ЖУРНАЛ СТА 3/2013

● Безопасность должна иметь приоритет в процессе разработки и тестирования . Проблемы с безопасностью ПО фак- тически являются следствием оши- бок в требованиях (будь то их фор- мирование или реализация), и чем раньше в цикле разработки они бу- дут обнаружены, тем дешевле обой- дётся их исправление, а значит, и ликвидация уязвимостей. Тестирова- ние безопасности должно включать в себя определение границ системы и методов эксплуатации слабых мест в их защите. Очень хороши здесь мо- гут быть техники наподобие fuzz-те- стирования (тестирование на основе заведомо некорректных или случай- ных входных данных, которое позво- ляет, в частности, выявлять ошибки в редко используемых участках ко- да. – Прим. пер. ) или испытания на проникновение (симуляция векто- ров атаки потенциальных злоумыш- ленников). Автоматизация тестиро- вания безопасности вкупе с исполь- зованием средств симуляции обору- дования способна существенно по- высить эффективность процесса раз- работки и обеспечить гораздо более детальное исследование поведения продуктов, чем интуитивное (ad hoc) тестирование. ● Устранение дефектов, связанных с безопасностью, должно иметь высо- кий приоритет . Безопасности следует уделять особое внимание не только в процессе разработки, но и в процес- се сопровождения. Когда уязвимость обнаруживается профессиональным сообществом, она быстро становит- ся достоянием общественности. Производителям необходимо уметь оперативно реагировать на подоб- ные ситуации по мере их возникно- вения. ● Вопросами безопасности должна зани- маться специальная рабочая группа . В её задачи будут входить анализ уязви- мостей, проработка возможных пу- тей их устранения, внутренние и внешние коммуникации, планирова- ние выпуска обновлений и контроль выполнения запланированных меро- приятий. Подобные группы обычно кросс-функциональны и включают в себя представителей подразделений разработки аппаратуры и ПО, тести- рования, технической поддержки, управления требованиями и доку- ментирования. З АКЛЮЧЕНИЕ Описанные пять шагов позволяют ор- ганизациям достичь фундаментального прогресса в области защиты связанных встраиваемых систем от угроз. Учёт во- просов безопасности в процессе разра- ботки встраиваемых систем сегодня яв- ляется ключевым требованием и пред- усматривает вовлечение всех уровней и подразделений организации в создание всеобъемлющей защитной структуры, жизненно необходимой в современных связанных вычислительных средах. ● Л ИТЕРАТУРА 1. National Information Assurance (IA) Glos- sary : CNSS Instruction No. 4009. – 26 April 2010. – Committee on National Security Sy- stems. Автор – вице-президент компании Wind River по решениям в области жизненного цикла Перевод Николая Горбунова, сотрудника фирмы ПРОСОФТ Телефон: (495) 234-0636 E-mail: info@prosoft.ru 22 СТА 3/2013 ОБ ЗОР / В С Т РАИВ А ЕМЫЕ СИС Т ЕМЫ www.cta.ru Ни байта врагу! Безопасность ■ Быстрое стирание данных QErase ■ Уничтожение данных SErase ■ Защита от записи Производительность ■ Скорость чтения до 200 Мбайт/с ■ Скорость записи до 170 Мбайт/с ■ Интерфейсы PATA и SATA Надёжность ■ Расширенный диапазон температур –40...+85°С ■ Конформное покрытие ТВЕРДОТЕЛЬНЫЕ НАКОПИТЕЛИ для ответственных применений ОФИЦИАЛЬНЫЙ ДИСТРИБЬЮТОР ПРОДУКЦИИ INNODISK # 360 © СТА-ПРЕСС

RkJQdWJsaXNoZXIy MTQ4NjUy