Проверяемый статус документов Полнотекстовый поиск Доступ без регистрации

Карточка нормативного документа

ГОСТ Р ИСО/МЭК 15408-1-2012

Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель

Открыть PDF
Статус не подтверждённа 07.09.2026Перед применением сверяйтесь с официальным источником

Межгосударственный стандарт

ГОСТ Р ИСО/МЭК 15408-1-2012

Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель

Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.

Область применения

Область применения пока не подтверждена.

1

Страница 1

ФЕДЕРАЛЬНО Е АГЕНТСТВО

                                   ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ




                                                НАЦИОНАЛЬНЫЙ                        ГОСТР
                                                   СТАНДАРТ
                                                 РОССИЙСКОЙ
                                                                                    исо/мэк
                                                  ФЕДЕРАЦИИ                         15408-1 —
                                                                                    2012



                                    Информационная технология
                          МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
                                  БЕЗОПАСНОСТИ.
                          КРИТЕРИИ ОЦЕНКИ БЕЗОПАСНОСТИ
                           ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ
                                                  Ч   а   с    т   ь         1


                                      Введение и общая модель
                                                ISO/IEC 15408-1:2009
                       Information technology — Security techniques — Evaluation criteria for IT
                                   security — Part 1: Introduction and general model

                                                              (IDT)


                                                 И здание оф и циа льно е




                                                              Москва
                                                          Стандартинформ
                                                                      2014




ошибки строительства

2

Страница 2

ГОСТ Р ИСО/МЭК 15408-1—2012

                                           Предисловие

     1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью «Центр безопасности инфор­
мации» (ООО «ЦБИ»). Федеральным автономным учреждением «Государственный научно-исследо­
вательский испытательный институт проблем технической защиты информации Федеральной служ­
бы по техническому и экспортному контролю» (ФАУ «ГНИИИ ПТЗИ ФСТЭК России»), Федеральным
государственным унитарным предприятием «Ситуационно-кризисный Центр Федерального агентства
по атомной энергии» (ФГУП «СКЦ Росатома»)

     2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 «Защита информации»

     3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре­
гулированию и метрологии от 15 ноября 2012 г. Np 814-ct

     4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 15408-1:2009 «Инфор­
мационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности
информационных технологий. Часть 1. Введение и общая модель» (ISO/IEC 15408-1:2009 «Information
technology — Security techniques — Evaluation criteria for IT security — Part 1: Introduction and general
model»).
      При применении настоящего стандарта рекомендуется использовать вместо ссылочных между­
народных стандартов соответствующие им национальные стандарты Российской Федерации, сведения
о которых приведены в дополнительном приложении ДА

     5 ВЗАМЕН ГОСТ Р ИСО/МЭК 15408-1— 2008

     Правила применения настоящего стандарта установлены в ГОСТ Р 1.0—2012 (раздел 8). Ин­
формация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 ян­
варя текущего года) информационном указателе «Национальные стандарты». а официальный
текст изменений и поправок — в ежемесячном информационном указателе «Национальные стан­
дарты». В случав пересмотра (замены) или отмены наслюящего стандарта соответствующее
уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя
«Национальные стандарты». Соответствующая информация, уввдоглленио и тексты размещают­
ся также в информационной системе общего пользования — на официальном сайте Федерального
агентства по техническому регулированию и метрологии в сети Интернет (gost.ru)




                                                                              © Стандартинформ. 2014

     Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас­
пространен в качестве официального издания без разрешения Федерального агентства по техническо­
му регулированию и метрологии
II

3

Страница 3

ГОСТ Р ИСО/МЭК 15408-1—2012

                                                                              Содержание

1 Область прим енения.....................................................................................................................................................1
2 Нормативные ссы лки....................................................................................................................................................1
3 Термины и определения............................................................................................................................................. 2
   3.1 Термины и определения, общие для всех частей ИСО/МЭК 15408...................................................... 2
   3.2 Термины и определения, относящиеся к классу A D V ............................................................................... 6
   3.3 Термины и определения, относящиеся к классу A G D ................................................................................ 9
   3.4 Термины и определения, относящиеся к классу A L C ................................................................................ 9
   3.5 Термины и определения, относящиеся к классу AVA................................................................................ 13
   3.6 Термины и определения, относящиеся к классу А С О .............................................................................. 13
4 С о кр ащ ен и я..................                                                                                                                                                  13
5 Краткий обзор............................................................................................................................................................... 14
   5.1 Общая инф ормация........................................................................................................................................... 14
   5.2 Объект оценки...................................................................................................................................................... 14
   5.3 Пользователи ИСО/МЭК 15 4 0 8 .......................................................................................................................15
   5.4 Части ИСО/МЭК 15408...................................................................................................................................... 16
   5.5 Контекст оценки .................................................................................................................................................. 17
6 Общая м о д е л ь............................................................................................................................................................. 17
   6.1 Введение к общей м о дел и................................................................................................................................17
   6.2 Активы и контрм еры ........................................................................................................................................... 18
   6.3 О ц е н ка ....................................................................................................................................................................21
7 Доработка требований безопасности для конкретного прим енения............................................................21
   7.1 О перации...................................................................................................                                                                   21
   7.2 Зависимости между компонентами................................................................................................................23
   7.3 Расширенные компоненты............................................................................................................................... 24
8 Профили защиты и п а ке ты ..........................................................................                                                                               24
   8.1 Введение............................................................................................................................................................... 24
   8.2 П акеты ....................................................................................................................................................................24
   8.3 Профили з а щ и т ы .................................................                                                                                                          25
   8.4 Использование ПЗ и пакетов........................................................................................................................... 26
   8.5 Многократное использование профилей з а щ и т ы ...................................................................................... 26
9 Результаты оценки...................................................................................................................................................... 27
   9.1 Введение............................................................................................................................................................... 27
   9.2 Результаты оценки П З ...................................................................................................................................... 28
   9.3 Результаты оценки З Б /О О ............................................................................................................................... 28
   9.4 Утверждение о соответствии........................................................................................................................... 28
   9.5 Использование результатов оценки З Б /О О ................................................................................................. 29
Приложение А (справочное) Спецификация заданий по безопасности........................................................ 30
Приложение В (справочное) Спецификация профилей з а щ и т ы .................................................................... 41
Приложение С (справочное) Руководство по выполнению о п е р а ц и й ............................................................45
Приложение D (справочное) Соответствие ПЗ...................................................................................................... 47
Приложение Д А (справочное) Сведения о соответствии ссылочных международных стандартов
                        ссылочным национальным стандартам Российской Ф ед ер аци и .....................................48
Б иблиограф ия........................................................................                                                                                                49




                                                                                                                                                                                     III

4

Страница 4

ГОСТ Р ИСО/МЭК 15408-1—2012

                                           Введение

      Настоящая часть ИСО/МЭК 15408 обеспечивает сопоставимость результатов независимых оце­
нок безопасности. В ИСО/МЭК 15408 это достигается предоставлением единого набора требований
к функциональным возможностям безопасности продуктов ИТ и к мерам доверия, применяемым к этим
продуктам ИТ при оценке безопасности. Данные продукты ИТ могут быть реализованы в виде аппарат­
ного, программно-аппаратного или программного обеспечения.
      В процессе оценки достигается определенный уровень уверенности в том. что функциональные
возможности безопасности таких продуктов ИТ, а также меры доверия, предпринятые по отношению
к таким продуктам ИТ. отвечают предъявляемым требованиям. Результаты оценки могут помочь потре­
бителям решить, отвечают ли продукты ИТ их потребностям в безопасности.
      ИСО/МЭК 15408 (здесь и далее, если не указывается конкретная часть стандарта, то ссылка от­
носится ко всем частям стандарта) полезен в качестве руководства при разработке, оценке и/или при­
обретении продуктов ИТ с функциональными возможностями безопасности.
      В ИСО/МЭК 15408 предусмотрена гибкость, допускающая применение множества методов оцен­
ки по отношению к множеству свойств безопасности множества продуктов ИТ. Поэтому пользователи
настоящего стандарта должны исключить возможность неправильного использования указанной гиб­
кости стандарта. Например, использование ИСО/МЭК 15408 в сочетании с неподходящими методами
оценки, неприменимыми свойствами безопасности или ненадлежащими продуктами ИТ может приве­
сти к незначимым результатам оценки.
      Следовательно, тот факт, что продукт ИТ был оценен, имеет значимость только в контексте
свойств безопасности, которые были оценены, и методов оценки, которые использовались. Органам
оценки рекомендуется тщательно проверить продукты, свойства и методы, чтобы сделать заключение,
что оценка обеспечивает значимые результаты. Кроме того, покупателям оцененных продуктов реко­
мендуется тщательно рассмотреть этот контекст, чтобы сделать заключение, является ли оцененный
продукт соответствующим и применимым для их конкретной ситуации и потребностей.
      ИСО/МЭК 15408 направлен на защ иту информации от несанкционированного раскрытия, мо­
дификации или потери возможности ее использования. Категории защиты, относящиеся к этим трем
типам нарушения безопасности, обычно называют конфиденциальностью, целостностью и доступно­
стью соответственно. ИСО/МЭК 15408 может быть также применим к тем аспектам безопасности ИТ,
которые выходят за пределы этих трех понятий. ИСО/МЭК 15408 применим к рискам, возникающим
в результате действий человека (злоумышленных или иных), и к рискам, возникающим не в результате
действий человека. Кроме области безопасности ИТ. ИСО/МЭК 15408 может быть применим и в других
областях ИТ. но в нем не утверждается о применимости в этих областях.
      Некоторые вопросы рассматриваются как лежащие вне области действия ИСО/МЭК 15408. по­
скольку они требуют привлечения специальных методов или являются смежными по отношению к без­
опасности ИТ. Часть из них перечислена ниже:
      a) ИСО/МЭК 15408 не содержит критериев оценки безопасности, касающихся административных
мер безопасности, непосредственно не относящихся к функциональным возможностям безопасности
ИТ. Известно, однако, что безопасность в значительной степени может быть достигнута или поддержи­
ваться административными мерами, такими как организационные меры, меры управления персоналом,
меры управления физической защитой и процедурные меры.
      b ) Оценка некоторых специальных физических аспектов безопасности ИТ, таких как контроль
электромагнитного излучения, прямо не затрагивается, хотя многие концепции ИСО/МЭК 15408 при­
менимы и в этой области.
      c) В ИСО/МЭК 15408 не рассматривается методология оценки, в рамках которой могут применять­
ся конкретные критерии. Данная методология приведена в ИСО/МЭК 18045.
      d) В ИСО/МЭК 15408 не рассматривается административно-правовая структура, в рамках которой
критерии могут применяться органами оценки. Тем не менее, ожидается, что ИСО/МЭК 15408 будет ис­
пользоваться для целей оценки в контексте такой структуры.
      e) Процедуры использования результатов оценки при аттестации находятся вне области действия
ИСО/МЭК 15408. Аттестация является административным процессом, посредством которого предо­
ставляются полномочия на использование продукта ИТ (или их совокупности) в конкретной среде функ­
ционирования. включая все его части, не связанные с ИТ. Результаты процесса оценки являются ис­
ходными данными для процесса аттестации. Однако, поскольку для оценки не связанных с ИТ свойств,


IV
Показаны первые 4 из 56

История статуса

Подтверждённых событий пока нет.