Данная заключается в преднамеренном или непреднамеренном внесении в , которые при условии их необнаружения или неисправления могут стать причиной появления , связанных с определением ее (параметров ) и (или) с определением конфигурации ее среды функционирования. Реализация может быть связана:
- с принятием ПО осознанного решения о неисправлении обнаруженных в эксплуатационных документах ошибок в силу различных причин, например, для сокращения .
- с некорректным, неточным или неполным изложением описания конфигурации (параметров настройки) программы и (или) ее среды функционирования, либо неисправлением обнаруженных ошибок в данных описаниях, вследствие случайных неверных или неквалифицированных действий.
Уязвимости программы, связанные с определением ее конфигурации (параметров настройки) и (или) конфигурации ее среды функционирования, в дальнейшем могут быть использованы с выполнения на , применяющих ПО.
Реализация данной угрозы внутренним может быть осуществлена путем влияния на формирование описаний конфигурации (параметров настройки) программы и (или) ее среды функционирования в разработки эксплуатационных документов или внесения изменений в любые , создаваемые или используемые при разработке эксплуатационных . Изменения могут быть внесены путем или к объектам .
— В качестве примеров объектов среды разработки можно привести: документы, разрабатываемые по (например, описание применения, руководство оператора), постановки задач, иные документы, в том числе электронные, создаваемые или используемые при разработке эксплуатационных документов. При выполнении анализа данной угрозы следует учитывать, что объекты среды разработки ПО, создаваемые или используемые при разработке эксплуатационных документов, могут не являться , контролируемыми .
Внешний нарушитель может реализовывать данную угрозу путем (из внешних общего пользования и (или) сетей международного информационного обмена) к объектам среды разработки ПО, создаваемым или используемым при разработке эксплуатационных документов. Реализация данной угрозы внешним нарушителем возможна при условии подключения среды разработки ПО к внешним сетям связи общего пользования и (или) сетям международного информационного обмена.
Угроза обусловлена недостатками в реализованных разработчиком ПО мерах и контроля , применяемых к объектам среды разработки ПО, и мерах ло разработке , в частности: в мерах, связанных с , определением в эксплуатационных документах конфигурации (параметров настройки) программы или ее среды функционирования. обучением работников разработчика ПО в области разработки безопасного ПО и проведением систематического поиска уязвимостей программы.
— В качестве примеров ошибок, которые могут стать причиной появления уязвимостей программы, связанных с определением ее конфигурации (параметров настройки) и (или) с определением конфигурации ее среды функционирования можно привести: ошибки в инструкциях по первоначальной настройке программы (например, отсутствие требования к смене пароля администратора, который был задан разработчиком программы), ошибки в инструкциях по безопасному конфигурированию программы в процессе эксплуатации (например, отсутствие требований о запрете использования словарных паролей), ошибки в инструкциях по безопасному конфигурированию среды функционирования программы (например, отсутствие требования к обязательному применению актуальных обновлений ПО среды функционирования).
[из 5.3.4 Угроза появления уязвимостей программы вследствие ошибок, допущенных в эксплуатационных документах в ходе осуществления их разработки и хранения ГОСТ Р 58412–2019]