Мероприятия ИБ
Анализ прикладного программного обеспечения по ОУД4
Формат: внешняя услугаПериодичность: по событию

Также: анализ ПО по ОУД4, анализ исходного кода по ОУД4, оценочный уровень доверия 4, ОУД4

Анализ прикладного ПО по ОУД4 – независимая проверка документации, исходных текстов и поведения программы на уязвимости в объеме четвертого уровня доверия по ГОСТ Р ИСО/МЭК 15408.

Зачем нужно и когда требуется

Прикладное ПО может содержать уязвимости, которые не видны ни при настройке, ни при сканировании. Анализ по ОУД4 нужен, когда к программе предъявлены требования доверия: при сертификации средств защиты, поставке ПО для чувствительных систем, подтверждении качества разработки перед использованием в защищенных информационных системах. Выбор уровня доверия определяется требованиями к объекту или условиями сертификации.

Что входит
  • Определить объект оценки, границы функций безопасности и требования доверия, которые необходимо подтвердить.
  • Получить от разработчика документацию: функциональную и проектную спецификации, описание архитектуры, руководства, материалы по управлению конфигурацией и поставке.
  • Проверить соответствие документации заявленным требованиям доверия и фактической реализации.
  • Провести анализ исходных текстов и сборки, выявить ошибки реализации и уязвимости, проверить использование сторонних компонентов.
  • Выполнить динамические проверки и тестирование функций безопасности, проверку устойчивости к типовым атакам.
  • Оформить заключение: выявленные недостатки, их опасность, рекомендации разработчику и итоговый вывод.
  • После устранения недостатков повторить проверку и зафиксировать результат.
Результат и документы

Заключение (отчет) об анализе программного обеспечения по ОУД4 с перечнем выявленных уязвимостей и недостатков, оценкой их опасности, рекомендациями разработчику и результатами повторной проверки.

Кто выполняет и кого привлекают

Анализ проводит независимая организация с экспертами по анализу ПО и опытом работы по ГОСТ Р ИСО/МЭК 15408; для работ в рамках сертификации необходимо учитывать требования испытательной лаборатории. Разработчик предоставляет документацию и исходные тексты, участвует в устранении недостатков.

Основание и требования

Требования доверия описаны в серии ГОСТ Р ИСО/МЭК 15408, где оценочные уровни доверия обозначены ОУД1–ОУД7; конкретные требования к уровню для программного продукта определяются решением ФСТЭК, условиями сертификации и техническим заданием. Для безопасной разработки программного обеспечения действует ГОСТ Р 56939-2024. Состав и условия работ уточняют по техническому заданию и применимым документам.

В ИСПДн

Для ИСПДн анализ прикладного ПО нужен, если в системе обрабатываются ПДн в разработанном или заказном приложении и оператор хочет подтвердить отсутствие уязвимостей реализации. Результат учитывают в модели угроз и при выборе мер защиты по приказу ФСТЭК № 21.

Как выбирать исполнителя
  • Уточнить, какой уровень доверия и какая процедура нужны по условиям сертификации или требованиям заказчика, прежде чем заказывать работы.
  • Проверить опыт исполнителя в анализе исходных текстов и работе по ГОСТ Р ИСО/МЭК 15408.
  • Согласовать доступ к исходным текстам, условия конфиденциальности и права на результаты.
  • Уточнить, что входит в работы: документация, статический и динамический анализ, тестирование функций безопасности, повторная проверка.
  • Заложить время на устранение недостатков разработчиком и повторную проверку.
Что проверяет аудитор

Соответствие объема работ заявленному уровню доверия; полнота исходных данных; обоснованность выводов; устранение критичных недостатков; сохранение материалов анализа. Типичные ошибки: уровень доверия выбран без привязки к требованиям; проверена только часть кода; стороннее ПО и библиотеки не учтены; недостатки устранены без повторной проверки.

Примеры (3)
  • Производитель средства защиты готовит продукт к сертификации и заказывает анализ исходных текстов в независимой организации.
  • Банк перед внедрением заказного приложения заказывает независимый анализ разработки подрядчика.
  • Государственный заказчик включает требования доверия в техническое задание на создание информационной системы.
Связанные понятия
Документызаключение об анализе ПОпроектная документацияисходные тексты программы
Ролиразработчикэксперт по анализу ПОспециалист по ИБ
Соседние мероприятияанализ защищенности и сканирование уязвимостейархитектурное ревью безопасностиоценка соответствия требованиям защиты информации
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026