Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 59453.2-2021 Защита информации. Формальная модель управления доступом. Часть 2. Рекомендации по верификации формальной модели управления доступом
ГОСТ Р 59453.2-2021
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Защита информации
ФОРМАЛЬНАЯ МОДЕЛЬ УПРАВЛЕНИЯ ДОСТУПОМ
Часть 2
Рекомендации по верификации формальной модели управления доступом
Information protection. Formal access control model. Part 2. Recommendations on verification of formal access control model
ОКС 35.030
Дата введения 2021-06-01
Предисловие
1 РАЗРАБОТАН Федеральной службой по техническому и экспортному контролю (ФСТЭК России), Обществом с ограниченной ответственностью "РусБИТех-Астра" (ООО "РусБИТех-Астра"), Институтом системного программирования им.В.П.Иванникова Российской академии наук (ИСП РАН)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 "Защита информации"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 22 апреля 2021 г. N 271-ст
4 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Верификация формальных моделей управления доступом используется для обеспечения доверия к средствам защиты информации, реализующим политики управления доступом, и уменьшает число недостатков при проектировании этих средств.
Применение инструментальных средств верификации формальных моделей управления доступом, реализуемых этими средствами формальных методов и поддерживаемых языков, технологий их использования и оценки полученных ими результатов верификации позволяет повысить уверенность в корректности этих формальных моделей.
В связи с этим настоящий стандарт устанавливает рекомендации по верификации формальных моделей управления доступом с применением инструментальных средств.
Настоящий стандарт применяется совместно с ГОСТ Р 59453.1-2021 "Защита информации. Формальная модель управления доступом. Часть 1. Общие положения".
1 Область применения
Настоящий стандарт представляет собой рекомендации по верификации с применением инструментальных средств формальных моделей управления доступом, на основе которых разрабатываются средства защиты информации, реализующие политики управления доступом.
Настоящий стандарт предназначен для разработчиков средств защиты информации, реализующих политики управления доступом, а также для органов по сертификации и испытательных лабораторий при проведении сертификации средств защиты информации, реализующих политики управления доступом.
2 Нормативные ссылки
В настоящем стандарте применена нормативная ссылка на следующий стандарт:
ГОСТ Р 59453.1 Защита информации. Формальная модель управления доступом. Часть 1. Общие положения
Примечание - При пользовании настоящим стандартом целесообразно проверить действие ссылочных стандартов в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет или по ежегодному информационному указателю "Национальные стандарты", который опубликован по состоянию на 1 января текущего года, и по выпускам ежемесячного информационного указателя "Национальные стандарты" за текущий год. Если заменен ссылочный стандарт, на который дана недатированная ссылка, то рекомендуется использовать действующую версию этого стандарта с учетом всех внесенных в данную версию изменений. Если заменен ссылочный стандарт, на который дана датированная ссылка, то рекомендуется использовать версию этого стандарта с указанным выше годом утверждения (принятия). Если после утверждения настоящего стандарта в ссылочный стандарт, на который дана датированная ссылка, внесено изменение, затрагивающее положение, на которое дана ссылка, то это положение рекомендуется применять без учета данного изменения. Если ссылочный стандарт отменен без замены, то положение, в котором дана ссылка на него, рекомендуется применять в части, не затрагивающей эту ссылку.
3 Термины и определения
В настоящем стандарте применены термины по ГОСТ Р 59453.1, а также следующие термины с соответствующими определениями:
3.1 верификация формальной модели управления доступом: Подтверждение посредством представления объективных свидетельств непротиворечивости формальной модели управления доступом и выполнения заданных в ее рамках условий безопасности.
3.2 инструментальное средство верификации: Инструментальное средство, реализующее формальные методы верификации формальных моделей.
Примечание - Инструментальное средство верификации, как правило, поддерживает и формальные методы разработки формальных моделей.
3.3 формализованное (машиночитаемое) описание: Описание формальной модели на формальном языке со строгой и однозначно определенной семантикой, позволяющее использовать инструментальные средства верификации.
3.4 формальный метод: Основанный на математике и логике метод, а также поддерживаемые им языки, для верификации или разработки формальных моделей.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 59453 2 2021» посвящён вопросам защиты информации и представляет собой вторую часть стандарта, касающуюся формальной модели управления доступом. Основное назначение данного документа заключается в предоставлении рекомендаций по верификации формальной модели управления доступом, что особенно актуально в условиях увеличения угроз безопасности информации. Стандарт применяется в различных сферах, включая информационные технологии, телекоммуникации и организации, занимающиеся обработкой персональных данных.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы верификации, параметры, требуемые для оценки моделей управления доступом, а также процедуры, которые необходимо соблюдать для обеспечения надёжности и безопасности. В документе описываются основные требования к формальным моделям, а также методы их проверки на соответствие установленным критериям. Это позволяет гарантировать, что модели управления доступом соответствуют современным стандартам безопасности.
Технические детали, указанные в стандарте, включают условия испытаний, классификации формальных моделей и измеряемые величины, такие как эффективность и надёжность систем управления доступом. Документ также предлагает рекомендации по использованию различных инструментов и методов для проведения верификации, что способствует более точной оценке уровня безопасности систем. Важным аспектом является необходимость применения стандартизированных подходов для достижения согласованности в оценке моделей.
Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории, занимающиеся тестированием систем безопасности, а также контролирующие органы, ответственные за соблюдение норм и правил в области защиты информации. Стандарт предоставляет необходимую информацию и инструменты для специалистов, работающих в области информационной безопасности, что способствует повышению уровня защиты данных.
Практическое значение стандарта заключается в его влиянии на безопасность информационных систем, качество разрабатываемых решений и совместимость различных систем управления доступом. Применение рекомендаций, изложенных в документе, позволяет организациям улучшить свои процессы управления доступом и снизить риски, связанные с несанкционированным доступом к защищённой информации. В последней редакции документа учтены изменения, касающиеся новых угроз и технологий, что делает его актуальным для современного рынка информационной безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»