Межгосударственный стандарт
ГОСТ Р ИСО/МЭК 15408-3-2008
Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Требования доверия к безопасности
Information technology. Security techniques. Evaluation criteria for IT security. Part 3. Security assurance requirements
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТ Р и с о /м э к
СТАНДАРТ
1 5 4 0 8 -3 —
РОССИЙСКОЙ
ФЕДЕРАЦИИ 2008
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ.
КРИТЕРИИ ОЦЕНКИ БЕЗОПАСНОСТИ
ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ
Ч а с т ь 3
Требования доверия к безопасности
ISO/IEC 15408-3:2005
Information technology — Security techniques —
Evaluation criteria for IT security — Part 3: Security assurance requirements
(IDT)
Издание официальное
<*>
I£
О
О
см
I
CN
M
Ш
Отаиди т и фмци
2009
кардиганы женские2
Страница 2
ГОСТ Р ИСО/МЭК 15408-3 — 2008
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от
27 декабря 2002 г. № 184-ФЗ «О техническом регулировании», а правила применения национальных стан
дартов Российской Федерации — ГОСТ Р 1.0—2004 «Стандартизация в Российской Федерации. Основные
положения»
Сведения о стандарте
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью «Центр безопасности информации»
(ООО «ЦБИ»). Федеральным государственным учреждением «4 Центральный научно-исследовательский
институт Министерства обороны России» (ФГУ «4 ЦНИИ Минобороны России»), Федеральным государ
ственным унитарным предприятием «Научно-технический и сертификационный центр по комплексной за
щите информации» ФГУП Центр «Атомзащитаинформ». Федеральным государственным унитарным пред
приятием «Центральный научно-исследовательский институт управления, экономики и информации
Росатома» (ФГУП «ЦНИИАТОМИНФОРМ») при участии экспертов Международной рабочей группы по
Общим критериям на основе собственного аутентичного перевода стандарта, указанного в пункте 4
2 ВНЕСЕН техническим комитетом по стандартизации ТК 362 «Защита информации»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регули
рованию и метрологии от 18 декабря 2008 Np 521- ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 15408-3:2005 «Информа
ционная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности инфор
мационных технологий. Часть 3. Требования доверия к безопасности» (ISO/1EC 15408-3:2005 «Information
technology — Security techniques — Evaluation criteria for IT security — Part 3: Security assurance requirements»).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о ко
торых приведены в дополнительном приложении С
5 ВЗАМЕН ГОСТ Р ИСО/МЭК 15408-3—2002
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом ин
формационном указателе «Национальные стандарты», а текст изменений и поправок — в ежемесячно
издаваемых информационных указателях «Национальные стандарты». В случае пересмотра (замены)
или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежеме
сячно издаваемом информационном указателе «Национальные стандарты». Соответствующая ин
формация. уведомления и тексты размещаются также в информационной системе общего пользова
ния — на официальном сайте Федерального агентства по люхническому регулированию и метрологии
в сети Интернет
© Стандартинформ. 2009
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и распро
странен в качестве официального издания без разрешения Федерального агентства по техническому регу
лированию и метрологии3
Страница 3
ГОСТ Р ИСО/МЭК 15408-3 — 2008
Содержание
1 Область прим енения.................................................................................................................................. 1
2 Нормативные с с ы л к и .................................................................................................................................. 1
3 Термины, определения, обозначения и с о кр а щ е н и я ........................................................................... 1
4 Краткий о б з о р ............................................................................................................................................. 1
4.1 Структура данной части ИСО/МЭК 15408 ......................................................................................... 1
5 Парадигма доверия ИСО/МЭК 15408 ...................................................................................................... 2
5.1 Основные принципы ИСО/МЭК 15408 .............................................................................................. 2
5.2 Подход к д о в е р и ю ................................................................................................................................. 2
5.3 Шкала оценки доверия в ИСО/МЭК 15408 ....................................................................................... 3
6 Требования доверия к безопасности....................................................................................................... 3
6.1 С труктуры ............................................................................................................................................... 3
6.2 Классификация компонентов.............................................................................................................. 8
6.3 Структура класса критериев оценки профиля защиты и задания по безопасности.................... 9
6.4 Использование терминов в настоящем стандарте.......................................................................... 9
6.5 Классификация д о в е р и я .........................................................................................................................10
6.6 Краткий обзор классов и семейств д о в е р и я .................................................................................... 11
7 Критерии оценки профиля защиты и задания по безопасности.............................................................14
7.1 Краткий о б з о р ...........................................................................................................................................14
7.2 Краткий обзор критериев профиля за щ и т ы ........................................................................................ 14
7.3 Краткий обзор критериев задания по безопасности..........................................................................15
8 Класс АРЕ. Оценка профиля з а щ и т ы .............................................................. 16
8.1 Описание ОО (A P E _D E S ).......................................................................................................................17
8.2 Среда безопасности (A P E_E N V).........................................................................................................17
8.3 Введение ПЗ (APEJNT) . Г ...................................................................................................................18
8.4 Цели безопасности (A P E _O B J)............................................................................................................. 18
8.5 Требования безопасности ИТ (A P E _R E Q ).......................................................................................... 19
8.6 Требования безопасности ИТ, сформулированные в явном виде (A P E_S R E)..............................21
9 Класс ASE. Оценка задания по безопасности...........................................................................................22
9.1 Описание ОО (A S E _D E S )...................................................................................................................... 23
9.2 Среда безопасности (A S E_E N V).......................................................................................................... 23
9.3 Введение ЗБ (ASEJNT) . ....................................................................................................................24
9.4 Цели безопасности (A S E _O B J).............................................................................................................24
9.5 Утверждения о соответствии ПЗ (A S E_P P C )......................................................................................25
9.6 Требования безопасности ИТ (A S E _R E Q ).......................................................................................... 26
9.7 Требования безопасности ИТ. сформулированные в явном виде (A S E_S R E)..............................27
9.8 Краткая спецификация ОО {A S E _TS S )................................................................................................29
10 Оценочные уровни д о в е р и я .............................................................................................................. 30
10.1 Краткий обзор оценочных уровней д о в е р и я .....................................................................................30
10.2 Детализация оценочных уровней д о в е р и я ....................................................................................... 31
10.3 Оценочный уровень доверия 1 (ОУД1). предусматривающий функциональное тестирование . . 31
10.4 Оценочный уровень доверия 2 (ОУД2). предусматривающий структурное тестирование . . . . 32
10.5 Оценочный уровень доверия 3 (ОУДЗ), предусматривающий методическое тестирование и
п р о в е р ку..................................................................................................................................................33
10.6 Оценочный уровень доверия 4 (ОУД4). предусматривающий методическое проектирование,
тестирование и углубленную п р о в е р ку............................................................................................. 34
10.7 Оценочный уровень доверия 5 (ОУД5), предусматривающий полуформальное проектирование
и тестирование.......................................................................................................................................35
10.8 Оценочный уровень доверия 6 (ОУД6). предусматривающий полуформальную верификацию
проекта и тестирование....................................................................................................................... 36
10.9 Оценочный уровень доверия 7 (ОУД7). предусматривающий формальную верификацию
проекта и тестирование....................................................................................................................... 38
11 Классы, семейства и компоненты д о в е р и я ............................................................................................... 39
12 Класс ACM. Управление конф игурацией...................................................................................................39
ill4
Страница 4
ГОСТ Р ИСО/МЭК 15408-3 — 2008
12.1 Автоматизация УК (A C M _A U T)............................................................................................................ 40
12.2 Возможности УК (А С М _С А Р )................................................................................................................42
12.3 Область УК (A C M _S C P )........................................................................................................................ 47
13 Класс ADO. Поставка и эксплуатация........................................................................................................ 49
13.1 Поставка (A D O _D EL)............................................................................................................................. 49
13.2 Установка, генерация и запуск (ADOJGS) ......................................................................................51
14 Класс ADV. Р азработка.................................................................................................................................52
14.1 Функциональная спецификация (A D V _F S P )...................................................................................... 55
14.2 Проект верхнего уровня (A D V _H LD )................................................................................................... 58
14.3 Представление реализации (A D V J M P )............................................................................................. 63
14.4 Внутренняя структура ФБО (A D V J N T )............................................................................................... 65
14.5 Проект нижнего уровня (A D V_LLD )..................................................................................................... 68
14.6 Соответствие представлений (A D V_R C R )......................................................................................... 71
14.7 Моделирование политики безопасности (A D V_S P M )...................................................................... 73
15 Класс AGD. Р уководства.............................................................................................................................. 75
15.1 Руководство администратора (A G D _A D M )........................................................................................ 75
15.2 Руководство пользователя (A G D _U SR )............................................................................................. 76
16 Класс ALC. Поддержка жизненного ц и к л а ................................................................................................. 77
16.1 Безопасность разработки (A LC _D V S ).................................................................................................78
16.2 Устранение недостатков (A LC _FLR )................................................................................................... 79
16.3 Определение жизненного цикла (A LC _LC D )......................................................................................82
16.4 Инструментальные средства и методы (А1_С_ТАТ)....................................................................... 84
17 Класс АТЕ. Тестирование............................................................................................................................ 86
17.1 Покрытие (A T E _C O V )............................................................................................................................ 87
17.2 Глубина (A T E _D P T )................................................................................................................................89
17.3 Функциональное тестирование (A T E _F U N )....................................................................................... 91
17.4 Независимое тестирование (A T E J N D ).......................... 93
18 Класс AVA. Оценка уязвим остей.................................................................................................................96
18.1 Анализ скрытых каналов (A V A_C C A)..................................................................................................96
18.2 Неправильное применение (AVA_M SU )............................................................................................. 99
18.3 Стойкость функций безопасности ОО (A V A_S O F)...........................................................................102
18.4 Анализ уязвимостей (A V A _V LA ).........................................................................................................103
Приложение А (справочное) Перекрестные ссылки мехцзу компонентами д о в е р и я ............................. 108
Приложение В (справочное) Перекрестные ссылки ОУД и компонентов д о в е р и я .................................111
Приложение С (справочное) Сведения о соответствии национальных стандартов Российской Федера
ции ссылочным международным стандартам.................................................................... 112
IVПоказаны первые 4 из 118
История статуса
Подтверждённых событий пока нет.