Государственный
Центр
Анализа
Цель создания Государственного центра анализа – повышение защищенности государственных информационных систем за счет оказания услуги по выявлению уязвимостей программного обеспечения, включая мобильные и веб-приложения.
Для анализа уязвимостей применяются лучшие отечественные решения.
Подробнее

Методы анализа

В основе применяемых методов анализа лежат лучшие практики по выявлению уязвимостей и недекларированных возможностей.

Статический анализ

Выявление ошибок и уязвимостей программного обеспечения методами поиска шаблонов опасных конструкций исходного кода без его выполнения.

Динамический анализ

Анализ безопасности программного обеспечения путем автоматизированной отправки специально сгенерированных запросов с целью имитирования реализации угроз информационной безопасности.

Фаззинг-тестирование

Выявление уязвимостей путем автоматизированной подачи на вход программного обеспечения наборов специфических данных с отслеживанием возникновения ошибок и сбоев в работе программы.

Алгоритм взаимодействия

1 Предоставление
исходных данных для проведения анализа кода
2 Проведение
первичного анализа
кода
3 Формирование
отчета по результатам анализа кода
4 Устранение
обнаруженных
уязвимостей
5 Проведение
контрольного анализа кода

Видеокурс

Нормативные документы

Анализ уязвимостей – ответственный этап жизненного цикла государственных информационных систем. Необходимость его регулярного проведения указана в основных нормативных правовых актах в части защиты государственных информационных систем.

Смотреть все документы
ФСТЭК России от 25.12.2020 г.

Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении

Методический документ от 25.12.2020 г. "Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении"

Скачать
ФСТЭК России от 28.10.2022 г.

Методика оценки уровня критичности уязвимостей программных, программно-аппаратных средств

Методический документ от 28.10.2022 г. "Методика оценки уровня критичности уязвимостей программных, программно-аппаратных средств"

Скачать
ФСТЭК России от 17.05.2023 г.

Руководство по организации процесса управления уязвимостями в органе

Методический документ от 17.05.2023 г. "Руководство по организации процесса управления уязвимостями в органе"

Скачать
№ 31 от 14.03.2017 г.

Требования к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами

Приказ ФСТЭК от 14.03.2017 г. "Об утверждении Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды"

Скачать
№ 239 от 25.12.2017 г.

Требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации

Приказ ФСТЭК от 25.12.2017 г. "Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации "

Скачать
№ 235 от 21.12.2017 г.

Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования

Приказ ФСТЭК от 21.21.2017 г. "Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования"

Скачать

Вопрос-ответ

На что обратить внимание в первую очередь при анализе уязвимостей веб-приложений?

В первую очередь рекомендуем обратиться к топ-спискам самых часто встречающихся уязвимостей. Один из таких авторитетных рейтингов – OWASP Top 10.

Что изучить в первую очередь при анализе уязвимостей мобильных приложений?

Обязательно ознакомьтесь с OWASP Mobile Top 10 – списком самых широко встречаемых критических уязвимостей в мобильных приложениях.

Зачем проводить анализ уязвимостей государственных информационных систем, в которых используются сертифицированные средства защиты, а также на момент ввода в эксплуатацию программное обеспечение не имело уязвимостей?

Согласно пунктам 18 и 18.2 «Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах», утвержденных приказом ФСТЭК России №17 от 11.02.2013 г., проведение анализа уязвимостей в ходе эксплуатации государственных информационных систем является обязательным.

Кроме того, с каждым годом растет число способов реализации угроз безопасности информации, в связи с чем регулярный анализ уязвимостей программного обеспечения является важным и ответственным этапом жизненного цикла государственных информационных систем.

Какой порядок проведения анализа и устранения уязвимостей программного обеспечения государственных информационных систем?

Порядок и содержание работ указаны в методическом документе «Руководство по организации процесса управления уязвимостями в органе (организации)» (ФСТЭК России, 2023).

Оператор государственной информационной системы обязан проводить периодический анализ уязвимостей микропрограммного, общесистемного и прикладного программного обеспечения с использованием специализированные инструменты. Найденные уязвимости должны быть оценены по уровню критичности с учетом особенностей государственных информационных систем согласно методическому документу «Методика оценки уровня критичности уязвимостей программных, программно-аппаратных средств» (ФСТЭК России, 2022). По результатам оценки оператор применяет меры по устранению уязвимостей: обновление программного обеспечения или компенсирующие меры.

Какие методы анализа программ применяются в Государственном центре анализа? Достаточно ли поиска уязвимостей программного обеспечения в базах данных уязвимостей БДУ ФСТЭК России, MITRE CVE?

Поиск по базам известных уязвимостей широко распространенного программного обеспечения не позволяет выявить уязвимости в специализированном программном обеспечении, разработанном для решения задач органов государственной власти. Часто такое специализированное программное обеспечение выполняется в форме мобильного или веб-приложения. Для глубокого анализа уязвимостей Государственным центром анализа применяются инструментальные средства статического и динамического анализа, а также фаззинг-тестирования.

Как оценивать общую защищенность государственной информационной системы на основании отчётов Государственного центра анализа?

Задача Государственного центра анализа – обеспечивать проведение анализа защищенности мобильных и веб-приложений государственных информационных систем.

Полученные от Государственного центра анализа отчеты об уязвимостях программного обеспечения должны быть тщательно проанализированы оператором государственной информационной системы на предмет критичности, актуальности, способов нейтрализации с учетом технологических особенностей и используемых средств защиты информации. Более подробно о процессе управления уязвимостями можно узнать в методических документах «Руководство по организации процесса управления уязвимостями в органе (организации)» (ФСТЭК России, 2022) и «Методика оценки уровня критичности уязвимостей программных, программно-аппаратных средств» (ФСТЭК России, 2022)