Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 56546-2015 Защита информации. Уязвимости информационных систем. Классификация уязвимостей информационных систем
ГОСТ Р 56546-2015
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Защита информации
УЯЗВИМОСТИ ИНФОРМАЦИОННЫХ СИСТЕМ
Классификация уязвимостей информационных систем
Information protection. Vulnerabilities in information systems. The classification of vulnerabilities in information systems
ОКС 35.020
Дата введения 2016-04-01
Предисловие
1 РАЗРАБОТАН Обществом с ограниченной ответственностью "Центр безопасности информации" (ООО "ЦБИ")
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 "Защита информации"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 19 августа 2015 г. N 1181-ст
5 ПЕРЕИЗДАНИЕ. Ноябрь 2018 г.
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Настоящий стандарт входит в комплекс стандартов, устанавливающих классификацию уязвимостей, правила описания уязвимостей, содержание и порядок выполнения работ по выявлению и оценке уязвимостей информационных систем (ИС).
Настоящий стандарт распространяется на деятельность по защите информации, связанную с выявлением и устранением уязвимостей ИС, при создании и эксплуатации ИС.
В настоящем стандарте принята классификация уязвимостей ИС исходя из области происхождения уязвимостей, типов недостатков ИС и мест возникновения (проявления) уязвимостей ИС.
1 Область применения
Настоящий стандарт устанавливает классификацию уязвимостей информационных систем (ИС). Настоящий стандарт направлен на совершенствование методического обеспечения определения и описания угроз безопасности информации при проведении работ по защите информации в ИС.
Настоящий стандарт не распространяется на уязвимости ИС, связанные с утечкой информации по техническим каналам, в том числе уязвимости электронных компонентов технических (аппаратных и аппаратно-программных) средств ИС.
2 Нормативные ссылки
В настоящем стандарте использована нормативная ссылка на следующий стандарт:
ГОСТ Р 50922 Защита информации. Основные термины и определения
Примечание - При пользовании настоящим стандартом целесообразно проверить действие ссылочных стандартов в информационной системе общего пользования - на официальном сайте национального органа Российской Федерации по стандартизации в сети Интернет или по ежегодному информационному указателю "Национальные стандарты", который опубликован по состоянию на 1 января текущего года, и по выпускам ежемесячного информационного указателя "Национальные стандарты" за текущий год. Если заменен ссылочный стандарт, на который дана недатированная ссылка, то рекомендуется использовать действующую версию этого документа с учетом всех внесенных в данную версию изменений. Если заменен ссылочный стандарт, на который дана датированная ссылка, то рекомендуется использовать версию этого документа с указанным выше годом утверждения (принятия). Если после утверждения настоящего стандарта в ссылочный стандарт, на который дана датированная ссылка, внесено изменение, затрагивающее положение, на которое дана ссылка, то это положение рекомендуется применять без учета данного изменения. Если ссылочный стандарт отменен без замены, то положение, в котором дана ссылка на него, рекомендуется применять в части, не затрагивающей эту ссылку.
3 Термины и определения
В настоящем стандарте применены термины по ГОСТ Р 50922, а также следующие термины с соответствующими определениями:
3.1 информационная система: Совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.
Примечание - Определение термина соответствует [1].
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 56546-2015» определяет классификацию уязвимостей информационных систем и устанавливает требования к их выявлению и оценке. Основное назначение стандарта заключается в создании единой методологии для анализа уязвимостей, что позволяет повысить уровень защиты информации в различных системах. Сфера применения охватывает как государственные, так и частные организации, занимающиеся разработкой и эксплуатацией информационных систем.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы классификации уязвимостей, параметры их оценки и требования к процессам тестирования. Стандарт описывает процедуры, которые должны быть применены для выявления и документирования уязвимостей, а также для оценки их потенциального воздействия на безопасность информационных систем. Это позволяет обеспечить системный подход к управлению рисками, связанными с уязвимостями.
Важные технические детали включают условия испытаний, которые должны проводиться в соответствии с установленными методиками, а также классификацию уязвимостей по различным критериям, таким как степень риска и возможность эксплуатации. Измеряемые величины, применяемые в процессе оценки, позволяют количественно оценить уровень угроз и определить приоритеты для дальнейших действий по устранению уязвимостей.
Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории по тестированию информационных систем, а также контролирующие органы, ответственные за безопасность информации. Стандарт предоставляет им необходимые инструменты для оценки и управления уязвимостями, что способствует улучшению общей безопасности информационной инфраструктуры.
Практическое значение «ГОСТ Р 56546-2015» заключается в его влиянии на безопасность информационных систем, качество разработки программного обеспечения и охрану труда. Внедрение данного стандарта способствует повышению совместимости различных систем и уменьшению рисков, связанных с эксплуатацией уязвимых программных продуктов. Кроме того, стандарт может служить основой для разработки дополнительных методик и рекомендаций в области защиты информации.
В последующих редакциях документа были внесены изменения, касающиеся уточнения методов классификации и оценки уязвимостей, что позволяет адаптировать стандарт к быстро меняющимся условиям в сфере информационной безопасности. Эти дополнения направлены на улучшение практического применения стандарта и его соответствие современным требованиям к защите информации.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»