Анализ уязвимостей ПО по требованиям к оценочному уровню доверия
Резюме от Б-152
Требования для обеспечения информационной безопасности
Кредитные организации, некредитные финансовые организации и операторы платежной инфраструктуры обязаны обеспечивать защиту информации в соответствии с конкретными нормативными актами Банка России (№ 683-П, № 684-П и № 382-П соответственно).
В рамках выполнения этих требований организации обязаны проводить анализ уязвимостей прикладного программного обеспечения.
Анализ уязвимостей должен проводиться по требованиям к оценочному уровню доверия (ОУД) не ниже ОУД 4.
Проведение анализа должно осуществляться в соответствии с требованиями национального стандарта ГОСТ Р ИСО/МЭК 15408-3-2013 («Общие критерии»).
Рекомендация
Банк России рекомендует для проведения анализа использовать одобренный методический документ — «Профиль защиты прикладного программного обеспечения и автоматизированных систем и приложений кредитных организаций и некредитных финансовых организаций», размещенный на официальном сайте.
Если вы все еще сомневаетесь в правильности применения рекомендаций регулятора,
Кто формировал письмо
Д.Г.Скобелкин - Заместитель председателя Банка России
Скан