Журнал "Information Security/ Информационная безопасность" #4, 2026
Особая боль разработчи- ков при реализации процес- са по п. 5.7 ГОСТ выражена полным непониманием объема и глубины определе- ния поверхности атаки, а также формата ее представ- ления как артефакта. Откуда вообще берет- ся крамольная мысль – использовать положе- ния Методики при выстраивании процес- сов РБПО? В самом документе, в разд. 1.3, написа- но следующее: "Рекомендуется использовать положения Мето- дики для организации внутрен- них процессов жизненного цикла ПО в соответствии с ГОСТ Р 56939–2024". Уже первое чтение документа дает понять, что его положения по контексту совпадают с частью процессов ГОСТ, а именно с построением поверхности атаки (п. 5.7 ГОСТ), экспертизой кода (п. 5.9 ГОСТ), статическим, динамическим, композицион- ным анализом (пп. 5.10, 5.11, 5.16 ГОСТ), безопасностью системы сборки и сборочной среды (пп. 5.12, 5.13 ГОСТ) и нефункциональным тестиро- ванием (п. 5.19 ГОСТ). Это как раз те процессы, количествен- ные критерии выполнения кото- рых определить самостоятель- но не получится ввиду отсут- ствия подтвержденной инфор- мации по этой теме. Я предлагаю более детально разобрать некоторые разделы, чтобы понять, насколько цен- ным информационным источ- ником является Методика для тех специалистов, перед кото- рыми стоит задача выстроить процессы по ГОСТ. Раздел 3 Раздел 3, он же "ПОД", опи- сывает порядок подготовки к исследованию кода: организа- цию процесса анализа доку- ментации и иных исходных дан- ных (ПОД.1), а также процесса подготовки исследовательского стенда (ПОД.2). Пункт 3.1: впервые подробно раскрыто определение ключе- вого понятия в процессе анали- за безопасности кода – поверх- ность атаки (далее – ПА), а также приведены формаль- ные критерии отнесения к ней компонентов исследуемого объ- екта (п. 5.7 ГОСТ). Особая боль разработчиков при реализации процесса по п. 5.7 ГОСТ выражена полным непониманием объема и глуби- ны определения поверхности атаки, а также формата ее пред- ставления как артефакта. С появлением обновленной Методики эта проблема пол- ностью исчезает, так как тре- бования к составу ПА отражены в разд. 3.1, а формат описания и графического представления приведен в приложении 3. Пункт 3.2: впервые перечис- лены критерии, характеризую- щие процесс безопасной и конт- ролируемой сборки (пп. 5.12, 5.13 ГОСТ). Вопрос обеспечения регламен- тированного и полностью конт- ролируемого процесса сборки ПО отражен в п. 5.13 ГОСТ. При этом зачастую задачи этого про- цесса и, как следствие, требуе- мая минимальная глубина реа- лизации с трудом определяются разработчиками, особенно если раньше знание о сборочном про- цессе ограничивалось формаль- ным представлением о том, что в определенный момент нажи- мается кнопка в как-то и кем-то настроенном оркестраторе сбор- ки. В разд. 3.2 Методики описаны задачи процесса запуска иссле- довательского стенда (проведе- ния контролируемой сборки) – тезисы, отражающие минималь- ный набор критериев, выполне- ние которых наряду с требова- ниями п. 5.13 ГОСТ гарантирует базовый уровень реализации процесса. Раздел 4 Раздел 4 включает четыре самостоятельных подраздела: "КАО", "САО", "ДАО", "ЭКО", он описывает порядок проведения ключевых исследований в пара- дигме РБПО. Пункт 4.1: собран набор тре- бований, нацеленных на обес- печение чистоты компонентного состава. Данный раздел Методики является сборником информа- ции о практике композиционно- го анализа и источниках данных для поиска известных уязвимо- стей в ПО – в отличие от ГОСТ РБПО, в котором приводятся лишь два достаточно сухих (но безусловно емких) требования о том, что перечень программ- ных компонентов (далее – ППК) надо собирать и анализировать. В приложении 1 также приведен требуемый формат ППК – что сразу снимает соответствующий вопрос о правильном формате. Кроме того, в данном разделе Методики также встречается требование о необходимости исследования кодовой базы в целях выявления открыто при- сутствующей чувствительной информации и секретов, о чем говорится в п. 5.15 ГОСТ. Напомню, что в примечании к п. 5.15.2 ГОСТ обозначено, что требования по п. 5.15 носят рекомендательный характер и не обязательны к выполнению в общем случае – теперь же в Методике явно указано, что 68 • СПЕЦПРОЕКТ Как опираться на Методику ВУ и НДВ при работе по ГОСТ Р 56939–2024 течественные компании, стремящиеся подтвердить соответ- ствие процессов разработки требованиям ГОСТ Р 56939–2024 (далее – ГОСТ), нуждаются в источниках, вносящих ясность в реализацию его процессов. Одним из них стала Методика ВУ и НДВ ФСТЭК России от 12 мая 2026 г. (далее – Мето- дика), впервые доступная на сайте регулятора в части УД6, УД5 и УД4. Возможности ее использования при выстраива- нии процессов РБПО и посвящена эта статья. О Елена Пономарева, руководитель отдела аудитоконсалтинга процессов РБПО ООО НТЦ “Фобос-НТ” Фото: Е. Пономарева
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw