В России облегчат сертификацию ПО
Новый подход заключается в том, что аттестовывать будут сам процесс разработки ПО. Это значит, что дополнительная сертификация обновлений не потребуется. Изменения коснутся разработчиков средств защиты и общесистемного ПО.
Изменения порядка сертификации обсуждает технический комитет по стандартизации «Защита информации» при ФСТЭК, подтвердил директор департамента операционных рисков, информационной безопасности и непрерывности бизнеса Московской биржи Сергей Демидов.
ФСТЭК пересматривает ГОСТ, который регламентирует процессы безопасной разработки, т. е. предотвращения возникновения уязвимостей в ходе создания решения, уточнил директор по клиентской безопасности Selectel Денис Полянский. Сейчас ГОСТ требует проверки соответствия требованиям каждой новой версии ПО.
На данный момент сертификацию должны обязательно проходить госструктуры, обрабатывающие конфиденциальную информацию (ГИС); системы, отвечающие за автоматизацию технологических процессов; любые организации, сохраняющие у себя личные данные работников или клиентов; учреждения и предприятия, связанные с военной либо государственной тайной. Процесс сертификации продукта занимает от девяти месяцев до года, а сертификация обновлений — несколько месяцев. Любые изменения в программном коде, например, в случае выявления уязвимости или программных ошибок в системах защиты информации требуют провести сертификацию заново.
Суть изменений, по словам Михаила Лобоцкого, директора по развитию бизнеса Cloud.ru, заключается в том, что ФСТЭК будет аттестовывать не готовый продукт, а процесс его разработки. Принцип так называемой сертификации по схеме «серия» или «серийное производство», когда подтверждается, что «весь процесс разработки надежный и все, что создано в его рамках, также надежно и безопасно», ФСТЭК позволит теперь использовать как формальное подтверждение безопасности, отметил консультант по безопасности Positive Technologies Алексей Лукацкий.
Директор департамента операционных рисков, информационной безопасности и непрерывности бизнеса Московской биржи Сергей Демидов считает, что такой подход помог бы, в частности, ускорить цифровизацию финансовых продуктов.
По материалам cnews.ru.
Лучшее в блогах
Вам понравится
В B2B-строительной сфере компании не всегда задумываются о репутации в цифровой среде, они больше полагаются на сарафанное радио, офлайн-наработки и личные рекомендации. Но именно здесь отсутствие информации о бренде бьет сильнее всего: инженеры и прорабы ищут не рекламу, а подтверждение профессионального опыта. Если его нет, вывод делается быстро: «бренд не вызывает доверия».
Когда Яндекс запустил нейрообъявления, мы в WebCanape сразу проверили их эффективность на реальных кейсах. Провели A/B-тесты в разных нишах, сравнили результаты с классическими объявлениями и сделали выводы. В кейсе — цифры, практический опыт и рекомендации, как использовать нейрообъявления для маркетинга.
Неделя рекламы
Энциклопедия обмана