Информационное сообщение Федеральной службы по техническому и экспортному контролю от 28.05.2026 № 240/24/3693 «Об утверждении Методики выявления уязвимостей и недекларированных возможностей в программном обеспечении»
Ссылки
Обзоры документа
Аналитический центр УЦСБ
4 июня ФСТЭК России опубликовала информационное сообщение от 28.05.2026 № 240/24/3693 об утверждении методического документа от 12.05.2026 «Методика выявления уязвимостей и недекларированных возможностей в ПО» (далее – Методика).
Методика устанавливает порядок проведения исследований по выявлению уязвимостей и недекларированных возможностей в соответствии с Требованиями по безопасности информации, устанавливающими уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности ИТ, утвержденными приказом ФСТЭК России от 02.06.2020 № 76 (далее –Требования доверия), в ПО СрЗИ (далее – объект оценки), за исключением исходного программного кода программируемых логических интегральных микросхем.
В связи с утверждением Методики положения методического документа «Методика выявления уязвимостей и недекларированных возможностей в ПО», утвержденного ФСТЭК России 25.12.2020, не применяются.
Разработчикам рекомендуется использовать положения Методики для организации внутренних процессов жизненного цикла ПО в соответствии с ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного ПО. Общие требования» (далее – ГОСТ Р 56939-2024).
Методика ориентирована на проведение исследований, выполняемых испытательными лабораториями и разработчиками в рамках:
- сертификационных испытаний программных, программно-аппаратных СрЗИ и защищенных программных, программно-технических средств;
- внесения изменений в ранее сертифицированные средства.
Методика устанавливает 6 уровней контроля. Самый низкий уровень – шестой, самый высокий – первый. Требования к уровню контроля объекта оценки предъявляются в соответствии с Требованиями доверия.
Для проведения исследований разработчик объекта оценки предоставляет необходимую информацию об объекте оценки, в том числе:
- исходный код, сборочную среду и систему сборки;
- результаты выполнения процессов разработки в соответствии с ГОСТ Р 56939-2024;
- дистрибутив и иные сопутствующие материалы.
Исследования объекта оценки включают 3 основных этапа:
- подготовку к проведению исследований:
- анализ документации и иных исходных данных;
- подготовка исследовательского стенда.
- проведение исследований:
- анализ архитектуры;
- статический анализ исходных кодов;
- динамический анализ;
- экспертиза кода.
- оформление результатов исследований:
- составление протокола исследований в соответствии с Положением о системе сертификации СрЗИ, утвержденным приказом ФСТЭК России от 03.04.2018 № 55;
- направление разработчиком объекта оценки в банк данных угроз безопасности информации ФСТЭК Россиисведений об уязвимостях объекта оценки и его компонентов.
Текст документа
Быстрый просмотр сохранённой копии