Данная заключается в преднамеренном или непреднамеренном создании (логическая структура программы, в которой идентифицированы компоненты, их интерфейсы и концепция взаимодействия между ними), содержащего (), которые при условии их необнаружения или неисправления могут стать причиной появления . Реализация может быть связана:
- с преднамеренными ;
- с принятием ПО осознанного решения о неисправлении обнаруженных в проекте архитектуры программы ошибок в силу различных причин, например для сокращения программы;
- неверной по , предъявляемых к создаваемому ПО, при создании проекта архитектуры программы, неучетом при создании проекта архитектуры программы типовых сценариев компьютерных атак и угроз безопасности , неисправленном обнаруженных в проекте архитектуры программы ошибок вследствие случайных неверных или неквалифицированных действий.
Уязвимости программы, появившиеся из–за ошибок в проекте архитектуры программы, в дальнейшем могут быть использованы с выполнения на , применяющих ПО.
Реализация данной угрозы внутренним нарушителем может быть осуществлена путем влияния на формирование проекта архитектуры программы, в том числе на моделирование угроз безопасности информации, которые могут возникнуть вследствие применения ПО или внесения изменений в любые , в том числе в , создаваемые или используемые при проектировании архитектуры программы. Изменения могут быть внесены путем или к объектам .
— В качестве примеров объектов среды разработки можно привести: , разрабатываемые по требованиям ( моделирования угроз безопасности информации, проект архитектуры программы), постановки задач, иные документы, в том числе электронные, создаваемые или используемые при проектировании архитектуры программы. При выполнении анализа данной угрозы безопасности информации следует учитывать, что объекты среды разработки ПО, создаваемые или используемые при проектировании архитектуры программы, могут не являться элементами конфигурации, контролируемыми .
Внешний нарушитель может реализовывать данную угрозу путем (из внешних общего пользования и (или) сетей международного информационного обмена) к объектам среды разработки ПО, создаваемым или используемым при проектировании архитектуры программы.
Реализация данной угрозы внешним нарушителем возможна при условии подключения среды разработки ПО к внешним сетям связи общего пользования и (или) сетям международного информационного обмена.
Угроза обусловлена недостатками в реализованных разработчиком ПО мерах и контроля , применяемых к объектам среды разработки ПО, и мерах по разработке , в частности: отсутствием мер, связанных с моделированием угроз безопасности информации, которые могут возникнуть вследствие применения ПО, неполным или некачественным моделированием угроз безопасности информации, неучетом результатов моделирования угроз безопасности информации при уточнении проекта архитектуры программы, недостатками в мерах, связанных с , обучением работников разработчика ПО в области разработки безопасного ПО и проведением систематического поиска уязвимостей программы.
— В качестве примеров ошибок в проекте архитектуры программы можно привести: отсутствие защиты данных, передаваемых между компонентами программы, от раскрытия или , отсутствие проверки входных данных, получаемых из недоверенного источника и передаваемых интерфейсу программы или интерфейсу компонента программы, отсутствие регистрации событий, критичных с точки .
[из 5.2.1 Угроза появления уязвимостей программы вследствие ошибок, допущенных при создании проекта архитектуры программы ГОСТ Р 58412–2019]