Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 58143-2018 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Детализация анализа уязвимостей программного обеспечения в соответствии с ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК 18045. Часть 2. Тестирование проникновения
ГОСТ Р 58143-2018
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Детализация анализа уязвимостей программного обеспечения в соответствии с ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК 18045
Часть 2
Тестирование проникновения
Information technology. Security techniques. Refining software vulnerability analysis under GOST R ISO/IEC 15408 and GOST R ISO/IEC 18045. Part 2. Penetration testing
ОКС 35.020
Дата введения 2018-11-01
Предисловие
1 РАЗРАБОТАН Обществом с ограниченной ответственностью "Центр безопасности информации" (ООО "ЦБИ")
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 "Защита информации"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Федерального агентства по техническому регулированию и метрологии от 24 мая 2018 г. N 274-ст
4 Настоящий стандарт разработан с учетом основных нормативных положений международного стандарта ISO/IEC TR 20004:2015* "Информационная технология. Методы и средства обеспечения безопасности. Детализация анализа уязвимостей программного обеспечения в соответствии с ИСО/МЭК 15408 и ИСО/МЭК 18045" (ISO/IEC TR 20004:2015 "Information technology - Security techniques - Refining software vulnerability analysis under ISO/IEC 15408 and ISO/IEC 18045", NEQ)
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Настоящий стандарт входит в комплекс стандартов, устанавливающих детализацию анализа уязвимостей программного обеспечения в части использования доступных источников для идентификации потенциальных уязвимостей и тестирования проникновения.
Настоящий стандарт содержит детализацию рекомендаций по планированию, выполнению и составлению отчетности тестирования проникновения объекта оценки на базе требований "Анализ уязвимостей" из ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК 18045. Настоящий стандарт содержит руководство и процедуры тестирования проникновения, позволяющие получить согласованные воспроизводимые результаты при идентификации, оценке и описании уязвимостей.
Настоящий стандарт распространяется на деятельность оценщиков (испытательных лабораторий), использующих ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК 18045, экспертов органов по сертификации, проверяющих выполнение шагов оценивания, а также заявителей на сертификацию, разработчиков средств защиты информации и программного обеспечения и другие группы пользователей, участвующих в процессе оценки средств защиты информации и программного обеспечения по требованиям безопасности информации.
Настоящий стандарт может использоваться следующим образом:
- оценщиками - при разработке тестов проникновения (как часть действий по оценке, требуемых в соответствии с ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК 18045;
- разработчиками - при разработке своих тестов проникновения (как часть процесса разработки объекта оценки);
- заявителями сертификации - для понимания того, какие действия по тестированию будут выполняться в ходе оценки;
- разработчиками профилей защиты/заданий по безопасности - для четкого определения потенциалов нападения и шаблонов атак.
1 Область применения
Настоящий стандарт содержит руководство по планированию, выполнению и составлению отчетности тестирования проникновения объекта оценки на базе требований "Анализ уязвимостей" из ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК 18045. В частности, данный стандарт уточняет действия по тестированию проникновения, предусмотренные компонентами требований доверия к безопасности из семейства доверия AVA_VAN "Анализ уязвимостей" и описанные в ГОСТ Р ИСО/МЭК 18045, и обеспечивает более полное руководство по их выполнению. Настоящий стандарт включает процесс-ориентированное руководство и процедуры тестирования, необходимые для получения согласованных воспроизводимых результатов при идентификации, оценке и описании уязвимостей.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 58143 2018» устанавливает методы и средства обеспечения безопасности программного обеспечения через детализированный анализ уязвимостей. Он применяется в области информационных технологий и предназначен для оценки безопасности программных продуктов, что является важным аспектом в условиях современного цифрового мира. Стандарт охватывает процессы тестирования проникновения, что позволяет выявлять потенциальные угрозы и уязвимости в системах.
Ключевыми аспектами документа являются методы анализа уязвимостей, параметры тестирования и требования к проведению испытаний. Он содержит описания процедур, которые помогают в систематической оценке безопасности программного обеспечения. Также в стандарте указаны условия, при которых проводятся испытания, включая необходимые инструменты и технологии для обеспечения достоверности получаемых результатов.
Технические детали, регламентируемые стандартом, включают классификацию уязвимостей, измеряемые величины и критерии оценки безопасности. В документе предусмотрены четкие рекомендации по проведению тестов, что позволяет обеспечить высокую степень надежности и точности в определении уровня безопасности программного обеспечения. Эти параметры помогают специалистам в области ИТ более эффективно выявлять и устранять уязвимости.
Целевая аудитория стандарта включает производителей программного обеспечения, исследовательские лаборатории, а также органы контроля и сертификации. Данный документ служит основой для разработки и внедрения систем защиты информации, а также для повышения квалификации специалистов в области безопасности. Кроме того, он может быть использован в образовательных учреждениях для подготовки будущих специалистов в данной области.
Практическое значение стандарта заключается в его влиянии на безопасность и качество программного обеспечения. Он способствует улучшению охраны труда и совместимости различных систем, что является критически важным в условиях растущих угроз кибербезопасности. Стандарт также позволяет организациям соответствовать международным требованиям и рекомендациям в области информационной безопасности.
В документе могут быть указаны изменения или дополнения, касающиеся новых методов тестирования или обновленных требований к процессам. Это обеспечивает его актуальность и соответствие современным вызовам в сфере информационных технологий. Таким образом, «ГОСТ Р 58143 2018» представляет собой важный инструмент для повышения уровня безопасности программного обеспечения и защиты информации.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»