1200135525 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р 56939-2016 Защита информации. Разработка безопасного программного обеспечения. Общие требования

ГОСТ Р 56939-2016 Защита информации. Разработка безопасного программного обеспечения. Общие требования


ГОСТ Р 56939-2016

     
     
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Защита информации

РАЗРАБОТКА БЕЗОПАСНОГО ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ

Общие требования

Information protection. Secure software development. General requirements

     
     
ОКС 35.020

Дата введения 2017-06-01

     
     

Предисловие

1 РАЗРАБОТАН Закрытым акционерным обществом "Научно-производственное объединение "Эшелон" (ЗАО "НПО "Эшелон")

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 "Защита информации"

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Федерального агентства по техническому регулированию и метрологии от 1 июня 2016 г. N 458-ст

4 ВВЕДЕН ВПЕРВЫЕ

5ПЕРЕИЗДАНИЕ. Октябрь 2018 г.



Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)



Введение


Ввиду возрастающей сложности информационных систем актуальными становятся угрозы безопасности информации, связанные с наличием уязвимостей программ (уязвимостей кода), используемых в составе информационных систем. Для защиты от такого рода угроз в настоящее время, как правило, используют комплекс мер, реализуемый в процессах функционирования (эксплуатации) и сопровождения программного обеспечения. В то же время для обеспечения необходимого уровня защиты информации требуется реализация мер, направленных на предотвращение появления и устранение уязвимостей программ в процессах жизненного цикла программного обеспечения, связанных с проектированием, реализацией и тестированием.

Настоящий стандарт направлен на достижение целей, связанных с предотвращением появления и/или устранением уязвимостей программ, и содержит перечень мер, которые рекомендуется реализовать на соответствующих этапах жизненного цикла программного обеспечения.



     1 Область применения


Настоящий стандарт устанавливает общие требования к содержанию и порядку выполнения работ, связанных с созданием безопасного (защищенного) программного обеспечения и формированием (поддержанием) среды обеспечения оперативного устранения выявленных пользователями ошибок программного обеспечения и уязвимостей программы.

Настоящий стандарт предназначен для разработчиков и производителей программного обеспечения, а также для организаций, выполняющих оценку соответствия процесса разработки программного обеспечения требованиям настоящего стандарта.

Настоящий стандарт можно применять в качестве источника для формирования мер и средств контроля и управления безопасностью программного обеспечения в соответствии с ГОСТ Р ИСО/МЭК 27034-1. Настоящий стандарт можно использовать для конкретизации или расширения компонентов доверия из ГОСТ Р ИСО/МЭК 15408-3.



     2 Нормативные ссылки


В настоящем стандарте использованы нормативные ссылки на следующие стандарты:

ГОСТ 2.001 Единая система конструкторской документации. Общие положения

ГОСТ 19.101 Единая система программной документации. Виды программ и программных документов

ГОСТ 19.201  Единая система программной документации. Техническое задание. Требования к содержанию и оформлению

ГОСТ 19.402  Единая система программной документации. Описание программы

ГОСТ 19.404  Единая система программной документации. Пояснительная записка. Требования к содержанию и оформлению

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р 56939-2016 Защита информации. Разработка безопасного программного обеспечения. Общие требования
Номер документа
56939-2016
Вид документа
Нормативно-технический документ
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р 56939 2016» устанавливает общие требования к разработке безопасного программного обеспечения, направленного на защиту информации. Он применяется в различных отраслях, где необходимо обеспечить безопасность программных продуктов, включая финансовый сектор, государственные учреждения и коммерческие организации. Цель стандарта заключается в создании единой базы для оценки и повышения уровня безопасности программного обеспечения на всех этапах его жизненного цикла.

Ключевые регламентируемые аспекты стандарта включают методы анализа угроз, оценку рисков, а также требования к архитектуре и проектированию программного обеспечения. Стандарт также охватывает процедуры тестирования и верификации, направленные на выявление уязвимостей и обеспечение защиты данных. Важным элементом является необходимость документирования всех этапов разработки, что способствует повышению прозрачности и подотчетности в процессе создания программных продуктов.

Технические детали, указанные в стандарте, касаются условий проведения испытаний программного обеспечения, а также классификации уязвимостей и измеряемых величин, таких как уровень защищенности и степень воздействия потенциальных угроз. Стандарт требует применения определённых инструментов и методов для оценки безопасности, что позволяет обеспечить единообразие в подходах к тестированию и верификации программных решений.

Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории по тестированию и сертификации, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области информационной безопасности. Участники процесса разработки и внедрения программных продуктов должны быть ознакомлены с требованиями стандарта для обеспечения соответствия современным требованиям безопасности.

Практическое значение стандарта заключается в его влиянии на безопасность и качество разрабатываемого программного обеспечения, а также на охрану труда при его использовании. Стандарт способствует повышению уровня доверия к программным продуктам, что, в свою очередь, положительно сказывается на совместимости и интеграции различных систем. В случае внесения изменений или дополнений в стандарт, они касаются уточнения требований к тестированию и анализа угроз, что позволяет адаптировать стандарт к быстро меняющимся условиям в области информационной безопасности.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»