Планы ФСТЭК России в сфере БРПО
Основные моменты выступления представителя регулятора на Дне безопасной разработки ПО. #Безопасная разработка
19 ноября прошел День безопасной разработки программного обеспечения, организатором которого стала Ассоциация разработчиков программных продуктов «Отечественный софт».
Владислав Крылов, консультант по ИБ AKTIV.CONSULTING, принял участие в мероприятии и поделился основными моментами конференции.
Ключевым докладом стало выступление заместителя начальника 2-го управления ФСТЭК России Ирины Гефнер о совершенствовании НПА и методических документов по вопросам сертификации средств защиты информации.
Представитель регулятора еще раз напомнила о вступившем в силу приказе ФСТЭК России от 27.07.2023 № 147, в котором определен порядок аттестации экспертов-работников органов по сертификации и испытательных лабораторий. Аттестация включает в себя 100 вопросов (успешным считается верный ответ не менее чем на 80 вопросов) и решение двух практических задач по каждой заявленной области аккредитации.
Также эксперт упомянула об утвержденном приказом ФСТЭК России от 01.12.2023 г. № 240 Порядке проведения сертификации процессов безопасной разработки программного обеспечения (БРПО) средств защиты информации.
Согласно данному документу, предполагаются следующие этапы сертификации:
— Подача изготовителем СЗИ заявки на сертификацию во ФСТЭК России.
— Рассмотрение заявки и оформление (отказ в оформлении) решения на сертификацию.
— Направление руководства по БРПО в орган по сертификации.
— Проведение сертификации, а именно:
- проверка наличия у изготовителя средств разработки ПО и средств проведения композиционного, статического и динамического анализа ПО;
- проверка выполнения требований к обучению специалистов изготовителя;
- реализация изготовителем процессов безопасной разработки, приведенных в руководстве и в документации.
— Оформление органом по сертификации протоколов и экспертного заключения.
— Принятие решения о выдаче сертификата соответствия.
На данный момент сертификация БРПО является добровольной, и ее основное назначение – оценка от ФСТЭК России корректности реализации требований и наличия соответствующих специалистов.
В своем выступлении представитель регулятора рассказала о ближайших планах в сфере БРПО. Ключевой задачей является создание унифицированной среды безопасной разработки отечественного ПО.
Также был сделан акцент на следующих подзадачах на 2025-2030 годы:
- создание облачной платформы, предоставляющей средства разработки безопасного ПО как сервис;
- применение технологий ИИ в инструментах жизненного цикла безопасного ПО;
- развитие набора квалифицированных тестов для инструментов жизненного цикла безопасного ПО;
- расширение номенклатуры языков программирования, подлежащих анализу.