Меню
ОУД4 и ГОСТ 15408-3

Оценка и анализ уязвимостей программного обеспечения по ОУД4 и ГОСТ 15408-3

Требования по проведению оценки по соответствию оценочного уровня доверия не ниже ОУД4 отражены в нормативных документах ГОСТ Р 57580.1-2017, Положениях Банка России: 757-П, 821-П и 851-П.

Заказать услуги по оценке и анализу уязвимостей по ОУД4

Обзор требований ЦБ по анализу уязвимостей ПО (ОУД4 и ГОСТ 15408-3)

Согласно определению, ОУД4 – это оценка уровня доверия, под которой подразумеваются мероприятия по выявлению уязвимостей и контролю отсутствия не декларированных возможностей. Разработчику потребуется сначала зафиксировать регламент проверок во внутренней документации, описать функции работы средств защиты информации. Требования в большинстве случаев распространяются также на мобильные приложения, предназначенные для выполнения платежных и других финансовых операций. Кредитные организации и НФО вправе использовать готовые решения или разработать собственную программу под мобильные ОС. Но независимо от «происхождения», ПО должно соответствовать ОУД4.

Требования ОУД4 и ГОСТ 15408 к разработчику при оценке безопасности

Степень доверия AVA_VAN.3, упомянутая в 3-ей части ГОСТа 15408, помогает выявить потенциальные угрозы и риски. Важно доказать отсутствие уязвимостей и не декларированных возможностей для обхода встроенной защиты. Исходя из компонента доверия ADV_ARC.1, понадобится написать текущую функциональную спецификацию, назначение API-функционала, параметров и способов реализации каждого отдельного компонента.

Нужно детально обосновать, связано ли некорректное срабатывание с уязвимостями защиты? Создатель банковского ПО должен описать каждый модуль объекта оценки, обеспечивающий выполнение функции безопасности, согласно ADV_TDS.3. Диаграмма UML-взаимодействия поможет разработчику наглядно представить выполнение протоколов безопасности. Комплект проектной и эксплуатационной документации передается сотрудникам компании-оценщика.

Проведение оценщиком анализа уязвимостей по ОУД4 и ГОСТу 15408

Оценщик сравнивает предоставленную информацию с исходным программным кодом, чтобы подтвердить либо опровергнуть утверждения разработчика. В обязанности независимого аудитора входит идентификация потенциальных уязвимостей программного обеспечения по общедоступным источникам описанных уязвимостей либо иным способом.

При профессиональном анализе уязвимостей ГОСТ 15408 3 и ОУД4 верифицируются выявленные «изъяны» ПО. Если специалисты находят несоответствия информационной безопасности с технической документацией или значительные расхождения с инструкцией, то программный продукт отправляется на доработку. После устранения недостатков проводится повторный анализ уязвимостей по ОУД4.

Заказав у нас работу по анализу уязвимостей, вы получите документацию по тестированию программного обеспечения и подробный технический отчет. Такие экспертизы касаются программ, разработанных под банковские и другие финансовые условия обслуживания клиентов.

Преимущества своевременной ОУД4 сертификации

Организации в финансовом секторе обязаны использовать программное обеспечение, имеющее оценку ОУД4 в соответствие с нормативными документами Центрального Банка по информационной безопасности.

Необходимость лицензии ФСТЭК при ОУД4

Проводить независимую оценку соответствия вправе специализированные компании, получившие официальную лицензию ФСТЭК. Мы обладаем всеми требуемыми лицензиями на проведение анализа уязвимостей программного обеспечения по ОУД4. Наши эксперты, проанализировав разработанную техническую документацию и исходный код программного обеспечения, помогут выявить системные уязвимости и дать рекомендации по их устранению.

Какое ПО должно проходить оценку соответствия по ОУД4?

В настоящее время в Положениях ЦБ РФ есть требование по проведению ОУД 4 в отношении ПО систем и приложений, связанных с осуществлением переводов денежных средств через сеть Интернет, а также ПО, распространяемого клиентам и связанных с осуществлением переводов денежных средств (например, мобильные банковские приложения). Кроме этого, организации могут проводить аналогичные работы в отношении прикладного ПО автоматизированных систем, используемого в работе на основе решения руководства.

Компетентные специалисты

Опыт, закрепленный большим количеством проведенных пентестов и подготовка наших специалистов — дают гарантию в корректности отчетов.

Конкурентные цены

Мы стремимся оптимизировать все процессы производства, что позволяет быть более эффективными.

Объективная оценка

Как независимая компания, мы дадим объективную оценку информационной безопасности предприятия.

Стоимость по оценке и анализу уязвимостей по ОУД4

Услуга Стоимость

Консультация

бесплатно

Анализ уязвимостей по ОУД4

Анализ уязвимостей программного обеспечения по ОУД4 в соответствии с ГОСТ 15408-3-2013
Срок проведения от 6 недель

от 315000 руб.

Оценка соответствия по ОУД4

Оценка соответствия программного обеспечения по ОУД4 в соответствии с ГОСТ 15408-3-2013

по запросу

Свяжитесь с нами

Напишите нам! Расскажите о Вашей задаче и наш специалист свяжется с Вами.

Услуги для Вас

ГОСТ Р 57580

Оценка соответствия (аудит) требованиям в области информационной безопасности по ГОСТ Р 57580

Подробнее

Оценка соответствия по 757-П (684-П)

Оценка уровня информационной безопасности предприятия и организации (НФО) по 757-П (684-П)

Подробнее

Оценка соответствия по 683-П

Оценка соответствия требованиям Положения Банка России №683-П

Подробнее

Пентест (pentest)

Тестирование на проникновение: анализ уязвимостей, моделирование хакерских атак

Подробнее

Оценка соответствия по 382-П

Положение Банка России № 382-П: требования, аудит и оценка соответствия

Подробнее

Мы используем файлы cookie. Продолжив работу с сайтом, вы соглашаетесь с политикой конфиденциальности.