**Повна назва:** Нормативний документ системи технічного захисту інформації 2.7-009-2009 "Методичні вказівки з оцінювання функціональних послуг безпеки в засобах захисту інформації від несанкціонованого доступу"
**Дата прийняття:** 24.07.2009
**Орган що видав:** [[Держспецзв`язку]]
_**Джерело:** [НД ТЗІ 2.7-009-2009](https://cip.gov.ua/ua/news/normativni-dokumenti-sistemi-tzi2024)_
**Текст документа:**
___
<p align="center"><b>НОРМАТИВНИЙ ДОКУМЕНТ
<br>СИСТЕМИ ТЕХНІЧНОГО ЗАХИСТУ ІНФОРМАЦІЇ</b></p>
<p align="right">ЗАТВЕРДЖЕНО
<br>Наказ Адміністрації Державної
<br>служби спеціального зв’язку та
<br>захисту інформації України
<br>24 липня 2009 року № 172
<br>із змінами згідно наказу Адміністрації
<br>Держспецзв'язку від 28.12.2012 № 806</p>
<p align="center"><b>Методичні вказівки
<br>з оцінювання функціональних послуг безпеки
<br>в засобах захисту інформації
<br>від несанкціонованого доступу</b>
<br>
<br>НД ТЗІ 2.7-009-09
<br>
<br>
<br>Адміністрація Держспецзв’язку
<br>
<br>Київ</p>
___
<p align="center"><b>ПЕРЕДМОВА</b></p>
РОЗРОБЛЕНО Товариством з обмеженою відповідальністю "Інститут комп'ютерних технологій".
ВНЕСЕНО Департаментом з питань захисту інформації в інформаційно-телекомунікаційних системах Адміністрації Державної служби спеціального зв’язку та захисту інформації України.
ВВЕДЕНО ВПЕРШЕ.
$\quad$
$\quad$
Цей документ не може бути повністю чи частково відтворений, тиражований та розповсюджений без дозволу Адміністрації Державної служби спеціального зв’язку та захисту інформації України
___
<p align="center"><b>НД ТЗІ 2.7-009-09
<br>
<br>Методичні вказівки з оцінювання функціональних послуг безпеки в
<br>засобах захисту інформації від несанкціонованого доступу</b></p>
<p align="right"><b>Чинний від 2009-07-24</b></p>
$\quad$ **1 Галузь застосування**
Цей нормативний документ (НД) містить методичні вказівки та рекомендації щодо здійснення експертного оцінювання відповідності засобів [[Захист інформації|захисту інформації]] в комп'ютерних системах від несанкціонованого доступу (НСД) та комплексів засобів захисту (КЗЗ) комплексних систем захисту інформації (КСЗІ) в інформаційно-телекомунікаційних системах (ІТС) вимогам до технічного захисту інформації (ТЗІ) в частині оцінювання функціональних послуг безпеки. У частині, що стосується методології проведення оцінювання, наведені рекомендації можуть також використовуватися при проведенні експертизи засобів захисту інформації, в яких сукупність реалізованих функцій захисту не в повному обсязі відповідає встановленим НД ТЗІ вимогам щодо реалізації функціональних послуг безпеки.
НД призначений для державних органів, органів місцевого самоврядування, органів управління Збройних Сил України, інших військових формувань, а також підприємств, установ і організацій всіх форм власності, які виконують роботи зі створення та проведення експертизи засобів захисту інформації в комп'ютерних системах від НСД на відповідність вимогам НД системи ТЗІ в Україні.
$\quad$**2 Нормативні посилання**
У цьому НД ТЗІ наведено посилання на такі нормативні документи:
ГОСТ 19.201-78 Єдина система програмної документації. Технічне завдання. Вимоги до змісту та оформлення.
ГОСТ 19.301-79 Єдина система програмної документації. Програма та методика випробувань. Вимоги до змісту та оформлення.
ГОСТ 19.404-79 Єдина система програмної документації. Пояснювальна записка. Вимоги до змісту та оформлення.
ГОСТ 34.602-89 Інформаційна технологія. Комплекс стандартів на автоматизовані системи. Технічне завдання на створення автоматизованої системи.
ДСТУ 2851-94 Програмні засоби ЕОМ. Документування результатів випробувань.
ДСТУ 2853-94 Програмні засоби ЕОМ. Підготовлення і проведення випробувань.
ДСТУ 3396.2-97 Захист інформації. Технічний захист інформації. Терміни і визначення.
Положення про державну експертизу у сфері технічного захисту інформації. Затверджено [[Наказ ДССЗІ "Про затвердження Положення про державну експертизу у сфері технічного захисту інформації"|наказом Адміністрації Державної служби спеціального зв’язку та захисту інформації України № 93 від 16.05.2007]]. Зареєстровано в Міністерстві юстиції України 16.07.2007 за № 820/14087.
[[НД ТЗІ 1.1-002-99]] Загальні положення щодо захисту інформації в комп'ютерних системах від несанкціонованого доступу.
[[НД ТЗІ 1.1-003-99]] Термінологія в галузі захисту інформації в комп'ютерних системах від несанкціонованого доступу.
[[НД ТЗІ 2.5-004-99]] Критерії оцінки захищеності інформації в комп'ютерних системах від несанкціонованого доступу.
$\quad$ **3 Визначення**
У цьому НД ТЗI застосовуються терміни та визначення, встановлені ДСТУ 3396.2-97 та НД ТЗІ 1.1-003-99.
Крім цього, використано такі терміни та визначення.
_Випробування_ – експериментальне визначення кількісних та/або якісних характеристик властивостей об'єкта експертизи за результатом впливу на нього під час його функціонування.
_Ефективність_ – властивість об'єкта експертизи, що характеризується мірою досягнення цілей, поставлених під час його створення.
_Засіб випробувань_ – програмний, програмно-апаратний або апаратний засіб, що використовується з метою здійснення перевірок у процесі проведення випробувань.
_Засіб технічного захисту інформації від НСД_ – програмний, апаратний або програмно-апаратний засіб, який створюється як окремий продукт виробництва, має необхідну проектну та/або експлуатаційну документацію і забезпечує самостійно або в комплексі з іншими засобами захист від загроз НСД для інформації, оброблюваної в ІТС.
_Захищений від НСД компонент обчислювальної системи_ – програмний, апаратний або програмно-апаратний засіб, у якому додатково до основного призначення передбачено функції захисту інформації від загроз НСД.
_Інформаційно-телекомунікаційна система_ – організаційно-технічна система, в якій реалізується технологія оброблення (створення, зберігання, передачі) інформації за допомогою технічних і програмних засобів. У контексті цього документа поняття [[Інформаційно-комунікаційні системи|інформаційно-телекомунікаційної системи]] розглядається як синонім поняття автоматизованої системи згідно з НД ТЗІ 1.1- 003-99.
_Метод випробувань_ – встановлений та документально зафіксований порядок проведення випробувань.
_Методика випробувань_ – визначені (встановлені) способи проведення випробувань.
_Об'єкт експертизи_ – засіб технічного захисту інформації від НСД, захищений від НСД компонент обчислювальної системи або КЗЗ КСЗІ, стосовно яких здійснюється експертиза з метою оцінювання функціональних послуг безпеки. У контексті цього документа поняття об'єкта експертизи розглядається як синонім поняття комп'ютерної системи згідно з НД ТЗІ 1.1-003-99.
_Оцінювання_ – визначення ступеня відповідності об'єкта експертизи заданим критеріям.
_Перевірка_ – одинична контрольна дія в процесі проведення випробувань.
_Працездатність_ – стан об'єкта експертизи, що характеризує його здатність виконувати певні функції із заданою ефективністю та протягом потрібного часу.
_Програма випробувань_ – документована сукупність вимог, що підлягає перевірці в процесі проведення випробувань.
_Тестова процедура_ – документально зафіксована послідовність здійснення перевірок у процесі проведення випробувань.
_Тестове покриття_ – міра, що характеризує здатність тестових даних випробовувати вимоги до об'єкта експертизи.
_Тестові дані_ – дані, що використовуються як вхідні в процесі проведення випробувань об'єкта експертизи.
_Функціональна специфікація об'єкта експертизи_ – впорядкований перелік рівнів функціональних послуг безпеки, що реалізуються об'єктом експертизи, разом з описом їх політик.
![[2.7-009-09.pdf]]
___