LINUX.ORG.RU

Разработка безопасного программного обеспечения — ГОСТ Р 56939-2024

 , ,


0

2

Что вы знаете и думаете про ГОСТ Р 56939-2024 и РБПО? Скорее всего, ничего, да и, может, не собираетесь узнавать :) Однако 1% читателей зацепился взглядом за эти слова. Для них и предназначается этот текст.

В конце 2024 года на замену ГОСТ Р 56939-2016 вышел его новый вариант. Команда PVS-Studio отчасти связана с этим стандартом, так как мы закрываем один из процессов, описанных в стандарте. Думаю, вы уже догадались, что это статический анализ исходного кода (п. 5.10).

Поскольку информации про новый стандарт пока мало, мы решили провести цикл вебинаров и других активностей, посвящённых теме РБПО.

Например, недавно в вебиаре с экспертом SECURITM мы поговорили о том, как можно разложить новый ГОСТ «на составные части» и постепенно закрывать их. То есть как начать внедрять РБПО и как управлять эти процессом (см. «Внедрение процессов безопасной разработки. Интеграция PVS-Studio и SGRC SECURITM»).

На подходе новый вебинар «Регулярный статический анализ по ГОСТу», где компания ИНСЕК расскажет про новый продукт InSeq RBPO — систему непрерывной интеграции и развёртывания программного обеспечения. Приглашаю присоединиться.

Будут и другие аналогичные вебинары. Кстати, если у вас есть желание посотрудничать аналогичным образом (провести семинар, подкаст и т.д.), то напишите нам. Мы открыты к сотрудничеству.

И последнее: я начал большой цикл публикаций в Telegram, посвящённый РБПО и ГОСТ Р 56939-2024. Приглашаю подписаться всех, кто хочет постепенно знакомиться с этой темой и разбираться в ней. Заодно там будет анонс и других мероприятий (вебинаров) по этой теме.

Это я так понял исключительно для B2B и закупок, а также лицензируемой деятельности. Короче клуб для своих.
Простому отечественному разработчику это всё недоступно. Ни участие, ни соответствие и никакой выгоды от попытки делать по ГОСТу.
Ну или я чего-то не понимаю может.

Но чисто ГОСТ почитать и что-то для себя реализуемо/выполнимое подчерпнуть можно, почему нет. ФСТЭК выпускал ещё рекомендательные методички по администрированию кажется и разработке, интересно было почитать, как минимум появлялись вопросы, мол, а почему требуется/рекомендуется именно так, с последующим изучением вопроса.


А есть ли инициативы в отношении произвольного разработчика, где не про соответствие регламентам, а про культуру разработки допустим в рамках приближения к РБПО где есть конфликтующие практики и они отстаиваются ну и там движуха вся про это вот? Меня вот интересует жизнь независимых отечественных разработчиков, компании и вот это всё, это конечно здорово, но они живут в параллельной вселенной всё же немножечко так, им доступно всё, любые финансы, любое оборудование, любые условия, всё в шоколаде. Но вот независимые отечественные СПО/неСПО разработчики живут в других условиях, они сами по себе и у них нет нихрена :) от слова совсем. Инициатив поддержки (информационной, я не заикаюсь про иное) для корпораций много, а вот для гражданской сферы чёт мало, ну или я не в курсе.

LINUX-ORG-RU ★★★★★
()
Последнее исправление: LINUX-ORG-RU (всего исправлений: 1)