Приказ Федеральной службы по техническому и экспортному контролю от 12.05.2026 № б/н «Методический документ “Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении”»
Ссылки
- Сайт ФСТЭК России (выписка)
- Официальный текст на сайте в формате PDF (выписка)
- Сохранённый текст в формате PDF
Выдержка
1.1. Настоящая Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении (далее – Методика) разработана в соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085.
1.2. Методика определяет порядок проведения исследований по выявлению уязвимостей и недекларированных возможностей (далее – НДВ) в соответствии с Требованиями по безопасности информации, устанавливающими уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий, утвержденными приказом ФСТЭК России от 2 июня 2020 г. №76 (зарегистрирован Минюстом России 11 сентября 2020 г., регистрационный № 59772) (далее – Требования доверия) в программном обеспечении средств защиты информации (далее – объект оценки, ОО), за исключением исходного программного кода программируемых логических интегральных микросхем.
1.3. Методика ориентирована на проведение исследований, проводимых испытательными лабораториями и разработчиками в рамках сертификационных испытаний программных, программно-аппаратных средств защиты информации и защищенных программных, программно- технических средств, а также при внесении изменений в ранее сертифицированные средства. Разработчикам ОО рекомендуется использовать положения Методики для организации внутренних процессов жизненного цикла программного обеспечения в соответствии с ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования» (далее – ГОСТ Р 56939-2024).
1.4. В Методике применяются термины и определения, установленные национальными стандартами в области защиты информации и обеспечения информационной безопасности.
1.5. В связи с утверждением настоящего методического документа не применяются положения методического документа «Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении», утвержденного ФСТЭК России 25 декабря 2020 г.
Обзоры документа
Аналитический центр УЦСБ
4 июня ФСТЭК России опубликовала информационное сообщение от 28.05.2026 № 240/24/3693 об утверждении методического документа от 12.05.2026 «Методика выявления уязвимостей и недекларированных возможностей в ПО» (далее – Методика).
Методика устанавливает порядок проведения исследований по выявлению уязвимостей и недекларированных возможностей в соответствии с Требованиями по безопасности информации, устанавливающими уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности ИТ, утвержденными приказом ФСТЭК России от 02.06.2020 № 76 (далее –Требования доверия), в ПО СрЗИ (далее – объект оценки), за исключением исходного программного кода программируемых логических интегральных микросхем.
В связи с утверждением Методики положения методического документа «Методика выявления уязвимостей и недекларированных возможностей в ПО», утвержденного ФСТЭК России 25.12.2020, не применяются.
Разработчикам рекомендуется использовать положения Методики для организации внутренних процессов жизненного цикла ПО в соответствии с ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного ПО. Общие требования» (далее – ГОСТ Р 56939-2024).
Методика ориентирована на проведение исследований, выполняемых испытательными лабораториями и разработчиками в рамках:
- сертификационных испытаний программных, программно-аппаратных СрЗИ и защищенных программных, программно-технических средств;
- внесения изменений в ранее сертифицированные средства.
Методика устанавливает 6 уровней контроля. Самый низкий уровень – шестой, самый высокий – первый. Требования к уровню контроля объекта оценки предъявляются в соответствии с Требованиями доверия.
Для проведения исследований разработчик объекта оценки предоставляет необходимую информацию об объекте оценки, в том числе:
- исходный код, сборочную среду и систему сборки;
- результаты выполнения процессов разработки в соответствии с ГОСТ Р 56939-2024;
- дистрибутив и иные сопутствующие материалы.
Исследования объекта оценки включают 3 основных этапа:
- подготовку к проведению исследований:
- анализ документации и иных исходных данных;
- подготовка исследовательского стенда.
- проведение исследований:
- анализ архитектуры;
- статический анализ исходных кодов;
- динамический анализ;
- экспертиза кода.
- оформление результатов исследований:
- составление протокола исследований в соответствии с Положением о системе сертификации СрЗИ, утвержденным приказом ФСТЭК России от 03.04.2018 № 55;
- направление разработчиком объекта оценки в банк данных угроз безопасности информации ФСТЭК Россиисведений об уязвимостях объекта оценки и его компонентов.
Текст документа
Быстрый просмотр сохранённой копии