Издания и мероприятия для банковских специалистов:
 
Методический журнал
Bнутренний контроль в кредитной организации
Описание изданияСвежий номер Архив Приобрести/Подписаться
Выходит один раз в квартал.
Объем 112 с. Формат А4.
Издается с 2009 г.
 
 

Оценка соответствия ОУД4 глазами оценщика

Размещено на сайте 05.03.2022
Оценщик, помимо проведения анализа уязвимостей, должен про­­верить выполнение всех заявленных процедур как в части поддержки жизненного цикла прикладного программного обеспечения, так и в части тестирования корректной работы его функционала безопасности. Какие инструменты применяются для анализа уязвимостей и какие проблемы встречаются чаще всего?
 
Александр БАКИН, компания «Инфосистемы Джет», старший консультант центра информационной безопасности
 
 
Приводятся извлечения из статьи. Полную версию материала читайте в журнале. Подписаться
 
 
Методология ГОСТ Р ИСО/МЭК 15408 не допускает оценку отдельно взятого компонента доверия («анализ уязвимостей»). В соответствии со стандартом только всесторонняя оценка прикладного программного обеспечения позволит сделать достоверный вывод о его безопасности.
Для выявления известных и типовых уязвимостей исходного кода могут использоваться статические анализаторы кода (SAST), при этом учитывается большое количество типовых векторов атак.
Уязвимости в исходном коде встречаются почти всегда. Где-то разработчик пропустил возможность SQL-инъекции, где-то не предусмотрел проверки ОС мобильного устройства на наличие root-прав или реализовал такие проверки, но наиболее распространенным и легкообходимым способом.
 
 
 
 
Другие проекты ИД «Регламент»