Информационное сообщение Федеральной службы по техническому и экспортному контролю от 28.05.2026 № 240/24/3693 «Об утверждении Методики выявления уязвимостей и недекларированных возможностей в программном обеспечении»

Ссылки

Обзоры документа

Аналитический центр УЦСБ

4 июня ФСТЭК России опубликовала информационное сообщение от 28.05.2026 № 240/24/3693 об утверждении методического документа от 12.05.2026 «Методика выявления уязвимостей и недекларированных возможностей в ПО» (далее – Методика).

Методика устанавливает порядок проведения исследований по выявлению уязвимостей и недекларированных возможностей в соответствии с Требованиями по безопасности информации, устанавливающими уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности ИТ, утвержденными приказом ФСТЭК России от 02.06.2020 № 76 (далее –Требования доверия), в ПО СрЗИ (далее – объект оценки), за исключением исходного программного кода программируемых логических интегральных микросхем.

В связи с утверждением Методики положения методического документа «Методика выявления уязвимостей и недекларированных возможностей в ПО», утвержденного ФСТЭК России 25.12.2020, не применяются.

Разработчикам рекомендуется использовать положения Методики для организации внутренних процессов жизненного цикла ПО в соответствии с ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного ПО. Общие требования» (далее – ГОСТ Р 56939-2024).

Методика ориентирована на проведение исследований, выполняемых испытательными лабораториями и разработчиками в рамках:

  • сертификационных испытаний программных, программно-аппаратных СрЗИ и защищенных программных, программно-технических средств;
  • внесения изменений в ранее сертифицированные средства.

Методика устанавливает 6 уровней контроля. Самый низкий уровень – шестой, самый высокий – первый. Требования к уровню контроля объекта оценки предъявляются в соответствии с Требованиями доверия.

Для проведения исследований разработчик объекта оценки предоставляет необходимую информацию об объекте оценки, в том числе:

  • исходный код, сборочную среду и систему сборки;
  • результаты выполнения процессов разработки в соответствии с ГОСТ Р 56939-2024;
  • дистрибутив и иные сопутствующие материалы.

Исследования объекта оценки включают 3 основных этапа:

  • подготовку к проведению исследований:
    • анализ документации и иных исходных данных;
    • подготовка исследовательского стенда.
  • проведение исследований:
    • анализ архитектуры;
    • статический анализ исходных кодов;
    • динамический анализ;
    • экспертиза кода.

Текст документа