CNS 14802-2004 Information technology – System and software integrity levels《信息技术-系统与软件完整性层级》.pdf
《CNS 14802-2004 Information technology – System and software integrity levels《信息技术-系统与软件完整性层级》.pdf》由会员分享,可在线阅读,更多相关《CNS 14802-2004 Information technology – System and software integrity levels《信息技术-系统与软件完整性层级》.pdf(12页珍藏版)》请在麦多课文档分享上搜索。
1、1 印行年月94年10月 本標準非經本局同意不得翻印 中華民國國家標準 CNS 總號 類號 ICS 35.080 X300814802經濟部標準檢驗局印行 公布日期 修訂公布日期 93年1月9日 年月日 (共12頁)資訊技術-系統與軟體完整性層級 Information technology System and software integrity levels 1. 適用範圍:本標準介紹軟體完整性層級以及軟體完整性需求的觀念。它定義完整性層級的概念、定義決定完整性層級的程序以及軟體完整性需求,並將需求放在每個程序上。本標準不規定特定的完整性層級或者軟體完整性需求。它們必須由以企劃為基礎的企
2、劃或特定的部門和/或國家所制定。本標準只適用於軟體。本標準只需要有系統完整性層級和非軟體組件的完整性層級,就能決定軟體組件的完整性層級。 本標準旨在提供軟體產品或包含軟體之系統的發展者、使用者、採購者和評鑑者,為了這些產品和系統的管理與技術支援而使用。 軟體完整性層級是表示將系統風險維持在可容忍限度內所需要的軟體特性範圍值。對於履行緩和功能的軟體而言,特性是指軟體必須履行緩和功能的可靠度。對於失效時能威脅到系統的軟體而言,特性是指失效的頻率及或然率之限度。 軟體完整性需求包括符合軟體工程程序中用來開發軟體的需求、符合軟體技術產品的需求以及/或在時間上必須滿足軟體的效能需求,以便提供與軟體完整性
3、層級相稱之軟體的信賴度。 本標準不規定跟系統工程生命週期過程整合之完整性層級的判定方式。 2. 規範性參考資料:以下的標準包含經過參考本文由本標準的規定所構成的規定。在發表時,所指出的版本是有效力的。所有的標準都可能修訂,而且,鼓勵團體對於以本標準為基礎的協議進行審查,應用在以下所述最新版標準的可能性。IEC和ISO的會員保持目前合法國際標準的登記。 CNS 9359:1993,資訊處理詞彙(第1部:基本用語) CNS_(ISO/IEC 2382-20):1995,資訊處理詞彙(第20部:系統發展) CNS 12889:1994,品質管理與品質保證詞彙 CNS_IEC 50-191:1990,
4、國際電子技術字彙,第191章:依賴度和服務品質 CNS_IEC 300-3-9:1995,依賴度管理第3部:應用指導第9部:技術系統的風險分析 CNS_(ISO/IEC 12207):1995,資訊技術軟體生命週期過程 3. 用語釋義:除了用以下的定義修改或補充以外,CNS 9359、CNS_(ISO/IEC 2382-20)、CNS 12889和CNS_(IEC50-191)提供的定義,均適用於本標準。 3.1 組件(Component):在系統特別的分析層級考量範圍內,具有不連續結構的個體,諸如:組合體或軟體模組。 3.2 信賴度(Degree of confidence):本標準的信賴度
5、用語專指軟體符合其需求的 2 CNS 14802, X 3008 3.3 設計當局( Design authority):負責產生系統設計的人員或組織。 3.4 失效( Failure):履行必要功能之能力的終止或者,在先前已規定的限度內履行之失能。 3.5 故障隔絕( Fault isolation):子系統為避免來自於其他子系統的故障而造成故障之能力。 3.6 功能( Function):系統之預定行為的樣子。 3.7 啟動事件( Initiating event):能夠導致威脅的事件。 3.8 完整性保證當局( Integrity assurance authority):評鑑是否符合完
6、整性需求的獨立人員或組織。 3.9 完整性層級( Integrity level):表示將系統風險維持在可容忍限度內所需要項目特性的範圍值。對於履行緩和功能的項目而言,特性是指項目必須履行緩和功能的可靠度。對於失效能導致威脅的項目而言,特性受限於該失效的頻率。 3.10 項目( Item):能夠個別考量的個體諸如:零件、組件、子系統、 設備或系統,項目可能由硬體、軟體或者兩者所組成。 3.11 緩和功能( Mitigating function):如果能成功地使用此功能,就能防止啟動事件變成特定威脅,則稱此功能為緩和功能。 3.12 風險( Risk):可能發生已知威脅以及該 威脅發生之潛在的
7、不利影響之作用。 3.13 風險維度( Risk dimension):從所做的系統風險 (例如安全、經濟、保全 )評鑑所得到的全貌。 3.14 安全( Safety):預期系統在既定條件下不會導致危及人類生命、健康、財產或環境的狀態。 3.15 保全( Security):保護系統項目免於發生意外或者惡意的存取、使用、修改、破壞或揭露。 3.16 軟體完整性層級( Software integrity level):軟體項目的完整性層級。 3.17 子系統( Subsystem):子系統是較大系統內之一部分的任一系統。 3.18 系統( System):由一個以上之過程、硬體、軟體、設施與人
8、員所構成,能提供滿足所述需求的或目的之能力的綜合體。 3.19 系統化失效( Systematic failure):以必然方式關連到只能利用修改設計、製造程序、操作程序、文書或其他相關因素來排除之某種原因的失效。 3.20 系統完整性層級( System integrity level):系統的完整性層級。 3.21 威脅( Threat):能夠導致一個以上已知風險維度之不利影響的系統環境或系統環境之狀態。 4. 符號和縮寫 本標準並未使用符號,若適當時,在內文中第一次出現縮寫的地方會顯示全部的文字。 5. 軟體完整性層級的框架 5.1 如何使用本標準 獨立完整性保證當局的概念是適當使用本標
9、準的基礎。完整性保證當局是負責 3 CNS 14802, X 3008 驗證符合完整性需求的人員或組織。在設計當局和完整性保證當局磋商期間所做的決定載明於文件。待磋商的決定包括決定相關風險維度、要使用的特定完整性層級、指定每個層級的特定準則、設計的特定架構性特點可容許利益的程度以及造成指定之特定完整性層級的影響之軟體需求。 雖然描述於本標準的程序之呈現不同於整體系統工程程序,不過本標準並未意圖妨礙與系統工程程序之整合。不管如何實作程序,都要符合本標準範圍內所有需求。 第 5.2 節提供決定完整性層級和軟體完整性需求程序的概觀。第 6、 7 和 8 節更詳細地描述此程序,並定義課以這些程序的需求
10、。 5.2 概觀 圖 1 所示為決定系統與軟體完整性層級以及軟體完整性需求所要求的程序之概觀。針對三個主要程序:完整性層級之判定、軟體完整性層級之判定和軟體完整性需求之判定中的每一個程序,表 1 列出輸入和輸出。 在本標準內使用以風險為基礎之完整性層級判定方式,因此,首先決定對應之系統完整性層級之第一步涉及風險分析的履行。 IEC 標準 300 3 9“技術系統的風險分析 ”提供履行風險分析的指引。必須要獲取關於系統、該系統環境以及與系統有關的風險維度之足夠資訊,以便履行風險分析。風險分析宜涵蓋所有的相關風險維度,諸如:設計當局和完整性保證當局所同意的安全、經濟和保全。 必須評估風險分析所識別
11、的任何風險以決定此風險是否可容忍。一旦系統設計已經分析並評估到具有可容忍的風險,則指定一系統完整性層級給系統,系統完整性層級反映伴隨系統的風險的最壞情況。 在系統範圍內的軟體完整性層級剛開始與系統完整性層級的指定相同。此處,可能分析系統設計,以決定證實把比系統的完整性層級還低的完整性層級指定給軟體的系統設計,是否有架構上的特點。 4 CNS 14802, X 3008 圖 1 軟體完整性層級的判定程序與應用之概觀 風險控制 (伴隨軟體) 新的威脅 軟體完整性需求風險排除/降低的可能性 風險的可容忍度系統定義 風險維度 風險排除/降低的可能性 系統設計 風險 風險威脅 啟動事件 整個系統工程 系
12、統工程 硬體工程 軟體工程 威脅識別 頻率分析 影響分析 風險預測 風險分析 風險的可容忍度之決定 系統完整性層級的判定 軟體完整性層級的判定 軟體完整性需求的判定 風險評估 5 CNS 14802, X 3008 表 1 輸入和輸出 程序 輸入 輸出 系統完整性層級的判定 相關的風險維度 系統定義 環境定義 系統架構 風險 威脅 威脅發生之可容忍頻率 /或然率 啟動事件 啟動事件頻率 /或然率 系統完整性層級 軟體完整性層級的判定 系統完整性層級 子系統 /軟體架構 威脅列表以及每一威脅: 威脅發生的可容忍頻率或或然率 可能導致威脅的啟動事件 發生每個啟動事件的預期頻率或或然率 子系統 /軟
13、體完整性層級 相信降低完整性層級的架構特點 軟體完整性需求的判定 子系統 /軟體完整性層級 軟體完整性需求 系統是指一個以上的組件所組成之整合性組合 (Composite)。組件可能只是軟體、只是硬體或者可能是由更多拆解組件所組成的子系統。開始時,系統的完整性層級指定系統的任何軟體組件。軟體完整性層級的判定涉及系統架構分析以決定子系統的完整性層級能否比系統完整性層級還降低。此程序能夠遞迴地應用直到已經判定只含軟體之子系統的完整性層級,或者直到設計當局和完整性保證當局為了指定子系統的任何軟體組件,而可接受包括軟體之子系統的完整性層級。 在架構的分析期間可能識別在先前風險分析期間沒有判定的新威脅和
14、風險。這將會在考量新的風險資訊下要求重作風險分析。 軟體完整性層級是表示緩和功能提供的 可靠程度或者必須要限制可能造成威脅的失效頻率。嚴格來說,軟體失效是系統化失效,所以軟體完整性層級是可靠地提供緩和功能或造成威脅之失效不會發生的信賴度指標。 軟體完整性層級的判定和應用是整個風險管理程序的一部分。系統或軟體產品的整個生命期間都要進行風險管理,並且,當判定各種層級的設計細節或設計開發可能疊代地 (Iteratively)做已決定的。圖 1 顯示整個系統工程程序與風險分析、風險評估和風險控制的風險管理程序之間的關係。 6 CNS 14802, X 3008 如果將系統設計修改以併入風險排除 /降低
15、的可能性、如果當指定系統和軟體完整性層級時識別新的威脅或者如果系統設計不會造成可容忍的風險,則疊代能發生。 相對於軟體組件,軟體完整性層級是用來判定將如何控制風險,其係藉用識別軟體和軟體工程程序之什麼需求為真,以便得到相對於系統風險的同等角色之軟體信賴層級。這些需求歸諸於軟體完整性需求。 6. 系統完整性層級的判定 系統完整性層級對應於伴隨系統之可容忍的風險層級。因為系統的失效可能導致威脅或者因為影響可能導致威脅的系統環境啟動事件的功能 (包含緩和功能 ),所以系統會伴隨著風險。若要判定系統完整性層級,必須執行下列步驟: a. 風險分析判定伴隨系統的風險層級。風險分析是使用可用資訊以識別威脅並
16、估計(Estimation)伴隨威脅之風險的程序。 b. 風險評估 (Evaluation)是判斷風險可容 忍度的程序。風險分析和風險評估的結果能夠導致系統設計變更以消除或降低風險,其會要求重覆進行風險分析和評估程序。 c. 一旦系統設計已經確定可容忍風險,就要做系統完整性層級的指定。從所做的選擇以及區別層級之間的標準所得到完整性層 級的真正數值應該由設計當局和完整性保證當局商議。 6.1 風險分析 風險分析應該要被履行以回答三個基本問題: 何者可能出毛病 (由威脅識別回答 )? 多常會發生此事 (由頻率分析回答 )? 影響是什麼 (由影響分析回答 )? 利用這些分析的結果,能夠計算風險。每個
17、已識別風險的風險分析的結果包括: a. 以適當項目之風險的表達。 b. 伴隨風險的威脅。 c. 伴隨每個威脅的啟動事件。 d. 假定之啟動事件的發生頻率。 風險評估程序使用導源於風險分析的風險表達,來判定風險是否可容忍。系統和軟體完整性層級判定程序使用來自於風險分析的所有結果,以判定系統中所需要之軟體組件的完整性層級。 IEC300-3-9“技術系統的風險分析 ” 是風險分析適當的指導。如同使用在IEC300-3-9 的安全特定用語中的“危險 (Hazard)”和“損害 (Harm)”用語分別解譯為“威脅 (Threat)”和“不利的影響 (Adverse effect)”。 風險分析可能涵蓋
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
10000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CNS148022004INFORMATIONTECHNOLOGY SYSTEMANDSOFTWAREINTEGRITYLEVELS 信息技术 系统 软件 完整性 层级 PDF

链接地址:http://www.mydoc123.com/p-634577.html