Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 15408-3-2013 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Компоненты доверия к безопасности
ГОСТ Р ИСО/МЭК 15408-3-2013
Группа П85
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ. КРИТЕРИИ ОЦЕНКИ БЕЗОПАСНОСТИ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ
Часть 3
Компоненты доверия к безопасности
Information technology. Security techniques. Evaluation criteria for IT security. Part 3. Security assurance requirements
ОКС 35.040
ОКСТУ 4002
Дата введения 2014-09-01
Предисловие
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью "Центр безопасности информации" (ООО "ЦБИ"), Федеральным автономным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФАУ "ГНИИИ ПТЗИ ФСТЭК России"), Федеральным государственным унитарным предприятием "Ситуационно-кризисный центр Федерального агентства по атомной энергии" (ФГУП "СКЦ Росатома")
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 "Защита информации"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 8 ноября 2013 г. N 1340-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 15408-3:2008* "Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Компоненты доверия к безопасности" (ISO/IEC 15408-3:2008 "Information technology - Security techniques - Evaluation criteria for IT security - Part 3. Security assurance components".
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном приложении ДА
5 ВЗАМЕН ГОСТ Р ИСО/МЭК 15408-3-2008
Правила применения настоящего стандарта установлены в ГОСТ Р 1.0-2012 (раздел 8). Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (gost.ru)
Введение
Международный стандарт ISO/IEC 15408:2008 был подготовлен Совместным техническим комитетом ISO/IEC JTC 1 "Информационные технологии", Подкомитетом SC 27 "Методы и средства обеспечения безопасности ИТ". Идентичный ISO/IEC 15408:2008 текст опубликован организациями - спонсорами проекта "Общие критерии" как "Общие критерии оценки безопасности информационных технологий".
Третья редакция стандарта отменяет и заменяет вторую редакцию (ISO/IEC 15408:2005), которая подверглась технической переработке.
ИСО/МЭК 15408, идентичный ISO/IEC 15408:2008, состоит из следующих частей под общим заголовком "Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий":
Часть 1: Введение и общая модель;
Часть 2: Функциональные компоненты безопасности;
Часть 3: Компоненты доверия к безопасности.
Компоненты доверия к безопасности, которые определены в ИСО/МЭК 15408-3, являются основой для требований доверия к безопасности, отражаемых в профиле защиты (ПЗ) или в задании по безопасности (ЗБ).
Эти требования устанавливают стандартный способ выражения требований доверия для ОО. ИСО/МЭК 15408-3 представляет собой каталог компонентов, семейств и классов доверия. В ИСО/МЭК 15408-3 также определены критерии оценки для ПЗ и ЗБ и представлены оценочные уровни доверия для предопределенной в ИСО/МЭК 15408 шкалы доверия к ОО, которая называется Оценочные уровни доверия (ОУД).
Потенциальные пользователи данного международного стандарта включают потребителей, разработчиков и оценщиков безопасных продуктов ИТ. В ИСО/МЭК 15408-1 предоставлена дополнительная информация о целевой аудитории ИСО/МЭК 15408 (здесь и далее, если не указывается конкретная часть стандарта, то ссылка относится ко всем частям ИСО/МЭК 15408), а также по использованию ИСО/МЭК 15408 отдельными группами лиц, составляющими целевую аудиторию. Эти группы могут использовать данную часть ИСО/МЭК 15408 следующим образом:
a) Потребители могут использовать данную часть ИСО/МЭК 15408 при выборе компонентов для выражения требований доверия, чтобы удовлетворить цели безопасности, отраженные в ПЗ или ЗБ, и при определении требуемых уровней доверия к безопасности ОО;
b) Разработчики, которые при производстве ОО учитывают существующие или предполагаемые требования безопасности потребителей, могут обратиться к ИСО/МЭК 15408-3 при интерпретации изложения требований доверия и при определении подходов к обеспечению доверия к ОО;
c) Оценщики могут использовать требования доверия, определенные в ИСО/МЭК 15408-3, как обязательное изложение критериев оценки при определении доверия к ОО, а также при оценке ПЗ и ЗБ.
Документ «ГОСТ Р ИСО МЭК 15408 3 2013» представляет собой стандарт, посвящённый методам и средствам обеспечения безопасности информационных технологий. Он входит в состав серии критериев оценки безопасности, разработанных для оценки и сертификации различных систем и компонентов в области информационной безопасности. Основное назначение данного документа — установить требования и рекомендации для создания и оценки компонентов доверия к безопасности, что способствует повышению уровня защиты информации.
Стандарт регламентирует ключевые аспекты, касающиеся методов оценки безопасности, параметров, требований и процедур, необходимых для достижения необходимого уровня доверия к информационным системам. В частности, он описывает процесс идентификации и анализа угроз, а также методы тестирования и верификации систем на соответствие установленным критериям. Это позволяет организациям вырабатывать и внедрять эффективные меры по защите информации и снижению рисков.
Важные технические детали документа включают условия испытаний, классификации и измеряемые величины, которые помогают в процессе оценки безопасности. Стандарт определяет различные уровни безопасности, что позволяет проводить более детализированное тестирование и верификацию. Это также обеспечивает возможность сравнения результатов между различными системами и компонентами, что является важным аспектом для производителей и сертификационных лабораторий.
Целевая аудитория стандарта включает производителей программного обеспечения и аппаратных средств, лаборатории, занимающиеся сертификацией, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области информационной безопасности. Это делает стандарт актуальным для широкого круга специалистов, работающих в сфере информационных технологий и безопасности.
Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость информационных технологий. Внедрение рекомендаций ГОСТ Р ИСО МЭК 15408 3 2013 способствует повышению уровня защиты информации в организациях, улучшению процессов сертификации и обеспечению соответствия современным требованиям безопасности. Стандарт также может быть использован в качестве основы для разработки новых решений и технологий в области информационной безопасности.
Документ был обновлён с учётом современных вызовов и тенденций в области информационной безопасности, что позволяет ему оставаться актуальным и полезным для практического применения. Изменения и дополнения, внесённые в стандарт, направлены на улучшение методов оценки и повышения уровня доверия к системам, что является критически важным в условиях нарастающих угроз информационной безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»