Межгосударственный стандарт
ГОСТ Р ИСО/МЭК 18045-2008
Информационная технология. Методы и средства обеспечения безопасности. Методология оценки безопасности информационных технологий
Information technology. Security techniques. Methodology for IT security evaluation
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ НАЦИОНАЛЬНЫЙ ГОСТ P ИСО/МЭК СТАНДАРТ РОССИЙСКОЙ 18045— ФЕДЕРАЦИИ 2008 Информационная технология МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ Методология оценки безопасности информационных технологий ISO/IEC 18045:2005 Information technology — Security techniques — Methodology for IT security evaluation (IDT) Издание официальное 53 12—2007/465
2
Страница 2
ГОСТР ИСОЛМЭК 18045—2008 Предисловие Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. № 184-ФЗ «О техническом регулировании», а правила применения национальных стан- дартов Российской Федерации — ГОСТ Р 1.0 — 2004 «Стандартизация в Российской Федерации. Основ- ные положения». Сведения о стандарте 1 ПОДГОТОВЛЕН Обществом сограниченной ответственностью «Центр безопасности информации» (ООО «ЦБИ»), Федеральным государственным учреждением «4 Центральный научно-исследовательский институт Министерства обороны России» (ФГУ «4 ЦНИИ Минобороны России»), Федеральным государ- ‘ственным унитарным предприятием «Научно-технический и сертификационный центр по комплексной за- щите информации» (ФГУП Центр «Атомзащитаинформ»). Федеральным государственным унитарным предприятием «Центральный научно-исследовательский институт управления, экономики и информации Росатома» (ФГУП «ЦНИИАТОМИНФОРМ») при участии экспертов Международной рабочей группы по O6- щим критериям на основе собственного аутентичного перевода стандарта. указанного в пункте 4 2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 «Защита информации» 3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ‘регулированию и метрологии от 18 декабря 2008 г. № 522-ст 4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 18045:2005 «Информацион- ‘ная технология. Методы и средства обеспечения безопасности. Методология оценки безопасности инфор- мационных технологий» (ISO/IEC 18045:2005 «Information technology — Security techniques — Methodology for IT security evaluation»). При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна- родных стандартов соответствующие им национальные стандарты Российской Федерации. сведения о которых приведены в дополнительном приложении В 5 ВВЕДЕН ВПЕРВЫЕ Информация об изменениях кнастоящему стандарту публикуется в ежегодно издаваемом инфор- мационном указателе «Национальные стандарты», а текст изменений и поправок — в ежемесячно издаваемых информационных указателях «Национальные стандарты». В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежеме- ‘сячно избаваемом информационном указателе «Национальные стандарты». Соответствующая ин- формация, уведомление и тексты размещаются также в информационной системе общего пользова- ния — на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет © Стандартинформ, 2009 Настоящий стандарт не может быть полностью иличастично воспроизведен, тиражирован и распро- ‘странен в качестве официального издания без разрешения Федерального агентства по техническому регу- лированию и метрологии
3
Страница 3
ГОСТР ИСО/МЭК 18045—2008 Содержание 1 Область применения ........ 2 Нормативные ссылки .........- 3 Термины и определения .. 4 Обозначения и сокращения 5 Краткий обзор. .......... 5.1 Структура стандарта ЮЭ ПАИАЯТЫЯ COMMANIOING кре ны лени а: 6.1 Терминология..........- 6.2 Применение глаголов 6.3 Общие указания по оценка АЕ 6.4 Взаимосвязь между структурами ИСОИМЭК 15408 и настоящего стандарта ..........- 6.5 Вердикты оценщика 7 Общие задачи оценки 7.1 Введение НЕ 7.2 Задача получения исходных данных для оценки ........ еее е OMG ет едзрела, ee eos oes 7.2.2 Замечания по применению 7.2.3 Подзадача управления свидетельством оценки 7.3 Задача оформления результатов оценки Е КГ, 7.3.2 Замечания по применению .......... 7.3.3 Подзадача подготовки СП. ... 7.3.4 Подзадача подготовки ТОО ...........- чото оны 7.3.5 Подвиды деятельности по оценке . fares 8 Оценка профиля saute. eee Shine 2+ “SS 8.1 Введение.......... Bee, ae 8.2 Организация оценки ПЗ 12 8.3 Вид деятельности «Оценка профиля защиты» ... 13 8.3.1 Оценка раздела «Описание ОО» (APE_DES.1) 13 8.3.2 Оценка раздела «Среда безопасности ОО» (АРЕ_ЕММ.1).......... alah at, $ 8.3.3 Оценка раздела «Введение ПЗ» (APE_INT.1) 16 8.3.4 Оценка раздела «Цели безопасности» (APE_OBJ.1) 16 8.3.5 Оценка раздела «Требования безопасности ИТ» (APE_REQ.1) . 19 8.3.6 Оценка требований безопасности ИТ, сформулированных в явном виде (APE SR Bt 27 9 Оценка задания по безопасности 29 9.1 Введение ...........- 29 9.2 Организация оценки 35 2. ее. 29 9.3 Вид деятельности «Оценка задания по безопасности» . 30 9.3.1 Оценка раздела «Описание OO» (ASE_DES.1) . 30 9.3.2 Оценка раздела «Среда безопасности ОО» (ASE_ENV. 1). 31 9.3.3 Оценка раздела «Введение ЗБ» (ASE_INT.1) 33 9.3.4 Оценка целей безопасности (ASE_OBJ.1) 34 9.3.5 Оценка раздела «Утверждение о соответствии ПЗ» (ASE_PPC.1) _.. и _ 7 9.3.6 Оценка раздела «Требования безопасности ИТ» (ASE_REQ.1).......-.....- 38 9.3.7 Оценка требований безопасности MT, сформулированных в явном виде (ASE_SRE. =i .. 46 9.3.8 Оценка раздела «Краткая спецификация ОО» (ASE_TSS.1) a 48 10 Оценка по ОУД1 51 10.1 Введение 51 10.2 ЦВМ као 51 10.3 Организация оценки по ОУД1 51 10.4 Вид деятельности «Управление конфигурацией» . 51 10.4.1 Оценка возможностей УК (АСМ_САР.1) .................. rr’)
4
Страница 4
ГОСТР ИСОЛМЭК 18045—2008 10.5 Вид деятельности «Поставка и эксплуатация» 10.5.1 Оценка установки, генерации и запуска (ADO_IGS.1) .. 10.6 Вид деятельности «Разработка» 10.6.1 Замечания по применению ее 10.6.2 Оценка функциональной спецификации (АОМ_Е$Р.1).......-.....:.-.---- 10.6.3 Оценка соответствия представлений (ADV_RCR.1) -....-....-...--..- 10.7 Вид деятельности «Руководства» . 10.7.1 Замечания по применению .. Ра 10.7.2 Оценка руководства администратора (АСО_АОМ.1).................- 10.7.3 Оценка руководства пользователя (AGD_USR.1) 10.8 Вид деятельности «Тестирование» 10.8.1 Замечания по применению pee 10.8.2 Оценка путем независимого тестирования (ATE_IND.1) ...............- 11 Оценка по ОУД2 . a 11.1 Введение ... ЦЕЛИ: oe ка Е 11.3 Организация оценки по ОУД2 11.4 Вид деятельности «Управление кон 11.4.1 Оценка возможностей УК (АСМ_САР. 2. 11.5 Вид деятельности «Поставка и эксплуатация» 11.5.1 Оценка поставки (АБО_ОЕ|.1).......... еее а 11.5.2 Оценка установки, генерации и запуска (ADO_IGS.1) . 11.6 Вид деятельности «Разработка» 11.6.1 Замечания по применению. 11.6.2 Оценка функциональной спецификации (ADV_FSP.1) 11.6.3 Оценка проекта верхнего уровня (ADV_HLD.1) . 11.6.4 Оценка соответствия представлений (ADV_RCR- 4) 11.7 Вид деятельности «Руководства» 11.7.1 Замечания по применению . 11.7.2 Оценка руководства администратора (AGD_ADM.1) .... 11.7.3 Оценка руководства пользователя (AGD_USR.1) 11.8 Вид деятельности «Тестирование» .... 11.8.1 Замечания по применению 11.8.2 Оценка покрытия (ATE_COV.1) а ae 11.8.3 Оценка функциональных тестов (ATE_FUN.1) 2 2 2 2 2 еее 11.8.4 Оценка путем независимого тестирования (АТЕ_1№0.2).............-.-- 11.9 Вид деятельности «Оценка уязвимостей» 11.9.1 Оценка стойкости функций безопасности OO (AVA_SOF.1) . . . 11.9.2 Оценка анализа уязвимостей (AVA_VLA1) ... 12 Оценка по ОУДЗ -...-...-......- 12.1 Введение 22 ЦА, peice pie ке a! tetra is pee 12.3 Организация оценки по ОУДЗ 12.4 Вид деятельности «Управление конфигурацией» 12.4.1 Оценка возможностей УК (АСМ_САРЗ) ....... 12.4.2 Оценка области УК (АСМ_$СР.1)......... 12.5 Вид деятельности «Поставка и эксплуатация» 12.5.1 Оценка поставки (ADO_DEL.1) 12.5.2 Оценка установки, генерации и запуска (АБО_16$.1) . . 12.6 Вид деятельности «Разработка» .... 12.6.1 Замечания по применению 12.6.2 Оценка функциональной спецификации (ADV_FSP.1) . Sas ara re 12.6.3 Оценка проекта верхнего уровня (ADV_HLD.2). 2.2... еее 12.6.4 Оценка соответствия представлений (АО\_ВСК.1)............-......-- 81
Показаны первые 4 из 233
История статуса
Подтверждённых событий пока нет.