Оценка соответствия ОУД4 глазами оценщика
Размещено на сайте 05.03.2022
Оценщик, помимо проведения анализа уязвимостей, должен проверить выполнение всех заявленных процедур как в части поддержки жизненного цикла прикладного программного обеспечения, так и в части тестирования корректной работы его функционала безопасности. Какие инструменты применяются для анализа уязвимостей и какие проблемы встречаются чаще всего?
Александр БАКИН, компания «Инфосистемы Джет», старший консультант центра информационной безопасности
Приводятся извлечения из статьи.
Полную версию материала читайте в журнале.
Подписаться
Методология ГОСТ Р ИСО/МЭК 15408 не допускает оценку отдельно взятого компонента доверия («анализ уязвимостей»). В соответствии со стандартом только всесторонняя оценка прикладного программного обеспечения позволит сделать достоверный вывод о его безопасности.
|
Для выявления известных и типовых уязвимостей исходного кода могут использоваться статические анализаторы кода (SAST), при этом учитывается большое количество типовых векторов атак.
|
Уязвимости в исходном коде встречаются почти всегда. Где-то разработчик пропустил возможность SQL-инъекции, где-то не предусмотрел проверки ОС мобильного устройства на наличие root-прав или реализовал такие проверки, но наиболее распространенным и легкообходимым способом.
|