2025 годОтвет: общий порядок реализации требований к программному обеспечению (далее – ПО), внедряемому на значимом объекте критической информационной инфраструктуры (далее – КИИ) и выполняющему функции значимого объекта КИИ по назначению, следующий:
1. Определение применимости требований по безопасной разработке.
При создании (модернизации, реконструкции, ремонта) значимого объекта КИИ определить производятся ли изменения в части ПО, обеспечивающего выполнение функций объекта КИИ по назначению – то есть выявить изменения, подпадающие под требования п. 29.3 приказа
ФСТЭК России от 25.12.2017 № 239 (далее – Требования по обеспечению безопасности значимых объектов КИИ). В случае, если внедряется специальное ПО, необходимое для выполнения функций объекта КИИ, то требования к безопасной разработке такого ПО являются обязательными к исполнению.
2. Определение ролей и функций сторон выполнения требований.
При внедрении ПО, обеспечивающего выполнение функций объекта КИИ, необходимо определить и документально закрепить роли и обязанности сторон, участвующих в процессе разработки ПО – разработчика ПО, лица, выполняющего работы по созданию (модернизации) значимого объекта КИИ и (или) обеспечению его безопасности, и субъекта КИИ, которому на законном основании принадлежит объект КИИ. Зоны ответственности могут быть определены в техническом задании на разработку, внедрение или модернизацию ПО (объекта КИИ), а также в соответствующих договорах между сторонами.
3. Формирование руководства по безопасной разработке.
В качестве методического документа для разработки руководства
по безопасной разработке ПО рекомендуется использовать
ГОСТ Р 56939-2016 и выполнить следующие этапы:
- проанализировать требования к ПО, используя Требования по обеспечению безопасности значимых объектов КИИ, профили защиты ФСТЭК России и отраслевые стандарты;
- регламентировать процессы: проектирования архитектуры ПО; написания кода и сборки ПО; квалификационного тестирования ПО; приемки и инсталляции ПО; эксплуатации ПО; обеспечения безопасности среды разработки; обучения сотрудников.
4. Анализ угроз безопасности.
Необходимо выполнить моделирование угроз безопасности информации (далее – УБИ), которые могут возникнуть вследствие применения ПО, для выявления потенциальных УБИ и обоснования требований по безопасности, а именно:
- построить схему информационных потоков ПО;
- определить потенциальные угрозы с учетов информационных потоков и применяемых сервисов;
- определить меры нейтрализации угроз;
- определить процедуру пересмотра модели угроз при обнаружении новых угроз или изменении архитектуры ПО.
В качестве источников информации может быть использован
банк данных УБИ ФСТЭК России, публикации проекта OWASP, MITRE ATT&CR Matrix и иные.
5. Разработка проекта архитектуры ПО.
В рамках проекта архитектуры ПО должны быть описаны и определены:
- процедура безопасной инициализации ПО;
- структура ПО на уровне подсистем и модулей ПО;
- порядок реализации функций ПО для каждой подсистемы;
- назначение и способы использования интерфейсов для каждой функции ПО;
- используемые сторонние компоненты ПО;
- процедуры пересмотра и актуализации проекта архитектуры ПО.
6. Внедрение регулярных процедур статического анализа кода, динамического анализа кода и фаззинг-тестирования.
7. Регламентация отслеживания и исправления обнаруженных ошибок и уязвимостей ПО.
8. Оценка выполнения требований по безопасности, предъявляемых к программным и программно-аппаратным средствам, в рамках предварительных испытаний подсистемы безопасности значимого объекта КИИ.