                                  ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
                                     Руководство по разработке
                                         профилей защиты
                                     и заданий по безопасности
                                           (ISO/IEC TR 15446:2009, NEQ)




                                               Издание официальное




                                                          Москиа
                                                      Стандартимформ
                                                            2017




сертификат соответствия росс ru

2

Страница 2

ГОСТ Р 57628—2017


                                             Предисловие
     1 РАЗРАБОТАН Обществом с ограниченной ответственностью «Центр безопасности информа­
ции» (ООО «ЦБИ»)

     2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 «Защита информации»

     3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре­
гулированию и метрологии от 25 августа 2017 г. No 967-ст

      4 Настоящий стандарт разработан с учетом основных положений международного стандарта
ISO/IEC TR 15446.2009 «Информационная технология. Методы и средства обеспечения безопасности.
Руководство по разработке профилей защиты и заданий по безопасности» (ISO/IEC TR 15446.2004
«Information technology — Security techniques — Guide for the production of Protection Profiles and Security
Targets», NEQ)

     5 ВЗАМЕН ГОСТ P ИСО/МЭК TO 1 5 4 4 6 -2 0 0 8




       Правила применения настоящего стандарта установлены в статье 26 Федерального зако­
на «О стандартизации в Российской Федерации». Информация об изменениях к настоящему стан­
дарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указа­
теле «Национальные стандарты». а официальный текст изменений и поправок — в ежемесячном
информационном указателе «Национальные стандарты». В случае пересмотра (замены) или от­
мены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем
выпуске ежемесячного информационного указатвпя «Национапьныв стандарты». Соответствую­
щая информация, уведомление и тексты размещаются также в информационной системе общего
пользования — на официальном сайте Федерального агентства по техническому регулированию и
метрологии в сети Интернет (www.gost.ru)




                                                                                 © Стандартинформ, 2017

     Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас­
пространен в качестве официального издания без разрешения Федерального агентства по техническо­
му регулированию и метрологии
II

3

Страница 3

ГОСТ Р 57628—2017


                                                                           Содержание

1 Область применения..................................................................................................................................................... 1
2 Нормативные ссылки..................................................................................................................................................... 1
3 Термины и определения..........................................                                                                                                              2
4 Сокращения.....................................................................................................................................................................2
5 Назначение и структура стандарта..........................................................................................................................2
6 Краткий обзор профилей защиты и заданий по безопасности........................................................................ 3
7 Спецификация раздела «Введение» в профилях защиты и заданиях
  по безопасности............................................................................................................................................................ 15
8 Спецификация раздела «Утверждения о соответствии»..................................................................................16
9 Спецификация раздела «Определение проблемы безопасности»............................................................... 18
10 Спецификация раздела «Цели безопасности»................................................................................................. 33
11 Спецификация раздела «Определение расширенных компонентов»...................................................... 42
12 Спецификация раздела «Требования безопасности»................................................................................... 46
13 Краткая спецификация объекта оценки.............................................................................................................. 74
14 Спецификация ПЗ и ЗБ для составных 0 0 и ОО-комлонентов................................................................75
15 Отдельные вопросы.................................................................................................................................................78
16 Использование автоматизированных инструментальных средств............................................................. 79
Приложение А (справочное) Пример определения расширенного компонента...........................................80
Приложение Б (рекомендуемое) Основные примеры.......................................................................................... 81
Библиография.................................................................................................................................................................. 97




                                                                                                                                                                               III

4

Страница 4

ГОСТ Р 57628—2017


                                           Введение

      Предназначение профиля защиты (далее — ПЗ) состоит в том, чтобы изложить проблему безопас­
ности для определенной совокупности продуктов (изделий) информационных технологий (далее — ИТ),
называемых объектами оценки (далее — 0 0 ) . и сформулировать требования безопасности для реше­
ния данной проблемы. При этом ПЗ не регламентирует то, каким образом данные требования будут вы­
полнены. обеспечивая таким образом независимое от реализации описание требований безопасности.
      Профиль защиты содержит взаимосвязанную информацию, имеющую отношение к безопасности
ИТ, в том числе:
      а) формулировку потребности в безопасности, соответствующую проблеме безопасности и вы­
раженную в терминах, ориентированных на пользователей ИТ;
      б) описание проблемы безопасности, уточняющее формулировку потребности в безопасности с
учетом порождаемых средой угроз безопасности информации, которым нужно противостоять, политики
безопасности организации, которая должна выполняться, и сделанных предположений;
      в) цели безопасности ОО. основанные на описании проблемы безопасности и предоставляющие
информацию относительно того, как и в какой мере должны быть удовлетворены потребности в безо­
пасности. Предназначение целей безопасности заключается в том, чтобы снизить риск реализации
угроз безопасности информации и обеспечить поддержание политики безопасности организации, в ин­
тересах которой ведется разработка ПЗ:
      г) функциональные требования безопасности и требования доверия к безопасности, которые на­
правлены на решение проблемы безопасности в соответствии с описанием проблемы безопасности и
целями безопасности для ОО. Функциональные требования безопасности выражают то, что должно
выполняться 0 0 для удовлетворения целей безопасности. Требования доверия к безопасности опре­
деляют степень уверенности в правильности реализации функций безопасности ОО;
      д) обоснование, показывающее, что функциональные требования и требования доверия к
безопасности являются соответствующими для удовлетворения сформулированной потребности в
безопасности. Посредством целей безопасности должно быть показано, что необходимо сделать для
решения проблемы безопасности. Функциональные требования безопасности должны удовлетворять
целям безопасности.
      Задание по безопасности (ЗБ) во многом похоже на ПЗ. но содержит дополнительную инфор­
мацию. ориентированную на конкретную реализацию продукта ИТ и разъясняющую, каким образом
требования ПЗ реализуются в конкретном продукте ИТ. Задание по безопасности содержит следующую
дополнительную по отношению к ПЗ информацию:
      а) краткую спецификацию ОО. которая представляет функции безопасности и меры доверия к
безопасности для конкретного ОО;
      б) утверждение о соответствии ЗБ одному или более ПЗ (если применимо):
      в) материалы обоснования, устанавливающие, что краткая спецификация 0 0 обеспечивает удов­
летворение требований безопасности, а любые утверждения о соответствия ПЗ действительны.
      Профиль защиты может быть использован для определения типового набора требований безопас­
ности, которым должны удовлетворять один или более продуктов ИТ. Профиль защиты может быть
применен к определенному виду или типу продуктов (например, операционным системам, системам
управления базами данных, межсетевым экранам, средствам антивирусной защиты, средствам контро­
ля съемных машинных носителей информации, системам обнаружения вторжений и т. д.).
      Поставщики продукта ИТ в соответствии с потребностями безопасности, сформулированными в
ПЗ, могут разработать ЗБ. которое будет демонстрировать то. как их продукт ИТ удовлетворяет потреб­
ностям безопасности. Тем не менее соответствие задания по безопасности профилю защиты не всегда
является обязательным (если не требуется при сертификации).




IV
Показаны первые 4 из 102

История статуса

Подтверждённых событий пока нет.