Также: анализ ПО по ОУД4, анализ исходного кода по ОУД4, оценочный уровень доверия 4, ОУД4
Анализ прикладного ПО по ОУД4 – независимая проверка документации, исходных текстов и поведения программы на уязвимости в объеме четвертого уровня доверия по ГОСТ Р ИСО/МЭК 15408.
Прикладное ПО может содержать уязвимости, которые не видны ни при настройке, ни при сканировании. Анализ по ОУД4 нужен, когда к программе предъявлены требования доверия: при сертификации средств защиты, поставке ПО для чувствительных систем, подтверждении качества разработки перед использованием в защищенных информационных системах. Выбор уровня доверия определяется требованиями к объекту или условиями сертификации.
- Определить объект оценки, границы функций безопасности и требования доверия, которые необходимо подтвердить.
- Получить от разработчика документацию: функциональную и проектную спецификации, описание архитектуры, руководства, материалы по управлению конфигурацией и поставке.
- Проверить соответствие документации заявленным требованиям доверия и фактической реализации.
- Провести анализ исходных текстов и сборки, выявить ошибки реализации и уязвимости, проверить использование сторонних компонентов.
- Выполнить динамические проверки и тестирование функций безопасности, проверку устойчивости к типовым атакам.
- Оформить заключение: выявленные недостатки, их опасность, рекомендации разработчику и итоговый вывод.
- После устранения недостатков повторить проверку и зафиксировать результат.
Заключение (отчет) об анализе программного обеспечения по ОУД4 с перечнем выявленных уязвимостей и недостатков, оценкой их опасности, рекомендациями разработчику и результатами повторной проверки.
Анализ проводит независимая организация с экспертами по анализу ПО и опытом работы по ГОСТ Р ИСО/МЭК 15408; для работ в рамках сертификации необходимо учитывать требования испытательной лаборатории. Разработчик предоставляет документацию и исходные тексты, участвует в устранении недостатков.
Требования доверия описаны в серии ГОСТ Р ИСО/МЭК 15408, где оценочные уровни доверия обозначены ОУД1–ОУД7; конкретные требования к уровню для программного продукта определяются решением ФСТЭК, условиями сертификации и техническим заданием. Для безопасной разработки программного обеспечения действует ГОСТ Р 56939-2024. Состав и условия работ уточняют по техническому заданию и применимым документам.
Для ИСПДн анализ прикладного ПО нужен, если в системе обрабатываются ПДн в разработанном или заказном приложении и оператор хочет подтвердить отсутствие уязвимостей реализации. Результат учитывают в модели угроз и при выборе мер защиты по приказу ФСТЭК № 21.
- Уточнить, какой уровень доверия и какая процедура нужны по условиям сертификации или требованиям заказчика, прежде чем заказывать работы.
- Проверить опыт исполнителя в анализе исходных текстов и работе по ГОСТ Р ИСО/МЭК 15408.
- Согласовать доступ к исходным текстам, условия конфиденциальности и права на результаты.
- Уточнить, что входит в работы: документация, статический и динамический анализ, тестирование функций безопасности, повторная проверка.
- Заложить время на устранение недостатков разработчиком и повторную проверку.
Соответствие объема работ заявленному уровню доверия; полнота исходных данных; обоснованность выводов; устранение критичных недостатков; сохранение материалов анализа. Типичные ошибки: уровень доверия выбран без привязки к требованиям; проверена только часть кода; стороннее ПО и библиотеки не учтены; недостатки устранены без повторной проверки.
Примеры (3)
- Производитель средства защиты готовит продукт к сертификации и заказывает анализ исходных текстов в независимой организации.
- Банк перед внедрением заказного приложения заказывает независимый анализ разработки подрядчика.
- Государственный заказчик включает требования доверия в техническое задание на создание информационной системы.
Связанные понятия
Источники (2)
- ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования»
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026