Подтверждение соответствия изделий ИТ требованиям безопасности информации

Обеспечение поддержки доверия к безопасности изделия ИТ при эксплуатации

Большим недостатком существующей системы сертификации является формальная необходимость «пересертификации» изделия при внесении в него изменений. Вместе с тем такие измене­нии могут вноситься достаточно часто, в зависимости от предназ­начения изделия.

В Положении приведена принципиально новая процедура под-шсрждения результатов оценки при изменениях в сертифициро-илнпой версии изделия. Подтверждение при изменениях может Выть осуществлено двумя путями:

• посредством оценки новой версии изделия ИТ;

• посредством реализации процедур поддержки доверия без­опасности к изделию ИТ, определенных в требованиях поддерж­ки доверия в «Критериях...».

Выбор разработчиком стратегии поддержки зависит от него самого. В последнем случае в ЗБ должны быть внесены соответ­ствующие требования поддержки доверия к безопасности из «Кри­териев...».

От разработчика требуется наличие двух документов:

• план поддержки доверия, определяющий процедуры, кото­рые должен выполнять разработчик;

• отчет о категорировании компонентов изделия ИТ по их от­ношению к безопасности.

Содержание этих документов описано в Положении.

В плане указываются контрольные точки, когда разработчик должен выдавать владельцу изделия ИТ свидетельство поддержа­ния доверия. К документации поддержки доверия также относятся:

• список конфигурации изделия ИТ;

• список идентифицированных уязвимостеи в изделии ИТ;

• свидетельство следования процедурам поддержки доверия, определенным в плане ПД.

Указывается также график проведения аудита поддержки дове­рия. Этот аудит выполняет испытательная лаборатория, необяза­тельно та же, что проводила сертификацию.

В цикле поддержки доверия должны предусматриваться четы­ре типа процедур:

• управление конфигурацией;

• поддержка свидетельств, в которых отражены вопросы функ­ционального тестирования;

• анализ влияния изменений в изделии ИТ на безопасность;

• устранение недостатков безопасности.

Порядок подтверждения соответствия приведен в разд. 8 Поло­жения. Начинается этот раздел с требования обязательной сертифи­кации изделий ИТ, предназначенных для обработки информации с ограниченным доступом. Таким образом, впервые не делается различия между, например, служебной информацией государствен­ных органов власти и коммерческой информацией частных фирм.

Заявителем может быть разработчик или другое заинтересо­ванное лицо, которое обязано в этом случае оформить договор­ные отношения с разработчиком.

Работы, выполняемые при сертификации:

• подготовка к оценке изделия ИТ (работы разработчика + пред­варительное рассмотрение ЗБ лабораторией);

• оценка изделия ИТ (выполняет испытательная лаборатория);

• подтверждение соответствия изделия ИТ требованиям по без­опасности информации (независимая экспертиза результатов ра­боты лаборатории органом по сертификации).

Перечень документов, представляемых разработчиком для про­ведения сертификации, приведен в Приложении Г [39]. Этот спи­сок впечатляет. Требуется представлять не только конечные мате­риалы, но и материалы эскизного, технического и рабочего про­екта. Всего имеется 27 категорий документов, разработка которых потребует от разработчика значительных усилий.

Несколько изменен порядок проведения сертификации. Внача­ле разработчик обращается в испытательную лабораторию, которая должна выполнить предварительное рассмотрение ЗБ (но пока еще не его оценку). При положительном результате рассмотрения лабо­ратория разрабатывает программу проведения оценки и календар­ный план проведения оценки. Разработчик представляет в орган по сертификации заявку, ЗБ и разработанные лабораторией доку­менты.

Оценка безопасности изделия ИТ включает оценку ЗБ на соот­ветствие «Критериям...» и оценку изделия на соответствие требо­ваниям безопасности информации на основании «Методологии...».

Инструментальные средства оценки должны быть сертифици­рованы. Орган по сертификации выполняет независимую экспер­тизу результатов, приведенных в техническом отчете лаборато­рии, утверждает их и выдает сертификат. В случае проведения| унификации изделия, находящегося на поддержке доверия к бесполюсности, в орган по сертификации подается заявка с приложе­нием отчета поддержки доверия, разработанного испытательной траекторией, включающего оценку анализа разработчиком влия­ния изменений на безопасность и результаты своих аудитов ПД.


Понравилась статья? Добавь ее в закладку (CTRL+D) и не забудь поделиться с друзьями:  



double arrow
Сейчас читают про: