9
Доступність. Загрози, що відносяться до порушення
можливості використання
комп'ютерних систем або оброблюваної інформації, становлять загрози доступності.
До доступності відносять такі послуги: використання ресурсів, стійкість до відмов,
горяча заміна, відновлення після збоїв.
Спостереженість. Ідентифікація і контроль за діями користувачів, керованість
комп'ютерною системою становлять предмет послуг спостереженості і керованості.
До спостережності відносять такі послуги: реєстрація, ідентифікація і
автентифікація, достовірний канал, розподіл обов'язків, цілісність комплексу засобів
захисту, самотестування,
автентифікація при обміні, автентифікація відправника
(невідмова від авторства), автентифікація одержувача (невідмова від одержання).
Крім функціональних критеріїв, що дозволяють оцінити наявність послуг
безпеки в комп'ютерній системі, цей документ містить критерії гарантій, що
дозволяють оцінити коректність реалізації послуг.
Критерії гарантій включають
вимоги до архітектури комплексу засобів захисту, середовища розробки,
послідовності розробки, випробування комплексу засобів захисту,
середовища
функціонування і експлуатаційної документації. В цих Критеріях вводиться сім
рівнів гарантій (Г-1, ..., Г-7), які є ієрархічними. Ієрархія рівнів гарантій відбиває
поступово наростаючу міру певності в тому, що реалізовані в комп'ютерній системі
послуги дозволяють протистояти певним загрозам, що механізми, які їх реалізують,
в свою чергу коректно реалізовані і можуть забезпечити очікуваний споживачем
рівень захищеності інформації під час експлуатації комп'ютерної системи.
Порядок оцінки комп'ютерної системи на предмет відповідності цим Критеріям
визначається відповідними нормативними документами. Експертна комісія, яка
проводить оцінку комп'ютерної системи,
визначає, які послуги і на якому рівні
реалізовані в даній комп'ютерній системі, і як дотримані вимоги гарантій.
Результатом оцінки є рейтинг, що являє собою упорядкований ряд (перелічення)
буквено-числових комбінацій, що позначають рівні реалізованих послуг, в поєднанні
з рівнем гарантій. Комбінації упорядковуються в порядку опису послуг в критеріях.
Для того, щоб до рейтингу комп'ютерної системи міг бути включений певний рівень
послуги чи гарантій, повинні бути виконані всі вимоги,
перелічені в критеріях для
даного рівня послуги або гарантій.
Достарыңызбен бөлісу: