5.3.2 На начальном этапе должна быть построена , задающая принцип разграничения доступа и . Эта модель должна содержать:
- непротиворечивые ;
- непротиворечивые изменения ПРД;
- правила работы с ;
- модель механизма управления доступом.
части КСЗ, реализующего механизм управления доступом и его , должна быть высокоуровневой. Эта спецификация должна быть на заданным принципам разграничения доступа.
Для высоких должно быть предусмотрено, чтобы высокоуровневые спецификации КСЗ были отображены последовательно в спецификации одного или нескольких нижних уровней вплоть до реализации высокоуровневой спецификации КСЗ на . При этом методами верификации должно быть доказано соответствие каждого такого отображения спецификациям высокого (верхнего для данного отображения) уровня, а также соответствие объектного кода тексту КСЗ на языке высокого уровня. Этот может включать в себя как одно отображение (высокоуровневая спецификация - ), так и последовательность отображений в промежуточные спецификации с понижением уровня вплоть до языка программирования. В верификации соответствия каждого уровня предыдущему должно достигаться соответствие реализации высокоуровневой спецификации КСЗ модели защиты [из 5.3.2 ГОСТ Р 50739-95]