НПА и ГОСТы
Методика определяет порядок проведения исследований по выявлению уязвимостей и недекларированных возможностей в соответствии с Требованиями по безопасности информации, устанавливающими уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий, утвержденными приказом ФСТЭК России от 2 июня 2020 г. № 76 в программном обеспечении средств защиты информации, за исключением исходного программного кода программируемых логических интегральных микросхем.
Область: Поддержка безопасности эксплуатируемых средств защиты информации (далее - СЗИ). Тип недостатка: Отсутствие поддержки разработчиком безопасности эксплуатируемых СЗИ, в том числе устранения известных уязвимостей программных компонентов СЗИ.
Подробнее
Область: Тестирование механизмов реализации функций безопасности (далее - ФБ). Типы недостатков: Неполная инвентаризация реализуемых средством защиты информации (далее - СЗИ) ФБ, недостаточный объем тестирования реализующего ФБ программного кода.
Подробнее
Алгоритм представления перечня заимствованных программных компонентов с открытым исходным кодом (далее - SBOM).
Подробнее
Область: Инструментальный анализ. Тип недостатка: Необоснованный выбор инструментов, в том числе инструментов статического анализа исходного кода, для выстраивания и выполнения процессов РБПО.
Подробнее
Область: Фаззинг-тестирование. Тип недостатка: Применение средств фаззинг-тестирования, не реализующих генетические алгоритмы фаззинг-тестирования (в том числе за счет инструментирования тестируемого кода).
Подробнее
Область: Фаззинг-тестирование. Тип недостатка: Игнорирование необходимости анализа сэмплов, приведших к зависанию фаззинг-цели.
Подробнее
Область: Статический анализ. Тип недостатка: Недостаточное обоснование размеченных предупреждений о потенциальных уязвимостях кода, полученных от статического анализатора.
Подробнее
Область: Фаззинг-тестирование. Тип недостатка: Отсутствие путей выполнения программы, обнаруженных фаззером.
Подробнее
Защита информации. Разработка безопасного программного обеспечения. Безопасный компилятор языков С/С++. Общие требования.
Защита информации. Разработка безопасного программного обеспечения. Статический анализ программного обеспечения. Общие требования.
Защита информации. Разработка безопасного программного обеспечения. Общие требования.
Защита информации. Разработка безопасного программного обеспечения. Композиционный анализ программного обеспечения. Общие требования.
В соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085, ФСТЭК России 12 мая 2026 г. утверждена Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении.