ГОСТ Р ИСО/МЭК 27002-2012
f)вконтрольномжурналедолжныбытьсохраненывсеобновления
эксплуатируемой библиотеки программ;
д) предыдущие версии прикладного программного обеспечения следует сохранять
на случай непредвиденных обстоятельств;
h)старые версии программного обеспечения следует архивировать вместе со всей
требуемой информацией и параметрами, процедурами, конфигурационными деталями и
поддерживающим программным обеспечением до тех пор, пока данные хранятся в
архиве.
Необходимо,чтобыпоставляемоепоставщикомпрограммное обеспечение,
используемое в действующей системе, поддерживалось на уровне, обеспечиваемом
поставщиком.Со временемпоставщикипрограммного обеспеченияпрекращают
поддерживать более старые версии программного обеспечения. Организация должна
учитывать риски, когда она полагается на неподдерживаемое программное обеспечение.
Любое решение об обновлении программного обеспечения до новой версии должно
учитывать требования бизнеса в отношении изменения и безопасности новой версии,
т. е., введение новых функциональных возможностей безопасности или количество и
серьезность проблем безопасности, связанных с этой версией. Исправления (патчи)
программного обеспечения следует применять, если они помогают удалять или снижать
уязвимости безопасности (см. 12.6.1).
Физический или логический доступ следует предоставлять поставщикам только для
целей поддержки, по мере необходимости и на основании разрешения руководства.
Действия поставщика должны подвергаться мониторингу.
Программное обеспечение компьютеров может использовать поставляемые
внешним (иностранным) поставщиком программное обеспечение и модули, которые
должны быть контролируемы и управляемы во избежание несанкционированных
изменений, которые могут способствовать нарушению безопасности.
Дополнительная информация
Эксплуатируемую систему следует обновлять только при необходимости, например
если текущая версия эксплуатируемой системы больше не удовлетворяет требованиям
бизнеса. Обновление не следует проводить только потому, что доступна новая версия
для эксплуатируемой системы. Новые версии систем, находящихся в промышленной
эксплуатации, могут быть менее безопасными, менее стойкими и менее понятными, чем
текущие системы.
138