Sie umfasst eigenen Code, Drittanbieter-Komponenten, Identitäten, Daten, Schnittstellen, Konfiguration, Deployment und Laufzeitverhalten über Web-, Mobile-, Desktop-, Dienst- und eingebettete Anwendungen hinweg. Sie ist eine fortlaufende Engineering- und Governance-Aufgabe, kein Abschlusstest.
Ein nützliches Programm übersetzt organisatorisches Risiko in Anwendungsanforderungen und wiederholbare Praktiken, weist Entscheidungen verantwortlichen Eigentümern zu und speist Produktionsbefunde zurück in Design und Entwicklung. Die Tiefe der Arbeit sollte die Daten, Privilegien, Exposition, Abhängigkeiten und möglichen Ausfallfolgen der Anwendung widerspiegeln.
Wichtigste Punkte
Design und GovernanceEin Anwendungsinventar pflegen, Sicherheits- und Datenschutzanforderungen definieren, Bedrohungen und Vertrauensgrenzen modellieren, sicherere Architekturen wählen sowie akzeptierte Risiken und Ausnahmen dokumentieren.
Build und LieferketteSecure-Coding-Praktiken anwenden, Änderungen reviewen, Entwicklungs- und Release-Systeme schützen, Abhängigkeiten steuern, die Konfiguration absichern und nachverfolgbare Artefakte erzeugen.
Verifikation und BetriebCode Review, statische, dynamische und Composition-Analyse mit gezieltem manuellem Test, Laufzeit-Monitoring, Schwachstellenbehandlung, Incident Response und verifizierter Behebung kombinieren.
Wichtige EinschränkungKein Werkzeug, Test, Rahmenwerk, Reifegrad oder Release-Gate kann beweisen, dass eine Anwendung sicher ist. Die Abdeckung ändert sich mit Architektur, Umgebung, Angreiferverhalten und der Weiterentwicklung der Anwendung.