Для команд, которым нужна безопасная разработка ПО

Живая прослеживаемость и управляемость: требование → модель угроз → проверка → уязвимость → релиз → отчёт. На базе профессиональных инструментов  Devprom ALM, СУТр и TMS.

  • Комплект доказательств

    Отчёты и матрицы для подготовки к сертификации процессов безопасной разработки и внутренним проверкам по ГОСТ Р 56939
  • Панель показателей

    Сводка для руководителя: пробелы в трассировке, сроки закрытия уязвимостей, готовность к проверке
  • Единый путь в системе

    Требование безопасности, угроза, тест, дефект и выпуск — связанные объекты, а не разрозненные файлы
  • Российский контур

    ПО из реестра, развёртывание в закрытом периметре, без зависимости от иностранных облаков для работы команды

Путь, который видит аудитор и команда

  • Требование безопасности зафиксировано и согласовано

  • Связь с угрозой и мерой нейтрализации

  • Покрытие проверками и результаты прогонов

  • Уязвимость закрыта в конкретном выпуске

  • Отчёт выгружен за минуты, а не собран вручную

  • Показатели для руководства видны в системе, а не собираются вручную

Задача 1. Комплект доказательств

  • 01

    Матрица: требование безопасности → реализация → проверки

    Актуальная прослеживаемость по версии спецификации: что заявлено, что реализовано, чем подтверждено. Основа доказательной базы для аудита процессов по ГОСТ Р 56939 и для внутренних проверок.
  • 02

    Реестр требований безопасности с версиями

    Согласование, утверждённые версии, пересмотр набора требований. Вместо «журнала в таблице» — объекты в системе управления требованиями с историей изменений.
  • 03

    Угрозы и меры нейтрализации

    Модель угроз связывается с требованиями безопасности и модулями ПО. При изменении видно, какие проверки и меры нужно пересмотреть.
  • 04

    Журнал уязвимостей и изменений

    Недостатки и запросы на изменение с классификацией, сроками, связью с выпуском и требованием. Поддерживает процессы управления недостатками и реагирования на уязвимости.
  • 05

    Отчёт о выпуске (набор свидетельств версии)

    Состав изменений, закрытые уязвимости, покрытие требованиями безопасности, статус приёмки — выгрузка к выпуску без ручной сборки из нескольких систем.
  • 06

    Перечень соответствия процессам безопасной разработки

    Сводка по процессам ГОСТ Р 56939: где артефакты есть, где пробелы. Удобно перед подачей на сертификацию процессов и перед проверкой.

Задача 2. Панель показателей

  • 01

    Доля требований безопасности без актуальных проверок

    Сразу видно, где «зелёный» прогон не равен покрытию: требование есть, а подтверждения по нужной версии — нет. Методика покрытия — на странице покрытия требований тестами.
  • 02

    Сроки закрытия критичных уязвимостей

    Среднее и максимальное время от регистрации до закрытия в выпуске. Показатель для руководителя по информационной безопасности и для плана работ команды.
  • 03

    Пробелы в трассировке и «сироты»

    Объекты без обязательных связей: требование без проверки, уязвимость без выпуска, угроза без меры. О практике связей — на странице трассировки требований.
  • 04

    Готовность к проверке процессов

    Сводный индекс: доля процессов РБПО с живыми артефактами, просроченные пересмотры требований, открытые критичные замечания. Не заменяет орган сертификации — сокращает время подготовки.
  • 05

    Еженедельная сводка для руководства

    Короткий отчёт: что ухудшилось, что закрыто, где риск срыва выпуска или аудита. Данные уже в системе — не нужно собирать сводку вручную к совещанию.
  • 06

    Связь с сопровождением после выпуска

    Обращения об уязвимостях и запросы на изменение можно вести в контуре сопровождения, не теряя связь с требованиями и выпусками.

Вопросы

Нет. Мы не заменяем орган по сертификации и испытательную лабораторию. Devprom даёт контур доказательств и отчёты для подготовки и поддержания процессов безопасной разработки по ГОСТ Р 56939 — чтобы свидетельства собирались из работы команды, а не из аврала перед проверкой.

Комплект доказательств — выгрузки и матрицы для аудита и внутренних проверок (трассировка, угрозы, уязвимости, отчёт о выпуске, перечень процессов). Панель показателей — оперативная сводка для руководителя: пробелы, сроки закрытия, готовность к проверке. Обычно решают обе задачи на одной настройке.

Нет. Сканеры кода и анализа состава остаются в вашем контуре сборки. В Devprom фиксируются результаты как недостатки и задачи, строится связь с требованиями, проверками и выпуском — единая доказательная картина.

Для разработчиков средств защиты информации и ПО, где важны процессы безопасной разработки, подготовка к сертификации процессов, требования ФСТЭК к доказательной базе, а также для команд с длинным циклом выпуска и регулярными аудитами.

На демо проходим цепочку: требование безопасности → угроза → проверка → уязвимость → выпуск → выгрузка отчёта из Комплекта доказательств и сводка Панели показателей. При необходимости связываем с вашими процессами и ролями.

На основании приказа Минкомсвязи России от 06.09.2016 №426 наше ПО включено в «Единый реестр российских программ для электронных вычислительных машин и баз данных» под номером 1188. Наше ПО может быть установлено на российские ОС. Для проверки совместимости мы произвели соответствующие тесты и получили сертификаты от производителей российских ОС.