Схема розділу

  • Заняття 7. Сертифікація ПЗ за критеріями безпеки: Методологія стандарту «Загальні критерії» (ISO/IEC 15408), профілі захисту та рівні гарантій безпеки EAL

    Мета: формування у студентів цілісної системи знань, методологічної культури та практичних інженерних умінь у галузі оцінювання й сертифікації безпеки інформаційних технологій відповідно до вимог міжнародного стандарту ISO/IEC 15408 («Загальні критерії») та національної нормативно-правової бази України. Студент має засвоїти філософський та інженерний базис оцінювання безпеки (оцінювання активних дій зловмисника замість аналізу випадкових помилок), вивчити історичну ретроспективу еволюції нормативних вимог (від TCSEC та ITSEC до угоди CCRA) та зрозуміти роль незалежної третьої сторони в оцінюванні відповідності. У процесі навчання особлива увага приділяється опануванню двовимірного інженерного каркасу вимог — розрізненню та наскрізному трасуванню Функціональних вимог безпеки (класи SFR: FAU, FCS, FDP, FIA тощо) та Вимог до гарантій безпеки (класи SAR: ADV, ALC, ATE, AVA тощо). Студенти мають навчитися проєктувати ключові нормативні артефакти: визначати межі й периметр Об'єкта оцінювання (TOE), аналізувати галузеві Профілі захисту (PP) та розробляти Завдання безпеки (ST) з набуттям навичок побудови ланцюжків трасування «загроза — ціль — SFR — SAR». Крім того, студенти повинні засвоїти 7-рівневу шкалу оціночних рівнів гарантій (EAL 1 – EAL 7), розуміючи обсяг доказової бази та суворість критеріїв покриття коду для кожного з них. Важливим практичним результатом є засвоєння структури національної системи ТЗІ, функцій регулятора (ДССЗЗІ) та порядку проходження 5-етапного процедурного регламенту державної експертизи для отримання офіційного Експертного висновку і внесення ПЗ до Державного реєстру дозволених засобів захисту.