Методические рекомендации Минцифры по ИБ открытых репозиториев ПО
Минцифры опубликовало методические рекомендации по обеспечению ИБ при создании и эксплуатации открытых репозиториев ПО. Методические рекомендации описывают базовый комплекс организационно-технических мероприятий по обеспечению защиты открытого репозитория ПО.
Согласно тексту документа оператору открытого репозитория ПО (владельцу платформы) рекомендуется:
1. Предусмотреть наличие сервисов, обеспечивающих безопасность самого открытого репозитория и программных проектов, размещаемых в нём.
2. Разработать политику, определяющую подход к управлению информационной безопасностью репозитория. Если открытый репозиторий ПО относится к ГИС или объекту КИИ, то требования ИБ соответствующей регуляторики.
3. Разработать работы с открытым репозиторием ПО для пользователей. Оператор не несет ответственности за состав и безопасность использования программных проектов, размещенных пользователями открытого репозитория ПО.
4. Предусмотреть СЗИ, исключающие НСД к информационной инфраструктуре открытого репозитория ПО, к инструментам его управления и администрирования, а также к программным проектам.
5. Использовать СЗИ при создании и эксплуатации открытого репозитория ПО, исключающие несанкционированное (неавторизованное) изменение программного кода и конфигурации компонентов, а также размещение противоправного контента.
6. Реализовать в информационной инфраструктуре открытого репозитория ПО:
- идентификацию и аутентификацию пользователей;
- управление доступом пользователей по ролевому принципу;
- размещение программных проектов в выделенных сегментах (отдельно друг от друга);
- сетевую защиту инфраструктуры (включая МСЭ, IDS/IPS, анти-DDoS);
- применение средств АВЗ для проверки загруженных программных проектов;
- периодическое резервное копирование конфигурации открытого репозитория ПО и контента программных проектов на резервные носители информации;
- периодический контроль уязвимостей информационной инфраструктуры.
Реализация рекомендаций из пункта 6 осуществляется с преимущественным применением отечественных ПО и ПАК, либо с применением их иностранных аналогов, в случае отсутствия отечественных решений.
7. Информировать ФСТЭК России и/или ФСБ России и/или Банк России об уязвимостях, выявленных в загруженных программных проектах.
8. Осуществлять проверку на уязвимости инфраструктуры на регулярной основе при каждом изменении, но не реже одного раза в месяц. Проводить мероприятий по тестированию на проникновение не реже одного раза в год.
9. Реализовать проведение программы bug bounty с возможностью привлечения независимых экспертов и исследователей программного обеспечения за вознаграждение.
10. Согласовывать регламент взаимодействия открытого репозитория программного обеспечения с иными репозиториями, а также правила обеспечения информационной безопасности при взаимодействии с ними.
11. При организации взаимодействия открытого репозитория ПО с иными репозиториями (зеркалирования или автоматизированной загрузки программных проектов из сторонних репозиториев ПО) указывать, что программный проект, является «непроверенным зеркалом внешнего репозитория» до момента проведения в отношении упомянутого программного проекта необходимых проверок.
12. Обеспечить для пользователей возможность использования следующих сервисов: средства разработки (IDE) и сборки ПО (CI/CD), а также средства тестирования программного обеспечения на уязвимости.
13. Разработать и довести до всех пользователей регламент, определяющий порядок вывода открытого репозитория программного обеспечения из эксплуатации в ходе его ЖЦ.
14. Реализовать в составе инфраструктуры открытого репозитория ПО следующие сервисы, доступные для пользователей (в том числе на платной основе, определяются оператором):
- сервис тестирования программного обеспечения на уязвимости;
- сервис bug bounty;
- сервис безопасной разработки программного обеспечения, предполагающий обеспечение разработчиков отечественными компиляторами, средами разработки под отечественные процессоры, эмуляторами отечественной электронной компонентной базы;
- сервис публикации отчетов о безопасности программного обеспечения.
Вышеуказанные сервисы могут предоставляться как разработчиком инструментов открытого репозитория ПО, так и внешними юридическими лицами.
пожалуйста, форму
и мы с вами свяжемся