Межгосударственный стандарт
ГОСТ Р ИСО/МЭК 15408-1-2008
Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель
Information technology. Security techniques. Evaluation criteria for IT security. Part 1. Introduction and general model
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ
ГОСТРИСО/МЭК
СТАНДАРТ
РОССИЙСКОЙ 15408 1 - -
ФЕДЕРАЦИИ 2008
Инф ормационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ.
КРИТЕРИИ ОЦЕНКИ БЕЗОПАСНОСТИ
ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ
Ч а с т ь 1
Введение и общая модель
ISO/IEC 15408-1:2005
Information technology — Security techniques — Evaluation criteria for IT
security — Part 1: Introduction and general model
(IDT)
Издание официальное
3
N
О
s
I
СЧ
<*>
Ш
Отаид1фпш4*р«
MM
новогодние салфетки2
Страница 2
ГОСТ Р ИСО/МЭК 15408-1—2008
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от
27 декабря 2002 г. No 184-ФЗ «О техническом регулировании», а правила применения национальных
стандартов Российской Федерации — ГОСТ Р 1.0—2004 «Стандартизация в Российской Федерации.
Основные положения»
Сведения о стандарте
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью «Центр безопасности информа
ции» (ООО «ЦБИ»), Федеральным государственным учреждением «4 Центральный научно-исследова
тельский институт Министерства обороны России» (ФГУ «4 ЦНИИ Минобороны России»), Федеральным
государственным унитарным предприятием «Научно-технический и сертификационный центр по ком
плексной защите информации» ФГУП Центр «Атомзащитаинформ». Федеральным государственным
унитарным предприятием «Центральный научно-исследовательский институт управления, экономики и
информации Росатома» (ФГУП «ЦНИИАТОМИНФОРМ»)при участии экспертов Международной рабо
чей группы по общим критериям на основе собственного аутентичного перевода стандарта, указанного в
пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 «Защита информации»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 18 декабря 2008 г. No 519-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 15408-1:2005 «Инфор
мационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности
информационных технологий. Часть 1. Введение и общая модель» (ISO/IEC 15408-1:2005 «Information
technology — Security techniques — Evaluation criteria for IT security — Part 1: Introduction and general
model»).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о
которых приведены в дополнительном приложении С
5 ВЗАМЕН ГОСТ Р ИСО/МЭК 15408-1—2002
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом
информационном указателе «Национальные стандарты», а текст изменений и поправок — в ежеме
сячно издаваемых информационных указателях «Национальные стандарты». В случав пересмотра
(замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано
в ежемесячно издаваемом информационном указателе «Национальные стандарты». Соответству
ющая информация, уводогллония и тексты размещаются также в информационной системе общего
пользования — на официальном сайте Федерального агентства по техническому регулированию и
метрологии в сети Интернет
©Стандартинформ, 2009
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии3
Страница 3
ГОСТ Р ИСО/МЭК 15408-1—2008
Содержание
1 Область применения...................................................................................................................................... . 1
2 Термины и определения............................................................................................................................. . 2
3 Обозначения и сокращ ения........................................................................................................................ . 5
4 Краткий о б з о р ................................................................................................................................................ . 5
4.1 В ведение................................................................................................................................................ . 5
4.2 Контекст о ц е н ки ..................................................................................................................................... . 6
4.3 Структура ИСО/МЭК 15408 ................................................................................................................... . 7
5 Общая модель................................................................................................................................................ . 8
5.1 Контекст безопасности........................................................................................................................... . 8
5.2 Подход ИСО/МЭК 15408 ........................................................................................................................ 10
5.3 Понятия безопасности........................................................................................................................... 12
5.4 Описательные возможности ИСО/МЭК 15408.................................................................................... 15
6 Требования ИСО/МЭК 15408 и результаты о ц е н ки .................................................................................. 20
6.1 В в е д е н и е ................................................................................................................................................ 20
6.2 Требования, включаемые в профиль защиты и задание по безопасности .................................... 20
6.3 Требования к объекту оценки................................................................................................................ 21
6.4 Результаты оценки соответствия........................................................................................................ 21
6.5 Использование результатов оценки объекта о ц е н к и ....................................................................... 22
Приложение А (обязательное) Спецификация профилей защиты............................................................ 23
Приложение В (обязательное) Спецификация заданий по безопасности............................................... 27
Приложение С (обязательное) Сведения о соответствии национальных стандартов ссылочным меж
дународным стандартам ........................................................................................................ 33
Библиография...................................................................................................................................................... 34
ill4
Страница 4
ГОСТ Р ИСО/МЭК 15408-1—2008
Введение
Международный стандарт ИСО/МЭК 15408:2005 подготовлен Совместным техническим комите
том ИСО/МЭК С Т К 1 «Информационные технологии», Подкомитет ПК 27 «Методы и средства обеспече
ния безопасности ИТ». Идентичный ИСО/МЭК 15408:2005 текст опубликован организациями-
спонсорами проекта «Общие критерии» как «Общие критерии оценки безопасности информационных
технологий», версия 2.3 (ОК, версия 2.3).
Второе издание ИСО/МЭК 15408:2005 отменяет и заменяет первое издание ИСО/МЭК 15408:1999,
которое подверглось технической переработке.
ИСО/МЭК 15408 под общим наименованием «Информационная технология. Методы и средства
обеспечения безопасности. Критерии оценки безопасности информационных технологий» состоит из
следующих частей:
- часть 1. Введение и общая модель;
- часть 2. Функциональные требования безопасности;
- часть 3. Требования доверия к безопасности.
Если имеют в виду все три части стандарта, используют обозначение ИСО/МЭК 15408.
ИСО/МЭК 15408 дает воэможностьсравнения результатов независимыхоценокбезопасности. Это
достигается предоставлением общего набора требований к функциям безопасности продуктов или сис
тем ИТ и мерам доверия, применяемым к ним при оценке безопасности. В процессе оценки достигается
определенный уровень уверенности в том, что функции безопасности таких продуктов или систем, а так
же предпринимаемые меры доверия отвечают предъявляемым требованиям. Результаты оценки могут
помочь потребителям решить, являются ли продукты или системы ИТ достаточно безопасными для их
предполагаемого применения и приемлемы ли прогнозируемые риски при их использовании.
ИСО/МЭК 15408 полезен в качестве руководства как при разработке продуктов или систем с функ
циями безопасности ИТ, так и при приобретении коммерческих продуктов или систем с функциями безо
пасности. При оценке продукт или систему ИТ с функциями безопасности называют объектом оценки
(ОО). КтакимОО, например, относятся операционные системы, вычислительные сети, распределенные
системы и приложения.
ИСО/МЭК 15408 направлен на защиту информации от несанкционированного раскрытия, модифи
кации или потери возможности ее использования. Характеристики защищенности, относящиеся к дан
ным трем типам нарушения безопасности, обычно называют конфиденциальностью, целостностью и
доступностью соответственно. ИСО/МЭК 15408 может быть также применим ктем аспектам безопаснос
ти ИТ, которые выходят за пределы этих трех понятий. ИСО/МЭК 15408 сосредоточен на угрозах инфор
мации, возникающих в результате действий человека как злоумышленных, так и иных, но возможно
также применение ИСО/МЭК 15408 и для некоторых угроз, не связанных с человеческим фактором. Кро
ме того, ИСО/МЭК 15408 может быть применим и в других областях ИТ. но не декларируется их право
мочность вне строго ограниченной сферы безопасности ИТ.
ИСО/МЭК 15408 применим к мерам безопасности ИТ, реализуемым аппаратными, програм
мно-аппаратными и программными средствами. Если предполагается, что отдельные аспекты оценки
применимы только для некоторых способов реализации, это будет отмечено при изложении соответ
ствующих критериев.
IVПоказаны первые 4 из 40
История статуса
Подтверждённых событий пока нет.