10 февраля 2023
Поделиться

Тестирование обновлений безопасности. Цели и ход тестирования.

ФСТЭК выпустил документ, в котором описана методика тестирования обновлений безопасности программных, программно-аппаратных средств.
Тестирование обновлений безопасности. Цели и ход тестирования.

Методика определяет порядок и содержание работ по тестированию ПО, в том числе с открытым исходным кодом, предназначенного для устранения уязвимостей программных, программно-аппаратных средств, применяемых в информационных системах.

Тестирование обновлений безопасности проводится с целью своевременного выявления в них потенциально опасных функциональных возможностей, незадекларированных разработчиком (далее — недекларированные возможности), как например:

  1. попытки обращений к файловой системе, базам данных, электронной почте и другой информации, не имеющие отношения к функционалу обновляемого ПО;
  2. недокументированные обращения к сторонним (неизвестным оператору) сетевым адресам и доменным именам;
  3. системные вызовы, характерные для вредоносного ПО;
  4. потенциально опасные изменения в файловой системе в результате установки обновления;
  5. изменения конфигурации среды функционирования (например, появление новых автоматически загружаемых программ);
  6. отключение средств защиты информации и функций безопасности информации.

В ходе проведения тестирования обновлений безопасности должны выполняться следующие тесты:

  • сверка идентичности обновлений безопасности;
  • проверка подлинности обновлений безопасности;
  • антивирусный контроль обновлений безопасности;
  • поиск опасных конструкций в обновлениях безопасности;
  • мониторинг активности обновлений безопасности в среде функционирования;
  • ручной анализ обновлений безопасности.

Для тестов, по результатам которых выявлены признаки недекларированных возможностей, в отчет тестирования обновлений безопасности должна быть включена вся техническая информация, необходимая для пояснения выполненных в ходе исследования операций и результатов (в том числе все отчеты инструментальных средств анализа и контроля).

Отчеты тестирования обновления безопасности рекомендуется направлять на адрес электронной почты webmaster@bdu.fstec.ru c темой письма «Результаты тестирования обновлений». ФСТЭК проводит верификацию результатов тестирования и размещает их в Банке данных угроз безопасности информации в течение одного рабочего дня. ФСТЭК выпустил документ, в котором описана методика тестирования обновлений безопасности программных, программно-аппаратных средств.

Ссылка на документ

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию