Международный стандарт ISO 15408 «Общий критерий»

 

 Международный стандарт ИСО/МЭК 15408-99 (исторически сложившееся  название «Общие критерии») представляет собой наиболее удачный результат обобщения опыта различных государств по разработке и практическому использованию критериев  оценки безопасности информационных технологий (ИТ). Базовые документы, которые  легли в основу «Общих критериев», и связи между ними представлены.

 

Анализ развития нормативной базы оценки безопасности ИТ позволяет понять  те мотивационные посылки, которые привели к созданию «Общих критериев».

OBSHIEkRITERII
           Предыстория «Общих критериев»


 Общие критерии оценки безопасности информационных технологий (далее «Общие критерии») определяют  функциональные требования безопасности (security functional requirements) и требования к адекватности  реализации функций безопасности (security assurance requirements).
 При проведении работ по анализу защищенности ИС, «Общие критерии» целесообразно использовать в  качестве основных критериев, позволяющих оценить уровень защищенности ИС с точки зрения полноты  реализованных в ней функций безопасности и надежности реализации этих функций.
 Хотя применимость «Общих критериев»  ограничивается механизмами безопасности программно-технического  уровня, в них содержится также  определенный набор требований к механизмам  безопасности организационного уровня и требований по физической защите, которые непосредственно  связаны с описываемыми функциями безопасности.
 Разработка этого стандарта преследовала следующие основные цели:

 Новые критерии были призваны обеспечить взаимное признание результатов стандартизованной оценки безопасности на мировом рынке ИТ.
 Первая часть «Общих критериев» содержит определение общих понятий, концепции, описание модели и  методики проведения оценки безопасности ИТ. В ней вводится понятийный аппарат и определяются  принципы формализации предметной области.
 Требования к функциональности средств защиты приводятся во второй части «Общих критериев» и могут  быть непосредственно использованы при анализе защищенности для оценки полноты реализованных в ИС функций безопасности.
 Третья часть «Общих критериев», наряду с другими требованиями к адекватности реализации функций  безопасности, содержит класс требований по анализу уязвимостей средств и механизмов защиты под  названием AVA: Vulnerability Assessment. Данный класс требований определяет методы, которые должны использоваться для предупреждения, выявления и ликвидации следующих типов уязвимостей:

При проведении работ по аудиту безопасности данные требования могут использоваться в качестве  руководства и критериев для анализа уязвимостей ИС.
Основными отличительными чертами «Общих критериев» (ОК) являются:

 По уровню систематизации, полноте и возможно стям детализации требований, универсальности и гибкости в применении ОК пред ставляют наиболее совершенный из существующих в настоящее время стандартов.  Причем, что очень важно, в силу особенностей построения он имеет практически неограниченные возможности для развития, представляет собой не функциональный стандарт, а методологию задания, оценки и каталог требований безопасности ИТ, который может наращиваться и уточняться.
 В определенном смысле роль функциональных стандартов выполняют профили защиты, которые формируются с учетом рекомендаций и каталога требований ОК, но могут включать и любые другие требования, которые необходимы для обеспечения безопасности конкретного изделия или типа изделий ИТ.