Что изменится с внедрением нового стандарта безопасной разработки ПО?
И приведет ли его появление к удорожанию продуктов для конечных пользователей. #Безопасная разработка #ГОСТ Р 56939
Недавно на сайте ФСТЭК России был размещен приказ Росстандарта от 24 октября 2024 года № 1504-ст «Об утверждении национального стандарта», которым утверждается стандарт ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
Как повлияет данный стандарт на разработчиков?
Первоначальная версия стандарта ГОСТ Р 56939 была принята еще в 2016 году. За это время развился стек IT-технологий, увеличилось количество аспектов безопасности, на которые необходимо обращать внимание при разработке, и, соответственно, увеличилось количество различных практик безопасности.
Меры защиты, изложенные в новой редакции стандарта, шире покрывают этапы жизненного цикла ПО, а также особенности его разработки (к примеру, пайплайны CI/CD).
Еще одним важным нововведением новой редакции ГОСТ Р 56939 является фокус на проведении внешнего независимого аудита компаний-разработчиков.
В то же время уровень готовности компаний неравномерный – для организаций, ранее осуществлявших сертификацию ПО в системе ФСТЭК России и ФСБ России, критически ничего не изменится, но большинству коммерческих разработчиков прикладного ПО придется перестраивать свои процессы разработки, либо внедрить у себя несколько новых процессов, связанных с безопасностью.
Приведет ли появление нового стандарта по безопасной разработке к удорожанию продуктов для конечных пользователей?
Давайте рассмотрим, какие вложения потребуются со стороны разработчиков и подорожает ли продукт для потребителей.
Инвестиции могут потребоваться по следующим направлениям:
— Процессная составляющая: потребуется перераспределение ролей, ответственности, внедрение новых процессов безопасности в существующие процессы разработки.
— Инструментальная составляющая: для автоматизации процессов безопасности будет необходимо использовать новые ПАК/ПО/СЗИ, а именно средства композиционного анализа, укрепление пайплайнов CI/CD и оркестраторов контейнеров, управление секретами и т.п.
— Кадровая составляющая: еще больше возрастет спрос на и так дефицитных специалистов, либо придется привлекать сторонние команды аудиторов и консультантов.
Что касается итоговой цены продуктов, на нее может повлиять не столько наличие новой редакции ГОСТ, сколько обязательность его внедрения по требованию различных регуляторов и госкорпораций. К примеру, требования по безопасной разработке уже предъявляет платформа ГосТех, и в перспективе подобных кейсов может быть больше.
Компаниям, у которых не были внедрены соответствующие процессы, могут потребоваться дополнительные ресурсы для обучения сотрудников, внедрения новых функций и инструментов по безопасности. Также возможно увеличение затрат на тестирование и аудит ПО для соответствия стандартам.
Сложно сказать, насколько вырастет цена конечных продуктов, но здесь возможен «эффект домино»: компания-разработчик, закупающая новое ПО для проверок безопасности, заложит его стоимость во вновь разрабатываемый продукт. В свою очередь, компания, оказывающая сервисные услуги с помощью этого ПО, переложит издержки на своего конечного клиента, что приведет к повышению цены на итоговый продукт.