ГОСТ Р 56939—2016
- программные и эксплуатационныедокументы:
- исходный код программы:
- программные и загрузочные модули, в том числе модули сторонних разработчиков ПО;
- инструментальные средства и связанная с ними информация;
- информация, связанная с обновлениями ПО и устранениями уязвимостей программы;
- перечень выявленных уязвимостей программы.
5.8.3.3Разработчик ПО должен применять технические и организационные меры, обеспечиваю
щие регистрацию всехсобытий, связанных с фактами изменения элементов конфигурации, вжурналах
регистрации событий. Следует регистрировать следующую информацию: инициатор изменения,
идентификаторэлемента конфигурации, дата ивремя изменения элемента конфигурации.
Для организации работ, выполняемых в процессах жизненного цикла ПО. документация разра
ботчика ПО должна содержать описание применяемых технических и организационных мер. обеспе
чивающих регистрацию всех событий, связанных с фактами изменения элементов конфигурации, в
журнале регистрации событий.
Для подтверждения соответствия требованиям настоящего стандарта документация разработ
чика ПОдолжна содержать подтверждение использованияопределенных мер при разработке ПО.
5.9 Меры по разработке безопасного программного обеспечения, реализуемые в процессе
менеджмента людскими ресурсами
5.9.1 Моры по разработке безопасного программного обеспечения, подлежащие реали
зации
В процессе менеджмента людскими ресурсами разработчик ПО должен реализовать следующие
меры:
- периодическое обучение сотрудников;
- периодический анализ программы обучения сотрудников.
5.9.2 Цели и результаты реализации мор по разработке безопасного программного обеспе
чения
Реализация мер способствует достижению цели поддержания и улучшения компетентности
сотрудников разработчика ПО в области разработки безопасного ПО.
В результате успешной реализации мер развиваются, поддерживаются или улучшаются навыки
сотрудников разработчика ПО вобласти разработки безопасного ПО.
5.9.3 Требования к реализации мер по разработке безопасного программного обеспечения
5.9.3.1 Разработчик ПО должен проводить периодическое обучение сотрудников с целью повы
шения их осведомленности в области разработки безопасного ПО.
Для подтверждения соответствия требованиям настоящего стандарта документация разработ
чика ПОдолжна содержать:
- правила и программы обучения:
- сведения о периодичностиобучения;
- сведения о прохождении сотрудниками обучения.
П р и м е ч а н и е — В программу обучения могут входить курсы, посвященные моделированию угроз безо
пасности информации, экспертизы исходного кода программы, тестирования на проникновение, статического ана
лиза исходного кода программы, динамического анализа кода программы. К проведению обучения сотрудников
могут привлекаться сторонние организации.
5.9.3.2 Разработчик ПО должен проводить периодический анализпрограммы обучениясотрудни
ковдляустановленияее пригодности, адекватностии результативностидлядостиженияустановленных
целей в области разработки безопасного ПО. В случае существенных изменений целей разработчика
ПО вобластиразработкибезопасного ПОпрограммуобучениясотрудниковследует подвергатьанализу
и при необходимости пересмотру.
Для подтверждения соответствия требованиям настоящего стандарта документация разработ
чика ПОдолжна содержать:
- сведения о периодичностианализа программы обучения сотрудников;
- результаты анализа программы обучения сотрудников:
- сведения о корректировке программы обучения сотрудников.
17