ГОСТ Р 56546-2015 «Защита информации. Уязвимости информационных систем. Классификация уязвимостей информационных систем» утверждён приказом Росстандарта от 19.08.2015 № 1181-ст и действует с 01.04.2016. Внесён ТК 362 «Защита информации».
Что устанавливает
- классы по области происхождения (пункт 5.1): уязвимости кода, конфигурации, архитектуры, организационные и многофакторные;
- типы недостатков (пункт 5.2): неправильная настройка, неполная проверка входных данных, внедрение команд и кода, переполнение буфера, ошибки аутентификации и управления доступом, недостатки шифрования и другие. Перечень открытый;
- место возникновения (пункт 5.3): общесистемное, прикладное и специальное программное обеспечение, технические и портативные средства, сетевое оборудование, средства защиты информации;
- поисковые признаки: операционная система и платформа, программное обеспечение и версия, степень опасности, язык программирования, служба и порт.
Кому обязателен
Национальные стандарты применяются добровольно (Федеральный закон от 29.06.2015 № 162-ФЗ). Классификацию используют ГОСТ Р 56545-2015 для описания уязвимости, банк данных угроз ФСТЭК России, методика оценки уровня критичности уязвимостей 2025 года и руководство по управлению уязвимостями 2023 года. Оператору системы под приказом ФСТЭК России от 11.04.2025 № 117 она нужна, чтобы описывать найденные уязвимости так же, как банк данных.