Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 56939-2016 Защита информации. Разработка безопасного программного обеспечения. Общие требования
ГОСТ Р 56939-2016
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Защита информации
РАЗРАБОТКА БЕЗОПАСНОГО ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ
Общие требования
Information protection. Secure software development. General requirements
ОКС 35.020
Дата введения 2017-06-01
Предисловие
1 РАЗРАБОТАН Закрытым акционерным обществом "Научно-производственное объединение "Эшелон" (ЗАО "НПО "Эшелон")
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 "Защита информации"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Федерального агентства по техническому регулированию и метрологии от 1 июня 2016 г. N 458-ст
4 ВВЕДЕН ВПЕРВЫЕ
5ПЕРЕИЗДАНИЕ. Октябрь 2018 г.
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Ввиду возрастающей сложности информационных систем актуальными становятся угрозы безопасности информации, связанные с наличием уязвимостей программ (уязвимостей кода), используемых в составе информационных систем. Для защиты от такого рода угроз в настоящее время, как правило, используют комплекс мер, реализуемый в процессах функционирования (эксплуатации) и сопровождения программного обеспечения. В то же время для обеспечения необходимого уровня защиты информации требуется реализация мер, направленных на предотвращение появления и устранение уязвимостей программ в процессах жизненного цикла программного обеспечения, связанных с проектированием, реализацией и тестированием.
Настоящий стандарт направлен на достижение целей, связанных с предотвращением появления и/или устранением уязвимостей программ, и содержит перечень мер, которые рекомендуется реализовать на соответствующих этапах жизненного цикла программного обеспечения.
1 Область применения
Настоящий стандарт устанавливает общие требования к содержанию и порядку выполнения работ, связанных с созданием безопасного (защищенного) программного обеспечения и формированием (поддержанием) среды обеспечения оперативного устранения выявленных пользователями ошибок программного обеспечения и уязвимостей программы.
Настоящий стандарт предназначен для разработчиков и производителей программного обеспечения, а также для организаций, выполняющих оценку соответствия процесса разработки программного обеспечения требованиям настоящего стандарта.
Настоящий стандарт можно применять в качестве источника для формирования мер и средств контроля и управления безопасностью программного обеспечения в соответствии с ГОСТ Р ИСО/МЭК 27034-1. Настоящий стандарт можно использовать для конкретизации или расширения компонентов доверия из ГОСТ Р ИСО/МЭК 15408-3.
2 Нормативные ссылки
В настоящем стандарте использованы нормативные ссылки на следующие стандарты:
ГОСТ 2.001 Единая система конструкторской документации. Общие положения
ГОСТ 19.101 Единая система программной документации. Виды программ и программных документов
ГОСТ 19.201 Единая система программной документации. Техническое задание. Требования к содержанию и оформлению
ГОСТ 19.402 Единая система программной документации. Описание программы
ГОСТ 19.404 Единая система программной документации. Пояснительная записка. Требования к содержанию и оформлению
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 56939 2016» устанавливает общие требования к разработке безопасного программного обеспечения, направленного на защиту информации. Он применяется в различных отраслях, где необходимо обеспечить безопасность программных продуктов, включая финансовый сектор, государственные учреждения и коммерческие организации. Цель стандарта заключается в создании единой базы для оценки и повышения уровня безопасности программного обеспечения на всех этапах его жизненного цикла.
Ключевые регламентируемые аспекты стандарта включают методы анализа угроз, оценку рисков, а также требования к архитектуре и проектированию программного обеспечения. Стандарт также охватывает процедуры тестирования и верификации, направленные на выявление уязвимостей и обеспечение защиты данных. Важным элементом является необходимость документирования всех этапов разработки, что способствует повышению прозрачности и подотчетности в процессе создания программных продуктов.
Технические детали, указанные в стандарте, касаются условий проведения испытаний программного обеспечения, а также классификации уязвимостей и измеряемых величин, таких как уровень защищенности и степень воздействия потенциальных угроз. Стандарт требует применения определённых инструментов и методов для оценки безопасности, что позволяет обеспечить единообразие в подходах к тестированию и верификации программных решений.
Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории по тестированию и сертификации, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области информационной безопасности. Участники процесса разработки и внедрения программных продуктов должны быть ознакомлены с требованиями стандарта для обеспечения соответствия современным требованиям безопасности.
Практическое значение стандарта заключается в его влиянии на безопасность и качество разрабатываемого программного обеспечения, а также на охрану труда при его использовании. Стандарт способствует повышению уровня доверия к программным продуктам, что, в свою очередь, положительно сказывается на совместимости и интеграции различных систем. В случае внесения изменений или дополнений в стандарт, они касаются уточнения требований к тестированию и анализа угроз, что позволяет адаптировать стандарт к быстро меняющимся условиям в области информационной безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»