Электронный фонд правовой
и нормативно-технической документации
Руководящий документ. Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей
УТВЕРЖДЕНО
решением председателя
Государственной технической комиссии
при Президенте Российской Федерации
от 4 июня 1999 года N 114
Защита от несанкционированного доступа к информации
Часть 1
Программное обеспечение средств защиты информации
Классификация по уровню контроля отсутствия недекларированных возможностей
Настоящий Руководящий документ (РД) устанавливает классификацию программного обеспечения (ПО) (как отечественного, так и импортного производства) средств защиты информации (СЗИ), в том числе и встроенных в общесистемное и прикладное ПО, по уровню контроля отсутствия в нем недекларированных возможностей.
Действие документа не распространяется на программное обеспечение средств криптографической защиты информации.
Уровень контроля определяется выполнением заданного настоящим РД набора требований, предъявляемого:
- к составу и содержанию документации, представляемой заявителем для проведения испытаний ПО СЗИ;
- к содержанию испытаний.
Руководящий документ разработан в дополнение:
- РД "Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации", М., Военное издательство, 1992 год;
- РД "Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации", М., Военное издательство, 1992 год;
Документ предназначен для специалистов испытательных лабораторий, заказчиков, разработчиков ПО СЗИ при его контроле в части отсутствия недекларированных возможностей.
1. Общие положения
1.1. Классификация распространяется на ПО, предназначенное для защиты информации ограниченного доступа.
1.2. Устанавливается четыре уровня контроля отсутствия недекларированных возможностей. Каждый уровень характеризуется определенной минимальной совокупностью требований.
1.3. Для ПО, используемого при защите информации, отнесенной к государственной тайне, должен быть обеспечен уровень контроля не ниже третьего.
1.4. Самый высокий уровень контроля - первый, достаточен для ПО, используемого при защите информации с грифом "ОВ".
Второй уровень контроля достаточен для ПО, используемого при защите информации с грифом "CC".
Третий уровень контроля достаточен для ПО, используемого при защите информации с грифом "C".
1.5. Самый низкий уровень контроля - четвертый, достаточен для ПО, используемого при защите конфиденциальной информации.
2. Термины и определения
2.1. Недекларированные возможности - функциональные возможности ПО, не описанные или не соответствующие описанным в документации, при использовании которых возможно нарушение конфиденциальности, доступности или целостности обрабатываемой информации.
Реализацией недекларированных возможностей, в частности, являются программные закладки.
2.2. Программные закладки - преднамеренно внесенные в ПО функциональные объекты, которые при определенных условиях (входных данных) инициируют выполнение не описанных в документации функций ПО, приводящих к нарушению конфиденциальности, доступности или целостности обрабатываемой информации.
2.3. Функциональный объект - элемент программы, осуществляющий выполнение действий по реализации законченного фрагмента алгоритма программы.
В качестве функциональных объектов могут выступать процедуры, функции, ветви, операторы и т.п.
Доступ к полной версии документа ограничен
Документ «Руководящий документ. Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей» предназначен для установления требований и рекомендаций по обеспечению защиты информации от несанкционированного доступа. Он охватывает методы и процедуры, необходимые для оценки программного обеспечения, используемого в системах защиты информации, и применяется в организациях, занимающихся разработкой и внедрением таких систем.
Ключевыми аспектами, регламентируемыми данным документом, являются методология классификации программного обеспечения по уровням контроля, а также требования к отсутствию недекларированных возможностей. Документ определяет параметры, которые необходимо учитывать при проведении испытаний программных средств, включая условия тестирования и критерии оценки их безопасности. Важным элементом является также необходимость документирования всех этапов проверки и анализа программного обеспечения.
Среди технических деталей, представленных в документе, выделяются условия испытаний, которые должны включать в себя как функциональное, так и нефункциональное тестирование. Классификация программного обеспечения осуществляется на основе заранее определённых категорий, которые отражают уровень контроля и степень доверия к защищённым системам. Измеряемыми величинами могут быть показатели производительности, устойчивости к атакам и соответствия установленным требованиям безопасности.
Целевая аудитория данного документа включает производителей программного обеспечения, лаборатории, занимающиеся тестированием и сертификацией средств защиты информации, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области безопасности информации. Это позволяет обеспечить высокие стандарты защиты и минимизировать риски, связанные с несанкционированным доступом к данным.
Практическое значение стандарта заключается в его влиянии на безопасность информационных систем, качество разрабатываемого программного обеспечения и совместимость различных средств защиты информации. Стандарт способствует созданию единой методологии оценки и сертификации программных средств, что является важным для обеспечения надежной защиты информации в организации. В случае наличия изменений или дополнений к документу, они касаются уточнения требований к методам испытаний и расширения перечня классификаций, что позволяет адаптировать стандарт к современным вызовам в области информационной безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»