7 апреля 2023
Поделиться

Методические рекомендации Минцифры по ИБ открытых репозиториев ПО

Минцифры опубликовало методические рекомендации по обеспечению ИБ при создании и эксплуатации открытых репозиториев ПО. Методические рекомендации описывают базовый комплекс организационно-технических мероприятий по обеспечению защиты открытого репозитория ПО.
Методические рекомендации Минцифры по ИБ открытых репозиториев ПО

Согласно тексту документа оператору открытого репозитория ПО (владельцу платформы) рекомендуется:

1. Предусмотреть наличие сервисов, обеспечивающих безопасность самого открытого репозитория и программных проектов, размещаемых в нём.

2. Разработать политику, определяющую подход к управлению информационной безопасностью репозитория. Если открытый репозиторий ПО относится к ГИС или объекту КИИ, то требования ИБ соответствующей регуляторики.

3. Разработать работы с открытым репозиторием ПО для пользователей. Оператор не несет ответственности за состав и безопасность использования программных проектов, размещенных пользователями открытого репозитория ПО.

4. Предусмотреть СЗИ, исключающие НСД к информационной инфраструктуре открытого репозитория ПО, к инструментам его управления и администрирования, а также к программным проектам.

5. Использовать СЗИ при создании и эксплуатации открытого репозитория ПО, исключающие несанкционированное (неавторизованное) изменение программного кода и конфигурации компонентов, а также размещение противоправного контента.

6. Реализовать в информационной инфраструктуре открытого репозитория ПО:

  • идентификацию и аутентификацию пользователей;
  • управление доступом пользователей по ролевому принципу;
  • размещение программных проектов в выделенных сегментах (отдельно друг от друга);
  • сетевую защиту инфраструктуры (включая МСЭ, IDS/IPS, анти-DDoS);
  • применение средств АВЗ для проверки загруженных программных проектов;
  • периодическое резервное копирование конфигурации открытого репозитория ПО и контента программных проектов на резервные носители информации;
  • периодический контроль уязвимостей информационной инфраструктуры.

Реализация рекомендаций из пункта 6 осуществляется с преимущественным применением отечественных ПО и ПАК, либо с применением их иностранных аналогов, в случае отсутствия отечественных решений.

7. Информировать ФСТЭК России и/или ФСБ России и/или Банк России об уязвимостях, выявленных в загруженных программных проектах.

8. Осуществлять проверку на уязвимости инфраструктуры на регулярной основе при каждом изменении, но не реже одного раза в месяц. Проводить мероприятий по тестированию на проникновение не реже одного раза в год.

9. Реализовать проведение программы bug bounty с возможностью привлечения независимых экспертов и исследователей программного обеспечения за вознаграждение.

10. Согласовывать регламент взаимодействия открытого репозитория программного обеспечения с иными репозиториями, а также правила обеспечения информационной безопасности при взаимодействии с ними.

11. При организации взаимодействия открытого репозитория ПО с иными репозиториями (зеркалирования или автоматизированной загрузки программных проектов из сторонних репозиториев ПО) указывать, что программный проект, является «непроверенным зеркалом внешнего репозитория» до момента проведения в отношении упомянутого программного проекта необходимых проверок.

12. Обеспечить для пользователей возможность использования следующих сервисов: средства разработки (IDE) и сборки ПО (CI/CD), а также средства тестирования программного обеспечения на уязвимости.

13. Разработать и довести до всех пользователей регламент, определяющий порядок вывода открытого репозитория программного обеспечения из эксплуатации в ходе его ЖЦ.

14. Реализовать в составе инфраструктуры открытого репозитория ПО следующие сервисы, доступные для пользователей (в том числе на платной основе, определяются оператором):

  • сервис тестирования программного обеспечения на уязвимости;
  • сервис bug bounty;
  • сервис безопасной разработки программного обеспечения, предполагающий обеспечение разработчиков отечественными компиляторами, средами разработки под отечественные процессоры, эмуляторами отечественной электронной компонентной базы;
  • сервис публикации отчетов о безопасности программного обеспечения.

Вышеуказанные сервисы могут предоставляться как разработчиком инструментов открытого репозитория ПО, так и внешними юридическими лицами.

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию