Регуляторные направления
ОУД4
ООО "Амбрелла" предоставляет услуги по оценке соответствия продукции требованиям ГОСТ Р ИСО/МЭК 15408, предъявляемым к функциям безопасности и уровню доверия продукции.
О решении
Такая оценка проводится для вывода на новые рынки или выполнения требований регуляторов.
Ключевые задачи
- ГОСТ Р ИСО/МЭК 15408
- Анализ документации
- Исходный код
- Пентест
Работы по оценке
- анализ документации и разработка задания по безопасности
- изучение архитектуры и компонентов прикладного ПО
- поиск информации об уязвимостях и слабостях компонентов ПО
- статический и динамический анализ исходного кода
- разработка, согласование и уточнение методики пентеста
- развертывание тестового стенда
- динамический анализ исполняемого приложения и фаззинг серверной части
- тестирование на проникновение с протоколированием тестов и испытаний
- оценка иных элементов доверия, входящих в область оценки
Что остается после работ
- отчет о проведенном исследовании
- перечень исследованных компонентов прикладного ПО и среды функционирования
- перечень использованных баз данных уязвимостей
- результаты исследования
- идентификация выявленных уязвимостей и оценка критичности
- рекомендации по устранению выявленных уязвимостей
Кому подходит услуга
- финансовые организации
- разработчики ПО для финансовых организаций
Материал предыдущей версии
ООО «Амбрелла» предоставляет услуги по оценке соответствия продукции требованиям ГОСТ Р ИСО/МЭК 15408 (предъявляемым к функциям безопасности, а также к уровню доверия такой продукции) проводится компаниями для множества целей, таких как вывод на новые рынки или выполнение требований регуляторов.
Работы по проведению оценки соответствия требованиям регулятора в направлении защиты информации включат:- Анализ документации и разработка Задания по безопасности;
- Изучение архитектуры и компонентов прикладного ПО;
- Поиск в общедоступных источниках (включая БДУ ФСТЭК России) информации о возможных уязвимостях и слабостях компонентов ПО;
- Статический/динамический анализ исходного кода различными анализаторами;
- Разрабатывается, согласовывается и уточняется методика проведения пентеста, которая учитывает результаты поиска уязвимостей и анализа исходного кода;
- Разворачивается тестовый стенд, повторяющий среду функционирования;
- Проводится динамический анализ исполняемого приложения и фаззинг серверной части;
- Проводится тестирование на проникновение, включая протоколирование всех проведённых тестов и испытаний;
- Проводятся оценка иных элементов доверия, входящих в область оценки;
- Составляется отчет о проведенном исследовании, в который входит (на примере анализа уязвимостей по ОУД4):
- перечень исследованных компонентов прокладного ПО и среды функционирования;
- перечень баз данных уязвимостей, которые были использованы при исследовании;
- результаты исследования;
- идентификацию выявленных уязвимостей и их перечень с оценкой степени критичности;
- рекомендации по устранению выявленных уязвимостей и сведения об их устранении;
- демонстрацию отсутствия возможности использовать выявленные уязвимости.
- Финансовые организации
- Разработчики ПО для финансовых организаций
Опишите объект и регуляторный контур
Подскажем, с чего начать и какие работы нужны: требования, проектирование, внедрение, аттестация, аудит или оценка соответствия.