**Повна назва:** Нормативний документ системи технічного захисту інформації 2.7-009-2009 "Методичні вказівки з оцінювання функціональних послуг безпеки в засобах захисту інформації від несанкціонованого доступу" **Дата прийняття:** 24.07.2009 **Орган що видав:** [[Держспецзв`язку]] _**Джерело:** [НД ТЗІ 2.7-009-2009](https://cip.gov.ua/ua/news/normativni-dokumenti-sistemi-tzi2024)_ **Текст документа:** ___ <p align="center"><b>НОРМАТИВНИЙ ДОКУМЕНТ <br>СИСТЕМИ ТЕХНІЧНОГО ЗАХИСТУ ІНФОРМАЦІЇ</b></p> <p align="right">ЗАТВЕРДЖЕНО <br>Наказ Адміністрації Державної <br>служби спеціального зв’язку та <br>захисту інформації України <br>24 липня 2009 року № 172 <br>із змінами згідно наказу Адміністрації <br>Держспецзв'язку від 28.12.2012 № 806</p> <p align="center"><b>Методичні вказівки <br>з оцінювання функціональних послуг безпеки <br>в засобах захисту інформації <br>від несанкціонованого доступу</b> <br> <br>НД ТЗІ 2.7-009-09 <br> <br> <br>Адміністрація Держспецзв’язку <br> <br>Київ</p> ___ <p align="center"><b>ПЕРЕДМОВА</b></p> РОЗРОБЛЕНО Товариством з обмеженою відповідальністю "Інститут комп'ютерних технологій". ВНЕСЕНО Департаментом з питань захисту інформації в інформаційно-телекомунікаційних системах Адміністрації Державної служби спеціального зв’язку та захисту інформації України. ВВЕДЕНО ВПЕРШЕ. $\quad$ $\quad$ Цей документ не може бути повністю чи частково відтворений, тиражований та розповсюджений без дозволу Адміністрації Державної служби спеціального зв’язку та захисту інформації України ___ <p align="center"><b>НД ТЗІ 2.7-009-09 <br> <br>Методичні вказівки з оцінювання функціональних послуг безпеки в <br>засобах захисту інформації від несанкціонованого доступу</b></p> <p align="right"><b>Чинний від 2009-07-24</b></p> $\quad$ **1 Галузь застосування** Цей нормативний документ (НД) містить методичні вказівки та рекомендації щодо здійснення експертного оцінювання відповідності засобів [[Захист інформації|захисту інформації]] в комп'ютерних системах від несанкціонованого доступу (НСД) та комплексів засобів захисту (КЗЗ) комплексних систем захисту інформації (КСЗІ) в інформаційно-телекомунікаційних системах (ІТС) вимогам до технічного захисту інформації (ТЗІ) в частині оцінювання функціональних послуг безпеки. У частині, що стосується методології проведення оцінювання, наведені рекомендації можуть також використовуватися при проведенні експертизи засобів захисту інформації, в яких сукупність реалізованих функцій захисту не в повному обсязі відповідає встановленим НД ТЗІ вимогам щодо реалізації функціональних послуг безпеки. НД призначений для державних органів, органів місцевого самоврядування, органів управління Збройних Сил України, інших військових формувань, а також підприємств, установ і організацій всіх форм власності, які виконують роботи зі створення та проведення експертизи засобів захисту інформації в комп'ютерних системах від НСД на відповідність вимогам НД системи ТЗІ в Україні. $\quad$**2 Нормативні посилання** У цьому НД ТЗІ наведено посилання на такі нормативні документи: ГОСТ 19.201-78 Єдина система програмної документації. Технічне завдання. Вимоги до змісту та оформлення. ГОСТ 19.301-79 Єдина система програмної документації. Програма та методика випробувань. Вимоги до змісту та оформлення. ГОСТ 19.404-79 Єдина система програмної документації. Пояснювальна записка. Вимоги до змісту та оформлення. ГОСТ 34.602-89 Інформаційна технологія. Комплекс стандартів на автоматизовані системи. Технічне завдання на створення автоматизованої системи. ДСТУ 2851-94 Програмні засоби ЕОМ. Документування результатів випробувань. ДСТУ 2853-94 Програмні засоби ЕОМ. Підготовлення і проведення випробувань. ДСТУ 3396.2-97 Захист інформації. Технічний захист інформації. Терміни і визначення. Положення про державну експертизу у сфері технічного захисту інформації. Затверджено [[Наказ ДССЗІ "Про затвердження Положення про державну експертизу у сфері технічного захисту інформації"|наказом Адміністрації Державної служби спеціального зв’язку та захисту інформації України № 93 від 16.05.2007]]. Зареєстровано в Міністерстві юстиції України 16.07.2007 за № 820/14087. [[НД ТЗІ 1.1-002-99]] Загальні положення щодо захисту інформації в комп'ютерних системах від несанкціонованого доступу. [[НД ТЗІ 1.1-003-99]] Термінологія в галузі захисту інформації в комп'ютерних системах від несанкціонованого доступу. [[НД ТЗІ 2.5-004-99]] Критерії оцінки захищеності інформації в комп'ютерних системах від несанкціонованого доступу. $\quad$ **3 Визначення** У цьому НД ТЗI застосовуються терміни та визначення, встановлені ДСТУ 3396.2-97 та НД ТЗІ 1.1-003-99. Крім цього, використано такі терміни та визначення. _Випробування_ – експериментальне визначення кількісних та/або якісних характеристик властивостей об'єкта експертизи за результатом впливу на нього під час його функціонування. _Ефективність_ – властивість об'єкта експертизи, що характеризується мірою досягнення цілей, поставлених під час його створення. _Засіб випробувань_ – програмний, програмно-апаратний або апаратний засіб, що використовується з метою здійснення перевірок у процесі проведення випробувань. _Засіб технічного захисту інформації від НСД_ – програмний, апаратний або програмно-апаратний засіб, який створюється як окремий продукт виробництва, має необхідну проектну та/або експлуатаційну документацію і забезпечує самостійно або в комплексі з іншими засобами захист від загроз НСД для інформації, оброблюваної в ІТС. _Захищений від НСД компонент обчислювальної системи_ – програмний, апаратний або програмно-апаратний засіб, у якому додатково до основного призначення передбачено функції захисту інформації від загроз НСД. _Інформаційно-телекомунікаційна система_ – організаційно-технічна система, в якій реалізується технологія оброблення (створення, зберігання, передачі) інформації за допомогою технічних і програмних засобів. У контексті цього документа поняття [[Інформаційно-комунікаційні системи|інформаційно-телекомунікаційної системи]] розглядається як синонім поняття автоматизованої системи згідно з НД ТЗІ 1.1- 003-99. _Метод випробувань_ – встановлений та документально зафіксований порядок проведення випробувань. _Методика випробувань_ – визначені (встановлені) способи проведення випробувань. _Об'єкт експертизи_ – засіб технічного захисту інформації від НСД, захищений від НСД компонент обчислювальної системи або КЗЗ КСЗІ, стосовно яких здійснюється експертиза з метою оцінювання функціональних послуг безпеки. У контексті цього документа поняття об'єкта експертизи розглядається як синонім поняття комп'ютерної системи згідно з НД ТЗІ 1.1-003-99. _Оцінювання_ – визначення ступеня відповідності об'єкта експертизи заданим критеріям. _Перевірка_ – одинична контрольна дія в процесі проведення випробувань. _Працездатність_ – стан об'єкта експертизи, що характеризує його здатність виконувати певні функції із заданою ефективністю та протягом потрібного часу. _Програма випробувань_ – документована сукупність вимог, що підлягає перевірці в процесі проведення випробувань. _Тестова процедура_ – документально зафіксована послідовність здійснення перевірок у процесі проведення випробувань. _Тестове покриття_ – міра, що характеризує здатність тестових даних випробовувати вимоги до об'єкта експертизи. _Тестові дані_ – дані, що використовуються як вхідні в процесі проведення випробувань об'єкта експертизи. _Функціональна специфікація об'єкта експертизи_ – впорядкований перелік рівнів функціональних послуг безпеки, що реалізуються об'єктом експертизи, разом з описом їх політик. ![[2.7-009-09.pdf]] ___