|
|||||||
АвтоАвтоматизацияАрхитектураАстрономияАудитБиологияБухгалтерияВоенное делоГенетикаГеографияГеологияГосударствоДомДругоеЖурналистика и СМИИзобретательствоИностранные языкиИнформатикаИскусствоИсторияКомпьютерыКулинарияКультураЛексикологияЛитератураЛогикаМаркетингМатематикаМашиностроениеМедицинаМенеджментМеталлы и СваркаМеханикаМузыкаНаселениеОбразованиеОхрана безопасности жизниОхрана ТрудаПедагогикаПолитикаПравоПриборостроениеПрограммированиеПроизводствоПромышленностьПсихологияРадиоРегилияСвязьСоциологияСпортСтандартизацияСтроительствоТехнологииТорговляТуризмФизикаФизиологияФилософияФинансыХимияХозяйствоЦеннообразованиеЧерчениеЭкологияЭконометрикаЭкономикаЭлектроникаЮриспунденкция |
Розділ ВГБ: аналіз продукту на наявність уразливостей[VuLnerability Analysis (AVA_VLA)] включає наступні вимоги гарантій безпеки: • виявлення уразливостей розробником продукту [developer • незалежний аналіз уразливостей [independent vulnerability • систематичний незалежний аналіз уразливостей на основі • вичерпний аналіз уразливостей [moderately resistant (AVA_ 8.4.3. Рівні гарантій безпеки Визначення рівнів гарантій Рівні гарантій [Evaluation Assurance Level (EAL)] — в «Загальних критеріях» — це сім стандартизованих наборів вимог гарантій безпеки, що регламентують застосування різноманітних методів і технологій розробки, тестування, контролю та верифікації ІТ-продукту: • функціональне тестування; • структурне тестування; • методичне тестування та перевірка; • методична розробка, тестування та аналіз; • напівформальні методи розробки та тестування; • напівформальні методи верифікації розробки та тестування; • формальні методи верифікації розробки та тестування. коленій вимозі гарантій (гарантії зростають від першого рівня до сьомого. Назви рівнів відображають можливості засобів контролю і верифікації, що застосовуються в ході розробки та аналізу ІТ-продукту (рис. 8.8).
Розділ 8. Критерії безпеки інформаційних технологій 4j Функціональне тестування Рівень функціонального тестування [EAL1 — functionally tested] — перший рівень гарантій для випадків, коли загрозам безпеці не надається великого значення. Пропонується використати його в тих ситуаціях, коли все, що необхідно — це незалежна гарантія того, що до складу ІТ-продукту входять засоби захисту персональної або подібної інформації. Відповідає наступним вимогам гарантій безпеки. У класі ВГБ: керування проектом у розділі ВГБ: керування версіями — нумерація версій. У класі ВГБ: дистрибуція в розділі ВГБ: установка, настройка, запуск — регламентовані процедури установки, настройки, запуску. У класі ВГБ: розробка: • у розділі ВГБ: загальні функціональні специфікації — нефор • у розділі ВГБ: відповідність описів різного рівня — нефор У класі ВГБ: документація: • у розділі ВГБ: керівництво адміністратора — адмініструван • у розділі ВГБ: керівництво користувача — використання за У класі ВГБ: тестування в розділі ВГБ: незалежне тестування — готовність продукту до незалежного тестування. Аналіз ІТ-продукту на відповідність даному рівню гарантій забезпечується дослідженням функцій захисту та перевіркою функціональних специфікацій, інтерфейсів та документації. Результати аналізу підтверджуються незалежним тестуванням засобів захисту ІТ-продукту на відповідність специфікаціям і документації. Сертифікація ІТ-продукту на даний рівень гарантій є підтвердженням відповідності властивостей ІТ-продукту його документації та специфікаціям, а також наявності працездатності захисту проти загроз безпеці. Частина II.ОСНОВИ БЕЗПЕКИ ІНФОРМАЦІЙНИХТЕХНОПОГІЙ Структурне тестування Рівень структурного тестування [EAL2 — structurally tested] — другий рівень гарантій, призначений для використання при обставинах, коли розробники або користувачі згодні задовольнитися низьким або помірним ступенем незалежного підтвердження гарантій рівня безпеки, який необхідно забезпечити. Особливо рекомендують застосування даного рівня для успадкованих систем, які вже знаходяться в експлуатації. Другий рівень гарантій відповідає наступним вимогам гарантій безпеки. У класі ВГБ: управління проектом у розділі ВГБ: керування версіями — ідентифікація компонентів. У класі ВГБ: дистрибуція: • у розділі ВГБ: поставка — регламентована процедура постав • у розділі ВГБ: установка, настройка, запуск — регламентовані У класі ВГБ: розробка: • у розділі ВГБ: загальні функціональні специфікації — нефор • у розділі ВГБ: архітектура захисту — опис архітектури захис • у розділі ВГБ: відповідність описів різного рівня — нефор У класі ВГБ: документація: • у розділі ВГБ: керівництво адміністратора — адмініструван • у розділі ВГБ: керівництво користувача — використання за У класі ВГБ: тестування: • у розділі ВГБ: повнота тестування — обґрунтування повноти • у розділі ВГБ: методика тестування — функціональне тесту Розділ 8. Критерії безпеки інформаційних технологій • у розділі ВГБ: незалежне тестування — вибіркове незалежне У класу ВГБ: оцінка захисту: • у розділі ВГБ: аналіз стійкості засобів захисту — оцінка стій • у розділі ВГБ: аналіз продукту на наявність уразливостей — вимагає від виробника ніяких додаткових витрат, порівняно з розробкою звичайних комерційних або промислових продуктів, окрім надання результатів тестування. Для другого рівня аналіз повинен проводитися не тільки по відношенню функціональних специфікацій, інтерфейсів та документації, але й для архітектури захисту ІТ-продукту. Крім незалежного тестування засобів захисту ІТ-продукту результати аналізу підтверджуються протоколами тестування функціональних специфікацій, наданих розробником, а також незалежним вибірковим контролем результатів цих випробувань та глибини проведеного тестування, і незалежним підтвердженням пошуку розробником явних уразливостей. Крім того, для цього рівня необхідна наявність документованого складу конфігурації продукту та доказ безпеки процедури поставки. Даний рівень розширює вимоги попереднього за рахунок включення в матеріали, що підтверджують аналіз результатів тестів, проведених розробником ІТ-продукту, необхідністю здійснення аналізу уразливостей та незалежного тестування з використанням більш детальних специфікацій. Методичне тестування та перевірка Рівень методичного тестування та перевірки [EAL3 — methodically tested and checked] — третій рівень гарантій, призначений для використання при обставинах, коли розробникам або користувачам потрібна помірна ступінь незалежного підтвердження властивостей ІТ-продукту, а також повне і послі- ЧастинаіІ.ОСНОВИ БЕЗПЕКИ ІНФОРМАЦІЙНИХ ТЕХНОЛОГІЙ довне дослідження властивостей продукту і контроль в процесі створення, але без проведення дорогого зворотного проектування [reengineering]. Відповідає наступним вимогам гарантій безпеки. У класі ВГБ: управління проектом: • у розділі ВГБ: управління версіями — контроль цілісності • у розділі ВГБ: конфігурація проекту — основні компоненти У класі ВГБ: дистрибуція: • у розділі ВГБ: поставка — регламентована процедура по • у розділі ВГБ: установка, настройка, запуск — регламентовані У класі ВГБ: розробка: • у розділі ВГБ: загальні функціональні специфікації — нефор • у розділі ВГБ: архітектура захисту — відповідність архітекту • у розділі ВГБ: відповідність описів різного рівня — нефор У класі ВГБ: документація: • у розділі ВГБ: керівництво адміністратора — адмініструван • у розділі ВГБ: керівництво користувача — використання за У класі ВГБ: процес розробки в розділі ВГБ: безпека середовища розробки — застосування заходів безпеки в ході розробки. У класі ВГБ: тестування: • у розділі ВГБ: повнота тестування — аналіз повноти тесту • у розділі ВГБ: глибина тестування — архітектура; • у розділі ВГБ: методика тестування — функціональне тесту • у розділі ВГБ: незалежне тестування — вибіркове незалежне Поиск по сайту: |
Все материалы представленные на сайте исключительно с целью ознакомления читателями и не преследуют коммерческих целей или нарушение авторских прав. Студалл.Орг (0.006 сек.) |