ГОСТ Р ИСО/МЭК 27011-2012
Рекомендация по реализации, характерная для телекоммуникаций
В телекоммуникационных организациях содержание данных, используемых в
среде тестирования и разработки, должно быть достаточным для тестирования
системы и услуги в контексте реальных телекоммуникаций. Если тестовые данные
включают чувствительную информацию (например, персональную информацию и
записи о телефонных соединениях), то должны реализовываться соответствующие
меры и средства контроля и управления, чтобы избежать непреднамеренной утечки
информации, вызванной ошибками в программе или эксплуатационными ошибками.
Кроме того, должно осуществляться соответствующее управление тестовыми
данными с учетом жизненного цикла данных, как например сбор эксплуатационных
данных,включающих чувствительнуюинформацию, формирование тестовых
данных из эксплуатационных данных и уничтожение тестовых данных после
тестирования.
Осуществляющийразработкуперсоналможетпользоваться
эксплуатационным паролям только тогда, когда имеются меры и средства (контроля
и управления) выпуска паролей, поддерживающие эксплуатацию систем. Меры и
средства контроля и управления должны обеспечивать изменение таких паролей
после использования.
Дополнительная информация
Деятельность, связанная с разработкой и тестированием, может быть
причиной серьезных проблем, например, нежелательных изменений файлов или
системной среды, а также системных сбоев. В этом случае необходимо
поддерживать известную и стабильную среду для выполнения комплексного
тестирования и предотвращать несанкционированный доступ разработчиков.
Там, где сотрудники, отвечающие за разработку и тестирование, имеют доступ
к действующей системе и ее данным, они могут иметь возможность устанавливать
неавторизованную и непротестированную программу или изменять рабочие данные.
Применительно к ряду систем, такая возможность могла бы быть использована для
совершения мошенничества, или установки непротестированной или вредоносной
программы, что может являться причиной серьезных проблем, связанных с
эксплуатацией.
Разработчики и специалисты, проводящие тестирование, могут также быть
причиной угроз конфиденциальности эксплуатационной информации. Кроме того,
если разработка и тестирование производятся 8 одной компьютерной среде, это
45