Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27034-7-2020 Информационные технологии (ИТ). Безопасность приложений. Часть 7. Основы прогнозирования доверия
ГОСТ Р ИСО/МЭК 27034-7-2020
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии
БЕЗОПАСНОСТЬ ПРИЛОЖЕНИЙ
Часть 7
Основы прогнозирования доверия
Information technology. Application security. Part 7. Assurance prediction framework
ОКС 35.020
Дата введения 2021-06-01
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН) на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 25 ноября 2020 г. N 1170-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27034-7:2018* "Информационные технологии. Безопасность приложений. Часть 7. Основы прогнозирования доверия" (ISO/IEC 27034-7:2018 "Information technology - Application security - Part 7: Assurance prediction framework", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
ИСО (Международная организация по стандартизации) и МЭК (Международная электротехническая комиссия) образуют специализированную систему Всемирной стандартизации. Национальные органы, которые являются членами ИСО или МЭК, участвуют в развитии международных стандартов посредством технических комитетов, учрежденных соответствующей организацией для рассмотрения конкретных областей технической деятельности. Технические комитеты ИСО и МЭК сотрудничают в областях, представляющих взаимный интерес. Правительственные и неправительственные организации в сотрудничестве с ИСО и МЭК также принимают участие в работе. В области информационных технологий ИСО и МЭК учредили совместный технический комитет ИСО/МЭК СТК 1.
Процедуры, использованные для разработки настоящего стандарта и предназначенные для его дальнейшего сопровождения, описаны в части 1 директив ИСО/МЭК. В частности, следует отметить различные правила утверждения различных типов документов. Настоящий стандарт подготовлен в соответствии с редакционными правилами, приведенными в части 2 директив ИСО/МЭК (см. www.iso.org/directives).
Следует обратить внимание на возможность того, что некоторые элементы настоящего стандарта могут быть объектами патентных прав. ИСО и МЭК не несут ответственности за выявление каких-либо патентных прав. Подробная информация о любых патентных правах, выявленных в ходе разработки стандарта, содержится во введении и/или в списке полученных патентных деклараций ИСО (см. www.iso.org/patents).
Наименование любой торговой марки, используемое в настоящем стандарте, предоставляется в информационных целях для удобства пользователей и не является рекомендацией.
Для разъяснения значения конкретных терминов и выражений ИСО, связанных с оценкой соответствия, а также информации о приверженности ИСО принципам ВТО в области технических барьеров в торговле (ТБТ) - см. следующий веб-сайт: www.iso.org/iso/foreword.html.
ИСО/МЭК 27034-7 был подготовлен совместным техническим комитетом ИСО/МЭК СТК 1 "Информационные технологии (ИТ)", подкомитетом SC 27 "Методы обеспечения информационной безопасности ИТ". Подробности по серии ИСО/МЭК 27034 можно найти на веб-сайте ИСО.
0.1 Базовый прогноз
Проектная группа объявляет приложение безопасным, если подтверждающее доказательство демонстрирует достижение целевого уровня доверия (ИСО/МЭК 27034-1:2011, 0.4.4). Прогнозирование имеет место, когда проектная группа использует подтверждающее доказательство из предыдущей версии приложения и предоставляет обоснование того, почему подтверждающее доказательство все еще актуально для последующего приложения. Основы прогнозирования безопасности представляют собой процесс, посредством которого организации, использующие серию стандартов ИСО/МЭК 27034, выполняют анализ рисков и документируют принятое решение в соответствии с мерами обеспечения безопасности приложений (МОБП), которые реализованы в предыдущей версии приложения, но не реализованы в текущей версии.
В настоящее время физические лица и организации нередко переносят свое доверие в требованиях к безопасности между различными версиями приложений без какого-либо серьезного обоснования, поддерживающего этот перенос. Прогноз безопасности для последующего приложения без какого-либо объяснения или обоснования является порочной практикой. Чтобы исправить такую ситуацию, в настоящем стандарте установлены некоторые основы для создания прогнозов безопасности между версиями приложений путем систематизации требований к прогнозированию.
Настоящий стандарт фокусируется на прогнозах или передаче заявлений, связанных с последующими версиями одного и того же приложения.
0.2 Цель
Целью настоящего стандарта является оказание помощи организациям в разработке и использовании прогнозных обоснований безопасности приложения (ПОБП), в распространении информации о степени безопасности нескольких версий одного и того же приложения путем:
а) предоставления дополнительных рекомендаций группам нормативной структуры организации (НСО), чтобы они могли устанавливать соответствующие методики в отношении того, когда прогнозы являются, а когда не являются приемлемыми для их организаций;
b) предоставления результатов анализа риска, содержащего обоснование того, почему изменения в последующем приложении не являются существенными;
c) применения к проектам нормативной структуры приложений (НСП);
d) указания фактического уровня доверия к исходному и последующим приложениям;
e) указания ожидаемого уровня доверия для исходного (при условии его использования) и последующих приложений;
f) предоставления обоснования тому, почему анализ рисков, прогнозы для индивидуальных МОБП и фактический уровень доверия вместе создают ожидаемый уровень доверия;
g) верификации ПОБП, когда аудитор принимает решение повторно выполнить соответствующие действия по верификации МОБП.
Настоящий стандарт не содержит рекомендаций в отношении того:
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27034 7 2020» посвящён вопросам безопасности приложений и является частью международного стандарта, направленного на обеспечение защиты информации в информационных технологиях. Основное назначение данного стандарта заключается в установлении основ прогнозирования доверия к приложениям, что является важным аспектом в условиях растущих угроз кибербезопасности. Стандарт применяется в различных сферах, включая разработку программного обеспечения, тестирование и аудит приложений, а также в организациях, занимающихся обеспечением информационной безопасности.
Ключевыми аспектами, регламентируемыми в документе, являются методы оценки доверия к приложениям, параметры, определяющие уровень безопасности, и требования к процессам разработки и тестирования программного обеспечения. Стандарт описывает процедуры, которые должны быть соблюдены для обеспечения доверия к приложениям, включая анализ угроз, оценку рисков и внедрение мер по их минимизации. Это позволяет разработчикам и организациям лучше понимать, как управлять безопасностью своих приложений и повышать уровень защиты данных.
Важные технические детали стандарта включают условия испытаний на безопасность приложений, а также классификацию различных типов угроз и уязвимостей. Стандарт также определяет измеряемые величины, такие как уровень уязвимости и вероятность возникновения инцидентов, что позволяет организациям более точно оценивать риски и принимать обоснованные решения. Эти аспекты являются критически важными для эффективного управления безопасностью и обеспечения защиты информации.
Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за соблюдение норм безопасности. Стандарт предоставляет необходимую информацию и рекомендации, которые могут быть использованы для повышения уровня доверия к приложениям и обеспечения их безопасности. Это особенно актуально для организаций, работающих в сферах, где защита данных является обязательным требованием.
Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость приложений. Внедрение рекомендаций, содержащихся в документе, способствует снижению рисков утечек данных и кибератак, а также повышает общий уровень доверия пользователей к программным продуктам. Стандарт также может быть использован для улучшения процессов разработки и тестирования, что в свою очередь ведёт к повышению качества и надёжности программного обеспечения.
В документе могут быть указаны изменения и дополнения к предыдущим версиям, касающиеся уточнений в методах оценки доверия и новых подходов к управлению безопасностью приложений. Эти изменения направлены на адаптацию стандарта к современным вызовам в области информационной безопасности и обеспечению актуальности применяемых методов и процедур. В целом, стандарт «ГОСТ Р ИСО МЭК 27034 7 2020» является важным инструментом для повышения уровня безопасности приложений и защиты информации в цифровом пространстве.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»