Межгосударственный стандарт
ГОСТ Р ИСО/МЭК 27034-1-2014
Информационная технология. Методы и средства обеспечения безопасности. Безопасность приложений. Часть 1. Обзор и общие понятия
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
Н А Ц И О Н А Л Ь Н Ы Й
ГОСТ Р исо/мэк
С ТАНДАРТ
Р О С С И Й С К О Й
27034 1 - -
ФЕД ЕРА ЦИ И 2014
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ
Безопасность приложений
Ч а с т ь 1
Обзор и общие понятия
ISO/IEC 27034-1:2011
Inform ation tech no lo g y — S ecu rity tech niqu es — A p plicatio n s ecu rity — Part 1:
O verview and concepts
(IDT)
Издание официальное
M oom
Стад*рпшф«чм
2Q1§
техническое проектирование2
Страница 2
ГОСТ Р ИСО/МЭК 27034-1— 2014
П редисл овие
1 ПОДГОТОВЛЕН Федеральным государственным унитарным предприятием «Всероссийский
научно-исследовательский институт стандартизации и сертификации в машиностроении» {ФГУП
«ВНИИНМАШ»), Обществом с ограниченной ответственностью «Информационно-аналитический
вычислительный центр» (ООО «ИАВЦ») и Обществом с ограниченной ответственностью «Научно-
производственная фирма «Кристалл» (ООО «НПФ «Кристалл») на основе собственного аутентичного
перевода на русский язык международного стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 «Информационные технологии»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре
гулированию и метрологии от 11 июня 2014 г. No 564-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27034-1:2011 «Инфор
мационная технология. Методы обеспечения безопасности. Безопасность приложений. Часть 1. Обзор
и общие понятия» (ISO/IEC 27034-1:2011 «Information technology — Security techniques — Application
security — Part 1: Overview and concepts»).
Наименование настоящего стандарта изменено относительно наименования указанного между
народного стандарта для приведения в соответствие с ГОСТ 1.5 (пункт 3.5).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о
которых приведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в ГОСТ Р 1.0—2012 (раздел 8).
Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на
1 января текущего года) информационном указателе «Национальные стандарты», а официальный
текст из//еноний и поправок — в ежемесячном информационном указателе «Национальные
стандарты». В случае пересмотра (замены) или отмены настоящего стандарта соответствующее
уведомление будет опубликова>ю в ближайшем выпуске ежемесячнго информационнее указателя
«Национальные стандарты». Соответствующая информация, уведомление и тексты размещаются
также в информационной системе общего пользования — на официальном сайте Федерального
агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
© Стандартинформ. 2015
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТ Р ИСО/МЭК 27034-1—2014
С одержание
0.1 Общая информация.................................................................................................................................. IV
0.2 Назначение.................................................................................................................................................IV
0.3 Целевая аудитория..................................................................................................................... V
0.4 П ринципы ..................................................................................................................................................VII
0.5 Связь с другими международными стандартами............................................................................... VIII
1 Область применения.......................................................................................................................................... 1
2 Нормативные ссылки..................... 1
3 Термины и определения..................................................................... 2
4 Сокращения............................... 4
5 Структура ИСО/МЭК 27034............................................................................................................................... 4
6 Введение в безопасность приложений.......................................................................................................... 5
6.1 Общая информация................................................................................................................................... 5
6.2 Безопасность приложений в сравнении с безопасностью программных средств............................ 5
6.3 Сфера действия безопасности приложений......................................................................................... 5
6.4 Требования безопасности приложений....................................................................................................7
6.5 Р и с к...............................................................................................................................................................8
6.6 Расходы на безопасность...........................................................................................................................9
6.7 Целевая с р е д а ............................................................................. 9
6.8 Меры и средства контроля и управления и их ц е л и ...................................................... 10
7 Общие процессы ИСО/МЭК 27034.................................................................................................................10
7.1 Компоненты, процессы и структуры...................................................................................................... 10
7.2 Процесс менеджмента O N F .......................................... 10
7.3 Процесс менеджмента безопасности приложений............................................................................. 10
8 Общие п о ня ти я ................................................................................................................................................ 13
8.1 Нормативная структура организации.................................................................................................... 13
8.2 Оценка риска безопасности приложений..............................................................................................29
8.3 Нормативная структура приложений....................................................................................................30
8.4 Подготовка к работе и эксплуатация приложений...............................................................................32
8.5 Аудит безопасности приложений............................................................................................................ 35
Приложение А (справочное) Пример сопоставления существующего процесса разработки
С ИСО/МЭК 27034.......................................................................................................................38
Приложение В (справочное) Сопоставление ASC существующих стандартов......................................... 52
Приложение С (справочное) Сопоставление процесса менеджмента риска из ИСО/МЭК 27005
с ASM P........................................................................................................................................61
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов
национальным стандартам Российской Федерации........................................................63
Библиография...................................................................................................................................................... 644
Страница 4
ГОСТ Р ИСО/МЭК 27034-1— 2014
В ведение
0.1 Общая информация
Организации должны обеспечивать защиту своей информации и технологических инфраструктур,
чтобы сохранять свой бизнес. Традиционно это происходило на уровне ИТ путем защиты периметра и
таких компонентов технологических структур, как компьютеры и сети. Но этого оказывалось недоста
точно.
Кроме того, организации все больше стремятся обеспечивать свою защиту на уровне корпора
тивного управления, используя формализованные, протестированные и проверенные системы ме
неджмента информационной безопасности (СМИБ). Системный подход способствует эффективности
СМИБ. как описано в ИСО/МЭК 27001.
Однако в настоящее время организации сталкиваются с постоянно растущей потребностью за
щиты своей информации на уровне приложений.
Организациям необходимо обеспечивать защиту приложений от уязвимостей, которые могут быть
свойственны самому приложению (например, дефекты программных средств), могут появляться в те
чение жизненного цикла приложений (например, в результате изменений приложения) или возникать в
результате использования приложений в не предназначенных для них условиях.
Системный подход к усиленному обеспечению безопасности приложений обеспечивает свиде
тельства адекватной защиты информации, используемой или хранимой приложениями организации.
Приложения могут быть получены путем внутренней разработки, аутсорсинга или покупки готового
стандартного продукта. Приложения могут быть также получены путем комбинации этих подходов, что
может привести к иным последствиям в плане безопасности, требующим рассмотрения и управления.
Примерами приложений являются кадровые системы, финансовые системы, системы обработки
текстов, системы менеджмента взаимодействия с клиентами, межсетевые экраны, антивирусные си
стемы и системы обнаружения вторжений.
На протяжении своего жизненного цикла безопасное приложение проявляет необходимые харак
теристики качества программного средства, такие как предсказуемое исполнение и соответствие, а так
же выполнение требований безопасности с точки зрения разработки, менеджмента, технологической
инфраструктуры и аудита. Для создания надежных приложений, которые не увеличивают подвержен
ность риску выше допустимого или приемлемого уровня остаточного риска и поддерживают эффектив
ную СМИБ. требуются процессы и практические приемы усиленной безопасности, а также квалифици
рованные лица для их выполнения.
Кроме того, безопасное приложение учитывает требования безопасности, вытекающие из типа
данных, целевой среды (бизнес-контекст, нормативный и технологический контексты), действующих
субъектов и спецификаций1»приложений. Должна существовать возможность получения свидетельств,
доказывающих, что допустимый или приемлемый уровень остаточного риска достигнут и поддержива
ется.
0.2 Назначение
Целью ИСО/МЭК 27034 является содействие организациям в планомерной интеграции безопас
ности на протяжении жизненного цикла приложений посредством:
a) предоставления общих понятий, принципов, структур, компонентов и процессов;
b ) обеспечения процессно-ориентированных механизмов для установления требований безопас
ности. оценки рисков безопасности, присвоения целевого уровня доверия и выбора соответствующих
мер и средств контроля и управления безопасностью, а также верификационных мер:
c) предоставления рекомендаций для установления критериев приемки для организаций, осу
ществляющих аутсорсинг разработки или оперирования приложениями, и для организаций, приобре
тающих приложения у третьей стороны;
d) обеспечения процессно-ориентированных механизмов для определения, формирования и
сбора свидетельств, необходимых для демонстрации того, что их приложения безопасны для исполь
зования в определенной среде;
e) поддержки общих концепций, определенных в ИСО/МЭК 27001. и содействия соответствую
щей реализации информационной безопасности, основанной на менеджменте риска.
1) Спецификация — документ, устанавливающий требования (ГОСТ ISO 9000— 2011. пункт 3.7.3).
IVПоказаны первые 4 из 73
История статуса
Подтверждённых событий пока нет.