ГОСТ Р ИСО/МЭК 27002-2012
10.1.4 Разделение средств разработки, тестирования и эксплуатации
Мера и средство контроля и управления
Чтобы снизить риски неавторизованного доступа или изменений эксплуатируемой
системы, следует обеспечивать разделение средств разработки, тестирования и
эксплуатации.
Рекомендация по реализации
Уровень разделения между средами эксплуатации, тестирования и разработки,
необходимый для предотвращения проблем эксплуатации, должен быть определен и при
этом должны быть реализованы соответствующие меры и средства контроля и
управления.
Необходимо рассмотреть следующие вопросы:
a) правила перевода программного обеспечения из статуса разрабатываемого в
статус принятого к эксплуатации должны быть определены идокументально оформлены;
b
) разработка и эксплуатация программного обеспечения должна осуществляться
на различных системах или компьютерах в различных доменах или директориях;
c) компиляторы, редакторы и другие инструментальные средства разработки или
системные утилиты не должны быть доступны в среде эксплуатации без крайней
необходимости;
d) среда системытестирования должнаэмулироватьсреду эксплуатации
настолько точно, насколько это возможно;
e) чтобы уменьшить риск ошибок, пользователи должны применять различные
параметры пользователя для эксплуатируемых и тестовых систем, а в экранных меню
должны показываться соответствующие идентификационные сообщения;
f) чувствительные данные не должны копироваться в среду системы тестирования
(см. 12.4.2).
Дополнительная информация
Деятельность, связанная с разработкой и тестированием, может быть причиной
серьезных проблем, например нежелательных изменений файлов или системной среды,
а также системных сбоев. В этом случае необходимо поддерживать известную и
стабильную среду для выполнения комплексного тестирования и предотвращать
несанкционированный доступ разработчиков.
61