📁 ФСТЭК России утвердила новую методику выявления уязвимостей в ПО — 8 июня 2026 г. в 12:00:45.533
📁 ФСТЭК России утвердила новую методику выявления уязвимостей в ПО ФСТЭК России утвердила новую методику выявления уязвимостей и недекларированных возможностей в ПО. Документ заменяет закрытую методику 2020 года, которая была доступна только ограниченному кругу аккредитованных лабораторий. Актуальный документ, помимо обновления устаревших технических подходов, предоставляет правила оценки уязвимостей на обозрение заинтересованных лиц, делая их публичными и детализированными. Ключевые изменения: 🔵 Методика полностью синхронизирована с ГОСТ Р 56939-2024 и Приказом ФСТЭК № 76. Все виды исследований — от анализа архитектуры до статического и динамического анализа — теперь напрямую привязаны к 6-ти уровням доверия. 🔵 В документ официально введены требования к проверке сред контейнеризации и виртуализации, анализу сборочных сред, а также к использованию специализированных фаззеров для динамического анализа. 🔵 Для сертификации потребуется предоставлять перечни программных компонентов и образов контейнеров в машиночитаемом формате CycloneDX. Это позволит лучше контролировать состав ПО, используемые зависимости и потенциальные риски в цепочке поставок. 🔵 Появился механизм повторного использования результатов анализа, выполненного самим разработчиком по ГОСТ Р 56939-2024. Если качество таких исследований соответствует установленным критериям, испытательная лаборатория сможет учитывать их результаты при проведении оценки. Новая методика отражает переход от формальных проверок к более глубокой и стандартизированной оценке безопасности ПО на всех этапах его жизненного цикла. Для компаний, использующих практики DevSecOps и требования ГОСТ Р 56939-2024, это может ускорить и упростить процесс сертификации. В то же время повышенное внимание к анализу компонентов, цепочек поставок и современным методам тестирования должно способствовать повышению уровня защищенности информационных систем.

