Разработка безопасного ПО: от требования до кода и отчёта
Готовый путь от требования безопасности до закрытой уязвимости в выпуске и выгрузки отчёта — с доказательной базой по ГОСТ Р 56939 (РБПО) на платформе Devprom.

Для команд, которым нужна безопасная разработка ПО
Живая прослеживаемость и управляемость: требование → модель угроз → проверка → уязвимость → релиз → отчёт. На базе профессиональных инструментов Devprom ALM, СУТр и TMS.
Комплект доказательств
Отчёты и матрицы для подготовки к сертификации процессов безопасной разработки и внутренним проверкам по ГОСТ Р 56939Панель показателей
Сводка для руководителя: пробелы в трассировке, сроки закрытия уязвимостей, готовность к проверкеЕдиный путь в системе
Требование безопасности, угроза, тест, дефект и выпуск — связанные объекты, а не разрозненные файлыРоссийский контур
ПО из реестра, развёртывание в закрытом периметре, без зависимости от иностранных облаков для работы команды
Путь, который видит аудитор и команда
Требование безопасности зафиксировано и согласовано
Связь с угрозой и мерой нейтрализации
Покрытие проверками и результаты прогонов
Уязвимость закрыта в конкретном выпуске
Отчёт выгружен за минуты, а не собран вручную
Показатели для руководства видны в системе, а не собираются вручную
Задача 1. Комплект доказательств
- 01
Матрица: требование безопасности → реализация → проверки
Актуальная прослеживаемость по версии спецификации: что заявлено, что реализовано, чем подтверждено. Основа доказательной базы для аудита процессов по ГОСТ Р 56939 и для внутренних проверок. - 02
Реестр требований безопасности с версиями
Согласование, утверждённые версии, пересмотр набора требований. Вместо «журнала в таблице» — объекты в системе управления требованиями с историей изменений. - 03
Угрозы и меры нейтрализации
Модель угроз связывается с требованиями безопасности и модулями ПО. При изменении видно, какие проверки и меры нужно пересмотреть. - 04
Журнал уязвимостей и изменений
Недостатки и запросы на изменение с классификацией, сроками, связью с выпуском и требованием. Поддерживает процессы управления недостатками и реагирования на уязвимости. - 05
Отчёт о выпуске (набор свидетельств версии)
Состав изменений, закрытые уязвимости, покрытие требованиями безопасности, статус приёмки — выгрузка к выпуску без ручной сборки из нескольких систем. - 06
Перечень соответствия процессам безопасной разработки
Сводка по процессам ГОСТ Р 56939: где артефакты есть, где пробелы. Удобно перед подачей на сертификацию процессов и перед проверкой.
Задача 2. Панель показателей
- 01
Доля требований безопасности без актуальных проверок
Сразу видно, где «зелёный» прогон не равен покрытию: требование есть, а подтверждения по нужной версии — нет. Методика покрытия — на странице покрытия требований тестами. - 02
Сроки закрытия критичных уязвимостей
Среднее и максимальное время от регистрации до закрытия в выпуске. Показатель для руководителя по информационной безопасности и для плана работ команды. - 03
Пробелы в трассировке и «сироты»
Объекты без обязательных связей: требование без проверки, уязвимость без выпуска, угроза без меры. О практике связей — на странице трассировки требований. - 04
Готовность к проверке процессов
Сводный индекс: доля процессов РБПО с живыми артефактами, просроченные пересмотры требований, открытые критичные замечания. Не заменяет орган сертификации — сокращает время подготовки. - 05
Еженедельная сводка для руководства
Короткий отчёт: что ухудшилось, что закрыто, где риск срыва выпуска или аудита. Данные уже в системе — не нужно собирать сводку вручную к совещанию. - 06
Связь с сопровождением после выпуска
Обращения об уязвимостях и запросы на изменение можно вести в контуре сопровождения, не теряя связь с требованиями и выпусками.
Вопросы
Нет. Мы не заменяем орган по сертификации и испытательную лабораторию. Devprom даёт контур доказательств и отчёты для подготовки и поддержания процессов безопасной разработки по ГОСТ Р 56939 — чтобы свидетельства собирались из работы команды, а не из аврала перед проверкой.
Комплект доказательств — выгрузки и матрицы для аудита и внутренних проверок (трассировка, угрозы, уязвимости, отчёт о выпуске, перечень процессов). Панель показателей — оперативная сводка для руководителя: пробелы, сроки закрытия, готовность к проверке. Обычно решают обе задачи на одной настройке.
Нет. Сканеры кода и анализа состава остаются в вашем контуре сборки. В Devprom фиксируются результаты как недостатки и задачи, строится связь с требованиями, проверками и выпуском — единая доказательная картина.
Для разработчиков средств защиты информации и ПО, где важны процессы безопасной разработки, подготовка к сертификации процессов, требования ФСТЭК к доказательной базе, а также для команд с длинным циклом выпуска и регулярными аудитами.
На демо проходим цепочку: требование безопасности → угроза → проверка → уязвимость → выпуск → выгрузка отчёта из Комплекта доказательств и сводка Панели показателей. При необходимости связываем с вашими процессами и ролями.
На основании приказа Минкомсвязи России от 06.09.2016 №426 наше ПО включено в «Единый реестр российских программ для электронных вычислительных машин и баз данных» под номером 1188. Наше ПО может быть установлено на российские ОС. Для проверки совместимости мы произвели соответствующие тесты и получили сертификаты от производителей российских ОС.
Демо: от требования до отчёта
Покажем путь от требования безопасности до закрытой уязвимости в выпуске и выгрузки отчёта — Комплект доказательств и Панель показателей на вашем сценарии.

