Тестирование обновлений безопасности. Цели и ход тестирования.
ФСТЭК выпустил документ, в котором описана методика тестирования обновлений безопасности программных, программно-аппаратных средств.
Методика определяет порядок и содержание работ по тестированию ПО, в том числе с открытым исходным кодом, предназначенного для устранения уязвимостей программных, программно-аппаратных средств, применяемых в информационных системах.
Тестирование обновлений безопасности проводится с целью своевременного выявления в них потенциально опасных функциональных возможностей, незадекларированных разработчиком (далее — недекларированные возможности), как например:
- попытки обращений к файловой системе, базам данных, электронной почте и другой информации, не имеющие отношения к функционалу обновляемого ПО;
- недокументированные обращения к сторонним (неизвестным оператору) сетевым адресам и доменным именам;
- системные вызовы, характерные для вредоносного ПО;
- потенциально опасные изменения в файловой системе в результате установки обновления;
- изменения конфигурации среды функционирования (например, появление новых автоматически загружаемых программ);
- отключение средств защиты информации и функций безопасности информации.
В ходе проведения тестирования обновлений безопасности должны выполняться следующие тесты:
- сверка идентичности обновлений безопасности;
- проверка подлинности обновлений безопасности;
- антивирусный контроль обновлений безопасности;
- поиск опасных конструкций в обновлениях безопасности;
- мониторинг активности обновлений безопасности в среде функционирования;
- ручной анализ обновлений безопасности.
Для тестов, по результатам которых выявлены признаки недекларированных возможностей, в отчет тестирования обновлений безопасности должна быть включена вся техническая информация, необходимая для пояснения выполненных в ходе исследования операций и результатов (в том числе все отчеты инструментальных средств анализа и контроля).
Отчеты тестирования обновления безопасности рекомендуется направлять на адрес электронной почты webmaster@bdu.fstec.ru c темой письма «Результаты тестирования обновлений». ФСТЭК проводит верификацию результатов тестирования и размещает их в Банке данных угроз безопасности информации в течение одного рабочего дня. ФСТЭК выпустил документ, в котором описана методика тестирования обновлений безопасности программных, программно-аппаратных средств.
пожалуйста, форму
и мы с вами свяжемся