ГОСТ Р ИСО/МЭК 27002-2012
Необходимо строго контролировать среды проектирования и поддержки.
Необходимо, чтобы руководители, ответственные за прикладные системы, также
несли ответственность и за безопасность среды проектирования или поддержки. Они
должны обеспечить уверенность в том, что все предложенные изменения системы
проанализированы на предмет возможных нарушений безопасности системы или условий
эксплуатации.
12.5.1 Процедуры управления изменениями
Мера и средство контроля и управления
Внесение изменений следует контролировать, используя формальные процедуры
управления изменениями.
Рекомендация по реализации
Для сведения к минимуму повреждений информационных систем следует
осуществлять и документально оформлять формальные процедуры контроля изменений.
Введениеновыхизначительныеизменениясуществующихсистемдолжны
сопровождатьсяформальнымпроцессомдокументальногооформления,
детализирования, тестирования, контроля качества и управляемого внедрения.
Указанный процесс должен включать в себя оценку рисков, анализ влияния
изменений и детализацию необходимых мер и средств контроля и управления
безопасности. Он также должен обеспечивать уверенность в том, что не нарушены
безопасность и сами процедуры управления, что программистам, отвечающим за
поддержку, предоставлен доступ только к тем частям системы, которые необходимы для
их работы, и что любые изменения формально согласованы и одобрены.
Повозможностиприкладныепрограммыиэксплуатационныепроцедуры
управления изменениями должны быть интегрированы (см. 10.1.2). Процедуры изменения
должны включить:
a) ведение учета согласованных уровней разрешений;
b
) обеспечениеуверенностивтом,чтоизмененияпредставлены
уполномоченными пользователями;
c) анализ мер и средств контроля и управления, а также процедур целостности на
предмет обеспечения уверенности в том, что они не будут нарушены изменениями;
d) выявление всего программного обеспечения, информации, объектов баз данных
и аппаратных средств, требующих изменений;
141