Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
КСЗИ часть 1.doc
Скачиваний:
50
Добавлен:
12.11.2019
Размер:
649.73 Кб
Скачать

2.5.2.3. Обеспечение поддержки доверия к безопасности изделия ит при эксплуатации

Большим недостатком существующей системы сертификации является формальная необходимость «пересертификации» изделия при внесении в него изменений. Вместе с тем, такие изменения могут вноситься достаточно часто, в зависимости от предназначения изделия.

В Положении приведена принципиально новая процедура подтверждения результатов оценки при изменениях в сертифицированной версии изделия. Как указано, подтверждение при изменениях может быть осуществлено двумя путями:

  • посредством оценки новой версии изделия ИТ;

  • посредством реализации процедур поддержки доверия безопасности к изделию ИТ, определенных в требованиях поддержки доверия в «Критериях…».

Какую стратегию поддержки выбрать разработчику – зависит от него самого. В последнем случае в ЗБ должны быть внесены соответствующие требования поддержки доверия к безопасности из «Критериев…»

От разработчика требуется наличие двух документов:

  • план поддержки доверия, определяющий процедуры, которые должен выполнять разработчик;

  • отчет о категорировании компонентов изделия ИТ по их отношению к безопасности.

Содержание этих документов описано в Положении.

В «Плане…» указываются контрольные точки, когда разработчик должен выдавать владельцу изделия ИТ свидетельство поддержания доверия. К документации поддержки доверия также относится:

  • список конфигурации изделия ИТ;

  • список идентифицированных уязвимостей в изделии ИТ;

  • свидетельство следования процедурам поддержки доверия, определенным в плане ПД.

Кроме того, в Плане указывается график проведения аудита поддержки доверия. Этот аудит выполняет испытательная лаборатория, необязательно та же, что проводила сертификацию.

В цикле поддержки доверия должны предусматриваться четрые типа процедур:

  • управления конфигурацией;

  • поддержки свидетельств, в которых отражены вопросы функционального тестирования;

  • анализа влияния изменений в изделии ИТ на безопасность;

  • устранения недостатков безопасности.

2.5.2.4 Подтверждение соответствия изделий ит требованиям безопасности информации

Порядок подтверждения соответствия приведен в разделе 8 Положения. Начинается этот раздел с требования обязательной сертификации изделий ИТ, предназначенных для обработки информации с ограниченным доступом. Таким образом, впервые не делается различия между, например, служебной информацией государственных органов власти и коммерческой информацией частных фирм.

Заявителем может быть разработчик или другое заинтересованное лицо, которое обязано в этом случае оформить договорные отношения с разработчиком.

Работы, выполняемые при сертификации:

  • подготовка к оценке изделия ИТ (работы разработчика + предварительное рассмотрение ЗБ лабораторией);

  • оценка изделия ИТ (выполняет испытательная лаборатория);

  • подтверждение соответствия изделия ИТ требованиям по безопасности информации (независимая экспертиза результатов работы лаборатории органом по сертификации).

Перечень документов, представляемых разработчиком для проведения сертификации, приведен в Приложении Г. Этот список впечатляет. Требуется представлять не только конечные материалы, но и материалы эскизного, технического, рабочего проекта. Всего имеется 27 категорий документов, разработка которых потребует от разработчика значительных усилий.

Несколько изменен порядок проведения сертификации. Вначале разработчик обращается в испытательную лабораторию, которая должна выполнить предварительное рассмотрение ЗБ (но пока еще не его оценку!). При положительном рассмотрении лаборатория разрабатывает программу проведения оценки и календарный план проведения оценки. Разработчик представляет в орган по сертификации заявку, ЗБ и разработанные лабораторией документы.

Оценка безопасности изделия ИТ включает:

  • оценку ЗБ на соответствие «Критериям…»

  • оценку изделия на соответствие требованиям безопасности информации в соответствие с «Методологией…»

Инструментальные средства оценки должны быть сертифицированы.

Орган по сертификации выполняет независимую экспертизу результатов, приведенных в техническом отчете лаборатории, утверждает их и выдает сертификат.

В случае проведения сертификации изделия, находящегося на поддержке доверия к безопасности, в орган по сертификации подается заявка с приложением отчета поддержки доверия, разработанного испытательной лабораторией, включающий в себя оценку анализа разработчиком влияния изменений на безопасность и результаты своих аудитов ПД.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]