Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27034-5-2020 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Безопасность приложений. Часть 5. Структуры данных протоколов и мер обеспечения безопасности приложений
ГОСТ Р ИСО/МЭК 27034-5-2020
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Безопасность приложений
Часть 5
Структуры данных протоколов и мер обеспечения безопасности приложений
Information technology. Security techniques. Application security. Part 5. Protocols and application security controls data structure
ОКС 35.030
Дата введения 2021-06-01
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН) и Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 10 ноября 2020 г. N 1043-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27034-5:2017* "Информационные технологии. Методы и средства обеспечения безопасности. Безопасность приложений. Часть 5. Структуры данных протоколов и мер обеспечения безопасности приложений" (ISO/IEC 27034-5:2017 "Information technology - Security techniques - Application security - Part 5: Protocols and application security controls data structure", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
ИСО/МЭК 27034-5 подготовлен подкомитетом 27 "Методы и средства обеспечения безопасности" Совместного технического комитета ИСО/МЭК СТК 1 "Информационные технологии".
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА
6 Некоторые положения международного документа, указанного в пункте 4, могут являться объектом патентных прав. ИСО и МЭК не несут ответственности за идентификацию подобных патентных прав
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Общая информация
В настоящее время организации сталкиваются с постоянно растущей потребностью уделять внимание защите информации на уровне приложений. Систематический подход к повышению уровня защиты приложений дает организациям основания полагать, что информация, используемая или хранимая приложениями, надежно защищена.
Все части ИСО/МЭК 27034 описывают понятия, принципы, структуры, компоненты и процессы в целях помощи организациям последовательно интегрировать средства и механизмы безопасности на протяжении жизненного цикла приложений.
Ключевыми компонентами настоящего стандарта являются меры обеспечения безопасности приложений (МОБП).
Для облегчения внедрения комплексов мер защиты приложений, а также механизмов передачи и обмена МОБП, описанных в ИСО/МЭК 27034 (все части), требуется задокументировать и объяснить минимальный набор наиболее важных атрибутов для реализации МОБП и других определенных компонентов этой структуры.
В настоящем стандарте описывается минимальный набор наиболее важных атрибутов МОБП, а также даются дополнительные сведения об эталонной модели жизненного цикла безопасности приложений (ЭМЖЦБП).
Назначение
В настоящем стандарте представлены основные сведения и требования к структуре данных МОБП. Наличие стандартизированного набора основных атрибутов информации и структуры данных МОБП имеет следующие преимущества:
a) нормализация процессов создания, передачи, защиты и верификации МОБП в соответствии с требованиями настоящего стандарта;
b) снижение затрат на безопасность в проектах приложений до минимума путем облегчения повторного использования одобренных мер обеспечения безопасности, а также получения МОБП из разных источников.
Кроме того, в настоящем стандарте определяются и подробно описываются процессы, мероприятия и должностные роли внутри эталонной модели жизненного цикла безопасности приложений (ЭМЖЦБП).
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27034 5 2020» посвящён вопросам безопасности приложений и является частью международного стандарта, регулирующего методы и средства обеспечения безопасности информационных технологий. Основное назначение данного стандарта заключается в определении структур данных, протоколов и мер, необходимых для защиты приложений от различных угроз и уязвимостей. Он применяется в области разработки программного обеспечения, а также в организациях, занимающихся обеспечением информационной безопасности.
Ключевыми аспектами, регламентируемыми в данном документе, являются методы оценки безопасности приложений, параметры, которые необходимо учитывать при проектировании, а также требования к архитектуре и реализации программных решений. Стандарт описывает процедуры, которые помогают разработчикам внедрять необходимые меры безопасности на всех этапах жизненного цикла приложения, начиная от проектирования и заканчивая эксплуатацией.
Важные технические детали, рассматриваемые в стандарте, включают условия проведения испытаний на безопасность приложений, классификацию угроз и уязвимостей, а также измеряемые величины, которые могут служить индикаторами уровня безопасности. Документ также предоставляет рекомендации по использованию протоколов для защиты данных, что способствует более эффективному управлению рисками в области информационной безопасности.
Целевая аудитория данного стандарта включает производителей программного обеспечения, лаборатории по тестированию и сертификации, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области информационной безопасности. Это делает стандарт важным инструментом для всех участников процесса разработки и внедрения безопасных приложений.
Практическое значение стандарта заключается в его влиянии на повышение уровня безопасности приложений, что, в свою очередь, способствует улучшению качества программного обеспечения и защите данных пользователей. Внедрение рекомендаций стандарта позволяет организациям минимизировать риски, связанные с киберугрозами, а также обеспечить соответствие современным требованиям безопасности.
В версии 2020 года стандарт был обновлён с учётом новых угроз и технологий, что позволило улучшить его актуальность и применимость в современных условиях. Изменения касаются уточнения методов оценки безопасности и добавления новых подходов к защите приложений, что делает его более эффективным инструментом для обеспечения безопасности в быстро меняющемся цифровом мире.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»