**Повна назва:** Нормативний документ системи технічного захисту інформації 2.7-010-2009 "Методичні вказівки з оцінювання рівня гарантій коректності реалізації функціональних послуг безпеки в засобах захисту інформації від несанкціонованого доступу" **Дата прийняття:** 24.07.2009 **Орган що видав:** [[Держспецзв`язку]] _**Джерело:** [НД ТЗІ 2.7-010-2009](https://cip.gov.ua/ua/news/normativni-dokumenti-sistemi-tzi2024)_ **Текст документа:** ___ <p align="center"><b>НОРМАТИВНИЙ ДОКУМЕНТ <br>СИСТЕМИ ТЕХНІЧНОГО ЗАХИСТУ ІНФОРМАЦІЇ</b></p> <p align="right">ЗАТВЕРДЖЕНО <br>Наказ Адміністрації Державної <br>служби спеціального зв’язку <br>та захисту інформації України <br>24 липня 2009 року № 172</p> <p align="center"><b>Методичні вказівки <br>з оцінювання рівня гарантій <br>коректності реалізації функціональних послуг безпеки <br>в засобах захисту інформації <br>від несанкціонованого доступу</b> <br> <br>НД ТЗІ 2.7-010-09 <br> <br> <br>Адміністрація Держспецзв’язку <br> <br>Київ</p> ___ <p align="center"><b>ПЕРЕДМОВА</b></p> РОЗРОБЛЕНО Товариством з обмеженою відповідальністю "Інститут комп'ютерних технологій". ВНЕСЕНО Департаментом з питань захисту інформації в інформаційнотелекомунікаційних системах Адміністрації Державної служби спеціального зв’язку та захисту інформації України. ВВЕДЕНО ВПЕРШЕ. $\quad$ $\quad$ Цей документ не може бути повністю чи частково відтворений, тиражований та розповсюджений без дозволу Адміністрації Державної служби спеціального зв’язку та захисту інформації України ___ <p align="center"><b>НД ТЗІ 2.7-010-09 <br> <br>Методичні вказівки з оцінювання рівня гарантій коректності реалізації <br>функціональних послуг безпеки в засобах захисту інформації <br>від несанкціонованого доступу</b></p> <p align="right"><b>Чинний від 2009-07-24</b></p> $\quad$**1 Галузь застосування** Цей нормативний документ (НД) містить методичні вказівки та рекомендації щодо здійснення експертного оцінювання відповідності засобів [[Захист інформації|захисту інформації]] в комп'ютерних системах від несанкціонованого доступу (НСД) та комплексів засобів захисту (КЗЗ) комплексних систем захисту інформації (КСЗІ) в [[Інформаційно-комунікаційні системи|інформаційно-телекомунікаційних системах]] (ІТС) вимогам до технічного захисту інформації (ТЗІ) у частині оцінювання рівня гарантій коректності реалізації функціональних послуг безпеки (ФПБ). НД призначений для державних органів, органів місцевого самоврядування, органів управління Збройних Сил України, інших військових формувань, а також підприємств, установ і організацій всіх форм власності, які виконують роботи зі створення та проведення експертизи засобів захисту інформації в комп'ютерних системах від НСД на відповідність вимогам НД системи ТЗІ в Україні. $\quad$**2 Нормативні посилання** У цьому НД ТЗІ наведено посилання на такі нормативні документи: ГОСТ 19.201-78 Єдина система програмної документації. Технічне завдання. Вимоги до змісту та оформлення. ГОСТ 19.301-79 Єдина система програмної документації. Програма та методика випробувань. Вимоги до змісту та оформлення. ГОСТ 19.404-79 Єдина система програмної документації. Пояснювальна записка. Вимоги до змісту та оформлення. ГОСТ 34.602-89 Інформаційна технологія. Комплекс стандартів на автоматизовані системи. Технічне завдання на створення автоматизованої системи. ДСТУ 2851-94 Програмні засоби ЕОМ. Документування результатів випробувань. ДСТУ 2853-94 Програмні засоби ЕОМ. Підготовлення і проведення випробувань. ДСТУ 3396.2-97 Захист інформації. Технічний захист інформації. Терміни і визначення. Положення про державну експертизу в сфері технічного захисту інформації. Затверджено [[Наказ ДССЗІ "Про затвердження Положення про державну експертизу у сфері технічного захисту інформації"|наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 16.05.2007 № 93]]. Зареєстровано в Міністерстві юстиції України 16.07.2007 за № 820/ 14087. [[НД ТЗІ 1.1-002-99]] Загальні положення щодо захисту інформації в комп'ютерних системах від несанкціонованого доступу. [[НД ТЗІ 1.1-003-99]] Термінологія в галузі захисту інформації в комп'ютерних системах від несанкціонованого доступу. [[НД ТЗІ 2.5-004-99]] Критерії оцінки захищеності інформації в комп'ютерних системах від несанкціонованого доступу. [[НД ТЗІ 3.6-001-2000]] Технічний захист інформації. Комп’ютерні системи. Порядок створення, впровадження, супроводження та модернізації засобів технічного захисту інформації від несанкціонованого доступу. $\quad$ **3 Визначення** У цьому НД ТЗI застосовуються терміни та визначення, встановлені ДСТУ 3396.2-97 та НД ТЗІ 1.1-003-99. Крім цього, використано такі терміни та визначення. _Верифікація_ - одинична дія в процесі проведення оцінювання рівня гарантій коректності реалізації ФПБ, яка передбачає виконання докладного дослідження змісту матеріалів з метою прийняття рішення про достатність наведених у них аргументів на користь коректності доказів. _Випробування_ – експериментальне визначення кількісних та/або якісних характеристик властивостей об'єкта за результатом впливу на нього під час його функціонування. _Дослідження_ – одинична дія в процесі проведення оцінювання рівня гарантій коректності реалізації ФПБ, яка передбачає виконання поглибленого аналізу змісту матеріалів на предмет відповідності висунутим вимогам, з використанням спеціальних знань та досвіду експерта. _Засіб технічного захисту інформації від НСД_ – програмний, апаратний або програмно-апаратний засіб, який створюється як окремий продукт виробництва, має необхідну проектну та/або експлуатаційну документацію і забезпечує, самостійно або в комплексі з іншими засобами, захист від загроз НСД для оброблюваної в ІТС інформації. _Захищений від НСД компонент обчислювальної системи_ – програмний, апаратний або програмно-апаратний засіб, в якому додатково до основного призначення передбачено функції захисту інформації від загроз НСД. _Інформаційна модель процесу_ – модель процесу, надана у вигляді опису суттєвих для розгляду вхідних, вихідних та внутрішніх параметрів процесу та зв'язків між ними, яка дозволяє моделювати зміну вихідних параметрів процесу залежно від зміни певних його вхідних та внутрішніх параметрів. _Інформаційний ресурс_ – дані в електронному вигляді, які можуть бути багаторазово використані (оброблені) в певній інформаційнотелекомунікаційній системі. _Інформаційна система_ – організаційно-технічна система, в якій реалізується технологія оброблення інформації з використанням технічних і програмних засобів. _Інформаційно-телекомунікаційна система_ – сукупність інформаційних та телекомунікаційних систем, які в процесі оброблення інформації діють як єдине ціле. У контексті цього документа поняття інформаційно-телекомунікаційної системи розглядається як синонім поняття автоматизованої системи згідно з НД ТЗІ 1.1-003-99. _Методика перевірки дотримання вимог до рівня гарантій_ – визначені (встановлені) способи проведення перевірки дотримання вимог до рівня гарантій коректності реалізації ФПБ. _Об'єкт експертизи_ – засіб технічного захисту інформації від НСД, захищений від НСД компонент обчислювальної системи або КЗЗ КСЗІ, стосовно яких здійснюється експертиза з метою оцінювання рівня гарантій коректності реалізації ФПБ. У контексті цього документа поняття об'єкта експертизи розглядається як синонім поняття комп'ютерної системи згідно з НД ТЗІ 1.1-003-99. _Оцінювання_ – визначення ступеня відповідності об'єкта експертизи заданим критеріям. _Перевірка_ – одинична дія в процесі проведення оцінювання рівня гарантій коректності реалізації ФПБ, яка передбачає виконання простого порівняння змісту матеріалів з висунутими вимогами, без залучення спеціальних знань та досвіду експерта. _Працездатність_ – стан об'єкта експертизи, що характеризує його здатність виконувати певні функції із заданою ефективністю та протягом потрібного часу. _Програма перевірки рівня гарантій_ – документована сукупність вимог, що підлягає перевірці в процесі експертизи оцінюваного об'єкта експертизи на відповідність вимогам до рівня гарантій коректності реалізації ФПБ. _Телекомунікаційна система_ – сукупність технічних і програмних засобів, призначених для обміну інформацією шляхом передавання, випромінювання або приймання її у вигляді сигналів, знаків, звуків, рухомих або нерухомих зображень чи в інший спосіб. _Тестова процедура_ – документально зафіксована послідовність здійснення перевірок у процесі проведення випробувань. _Тестове покриття_ – показник, що характеризує здатність тестових процедур випробовувати вимоги до оцінюваного об'єкта експертизи. _Тестові дані_ – дані, що використовуються як вхідні в процесі проведення випробувань. ![[2.7-010-09.pdf]] ___