1200112883 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р ИСО/МЭК 27034-1-2014 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Безопасность приложений. Часть 1. Обзор и общие понятия

ГОСТ Р ИСО/МЭК 27034-1-2014 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Безопасность приложений. Часть 1. Обзор и общие понятия


ГОСТ Р ИСО/МЭК 27034-1-2014

     
     
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Информационная технология

МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ

Безопасность приложений

Часть 1

Обзор и общие понятия

Information technology. Security techniques. Application security. Part 1. Overview and concepts


ОКС 35.040

Дата введения 2015-06-01

     
     
Предисловие

1 ПОДГОТОВЛЕН Федеральным государственным унитарным предприятием "Всероссийский научно-исследовательский институт стандартизации и сертификации в машиностроении" (ФГУП "ВНИИНМАШ"), Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО "ИАВЦ") и Обществом с ограниченной ответственностью "Научно-производственная фирма "Кристалл" (ООО "НПФ "Кристалл") на основе собственного аутентичного перевода на русский язык международного стандарта, указанного в пункте 4

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 11 июня 2014 г. N 564-ст

4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27034-1:2011* "Информационная технология. Методы обеспечения безопасности. Безопасность приложений. Часть 1. Обзор и общие понятия" (ISO/IEC 27034-1:2011 "Information technology - Security techniques - Application security - Part 1: Overview and concepts").

________________

* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.

           

Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ 1.5 (пункт 3.5).

При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном приложении ДА

5 ВВЕДЕН ВПЕРВЫЕ



Правила применения настоящего стандарта установлены в ГОСТ Р 1.0-2012 (раздел 8). Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)



Введение

0.1 Общая информация


Организации должны обеспечивать защиту своей информации и технологических инфраструктур, чтобы сохранять свой бизнес. Традиционно это происходило на уровне ИТ путем защиты периметра и таких компонентов технологических структур, как компьютеры и сети. Но этого оказывалось недостаточно.

Кроме того, организации все больше стремятся обеспечивать свою защиту на уровне корпоративного управления, используя формализованные, протестированные и проверенные системы менеджмента информационной безопасности (СМИБ). Системный подход способствует эффективности СМИБ, как описано в ИСО/МЭК 27001.

Однако в настоящее время организации сталкиваются с постоянно растущей потребностью защиты своей информации на уровне приложений.

Организациям необходимо обеспечивать защиту приложений от уязвимостей, которые могут быть свойственны самому приложению (например, дефекты программных средств), могут появляться в течение жизненного цикла приложений (например, в результате изменений приложения) или возникать в результате использования приложений в не предназначенных для них условиях.

Системный подход к усиленному обеспечению безопасности приложений обеспечивает свидетельства адекватной защиты информации, используемой или хранимой приложениями организации.

Приложения могут быть получены путем внутренней разработки, аутсорсинга или покупки готового стандартного продукта. Приложения могут быть также получены путем комбинации этих подходов, что может привести к иным последствиям в плане безопасности, требующим рассмотрения и управления.

Примерами приложений являются кадровые системы, финансовые системы, системы обработки текстов, системы менеджмента взаимодействия с клиентами, межсетевые экраны, антивирусные системы и системы обнаружения вторжений.

На протяжении своего жизненного цикла безопасное приложение проявляет необходимые характеристики качества программного средства, такие как предсказуемое исполнение и соответствие, а также выполнение требований безопасности с точки зрения разработки, менеджмента, технологической инфраструктуры и аудита. Для создания надежных приложений, которые не увеличивают подверженность риску выше допустимого или приемлемого уровня остаточного риска и поддерживают эффективную СМИБ, требуются процессы и практические приемы усиленной безопасности, а также квалифицированные лица для их выполнения.

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р ИСО/МЭК 27034-1-2014 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Безопасность приложений. Часть 1. Обзор и общие понятия
Номер документа
ИСО/МЭК 27034-1-2014
Вид документа
Нормативно-технический документ
Принявший орган
Применяется с 01.06.2015
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р ИСО МЭК 27034 1 2014» представляет собой стандарт в области информационных технологий, который охватывает методы и средства обеспечения безопасности приложений. Основное назначение данного стандарта заключается в установлении единого подхода к обеспечению безопасности программного обеспечения на всех этапах его жизненного цикла. Он применяется как в государственных, так и в частных организациях, где важна защита данных и устойчивость к угрозам.

Стандарт регламентирует ключевые аспекты, касающиеся методов оценки рисков, требований к архитектуре приложений, а также рекомендаций по проектированию безопасных решений. Важным элементом является определение параметров безопасности, которые необходимо учитывать при разработке и внедрении программных продуктов. Документ также включает процедуры тестирования и валидации, позволяющие оценить уровень защищенности приложений.

Технические детали стандарта охватывают условия испытаний, классификацию угроз и уязвимостей, а также измеряемые величины, такие как степень воздействия угроз на безопасность информации. Эти аспекты помогают организациям систематизировать подходы к анализу и управлению рисками, связанными с использованием программного обеспечения. Стандарт также предлагает методологии для интеграции мер безопасности на различных уровнях разработки и эксплуатации приложений.

Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за соблюдение норм безопасности. Это делает стандарт важным инструментом для специалистов в области ИТ-безопасности, которые стремятся повысить уровень защиты своих систем и данных.

Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость программных продуктов, что, в свою очередь, способствует повышению доверия пользователей к приложениям. Стандарт также может оказать влияние на охрану труда, обеспечивая защиту личных данных и предотвращая утечки информации. Важно отметить, что документ может быть обновлён или дополнен, что подчеркивает его актуальность в условиях постоянно меняющихся угроз безопасности.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»

Возможно вас заинтересуют

PDF ГОСТ Р 56045-2014/ISO/IEC TR 27008:2011 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Рекомендации для аудиторов в отношении мер и средств контроля и управления информационной безопасностью PDF ГОСТ Р ИСО/МЭК 27007-2014 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Руководства по аудиту систем менеджмента информационной безопасности PDF ГОСТ 32689.3-2014 Продукция пищевая растительного происхождения. Мультиметоды для газохроматографического определения остатков пестицидов. Часть 3. Идентификация и обеспечение правильности результатов (с Поправкой) PDF Типовой проект 902-5-063.92 Установка обезвоживания осадка производственных сточных вод. Альбом 1 Пояснительная записка. Технология производства. Силовое электрооборудование. Автоматизация технологии производства PDF Типовой проект 902-5-063.92 Установка обезвоживания осадка производственных сточных вод. Альбом 2 Нестандартизированное оборудование PDF Типовой проект 901-07-9.84 Интенсификация работы хлораторной для обеззараживания питьевых и сточных вод, построенной по типовому проекту 901-3-15/70 (производительностью 10 кг хлора в час). Альбом 8 Сметы