Межгосударственный стандарт
ГОСТ Р 58143-2018
Информационная технология. Методы и средства обеспечения безопасности. Детализация анализа уязвимостей программного обеспечения в соответствии с ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК 18045. Часть 2. Тестирование проникновения
Information technology. Security techniques. Refining software vulnerability analysis under GOST R ISO/IEC 15408 and GOST R ISO/IEC 18045. Part 2. Penetration testing
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТР
СТАНДАРТ
РОССИЙСКОЙ
58143—
ФЕДЕРАЦИИ 2018
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ
Детализация анализа уязвимостей
программного обеспечения в соответствии
с ГОСТ Р ИСО/МЭК 15408
и ГОСТ Р ИСО/МЭК 18045
Часть 2
Тестирование проникновения
(ISO/IEC TR 20004:2015, NEQ)
Издание официальное
СтандартИ1ф<цм
2011
коды окп2
Страница 2
ГОСТ Р 58143—2018
Предисловие
1 РАЗРАБОТАН Обществом с ограниченной ответственностью «Центр безопасности информа
ции» (ООО «ЦБИ»)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 «Защита информации»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Федерального агентства по техническому регу
лированию и метрологии от 24 мая 2018 г. Ne 274-ст
4 Настоящий стандарт разработан с учетом основных нормативных положений международ
ного стандарта ISO/IEC TR 20004:2015 «Информационная технология. Методы и средства обеспе
чения безопасности. Детализация анализа уязвимостей программного обеспечения в соответствии
с ИСО/МЭК 15408 и ИСО/МЭК 18045» (ISO/IEC TR 20004:2015 «Information technology — Security
techniques — Refining software vulnerability analysis under ISO/IEC 15408 and ISO/IEC 18045», NEQ)
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона
от 29 июня 2015 г. № 162-ФЗ «О стандартизации в Российской Федерации». Информация об из
менениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего
года) информационном указателе «Национальные стандарты», а официальный текст изменений
и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случае
пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ближайшем выпуске ежемесячного информационного указателя «Национальные
стандарты». Соответствующая информация, уведомление и тексты размещаются также в ин
формационной системе общего пользования — на официалыюм сайте Федерального агентства по
техническому регулированию и метрологии в сети Интернет (www.gost.ru)
© Стандартинформ. оформление. 2018
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТ Р 58143—2018
Содержание
1 Область применения........................................................................................................................................ 1
2 Нормативные ссылки........................................................................................................................................1
3 Термины и определения............................................................................... 2
4 Обозначения и сокращения............................................. 2
5 Общие положения............................................................................................................................................2
6 Стадии тестирования проникновения............................................................................................................ 5
7 Действия по тестированию проникновения..................................... 94
Страница 4
ГОСТ Р 58143—2018
Введение
Настоящий стандарт входит в комплекс стандартов, устанавливающих детализацию анализа уяз
вимостей программного обеспечения в части использования доступных источников для идентификации
потенциальных уязвимостей и тестирования проникновения.
Настоящий стандарт содержит детализацию рекомендаций по планированию, выполнению и
составлению отчетности тестирования проникновения объекта оценки на базе требований «Анализ
уязвимостей» из ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК 18045. Настоящий стандарт содержит
руководство и процедуры тестирования проникновения, позволяющие получить согласованные воспро
изводимые результаты при идентификации, оценке и описании уязвимостей.
Настоящий стандарт распространяется на деятельность оценщиков (испытательных лаборато
рий). использующих ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК 18045. экспертов органов по серти
фикации. проверяющих выполнение шагов оценивания, а также заявителей на сертификацию, разра
ботчиков средств защиты информации и программного обеспечения и другие группы пользователей,
участвующих в процессе оценки средств защиты информации и программного обеспечения по требо
ваниям безопасности информации.
Настоящий стандарт может использоваться следующим образом:
- оценщиками — при разработке тестов проникновения (как часть действий по оценке, требуемых
в соответствии с ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК 18045;
- разработчиками — при разработке своих тестов проникновения (как часть процесса разработки
объекта оценки);
- заявителями сертификации — для понимания того, какие действия по тестированию будут вы
полняться в ходе оценки;
- разработчиками профилей защиты/заданий по безопасности — для четкого определения потен
циалов нападения и шаблонов атак.
IVИстория статуса
Подтверждённых событий пока нет.