Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27034-6-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Безопасность приложений. Часть 6. Практические примеры
ГОСТ Р ИСО/МЭК 27034-6-2021
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Безопасность приложений
Часть 6
Практические примеры
Information technology. Security techniques. Application security. Part 6. Case studies
ОКС 35.030
Дата введения 2021-11-30
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН) и Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 18 мая 2021 г. N 369-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27034-6:2016* "Информационные технологии. Методы и средства обеспечения безопасности. Безопасность приложений. Часть 6. Практические примеры" (ISO/IEC 27034-6:2016 "Information technology - Security techniques - Application security - Part 6: Case studies", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
ИСО/МЭК 27034-6:2016 подготовлен подкомитетом 27 "Методы и средства обеспечения безопасности ИТ" Совместного технического комитета ИСО/МЭК СТК 1 "Информационные технологии"
6 Некоторые положения международного документа, указанного в пункте 4, могут являться объектом патентных прав. Международная организация по стандартизации (ИСО) и Международная электротехническая комиссия (МЭК) не несут ответственности за идентификацию подобных патентных прав
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
0.1 Общие положения
В настоящее время организации сталкиваются с постоянно растущей потребностью в защите своей информации на уровне приложений. Системный подход к повышению уровня безопасности приложений способствует обеспечению в организации надежной защиты информации, которая используется и хранится в приложениях.
ИСО/МЭК 27034, состоящий из нескольких частей, содержит описания понятий, принципов, структур, компонентов и процессов для оказания помощи организациям в планомерной интеграции мер обеспечения безопасности на протяжении жизненного цикла приложений.
Одним из ключевых компонентов настоящего стандарта являются меры обеспечения безопасности приложений (МОБП).
Чтобы облегчить внедрение мер обеспечения безопасности приложений, а также механизмов передачи и обмена данными МОБП, приведенных в ИСО/МЭК 27034 (все части), необходимо определить формальную структуру МОБП и других компонентов этой структуры.
0.2 Назначение
Целью настоящего стандарта является предоставление рекомендаций по применению мер обеспечения безопасности, с помощью которых организации смогут приобретать, разрабатывать, передавать на аутсорсинг и управлять системой безопасности своих приложений в течение всего их жизненного цикла.
________________
Положения настоящего стандарта должны рассматриваться с учетом требований национальных нормативных актов и стандартов Российской Федерации в области защиты информации.
0.3.1 Общие положения
Настоящий стандарт полезен для следующих групп лиц при осуществлении ими своих организационных ролей:
a) эксперты в предметной области.
0.3.2 Эксперты в предметной области
Эксперты в предметной области предоставляют знания, необходимые для подготовки, эксплуатации и аудита приложений. Эксперты должны:
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27034 6 2021» относится к области информационных технологий и представляет собой часть стандарта, посвящённого безопасности приложений. Основное назначение данного документа заключается в предоставлении практических примеров и рекомендаций по обеспечению безопасности программного обеспечения в процессе его разработки и эксплуатации. Сфера применения охватывает как коммерческие, так и государственные организации, занимающиеся разработкой и внедрением программных решений.
Ключевыми аспектами, регламентируемыми стандартом, являются методы оценки рисков, параметры безопасности, требования к архитектуре приложений и процедуры тестирования на уязвимости. Документ также описывает подходы к интеграции мер безопасности на различных этапах жизненного цикла приложения, что позволяет минимизировать потенциальные угрозы. Важным элементом является описание методов анализа и управления уязвимостями, что способствует повышению уровня защиты информационных систем.
Технические детали, указанные в стандарте, включают условия проведения испытаний, классификацию уязвимостей и измеряемые величины, такие как уровень риска и степень воздействия угроз. Стандарт также определяет критерии для оценки эффективности внедрённых мер безопасности и их соответствия установленным требованиям. Это позволяет организациям более точно оценивать свой уровень защищённости и принимать обоснованные решения по улучшению безопасности приложений.
Целевая аудитория данного стандарта включает производителей программного обеспечения, лаборатории по тестированию безопасности, а также контролирующие и регулирующие органы. Стандарт служит важным инструментом для специалистов в области информационной безопасности, предоставляя им необходимые знания и практические рекомендации для повышения уровня защиты приложений. Это также способствует формированию единого подхода к обеспечению безопасности в различных отраслях.
Практическое значение стандарта заключается в его влиянии на безопасность информационных систем, качество разрабатываемого программного обеспечения и соблюдение норм охраны труда. Внедрение рекомендаций данного документа позволяет организациям повысить уровень своей безопасности, снизить риски утечек данных и обеспечить совместимость с международными стандартами. В случае наличия изменений или дополнений, они касаются уточнения методов и параметров, что делает стандарт более актуальным и применимым в современных условиях.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»