ГОСТ Р ИСО/МЭК 27002-2012
12.4.2 Защита тестовых данных системы
Мера и средство контроля и управления
Данные тестирования следует тщательно отбирать, защищать и контролировать.
Рекомендация по реализации
Следуетизбегатьиспользованиядействующихбазданных,содержащих
персональную или какую-либо другую чувствительную информацию, дляцелей
тестирования. Если персональная или какая-либо другая чувствительная информация
требуется для тестирования, то все чувствительные подробности и информационное
наполнение следует удалить или изменить до неузнаваемости перед использованием.
Для защиты действующих (рабочих) данных, если они используются для целей
тестирования, необходимо применять следующие рекомендации:
a) процедурыуправлениядоступом,применимыедляэксплуатируемых
прикладных систем, следует также применять и для тестирования прикладных систем;
b
) необходимоотдельноеразрешениенакаждыйслучайкопирования
действующей (рабочей) информации для тестирования прикладной системы;
c) после того как тестирование было завершено, действующую (рабочую)
информацию следует немедленно удалить из тестируемой прикладной системы;
d) копирование и использование действующей (рабочей) информации должно
фиксироваться для обеспечения контрольной записи.
Дополнительная информация
Для осуществления системного или приемочного тестирования обычно требуется
существенныйобъемтестовыхданных,которыемаксимальноприближенык
действующим (рабочим) данным.
12.4.3 Управление доступом к исходным текстам программ
Мера и средство контроля и управления
Доступ к исходным текстам программ необходимо ограничивать.
Рекомендация по реализации
В целяхпредотвращениявведениянесанкционированныхфункциональных
возможностей и во избежание непреднамеренных изменений должен быть обеспечен
строгий контроль доступа к исходным текстам программ и связанным с ними документам
(например проектам, спецификациям, планам верификации и планам валидации). В
отношении исходных текстов программ это может быть достигнуто с помощью
139