Регуляторные направления

ОУД4

ООО "Амбрелла" предоставляет услуги по оценке соответствия продукции требованиям ГОСТ Р ИСО/МЭК 15408, предъявляемым к функциям безопасности и уровню доверия продукции.

О решении

Такая оценка проводится для вывода на новые рынки или выполнения требований регуляторов.

Ключевые задачи

  • ГОСТ Р ИСО/МЭК 15408
  • Анализ документации
  • Исходный код
  • Пентест

Работы по оценке

  • анализ документации и разработка задания по безопасности
  • изучение архитектуры и компонентов прикладного ПО
  • поиск информации об уязвимостях и слабостях компонентов ПО
  • статический и динамический анализ исходного кода
  • разработка, согласование и уточнение методики пентеста
  • развертывание тестового стенда
  • динамический анализ исполняемого приложения и фаззинг серверной части
  • тестирование на проникновение с протоколированием тестов и испытаний
  • оценка иных элементов доверия, входящих в область оценки

Что остается после работ

  • отчет о проведенном исследовании
  • перечень исследованных компонентов прикладного ПО и среды функционирования
  • перечень использованных баз данных уязвимостей
  • результаты исследования
  • идентификация выявленных уязвимостей и оценка критичности
  • рекомендации по устранению выявленных уязвимостей

Кому подходит услуга

  • финансовые организации
  • разработчики ПО для финансовых организаций

Материал предыдущей версии

ООО «Амбрелла» предоставляет услуги по оценке соответствия продукции требованиям ГОСТ Р ИСО/МЭК 15408 (предъявляемым к функциям безопасности, а также к уровню доверия такой продукции) проводится компаниями для множества целей, таких как вывод на новые рынки или выполнение требований регуляторов.

Работы по проведению оценки соответствия требованиям регулятора в направлении защиты информации включат:
  • Анализ документации и разработка Задания по безопасности;
  • Изучение архитектуры и компонентов прикладного ПО;
  • Поиск в общедоступных источниках (включая БДУ ФСТЭК России) информации о возможных уязвимостях и слабостях компонентов ПО;
  • Статический/динамический анализ исходного кода различными анализаторами;
  • Разрабатывается, согласовывается и уточняется методика проведения пентеста, которая учитывает результаты поиска уязвимостей и анализа исходного кода;
  • Разворачивается тестовый стенд, повторяющий среду функционирования;
  • Проводится динамический анализ исполняемого приложения и фаззинг серверной части;
  • Проводится тестирование на проникновение, включая протоколирование всех проведённых тестов и испытаний;
  • Проводятся оценка иных элементов доверия, входящих в область оценки;
  • Составляется отчет о проведенном исследовании, в который входит (на примере анализа уязвимостей по ОУД4):
    • перечень исследованных компонентов прокладного ПО и среды функционирования;
    • перечень баз данных уязвимостей, которые были использованы при исследовании;
    • результаты исследования;
    • идентификацию выявленных уязвимостей и их перечень с оценкой степени критичности;
    • рекомендации по устранению выявленных уязвимостей и сведения об их устранении;
    • демонстрацию отсутствия возможности использовать выявленные уязвимости.
Кому нужна оценка по ОУД4?
  • Финансовые организации
  • Разработчики ПО для финансовых организаций

Опишите объект и регуляторный контур

Подскажем, с чего начать и какие работы нужны: требования, проектирование, внедрение, аттестация, аудит или оценка соответствия.