65
уменьшить среднее время жизни для тех категорий уязвимостей, которые были
использованы для реализации угроз в ходе тестирования на проникновение.
Планирование мероприятий по анализу и устранению уязвимостей
основывается на следующих принципах:
а) проектная и рабочая документация ИС определяют конфигурацию
системы на момент ее ввода в эксплуатацию, при которой уязвимости
отсутствуют или не могут быть использованы нарушителем для реализации
угроз ИБ;
б) меры обеспечения ИБ, реализуемые в ходе управления конфигурацией
и управления обновлениями, обеспечивают устранение уязвимостей
программного и аппаратного обеспечения, которые становятся известны в ходе
эксплуатации, а также предупреждение несанкционированного изменения
конфигурации персоналом ИС или ИТС;
в) анализ угроз обеспечивает выявление уязвимостей, которые не были
устранены в ходе мероприятий по управлению конфигурацией и управления
обновлениями, в том числе – в результате недостаточной эффективности
указанных мероприятий и(или) иных мер обеспечения ИБ;
г) угрозы, которые могут быть устранены установкой обновлений ИБ или
изменением конфигурации, а также уязвимости, обусловленные
несанкционированным изменением конфигурации, устраняются в рамках
мероприятий по управлению конфигурацией и управлению обновлениями;
д) при выявлении угроз, устранение которых требует изменения состава
программного и аппаратного обеспечения, а также изменения состава средств
защиты или реализации дополнительных мер защиты, планируются и
реализуются мероприятия по модернизации ИС или системы ЗИ системы;
е) устранение угроз, выявленных в ходе мероприятий по анализу
уязвимостей, подтверждается последующими мероприятиями по анализу
уязвимостей.
При стабильно успешном прохождении тестов на проникновение
целевые значения показателя эффективности и нормативные сроки выполнения