НПА и ГОСТы
Методика определяет порядок проведения исследований по выявлению уязвимостей и недекларированных возможностей в соответствии с Требованиями по безопасности информации, устанавливающими уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий, утвержденными приказом ФСТЭК России от 2 июня 2020 г. № 76 в программном обеспечении средств защиты информации, за исключением исходного программного кода программируемых логических интегральных микросхем.
Область: Поддержка безопасности эксплуатируемых средств защиты информации (далее - СЗИ). Тип недостатка: Отсутствие поддержки разработчиком безопасности эксплуатируемых СЗИ, в том числе устранения известных уязвимостей программных компонентов СЗИ.
Подробнее
Область: Тестирование механизмов реализации функций безопасности (далее - ФБ). Типы недостатков: Неполная инвентаризация реализуемых средством защиты информации (далее - СЗИ) ФБ, недостаточный объем тестирования реализующего ФБ программного кода.
Подробнее
Алгоритм представления перечня заимствованных программных компонентов с открытым исходным кодом (далее - SBOM).
Подробнее
Область: Инструментальный анализ. Тип недостатка: Необоснованный выбор инструментов, в том числе инструментов статического анализа исходного кода, для выстраивания и выполнения процессов РБПО.
Подробнее
Область: Фаззинг-тестирование. Тип недостатка: Применение средств фаззинг-тестирования, не реализующих генетические алгоритмы фаззинг-тестирования (в том числе за счет инструментирования тестируемого кода).
Подробнее
Область: Фаззинг-тестирование. Тип недостатка: Игнорирование необходимости анализа сэмплов, приведших к зависанию фаззинг-цели.
Подробнее
Область: Статический анализ. Тип недостатка: Недостаточное обоснование размеченных предупреждений о потенциальных уязвимостях кода, полученных от статического анализатора.
Подробнее
Область: Фаззинг-тестирование. Тип недостатка: Отсутствие путей выполнения программы, обнаруженных фаззером.
Подробнее