ЦИБИТ помогает определить применимые требования к программному обеспечению, подготовить доказательную базу и провести согласованный комплекс оценочных работ.
Оценка по ОУД4 требует заранее определить границы объекта оценки, применимый набор требований, состав доказательных материалов, порядок тестирования и критерии получения итогового вывода.
До начала проекта специалисты ЦИБИТ фиксируют состав работ в техническом задании, формируют пошаговый план и перечень исходных данных. Результат зависит от согласованного формата работ: это может быть отчёт о готовности, комплект доказательных материалов или техническое заключение по результатам оценки.
Когда требуется оценка по ОУД4
Разработчики и правообладатели ПО
Оценка может потребоваться при подготовке продукта к поставке, включении требований ОУД4 в техническое задание, договор, закупочную документацию или требования заказчика.
Финансовые организации и финтех
Для отдельных видов прикладного ПО, используемого кредитными и некредитными финансовыми организациями, требования к уровню доверия определяются применимыми нормативными актами Банка России, профилями защиты, назначением продукта и условиями его использования. Само по себе применение ПО в финансовом секторе не означает автоматической обязательности ОУД4. Если к продукту применим профиль защиты Банка России версии 4.0, он предусматривает ОУД4, усиленный и расширенный дополнительными компонентами, включая требования к анализу реализации, безопасной разработке, SAST, DAST, цепочкам поставок, сборочной среде и реагированию на уязвимости.
Поставщики решений для КИИ
Наличие ОУД4 не является общим обязательным требованием ко всему ПО, используемому на объектах КИИ. Необходимость оценки должна следовать из применимого нормативного акта, технического задания, модели угроз, условий закупки или требований заказчика.
Иные случаи
Оценка также проводится, когда соответствующее требование установлено договором, профилем защиты, внутренним стандартом заказчика или условиями допуска продукта к конкретной информационной системе.
Что входит в услугу
Предварительный аудит и сбор исходных данных.
Анализ требований и формирование плана оценки.
Оценка процессов и практик разработки.
Тестирование безопасности и анализ уязвимостей.
Подготовка отчётных материалов.
Сопровождение и консультации.
Что важно учесть, если ОУД4 требуется
Без оценки невозможно подтвердить выполнение установленного требования к уровню доверия программного обеспечения.
Несоответствие условиям технического задания или закупочной документации может повлиять на допуск продукта к закупке или внедрению.
Выявление недостатков на поздней стадии обычно увеличивает сроки и объём доработок.
Этапы работ
Конкретный состав работ закрепляется в техническом задании.
Типовая схема включает четыре взаимосвязанных этапа:
На этапе предварительного обследования определяются ключевые параметры объекта оценки:
- версия и сборка ПО;
- границы объекта оценки;
- состав входящих компонентов;
- внешние зависимости;
- среда функционирования;
- функции безопасности;
- применимый профиль защиты;
- требуемый набор компонентов доверия;
- наличие доступа к исходному коду и среде сборки.
По результатам обследования уточняются объём, сроки и стоимость дальнейших работ.
Совместно с заявителем формируется комплект документированных материалов, состав которого определяется границами объекта оценки, применимым профилем защиты и выбранными компонентами доверия.
Задание по безопасности
Включает следующие компоненты:
- утверждение о соответствии профилю защиты;
- функциональные требования безопасности;
- требования доверия;
- обоснование требований;
- предположения о среде;
- политики безопасности организации.
ADV_IMP – представление реализации
ADV_IMP относится к представлению реализации функций безопасности, прежде всего к исходному коду и иным материалам реализации. Это не просто проектная документация, а конкретная реализация функций безопасности.
ADV_TDS – спецификация проектной документации
Состав и глубина проектной документации определяются выбранным набором компонентов доверия и применимым профилем защиты. Для профиля Банка России версии 4.0 предусмотрены усиленные и расширенные требования.
AGD – руководства администратора и пользователя
Состав и структура руководств определяются объектом оценки и применимыми компонентами доверия. Руководство администратора может быть отдельным документом либо входить в состав эксплуатационной документации.
ALC – документация жизненного цикла
При применении профиля Банка России версии 4.0 дополнительно учитываются документы и процедуры по:
- устранению недостатков;
- обновлению ПО;
- срокам поддержки;
- защите сборочной среды;
- управлению доступом к исходному коду;
- защите цепочки поставок;
- моделированию угроз;
- описанию поверхности атаки.
ATE – свидетельства тестирования
В зависимости от применимых компонентов доверия доказательные материалы могут включать:
- прослеживаемость тестов до функций безопасности;
- описание тестовой среды;
- тестовые данные;
- ожидаемые и фактические результаты;
- сведения о повторном тестировании после исправлений.
Статический анализ (SAST) и анализ зависимостей (SCA)
Статический анализ исходного кода направлен на выявление потенциальных уязвимостей. Анализ сторонних библиотек и зависимостей выделяется в отдельный SCA, поскольку SAST не всегда обеспечивает полноценный контроль состава компонентов ПО.
Динамический анализ приложения (DAST)
Динамический анализ применяется, когда архитектура продукта позволяет проводить такое тестирование.
Тестирование на проникновение (Пентест)
Тестирование проводится на основании модели угроз, с учётом поверхности атаки, в пределах согласованных границ, с учётом потенциала нарушителя и после анализа потенциальных уязвимостей.
Состав участников и распределение ролей определяются выбранной схемой оценки:
- заявитель или разработчик предоставляет объект оценки и документированные материалы;
- оценщик анализирует материалы и выполняет предусмотренные оценочные действия;
- заказчик принимает результаты работ в порядке, установленном договором;
- необходимость участия органа по сертификации или иных сторон определяется целью проекта и применимыми требованиями.
Формат оценки и требования к независимости согласуются до начала работ. Если требуется независимая оценка, подготовка доказательных материалов и оценочные действия организационно разграничиваются либо выполняются разными участниками. Конкретная схема закрепляется в техническом задании; внутреннее разделение ролей само по себе не заменяет требования к независимости, когда они прямо установлены.
В зависимости от согласованного состава работ результаты могут включать:
- протоколы выполнения оценочных действий;
- отчёт о тестировании, выполненном оценщиком;
- отчёт об анализе уязвимостей;
- технический отчёт об оценке;
- техническое заключение о выполнении согласованного набора требований.
Важно: техническое заключение, оформляемое по результатам работ, не является сертификатом соответствия ФСТЭК России и не заменяет сертификацию продукции в системе сертификации ФСТЭК России.
Форматы работ и стоимость
Формат работ выбирается с учётом цели проекта, готовности продукта и применимых требований:
Диагностика готовности
Проводим предварительное обследование, определяем границы объекта оценки, сопоставляем имеющиеся материалы с применимыми требованиями и формируем перечень недостающих документов и работ.
Подготовка доказательной базы
Разрабатываем и дорабатываем задание по безопасности, материалы ADV, AGD, ALC, ATE и иные документы, предусмотренные согласованным набором компонентов доверия.
Комплексная оценка по ОУД4
Выполняем полный согласованный комплекс оценочных действий, включая анализ доказательных материалов, тестирование и анализ уязвимостей. Состав процедур определяется применимым профилем защиты и техническим заданием.
Стоимость и сроки зависят от границ объекта оценки, применимого набора требований, готовности документации, архитектуры продукта и объёма тестирования.
После анализа исходных данных подготовим предложение по составу, срокам и стоимости работ.
Как получить расчёт стоимости?
Направьте краткую информацию о продукте, его версии, назначении и имеющейся документации. Специалисты ЦИБИТ уточнят исходные данные и предложат подходящий формат работ.
Телефон: +7 (495) 792-80-80 Email: info@cibit.ru
Часто задаваемые вопросы
ОУД4 требуется, когда соответствующий уровень доверия прямо установлен применимым нормативным актом, профилем защиты, техническим заданием, договором, условиями закупки или требованиями заказчика. Для ПО финансовых организаций необходимость ОУД4 определяется не отраслью как таковой, а конкретными требованиями к продукту и условиями его использования.
Периодичность определяется применимым нормативным актом и условиями использования ПО. При выпуске новой версии проводится анализ влияния изменений на безопасность, по результатам которого определяется необходимость дополнительной или повторной оценки.
Диагностику, подготовку документов и отдельные виды тестирования можно выполнять поэтапно. Итоговый вывод о выполнении требований формируется только после завершения всех процедур, предусмотренных согласованным набором требований.
Нет. Техническое заключение фиксирует результаты выполненных работ в пределах согласованного объекта оценки и набора требований. Оно не является сертификатом соответствия ФСТЭК России и не заменяет процедуру сертификации, если она требуется.
Порядок и объём устранения замечаний определяются договором. Замечания к материалам, подготовленным ЦИБИТ в рамках согласованного задания, рассматриваются в пределах предмета работ. Доработка программного обеспечения, архитектуры, процессов разработки и материалов, не включённых в договор, согласуется отдельно.