ГОСТ Р 56545-2015 Защита информации. Уязвимости информационных систем. Правила описания уязвимостей - Информпроект Групп
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р 56545-2015 Защита информации. Уязвимости информационных систем. Правила описания уязвимостей

ГОСТ Р 56545-2015 Защита информации. Уязвимости информационных систем. Правила описания уязвимостей

     
     ГОСТ Р 56545-2015

     
     
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Защита информации

УЯЗВИМОСТИ ИНФОРМАЦИОННЫХ СИСТЕМ

Правила описания уязвимостей

Information protection. Vulnerabilities in information systems. Rules of vulnerabilities description

     
     
ОКС 35.020

Дата введения 2016-04-01

     
     

Предисловие

1 РАЗРАБОТАН Обществом с ограниченной ответственностью "Центр безопасности информации" (ООО "ЦБИ")

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 "Защита информации"

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 19 августа 2015 г. N 1180-ст

4 ВВЕДЕН ВПЕРВЫЕ

5 ПЕРЕИЗДАНИЕ. Октябрь 2018 г.



Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)



Введение


Настоящий стандарт входит в комплекс стандартов, устанавливающих классификацию уязвимостей, правила описания уязвимостей, содержание и порядок выполнения работ по выявлению и оценке уязвимостей информационных систем (ИС).

Настоящий стандарт распространяется на деятельность по защите информации, связанную с выявлением, описанием, устранением или исключением возможности использования уязвимостей ИС при разработке, внедрении и эксплуатации ИС.

В настоящем стандарте приняты правила описания уязвимостей, которые могут быть использованы специалистами по информационной безопасности при создании и ведении базы данных уязвимостей ИС, разработке средств контроля (анализа) защищенности информации, разработке моделей угроз безопасности информации и проектировании систем защиты информации, проведении работ по идентификации, выявлению уязвимостей, их анализу и устранению.



     1 Область применения


Настоящий стандарт устанавливает общие требования к структуре описания уязвимости и правилам описания уязвимости информационной системы (ИС). В настоящем стандарте принята структура описания уязвимости, использование которой позволит обеспечить достаточность информации для идентификации уязвимости ИС и выполнения работ по анализу уязвимостей ИС.

Настоящий стандарт не распространяется на уязвимости ИС, связанные с утечкой информации по техническим каналам, в том числе уязвимости электронных компонентов технических (аппаратных и аппаратно-программных) средств информационных систем.



     2 Нормативные ссылки


В настоящем стандарте использована нормативная ссылка на следующий стандарт:

ГОСТ Р 56546 Защита информации. Уязвимости информационных систем. Классификация уязвимостей информационных систем

Примечание - При пользовании настоящим стандартом целесообразно проверить действие ссылочных стандартов в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет или по ежегодному информационному указателю "Национальные стандарты", который опубликован по состоянию на 1 января текущего года, и по выпускам ежемесячного информационного указателя "Национальные стандарты" за текущий год. Если заменен ссылочный стандарт, на который дана недатированная ссылка, то рекомендуется использовать действующую версию этого стандарта с учетом всех внесенных в данную версию изменений. Если заменен ссылочный стандарт, на который дана датированная ссылка, то рекомендуется использовать версию этого стандарта с указанным выше годом утверждения (принятия). Если после утверждения настоящего стандарта в ссылочный стандарт, на который дана датированная ссылка, внесено изменение, затрагивающее положение, на которое дана ссылка, то это положение рекомендуется применять без учета данного изменения. Если ссылочный стандарт отменен без замены, то положение, в котором дана ссылка на него, рекомендуется применять в части, не затрагивающей эту ссылку.



     3 Термины и определения


В настоящем стандарте применены следующие термины с соответствующими определениями:

3.1 информационная система: Совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.

Примечание - Определение термина соответствует [1].



Доступ к полной версии документа ограничен

Название документа
ГОСТ Р 56545-2015 Защита информации. Уязвимости информационных систем. Правила описания уязвимостей
Номер документа
56545-2015
Вид документа
Нормативно-технический документ
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р 56545-2015» регламентирует правила описания уязвимостей информационных систем, обеспечивая единый подход к идентификации и классификации таких уязвимостей. Основное назначение стандарта заключается в повышении уровня информационной безопасности, что достигается за счёт систематизации данных о потенциальных угрозах. Сфера применения охватывает различные области, включая разработку программного обеспечения, эксплуатацию информационных систем и аудит безопасности.

Ключевыми аспектами, регламентируемыми данным стандартом, являются методы описания уязвимостей, параметры, используемые для их классификации, а также требования к документированию и представлению информации. Стандарт вводит четкие процедуры для анализа и оценки уязвимостей, что позволяет специалистам в области информационной безопасности эффективно выявлять и устранять риски. Важным элементом является также использование унифицированных терминов и определений, что способствует лучшему пониманию и взаимодействию между специалистами.

Технические детали стандарта включают условия испытаний, которые должны быть соблюдены при выявлении уязвимостей, а также классификации, основанные на степени воздействия и вероятности эксплуатации уязвимости. Измеряемые величины могут варьироваться в зависимости от типа системы и характера уязвимости, что позволяет адаптировать подход к конкретным условиям. Стандарт также учитывает необходимость периодического пересмотра и обновления информации о уязвимостях, что важно для поддержания актуальности данных.

Целевая аудитория документа включает производителей программного обеспечения, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за безопасность информационных систем. Стандарт служит основой для разработки методик и рекомендаций, что позволяет улучшить качество и безопасность информационных технологий. Внедрение данного документа способствует формированию единого подхода к управлению уязвимостями, что является важным аспектом для организаций, стремящихся обеспечить высокий уровень защиты данных.

Практическое значение стандарта заключается в его влиянии на безопасность информационных систем, что, в свою очередь, способствует повышению доверия пользователей и клиентов. Стандарт также способствует улучшению охраны труда, так как уменьшает риски, связанные с утечками данных и кибератаками. Совместимость с международными стандартами позволяет интегрировать российские практики в глобальную систему обеспечения безопасности, что важно для участников международного рынка.

В документе «ГОСТ Р 56545-2015» могут быть указаны изменения и дополнения, касающиеся уточнений в методах описания уязвимостей и их оценке. Эти изменения направлены на улучшение практики работы с уязвимостями и адаптацию к современным вызовам в области кибербезопасности. Обновления стандарта обеспечивают актуальность и соответствие современным требованиям, что делает его важным инструментом для специалистов в области информационной безопасности.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»