Слайд 2Учебные вопросы.
1. Требования доверия к безопасности.
2. Краткий обзор стандарта.
![Учебные вопросы. 1. Требования доверия к безопасности. 2. Краткий обзор стандарта.](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-1.jpg)
Слайд 31-й учебный вопрос:
« Требования доверия к безопасности»
![1-й учебный вопрос: « Требования доверия к безопасности»](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-2.jpg)
Слайд 4Основная концепция ИСО/МЭК 15408 - обеспечение доверия, основанное на оценке (активном исследовании)
![Основная концепция ИСО/МЭК 15408 - обеспечение доверия, основанное на оценке (активном исследовании)](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-3.jpg)
продукта ИТ, который должен соответствовать определенным критериям безопасности.
Слайд 5По возможности уязвимости следует:
a) устранить, т.е. следует предпринять активные действия для
![По возможности уязвимости следует: a) устранить, т.е. следует предпринять активные действия для](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-4.jpg)
выявления, а затем удаления или нейтрализации всех уязвимостей, которые могут проявиться;
b) минимизировать, т.е. следует предпринять активные действия для уменьшения до допустимого остаточного уровня возможного ущерба от любого проявления уязвимостей;
с) отслеживать, т.е. следует предпринять активные действия для обнаружения любой попытки использовать остаточные уязвимости с тем, чтобы ограничить ущерб.
Слайд 6Уязвимости могут возникать из-за недостатков:
a) требований, т.е. продукт ИТ может обладать
![Уязвимости могут возникать из-за недостатков: a) требований, т.е. продукт ИТ может обладать](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-5.jpg)
требуемыми от него функциями и свойствами, но все же содержать уязвимости, которые делают его непригодным или неэффективным в части безопасности;
b) проектирования, т.е. продукт ИТ не отвечает спецификации, и/или уязвимости являются следствием некачественных стандартов проектирования или неправильных проектных решений;
c) эксплуатации, т.е. продукт ИТ разработан в полном соответствии с корректной спецификацией, но уязвимости возникают как результат неадекватного управления при эксплуатации.
Слайд 7Методы оценки могут, в частности, включать в себя:
- анализ и проверку
![Методы оценки могут, в частности, включать в себя: - анализ и проверку](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-6.jpg)
процесса (процессов) и процедуры (процедур);
- проверку того, что процесс (процессы) и процедура (процедуры) действительно применяются;
- анализ соответствия между представлениями проекта ОО;
- анализ соответствия каждого представления проекта ОО требованиям;
Слайд 8 - верификацию доказательств;
- анализ руководств;
- анализ разработанных функциональных тестов
![- верификацию доказательств; - анализ руководств; - анализ разработанных функциональных тестов и](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-7.jpg)
и предоставленных результатов;
- независимое функциональное тестирование;
- анализ уязвимостей, включающий предположения о недостатках;
- тестирование проникновения.
Слайд 9Основные принципы ИСО/МЭК 15408 содержат утверждение, что большее доверие является результатом приложения
![Основные принципы ИСО/МЭК 15408 содержат утверждение, что большее доверие является результатом приложения](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-8.jpg)
больших усилий при оценке, и что цель состоит в применении минимальных усилий, требуемых для обеспечения необходимого уровня доверия.
Слайд 10Повышение уровня усилий может быть основано на:
области охвата, т.е. увеличении рассматриваемой части
![Повышение уровня усилий может быть основано на: области охвата, т.е. увеличении рассматриваемой](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-9.jpg)
продукта ИТ;
глубине, т.е. детализации рассматриваемых проектных материалов и реализации;
строгости, т.е. применении более структурированного и формального подхода.
Слайд 11 2-й учебный вопрос:
«Краткий обзор стандарта»
![2-й учебный вопрос: «Краткий обзор стандарта»](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-10.jpg)
Слайд 12Функциональный класс
Имя класса
Представление класса
Функциональные семейства
![Функциональный класс Имя класса Представление класса Функциональные семейства](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-11.jpg)
Слайд 13Функциональное семейство
Имя семейства
Характеристика семейства
Ранжирование компонентов
Управление
Аудит
Компоненты
![Функциональное семейство Имя семейства Характеристика семейства Ранжирование компонентов Управление Аудит Компоненты](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-12.jpg)
Слайд 14уровни детализации:
- минимальный – успешное использование механизма безопасности;
- базовый – любое использование
![уровни детализации: - минимальный – успешное использование механизма безопасности; - базовый –](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-13.jpg)
механизма безопасности, а также информация о текущих значениях атрибутов безопасности.
- детализированный – любые изменения конфигурации механизма безопасности, включая параметры конфигурации до и после изменения.
Слайд 15Компонент
Имя семейства
Функциональные элементы
Зависимости
![Компонент Имя семейства Функциональные элементы Зависимости](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-14.jpg)
Слайд 17Имя класса
Семейство 1
Семейство 2
Семейство 3
![Имя класса Семейство 1 Семейство 2 Семейство 3](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-16.jpg)
Слайд 19Каждый элемент доверия принадлежит к одному из трех типов:
a) Элементы действий
![Каждый элемент доверия принадлежит к одному из трех типов: a) Элементы действий](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/1083772/slide-18.jpg)
разработчика, определяющие действия, которые должны выполняться разработчиком. Требования к действиям разработчика обозначены буквой "D" после номера элемента.
b) Элементы содержания и представления свидетельств, определяющие требуемые свидетельства и отражаемую в них информацию. Требования к содержанию и представлению свидетельств обозначены буквой "С" после номера элемента.
c) Элементы действий оценщика, определяющие действия, которые должны выполняться оценщиком. Требования к действиям оценщика обозначаются буквой "Е" после номера элемента.