Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 59494-2021/ISO/IEC TS 27034-5-1:2018 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Безопасность приложений. Часть 5-1. Структуры данных протоколов и мер обеспечения безопасности приложений. XML-схемы
ГОСТ Р 59494-2021/ISO/IEC TS 27034-5-1:2018
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Безопасность приложений
Часть 5-1
Структуры данных протоколов и мер обеспечения безопасности приложений. XML-схемы
Information technology. Security techniques. Application security. Part 5-1. Protocols and application security controls data structure. XML schemas
ОКС 35.030
Дата введения 2021-11-30
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН) и Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии документа, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 18 мая 2021 г. N 367-ст
4 Настоящий стандарт идентичен международному документу ISO/IEC TS 27034-5-1:2018* "Информационные технологии. Безопасность приложений. Часть 5-1. Структуры данных протоколов и мер обеспечения безопасности приложений. XML-схемы" (ISO/IEC TS 27034-5-1:2018 "Information technology - Application security - Part 5-1: Protocols and application security controls data structure, XML schemas", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
ISO/IEC TS 27034-5-1 подготовлен подкомитетом 27 "Методы и средства обеспечения безопасности ИТ" Совместного технического комитета ИСО/МЭК СТК 1 "Информационные технологии".
Наименование настоящего стандарта изменено относительно наименования указанного международного документа для приведения в соответствие с ГОСТ Р 1.5-2012 (пункт 3.5).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА.
Дополнительные сноски в тексте стандарта, выделенные курсивом, приведены для пояснения текста оригинала
6 Некоторые положения международного документа, указанного в пункте 4, могут являться объектом патентных прав. Международная организация по стандартизации (ИСО) и Международная электротехническая комиссия (МЭК) не несут ответственности за идентификацию подобных патентных прав
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
0.1 Общие положения
В настоящее время организации сталкиваются с постоянно растущей потребностью в защите своей информации на уровне приложений. Системный подход к повышению уровня безопасности приложений способствует обеспечению в организации надежной защиты информации, которая используется и хранится в приложениях.
ИСО/МЭК 27034 (все части) содержит описания понятий, принципов, структур, компонентов и процессов для оказания помощи организациям в планомерной интеграции мер обеспечения безопасности на протяжении жизненного цикла приложений.
________________
Положения настоящего стандарта должны рассматриваться с учетом требований национальных нормативных актов и стандартов Российской Федерации в области защиты информации.
Одним из ключевых компонентов ИСО/МЭК 27034 (все части) является мера обеспечения безопасности приложения (МОБП). Для внедрения МОБП, а также механизмов передачи и обмена данными МОБП, описанных в ИСО/МЭК 27034 (все части), необходим формальный документ, определяющий формат обмена.
Настоящий стандарт представляет собой техническую спецификацию, в которой приведены XML-схемы основных атрибутов МОБП, а также подробная информация об эталонной модели жизненного цикла безопасности приложений.
________________
Расширяемый язык разметки (XML).
0.2 Назначение
Целью настоящего стандарта является определение XML-схем, отражающих наиболее важную информацию и требования к структуре данных МОБП, а также эталонной модели жизненного цикла безопасности приложений (ЭМЖЦБП). Использование стандартизованного набора основных атрибутов информации и структуры данных МОБП имеет следующие преимущества:
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 59494-2021» является российским стандартом, который соответствует международному документу ISO/IEC TS 27034-5-1:2018. Основное назначение данного стандарта заключается в установлении методов и средств обеспечения безопасности приложений, а также в определении структур данных, протоколов и мер безопасности для приложений, использующих XML-схемы. Стандарт применяется в области информационных технологий и охватывает широкий спектр приложений, включая веб-сервисы и мобильные приложения.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки и обеспечения безопасности приложений, а также требования к их проектированию и реализации. Стандарт определяет параметры, которые должны быть учтены при разработке приложений, включая аутентификацию, авторизацию, шифрование данных и защиту от атак. Также в документе представлены рекомендации по созданию безопасной архитектуры приложений и управлению безопасностью на протяжении всего жизненного цикла разработки.
Важные технические детали стандарта включают условия испытаний, которые должны быть соблюдены для проверки соответствия приложений установленным требованиям безопасности. Стандарт также включает классификацию угроз и уязвимостей, а также описывает измеряемые величины, такие как уровень риска и степень уязвимости. Эти аспекты помогают разработчикам и специалистам по безопасности понять, как правильно оценивать и минимизировать риски, связанные с эксплуатацией приложений.
Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории, занимающиеся тестированием и сертификацией приложений, а также контролирующие органы, ответственные за соблюдение норм безопасности. Стандарт также может быть полезен для специалистов по информационной безопасности, которые занимаются аудитом и анализом рисков в области разработки программного обеспечения.
Практическое значение стандарта заключается в его влиянии на безопасность приложений и, как следствие, на защиту данных пользователей. Соблюдение требований, изложенных в документе, способствует повышению качества разрабатываемых приложений и их совместимости с существующими системами. В результате, использование данного стандарта может значительно снизить риски, связанные с киберугрозами и утечками данных, а также повысить доверие пользователей к программным продуктам.
В последней редакции стандарта были внесены изменения, касающиеся уточнения требований к методам тестирования и оценке рисков. Эти дополнения направлены на улучшение практических рекомендаций для разработчиков и специалистов по безопасности, что позволяет более эффективно применять стандарт в современных условиях быстро меняющейся технологической среды.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»