Заключение
В монографии описан процесс, позволяющий выполнить требования действующих стандартов и регламентов при получении сертификатов по профилям защиты ОС типа «А» третьего и второго классов защиты.
Представленный процесс не является единственно возможным, отдельные работы могут выполняться при помощи других средств и методов. Исследования в различных направлениях развития таких методов и средств — это тема будущих работ.
Опыт проведенных исследований и опыт внедрения результатов исследований показал, что ГОСТ Р ИСО/МЭК 15408, хотя и кажется перегруженным специальными терминами, несет в себе много важных идей и при содержательной интерпретации позволяет существенно продвинуться в обеспечении информационной безопасности программных систем. При этом ограничиваться формальной трактовой требований стандарта нельзя, поверхностное, формальное выполнение требований стандарта не дает гарантий защищенности и может пойти во вред общему уровню информационной безопасности оцениваемых систем. Это означает, что необходимо развивать как сам стандарт, так и конкретные методики и инструменты разработки и анализа программных систем, поддерживающие процессы жизненного цикла, включая инструменты управления требованиями, моделирования, статического и динамического анализа, формальной верификации, конфигурационного управления и др.
Работа посвящена задачам верификации политики безопасности управления доступом в операционных системах, вместе с тем очевидно, что аналогичные исследования необходимо вести и для других видов программных систем. В первую очередь это касается СУБД, затем на повестке дня встают вопросы верификации распределенных систем, в частности распределенных файловых систем. Отдельной проработки требуют вопросы сертификации систем реального времени, встроенных систем, «интернета вещей» и др.
Таким образом, авторы надеются, что это не последняя редакция данной книги. В следующих выпусках должны появиться результаты развития методов моделирования и верификации программных и программно-аппаратных систем для обеспечения информационной безопасности широкого класса объектов оценки.