Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27034-2-2021 Информационные технологии (ИТ). Методы и средства обеспечения информационной безопасности. Безопасность приложений. Часть 2. Нормативная структура организации
ГОСТ Р ИСО/МЭК 27034-2-2021
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Безопасность приложений
Часть 2
Нормативная структура организации
Information technology. Security techniques. Application security. Part 2. Organization normative framework
ОКС 35.030
Дата введения 2021-11-30
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН) и Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 14 мая 2021 г. N 350-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27034-2:2015* "Информационные технологии. Методы и средства обеспечения безопасности. Безопасность приложений. Часть 2. Нормативная структура организации" (ISO/IEC 27034-2:2015 "Information technology - Security techniques - Application security - Part 2: Organization normative framework", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
ИСО/МЭК 27034-2:2015 подготовлен подкомитетом 27 "Методы и средства обеспечения безопасности ИТ" Совместного технического комитета ИСО/МЭК СТК 1 "Информационные технологии".
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА.
Дополнительные сноски в тексте стандарта, выделенные курсивом, приведены для пояснения текста оригинала
6 Некоторые положения международного документа, указанного в пункте 4, могут являться объектом патентных прав. Международная организация по стандартизации (ИСО) и Международная электротехническая комиссия (МЭК) не несут ответственности за идентификацию подобных патентных прав
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Общие положения
Организации должны обеспечивать защиту своей информации и технологических инфраструктур, чтобы сохранять свою конкурентоспособность. В настоящее время организации сталкиваются с постоянно растущей потребностью уделять внимание защите информации на уровне приложений. Системный подход к повышению уровня защиты приложений дает организациям основания полагать, что информация, используемая или хранимая приложениями, надежно защищена.
ИСО/МЭК 27034, состоящий из нескольких частей, определяет понятия, принципы, структуры, компоненты и процессы для оказания помощи организациям в планомерной интеграции мер обеспечения безопасности на протяжении жизненного цикла приложений.
Нормативная структура организации (НСО) является наиболее важным компонентом.
НСО - это внутренняя структура организации, включающая в себя совокупность передовых методов обеспечения безопасности приложений, используемых организацией. В нее входят основные компоненты, процессы, используемые этими компонентами, а также процессы менеджмента НСО. Она является основой обеспечения безопасности приложений организации, и все будущие решения по безопасности приложений должны приниматься с учетом этой структуры. НСО является основным источником данных для всех компонентов и процессов, связанных с обеспечением безопасности приложений организации.
В настоящем стандарте определены процессы, необходимые для системы менеджмента безопасности приложений организации. Описание этих процессов приведено в 5.4. В настоящем стандарте определены отвечающие за безопасность элементы приложений (процессы, роли и компоненты), которые должны быть интегрированы в НСО. Описание этих элементов приведено в 5.5.
В настоящем стандарте дано описание процесса аудита НСО, необходимого для проверки НСО и всех приложений на соответствие требованиям и средствам контроля НСО. Описание процесса аудита НСО приведено в 5.4.8.
Назначение
Целью настоящего стандарта является содействие организациям в создании, поддержке и проверке своих собственных НСО в соответствии с требованиями, установленными в настоящем стандарте.
_______________
Положения настоящего стандарта должны рассматриваться с учетом требований национальных нормативных актов и стандартов Российской Федерации в области защиты информации.
Настоящий стандарт предназначен для того, чтобы организации могли согласовывать или объединять свою НСО с корпоративной архитектурой организации и (или) системой менеджмента информационной безопасности. Однако внедрение системы менеджмента информационной безопасности, приведенной в ИСО/МЭК 27001, не является обязательным требованием для применения настоящего стандарта.
Целевая аудитория
Общие положения
Настоящий стандарт полезен для следующих групп лиц при осуществлении своих ролей в организации:
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27034 2 2021» посвящён вопросам безопасности приложений и представляет собой часть международного стандарта, касающегося методов и средств обеспечения информационной безопасности. Основное назначение данного документа заключается в создании нормативной структуры, которая позволяет организациям эффективно управлять рисками, связанными с безопасностью приложений, а также обеспечивать защиту конфиденциальной информации. Стандарт применяется в различных отраслях, включая финансовый сектор, здравоохранение и государственные учреждения, где безопасность данных имеет первостепенное значение.
Ключевыми аспектами, регламентируемыми стандартом, являются методы оценки рисков, требования к проектированию безопасных приложений и процедуры тестирования на уязвимости. Документ также определяет параметры, которые необходимо учитывать при разработке и внедрении приложений, включая механизмы аутентификации, авторизации и шифрования данных. Эти требования направлены на снижение вероятности возникновения инцидентов, связанных с утечкой информации или доступом несанкционированных лиц к данным.
Важные технические детали стандарта включают рекомендации по проведению испытаний на безопасность приложений, а также классификацию уязвимостей и определение измеряемых величин, таких как уровень защиты и степень риска. Документ также рассматривает условия, при которых необходимо проводить аудит и оценку безопасности, что позволяет организациям своевременно выявлять и устранять потенциальные угрозы. Эти аспекты способствуют повышению общей защищённости информационных систем и приложений.
Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории по тестированию безопасности, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области информационной безопасности. Участники рынка могут использовать данный стандарт как руководство при разработке и внедрении безопасных приложений, что способствует унификации подходов к обеспечению безопасности на уровне отрасли.
Практическое значение стандарта заключается в его влиянии на безопасность и качество разрабатываемых приложений, а также на охрану труда и защиту прав потребителей. Применение стандартов безопасности способствует повышению доверия к продуктам и услугам, снижению рисков утечек данных и улучшению общего уровня защиты информации. В документе также могут быть указаны изменения и дополнения, касающиеся новых угроз и методов защиты, что делает его актуальным в условиях быстро меняющейся среды информационной безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»