Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ШПОРА ЗИ ОКОЛОВ()().docx
Скачиваний:
17
Добавлен:
22.09.2019
Размер:
1.31 Mб
Скачать

2.4. Основные положения «Общих критериев» (изданных 1 декабря 1999 г)

ОКявл-сямегастандартом, опред-щим инструменты оценки безопасности ИС и порядок их использования. ОК не содержит классов безопасности, а имеет в основе набор библиотек, соответ-щихопред-м программам защиты.

ОК содержит 2 осн требования безопасности:

Функциональное, соответ-щее активному спектру защиты; Требование доверия(пассивный спектр); В соответствии с ОК выделяются след-щие этапы построения защиты: Определение назначений, условий применения; Проектирование и разработка; Испытание, сертификация и оценка; Внедрение и эксплуатация

ОКхарактериз-ся существование в определенной среде безопасности с определенными условиями и угорозами.

Угрозы характериз-ся след-ми параметрами:

Источник угрозы; Метод воздействия; Уязвимые места; Ресурсы(активы), которые могут пострадать

Уязвимые места могут возникнуть из-за недостатка к требованиям безопасности и эксплуатации. Слабые места по возможности следует устранить или минимизировать возможный ущерб.

Общие критерии строятся по принципу библиотек и в них введена иерархия:

Класс; Семейство; Компонент; Элемент

Классы определяют наиболее общую предметную группу

Семейство в пределах класса различается по строгости и др параметрам

Компонент - минимальный набор требований

Элемент - неделимое требование

В общих критериях формируется 2 вида нормативных элементов:

Профиль защиты – представляет собой типовой набор требований, которым должны удовлетворять системы определенного класса.

Задания по безопасности – содержит требования к конкретной разработке, выполнение которой обеспечивает безопасность.

В профиле защиты следует выделять:

Функциональный пакет - неоднократно использованная совокупность элементов для обеспечения целей безопасности.

Выделяют: Базовый Произвольный

Функциональные требования, которые сгруппированы на основе выполненной ими роли в системе безопасности.

Всего в общих критериях представлено 11 классов, 60 семейств и 135 компонентов.

Функциональные требования общих критериев:

Идентификация и аутентификация

Защита данных пользователя

Защита функциональной безопасности

Управление безопасностью

Приватность

Использование ресурсов

Криптографическая поддержка по управлению ключами

Связь(аутентификация сторон, учавс-щих в обмене)

Доверенный маршрут, канал для связи

Класс «приватность» содержит 4 семейства функциональных требований:

-анонимность (позволяет выполнять действия без раскрытия аутентификации пользователя другими пользователями)

-псевдонимность (напоминает анонимность, но при использовании псевдонима поддерживается ссылка, необходимая для отчётности)

-невозможность ассоциации

-скрытость (требование скрытности направлено на то, чтобы можно было использовать информационный сервис с сокрытием факта использования)

Задание по безопасности (требование доверия)

Каждый из элементов требования доверия принадлежит к 1 из 3 типов. Действие разработчиков, действие оценщиков и представления и содержания свидетельств . Требование доверия содержит 10 классов, 44 семейства и 93 компонента.

-разработка -поддержка жизненного цикла –тестирование -оценка уязвимости -поставка в эксплуатацию -управление конфигурацией -руководство и документация -поддержка доверия -оценка профиля защиты -оценка по безопасности

В основных критериях введено 7 оценочных уровней доверия:

Уровень 1:Угрозы не рассматриваются как серьёзные

Уровень 2:Включает выборочное тестирование и поиск явных уязвимых мест

Уровень 3:Контроль среды разработки и управления конфигурацией объекта оценки

Уровень 4:Полная спецификация интерфейсов, применение неформальной модели политики безопасности, независимый анализ уязвимых мест. Вероятно, это самый высокий на сегодняшний день уровень, который можно достичь при современных технологиях и приемлемых затратах.

Уровень 5:Применение формальной модели политики безопасности.

Уровень 6:Реализация представлена в структурном виде, и анализ соответствия должен распределяться на нижнем уровне.

Уровень 7: Представляет нормальную верификацию объекта оценки, и применимы к ситуациям с чрезвычайно высоким риском