ГОСТ Р ИСО/МЭК 27002-2012
чем продукт будет приобретен. Если обеспечивается дополнительная функциональность,
и это создает риск безопасности, то ее следует блокировать, или пересмотреть
предлагаемую структуру управления, чтобы определить возможность использования
преимуществ имеющейся дополнительной функциональности.
Дополнительная информация
Если признано целесообразным, например из соображений затрат, руководство
может пожелать воспользоваться независимой оценкой и сертификацией продуктов.
Дополнительную информацию о критериях оценки безопасности продуктов ИТ можно
найти в ИСО/МЭК 15408 или других стандартах по сертификации или оценке.
ИСО/МЭК ТО 13335-3 содержит рекомендации по использованию процессов
менеджмента риска для определения требований к мерам и средствам контроля и
управления безопасностью.
12.2 Корректная обработка в прикладных программах
Цель: Предотвратить ошибки, потерю, неавторизованную модификацию или
нецелевое использование информации в прикладных программах.
Соответствующиемерыи средстваконтроляи управлениянеобходимо
предусмотретьвприкладныхпрограммах,включаяприкладныепрограммы,
разработанные пользователем, для обеспечения уверенности в корректности обработки
данных. Указанные меры и средства контроля и управления должны также включать
возможность подтверждения корректности ввода, обработки и вывода данных.
Дополнительные меры и средства контроля и управления могут потребоваться для
систем, которые обрабатывают или оказывают воздействие на чувствительную, ценную
или критическую информацию. Такие меры и средства контроля и управления
безопасности должны быть определены на основе требований безопасности и оценки
рисков.
12.2.1 Подтверждение корректности входных данных
Мера и средство контроля и управления
Входные данные для прикладных программ должны проходить процедуру
подтверждения с целью обеспечения уверенности в их корректности и соответствии.
128