902321502 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

Руководящий документ. Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей

Руководящий документ. Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей

     

     

УТВЕРЖДЕНО
решением председателя
Государственной технической комиссии
при Президенте Российской Федерации
от 4 июня 1999 года N 114

     
Руководящий документ

Защита от несанкционированного доступа к информации

Часть 1

Программное обеспечение средств защиты информации

Классификация по уровню контроля отсутствия недекларированных возможностей


Настоящий Руководящий документ (РД) устанавливает классификацию программного обеспечения (ПО) (как отечественного, так и импортного производства) средств защиты информации (СЗИ), в том числе и встроенных в общесистемное и прикладное ПО, по уровню контроля отсутствия в нем недекларированных возможностей.

Действие документа не распространяется на программное обеспечение средств криптографической защиты информации.

Уровень контроля определяется выполнением заданного настоящим РД набора требований, предъявляемого:

- к составу и содержанию документации, представляемой заявителем для проведения испытаний ПО СЗИ;

- к содержанию испытаний.

Руководящий документ разработан в дополнение:

- РД "Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации", М., Военное издательство, 1992 год;

- РД "Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации", М., Военное издательство, 1992 год;

- РД "Средства вычислительной техники. Межсетевые экраны. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации", М., 1997 год.

Документ предназначен для специалистов испытательных лабораторий, заказчиков, разработчиков ПО СЗИ при его контроле в части отсутствия недекларированных возможностей.



1. Общие положения

1.1. Классификация распространяется на ПО, предназначенное для защиты информации ограниченного доступа.

1.2. Устанавливается четыре уровня контроля отсутствия недекларированных возможностей. Каждый уровень характеризуется определенной минимальной совокупностью требований.

1.3. Для ПО, используемого при защите информации, отнесенной к государственной тайне, должен быть обеспечен уровень контроля не ниже третьего.

1.4. Самый высокий уровень контроля - первый, достаточен для ПО, используемого при защите информации с грифом "ОВ".

Второй уровень контроля достаточен для ПО, используемого при защите информации с грифом "CC".

Третий уровень контроля достаточен для ПО, используемого при защите информации с грифом "C".

1.5. Самый низкий уровень контроля - четвертый, достаточен для ПО, используемого при защите конфиденциальной информации.



2. Термины и определения

2.1. Недекларированные возможности - функциональные возможности ПО, не описанные или не соответствующие описанным в документации, при использовании которых возможно нарушение конфиденциальности, доступности или целостности обрабатываемой информации.

Реализацией недекларированных возможностей, в частности, являются программные закладки.

2.2. Программные закладки - преднамеренно внесенные в ПО функциональные объекты, которые при определенных условиях (входных данных) инициируют выполнение не описанных в документации функций ПО, приводящих к нарушению конфиденциальности, доступности или целостности обрабатываемой информации.

2.3. Функциональный объект - элемент программы, осуществляющий выполнение действий по реализации законченного фрагмента алгоритма программы.

В качестве функциональных объектов могут выступать процедуры, функции, ветви, операторы и т.п.

Доступ к полной версии документа ограничен

Название документа
Руководящий документ. Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей
Вид документа
Нормативно-технический документ
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «Руководящий документ. Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей» предназначен для установления требований и рекомендаций по обеспечению защиты информации от несанкционированного доступа. Он охватывает методы и процедуры, необходимые для оценки программного обеспечения, используемого в системах защиты информации, и применяется в организациях, занимающихся разработкой и внедрением таких систем.

Ключевыми аспектами, регламентируемыми данным документом, являются методология классификации программного обеспечения по уровням контроля, а также требования к отсутствию недекларированных возможностей. Документ определяет параметры, которые необходимо учитывать при проведении испытаний программных средств, включая условия тестирования и критерии оценки их безопасности. Важным элементом является также необходимость документирования всех этапов проверки и анализа программного обеспечения.

Среди технических деталей, представленных в документе, выделяются условия испытаний, которые должны включать в себя как функциональное, так и нефункциональное тестирование. Классификация программного обеспечения осуществляется на основе заранее определённых категорий, которые отражают уровень контроля и степень доверия к защищённым системам. Измеряемыми величинами могут быть показатели производительности, устойчивости к атакам и соответствия установленным требованиям безопасности.

Целевая аудитория данного документа включает производителей программного обеспечения, лаборатории, занимающиеся тестированием и сертификацией средств защиты информации, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области безопасности информации. Это позволяет обеспечить высокие стандарты защиты и минимизировать риски, связанные с несанкционированным доступом к данным.

Практическое значение стандарта заключается в его влиянии на безопасность информационных систем, качество разрабатываемого программного обеспечения и совместимость различных средств защиты информации. Стандарт способствует созданию единой методологии оценки и сертификации программных средств, что является важным для обеспечения надежной защиты информации в организации. В случае наличия изменений или дополнений к документу, они касаются уточнения требований к методам испытаний и расширения перечня классификаций, что позволяет адаптировать стандарт к современным вызовам в области информационной безопасности.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»

Возможно вас заинтересуют

PDF Об утверждении федеральных норм и правил в области использования атомной энергии "Положение о порядке расследования и учета нарушений в работе судов с ядерными установками и радиационными источниками" (с изменениями на 15 июля 2013 года) PDF О приостановлении действия постановления Главного государственного санитарного врача Российской Федерации от 21.04.2010 N 27 "Об утверждении СанПиН 2.3.2.2603-10 "Дополнение N 17 к санитарно-эпидемиологическим правилам и нормативам СанПиН 2.3.2.1078-01.2.3.2. "Гигиенические требования к безопасности и пищевой ценности пищевых продуктов", утвержденным постановлением Главного государственного санитарного врача Российской Федерации 14.10.2001 N 36" и постановления Главного санитарного врача Российской Федерации от 27.12.2010 N 177 "Об утверждении СанПиН 2.3.2.2804-10 "Дополнения и изменения N 22 к санитарно-эпидемиологическим правилам и нормативам СанПиН 2.3.2.1078-01.2.3.2. "Гигиенические требования к безопасности и пищевой ценности пищевых продуктов", утвержденным постановлением Главного государственного санитарного врача Российской Федерации 14.10.2001 N 36 PDF Правила ЕЭК ООН N 104 (пересмотр 1) Единообразные предписания, касающиеся официального утверждения светоотражающей маркировки для транспортных средств категории M, N и O PDF О внесении изменений в приложение N 1 к Методическим рекомендациям по применению государственных сметных нормативов - укрупненных нормативов цены строительства различных видов объектов капительного строительства непроизводственного назначения и инженерной инфраструктуры, утвержденное приказом Министерства регионального развития Российской Федерации от 4 октября 2011 года N 481 PDF Правила ЕЭК ООН N 23 (пересмотр 3) Единообразные предписания, касающиеся официального утверждения задних фар механических автотранспортных средств и их прицепов PDF Правила ЕЭК ООН N 25 (пересмотр 1) Единообразные предписания, касающиеся официального утверждения подголовников, вмонтированных или не вмонтированных в сиденья транспортных средств