Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
12-13_BPD_konspekt.doc
Скачиваний:
27
Добавлен:
22.11.2019
Размер:
1.02 Mб
Скачать

Середовище розробки

  • Інструментальні засоби

  • Засоби керування процесом розробки

  • Процедура дистрибуції

Документування

  • Документування функцій КЗЗ

  • Повна документація на продукт ІТ (інтерфейси, компоненти, модулі, структура КЗЗ, методика проектування, а також вихідні тексти і специфікація апаратних засобів)

  • Документування тестування й аналізу продукта ІТ

Документування процесу тестування функцій

Документування аналізу можливостей порушення безпеки

Документування аналізу схованих каналів

  • Документування середовища і процесу розробки

Супровід

  • Користувальницька документація

  • Посібник з адміністрування системи безпеки

  • Процедура відновлення версій і виправлення помилок

  • Процедура інсталяції

Вимоги до процесу кваліфікаційного аналізу

Аналіз

  • Аналіз архітектури

  • Аналіз реалізації

Контроль

  • Контроль середовища розробки

  • Контроль процесу супроводу продукта ІТ

Тестування

  • Тестування функцій КЗЗ виробником

  • Незалежне тестування функцій КЗЗ

Висновки

  • Вперше запропонована концепція профілю захисту.

  • У стандарті визначаються три незалежні групи вимог: функціональні вимоги безпеки, вимоги до технології розробки, вимоги до процесу кваліфікаційного аналізу.

  • Функціональні вимоги безпеки добре структуровані.

  • Вимоги до технології розробки спонукають виробників застосовувати сучасні технології програмування, що дозволяють підтвердити безпеку продукту.

  • Вимоги до процесу кваліфікаційного аналізу носять загальний характер і не містять конкретних методик.

  • Відкидається оцінка рівня безпеки за допомогою універсальної шкали, пропонується незалежне ранжирування вимог кожної групи.

6.5. Нормативні документи технічного захисту інформації (нд тзі) України по захисту інформації в комп'ютерних системах від несанкціонованого доступу

Затверджені наказом Департаменту спеціальних телекомунікаційних систем і захисту інформації СБ України від 28.04.99 р. №22

Введені в 1999 році

Склад документів:

  • НД ТЗІ 1.1-002-99: Загальні положення по захисту інформації в комп'ютерних системах від несанкціонованого доступу.

  • НД ТЗІ 1.1-003-99: Термінологія в області захисту інформації в комп'ютерних системах від несанкціонованого доступу.

  • НД ТЗІ 1.4-001-2000: Типове положення про службу захисту інформації в автоматизованій системі.

  • НД ТЗІ 2.1-001-2001: Створення комплексів технічного захисту інформації. Атестація комплексів. Основні положення.

  • НД ТЗІ 2.5-004-99: Критерії оцінки захищеності інформації в комп'ютерних системах від несанкціонованого доступу.

  • НД ТЗІ 2.5-005-99: Класифікація автоматизованих систем і стандартні функціональні профілі захищеності оброблюваної інформації від несанкціонованого доступу.

  • НД ТЗІ 2.5-008-02: Вимоги із захисту конфіденційної інформації від несанкціонованого доступу під час оброблення в автоматизованих системах класу 2.

  • НД ТЗІ 2.5-010-03: Вимоги до захисту інформації WEB – сторінки від несанкціонованого доступу.

  • НД ТЗІ 3.6-001-2000: Технічний захист інформації. Комп'ютерні системи. Порядок створення, упровадження, супроводи і модернізації засобів технічного захисту інформації від несанкціонованого доступу.

  • НД ТЗІ 3.7-001-99: Методичні вказівки по розробці технічного завдання на створення комплексної системи захисту інформації в автоматизованій системі (зі зміною №1, затвердженою наказом ДСТСЗІ СБУ 18.06.02 №37).