• Главная
  • Проекты
  • Анализ защищенности ПО крупнейшего пенсионного фонда России по требованиям ОУД4

Анализ защищенности ПО крупнейшего пенсионного фонда России по требованиям ОУД4

Поделиться
Анализ защищенности ПО крупнейшего пенсионного фонда России по требованиям ОУД4

Заказчик

Крупный пенсионный фонд, один из лидеров рынка, принял решение провести анализ защищенности своего прикладного ПО по уровню ОУД4. Однако у фонда отсутствовали внедренные процессы безопасной разработки (БРПО), которые могли бы упростить подтверждение соответствия. Возникла задача подтвердить перед регулятором, что ПО надежно защищено.

Актуальность проекта

Для любой финансовой организации, работающей с пенсионными накоплениями, проведение анализа уязвимостей ПО является обязательным. Этот анализ должен выполняться по оценочному уровню доверия ОУД4, установленному Банком России. Сама процедура оценки регламентируется ГОСТ Р ИСО/МЭК 15408-3-2013 и затрагивает широкий круг специалистов, участвующих в разработке исследуемого ПО — от архитектурных решений до конкретных строк кода.

Требование об оценке по ОУД4 закреплено в нескольких ключевых документах Банка России, один из них — положение № 757-П. В зависимости от сферы деятельности организации, ОУД4 применяется к тому программному обеспечению, которое обрабатывает защищаемую информацию. Перечень такой информации определен регулятором. Например, это сведения о действиях с денежными средствами, данные об осуществленных финансовых операциях и другие аналогичные категории.

Оценка по ОУД4 необходимая часть процесса обеспечения информационной безопасности. С ее помощью детально анализируются архитектура ПО, реализация функций безопасности, а также существующие уязвимости. В совокупности это позволяет заблаговременно выявить проблемы безопасности всей инфраструктуры, еще до того, как ими воспользуются злоумышленники. Благодаря такому подходу можно качественнее выстроить защиту данных в процессе обработки и, как следствие, минимизировать риски ИБ, связанные с эксплуатацией уязвимостей веб-приложения.

Соблюдение этих требований — не рекомендация, а условие для законного осуществления банковской и финансовой деятельности. Если Банк России обнаружит несоответствие, он может применить меры, предусмотренные статьей 74 Федерального закона № 86-ФЗ. Регулятор имеет право взыскать с кредитной организации штраф, запретить проведение отдельных банковских операций, потребовать реорганизации активов или смены руководства и, в самом крайнем случае, отозвать лицензию на осуществление деятельности.

Задачи проекта

  1. Проверить корректность реализации функций безопасности, заявленных в техническом задании. Убедиться, что декларируемые механизмы защиты действительно работают так, как описано, и не содержат логических ошибок.
  2. Выявить уязвимости, известные из открытых источников (CVE, BDU и других), которые могут присутствовать в используемых компонентах и библиотеках.
  3. Выполнить анализ исходных кодов, что позволяет найти проблемы на самом глубоком уровне: некорректную обработку ввода, потенциальные переполнения, скрытые закладки или нарушения в реализации криптографических алгоритмов.
  4. Провести тестирование на проникновение, в рамках которого моделируются действия реального злоумышленника. Специалисты пытаются обойти средства защиты, получить несанкционированный доступ к данным подсистеме или повысить свои привилегии в системе.
  5. Подготовить итоговый отчет по результатам всех исследований, содержащий технические детали (каждая найденная уязвимость с описанием и способом устранения) и аналитические выводы, которые лягут в основу финального заключения о соответствии.

Ход проекта

Работы начались с технического аудита безопасности. Специалисты протестировали программное обеспечение заказчика двумя ключевыми методами.

Первый — белый ящик с доступом к исходным кодам, архитектурным схемам и документации. Это позволило найти уязвимости на уровне реализации функций безопасности, логические ошибки и скрытые проблемы, которые невозможно обнаружить извне.

Второй — черный ящик, сфокусированный на веб-приложениях. Здесь моделировались действия внешнего злоумышленника, не имеющего никакой внутренней информации о системе. Такой подход показал, какие угрозы реально существуют для инфраструктуры, доступной через интернет.

После завершения тестирования команда приступила к оформлению результатов. Был подготовлен детальный отчет о найденных уязвимостях с описанием каждого дефекта, оценкой критичности и пошаговыми рекомендациями по устранению.

Параллельно эксперты разработали и актуализировали документацию заказчика. За основу взяли методический документ «Профиль защиты прикладного программного обеспечения и автоматизированных систем и приложений кредитных организаций и некредитных финансовых организаций». В результате вся документация была приведена в точное соответствие с требованиями регулятора.

На следующем этапе провели комплексную оценку. Она объединила три составляющих: результаты тестирования на проникновение, данные анализа уязвимостей и изучение подготовленной документации. Каждый из этих элементов был проверен на полноту и корректность, а затем сопоставлен с критериями ОУД4, заданными ГОСТ Р ИСО/МЭК 15408-3-2013.

Финальным шагом стало формирование заключения о соответствии для каждого обследованного программного продукта. Этот итоговый документ содержит вывод о соответствии ПО требованиям ОУД4. Именно заключение лег в основу юридически значимого отчета для Банка России и стал доказательством выполнения обязательных требований.

Особенности проекта

  • Распределенность инфраструктуры. Прикладное ПО пенсионного фонда интегрировано с десятками смежных систем (банковские сервисы, внутренние CRM и др.). Тестировать такие цепочки процессов методом белого ящика сложнее. Специалистам пришлось четко разграничивать зоны ответственности, чтобы не выйти за рамки разрешенного объема анализа.
  • Отсутствие БРПО. У заказчика не были внедрены процессы безопасной разработки, поэтому код мог содержать не только случайные уязвимости, но и системные ошибки проектирования (некорректная модель угроз, неправильное разграничение прав). Это потребовало углубленного анализа исходных кодов и архитектурных схем.

Результаты проекта

По завершении всех работ заказчик получил:

  1. Юридический документ (отчет о соответствии), который позволяет пенсионному фонду легально осуществлять деятельность и без риска проходить проверки Банка России. Это официальное подтверждение того, что прикладное программное обеспечение фонда соответствует требованиям ОУД4.
  2. Финальное заключение о соответствии для Банка России. В документе сформулированы выводы по каждому обследуемому программному продукту и соответствию уровню ОУД4. Именно это заключение прикладывается к отчету и направляется регулятору.
  3. Технический отчет с детальным описанием всех найденных уязвимостей. В нем перечислены проблемы и дана пошаговая инструкция по их устранению. Для внутренней команды разработки это стало готовым планом работ, что именно нужно закрыть, в каком приоритете и какими способами.
  4. Уверенность в надежности процессов. После аудита у руководства и технических специалистов появились основания быть уверенными, что прикладное ПО спроектировано безопасно и способно противостоять реальной кибератаке.
Запросить подробности
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию