Куда я попал?
Приказ ФСТЭК России № 76 от 02.06.2020
Требования по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий (выписка)
3. Требования к разработке и производству средства
Для проведения оценки соответствия по документу войдите в систему.
Список требований
-
10.2. При разработке функциональной спецификации средства, соответствующего 5 уровню доверия, наряду с требованиями, установленными пунктом 10.1 настоящих Требований, должны быть разработаны и включены в спецификацию описания:
- действий с каждым интерфейсом функций безопасности;
- сообщений о возможных ошибках, связанных с выполнением функций безопасности.
-
10.3. При разработке функциональной спецификации средства, соответствующего 4 уровню доверия, наряду с требованиями, установленными пунктами 10.1 и 10.2 настоящих Требований, должны быть разработаны и включены в спецификацию описания:
- действий с каждым интерфейсом функций безопасности, не влияющим на выполнение требований, предъявляемых к средству;
- сообщений об ошибках, которые могут возникнуть при выполнении функций безопасности и вызове каждого интерфейса функций безопасности;
- параметров, связанных с каждым интерфейсом функций безопасности аппаратной платформы средства;
- интерфейсов, не влияющих на функции безопасности аппаратной платформы средства;
- всех функций безопасности, реализуемых аппаратной платформой средства.
-
12.2. Проектная (программная) документация средства, соответствующего 5 уровню доверия, наряду с требованиями, установленными пунктом 12.1 настоящих Требований, должна включать:
- для аппаратной платформы средства – структурную и функциональную схемы аппаратной платформы средства;
- для программного обеспечения – исходные тексты программного обеспечения, входящего в состав средства, с указанием значений контрольных сумм файлов с исходными текстами программного обеспечения, за исключением программного обеспечения, заимствованного у сторонних изготовителей, не реализующего функции безопасности и не влияющего на реализацию функций безопасности.
Документация на средство должна содержать информацию о соответствии указанных сведений модулям, описанным в проектной документации.В случае отсутствия сведений о заимствованных компонентах средства должны быть спроектированы, реализованы и описаны в документации на средство меры защиты информации, направленные на блокирование эксплуатации возможных уязвимостей и реализуемых заимствованными элементами (компонентами) потенциально опасных возможностей.Отсутствующие сведения о заимствованных компонентах средства могут быть получены путем использования методов обратной разработки (реверс-инжиниринга). Способы и методы получения отсутствующих сведений о заимствованных элементах должны быть описаны в документации на средство, представляемой на испытания, и могут быть использованы при проведении испытаний.Сведения об аппаратной платформе средства должны быть включены в единый реестр российской радиоэлектронной продукции*. -
12.3. Проектная (программная) документация средства, соответствующего 4 уровню доверия, наряду с требованиями, установленными пунктами 12.1 и 12.2 настоящих Требований, для аппаратной платформы средства должна включать:
- структурные и функциональные схемы, техническую документацию аппаратных средств, входящих в аппаратную платформу;
- представление (код) на языке описания аппаратных средств;
- описание потенциально опасных элементов (компонентов), входящих в состав аппаратной платформы средства, которые влияют на выполнение функций безопасности и (или) могут быть использованы для реализации угроз безопасности информации.
Сведения о процессорах или микросхемах, выполняющих функции процессоров (микроконтроллеры), элементах памяти, сетевых картах, графических адаптерах аппаратной платформы средства должны быть включены в единый реестр российской радиоэлектронной продукции. -
14.2. Управление конфигурацией средства, соответствующего 5 уровню доверия, наряду с требованиями, установленными пунктом 14.1 настоящих Требований, должно предусматривать:
- управление изменениями частей (элементов, компонентов) средства;
- обеспечение уникальной идентификации всех элементов конфигурации.
Документация по управлению конфигурацией средства дополнительно должна включать:- описание метода, используемого для уникальной идентификации элементов конфигурации;
- описание уникальных идентификаторов всех элементов конфигурации;
- части (элементы, компоненты) средства в списке элементов конфигурации.
Для каждого элемента конфигурации в списке элементов конфигурации должен быть указан разработчик. -
14.3. Управление конфигурацией средства, соответствующего 4 уровню доверия, наряду с требованиями, установленными пунктами 14.1 и 14.2 настоящих Требований, должно предусматривать:
- управление изменениями средства, в том числе изменениями исходных текстов программного обеспечения и аппаратной платформы средства;
- применение автоматизированных мер контроля, обеспечивающих внесение в элементы конфигурации только санкционированных изменений;
- организацию процедур приемки модифицированных или вновь созданных элементов конфигурации.
Документация по управлению конфигурацией средства дополнительно должна включать:- сведения о составе средства, в том числе сведения об исходных текстах и аппаратной платформе средства, в списке элементов конфигурации;
- описание автоматизированных мер контроля, которые применяются для обеспечения внесения в элементы конфигурации только санкционированных изменений;
- план управления конфигурацией, содержащий описание процедур, используемых для приемки модифицированных или вновь созданных элементов конфигурации.
Управление конфигурацией (настройкой) аппаратной платформы средства должно предусматривать изменение конфигурации (настройки) аппаратной платформы средства, её документации, обеспечение их уникальной маркировки.Документация по изменению конфигурации (настройки) аппаратной платформы средства должна включать:- описание уникальной маркировки аппаратной платформы средства;
- список элементов конфигурации (настройки) средства;
- порядок управления изменениями аппаратной платформы средства и документации.
-
15.3. Разработка документации по безопасной разработке средства, соответствующего 4 уровню доверия, наряду с требованиями, установленными пунктом 15.1 настоящих Требований, должна предусматривать разработку документации по безопасной разработке аппаратной платформы средства, которая должна включать описание организационных и технических мер безопасности, применяемых в среде разработки аппаратной платформы средства для защиты целостности проектной документации и аппаратной платформы средства.
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.