ГОСТ Р 56939—2016
- содержащий сведения о результатахпроведения фаззинг-тестирования программы:
- содержащий описание процедуры передачи ПО пользователю;
- содержащийописание процедуротслеживания иисправленияобнаруженныхошибок ПО иуязви
мостей программы;
- содержащий описание процедуры поиска разработчиком ПО уязвимостей программы;
- описывающий реализацию и использование процедуры уникальной маркировки каждой
версии ПО;
- описывающий использованиесистемы управления конфигурацией ПО;
- описывающий меры, используемыедля защиты инфраструктуры среды разработки ПО:
- содержащий сведения обобучении сотрудников.
Требования к содержанию указанных документов представлены в разделе 5. Требований к коли
честву и номенклатуредокументов не предъявляется. Разработчик ПО может скомпоновать необходи
мые сведения по своему усмотрению. Документы могут быть выполнены в виде бумажных или
электронных документов. Для организации работ, выполняемых в рамках процесса эксплуатации ПО.
разработчик ПО должен передать пользователю эксплуатационныедокументы.
4.13РазработчикПО должен определитьи документироватьполитикуинформационнойбезопас
ностивсоответствии с ГОСТР ИСО/МЭК27001. РазработчикПО долженсоблюдатьвсвоейдеятельнос
ти, связанной с разработкой безопасного ПО, требования, установленные в политике информационной
безопасностиорганизации.
5 Меры по разработке безопасного программного обеспечения
5.1 Моры по разработке безопасного программного обеспечения, реализуемые при
выполнении анализа требований к программному обеспечению
5.1.1 Мера по разработке безопасного программного обеспечения, подлежащая реали
зации
При выполнении анализа требований к ПО разработчик ПО должен определить требования по
безопасности, предъявляемые к разрабатываемомуПО.
5.1.2 Цели и результаты реализации мер по разработке безопасного программного
обеспечения
Реализация мер способствует достижению цели определения и документального оформления
требований по безопасности, предъявляемых к разрабатываемому ПО, для их дальнейшего исполь
зования в процессах жизненного цикла ПО. связанных с проектированием, реализацией и тестирова
нием ПО.
В результате успешной реализации мер формулируется перечень требований по безопасности,
предъявляемых к ПО
5.1.3 Требования к реализации мер по разработке безопасного программного обеспечения
5.1.3.1Разработчик ПО должен определить требования по безопасности, предъявляемые к
разрабатываемому ПО.
Для организации работ, выполняемых в процессах жизненного цикла ПО. и подтверждения соот
ветствия требованиям настоящего стандарта документация разработчика ПО должна содержать
перечень определенныхтребований по безопасности, предъявляемыхк разрабатываемому ПО.
П р и м е ч а н и е — В качестве источников для формирования требований разработчик ПО может исполь
зовать требования законов, нормативных правовых актов, отраслевых стандартов, перечень требований попьзо-
вателя, сценарии применения ПО. Например, могут быть определены следующие требования к ПО:
- к обеспечению идентификации иаутентификации;
- обеспечению защиты от несанкционированного доступа к информации;
- обеспечению регистрации событий.
- контролю точности, полноты и правильности данных, поступающих в программу.
- обработке программных ошибок и исключитепьных ситуаций.
Требования по безопасности, предъявляемые к разрабатываемому ПО, могут быть отражены в техническом
задании, разрабатываемом по ГОСТ 19.201. При наличии в программе функционапьных возможностей, обеспечи
вающих реапизацию мер защиты информации, документ, содержащий требования по безопасности, предъявляе
мые кразрабатываемому ПО. следуетразрабатыватьв соответствии стребованиями класса ASE «Оценка задания
по безопасности» по ГОСТ Р ИСО/МЭК 15408-3.
6