Присоединяйтесь!
Зарегистрированных пользователей портала: 506 382. Присоединяйтесь к нам, зарегистрироваться очень просто →
Законодательство
Законодательство

"ИНФОРМАЦИОННАЯ ТЕХНОЛОГИЯ. МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ. КРИТЕРИИ ОЦЕНКИ БЕЗОПАСНОСТИ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ. ЧАСТЬ 2. ФУНКЦИОНАЛЬНЫЕ ТРЕБОВАНИЯ БЕЗОПАСНОСТИ. ГОСТ Р ИСО/МЭК 15408-2-2008" (утв. Приказом Ростехрегулирования от 18.12.2008 N 520-ст)

Дата документа18.12.2008
Статус документаДействует
МеткиСтандарт · Приказ · Гост · Гост р · Исо/мэк

    
 

Утвержден
Приказом Федерального
агентства по техническому
регулированию и метрологии
от 18 декабря 2008 г. N 520-ст

 

Дата введения -
1 октября 2009 года

 

НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

 

ИНФОРМАЦИОННАЯ ТЕХНОЛОГИЯ

 

МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ.
КРИТЕРИИ ОЦЕНКИ БЕЗОПАСНОСТИ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ

 

ЧАСТЬ 2

 

ФУНКЦИОНАЛЬНЫЕ ТРЕБОВАНИЯ БЕЗОПАСНОСТИ

 

INFORMATION TECHNOLOGY. SECURITY TECHNIQUES.
EVALUATION CRITERIA FOR IT SECURITY. PART 2.
SECURITY FUNCTIONAL REQUIREMENTS

 

ГОСТ Р ИСО/МЭК 15408-2-2008

    

Предисловие

 
    Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании", а правила применения национальных стандартов Российской Федерации - ГОСТ Р 1.0-2004 "Стандартизация в Российской Федерации. Основные положения".
 

Сведения о стандарте

 
    1. Подготовлен Обществом с ограниченной ответственностью "Центр безопасности информации" (ООО "ЦБИ"), Федеральным государственным учреждением "4 Центральный научно-исследовательский институт Министерства обороны России" (ФГУ "4 ЦНИИ Минобороны России"), Федеральным государственным унитарным предприятием "Научно-технический и сертификационный центр по комплексной защите информации" ФГУП Центр "Атомзащитаинформ", Федеральным государственным унитарным предприятием "Центральный научно-исследовательский институт управления, экономики и информации Росатома" (ФГУП "ЦНИИАТОМИНФОРМ") при участии экспертов Международной рабочей группы по Общим критериям на основе собственного аутентичного перевода стандарта, указанного в пункте 4.
    2. Внесен Техническим комитетом по стандартизации ТК 362 "Защита информации".
    3. Утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 18 декабря 2008 г. N 520-ст.
    4. Настоящий стандарт идентичен международному стандарту ИСО/МЭК 15408-2:2005 "Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные требования безопасности" (ISO/IEC 15408-2:2005 "Information technology - Security techniques - Evaluation criteria for IT security - Part 2: Security functional requirements").
    При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном Приложении N.
    5. Взамен ГОСТ Р ИСО/МЭК 15408-2-2002.
 
    Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом информационном указателе "Национальные стандарты", а текст изменений и поправок - в ежемесячно издаваемых информационных указателях "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячно издаваемом информационном указателе "Национальные стандарты". Соответствующая информация, уведомления и тексты размещаются также в информационной системе общего пользования на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет.
 

Введение

 
    Международный стандарт ИСО/МЭК 15408:2005 подготовлен Совместным техническим комитетом ИСО/МЭК СТК 1 "Информационные технологии", Подкомитет ПК 27 "Методы и средства обеспечения безопасности ИТ". Идентичный ИСО/МЭК 15408:2005 текст опубликован организациями - спонсорами проекта "Общие критерии" как "Общие критерии оценки безопасности информационных технологий", версия 2.3 (ОК, версия 2.3).
    Второе издание ИСО/МЭК 15408:2005 отменяет и заменяет первое издание (ИСО/МЭК 15408:1999), которое подверглось технической переработке.
    ИСО/МЭК 15408 под общим наименованием "Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий" состоит из следующих частей:
    - часть 1. Введение и общая модель;
    - часть 2. Функциональные требования безопасности;
    - часть 3. Требования доверия к безопасности.
    Если имеют в виду все три части стандарта, используют обозначение ИСО/МЭК 15408.
    Функциональные компоненты безопасности, определенные в данной части ИСО/МЭК 15408, являются основой для выражения функциональных требований безопасности в профиле защиты (ПЗ) или задании по безопасности (ЗБ). Данные требования содержат описание желательного безопасного режима функционирования объекта оценки (ОО) или ИТ-среды ОО и предназначены для достижения целей безопасности, установленных в ПЗ или ЗБ. Данные требования содержат свойства безопасности, которые пользователи могут обнаружить при непосредственном взаимодействии с ИТ (то есть при входе и выходе) или при реакции ИТ на запросы.
    Функциональные компоненты безопасности выражают требования безопасности, направленные на противостояние угрозам в предполагаемой среде эксплуатации ОО и/или охватывающие любую идентифицированную политику безопасности организации и предположения.
    Аудитория для данной части ИСО/МЭК 15408 включает в себя потребителей, разработчиков и оценщиков безопасных ИТ-систем и продуктов. Дополнительная информация о потенциальных пользователях ИСО/МЭК 15408 и использовании ИСО/МЭК 15408 группами, которые включают в себя потенциальных пользователей, представлена в ИСО/МЭК 15408-1, раздел 4. Эти группы могут использовать данную часть ИСО/МЭК 15408 следующим образом:
    a) потребители используют данную часть ИСО/МЭК 15408, выбирая компоненты, чтобы сформулировать функциональные требования для удовлетворения целей безопасности, приведенных в ПЗ или ЗБ. Более подробная информация о взаимосвязях требований безопасности и целей безопасности приведена в ИСО/МЭК 15408-1, подраздел 5.3;
    b) разработчики, несущие ответственность за выполнение существующих или предполагаемых требований безопасности потребителя при разработке ОО, найдут в данной части ИСО/МЭК 15408 стандартизированный подход к пониманию указанных требований. Они используют содержание данной части ИСО/МЭК 15408 как основу для дальнейшего определения функций и механизмов безопасности ОО, которые соответствовали бы этим требованиям;
    c) оценщики используют функциональные требования, определенные в данной части ИСО/МЭК 15408, для подтверждения того, что функциональные требования ОО, приведенные в ПЗ или ЗБ, соответствуют целям безопасности ИТ, а также для учета зависимостей данных требований и показа удовлетворения этих зависимостей. Оценщикам также следует использовать данную часть ИСО/МЭК 15408 при определении того, соответствует ли конкретный ОО предъявленным требованиям.
 

1. Область применения

 
    Настоящий стандарт устанавливает структуру и содержание компонентов функциональных требований безопасности для оценки безопасности. Он также включает в себя каталог функциональных компонентов, отвечающих общим требованиям к функциональным возможностям безопасности многих продуктов и систем ИТ.
 

2. Нормативные ссылки

 
    В настоящем стандарте использована ссылка на следующий международный стандарт: ИСО/МЭК 15408-1:2005. Информационная технология - Методы и средства обеспечения безопасности - Критерии оценки безопасности информационных технологий - Часть 1: Введение и общая модель.
 

3. Термины, определения, обозначения и сокращения

 
    В настоящем стандарте применены термины, обозначения и сокращения по ИСО/МЭК 15408-1.
 

4. Краткий обзор

 
    ИСО/МЭК 15408 и соответствующие функциональные требования безопасности, описанные ниже, не предназначены для окончательного решения всех задач безопасности ИТ. Скорее настоящий стандарт предлагает совокупность хорошо продуманных функциональных требований безопасности, которые могут применяться при создании доверенных продуктов или систем ИТ, отвечающих потребностям рынка. Эти функциональные требования безопасности представляют современный уровень спецификации требований и оценки.
    В настоящий стандарт предполагалось включать только те функциональные требования безопасности, которые на момент издания стандарта были известны и одобрены его разработчиками.
    Так как знания и потребности пользователей могут меняться, функциональные требования, представленные в настоящем стандарте, нуждаются в дальнейшем сопровождении. Предполагается, что некоторые разработчики ПЗ/ЗБ могут иметь потребности в безопасности, не охваченные компонентами функциональных требований, представленными в настоящем стандарте. В данном случае разработчик ПЗ/ЗБ может предпочесть использование нестандартных функциональных требований (так называемую "расширяемость") в соответствии с ИСО/МЭК 15408-1, приложения A и B.
    4.1. Структура данной части ИСО/МЭК 15408
    В разделе 5 приведено описание парадигмы, используемой в функциональных требованиях безопасности настоящего стандарта.
    Раздел 6 представляет собой каталог функциональных компонентов.
    В разделах 7 - 17 приведено описание функциональных классов.
    Приложение A содержит информацию для потенциальных пользователей функциональных компонентов, включая таблицы перекрестных ссылок зависимостей функциональных компонентов.
    Приложения B - M содержат информацию для функциональных классов. Этот материал должен рассматриваться в качестве нормативных инструкций по применению соответствующих операций и выбору необходимой информации для аудита и документирования; использование глагола "следует" означает, что конкретная инструкция является предпочтительной, но и другие могут быть обоснованы. В случае, если приводят различные варианты, выбор остается за автором ПЗ/ЗБ.
    ИСО/МЭК 15408-1 содержит следующую информацию, необходимую разработчикам ПЗ или ЗБ:
    ИСО/МЭК 15408-1, раздел 2, определяет термины, используемые в ИСО/МЭК 15408;
    ИСО/МЭК 15408-1, приложение A, определяет структуру профилей защиты;
    ИСО/МЭК 15408-1, приложение B, определяет структуру заданий по безопасности;
    библиография необходимых документов приведена в элементе "Библиография" ИСО/МЭК 15408-1.
 

5. Парадигма функциональных требований

 
    В данном разделе приведена парадигма функциональных требований безопасности настоящего стандарта. Некоторые ключевые понятия парадигмы показаны на рисунках 1 и 2. Описаны и другие, не показанные на рисунках 1 и 2, ключевые понятия. Рассматриваемые ключевые понятия выделены полужирным курсивом. Определения терминов, приведенные в ИСО/МЭК 15408-1, раздел 2, в данном разделе не изменяются и не заменяются.
 

 

Рисунок 1. Ключевые понятия функциональных требований безопасности (единый ОО)

 

 

Рисунок 2. Функции безопасности в распределенном ОО

 
    Настоящий стандарт содержит каталог функциональных требований безопасности, которые могут быть предъявлены к &объекту оценки (ОО)&. ОО - это продукт или система ИТ (вместе с руководствами администратора и пользователя), содержащие ресурсы типа электронных носителей данных (таких, как диски), периферийных устройств (таких, как принтеры) и вычислительных возможностей (таких, как процессорное время), которые могут использоваться для обработки и хранения информации и являются предметом оценки.
    Оценка, прежде всего, подтверждает, что в отношении ресурсов ОО осуществляется определенная &политика безопасности ОО (ПБО)&. ПБО определяет правила, по которым ОО управляет доступом к своим ресурсам и, таким образом, ко всей информации и сервисам, контролируемым ОО.
    ПБО в свою очередь состоит из различных &политик функций безопасности (ПФБ)&. Каждая ПФБ имеет свою область действия, определяющую субъекты, объекты и операции, на которые распространяется ПФБ. ПФБ реализуется &функцией безопасности (ФБ)&, чьи механизмы осуществляют политику и предоставляют необходимые возможности.
    Совокупность всех функций безопасности ОО, которые направлены на осуществление ПБО, определяется как &функции безопасности объекта оценки (ФБО)&. ФБО объединяют функциональные возможности всех аппаратных, программных и программно-аппаратных средств ОО, на которые как непосредственно, так и косвенно возложено обеспечение безопасности.
    &Монитор обращений& - это концепция абстрактной машины, которая осуществляет политику управления доступом ОО. &Механизм проверки правомочности обращений& - реализация концепции монитора обращений, обладающая следующими свойствами: защищенностью от проникновения, постоянной готовностью, простотой, достаточной для проведения исчерпывающего анализа и тестирования. ФБО могут состоять из механизма проверки правомочности обращений и/или других функций безопасности, необходимых для эксплуатации ОО.
    ОО может быть единым продуктом, включающим в себя аппаратные, программно-аппаратные и программные средства.
    В ином случае ОО может быть распределенным, состоящим из нескольких разделенных частей. Каждая часть ОО обеспечивает выполнение конкретного сервиса для ОО и взаимодействует с другими частями ОО через &внутренний канал связи&. Этот канал может быть всего лишь шиной процессора, а может являться внутренней сетью для ОО.
    Если ОО состоит из нескольких частей, то каждая часть может иметь собственное подмножество ФБО, которое обменивается данными ФБО и пользователей через внутренние каналы связи с другими подмножествами ФБО. Это взаимодействие называется &внутренней передачей ОО&. В этом случае части ФБО формируют объединенные ФБО, которые осуществляют ПБО для этого ОО.
    Интерфейсы ОО могут быть локализованы в конкретном ОО или допускать взаимодействие с другими продуктами ИТ по &внешним каналам связи&. Внешние взаимодействия с другими продуктами ИТ могут принимать две формы:
    a) политика безопасности "удаленного доверенного продукта ИТ" и ПБО рассматриваемого ОО скоординированы и оценены в административном порядке. Обмен информацией в этом случае назван &передачей между ФБО&, поскольку он осуществляется между ФБО различных доверенных продуктов;
    b) удаленный продукт ИТ, обозначенный на рисунке 2 как "недоверенный продукт ИТ", не был оценен, поэтому его политика безопасности неизвестна. Обмен информацией в этом случае назван &передачей за пределы области действия ФБО&, так как этот удаленный продукт ИТ не имеет ФБО (или характеристики его политики безопасности неизвестны).
    Совокупность взаимодействий, которые могут происходить с ОО или в пределах ОО и подчинены правилам ПБО, относится к &области действия функций безопасности (ОДФ)&. ОДФ включает в себя определенную совокупность взаимодействий в пределах ОО с использованием понятий "субъекты", "объекты" и "операции", но не обязательно охватывает все ресурсы ОО.
    Совокупность интерфейсов как интерактивных (человеко-машинный интерфейс), так и программных (интерфейс программных приложений), через которые могут быть получены доступ к ресурсам при посредничестве ФБО или информация от ФБО, называется &интерфейсом ФБО (ИФБО)&. ИФБО определяет границы возможностей функций ОО, которые предоставлены для осуществления ПБО.
    Пользователей не включают в состав ОО, поэтому они находятся вне ОДФ. Однако пользователи взаимодействуют с ОО через ИФБО при запросе услуг, которые будут выполняться ОО. Существует два типа пользователей, учитываемых в функциональных требованиях безопасности настоящего стандарта: &человек-пользователь& и &внешняя сущность ИТ&. Для человека-пользователя различают &локального человека-пользователя&, взаимодействующего непосредственно с ОО через устройства ОО (такие как рабочие станции), и &удаленного человека-пользователя&, взаимодействующего с ОО через другой продукт ИТ.
    Период взаимодействия между пользователем и ФБО называется &сеансом пользователя&. Открытие сеансов пользователей может контролироваться на основе ряда условий, таких как аутентификация пользователя, время суток, метод доступа к ОО, число параллельных сеансов, разрешенных пользователю, и т.д.
    В настоящем стандарте используется термин &уполномоченный& для обозначения пользователя, который обладает правами и/или привилегиями, необходимыми для выполнения операций. Поэтому термин &уполномоченный пользователь& указывает на то, что пользователю разрешается выполнять данную операцию в соответствии с ПБО.
    Для выражения требований разделения административных обязанностей соответствующие функциональные компоненты безопасности (из семейства FMT_SMR), приведенные в настоящем стандарте, явно устанавливают обязательность административных &ролей&. Роль - это заранее определенная совокупность правил, устанавливающих допустимые взаимодействия между пользователем и ОО. ОО может поддерживать определение произвольного числа ролей. Например, роли, связанные с операциями безопасности ОО, могут включать в себя роли "Администратор аудита" и "Администратор учета пользователей".
    ОО содержит ресурсы, которые могут использоваться для обработки и хранения информации. Основной целью ФБО является полное и правильное осуществление ПБО для ресурсов и информации, которыми управляет ОО.
    Ресурсы ОО могут иметь различную структуру и использоваться различными способами. Тем не менее, в настоящем стандарте проводится специальное разграничение, позволяющее специфицировать желательные свойства безопасности. Все сущности, которые могут быть созданы на основе ресурсов, характеризуются одним из двух способов. Сущности могут быть активными, то есть являться причиной действий, которые происходят в пределах ОО, и инициировать операции, выполняемые с информацией. Напротив, сущности могут быть пассивными, то есть являться источником или местом хранения информации.
    Активные сущности названы &субъектами&. В пределах ОО могут существовать несколько типов субъектов:
    a) действующие от имени уполномоченного пользователя и подчиненные всем правилам ПБО (например, процессы UNIX);
    b) действующие как особый функциональный процесс, который может, в свою очередь, действовать от имени многих пользователей (например, функции, которые характерны для архитектуры клиент/сервер);
    c) действующие как часть собственно ОО (например, доверенные процессы).
    В настоящем стандарте рассматривается осуществление ПБО для субъектов перечисленных выше типов.
    Пассивные сущности (то есть хранилища информации) названы &объектами& в функциональных требованиях безопасности настоящего стандарта. Объекты являются предметом операций, которые могут выполняться субъектами. В случае, если субъект (активная сущность) сам является предметом операции (например, при установлении связи между процессами), над субъектом могут производиться действия, как над объектом.
    Объекты могут содержать &информацию&. Это понятие требуется, чтобы специфицировать политики управления информационными потоками в соответствии с классом FDP.
    Пользователи, субъекты, информация и объекты обладают определенными &атрибутами&, которые содержат информацию, позволяющую ОО правильно функционировать. Некоторые атрибуты, такие как имена файлов, могут предназначаться только для информирования, в то время как другие, например, различные параметры управления доступом, - исключительно для осуществления ПБО. Эти последние обобщенно названы &"атрибутами безопасности"&. В дальнейшем слово "атрибут" используется в настоящем стандарте как сокращение для словосочетания "атрибут безопасности" (если не оговорено иное). Вместе с тем независимо от предназначения информации атрибута могут потребоваться средства управления этим атрибутом в соответствии с ПБО.
    В ОО содержатся данные пользователей и данные ФБО. Их взаимосвязь показана на рисунке 3. &Данные пользователей& - это информация, содержащаяся в ресурсах ОО, которая может применяться пользователями в соответствии с ПБО и не предназначена специально для ФБО. Например, содержание сообщения электронной почты является данными пользователя. &Данные ФБО& - это информация, используемая ФБО при осуществлении ПБО. Допускается воздействие пользователей на данные ФБО, если это предусмотрено ПБО. Примерами данных ФБО являются атрибуты безопасности, аутентификационные данные, списки управления доступом.
 

             
  ДАННЫЕ ОО           
              
  ДАННЫЕ ПОЛЬЗОВАТЕЛЕЙ           
     ДАННЫЕ ФБО  Атрибуты безопасности    
             
     Аутентификационные данные  Атрибуты пользователей    
            
        Атрибуты объектов    
            
       Атрибуты субъектов    
            
       Атрибуты информации    
            
             
              
              

 

Рисунок 3. Связь между данными пользователей и данными ФБО

 
    Выделяются ПФБ, которые применяются при защите данных, такие как &ПФБ управления доступом& и &ПФБ управления информационными потоками&. Действия механизмов, реализующих ПФБ управления доступом, основаны на атрибутах субъектов, объектов и операций в пределах области действия. Эти атрибуты используются в совокупности правил, управляющих операциями, которые субъектам разрешено выполнять на объектах.
    Функционирование механизмов, реализующих ПФБ управления информационными потоками, основано на атрибутах субъектов и информации в пределах области действия и совокупности правил, по которым выполняются операции субъектов с информацией. Атрибуты информации, которые могут быть ассоциированы с атрибутами места хранения (или не ассоциированы с ними, например, в случае многоуровневой базы данных), остаются с информацией при ее перемещении.
    Два специфических типа данных ФБО, рассматриваемых в настоящем стандарте, могут (но необязательно) совпадать. Это &аутентификационные данные& и &секреты&.
    Аутентификационные данные используют, чтобы верифицировать заявленный идентификатор пользователя, обращающегося к ОО за услугами. Самая распространенная форма аутентификационных данных - пароль, который необходимо хранить в секрете, чтобы механизм безопасности был эффективен. Однако в секрете необходимо хранить не все формы аутентификационных данных. Биометрические опознавательные устройства (например, считыватели отпечатка пальца или сканеры сетчатки глаза) основываются не на предположении, что аутентификационные данные хранятся в секрете, а на том, что эти данные являются неотъемлемым свойством пользователя, которое невозможно подделать.
    Термин "секрет", используемый в функциональных требованиях настоящего стандарта по отношению к аутентификационным данным, применим и к данным других типов, которые необходимо хранить в тайне при осуществлении определенной ПФБ. Например, стойкость механизма доверенного канала, в котором применена криптография для сохранения конфиденциальности передаваемой через канал информации, зависит от надежности способа сохранения в секрете криптографических ключей от несанкционированного раскрытия.
    Следовательно, некоторые (но не все) аутентификационные данные необходимо хранить в секрете, и некоторые (но не все) секреты используют как аутентификационные данные. Взаимосвязь секретов и аутентификационных данных представлена на рисунке 4. На рисунке 4 указаны типы данных, которые часто относят к аутентификационным данным и секретам.
 

          
    &Аутентификационные данные&      
           
    Биометрия      
    Кредитные карточки      
     Пароли     
      Криптографические переменные    
           
      &Секреты&    
           
           

 

Рисунок 4. Связь между понятиями "аутентификационные данные" и "секреты"

 

6. Функциональные компоненты безопасности

 
    6.1. Краткий обзор
    Данный раздел определяет содержание и форму представления функциональных требований настоящего стандарта и предоставляет руководство по организации требований для новых компонентов, включаемых в ЗБ. Функциональные требования объединены в классы, семейства и компоненты.
    6.1.1. Структура класса
    Структура функционального класса приведена на рисунке 5. Каждый функциональный класс содержит имя класса, представление класса и одно или несколько функциональных семейств.
 

               
   Функциональный класс            
               
                
                
       Имя класса     
            
                
                
       Представление класса     
            
                
                
                
       Функциональные семейства     
            
                
                

 

Рисунок 5. Структура функционального класса

 
    6.1.1.1. Имя класса
    Имя класса содержит информацию, необходимую для идентификации функционального класса и отнесения его к определенной категории. Каждый функциональный класс имеет уникальное имя. Информация о категории предоставлена кратким именем, состоящим из трех букв латинского алфавита. Краткое имя класса используют при задании кратких имен семейств этого класса.
    6.1.1.2. Представление класса
    Представление класса обобщает участие семейств класса в достижении целей безопасности. Определение функциональных классов не отражает формальную таксономию в спецификации требований.
    Представление класса содержит рисунок, показывающий все семейства этого класса и иерархию компонентов в каждом семействе, как указано в 6.2.
    6.1.2. Структура семейства
    Структура функционального семейства приведена на рисунке 6.
 
 

               
   Функциональное семейство            
               
                
       Имя семейства     
            
                
       Характеристика семейства     
            
                
       Ранжирование компонентов     
            
                
       Управление     
            
                
                
       Аудит     
            
                
                
                
       Компоненты     
            
                
                

 

Рисунок 6. Структура функционального семейства

 
    6.1.2.1. Имя семейства
    Имя семейства содержит описательную информацию, необходимую для идентификации и категорирования функционального семейства. Каждое функциональное семейство имеет уникальное имя. Информация о категории состоит из краткого имени, включающего в себя семь символов. Первые три символа идентичны краткому имени класса, далее следуют символ подчеркивания и краткое имя семейства в виде XXX_YYY. Уникальная краткая форма имени семейства предоставляет основное имя ссылки для компонентов.
    6.1.2.2. Характеристика семейства
    Характеристика семейства - это описание функционального семейства, в котором излагаются его цели безопасности и общее описание функциональных требований. Более детально они описаны ниже:
    a) цели безопасности семейства характеризуют задачу безопасности, которая может быть решена с помощью компонентов этого семейства;
    b) описание функциональных требований обобщает все требования, которые включены в компонент(ты). Описание ориентировано на разработчиков ПЗ, ЗБ и функциональных пакетов, которые хотели бы определить, соответствует ли семейство их конкретным требованиям.
    6.1.2.3. Ранжирование компонентов
    Функциональные семейства содержат один или несколько компонентов, каждый из которых может быть выбран для включения в ПЗ, ЗБ и функциональные пакеты. Цель ранжирования компонентов - предоставить пользователям информацию для выбора подходящего функционального компонента, если семейство идентифицировано пользователем как необходимая или полезная часть требований безопасности.
    Далее перечисляются имеющиеся компоненты и приводится их обоснование. Детализация компонентов производится в описании каждого компонента.
    Связи между компонентами в пределах функционального семейства могут быть иерархическими и неиерархическими. Компонент иерархичен (то есть расположен выше по иерархии) по отношению к другому компоненту, если предлагает большую безопасность.
    Описания семейств содержат графическое представление иерархии компонентов, рассмотренное в 6.2.
    6.1.2.4. Управление
    Требования управления содержат информацию для разработчиков ПЗ/ЗБ, учитываемую при определении действий по управлению для данного компонента. Требования управления детализированы в компонентах класса "Управление безопасностью" (FMT).
    Разработчик ПЗ/ЗБ может выбрать указанные требования управления или включить новые, не указанные в настоящем стандарте. В последнем случае следует представить необходимую информацию.
    6.1.2.5. Аудит
    Требования аудита содержат события, потенциально подвергаемые аудиту, для их отбора разработчиками ПЗ/ЗБ при условии включения в ПЗ/ЗБ требований из класса FAU "Аудит безопасности". Эти требования включают в себя события, относящиеся к безопасности, применительно к различным уровням детализации, поддерживаемым компонентами семейства FAU_GEN "Генерация данных аудита безопасности". Например, запись аудита какого-либо механизма безопасности может включать в себя на разных уровнях детализации действия, которые раскрываются в следующих терминах:
    - минимальный - успешное использование механизма безопасности;
    - базовый - любое использование механизма безопасности, а также информация о текущих значениях атрибутов безопасности;
    - детализированный - любые изменения конфигурации механизма безопасности, включая параметры конфигурации до и после изменения.
    Следует учесть, что категорирование событий, потенциально подвергаемых аудиту, всегда иерархично. Например, если выбрана базовая генерация данных аудита, то все события, идентифицированные как потенциально подвергаемые аудиту и поэтому входящие как в "минимальную", так и в "базовую" запись, следует включить в ПЗ/ЗБ с помощью соответствующей операции назначения, за исключением случая, когда событие более высокого уровня имеет более высокий уровень детализации, чем событие более низкого уровня, и может просто заменить его. Если необходима детализированная генерация данных аудита, то все идентифицированные события, потенциально подвергаемые аудиту (для минимального, базового и детализированного уровней), следует включить в ПЗ/ЗБ.
    Правила управления аудитом более подробно объяснены в классе FAU "Аудит безопасности".
 
    6.1.3. Структура компонента
    Структура функционального компонента показана на рисунке 7.
 

             
   Компонент         
            
       Идентификация компонента   
          
              
              
              
       Функциональные элементы     
            
              
       Зависимости   
          
              

 

Рисунок 7. Структура функционального компонента

 
    6.1.3.1. Идентификация компонента
    Идентификация компонента включает в себя описательную информацию, необходимую для идентификации, категорирования, записи и реализации перекрестных ссылок компонента. Для каждого функционального компонента представляются:
    - уникальное имя, отражающее предназначение компонента;
    - краткое имя, применяемое как основное имя ссылки для категорирования, записи и реализации перекрестных ссылок компонента и уникально отражающее класс и семейство, которым компонент принадлежит, а также номер компонента в семействе;
    - список иерархических связей, содержащий имена других компонентов, для которых этот компонент иерархичен и вместо которых может использоваться при удовлетворении зависимостей от перечисленных компонентов.
    6.1.3.2. Функциональные элементы
    Каждый компонент включает в себя набор элементов. Каждый элемент определяется отдельно и является самодостаточным.
    Функциональный элемент - это функциональное требование безопасности, дальнейшее разделение которого не меняет значимо результат оценки; является наименьшим функциональным требованием безопасности, идентифицируемым и признаваемым в ИСО/МЭК 15408.
    При формировании ПЗ, ЗБ и/или пакетов не разрешается выбирать только часть элементов компонента. Для включения в ПЗ, ЗБ или пакет необходимо выбирать всю совокупность элементов компонента.
    Вводится уникальная краткая форма имени функционального элемента. Например, имя FDP_IFF.4.2 читается следующим образом: F - функциональное требование, DP - класс "Защита данных пользователя", _IFF - семейство "Функции управления информационными потоками", .4 - четвертый компонент "Частичное устранение неразрешенных информационных потоков", .2 - второй элемент компонента.
    6.1.3.3. Зависимости
    Зависимости среди функциональных компонентов возникают, если компонент не самодостаточен и нуждается в функциональных возможностях другого компонента либо во взаимодействии с ним для поддержки собственного выполнения.
    Каждый функциональный компонент содержит полный список зависимостей от других функциональных компонентов и компонентов доверия. Для некоторых компонентов указано, что зависимостей нет. Компоненты из списка могут, в свою очередь, иметь зависимости от других компонентов. Список, приведенный в компоненте, показывает прямые зависимости, то есть содержит ссылки только на функциональные компоненты, заведомо необходимые для обеспечения выполнения рассматриваемого компонента. Косвенные зависимости, определяемые собственными зависимостями компонентов из списка, показаны в Приложении A. В некоторых случаях зависимость выбирают из нескольких предлагаемых функциональных компонентов, причем каждый из них достаточен для удовлетворения зависимости (см., например, FDP_UIT.1 "Целостность передаваемых данных").
    Список зависимостей идентифицирует минимум функциональных компонентов или компонентов доверия, необходимых для удовлетворения требований безопасности, ассоциированных с данным компонентом. Компоненты, которые иерархичны по отношению к компоненту из списка, также могут быть использованы для удовлетворения зависимости.
    Зависимости между компонентами, указанные в настоящем стандарте, обязательны. Их необходимо удовлетворить в ПЗ/ЗБ. В некоторых, особых случаях эти зависимости удовлетворить невозможно. Разработчик ПЗ/ЗБ, обязательно обосновав, почему данная зависимость неприменима, может не включать соответствующий компонент в пакет, ПЗ или ЗБ.
 
    6.2. Каталог компонентов
    Расположение компонентов в настоящем стандарте не отражает какую-либо формальную таксономию.
    Настоящий стандарт содержит классы, состоящие из семейств и компонентов, которые сгруппированы на основе общей функции и предназначения. Классы и семейства упорядочены в соответствии с латинским алфавитом. В начале каждого класса представлен рисунок, показывающий таксономию каждого класса, перечисляя семейства в каждом классе и компоненты в каждом семействе. На рисунке также представлена иерархия компонентов внутри каждого семейства.
    В описании каждого функционального компонента приведены его зависимости от других компонентов.
    Пример представления таксономии класса и иерархии компонентов в его семействах приведен на рисунке 8.
 

 

Рисунок 8. Пример декомпозиции класса

 
    В примере первое семейство содержит три иерархических компонента, где компоненты 2 и 3 могут быть применены для выполнения зависимостей вместо компонента 1. Компонент 3 иерархичен компоненту 2 и может применяться для выполнения зависимостей вместо компонента 2.
    В семействе 2 имеются три компонента, не все из них иерархически связаны. Компоненты 1 и 2 не иерархичны другим компонентам. Компонент 3 иерархичен компоненту 2 и может применяться для удовлетворения зависимостей вместо компонента 2, но не вместо компонента 1.
    В семействе 3 компоненты 2, 3 и 4 иерархичны компоненту 1. Компоненты 2 и 3 иерархичны компоненту 1, но несопоставимы по иерархии между собой. Компонент 4 иерархичен компонентам 2 и 3.
    Такие рисунки дополняют текст описания семейств и упрощают идентификацию отношений их компонентов. Они не заменяют пункт "Иерархический для" в описании каждого компонента, который устанавливает обязательные утверждения иерархии для каждого компонента.
 
    6.2.1. Выделение изменений в компоненте
    Взаимосвязь компонентов в пределах семейства показана с использованием полужирного шрифта. Все новые требования в тексте компонентов выделены полужирным шрифтом. Для иерархически связанных компонентов требования выделены, если они расширены или модифицированы по сравнению с требованиями предыдущего компонента. Кроме того, любые новые или расширенные по сравнению с предыдущим компонентом разрешенные операции также выделены полужирным шрифтом.
 

7. Класс FAU. Аудит безопасности

 
    Аудит безопасности включает в себя распознавание, запись, хранение и анализ информации, связанной с действиями, относящимися к безопасности (например, с действиями, контролируемыми ПБО). Записи аудита, получаемые в результате, могут быть проанализированы с тем, чтобы определить, какие действия, относящиеся к безопасности, происходили и кто из пользователей за них отвечает.
 

  FAU_ARP Автоматическая реакция аудита безопасности  1        
             
               
      1        
              
   FAU_GEN Генерация данных аудита безопасности           
              
      2        
              
         2     
              
   FAU_SAA Анализ аудита безопасности  1        
             
         3 4   
             
               
      1        
              
   FAU_SAR Просмотр аудита безопасности     2     
             
      3        
              
               
   FAU_SEL Выбор событий аудита безопасности  1        
             
               
               
      1 2      
             
   FAU_STG Хранение данных аудита безопасности           
              
      3 4      
             
               

 

Рисунок 9. Декомпозиция класса FAU "Аудит безопасности"

 
    7.1. Автоматическая реакция аудита безопасности (FAU_ARP)
    7.1.1. Характеристика семейства
    Семейство FAU_ARP определяет реакцию на обнаружение событий, указывающих на возможное нарушение безопасности.
    7.1.2. Ранжирование компонентов
 

           
    FAU_ARP Автоматическая реакция аудита безопасности 1    
         
            

 

Рисунок 10. Ранжирование компонентов семейства FAU_ARP

 
    В FAU_ARP.1 "Сигналы нарушения безопасности" ФБО должны предпринимать действия в случае обнаружения возможного нарушения безопасности.
    7.1.3. Управление: FAU_ARP.1
    Для функций управления из класса FMT могут рассматриваться следующие действия.
    a) Управление действиями (добавление, удаление или модификация).
    7.1.4. Аудит: FAU_ARP.1
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: действия, предпринимаемые в ответ на ожидаемые нарушения безопасности.
    7.1.5. FAU_ARP.1 Сигналы нарушения безопасности
    Иерархический для: нет подчиненных компонентов.
    Зависимости: FAU_SAA.1 Анализ потенциального нарушения
    7.1.5.1. FAU_ARP.1.1
    #ФБО должны предпринять [назначение: &список наименее разрушительных действий&] при обнаружении возможного нарушения безопасности#.
 
    7.2. Генерация данных аудита безопасности (FAU_GEN)
    7.2.1. Характеристика семейства
    Семейство FAU_GEN определяет требования к регистрации возникновения событий, относящихся к безопасности, которые подконтрольны ФБО. Данное семейство идентифицирует уровень аудита, перечисляет типы событий, которые потенциально должны подвергаться аудиту с использованием ФБО, и определяет минимальный объем связанной с аудитом информации, которую следует представлять в записях аудита различного типа.
    7.2.2. Ранжирование компонентов
 

          
       1   
          
   FAU_GEN Генерация данных аудита безопасности      
         
       2   
          
           

 

Рисунок 11. Ранжирование компонентов семейства FAU_GEN

 
    FAU_GEN.1 "Генерация данных аудита" определяет уровень событий, потенциально подвергаемых аудиту, и состав данных, которые должны быть зарегистрированы в каждой записи.
    В FAU_GEN.2 "Ассоциация идентификатора пользователя" ФБО должны ассоциировать события, потенциально подвергаемые аудиту, и личные идентификаторы пользователей.
    7.2.3. Управление: FAU_GEN.1, FAU_GEN.2
    Действия по управлению не предусмотрены.
    7.2.4. Аудит: FAU_GEN.1, FAU_GEN.2
    Нет событий, для которых следует предусмотреть возможность аудита.
    7.2.5. FAU_GEN.1 Генерация данных аудита
    Иерархический для: нет подчиненных компонентов.
    Зависимости: FPT_STM.1 Надежные метки времени
    7.2.5.1. FAU_GEN.1.1
    #ФБО должны быть способны генерировать запись аудита для следующих событий, потенциально подвергаемых аудиту:
    a) запуск и завершение выполнения функций аудита;
    b) все события, потенциально подвергаемые аудиту, на [выбор (выбрать одно из): &минимальный, базовый, детализированный, неопределенный&] уровне аудита;
    c) [назначение: &другие специально определенные события, потенциально подвергаемые аудиту&]#.
    7.2.5.2. FAU_GEN.1.2
    #ФБО должны регистрировать в каждой записи аудита, по меньшей мере, следующую информацию:
    a) дата и время события, тип события, идентификатор субъекта и результат события (успешный или неуспешный);
    b) для каждого типа событий, потенциально подвергаемых аудиту, из числа определенных в функциональных компонентах, которые включены в ПЗ/ЗБ [назначение: &другая относящаяся к аудиту информация&]#.
    7.2.6. FAU_GEN.2 Ассоциация идентификатора пользователя
    Иерархический для: нет подчиненных компонентов.

Зависимости:FAU_GEN.1 Генерация данных аудита
 FIA_UID.1 Выбор момента идентификации

    7.2.6.1. FAU_GEN.2.1
    #ФБО должны быть способны ассоциировать каждое событие, потенциально подвергаемое аудиту, с идентификатором пользователя, который был инициатором этого события#.
 
    7.3. Анализ аудита безопасности (FAU_SAA)
    7.3.1. Характеристика семейства
    Семейство FAU_SAA определяет требования для автоматизированных средств, которые анализируют показатели функционирования системы и данные аудита в целях поиска возможных или реальных нарушений безопасности. Этот анализ может использоваться для поддержки как обнаружения проникновения, так и автоматической реакции на ожидаемое нарушение безопасности.
    Действия, предпринимаемые при обнаружении нарушений, могут быть при необходимости определены с использованием семейства FAU_ARP "Автоматическая реакция аудита безопасности".
    7.3.2. Ранжирование компонентов
 

            
        2    
            
  FAU_SAA Анализ аудита безопасности 1       
          
        3 4  
           
             

 

Рисунок 12. Ранжирование компонентов семейства FAU_SAA

 
    В FAU_SAA.1 "Анализ потенциального нарушения" требуется базовый порог обнаружения на основе установленного набора правил.
    В FAU_SAA.2 "Выявление аномалии, основанное на профиле" ФБО поддерживают отдельные профили использования системы, где профиль представляет собой шаблоны предыстории использования, выполнявшиеся участниками целевой группы профиля. Целевая группа профиля может включать в себя одного или нескольких участников (например, отдельный пользователь; пользователи, совместно использующие общий идентификатор или общие учетные данные; пользователи, которым назначена одна роль; все пользователи системы или сетевого узла), которые взаимодействуют с ФБО. Каждому участнику целевой группы профиля назначается индивидуальный рейтинг подозрительной активности, который показывает, насколько текущие показатели действий участника соответствуют установленным шаблонам использования, представленным в профиле. Этот анализ может проводиться во время функционирования ОО или при анализе данных аудита в пакетном режиме.
    В FAU_SAA.3 "Простая эвристика атаки" ФБО должны быть способны обнаружить возникновение характерных событий, которые свидетельствуют о значительной угрозе осуществлению ПБО. Этот поиск характерных событий может происходить в режиме реального времени или при анализе данных аудита в пакетном режиме.
    В FAU_SAA.4 "Сложная эвристика атаки" ФБО должны быть способны задать и обнаружить многошаговые сценарии проникновения. Здесь ФБО способны сравнить события в системе (возможно, выполняемые несколькими участниками) с последовательностями событий, известными как полные сценарии проникновения. ФБО должны быть способны указать на обнаружение характерного события или последовательности событий, свидетельствующих о возможном нарушении ПБО.
    7.3.3. Управление: FAU_SAA.1
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) сопровождение (добавление, модификация, удаление) правил из набора правил.
    7.3.4. Управление: FAU_SAA.2
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) сопровождение (удаление, модификация, добавление) группы пользователей в целевой группе профиля.
    7.3.5. Управление: FAU_SAA.3
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) сопровождение (удаление, модификация, добавление) подмножества событий системы.
    7.3.6. Управление: FAU_SAA.4
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) сопровождение (удаление, модификация, добавление) подмножества событий системы;
    b) сопровождение (удаление, модификация, добавление) набора последовательностей событий системы.
    7.3.7. Аудит: FAU_SAA.1, FAU_SAA.2, FAU_SAA.3, FAU_SAA.4
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: подключение и отключение любого из механизмов анализа;
    b) минимальный: автоматические реакции, выполняемые инструментальными средствами.
    7.3.8. FAU_SAA.1 Анализ потенциального нарушения
    Иерархический для: нет подчиненных компонентов.
    Зависимости: FAU_GEN.1 Генерация данных аудита
    7.3.8.1. FAU_SAA.1.1
    #ФБО должны быть способны применять набор правил мониторинга событий, подвергающихся аудиту, и указывать на возможное нарушение ПБО, основываясь на этих правилах#.
    7.3.8.2. FAU_SAA.1.2
    #ФБО должны осуществлять следующие правила при мониторинге событий, подвергающихся аудиту:
    a) накопление или объединение известных [назначение: &подмножество определенных событий, потенциально подвергаемых аудиту&], указывающих на возможное нарушение безопасности;
    b) [назначение: &другие правила&]#.
    7.3.9. FAU_SAA.2 Выявление аномалии, основанное на профиле
    Иерархический для: FAU_SAA.1 Анализ потенциального нарушения
    Зависимости: FIA_UID.1 Выбор момента идентификации
    7.3.9.1. FAU_SAA.2.1
    #ФБО должны быть способны сопровождать профили использования системы, где каждый отдельный профиль представляет известные шаблоны предыстории использования, выполнявшиеся участниками [назначение: &спецификация целевой группы профиля&]#.
    7.3.9.2. FAU_SAA.2.2
    #ФБО должны быть способны сопровождать рейтинг подозрительной активности для каждого пользователя, чьи действия отражены в профиле, где рейтинг подозрительной активности показывает степень несогласованности действий, выполняемых пользователем, с установленными шаблонами использования, представленными в профиле#.
    7.3.9.3. FAU_SAA.2.3
    #ФБО должны быть способны указывать на ожидаемое нарушение ПБО, когда рейтинг подозрительной активности пользователя превышает следующие пороговые условия [назначение: &условия, при которых ФБО сообщают об аномальных действиях&]#.
    7.3.10. FAU_SAA.3 Простая эвристика атаки
    Иерархический для: FAU_SAA.1 Анализ потенциального нарушения
    Зависимости: нет зависимостей.
    7.3.10.1. FAU_SAA.3.1
    #ФБО должны быть способны сопровождать внутреннее представление следующих характерных событий [назначение: &подмножество событий системы&], которые могут указывать на нарушение ПБО#.
    7.3.10.2. FAU_SAA.3.2
    #ФБО должны быть способны сравнивать характерные события с записью показателей функционирования системы, полученных при обработке [назначение: &информация, используемая для определения показателей функционирования системы&]#.
    7.3.10.3. FAU_SAA.3.3
    #ФБО должны быть способны указывать на ожидаемое нарушение ПБО, когда событие системы соответствует характерному событию, указывающему на возможное нарушение ПБО#.
    7.3.11. FAU_SAA.4 Сложная эвристика атаки
    Иерархический для: FAU_SAA.3 Простая эвристика атаки
    Зависимости: нет зависимостей.
    7.3.11.1. FAU_SAA.4.1
    ФБО должны быть способны сопровождать внутреннее представление #следующих последовательностей событий известных сценариев проникновения [назначение: &список последовательностей событий системы, совпадение которых характерно для известных сценариев проникновения&]# и следующих характерных событий [назначение: подмножество событий системы], которые могут указывать на возможное нарушение ПБО.
    7.3.11.2. FAU_SAA.4.2
    ФБО должны быть способны сравнивать характерные события и #последовательности событий# с записью показателей функционирования системы, полученных при обработке [назначение: информация, используемая для определения показателей функционирования системы].
    7.3.11.3. FAU_SAA.4.3
    ФБО должны быть способны указывать на ожидаемое нарушение ПБО, когда #показатели функционирования системы# соответствуют характерному событию #или последовательности событий#, указывающим на возможное нарушение ПБО.
 
    7.4. Просмотр аудита безопасности (FAU_SAR)
    7.4.1. Характеристика семейства
    Семейство FAU_SAR определяет требования к средствам аудита, к которым следует предоставить доступ уполномоченным пользователям для использования при просмотре данных аудита.
    7.4.2. Ранжирование компонентов
 

           
       1    
           
            
   FAU_SAR Просмотр аудита безопасности   2   
         
            
       3    
           
            

 

Рисунок 13. Ранжирование компонентов семейства FAU_SAR

 
    FAU_SAR.1 "Просмотр аудита" предоставляет возможность читать информацию из записей аудита.
    FAU_SAR.2 "Ограниченный просмотр аудита" содержит требование отсутствия доступа к информации кому-либо, кроме пользователей, указанных в FAU_SAR.1 "Просмотр аудита".
    FAU_SAR.3 "Выборочный просмотр аудита" содержит требование отбора данных аудита средствами просмотра аудита на основе критериев просмотра.
    7.4.3. Управление: FAU_SAR.1
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) поддержка (удаление, модификация, добавление) группы пользователей с правом доступа к чтению записей аудита.
    7.4.4. Управление: FAU_SAR.2, FAU_SAR.3
    Действия по управлению не предусмотрены.
    7.4.5. Аудит: FAU_SAR.1
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) базовый: чтение информации из записей аудита.
    7.4.6. Аудит: FAU_SAR.2
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) базовый: неуспешные попытки читать информацию из записей аудита.
    7.4.7. Аудит: FAU_SAR.3
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) детализированный: параметры, используемые при просмотре.
    7.4.8. FAU_SAR.1 Просмотр аудита
    Иерархический для: нет подчиненных компонентов.
    Зависимости: FAU_GEN.1 Генерация данных аудита
    Компонент FAU_SAR.1 предоставит уполномоченным пользователям возможность получать и интерпретировать информацию. Для человека-пользователя эту информацию требуется представлять в понятном для него виде. Для внешней сущности ИТ информацию требуется представлять только в электронном виде.
    7.4.8.1. FAU_SAR.1.1
    #ФБО должны предоставлять [назначение: &уполномоченные пользователи&] возможность читать [назначение: &список информации аудита&] из записей аудита#.
    7.4.8.2. FAU_SAR.1.2
    #ФБО должны предоставлять записи аудита в виде, позволяющем пользователю воспринимать содержащуюся в них информацию#.
    7.4.9. FAU_SAR.2 Ограниченный просмотр аудита
    Иерархический для: нет подчиненных компонентов.
    Зависимости: FAU_SAR.1 Просмотр аудита
    7.4.9.1. FAU_SAR.2.1
    #ФБО должны запрещать всем пользователям доступ к чтению записей аудита, за исключением пользователей, которым явно предоставлен доступ для чтения#.
    7.4.10. FAU_SAR.3 Выборочный просмотр аудита
    Иерархический для: нет подчиненных компонентов.
    Зависимости: FAU_SAR.1 Просмотр аудита
    7.4.10.1. FAU_SAR.3.1
    #ФБО должны предоставлять возможность выполнять [выбор: &поиск, сортировка, упорядочение&] данных аудита, основанный на [назначение: &критерии с логическими отношениями&]#.
 
    7.5. Выбор событий аудита безопасности (FAU_SEL)
    7.5.1. Характеристика семейства
    Семейство FAU_SEL определяет требования для отбора событий, которые будут подвергаться аудиту во время функционирования ОО, а также требования для включения или исключения событий из совокупности событий, подвергающихся аудиту.
    7.5.2. Ранжирование компонентов
 

           
    FAU_SEL Выбор событий аудита безопасности 1    
         
            

 

Рисунок 14. Ранжирование компонентов семейства FAU_SEL

 
    FAU_SEL.1 "Избирательный аудит" содержит требования возможности включения или исключения события из совокупности событий, подвергающихся аудиту, на основе атрибутов, определяемых разработчиком ПЗ/ЗБ.
    7.5.3. Управление: FAU_SEL.1
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) сопровождение прав просмотра/модификации событий аудита.
    7.5.4. Аудит: FAU_SEL.1
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: все модификации конфигурации аудита, происходящие во время сбора данных аудита.
    7.5.5. FAU_SEL.1 Избирательный аудит
    Иерархический для: нет подчиненных компонентов.

Зависимости: FAU_GEN.1 Генерация данных аудита
 FMT_MTD.1 Управление данными ФБО

    7.5.5.1. FAU_SEL.1.1
    #ФБО должны быть способны к включению событий, потенциально подвергаемых аудиту, в совокупность событий, подвергающихся аудиту, или к их исключению из этой совокупности по следующим атрибутам:
    a) [выбор: &идентификатор объекта, идентификатор пользователя, идентификатор субъекта, идентификатор узла сети, тип события&];
    b) [назначение: &список дополнительных атрибутов, на которых основана избирательность аудита&]#.
 
    7.6. Хранение данных аудита безопасности (FAU_STG)
    7.6.1. Характеристика семейства
    Семейство FAU_STG определяет требования, при выполнении которых ФБО способны создавать и сопровождать журнал аудита безопасности.
    7.6.2. Ранжирование компонентов
 

          
      1 2  
         
  FAU_STG Хранение данных аудита безопасности       
         
      3 4  
         
           

 

Рисунок 15. Ранжирование компонентов семейства FAU_STG

 
    В FAU_STG.1 "Защищенное хранение журнала аудита" содержатся требования защиты журнала аудита от несанкционированного удаления и/или модификации.
    FAU_STG.2 "Гарантии доступности данных аудита" определяет гарантии того, что ФБО поддерживают имеющиеся данные аудита при возникновении нежелательной ситуации.
    FAU_STG.3 "Действия в случае возможной потери данных аудита" определяет действия, которые необходимо предпринять, если превышен заданный порог заполнения журнала аудита.
    FAU_STG.4 "Предотвращение потери данных аудита" определяет действия при переполнении журнала аудита.
    7.6.3. Управление: FAU_STG.1
    Действия по управлению не предусмотрены.
    7.6.4. Управление: FAU_STG.2
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) сопровождение параметров, которые управляют возможностями хранения журнала аудита.
    7.6.5. Управление: FAU_STG.3
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) отслеживание порога заполнения;
    b) сопровождение (удаление, модификация, добавление) действий, которые нужно предпринять при возможном сбое хранения журнала аудита.
    7.6.6. Управление: FAU_STG.4
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) сопровождение (удаление, модификация, добавление) действий, которые нужно предпринять при сбое хранения журнала аудита.
    7.6.7. Аудит: FAU_STG.1, FAU_STG.2
    Нет событий, для которых следует предусмотреть возможность аудита.
    7.6.8. Аудит: FAU_STG.3
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) базовый: предпринимаемые действия после превышения порога заполнения.
    7.6.9. Аудит: FAU_STG.4
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) базовый: предпринимаемые действия при сбое хранения журнала аудита.
    7.6.10. FAU_STG.1 Защищенное хранение журнала аудита
    Иерархический для: нет подчиненных компонентов.
    Зависимости: FAU_GEN.1 Генерация данных аудита
    7.6.10.1. FAU_STG.1.1
    #ФБО должны защищать хранимые записи аудита от несанкционированного удаления#.
    7.6.10.2. FAU_STG.1.2
    #ФБО должны быть способны [выбор (выбрать одно из): &предотвращать, выявлять&] несанкционированную модификацию хранимых записей аудита в журнале аудита#.
    7.6.11. FAU_STG.2 Гарантии доступности данных аудита
    Иерархический для: FAU_STG.1 Защищенное хранение журнала аудита.
    Зависимости: FAU_GEN.1 Генерация данных аудита
    7.6.11.1. FAU_STG.2.1
    ФБО должны защищать хранимые записи аудита от несанкционированного удаления.
    7.6.11.2. FAU_STG.2.2
    ФБО должны быть способны [выбор (выбрать одно из): предотвращать, выявлять] несанкционированную модификацию хранимых записей аудита в #журнале аудита#.
    7.6.11.3. FAU_STG.2.3
    #ФБО должны обеспечивать поддержку [назначение: &показатель сохранности записей аудита&] при наступлении следующих событий: [выбор: &переполнение журнала аудита, сбой, атака&]#.
    7.6.12. FAU_STG.3 Действия в случае возможной потери данных аудита
    Иерархический для: нет подчиненных компонентов.
    Зависимости: FAU_STG.1 Защищенное хранение журнала аудита
    7.6.12.1. FAU_STG.3.1
    #ФБО должны выполнять [назначение: &действия, которые нужно предпринимать в случае возможного сбоя хранения журнала аудита&], если журнал аудита превышает [назначение: &принятое ограничение&]#.
    7.6.13. FAU_STG.4 Предотвращение потери данных аудита
    Иерархический для: FAU_STG.3 Действия в случае возможной потери данных аудита
    Зависимости: FAU_STG.1 Защищенное хранение журнала аудита
    7.6.13.1. FAU_STG.4.1
    #ФБО должны [выбор (выбрать одно из): &"игнорировать события, подвергающиеся аудиту", "предотвращать события, подвергающиеся аудиту, исключая предпринимаемые уполномоченным пользователем со специальными правами", "записывать поверх самых старых хранимых записей аудита"& и [назначение: &другие действия, которые нужно предпринимать в случае возможного сбоя хранения журнала аудита&] при переполнении журнала аудита#.
 

8. Класс FCO. Связь

 
    Класс FCO содержит два семейства, связанные с уверенностью в идентичности сторон, участвующих в обмене данными: идентичностью отправителя переданной информации (доказательство отправления) и идентичностью получателя переданной информации (доказательство получения). Эти семейства обеспечивают то, что отправитель не сможет отрицать факт отправления сообщения, а получатель не сможет отрицать факт его получения.
 

          
   FCO_NRO Неотказуемость отправления 1 2   
        
           
           
   FCO_NRR Неотказуемость получения 1 2   
        
           

 

Рисунок 16. Декомпозиция класса FCO "Связь"

 
    8.1. Неотказуемость отправления (FCO_NRO)
    8.1.1. Характеристика семейства
    Семейство FCO_NRO обеспечивает невозможность отрицания отправителем информации факта ее отправления. Семейство FCO_NRO содержит требование, чтобы ФБО обеспечили метод предоставления субъекту-получателю свидетельства отправления информации. Это свидетельство может быть затем верифицировано этим субъектом или другими субъектами.
    8.1.2. Ранжирование компонентов
 

          
   FCO_NRO Неотказуемость отправления 1 2   
        
           

 

Рисунок 17. Ранжирование компонентов семейства FCO_NRO

 
    FCO_NRO.1 "Избирательное доказательство отправления" содержит требование, чтобы ФБО предоставили субъектам возможность запросить свидетельство отправления информации.
    FCO_NRO.2 "Принудительное доказательство отправления" содержит требование, чтобы ФБО всегда генерировали свидетельство отправления передаваемой информации.
    8.1.3. Управление: FCO_NRO.1, FCO_NRO.2
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) управление изменениями типов и полей информации, атрибутов отправителей информации и получателей свидетельств.
    8.1.4. Аудит: FCO_NRO.1
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: идентификатор пользователя, который запросил генерацию свидетельства отправления;
    b) минимальный: обращение к функции неотказуемости;
    c) базовый: идентификация информации, получателя и копии предоставляемого свидетельства;
    d) детализированный: идентификатор пользователя, который запросил верификацию свидетельства.
    8.1.5. Аудит: FCO_NRO.2
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: обращение к функции неотказуемости;
    b) базовый: идентификация информации, получателя и копии предоставляемого свидетельства;
    c) детализированный: идентификатор пользователя, который запросил верификацию свидетельства.
    8.1.6. FCO_NRO.1 Избирательное доказательство отправления
    Иерархический для: нет подчиненных компонентов.
    Зависимости: FIA_UID.1 Выбор момента идентификации
    8.1.6.1. FCO_NRO.1.1
    #ФБО должны быть способны генерировать свидетельство отправления передаваемой [назначение: &список типов информации&] при запросе [выбор: &отправитель, получатель [назначение: список третьих лиц]&]#.
    8.1.6.2. FCO_NRO.1.2
    #ФБО должны быть способны связывать [назначение: &список атрибутов&] отправителя информации и [назначение: &список информационных полей&] информации, к которой прилагается свидетельство#.
    8.1.6.3. FCO_NRO.1.3
    #ФБО должны предоставлять возможность верифицировать свидетельство отправления информации [выбор: &отправитель, получатель [назначение: список третьих лиц]&] при установленных [назначение: &ограничения на свидетельство отправления&]#.
    8.1.7. FCO_NRO.2 Принудительное доказательство отправления
    Иерархический для: FCO_NRO.1 Избирательное доказательство отправления
    Зависимости: FIA_UID.1 Выбор момента идентификации
    8.1.7.1. FCO_NRO.2.1
    ФБО должны #всегда осуществлять генерацию# свидетельства отправления передаваемой [назначение: список типов информации].
    8.1.7.2. FCO_NRO.2.2
    ФБО должны быть способны связывать [назначение: список атрибутов] отправителя информации и [назначение: список информационных полей] информации, к которой прилагается свидетельство.
    8.1.7.3. FCO_NRO.2.3
    ФБО должны предоставлять возможность верифицировать свидетельство отправления информации [выбор: отправитель, получатель [назначение: список третьих лиц]] при установленных [назначение: ограничения на свидетельство отправления].
 
    8.2. Неотказуемость получения (FCO_NRR)
    8.2.1. Характеристика семейства
    Неотказуемость получения обеспечивает невозможность отрицания получателем информации факта ее получения. Семейство FCO_NRR содержит требование, чтобы ФБО обеспечили метод предоставления субъекту-отправителю свидетельства получения информации. Это свидетельство может быть затем верифицировано этим субъектом или другими субъектами.
    8.2.2. Ранжирование компонентов
 

          
   FCO_NRR Неотказуемость получения 1 2   
        
           

 

Рисунок 18. Ранжирование компонентов семейства FCO_NRR

 
    FCO_NRR.1 "Избирательное доказательство получения" содержит требование, чтобы ФБО предоставили субъектам возможность запросить свидетельство получения информации.
    FCO_NRR.2 "Принудительное доказательство получения" содержит требование, чтобы ФБО всегда генерировали свидетельство получения принятой информации.
    8.2.3. Управление: FCO_NRR.1, FCO_NRR.2
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) управление изменениями типов и полей информации, атрибутов отправителей информации и других получателей свидетельств.
    8.2.4. Аудит: FCO_NRR.1
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: идентификатор пользователя, который запросил генерацию свидетельства получения;
    b) минимальный: обращение к функции неотказуемости;
    c) базовый: идентификация информации, получателя и копии предоставляемого свидетельства;
    d) детализированный: идентификатор пользователя, который запросил верификацию свидетельства.
    8.2.5. Аудит: FCO_NRR.2
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: обращение к функции неотказуемости;
    b) базовый: идентификация информации, получателя и копии предоставляемого свидетельства;
    c) детализированный: идентификатор пользователя, который запросил верификацию свидетельства.
    8.2.6. FCO_NRR.1 Избирательное доказательство получения
    Иерархический для: нет подчиненных компонентов.
    Зависимости: FIA_UID.1 Выбор момента идентификации
    8.2.6.1. FCO_NRR.1.1
    #ФБО должны быть способны генерировать свидетельство получения принятой [назначение: &список типов информации&] при запросе [выбор: &отправитель, получатель [назначение: список третьих лиц]&]#.
    8.2.6.2. FCO_NRR.1.2
    #ФБО должны быть способны связывать [назначение: &список атрибутов&] получателя информации и [назначение: &список информационных полей&] информации, к которой прилагается свидетельство#.
    8.2.6.3. FCO_NRR.1.3
    #ФБО должны предоставлять возможность верифицировать свидетельство получения информации [выбор: &отправитель, получатель [назначение: список третьих лиц]&] при установленных [назначение: &ограничения на свидетельство отправления&]#.
    8.2.7. FCO_NRR.2 Принудительное доказательство получения
    Иерархический для: FCO_NRR.1 Избирательное доказательство получения
    Зависимости: FIA_UID.1 Выбор момента идентификации
    8.2.7.1. FCO_NRR.2.1
    ФБО должны #осуществлять генерацию# свидетельства получения принятой [назначение: список типов информации].
    8.2.7.2. FCO_NRR.2.2
    ФБО должны быть способны связывать [назначение: список атрибутов] получателя информации и [назначение: список информационных полей] информации, к которой прилагается свидетельство.
    8.2.7.3. FCO_NRR.2.3
    ФБО должны предоставлять возможность верифицировать свидетельство получения информации [выбор: отправитель, получатель [назначение: список третьих лиц]] при установленных [назначение: ограничения на свидетельство отправления].
 

9. Класс FCS. Криптографическая поддержка

 
    ФБО могут использовать криптографические функциональные возможности для содействия достижению некоторых, наиболее важных целей безопасности. К ним относятся (но ими не ограничиваются) следующие цели: идентификация и аутентификация, неотказуемость, доверенный маршрут, доверенный канал, разделение данных. Класс FCS применяют, если ОО имеет криптографические функции, которые могут быть реализованы аппаратными, программно-аппаратными и/или программными средствами.
    Класс FCS "Криптографическая поддержка" состоит из двух семейств: FCS_CKM "Управление криптографическими ключами" и FCS_COP "Криптографические операции". В семействе FCS_CKM "Управление криптографическими ключами" рассмотрены аспекты управления криптографическими ключами, тогда как в семействе FCS_COP "Криптографические операции" рассмотрено практическое применение этих криптографических ключей.
 

       1      
              
    FCS_СКМ Управление криптографическими ключами    2    
            
        3      
              
          4    
              
               
               
    FCS_COP Криптографические операции  1      
            
               

 

Рисунок 19. Декомпозиция класса FCS "Криптографическая поддержка"

 
    9.1. Управление криптографическими ключами (FCS_CKM)
    9.1.1. Характеристика семейства
    Криптографическими ключами необходимо управлять на протяжении всего их жизненного цикла. Семейство FCS_CKM предназначено для поддержки жизненного цикла и поэтому определяет требования к следующим действиям с криптографическими ключами: генерация, распределение, доступ к ним и их уничтожение. Это семейство следует использовать в случаях, если имеются функциональные требования управления криптографическими ключами.
    9.1.2. Ранжирование компонентов
 

       1      
              
    FCS_СКМ Управление криптографическими ключами    2    
            
        3      
              
          4    
              

 

Рисунок 20. Ранжирование компонентов семейства FCS_CKM

 
    FCS_CKM.1 "Генерация криптографических ключей" содержит требования к их созданию согласно определенному алгоритму и длине ключа, которые могут основываться на соответствующем стандарте.
    FCS_CKM.2 "Распределение криптографических ключей" содержит требование их распределения определенным методом, который может основываться на соответствующем стандарте.
    FCS_CKM.3 "Доступ к криптографическим ключам" содержит требование осуществления доступа к ним согласно определенному методу, который может основываться на соответствующем стандарте.
    FCS_CKM.4 "Уничтожение криптографических ключей" содержит требование их уничтожения согласно определенному методу, который может основываться на соответствующем стандарте.
    9.1.3. Управление: FCS_CKM.1, FCS_CKM.2, FCS_CKM.3, FCS_CKM.4
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) управление изменениями атрибутов криптографических ключей. Примерами атрибутов ключа являются: идентификатор пользователя, тип ключа (например, открытый, приватный, секретный), период действия ключа, а также возможное использование (например, цифровая подпись, шифрование других ключей, согласование ключей, шифрование данных).
    9.1.4. Аудит: FCS_CKM.1, FCS_CKM.2, FCS_CKM.3, FCS_CKM.4
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: успешный или неуспешный результат действия;
    b) базовый: атрибуты объекта и содержание объекта, за исключением любой чувствительной информации (например, секретных или приватных ключей).
    9.1.5. FCS_CKM.1 Генерация криптографических ключей
    Иерархический для: нет подчиненных компонентов.

Зависимости: [FCS_CKM.2 Распределение криптографических ключей или
 FCS_COP.1 Криптографические операции]
 FCS_CKM.4 Уничтожение криптографических ключей
 FMT_MSA.2 Безопасные значения атрибутов безопасности

    9.1.5.1. FCS_CKM.1.1
    #ФБО должны генерировать криптографические ключи в соответствии с определенным алгоритмом [назначение: &алгоритм генерации криптографических ключей&] и длиной [назначение: &длины криптографических ключей&], которые отвечают следующему: [назначение: &список стандартов&]#.
    9.1.6. FCS_CKM.2 Распределение криптографических ключей
    Иерархический для: нет подчиненных компонентов.

Зависимости:FDP_ITC.1 Импорт данных пользователя без атрибутов
 безопасности или
 FDP_ITC.2 Импорт данных пользователя с атрибутами
 безопасности, или
 FCS_CKM.1 Генерация криптографических ключей]
 FCS_CKM.4 Уничтожение криптографических ключей
 FMT_MSA.2 Безопасные значения атрибутов безопасности

    9.1.6.1. FCS_CKM.2.1
    #ФБО должны распределять криптографические ключи в соответствии с определенным методом [назначение: метод &распределения криптографических ключей&], который отвечает следующему: [назначение: &список стандартов&]#.
    9.1.7. FCS_CKM.3 Доступ к криптографическим ключам
    Иерархический для: нет подчиненных компонентов.

Зависимости:[FDP_ITC.1 Импорт данных пользователя без атрибутов
 безопасности или
 FDP_ITC.2 Импорт данных пользователя с атрибутами
 безопасности, или
 FCS_CKM.1 Генерация криптографических ключей]
 FCS_CKM.4 Уничтожение криптографических ключей
 FMT_MSA.2 Безопасные значения атрибутов безопасности

    9.1.7.1. FCS_CKM.3.1
    #ФБО должны выполнять [назначение: &тип доступа к криптографическим ключам&] в соответствии с определенным методом доступа [назначение: &метод доступа к криптографическим ключам&], который отвечает следующему: [назначение: &список стандартов&]#.
    9.1.8. FCS_CKM.4 Уничтожение криптографических ключей
    Иерархический для: нет подчиненных компонентов.

Зависимости:[FDP_ITC.1 Импорт данных пользователя без атрибутов
 безопасности или
 FDP_ITC.2 Импорт данных пользователя с атрибутами
 безопасности, или
 FCS_CKM.1 Генерация криптографических ключей]
 FMT_MSA.2 Безопасные значения атрибутов безопасности

    9.1.8.1. FCS_CKM.4.1
    #ФБО должны уничтожать криптографические ключи в соответствии с определенным методом [назначение: &метод уничтожения криптографических ключей&], который отвечает следующему: [назначение: &список стандартов&]#.
 
    9.2. Криптографические операции (FCS_COP)
    9.2.1. Характеристика семейства
    Для корректного осуществления криптографических операций их необходимо выполнять в соответствии с определенным алгоритмом и криптографическими ключами определенной длины. Данное семейство следует применять всякий раз, если необходимо выполнять криптографические операции.
    К типичным криптографическим операциям относятся: зашифрование и/или расшифрование данных, генерация и/или верификация цифровых подписей, генерация криптографических контрольных сумм для обеспечения целостности и/или верификации контрольных сумм, хэширование (вычисление хэш-образа сообщения), зашифрование и/или расшифрование криптографических ключей, согласование криптографических ключей.
    9.2.2. Ранжирование компонентов
 

          
   FCS_COP Криптографические операции 1     
        
           

 

Рисунок 21. Ранжирование компонентов семейства FCS_COP

 
    FCS_COP.1 "Криптографические операции" содержит требования их выполнения по определенным алгоритмам с применением криптографических ключей определенной длины. Алгоритмы и длина криптографических ключей могут основываться на соответствующем стандарте.
    9.2.3. Управление: FCS_COP.1
    Действия по управлению не предусмотрены.
    9.2.4. Аудит: FCS_COP.1
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: успешное или неуспешное завершение, а также тип криптографической операции;
    b) базовый: любые применяемые криптографические режимы операций, атрибуты субъектов и объектов.
    9.2.5. FCS_COP.1 Криптографические операции
    Иерархический для: нет подчиненных компонентов.

Зависимости:[FDP_ITC.1 Импорт данных пользователя без атрибутов
 безопасности или
 FDP_ITC.2 Импорт данных пользователя с атрибутами
 безопасности, или
 FCS_CKM.1 Генерация криптографических ключей]
 FCS_CKM.4 Уничтожение криптографических ключей
 FMT_MSA.2 Безопасные значения атрибутов безопасности

    9.2.5.1. FCS_COP.1.1
    #ФБО должны выполнять [назначение: &список криптографических операций&] в соответствии с определенными алгоритмами [назначение: &криптографические алгоритмы&] и длиной [назначение: &длины криптографических ключей&], которые отвечают следующему: [назначение: &список стандартов&]#.
 

10. Класс FDP. Защита данных пользователя

 
    Класс FDP "Защита данных пользователя" содержит семейства, определяющие требования к функциям безопасности ОО и политикам функций безопасности ОО, связанным с защитой данных пользователя. Он разбит на четыре группы семейств, перечисленные ниже и применяемые к данным пользователя в пределах ОО при их импорте, экспорте и хранении, а также к атрибутам безопасности, прямо связанным с данными пользователя:
    a) политики функций безопасности для защиты данных пользователя:
    1) FDP_ACC "Политика управления доступом",
    2) FDP_IFC "Политика управления информационными потоками".
    Компоненты этих семейств позволяют разработчику ПЗ/ЗБ именовать политики функций безопасности для защиты данных пользователя и определять область действия этих политик, которые необходимо соотнести с целями безопасности. Предполагается, что имена этих политик будут использоваться повсеместно в тех функциональных компонентах, которые имеют операцию, запрашивающую назначение или выбор "ПФБ управления доступом" и/или "ПФБ управления информационными потоками". Правила, которые определяют функциональные возможности именованных ПФБ управления доступом и управления информационными потоками, будут установлены в семействах FDP_ACF "Функции управления доступом" и FDP_IFF "Функции управления информационными потоками" соответственно;
    b) виды защиты данных пользователя:
    1) FDP_ACF "Функции управления доступом",
    2) FDP_IFF "Функции управления информационными потоками",
    3) FDP_ITT "Передача в пределах ОО",
    4) FDP_RIP "Защита остаточной информации",
    5) FDP_ROL "Откат",
    6) FDP_SDI "Целостность хранимых данных";
    c) автономное хранение, импорт и экспорт данных:
    1) FDP_DAU "Аутентификация данных",
    2) FDP_ETC "Экспорт данных за пределы действия ФБО",
    3) FDP_ITC "Импорт данных из-за пределов действия ФБО".
    Компоненты этих семейств связаны с доверенной передачей данных в ОДФ или из ОДФ;
    d) связь между ФБО:
    1) FDP_UCT "Защита конфиденциальности данных пользователя при передаче между ФБО",
    2) FDP_UIT "Защита целостности данных пользователя при передаче между ФБО".
    Компоненты этих семейств определяют взаимодействие между ФБО собственно ОО и другого доверенного продукта ИТ.
 

 FDP_ACC Политика управления доступом  1 2     
          
             
             
  FDP_ACF Функции управления доступом  1       
           
             
  FDP_DAU Аутентификация данных  1 2     
          
             
     1       
           
  FDP_ETC Экспорт данных за пределы действия ФБО          
            
     2       
            
             
  FDP_IFC Политика управления информационными потоками  1 2     
          
             
             
     1 2     
           
             
  FDP_IFF Функции управления информационными потоками   3 4 5  
         
             
     6       
            
             

 

Рисунок 22. Декомпозиция класса FDP "Защита данных пользователя", лист 1

 

     1     
           
   FDP_ITC Импорт данных из-за пределов действия ФБО        
           
      2     
           
            
      1 2   
          
   FDP_ITT Передача в пределах ОО        
           
      3 4   
          
            
   FDP_RIP Защита остаточной информации  1 2   
         
            
   FDP_ROL Откат  1 2   
         
            
   FDP_SDI Целостность хранимых данных  1 2   
         
            
   FDP_UCT Защита конфиденциальности данных пользователя при передаче между ФБО  1     
          
            
      1     
   FDP_UIT Защита целостности данных пользователя при передаче между ФБО        
           
      2 3   
          
            

 

Рисунок 22, лист 2

 
    10.1. Политика управления доступом (FDP_ACC)
    10.1.1. Характеристика семейства
    Семейство FDP_ACC идентифицирует ПФБ управления доступом, устанавливая им имена, и определяет области действия политик, образующих идентифицированную часть управления доступом ПВО. Области действия можно характеризовать тремя множествами: субъекты под управлением политики, объекты под управлением политики и операции управляемых субъектов на управляемых объектах, на которые распространяется политика. Общие критерии допускают существование нескольких политик, каждая из которых имеет уникальное имя. Это достигается посредством выполнения итераций компонентов рассматриваемого семейства по одному разу для каждой именованной политики управления доступом. Правила, определяющие функциональные возможности ПФБ управления доступом, будут установлены другими семействами, такими как FDP_ACF "Функции управления доступом" и FDP_SDI "Целостность хранимых данных". Предполагается, что имена ПФБ, идентифицированные в семействе FDP_ACC "Политика управления доступом", будут использоваться повсеместно в функциональных компонентах, которые имеют операцию, запрашивающую назначение или выбор "ПФБ управления доступом".
    10.1.2. Ранжирование компонентов
 

          
   FDP_ACC Политика управления доступом 1 2   
        
           

 

Рисунок 23. Ранжирование компонентов семейства FDP_ACC

 
    FDP_ACC.1 "Ограниченное управление доступом" содержит требование, чтобы каждая идентифицированная ПФБ управления доступом существовала для подмножества возможных операций на подмножестве объектов в ОО.
    FDP_ACC.2 "Полное управление доступом" содержит требование, чтобы каждая идентифицированная ПФБ управления доступом охватывала все операции субъектов на объектах, управляемых этой ПФБ. Кроме этого, требуется, чтобы все объекты и операции в ОДФ были охвачены, по меньшей мере, одной идентифицированной ПФБ управления доступом.
    10.1.3. Управление: FDP_ACC.1, FDP_ACC.2
    Действия по управлению не предусмотрены.
    10.1.4. Аудит: FDP_ACC.1, FDP_ACC.2
    Нет событий, для которых следует предусмотреть возможность аудита.
    10.1.5. FDP_ACC.1 Ограниченное управление доступом
    Иерархический для: нет подчиненных компонентов.
    Зависимости: FDP_ACF.1 Управление доступом, основанное на атрибутах безопасности
    10.1.5.1. FDP_ACC.1.1
    #ФБО должны осуществлять [назначение: &ПФБ управления доступом&] для [назначение: &список субъектов, объектов и операций субъектов на объектах, на которые распространяется ПФБ&]#.
    10.1.6. FDP_ACC.2 Полное управление доступом
    Иерархический для: FDP_ACC.1 Ограниченное управление доступом
    Зависимости: FDP_ACF.1 Управление доступом, основанное на атрибутах безопасности
    10.1.6.1. FDP_ACC.2.1
    ФБО должны осуществлять [назначение: ПФБ управления доступом] для [назначение: список субъектов и объектов] #и всех операций субъектов на объектах, на которые распространяется ПФБ#.
    10.1.6.2. FDP_ACC.2.2
    #ФБО должны обеспечивать, чтобы на операции любого субъекта из ОДФ на любом объекте из ОДФ распространялась какая-либо ПФБ управления доступом#.
 
    10.2. Функции управления доступом (FDP_ACF)
    10.2.1. Характеристика семейства
    Семейство FDP_ACF описывает правила для конкретных функций, которые могут реализовать политики управления доступом, именованные в FDP_ACC. В FDP_ACC также определяется область действия этих политик.
    10.2.2. Ранжирование компонентов
 

        
   FDP_ACF Функции управления доступом 1   
       
         

 

Рисунок 24. Ранжирование компонентов семейства FDP_ACF

 
    В этом семействе рассмотрены использование атрибутов безопасности и характеристики политик управления доступом. Предполагается, что компонент этого семейства будет использован, чтобы описать правила для функции, которая реализует ПФБ, ранее идентифицированную в FDP_ACC "Политика управления доступом". Разработчик ПЗ/ЗБ может также выполнять итерации этого компонента, если в ОО имеется несколько таких политик.
    FDP_ACF.1 "Управление доступом, основанное на атрибутах безопасности" позволяет ФБО осуществить доступ, основанный на атрибутах и именованных группах атрибутов безопасности. Кроме того, ФБО могут иметь возможность явно разрешать или запрещать доступ к объекту, основываясь на атрибутах безопасности.
    10.2.3. Управление: FDP_ACF.1
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) управление атрибутами, используемыми для явного разрешения или запрещения доступа.
    10.2.4. Аудит: FDP_ACF.1
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: успешные запросы на выполнение операций на объекте, на который распространяется ПФБ;
    b) базовый: все запросы на выполнение операций на объекте, на который распространяется ПФБ;
    c) детализированный: специальные атрибуты безопасности, используемые при проверке правомерности доступа.
    10.2.5. FDP_ACF.1 Управление доступом, основанное на атрибутах безопасности
    Иерархический для: нет подчиненных компонентов.
    Зависимости: FDP_ACC.1 Ограниченное управление доступом
    FMT_MSA.3 Инициализация статических атрибутов
    10.2.5.1. FDP_ACF.1.1
    #ФБО должны осуществлять [назначение: ПФБ управления доступом] к объектам, основываясь на [назначение: список субъектов и объектов, находящихся под управлением указанной ПФБ, и для каждого из них - относящиеся к данной ПФБ атрибуты безопасности или именованные группы атрибутов безопасности]#.
    10.2.5.2. FDP_ACF.1.2
    #ФБО должны осуществлять следующие правила определения того, разрешена ли операция управляемого субъекта на управляемом объекте: [назначение: &правила управления доступом управляемых субъектов к управляемым объектам с использованием управляемых операций на них&]#.
    10.2.5.3. FDP_ACF.1.3
    #ФБО должны явно разрешать доступ субъектов к объектам, основываясь на следующих дополнительных правилах: [назначение: &правила, основанные на атрибутах безопасности, которые явно разрешают доступ субъектов к объектам&]#.
    10.2.5.4. FDP_ACF.1.4
    #ФБО должны явно отказывать в доступе субъектов к объектам, основываясь на следующих дополнительных правилах: [назначение: &правила, основанные на атрибутах безопасности, которые явно запрещают доступ субъектов к объектам&]#.
 
    10.3. Аутентификация данных (FDP_DAU)
    10.3.1. Характеристика семейства
    Аутентификация данных позволяет сущности принять ответственность за подлинность информации (например, с использованием цифровой подписи). Семейство FDP_DAU содержит метод предоставления гарантии правильности специфического набора данных, который может быть впоследствии использован для верификации того, что содержание информации не было подделано или модифицировано мошенническим путем. В отличие от класса FAU "Аудит безопасности" данное семейство предназначено для применения скорее к статическим, чем к перемещаемым данным.
    10.3.2. Ранжирование компонентов
 

          
   FDP_DAU Аутентификация данных 1 2   
        
           

 

Рисунок 25. Ранжирование компонентов семейства FDP_DAU

 
    FDP_DAU.1 "Базовая аутентификация данных" содержит требование, чтобы ФБО были способны предоставить гарантию подлинности информации, содержащейся в объектах (например, документах).
    FDP_DAU.2 "Аутентификация данных с идентификацией гаранта" содержит дополнительное требование, чтобы ФБО были способны установить идентификатор субъекта, который предоставил гарантию подлинности.
    10.3.3. Управление: FDP_DAU.1, FDP_DAU.2
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) настройка в системе назначения или модификации объектов, для которых применяется аутентификация данных.
    10.3.4. Аудит: FDP_DAU.1
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: успешная генерация свидетельства правильности;
    b) базовый: неуспешная генерация свидетельства правильности;
    c) детализированный: идентификатор субъекта, который запросил свидетельство.
    10.3.5. Аудит: FDP_DAU.2
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: успешная генерация свидетельства правильности;
    b) базовый: неуспешная генерация свидетельства правильности;
    c) детализированный: идентификатор субъекта, который запросил свидетельство;
    d) детализированный: идентификатор субъекта, который генерировал свидетельство.
    10.3.6. FDP_DAU.1 Базовая аутентификация данных
    Иерархический для: нет подчиненных компонентов.
    Зависимости: нет зависимостей.
    10.3.6.1. FDP_DAU.1.1
    #ФБО должны предоставлять возможность генерировать свидетельство, которое может быть использовано как гарантия правильности [назначение: &список объектов или типов информации&]#.
    10.3.6.2. FDP_DAU.1.2
    #ФБО должны предоставлять [назначение: список субъектов] возможность верифицировать свидетельство правильности указанной информации#.
    10.3.7. FDP_DAU.2 Аутентификация данных с идентификацией гаранта
    Иерархический для: FDP_DAU.1 Базовая аутентификация данных
    Зависимости: FIA_UID.1 Выбор момента идентификации
    10.3.7.1. FDP_DAU.2.1
    ФБО должны предоставлять возможность генерировать свидетельство, которое может быть использовано как гарантия правильности [назначение: список объектов или типов информации].
    10.3.7.2. FDP_DAU.2.2
    ФБО должны предоставлять [назначение: список субъектов] возможность верифицировать свидетельство правильности указанной информации и идентификатор пользователя, который создал свидетельство.
 
    10.4. Экспорт данных за пределы действия ФБО (FDP_ETC)
    10.4.1. Характеристика семейства
    Семейство FDP_ETC определяет функции для экспорта данных пользователя из ОО так, чтобы их атрибуты безопасности и защита могли или полностью сохраняться или игнорироваться при экспорте этих данных. В семействе также рассматриваются ограничения на экспорт и ассоциация атрибутов безопасности с экспортируемыми данными пользователя.
    10.4.2. Ранжирование компонентов
 

          
       1   
          
   FDP_ETC Экспорт данных за пределы действия ФБО      
         
       2   
          
           

 

Рисунок 26. Ранжирование компонентов семейства FDP_ETC

 
    FDP_ETC.1 "Экспорт данных пользователя без атрибутов безопасности" содержит требование, чтобы ФБО осуществляли соответствующие ПФБ при экспорте данных пользователя за пределы действия ФБО. Данные пользователя, которые экспортируются этой функцией, не сопровождаются ассоциированными с ними атрибутами безопасности.
    FDP_ETC.2 "Экспорт данных пользователя с атрибутами безопасности" содержит требование, чтобы ФБО осуществляли соответствующие ПФБ, используя функцию, которая точно и однозначно ассоциирует атрибуты безопасности с экспортируемыми данными пользователя.
    10.4.3. Управление: FDP_ETC.1
    Действия по управлению не предусмотрены.
    10.4.4. Управление: FDP_ETC.2
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) изменение дополнительных правил управления экспортом информации пользователем с определенной ролью.
    10.4.5. Аудит: FDP_ETC.1, FDP_ETC.2
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: успешный экспорт информации;
    b) базовый: все попытки экспортировать информацию.
    10.4.6. FDP_ETC.1 Экспорт данных пользователя без атрибутов безопасности
    Иерархический для: нет подчиненных компонентов.

Зависимости: [FDP_ACC.1 Ограниченное управление доступом или
 FDP_IFC.1 Ограниченное управление информационными потоками]

    10.4.6.1. FDP_ETC.1.1
    #ФБО должны осуществлять [назначение: &ПФБ управления доступом и/или ПФБ управления информационными потоками&] при экспорте данных пользователя, контролируемом ПФБ, за пределы ОДФ#.
    10.4.6.2. FDP_ETC.1.2
    #ФБО должны экспортировать данные пользователя без атрибутов безопасности, ассоциированных с данными пользователя#.
    10.4.7. FDP_ETC.2 Экспорт данных пользователя с атрибутами безопасности
    Иерархический для: нет подчиненных компонентов.

Зависимости:[FDP_ACC.1 Ограниченное управление доступом или
 FDP_IFC.1 Ограниченное управление информационными потоками]

    10.4.7.1. FDP_ETC.2.1
    #ФБО должны осуществлять [назначение: &ПФБ управления доступом и/или ПФБ управления информационными потоками&] при экспорте данных пользователя, контролируемом ПФБ, за пределы ОДФ#.
    10.4.7.2. FDP_ETC.2.2
    #ФБО должны экспортировать данные пользователя с атрибутами безопасности, ассоциированными с данными пользователя#.
    10.4.7.3. FDP_ETC.2.3
    #ФБО должны обеспечивать, чтобы при экспорте за пределы ОДФ атрибуты безопасности однозначно ассоциировались с экспортируемыми данными пользователя#.
    10.4.7.4. FDP_ETC.2.4
    #ФБО должны осуществлять следующие правила при экспорте данных пользователя из ОДФ: [назначение: &дополнительные правила управления экспортом информации&]#.
 
    10.5. Политика управления информационными потоками (FDP_IFC)
    10.5.1. Характеристика семейства
    Семейство FDP_IFC идентифицирует ПФБ управления информационными потоками, устанавливая им имена, и определяет области действия политик, образующих идентифицированную часть управления информационными потоками ПБО. Эти области действия можно характеризовать тремя множествами: субъекты под управлением политики, информация под управлением политики и операции перемещения управляемой информации к управляемым субъектам и от них, на которые распространяется политика. Общие критерии допускают существование нескольких политик, каждая из которых имеет уникальное имя. Это достигается посредством выполнения итераций компонентов рассматриваемого семейства по одному разу для каждой именованной политики управления информационными потоками. Правила, определяющие функциональные возможности ПФБ управления информационными потоками, будут установлены другими семействами, такими как FDP_IFF "Функции управления информационными потоками" и FDP_SDI "Целостность хранимых данных". Имена ПФБ управления информационными потоками, идентифицированные в семействе FDP_IFC, в дальнейшем будут использоваться повсеместно в тех функциональных компонентах, которые включают в себя операцию, запрашивающую назначение или выбор "ПФБ управления информационными потоками".
    Механизм ФБО управляет информационными потоками в соответствии с ПФБ управления информационными потоками. Операции, которые изменяли бы атрибуты безопасности информации, в общем случае недопустимы, поскольку это было бы нарушением ПФБ управления информационными потоками. Однако, как исключение, такие операции могут быть разрешены в ПФБ управления информационными потоками, если это явно определено.
    10.5.2. Ранжирование компонентов
 

          
   FDP_IFC Политика управления информационными потоками 1 2   
        
           

 

Рисунок 27. Ранжирование компонентов семейства FDP_IFC

 
    FDP_IFC.1 "Ограниченное управление информационными потоками" содержит требование, чтобы каждая идентифицированная ПФБ управления информационными потоками выполнялась для подмножества возможных операций на подмножестве информационных потоков в ОО.
    FDP_IFC.2 "Полное управление информационными потоками" содержит требование, чтобы каждая идентифицированная ПФБ управления информационными потоками охватывала все операции для субъектов и информацию под управлением этой ПФБ. Также требуется, чтобы все информационные потоки и операции в пределах ОДФ были охвачены хотя бы одной идентифицированной ПФБ управления информационными потоками. Совместно с компонентом FPT_RVM.1 это обеспечивает аспект "постоянная готовность" монитора обращений.
    10.5.3. Управление: FDP_IFC.1, FDP_IFC.2
    Действия по управлению не предусмотрены.
    10.5.4. Аудит: FDP_IFC.1, FDP_IFC.2
    Нет событий, для которых следует предусмотреть возможность аудита.
    10.5.5. FDP_IFC.1 Ограниченное управление информационными потоками
    Иерархический для: нет подчиненных компонентов.
    Зависимости: FDP_IFF.1 Простые атрибуты безопасности
    10.5.5.1. FDP_IFC.1.1
    #ФБО должны осуществлять [назначение: &ПФБ управления информационными потоками&] для [назначение: &список субъектов, информации и операций перемещения управляемой информации к управляемым субъектам и от них, на которые распространяется ПФБ&]#.
    10.5.6. FDP_IFC.2 Полное управление информационными потоками
    Иерархический для: FDP_IFC.1 Ограниченное управление информационными потоками
    Зависимости: FDP_IFF.1 Простые атрибуты безопасности
    10.5.6.1. FDP_IFC.2.1
    ФБО должны осуществлять [назначение: ПФБ управления информационными потоками] для [назначение: список субъектов и информации] и #всех операций перемещения управляемой информации к управляемым субъектам и от них, на которые распространяется ПФБ#.
    10.5.6.2. FDP_IFC.2.2
    #ФБО должны обеспечивать, чтобы в пределах ОДФ на все операции перемещения управляемой информации к управляемым субъектам и от них распространялась какая-либо ПФБ управления информационными потоками#.
 
    10.6. Функции управления информационными потоками (FDP_IFF)
    10.6.1. Характеристика семейства
    Семейство FDP_IFF описывает правила для конкретных функций, которые могут реализовать ПФБ управления информационными потоками, именованные в FDP_IFC "Политика управления информационными потоками", где также определена область действия соответствующей политики. Семейство содержит два типа требований: первый связан с обычными информационными потоками, а второй - с неразрешенными информационными потоками (скрытыми каналами). Это разделение возникает, потому что проблема неразрешенных информационных потоков в некотором смысле противоречит остальным аспектам ПФБ управления информационными потоками. По существу, скрытые каналы дают возможность обходить ПФБ управления информационными потоками в нарушение политики. Таким образом, возникает потребность в специальных функциях, которые ограничивают либо предотвращают их возникновение.
    10.6.2. Ранжирование компонентов
 

     1  2      
              
                
   FDP_IFF Функции управления информационными потоками    3 4 5   
            
      6         
               
                

 

Рисунок 28. Ранжирование компонентов семейства FDP_IFF

 
    FDP_IFF.1 "Простые атрибуты безопасности" содержит требование наличия атрибутов безопасности информации и субъектов, которые выступают как инициаторы отправления или получатели этой информации. В нем также определяются правила, которые необходимо реализовать с использованием функции, и описано, как функция получает атрибуты безопасности.
    FDP_IFF.2 "Иерархические атрибуты безопасности" расширяет требования предыдущего компонента, требуя, чтобы все ПФБ управления информационными потоками в ПБО использовали иерархические атрибуты безопасности, которые образуют некоторую структуру.
    FDP_IFF.3 "Ограничение неразрешенных информационных потоков" содержит требование, чтобы ПФБ распространялась на неразрешенные информационные потоки, но не обязательно устраняла их.
    FDP_IFF.4 "Частичное устранение неразрешенных информационных потоков" содержит требование, чтобы ПФБ обеспечила устранение некоторых, но не обязательно всех, неразрешенных информационных потоков.
    FDP_IFF.5 "Полное устранение неразрешенных информационных потоков" содержит требование, чтобы ПФБ обеспечила устранение всех неразрешенных информационных потоков.
    FDP_IFF.6 "Мониторинг неразрешенных информационных потоков" содержит требование, чтобы ПФБ отслеживала неразрешенные информационные потоки, максимальная интенсивность которых превышает заданное пороговое значение.
    10.6.3. Управление: FDP_IFF.1, FDP_IFF.2
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) управление атрибутами, используемыми для явного разрешения и запрещения доступа.
    10.6.4. Управление: FDP_IFF.3, FDP_IFF.4, FDP_IFF.5
    Действия по управлению не предусмотрены.
    10.6.5. Управление: FDP_IFF.6
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) включение или отключение функции мониторинга;
    b) модификация максимальной интенсивности, которая отслеживается при мониторинге.
    10.6.6. Аудит: FDP_IFF.1, FDP_IFF.2, FDP_IFF.5
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: разрешения на запрашиваемые информационные потоки;
    b) базовый: все решения по запросам на информационные потоки;
    c) детализированный: специфические атрибуты безопасности, используемые при принятии решений по осуществлению информационных потоков;
    d) детализированный: некоторые специфические подмножества информации, передача которой обусловлена целями политики (например, аудит материалов, для которых гриф секретности был понижен).
    10.6.7. Аудит: FDP_IFF.3, FDP_IFF.4, FDP_IFF.6
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: разрешения на запрашиваемые информационные потоки;
    b) базовый: все решения по запросам на информационные потоки;
    c) базовый: использование выявленных скрытых каналов;
    d) детализированный: специфические атрибуты безопасности, используемые при принятии решений по осуществлению информационных потоков;
    e) детализированный: некоторые специфические подмножества информации, передача которой обусловлена целями политики (например, аудит материалов, для которых гриф секретности был понижен);
    f) детализированный: использование идентифицированных скрытых каналов, для которых оценка максимальной интенсивности превышает заданное пороговое значение.
    10.6.8. FDP_IFF.1 Простые атрибуты безопасности
    Иерархический для: нет подчиненных компонентов.

Зависимости: FDP_IFC.1 Ограниченное управление информационными потоками
 FMT_MSA.3 Инициализация статических атрибутов

    10.6.8.1. FDP_IFF.1.1
    #ФБО должны осуществлять [назначение: &ПФБ управления информационными потоками&], основанную на следующих типах атрибутов безопасности субъекта и информации: [назначение: &список субъектов и типов информации, находящихся под управлением указанной ПФБ, и для каждого из них - атрибуты безопасности&]#.
    10.6.8.2. FDP_IFF.1.2
    #ФБО должны разрешать информационный поток между управляемым субъектом и управляемой информацией посредством управляемой операции, если выполняются следующие правила: [назначение: &основанные на атрибутах безопасности отношения, которые необходимо поддерживать между атрибутами безопасности субъектов и информации (для каждой операции)&]#.
    10.6.8.3. FDP_IFF.1.3
    #ФБО должны осуществлять [назначение: &дополнительные правила ПФБ управления информационными потоками&]#.
    10.6.8.4. FDP_IFF.1.4
    #ФБО должны предоставлять следующее [назначение: &список дополнительных возможностей ПФБ&]#.
    10.6.8.5. FDP_IFF.1.5
    #ФБО должны явно разрешать информационный поток, основываясь на следующих правилах: [назначение: &основанные на атрибутах безопасности правила, которые явно разрешают информационные потоки&]#.
    10.6.8.6. FDP_IFF.1.6
    #ФБО должны явно запрещать информационный поток, основываясь на следующих правилах: [назначение: &основанные на атрибутах безопасности правила, которые явно запрещают информационные потоки&]#.
    10.6.9. FDP_IFF.2 Иерархические атрибуты безопасности
    Иерархический для: FDP_IFF.1 Простые атрибуты безопасности

Зависимости: FDP_IFC.1 Ограниченное управление информационными потоками
 FMT_MSA.3 Инициализация статических атрибутов

    10.6.9.1. FDP_IFF.2.1
    ФБО должны осуществлять [назначение: ПФБ управления информационными потоками], основанную на следующих типах атрибутов безопасности субъекта и информации: [назначение: список субъектов и типов информации, находящихся под управлением указанной ПФБ, и для каждого из них - атрибуты безопасности].
    10.6.9.2. FDP_IFF.2.2
    ФБО должны разрешать информационный поток между управляемым субъектом и управляемой информацией посредством управляемой операции, если выполняются следующие правила, #основанные на упорядоченных связях между атрибутами безопасности#: [назначение: основанные на атрибутах безопасности отношения, которые необходимо поддерживать между атрибутами безопасности субъектов и информации (для каждой операции)].
    10.6.9.3. FDP_IFF.2.3
    ФБО должны осуществлять [назначение: дополнительные правила ПФБ управления информационными потоками].
    10.6.9.4. FDP_IFF.2.4
    ФБО должны предоставлять следующее [назначение: список дополнительных возможностей ПФБ].
    10.6.9.5. FDP_IFF.2.5
    ФБО должны явно разрешать информационный поток, основываясь на следующих правилах: [назначение: основанные на атрибутах безопасности правила, которые явно разрешают информационные потоки].
    10.6.9.6. FDP_IFF.2.6
    ФБО должны явно запрещать информационный поток, основываясь на следующих правилах: [назначение: основанные на атрибутах безопасности правила, которые явно запрещают информационные потоки].
    10.6.9.7. FDP_IFF.2.7
    #ФБО должны осуществлять следующие отношения для любых двух допустимых атрибутов безопасности управления информационными потоками:
    a) существует функция упорядочения, которая определяет для двух допустимых атрибутов безопасности, являются ли они равными, или один из них больше другого, или они несравнимы;
    b) существует такая "наименьшая верхняя грань" в совокупности атрибутов безопасности, что для любых двух допустимых атрибутов безопасности найдется такой допустимый атрибут безопасности, который больше или равен двум допустимым атрибутам безопасности;
    c) существует такая "наибольшая нижняя грань" в совокупности атрибутов безопасности, что для любых двух допустимых атрибутов безопасности найдется такой допустимый атрибут безопасности, который не больше этих двух допустимых атрибутов безопасности#.
    10.6.10. FDP_IFF.3 Ограничение неразрешенных информационных потоков
    Иерархический для: нет подчиненных компонентов.

Зависимости:AVA_CCA.1 Анализ скрытых каналов
 FDP_IFC.1 Ограниченное управление информационными потоками

    10.6.10.1. FDP_IFF.3.1
    #ФБО должны осуществлять [назначение: ПФБ управления информационными потоками], чтобы ограничить интенсивность [назначение: &типы неразрешенных информационных потоков&] до [назначение: &максимальная интенсивность&]#.
    10.6.11. FDP_IFF.4 Частичное устранение неразрешенных информационных потоков
    Иерархический для: FDP_IFF.3 Ограничение неразрешенных информационных потоков

Зависимости:AVA_CCA.1 Анализ скрытых каналов
 FDP_IFC.1 Ограниченное управление информационными потоками

    10.6.11.1. FDP_IFF.4.1
    ФБО должны осуществлять [назначение: ПФБ управления информационными потоками], чтобы ограничить интенсивность [назначение: типы неразрешенных информационных потоков] до [назначение: максимальная интенсивность].
    10.6.11.2. FDP_IFF.4.2
    #ФБО должны предотвращать [назначение: &типы неразрешенных информационных потоков&]#.
    10.6.12. FDP_IFF.5 Отсутствие неразрешенных информационных потоков
    Иерархический для: FDP_IFF.4 Частичное устранение неразрешенных информационных потоков

Зависимости: AVA_CCA.3 Исчерпывающий анализ скрытых каналов
 FDP_IFC.1 Ограниченное управление информационными потоками

    10.6.12.1. FDP_IFF.5.1
    #ФБО должны обеспечивать, чтобы не существовало неразрешенных информационных потоков, способных нарушить [назначение: &имя ПФБ управления информационными потоками&]#.
    10.6.13. FDP_IFF.6 Мониторинг неразрешенных информационных потоков
    Иерархический для: нет подчиненных компонентов.

Зависимости:AVA_CCA.1 Анализ скрытых каналов
 FDP_IFC.1 Ограниченное управление информационными потоками

    10.6.13.1. FDP_IFF.6.1
    #ФБО должны осуществлять [назначение: &ПФБ управления информационными потоками&], чтобы отследить [назначение: &типы неразрешенных информационных потоков&], когда они превышают [назначение: &максимальная интенсивность&]#.
 
    10.7. Импорт данных из-за пределов действия ФБО (FDP_ITC)
    10.7.1. Характеристика семейства
    Семейство FDP_ITC определяет механизмы для передачи данных пользователя в ОО так, чтобы эти данные имели соответствующие атрибуты безопасности и защиту. В семействе также рассматриваются ограничения на импорт и определение требуемых атрибутов безопасности, а также интерпретация атрибутов безопасности, ассоциированных с данными пользователя.
 

     1   
         
   FDP_ITC Импорт данных из-за пределов действия ФБО      
         
      2   
         

 

Рисунок 29. Ранжирование компонентов семейства FDP_ITC

 
    10.7.2. Ранжирование компонентов
    Компонент FDP_ITC.1 "Импорт данных пользователя без атрибутов безопасности" содержит требования, чтобы атрибуты безопасности правильно представляли данные пользователя и поставлялись независимо от объекта.
    Компонент FDP_ITC.2 "Импорт данных пользователя с атрибутами безопасности" содержит требования, чтобы атрибуты безопасности правильно представляли данные пользователя, а также точно и однозначно ассоциировались с данными пользователя, импортируемыми из-за пределов ОДФ.
    10.7.3. Управление: FDP_ITC.1, FDP_ITC.2
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) модификация дополнительных правил управления, используемых для импорта.
    10.7.4. Аудит: FDP_ITC.1, FDP_ITC.2
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: успешный импорт данных пользователя, включая любые атрибуты безопасности;
    b) базовый: все попытки импортировать данные пользователя, включая любые атрибуты безопасности;
    c) детализированный: спецификация атрибутов безопасности для импортируемых данных пользователя, выполненная уполномоченным пользователем.
    10.7.5. FDP_ITC.1 Импорт данных пользователя без атрибутов безопасности
    Иерархический для: нет подчиненных компонентов.

Зависимости:[FDP_ACC.1 Ограниченное управление доступом или
 FDP_IFC.1 Ограниченное управление информационным потоками]
 FMT_MSA.3 Инициализация статических атрибутов

    10.7.5.1. FDP_ITC.1.1
    #ФБО должны осуществлять [назначение: &политики ФБ управления доступом и/или политики ФБ управления информационными потоками&] при импорте данных пользователя, контролируемом ПФБ, из-за пределов ОДФ#.
    10.7.5.2. FDP_ITC.1.2
    #ФБО должны игнорировать любые атрибуты безопасности, ассоциированные с данными пользователя, при импорте из-за пределов ОДФ#.
    10.7.5.3. FDP_ITC.1.3
    #ФБО должны осуществлять следующие правила при импорте данных пользователя, контролируемом ПФБ, из-за пределов ОДФ: [назначение: &дополнительные правила управления импортом&]#.
    10.7.6. FDP_ITC.2 Импорт данных пользователя с атрибутами безопасности
    Иерархический для: нет подчиненных компонентов.

Зависимости:[FDP_ACC.1 Ограниченное управление доступом или
 FDP_IFC.1 Ограниченное управление информационными потоками]
 [FTP_ITC.1 Доверенный канал передачи между ФБО или
 FTP_TRP.1 Доверенный маршрут]
 FPT_TDC.1 Базовая согласованность данных ФБО между ФБО

    10.7.6.1. FDP_ITC.2.1
    #ФБО должны осуществлять [назначение: &ПФБ управления доступом и/или ПФБ управления информационными потоками&] при импорте данных пользователя, контролируемом ПФБ, из-за пределов ОДФ#.
    10.7.6.2. FDP_ITC.2.2
    #ФБО должны использовать атрибуты безопасности, ассоциированные с импортируемыми данными пользователя#.
    10.7.6.3. FDP_ITC.2.3
    #ФБО должны обеспечивать, чтобы используемый протокол предусматривал однозначную ассоциацию между атрибутами безопасности и полученными данными пользователя#.
    10.7.6.4. FDP_ITC.2.4
    #ФБО должны обеспечивать, чтобы интерпретация атрибутов безопасности импортируемых данных пользователя была такой, как предусмотрено источником данных пользователя#.
    10.7.6.5. FDP_ITC.2.5
    #ФБО должны осуществлять следующие правила при импорте данных пользователя, контролируемом ПФБ, из-за пределов ОДФ: [назначение: &дополнительные правила управления импортом&]#.
 
    10.8. Передача в пределах ОО (FDP_ITT)
    10.8.1. Характеристика семейства
    Семейство FDP_ITT содержит требования, связанные с защитой данных пользователя при их передаче между различными частями ОО по внутреннему каналу. Этим данное семейство отличается от семейств FDP_UCT "Защита конфиденциальности данных пользователя при передаче между ФБО" и FDP_UIT "Защита целостности данных пользователя при передаче между ФБО", которые обеспечивают защиту данных пользователя при их передаче между различными ФБО по внешнему каналу, а также от семейств FDP_ETC "Экспорт данных за пределы действия ФБО" и FDP_ITC "Импорт данных из-за пределов действия ФБО", которые связаны с передачей данных за пределы или из-за пределов действия ФБО.
    10.8.2. Ранжирование компонентов
 

           
      1 2   
          
   FDP_ITT Передача в пределах ОО        
           
      3 4   
          
            

 

Рисунок 30. Ранжирование компонентов семейства FDP_ITT

 
    FDP_ITT.1 "Базовая защита внутренней передачи" содержит требование, чтобы данные пользователя были защищены при передаче между частями ОО.
    FDP_ITT.2 "Разделение передачи по атрибутам" содержит в дополнение к первому компоненту требование разделения данных, основанного на значениях присущих ПФБ атрибутов.
    FDP_ITT.3 "Мониторинг целостности" содержит требование, чтобы ФБ контролировала данные пользователя, передаваемые между частями ОО, на наличие идентифицированных ошибок целостности.
    FDP_ITT.4 "Мониторинг целостности по атрибутам" расширяет третий компонент, разрешая дополнительную форму мониторинга целостности с разделением, использующим присущие ПФБ атрибуты.
    10.8.3. Управление: FDP_ITT.1, FDP_ITT.2
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) если ФБО предоставляют несколько методов защиты данных пользователя во время передачи между физически разделенными частями ОО, то ФБО могут предусмотреть предопределенную роль с выбором метода, который будет использован.
    10.8.4. Управление: FDP_ITT.3, FDP_ITT.4
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) возможность настройки спецификации действий, предпринимаемых после обнаружения ошибки целостности.
    10.8.5. Аудит: FDP_ITT.1, FDP_ITT.2
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: успешные передачи данных пользователя с идентификацией используемого метода защиты;
    b) базовый: все попытки передать данные пользователя с идентификацией используемого метода защиты и любых произошедших ошибок.
    10.8.6. Аудит: FDP_ITT.3, FDP_ITT.4
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: успешные передачи данных пользователя с идентификацией используемого метода защиты целостности;
    b) базовый: все попытки передать данные пользователя с идентификацией используемого метода защиты целостности и любых произошедших ошибок;
    c) базовый: несанкционированные попытки изменить метод защиты целостности;
    d) детализированный: действия, предпринимаемые после обнаружения ошибки целостности.
    10.8.7. FDP_ITT.1 Базовая защита внутренней передачи
    Иерархический для: нет подчиненных компонентов.

Зависимости:[FDP_ACC.1 Ограниченное управление доступом или
 FDP_IFC.1 Ограниченное управление информационными потоками]

    10.8.7.1. FDP_ITT.1.1
    #ФБО должны осуществлять [назначение: &ПФБ управления доступом и/или ПФБ управления информационными потопами&], чтобы предотвращать [выбор: &раскрытие, модификация, недоступность&] данных пользователя при их передаче между физически разделенными частями ОО#.
    10.8.8. FDP_ITT.2 Разделение передачи по атрибутам
    Иерархический для: FDP_ITT.1 Базовая защита внутренней передачи

Зависимости:[FDP_ACC.1 Ограниченное управление доступом или
 FDP_IFC.1 Ограниченное управление информационными потоками]

    10.8.8.1. FDP_ITT.2.1
    ФБО должны осуществлять [назначение: ПФБ управления доступом и/или ПФБ управления информационными потоками], чтобы предотвращать [выбор: раскрытие, модификация, недоступность] данных пользователя при их передаче между физически разделенными частями ОО.
    10.8.8.2. FDP_ITT.2.2
    #ФБО должны разделять данные, контролируемые ПФБ, при их передаче между физически разделенными частями ОО, основываясь на значениях следующих атрибутов: [назначение: &атрибуты безопасности, которые требуют разделения данных&]#.
    10.8.9. FDP_ITT.3 Мониторинг целостности
    Иерархический для: нет подчиненных компонентов.

Зависимости:[FDP_ACC.1 Ограниченное управление доступом или
 FDP_IFC.1 Ограниченное управление информационными потоками]
 FDP_ITT.1 Базовая защита внутренней передачи

    10.8.9.1. FDP_ITT.3.1
    #ФБО должны осуществлять [назначение: &ПФБ управления доступом и/или ПФБ управления информационными потоками&], чтобы контролировать данные пользователя, передаваемые между физически разделенными частями ОО, на наличие следующих ошибок: [назначение: &ошибки целостности&]#.
    10.8.9.2. FDP_ITT.3.2
    #При обнаружении ошибки целостности данных ФБО должны [назначение: &действия при ошибке целостности&]#.
    10.8.10. FDP_ITT.4 Мониторинг целостности по атрибутам
    Иерархический для: FDP_ITT.3 Мониторинг целостности

Зависимости: [FDP_ACC.1 Ограниченное управление доступом или
 FDP_IFC.1 Ограниченное управление информационными потоками]
 FDP_ITT.2 Разделение передачи по атрибутам

    10.8.10.1. FDP_ITT.4.1
    ФБО должны осуществлять [назначение: ПФБ управления доступом и/или ПФБ управления информационными потоками], чтобы контролировать данные пользователя, передаваемые между физически разделенными частями ОО, на наличие следующих ошибок: [назначение: ошибки целостности], #основываясь на следующих атрибутах: [назначение: &атрибуты безопасности, которые требуют разделения каналов передачи&]#.
    10.8.10.2. FDP_ITT.4.2
    При обнаружении ошибки целостности данных ФБО должны [назначение: действия при ошибке целостности].
 
    10.9. Защита остаточной информации (FDP_RIP)
    10.9.1. Характеристика семейства
    Семейство FDP_RIP связано с необходимостью обеспечения последующей недоступности удаленной информации и отсутствия во вновь созданных объектах информации, которую не следует оставлять доступной. Это семейство содержит требования защиты информации, которая уже логически удалена или исключена из рассмотрения, но физически все еще может присутствовать в пределах ОО.
    10.9.2. Ранжирование компонентов
 

          
   FDP_RIP Защита остаточной информации 1 2   
        
           

 

Рисунок 31. Ранжирование компонентов семейства FDP_RIP

 
    FDP_RIP.1 "Ограниченная защита остаточной информации" содержит требование, чтобы ФБО обеспечили недоступность содержания всей остаточной информации любых ресурсов для определенного подмножества объектов в ОДФ при распределении или освобождении ресурса.
    FDP_RIP.2 "Полная защита остаточной информации" содержит требование, чтобы ФБО обеспечили недоступность содержания всей остаточной информации любых ресурсов для всех объектов при распределении или освобождении ресурса.
    10.9.3. Управление: FDP_RIP.1, FDP_RIP.2
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) возможность настройки, когда выполнять защиту остаточной информации (то есть при распределении или освобождении) в пределах ОО.
    10.9.4. Аудит: FDP_RIP.1, FDP_RIP.2
    Нет событий, для которых следует предусмотреть возможность аудита.
    10.9.5. FDP_RIP.1 Ограниченная защита остаточной информации
    Иерархический для: нет подчиненных компонентов.
    Зависимости: нет зависимостей.
    10.9.5.1. FDP_RIP.1.1
    #ФБО должны обеспечивать недоступность любого предыдущего информационного содержания ресурсов при [выбор: &распределение ресурса, освобождение ресурса&] для следующих объектов: [назначение: &список объектов&]#.
    10.9.6. FDP_RIP.2 Полная защита остаточной информации
    Иерархический для: FDP_RIR.1 Ограниченная защита остаточной информации
    Зависимости: нет зависимостей.
    10.9.6.1. FDP_RIP.2.1
    ФБО должны обеспечивать недоступность любого предыдущего информационного содержания ресурсов при [выбор: распределение ресурса, освобождение ресурса] для #всех объектов#.
 
    10.10. Откат (FDP_ROL)
    10.10.1. Характеристика семейства
    Операция отката включает в себя отмену последней операции или ряда операций, ограниченных некоторым пределом (например, периодом времени), и возврат к предшествующему известному состоянию. Откат предоставляет возможность отменить результаты операции или ряда операций, чтобы сохранить целостность данных пользователя.
    10.10.2. Ранжирование компонентов
 

          
   FDP_ROL Откат 1 2   
        
           

 

Рисунок 32. Ранжирование компонентов семейства FDP_ROL

 
    FDP_ROL.1 "Базовый откат" связан с необходимостью вернуть обратно или отменить ограниченное число операций в определенных пределах.
    FDP_ROL.2 "Расширенный откат" связан с необходимостью вернуть обратно или отменить все операции в определенных пределах.
    10.10.3. Управление: FDP_ROL.1, FDP_ROL.2
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) возможность настройки предела ограничений, до которого возможен откат в пределах ОО;
    b) разрешение выполнять операцию отката только вполне определенным ролям.
    10.10.4. Аудит: FDP_ROL.1, FDP_ROL.2
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: все успешные операции отката;
    b) базовый: все попытки выполнить операции отката;
    c) детализированный: все попытки выполнить операции отката с идентификацией типов операций, отмененных при откате.
    10.10.5. FDP_ROL.1 Базовый откат
    Иерархический для: нет подчиненных компонентов.

Зависимости:[FDP_ACC.1 Ограниченное управление доступом или
 FDP_IFC.1 Ограниченное управление информационными потоками]

    10.10.5.1. FDP_ROL.1.1
    #ФБО должны осуществлять [назначение: &ПФБ управления доступом и/или ПФБ управления информационными потоками&], чтобы разрешать откат [назначение: &список операций&] на [назначение: &список объектов&]#.
    10.10.5.2. FDP_ROL.1.2
    #ФБО должны разрешать откат в пределах [назначение: &ограничение выполнения отката&]#.
    10.10.6. FDP_ROL.2 Расширенный откат
    Иерархический для: FDP_ROL.1 Базовый откат

Зависимости: [FDP_ACC.1 Ограниченное управление доступом или
 FDP_IFC.1 Ограниченное управление информационными потоками]

    10.10.6.1. FDP_ROL.2.1
    ФБО должны осуществлять [назначение: ПФБ управления доступом и/или ПФБ управления информационными потоками], чтобы разрешать откат #всех операций# на [назначение: список объектов].
    10.10.6.2. FDP_ROL.2.2
    ФБО должны разрешать откат в пределах [назначение: ограничение выполнения отката].
 
    10.11 Целостность хранимых данных (FDP_SDI)
    10.11.1. Характеристика семейства
    Семейство FDP_SDI содержит требования, связанные с защитой данных пользователя во время их хранения в пределах ОДФ. Ошибки целостности могут воздействовать на данные пользователя, хранимые как в оперативной памяти, так и на запоминающих устройствах. Это семейство отличается от семейства FDP_ITT "Передача в пределах ОО", которое защищает данные пользователя от ошибок целостности во время их передачи в пределах ОО.
    10.11.2. Ранжирование компонентов
 

          
   FDP_SDI Целостность хранимых данных 1 2   
        
           

 

Рисунок 33. Ранжирование компонентов семейства FDP_SDI

 
    FDP_SDI.1 "Мониторинг целостности хранимых данных" содержит требование, чтобы ФБ контролировала данные пользователя, хранимые в пределах ОДФ, на наличие идентифицированных ошибок целостности.
    FDP_SDI.2 "Мониторинг целостности хранимых данных и предпринимаемые действия" дополняет предыдущий компонент действиями, предпринимаемыми после обнаружения ошибок.
    10.11.3. Управление: FDP_SDI.1
    Действия по управлению не предусмотрены.
    10.11.4. Управление: FDP_SDI.2
    Для функций управления из класса FMT могут рассматриваться следующие действия:
    a) возможность настройки действий, предпринимаемых после обнаружения ошибки целостности.
    10.11.5. Аудит: FDP_SDI.1
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: успешные попытки проверки целостности данных пользователя с индикацией результатов проверки;
    b) базовый: все попытки проверки целостности данных пользователя с индикацией результатов проверки, если она была выполнена;
    c) детализированный: тип обнаруженной ошибки целостности.
    10.11.6. Аудит: FDP_SDI.2
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: успешные попытки проверки целостности данных пользователя с индикацией результатов проверки;
    b) базовый: все попытки проверки целостности данных пользователя с индикацией результатов проверки, если она была выполнена;
    c) детализированный: тип обнаруженной ошибки целостности;
    d) детализированный: действия, предпринимаемые при обнаружении ошибки целостности.
    10.11.7. FDP_SDI.1 Мониторинг целостности хранимых данных
    Иерархический для: нет подчиненных компонентов.
    Зависимости: отсутствуют.
    10.11.7.1. FDP_SDI.1.1
    #ФБО должны контролировать данные пользователя, хранимые в пределах ОДФ, на наличие [назначение: &ошибки целостности&] для всех объектов, основываясь на следующих атрибутах: [назначение: &атрибуты данных пользователя&]#.
    10.11.8. FDP_SDI.2 Мониторинг целостности хранимых данных и предпринимаемые действия
    Иерархический для: FDP_SDI.1 Мониторинг целостности хранимых данных
    Зависимости: нет зависимостей.
    10.11.8.1. FDP_SDI.2.1
    ФБО должны контролировать данные пользователя, хранимые в пределах ОДФ, на наличие [назначение: ошибки целостности] для всех объектов, основываясь на следующих атрибутах: [назначение: атрибуты данных пользователя].
    10.11.8.2. FDP_SDI.2.2
    #При обнаружении ошибки целостности данных ФБО должны [назначение: предпринимаемые действия]#.
 
    10.12. Защита конфиденциальности данных пользователя при передаче между ФБО (FDP_UCT)
    10.12.1. Характеристика семейства
    Семейство FDP_UCT определяет требования по обеспечению конфиденциальности данных пользователя при их передаче с использованием внешнего канала между различными ОО или пользователями различных ОО.
    10.12.2. Ранжирование компонентов
 

        
   FDP_UCT Защита конфиденциальности данных пользователя при передаче между ФБО 1   
       
         

 

Рисунок 34. Ранжирование компонентов семейства FDP_UCT

 
    Цель компонента FDP_UCT.1 "Базовая конфиденциальность обмена данными" состоит в предоставлении защиты от раскрытия данных пользователя во время их передачи.
    10.12.3. Управление: FDP_UCT.1
    Действия по управлению не предусмотрены.
    10.12.4. Аудит: FDP_UCT.1
    Если в ПЗ/ЗБ включено семейство FAU_GEN "Генерация данных аудита безопасности", то следует предусмотреть возможность аудита следующих действий:
    a) минимальный: идентификатор любого пользователя или субъекта, использующего механизмы обмена данными;
    b) базовый: идентификатор любого неуполномоченного пользователя или субъекта, делающего попытку использовать механизмы обмена данными;
    c) базовый: ссылка на имена или другую информацию индексации, полезную при идентификации данных пользователя, которые были переданы или получены. Может включать в себя атрибуты безопасности, ассоциированные с информацией.
    10.12.5. FDP_UCT.1 Базовая конфиденциальность обмена данными
    Иерархический для: нет подчиненных компонентов.

Зависимости: [FTP_ITC.1 Доверенный канал передачи между ФБО или
 FTP_TRP.1 Доверенный маршрут]
 [FDP_ACC.1 Ограниченное управление доступом или
 FDP_IFC.1 Ограниченное управление информационными потоками]

    10.12.5.1. FDP_UCT.1.1
    #ФБО должны осуществлять [назначение: &ПФБ управления доступом и/или ПФБ управления информационными потоками&], предоставляющую возможность [выбор: &отправление, получение&] данных пользователя способом, защищенным от несанкционированного раскрытия#.
 
    10.13. Защита целостности данных пользователя при передаче между ФБО (FDP_UIT)
    10.13.1. Характеристика семейства
    Семейство FDP_UIT определяет требования по обеспечению целостности данных пользователя при их передаче между ФБО и другим доверенным продуктом ИТ, а также для их восстановления при обнаружении ошибок. Как минимум данное семейство контролирует целостность данных пользователя на предмет модификации. Кроме того, семейство поддерживает различные способы исправления обнаруженных ошибок целостности.
    10.13.2. Ранжирование компонентов
 

     1     
           
   FDP_UIT Защита целостности данных пользователя при передаче между ФБО        
           
      2 3   
          

 

Рисунок 35. Ранжирование компонентов семейства FDP_UIT

 
    FDP_UIT.1 "Целостность передаваемых данных" связан с обнаружением модификации, удалений, вставок и повторения передаваемых данных пользователя.
    FDP_UIT.2 "Восстановление переданных данных источником" связан с восстановлением исходных данных пользователя, полученных ФБО, с помощью источника - доверенного продукта ИТ.
    FDP_UIT.3 "Восстановление переданных данных получателем" связан с самостоятельным восстановлением исходных данных пользователя, полученных ФБО, без какой-либо помощи источника - доверенного продукта ИТ.