Журнал "Information Security/ Информационная безопасность" #4, 2026

Положения Методики превращают процессные требования ГОСТ в прове- ряемые критерии с количе- ственными порогами. практика должна выполняться в обязательном порядке. В разделе 4.1 Методики также говорится о необходимости ана- лиза системы сборки и сбороч- ных сред ПО – что явным обра- зом отражает требования по п. 5.12 ГОСТ, а именно следить за конфигурацией инструментов сборки и использовать их воз- можности (опции и настройки) для обеспечения безопасности кода на начальных этапах про- изводства еще до каких-либо исследований. Из своей практи- ки аудитора и консалтера долж- на заметить, что вопрос "что значит следовать рекоменда- циям производителей по без- опасному использованию инстру- ментов системы сборки?" являет- ся самым часто задаваемым со стороны разработчиков при аудите процесса по п. 5.12 ГОСТ. Пункт 4.2: подробно описаны положения, относящиеся к про- цессу статического анализа исходного кода (п. 5.10 ГОСТ). В Методике четко опреде- лены область и объем иссле- дований, а также налагаемые на разработчика ограничения; установлены требования к инструментам анализа и осо- бенности их конфигурации в соответствии со спецификой применяемых языков програм- мирования – базовые критерии полноты реализации процесса, которые не отражены в тексте ГОСТ. Кроме того, впервые появляются явные указания по необходимости учета требова- ний тематического стандарта, а именно ГОСТ Р 71207–2024. Пункт 4.3: подробно описаны положения, относящиеся к про- цессу анализа кода программы динамическими методами (пп. 5.11, 5.18 ГОСТ). Тестирование модулей и фаз- зинг-тестирование образуют раз- дел "ДАО" в Методике и факти- чески соотносятся с процессом п. 5.11 ГОСТ. При этом необхо- димо отметить, что важное значение в процессе тестирова- ния модулей имеет тестовая документация (подп. "ж" п. 2.3 Методики), включающая систем- ные, интеграционные, функцио- нальные, регрессионные и модульные тесты, а также тесты, демонстрирующие выполнение заявленных функций безопас- ности. Тем самым исследование одновременно связано с резуль- татами работы процессов по пп. 5.11 и 5.18 ГОСТ. Из практики аудитора и консалтера отмечаю, что связь и различие процессов пп. 5.11 и 5.18 ГОСТ – это один из первых вопросов на вводном семинаре. Теперь же на основе Методики можно провести чет- кую границу: практики из ДАО отражают требования п. 5.11 ГОСТ, а перечень артефактов из подп. "ж" Методики – п. 5.18 ГОСТ. Пункт 4.4: не самый популяр- ный в диалогах о Методике. Этот раздел описывает базо- вые требования к экспертизе, а также накладывает ограниче- ния на допустимый объем исследований такого вида (п. 5.9 ГОСТ). Таким образом, положения Методики превращают процесс- ные требования ГОСТ в прове- ряемые критерии с количе- ственными порогами. А сфор- мулированные на высоком уровне требования ГОСТ нако- нец-то имеют критерии полноты, а также примеры состава и фор- мата артефактов. Вместо заключения предлагаю ознакомиться с авторским сопо- ставлением положений Методи- ки с требованиями ГОСТ (см. рис.). Связь конкретного требования ГОСТ с положениями Методики определяется одним из трех значений: "нет" – то есть положения не связаны, "частич- но" – некоторая непрямая связь имеется, "прямая" – положения Методики дополняют и/или рас- крывают требования ГОСТ. l • 69 МЕТОДИКА ВУ И НДВ www.itsec.ru Табл. Соотнесение положений Методики с требованиями ГОСТ РБПО Ваше мнение и вопросы присылайте по адресу is@groteck.ru

RkJQdWJsaXNoZXIy Mzk4NzYw