Изменения в ГОСТ Р 56939
Какие правки внесены ФСТЭК России в национальный стандарт по защите информации.
ФСТЭК России представила доработанный проект национального стандарта ГОСТ Р 56939 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
Наш методолог по информационной безопасности Алексей Филиппов рассказал про некоторые изменения в документе:
— Новое требование к управлению конфигурацией — определять перечень элементов конфигурации, подлежащих отслеживанию в рамках управления конфигурацией ПО.
— Внесены изменения в цели управления конфигурацией ПО, среди которых:
- осуществление уникальной идентификации ПО, документации на ПО, других элементов, подлежащих отслеживанию в рамках управления конфигурацией ПО;
- контроль реализации изменений ПО, документации на ПО, других элементов, подлежащих отслеживанию.
— Добавлена необходимость реализации мер по защите информации, относящейся к процессам БРПО;
— Необходимо разрабатывать не только план реализации процессов БРПО, но и план развития;
— Теперь принципы проектирования архитектуры ПО должны содержать информацию, позволяющую на начальном этапе проектирования ПО получить представление о принятых подходах и принципах, в том числе с точки зрения безопасности.
— При моделировании угроз требуется составить перечень мер по нейтрализации выявленных угроз безопасности информации.
— Регламент проведения экспертизы исходного кода ПО теперь должен содержать:
- сведения об обязанностях сотрудников и их роли при проведении экспертизы исходного кода ПО;
- описание основных проверок проведения экспертизы исходного кода ПО.
— Новым артефактом реализации требований статического анализа исходного кода являются критерии выбора ПО, подлежащих проведению статического анализа.
— Новыми артефактами требований динамического анализа являются:
- наименование модуля (компонента) ПО;
- идентификатор модуля (компонента) ПО.
— Новое требование к защите сборочной среды ПО — обеспечение управления доступом к среде сборки ПО и хранилищу результатов сборки ПО на основе ролей пользователей.
— В разделе «Обеспечение безопасности используемых секретов» под секретами теперь понимаются данные в любом виде, которые могут использоваться для обеспечения аутентификации/ целостности/ конфиденциальности информации.
— В рамках нефункционального тестирования:
- добавлены проверки производительности функционирования ПО;
- исключены проверки возможности нарушения функционирования операционных систем при выполнении своих функций.
— Также в рамках нефункционального тестирования необходимо:
- проводить его с целью выявления локальных и сетевых интерфейсов взаимодействия с ПО пользователя и взаимодействий модулей ПО между собой, средой функционирования и внешними объектами;
- осуществлять выполнение нефункциональных тестов, в т.ч. имитирующих действия потенциального нарушителя;
- осуществлять корректировку описания поверхности атаки, модели угроз и архитектуры ПО по результатам выполнения нефункционального тестирования.
— Внесены требования к поставке ПО пользователям, среди которых:
- разработка регламента поставки;
- фиксирование версии не только самого ПО, но и документации к ней;
- указание в эксплуатационной документации к ПО описания штатного функционирования ПО, параметров настроек и среды функционирования, действий по установке и настройке средства как с точки зрения штатного функционирования, так и с точки зрения обеспечения безопасности.
— Исключено требование фиксировать в регламенте правила поиска подтвержденных уязвимостей в общедоступных источниках информации об уязвимостях ПО, его программных компонентов и сред его функционирования.
— Требования по поиску уязвимостей в ПО при эксплуатации теперь применяются пользователями стандарта по их усмотрению и в необходимых им объемах.
Напоминаем, что в рамках данной статьи рассмотрены лишь некоторые моменты документа. С полным перечнем изменений вы можете ознакомиться самостоятельно, изучив текст доработанного проекта ГОСТ Р 56939.