ГОСТ Р ИСО/МЭК 27002-2012
d)возможные последствия в случае, если организация станет ответственной за
будущее сопровождение программного обеспечения в результате внесенных изменений.
Если необходимо внесение изменений, то оригинальное программное обеспечение
следует сохранить, а изменения вносить в четко определенную копию. Следует
реализовывать процесс управления обновлением программного обеспечения, чтобы
иметь уверенность в том, что для всего разрешенного программного обеспечения
устанавливаются новейшие одобренные к применению патчи и обновления прикладных
программ (см. 12.6). Все изменения необходимо полностью тестировать и документально
оформлять таким образом, чтобы их можно было использовать повторно для будущих
обновлений программного обеспечения. При необходимости, изменения должны быть
проверены и подтверждены независимой оценочной организацией.
12.5.4 Утечка информации
Мера и средство контроля и управления
Возможность утечки информации должна быть предотвращена.
Рекомендация по реализации
Для того чтобы снизить риск утечки информации, например по причине
использования и эксплуатации скрытых каналов, необходимо принимать во внимание
следующее:
a) сканирование носителей исходящей информации и каналов связи на наличие
скрытой информации;
b
) маскирование и регулирование поведения систем и каналов связи для снижения
вероятности того, что третья сторона сможет извлечь информацию из поведения систем
и каналов связи;
c) использование систем и программного обеспечения, которые считаются
максимальнодостоверными,напримериспользованиеоцененныхпродуктов
(см. ИСО/МЭК 15408);
d) регулярный мониторинг деятельности персонала и систем там, где это
разрешено существующим законодательством или предписаниями;
e) мониторинг использования ресурсов в компьютерных системах.
Дополнительная информация
Скрытыеканалы-этоканалы,непредназначенныедляпередачи
информационных потоков, но которые, тем не менее, могут существовать в системе или
144