Анализ защищенности ПО крупнейшего пенсионного фонда России по требованиям ОУД4
Заказчик
Крупный пенсионный фонд, один из лидеров рынка, принял решение провести анализ защищенности своего прикладного ПО по уровню ОУД4. Однако у фонда отсутствовали внедренные процессы безопасной разработки (БРПО), которые могли бы упростить подтверждение соответствия. Возникла задача подтвердить перед регулятором, что ПО надежно защищено.
Актуальность проекта
Для любой финансовой организации, работающей с пенсионными накоплениями, проведение анализа уязвимостей ПО является обязательным. Этот анализ должен выполняться по оценочному уровню доверия ОУД4, установленному Банком России. Сама процедура оценки регламентируется ГОСТ Р ИСО/МЭК 15408-3-2013 и затрагивает широкий круг специалистов, участвующих в разработке исследуемого ПО — от архитектурных решений до конкретных строк кода.
Требование об оценке по ОУД4 закреплено в нескольких ключевых документах Банка России, один из них — положение № 757-П. В зависимости от сферы деятельности организации, ОУД4 применяется к тому программному обеспечению, которое обрабатывает защищаемую информацию. Перечень такой информации определен регулятором. Например, это сведения о действиях с денежными средствами, данные об осуществленных финансовых операциях и другие аналогичные категории.
Оценка по ОУД4 необходимая часть процесса обеспечения информационной безопасности. С ее помощью детально анализируются архитектура ПО, реализация функций безопасности, а также существующие уязвимости. В совокупности это позволяет заблаговременно выявить проблемы безопасности всей инфраструктуры, еще до того, как ими воспользуются злоумышленники. Благодаря такому подходу можно качественнее выстроить защиту данных в процессе обработки и, как следствие, минимизировать риски ИБ, связанные с эксплуатацией уязвимостей веб-приложения.
Соблюдение этих требований — не рекомендация, а условие для законного осуществления банковской и финансовой деятельности. Если Банк России обнаружит несоответствие, он может применить меры, предусмотренные статьей 74 Федерального закона № 86-ФЗ. Регулятор имеет право взыскать с кредитной организации штраф, запретить проведение отдельных банковских операций, потребовать реорганизации активов или смены руководства и, в самом крайнем случае, отозвать лицензию на осуществление деятельности.
Задачи проекта
- Проверить корректность реализации функций безопасности, заявленных в техническом задании. Убедиться, что декларируемые механизмы защиты действительно работают так, как описано, и не содержат логических ошибок.
- Выявить уязвимости, известные из открытых источников (CVE, BDU и других), которые могут присутствовать в используемых компонентах и библиотеках.
- Выполнить анализ исходных кодов, что позволяет найти проблемы на самом глубоком уровне: некорректную обработку ввода, потенциальные переполнения, скрытые закладки или нарушения в реализации криптографических алгоритмов.
- Провести тестирование на проникновение, в рамках которого моделируются действия реального злоумышленника. Специалисты пытаются обойти средства защиты, получить несанкционированный доступ к данным подсистеме или повысить свои привилегии в системе.
- Подготовить итоговый отчет по результатам всех исследований, содержащий технические детали (каждая найденная уязвимость с описанием и способом устранения) и аналитические выводы, которые лягут в основу финального заключения о соответствии.
Ход проекта
Работы начались с технического аудита безопасности. Специалисты протестировали программное обеспечение заказчика двумя ключевыми методами.
Первый — белый ящик с доступом к исходным кодам, архитектурным схемам и документации. Это позволило найти уязвимости на уровне реализации функций безопасности, логические ошибки и скрытые проблемы, которые невозможно обнаружить извне.
Второй — черный ящик, сфокусированный на веб-приложениях. Здесь моделировались действия внешнего злоумышленника, не имеющего никакой внутренней информации о системе. Такой подход показал, какие угрозы реально существуют для инфраструктуры, доступной через интернет.
После завершения тестирования команда приступила к оформлению результатов. Был подготовлен детальный отчет о найденных уязвимостях с описанием каждого дефекта, оценкой критичности и пошаговыми рекомендациями по устранению.
Параллельно эксперты разработали и актуализировали документацию заказчика. За основу взяли методический документ «Профиль защиты прикладного программного обеспечения и автоматизированных систем и приложений кредитных организаций и некредитных финансовых организаций». В результате вся документация была приведена в точное соответствие с требованиями регулятора.
На следующем этапе провели комплексную оценку. Она объединила три составляющих: результаты тестирования на проникновение, данные анализа уязвимостей и изучение подготовленной документации. Каждый из этих элементов был проверен на полноту и корректность, а затем сопоставлен с критериями ОУД4, заданными ГОСТ Р ИСО/МЭК 15408-3-2013.
Финальным шагом стало формирование заключения о соответствии для каждого обследованного программного продукта. Этот итоговый документ содержит вывод о соответствии ПО требованиям ОУД4. Именно заключение лег в основу юридически значимого отчета для Банка России и стал доказательством выполнения обязательных требований.
Особенности проекта
- Распределенность инфраструктуры. Прикладное ПО пенсионного фонда интегрировано с десятками смежных систем (банковские сервисы, внутренние CRM и др.). Тестировать такие цепочки процессов методом белого ящика сложнее. Специалистам пришлось четко разграничивать зоны ответственности, чтобы не выйти за рамки разрешенного объема анализа.
- Отсутствие БРПО. У заказчика не были внедрены процессы безопасной разработки, поэтому код мог содержать не только случайные уязвимости, но и системные ошибки проектирования (некорректная модель угроз, неправильное разграничение прав). Это потребовало углубленного анализа исходных кодов и архитектурных схем.
Результаты проекта
По завершении всех работ заказчик получил:
- Юридический документ (отчет о соответствии), который позволяет пенсионному фонду легально осуществлять деятельность и без риска проходить проверки Банка России. Это официальное подтверждение того, что прикладное программное обеспечение фонда соответствует требованиям ОУД4.
- Финальное заключение о соответствии для Банка России. В документе сформулированы выводы по каждому обследуемому программному продукту и соответствию уровню ОУД4. Именно это заключение прикладывается к отчету и направляется регулятору.
- Технический отчет с детальным описанием всех найденных уязвимостей. В нем перечислены проблемы и дана пошаговая инструкция по их устранению. Для внутренней команды разработки это стало готовым планом работ, что именно нужно закрыть, в каком приоритете и какими способами.
- Уверенность в надежности процессов. После аудита у руководства и технических специалистов появились основания быть уверенными, что прикладное ПО спроектировано безопасно и способно противостоять реальной кибератаке.