1200177466 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р ИСО/МЭК 27034-7-2020 Информационные технологии (ИТ). Безопасность приложений. Часть 7. Основы прогнозирования доверия

ГОСТ Р ИСО/МЭК 27034-7-2020 Информационные технологии (ИТ). Безопасность приложений. Часть 7. Основы прогнозирования доверия

ГОСТ Р ИСО/МЭК 27034-7-2020



НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Информационные технологии

БЕЗОПАСНОСТЬ ПРИЛОЖЕНИЙ

Часть 7

Основы прогнозирования доверия

Information technology. Application security. Part 7. Assurance prediction framework



ОКС 35.020

Дата введения 2021-06-01



Предисловие

     

1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН) на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 25 ноября 2020 г. N 1170-ст

4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27034-7:2018* "Информационные технологии. Безопасность приложений. Часть 7. Основы прогнозирования доверия" (ISO/IEC 27034-7:2018 "Information technology - Application security - Part 7: Assurance prediction framework", IDT).

________________

* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.

           

При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА

5 ВВЕДЕН ВПЕРВЫЕ



Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)



Введение


ИСО (Международная организация по стандартизации) и МЭК (Международная электротехническая комиссия) образуют специализированную систему Всемирной стандартизации. Национальные органы, которые являются членами ИСО или МЭК, участвуют в развитии международных стандартов посредством технических комитетов, учрежденных соответствующей организацией для рассмотрения конкретных областей технической деятельности. Технические комитеты ИСО и МЭК сотрудничают в областях, представляющих взаимный интерес. Правительственные и неправительственные организации в сотрудничестве с ИСО и МЭК также принимают участие в работе. В области информационных технологий ИСО и МЭК учредили совместный технический комитет ИСО/МЭК СТК 1.

Процедуры, использованные для разработки настоящего стандарта и предназначенные для его дальнейшего сопровождения, описаны в части 1 директив ИСО/МЭК. В частности, следует отметить различные правила утверждения различных типов документов. Настоящий стандарт подготовлен в соответствии с редакционными правилами, приведенными в части 2 директив ИСО/МЭК (см. www.iso.org/directives).

Следует обратить внимание на возможность того, что некоторые элементы настоящего стандарта могут быть объектами патентных прав. ИСО и МЭК не несут ответственности за выявление каких-либо патентных прав. Подробная информация о любых патентных правах, выявленных в ходе разработки стандарта, содержится во введении и/или в списке полученных патентных деклараций ИСО (см. www.iso.org/patents).

Наименование любой торговой марки, используемое в настоящем стандарте, предоставляется в информационных целях для удобства пользователей и не является рекомендацией.

Для разъяснения значения конкретных терминов и выражений ИСО, связанных с оценкой соответствия, а также информации о приверженности ИСО принципам ВТО в области технических барьеров в торговле (ТБТ) - см. следующий веб-сайт: www.iso.org/iso/foreword.html.

ИСО/МЭК 27034-7 был подготовлен совместным техническим комитетом ИСО/МЭК СТК 1 "Информационные технологии (ИТ)", подкомитетом SC 27 "Методы обеспечения информационной безопасности ИТ". Подробности по серии ИСО/МЭК 27034 можно найти на веб-сайте ИСО.

0.1 Базовый прогноз

Проектная группа объявляет приложение безопасным, если подтверждающее доказательство демонстрирует достижение целевого уровня доверия (ИСО/МЭК 27034-1:2011, 0.4.4). Прогнозирование имеет место, когда проектная группа использует подтверждающее доказательство из предыдущей версии приложения и предоставляет обоснование того, почему подтверждающее доказательство все еще актуально для последующего приложения. Основы прогнозирования безопасности представляют собой процесс, посредством которого организации, использующие серию стандартов ИСО/МЭК 27034, выполняют анализ рисков и документируют принятое решение в соответствии с мерами обеспечения безопасности приложений (МОБП), которые реализованы в предыдущей версии приложения, но не реализованы в текущей версии.

В настоящее время физические лица и организации нередко переносят свое доверие в требованиях к безопасности между различными версиями приложений без какого-либо серьезного обоснования, поддерживающего этот перенос. Прогноз безопасности для последующего приложения без какого-либо объяснения или обоснования является порочной практикой. Чтобы исправить такую ситуацию, в настоящем стандарте установлены некоторые основы для создания прогнозов безопасности между версиями приложений путем систематизации требований к прогнозированию.

Настоящий стандарт фокусируется на прогнозах или передаче заявлений, связанных с последующими версиями одного и того же приложения.

0.2 Цель

Целью настоящего стандарта является оказание помощи организациям в разработке и использовании прогнозных обоснований безопасности приложения (ПОБП), в распространении информации о степени безопасности нескольких версий одного и того же приложения путем:

а) предоставления дополнительных рекомендаций группам нормативной структуры организации (НСО), чтобы они могли устанавливать соответствующие методики в отношении того, когда прогнозы являются, а когда не являются приемлемыми для их организаций;

b) предоставления результатов анализа риска, содержащего обоснование того, почему изменения в последующем приложении не являются существенными;

c) применения к проектам нормативной структуры приложений (НСП);

d) указания фактического уровня доверия к исходному и последующим приложениям;

e) указания ожидаемого уровня доверия для исходного (при условии его использования) и последующих приложений;

f) предоставления обоснования тому, почему анализ рисков, прогнозы для индивидуальных МОБП и фактический уровень доверия вместе создают ожидаемый уровень доверия;

g) верификации ПОБП, когда аудитор принимает решение повторно выполнить соответствующие действия по верификации МОБП.

Настоящий стандарт не содержит рекомендаций в отношении того:

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р ИСО/МЭК 27034-7-2020 Информационные технологии (ИТ). Безопасность приложений. Часть 7. Основы прогнозирования доверия
Номер документа
ИСО/МЭК 27034-7-2020
Вид документа
Нормативно-технический документ
Принявший орган
Применяется с 01.06.2021
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р ИСО МЭК 27034 7 2020» посвящён вопросам безопасности приложений и является частью международного стандарта, направленного на обеспечение защиты информации в информационных технологиях. Основное назначение данного стандарта заключается в установлении основ прогнозирования доверия к приложениям, что является важным аспектом в условиях растущих угроз кибербезопасности. Стандарт применяется в различных сферах, включая разработку программного обеспечения, тестирование и аудит приложений, а также в организациях, занимающихся обеспечением информационной безопасности.

Ключевыми аспектами, регламентируемыми в документе, являются методы оценки доверия к приложениям, параметры, определяющие уровень безопасности, и требования к процессам разработки и тестирования программного обеспечения. Стандарт описывает процедуры, которые должны быть соблюдены для обеспечения доверия к приложениям, включая анализ угроз, оценку рисков и внедрение мер по их минимизации. Это позволяет разработчикам и организациям лучше понимать, как управлять безопасностью своих приложений и повышать уровень защиты данных.

Важные технические детали стандарта включают условия испытаний на безопасность приложений, а также классификацию различных типов угроз и уязвимостей. Стандарт также определяет измеряемые величины, такие как уровень уязвимости и вероятность возникновения инцидентов, что позволяет организациям более точно оценивать риски и принимать обоснованные решения. Эти аспекты являются критически важными для эффективного управления безопасностью и обеспечения защиты информации.

Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за соблюдение норм безопасности. Стандарт предоставляет необходимую информацию и рекомендации, которые могут быть использованы для повышения уровня доверия к приложениям и обеспечения их безопасности. Это особенно актуально для организаций, работающих в сферах, где защита данных является обязательным требованием.

Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость приложений. Внедрение рекомендаций, содержащихся в документе, способствует снижению рисков утечек данных и кибератак, а также повышает общий уровень доверия пользователей к программным продуктам. Стандарт также может быть использован для улучшения процессов разработки и тестирования, что в свою очередь ведёт к повышению качества и надёжности программного обеспечения.

В документе могут быть указаны изменения и дополнения к предыдущим версиям, касающиеся уточнений в методах оценки доверия и новых подходов к управлению безопасностью приложений. Эти изменения направлены на адаптацию стандарта к современным вызовам в области информационной безопасности и обеспечению актуальности применяемых методов и процедур. В целом, стандарт «ГОСТ Р ИСО МЭК 27034 7 2020» является важным инструментом для повышения уровня безопасности приложений и защиты информации в цифровом пространстве.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»

Возможно вас заинтересуют