1200179560 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р ИСО/МЭК 27034-6-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Безопасность приложений. Часть 6. Практические примеры

ГОСТ Р ИСО/МЭК 27034-6-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Безопасность приложений. Часть 6. Практические примеры

ГОСТ Р ИСО/МЭК 27034-6-2021



НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Информационные технологии

МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ

Безопасность приложений

Часть 6

Практические примеры

Information technology. Security techniques. Application security. Part 6. Case studies



ОКС 35.030

Дата введения 2021-11-30



Предисловие

     

1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН) и Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 18 мая 2021 г. N 369-ст

4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27034-6:2016* "Информационные технологии. Методы и средства обеспечения безопасности. Безопасность приложений. Часть 6. Практические примеры" (ISO/IEC 27034-6:2016 "Information technology - Security techniques - Application security - Part 6: Case studies", IDT).

________________

* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.

           

ИСО/МЭК 27034-6:2016 подготовлен подкомитетом 27 "Методы и средства обеспечения безопасности ИТ" Совместного технического комитета ИСО/МЭК СТК 1 "Информационные технологии"

5 ВВЕДЕН ВПЕРВЫЕ

6 Некоторые положения международного документа, указанного в пункте 4, могут являться объектом патентных прав. Международная организация по стандартизации (ИСО) и Международная электротехническая комиссия (МЭК) не несут ответственности за идентификацию подобных патентных прав



Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)



Введение

     

0.1 Общие положения

В настоящее время организации сталкиваются с постоянно растущей потребностью в защите своей информации на уровне приложений. Системный подход к повышению уровня безопасности приложений способствует обеспечению в организации надежной защиты информации, которая используется и хранится в приложениях.

ИСО/МЭК 27034, состоящий из нескольких частей, содержит описания понятий, принципов, структур, компонентов и процессов для оказания помощи организациям в планомерной интеграции мер обеспечения безопасности на протяжении жизненного цикла приложений.

Одним из ключевых компонентов настоящего стандарта являются меры обеспечения безопасности приложений (МОБП).

Чтобы облегчить внедрение мер обеспечения безопасности приложений, а также механизмов передачи и обмена данными МОБП, приведенных в ИСО/МЭК 27034 (все части), необходимо определить формальную структуру МОБП и других компонентов этой структуры.



0.2 Назначение

Целью настоящего стандарта является предоставление рекомендаций по применению мер обеспечения безопасности, с помощью которых организации смогут приобретать, разрабатывать, передавать на аутсорсинг и управлять системой безопасности своих приложений в течение всего их жизненного цикла.

________________

Положения настоящего стандарта должны рассматриваться с учетом требований национальных нормативных актов и стандартов Российской Федерации в области защиты информации.



0.3 Целевая аудитория

0.3.1 Общие положения

Настоящий стандарт полезен для следующих групп лиц при осуществлении ими своих организационных ролей:

a) эксперты в предметной области.

0.3.2 Эксперты в предметной области

Эксперты в предметной области предоставляют знания, необходимые для подготовки, эксплуатации и аудита приложений. Эксперты должны:

a) участвовать в разработке, валидации и верификации МОБП;

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р ИСО/МЭК 27034-6-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Безопасность приложений. Часть 6. Практические примеры
Номер документа
ИСО/МЭК 27034-6-2021
Вид документа
Нормативно-технический документ
Принявший орган
Применяется с 30.11.2021
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р ИСО МЭК 27034 6 2021» относится к области информационных технологий и представляет собой часть стандарта, посвящённого безопасности приложений. Основное назначение данного документа заключается в предоставлении практических примеров и рекомендаций по обеспечению безопасности программного обеспечения в процессе его разработки и эксплуатации. Сфера применения охватывает как коммерческие, так и государственные организации, занимающиеся разработкой и внедрением программных решений.

Ключевыми аспектами, регламентируемыми стандартом, являются методы оценки рисков, параметры безопасности, требования к архитектуре приложений и процедуры тестирования на уязвимости. Документ также описывает подходы к интеграции мер безопасности на различных этапах жизненного цикла приложения, что позволяет минимизировать потенциальные угрозы. Важным элементом является описание методов анализа и управления уязвимостями, что способствует повышению уровня защиты информационных систем.

Технические детали, указанные в стандарте, включают условия проведения испытаний, классификацию уязвимостей и измеряемые величины, такие как уровень риска и степень воздействия угроз. Стандарт также определяет критерии для оценки эффективности внедрённых мер безопасности и их соответствия установленным требованиям. Это позволяет организациям более точно оценивать свой уровень защищённости и принимать обоснованные решения по улучшению безопасности приложений.

Целевая аудитория данного стандарта включает производителей программного обеспечения, лаборатории по тестированию безопасности, а также контролирующие и регулирующие органы. Стандарт служит важным инструментом для специалистов в области информационной безопасности, предоставляя им необходимые знания и практические рекомендации для повышения уровня защиты приложений. Это также способствует формированию единого подхода к обеспечению безопасности в различных отраслях.

Практическое значение стандарта заключается в его влиянии на безопасность информационных систем, качество разрабатываемого программного обеспечения и соблюдение норм охраны труда. Внедрение рекомендаций данного документа позволяет организациям повысить уровень своей безопасности, снизить риски утечек данных и обеспечить совместимость с международными стандартами. В случае наличия изменений или дополнений, они касаются уточнения методов и параметров, что делает стандарт более актуальным и применимым в современных условиях.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»

Возможно вас заинтересуют