Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27034-3-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Безопасность приложений. Часть 3. Процесс менеджмента безопасности приложений
ГОСТ Р ИСО/МЭК 27034-3-2021
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Безопасность приложений
Часть 3
Процесс менеджмента безопасности приложений
Information technology. Security techniques. Application security. Part 3. Application security management process
ОКС 35.030
Дата введения 2021-11-30
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН) и Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 14 мая 2021 г. N 351-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27034-3:2018 "Информационные технологии. Безопасность приложений. Часть 3. Процесс менеджмента безопасности приложений" (ISO/IEC 27034-3:2018 "Information technology - Application security - Part 3: Application security management process", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
ИСО/МЭК 27034-3:2018 подготовлен подкомитетом 27 "Методы и средства обеспечения безопасности" Совместного технического комитета ИСО/МЭК СТК 1 "Информационные технологии".
Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5-2012 (пункт 3.5).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА.
Дополнительные сноски в тексте стандарта, выделенные курсивом, приведены для пояснения текста оригинала
6 Некоторые положения международного документа, указанного в пункте 4, могут являться объектом патентных прав. Международная организация по стандартизации (ИСО) и Международная электротехническая комиссия (МЭК) не несут ответственности за идентификацию подобных патентных прав
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
0.1 Общие положения
Системный подход к интеграции мер обеспечения безопасности на протяжении всего жизненного цикла приложений способствует обеспечению в организации надежной защиты информации, которая используется и хранится в приложениях.
ИСО/МЭК 27034, состоящий из нескольких частей, предоставляет описание структур и процессов для оказания помощи организациям в планомерной интеграции мер обеспечения безопасности на протяжении жизненного цикла приложений.
Настоящий стандарт содержит описание процессов, необходимых для менеджмента безопасности приложений, которые идентифицируются организацией как критическая информация.
Таблица 1 - Обзор структуры ИСО/МЭК 27034
Область применения |
Структура ИСО/МЭК 27034 |
Описание |
Организация |
Нормативная структура организации (НСО) |
Единый централизованный репозиторий информации о безопасности приложений |
|
Процесс менеджмента НСО |
|
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27034 3 2021» представляет собой стандарт, посвящённый процессу менеджмента безопасности приложений в области информационных технологий. Он предназначен для применения в организациях, занимающихся разработкой и эксплуатацией программного обеспечения, а также в учреждениях, осуществляющих контроль и аудит безопасности информационных систем. Основная цель стандарта заключается в обеспечении надлежащего уровня безопасности приложений через внедрение систематического подхода к управлению рисками, связанными с уязвимостями программных продуктов.
Ключевыми аспектами, регламентируемыми данным документом, являются методы оценки рисков, требования к процессам разработки и внедрения приложений, а также процедуры управления инцидентами безопасности. Стандарт описывает этапы жизненного цикла приложения, включая проектирование, разработку, тестирование и эксплуатацию, с акцентом на интеграцию мер безопасности на каждом из этих этапов. Важным элементом является также определение ролей и ответственности участников процесса менеджмента безопасности приложений.
Технические детали стандарта включают в себя рекомендации по проведению испытаний на безопасность, классификации уязвимостей и измеряемые величины, которые могут быть использованы для оценки защищённости приложений. В документе описаны условия, при которых должны проводиться тестирования, а также методы, позволяющие определить уровень безопасности разрабатываемого программного обеспечения. Это позволяет организациям более эффективно идентифицировать и устранять потенциальные угрозы на ранних стадиях разработки.
Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории по тестированию безопасности, а также контролирующие органы, отвечающие за соблюдение норм и стандартов в области информационной безопасности. Стандарт может быть полезен как для крупных компаний, так и для малых и средних предприятий, стремящихся улучшить свои процессы разработки и повысить уровень безопасности своих приложений.
Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость программных продуктов. Реализация рекомендаций ГОСТ Р ИСО МЭК 27034 3 2021 позволяет снизить риски, связанные с уязвимостями, и повысить доверие пользователей к приложениям. Стандарт также способствует улучшению охраны труда, так как безопасные приложения минимизируют вероятность инцидентов, связанных с утечкой данных или нарушением конфиденциальности.
В последней редакции документа были внесены изменения, касающиеся уточнения методов оценки рисков и улучшения рекомендаций по управлению инцидентами безопасности. Эти дополнения направлены на адаптацию стандарта к современным вызовам в области информационной безопасности и учёт новых угроз, возникающих в условиях быстро развивающихся технологий.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»