26 июня 2024
Поделиться

Изменения в ГОСТ Р 56939

Какие правки внесены ФСТЭК России в национальный стандарт по защите информации.
Изменения в ГОСТ Р 56939

ФСТЭК России представила доработанный проект национального стандарта ГОСТ Р 56939 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».

Наш методолог по информационной безопасности Алексей Филиппов рассказал про некоторые изменения в документе:

— Новое требование к управлению конфигурацией — определять перечень элементов конфигурации, подлежащих отслеживанию в рамках управления конфигурацией ПО.

— Внесены изменения в цели управления конфигурацией ПО, среди которых:

  • осуществление уникальной идентификации ПО, документации на ПО, других элементов, подлежащих отслеживанию в рамках управления конфигурацией ПО;
  • контроль реализации изменений ПО, документации на ПО, других элементов, подлежащих отслеживанию.

— Добавлена необходимость реализации мер по защите информации, относящейся к процессам БРПО;

— Необходимо разрабатывать не только план реализации процессов БРПО, но и план развития;

— Теперь принципы проектирования архитектуры ПО должны содержать информацию, позволяющую на начальном этапе проектирования ПО получить представление о принятых подходах и принципах, в том числе с точки зрения безопасности.

— При моделировании угроз требуется составить перечень мер по нейтрализации выявленных угроз безопасности информации.

— Регламент проведения экспертизы исходного кода ПО теперь должен содержать:

  • сведения об обязанностях сотрудников и их роли при проведении экспертизы исходного кода ПО;
  • описание основных проверок проведения экспертизы исходного кода ПО.

— Новым артефактом реализации требований статического анализа исходного кода являются критерии выбора ПО, подлежащих проведению статического анализа.

— Новыми артефактами требований динамического анализа являются:

  • наименование модуля (компонента) ПО;
  • идентификатор модуля (компонента) ПО.

— Новое требование к защите сборочной среды ПО — обеспечение управления доступом к среде сборки ПО и хранилищу результатов сборки ПО на основе ролей пользователей.

— В разделе «Обеспечение безопасности используемых секретов» под секретами теперь понимаются данные в любом виде, которые могут использоваться для обеспечения аутентификации/ целостности/ конфиденциальности информации.

— В рамках нефункционального тестирования:

  • добавлены проверки производительности функционирования ПО;
  • исключены проверки возможности нарушения функционирования операционных систем при выполнении своих функций.

— Также в рамках нефункционального тестирования необходимо:

  • проводить его с целью выявления локальных и сетевых интерфейсов взаимодействия с ПО пользователя и взаимодействий модулей ПО между собой, средой функционирования и внешними объектами;
  • осуществлять выполнение нефункциональных тестов, в т.ч. имитирующих действия потенциального нарушителя;
  • осуществлять корректировку описания поверхности атаки, модели угроз и архитектуры ПО по результатам выполнения нефункционального тестирования.

— Внесены требования к поставке ПО пользователям, среди которых:

  • разработка регламента поставки;
  • фиксирование версии не только самого ПО, но и документации к ней;
  • указание в эксплуатационной документации к ПО описания штатного функционирования ПО, параметров настроек и среды функционирования, действий по установке и настройке средства как с точки зрения штатного функционирования, так и с точки зрения обеспечения безопасности.

— Исключено требование фиксировать в регламенте правила поиска подтвержденных уязвимостей в общедоступных источниках информации об уязвимостях ПО, его программных компонентов и сред его функционирования.

— Требования по поиску уязвимостей в ПО при эксплуатации теперь применяются пользователями стандарта по их усмотрению и в необходимых им объемах.

Напоминаем, что в рамках данной статьи рассмотрены лишь некоторые моменты документа. С полным перечнем изменений вы можете ознакомиться самостоятельно, изучив текст доработанного проекта ГОСТ Р 56939.

Поделиться
Смотрите также
Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
Ассоциация АБИСС сообщает о новом этапе развития Системы добровольной сертификации АБИСС (СДС АБИСС), предназначенной для подтверждения качества и...
Участники сессии обсудили актуальные подходы к анализу текущего и целевого уровней защиты в организациях, а также пути развития и укрепления...
В Москве прошла четвертая межотраслевая конференция АБИСС по регуляторике в сфере информационной безопасности. В этом году на конференции собралось...
Не пропустите самые
важные
новости
и мероприятия
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию