A saját kódra, harmadikfél-komponensekre, identitásokra, adatokra, felületekre, konfigurációra, telepítésre és futásidejű viselkedésre terjed ki a webes, mobil, asztali, szolgáltatás- és beágyazott alkalmazásokban. Ez folyamatos mérnöki és szabályozási felelősség, nem egy végső teszt.
A hasznos program a szervezeti kockázatot alkalmazáskövetelményekre és megismételhető gyakorlatokra fordítja, a döntéseket elszámoltatható tulajdonosokhoz rendeli, és a produkciós megállapításokat visszatáplálja a tervezésbe és fejlesztésbe. A munka mélységének az alkalmazás adatait, jogosultságait, expozícióját, függőségeit és a meghibásodás lehetséges következményeit kell tükröznie.
Legfontosabb pontok
Tervezés és szabályozásTartson fenn alkalmazásleltárt, határozzon meg biztonsági és adatvédelmi követelményeket, modellezze a fenyegetéseket és megbízhatósági határokat, válasszon biztonságosabb architektúrákat, és rögzítse az elfogadott kockázatokat és kivételeket.
Felépítés és ellátási láncAlkalmazzon biztonságos kódolási gyakorlatokat, vizsgálja felül a változásokat, védje a fejlesztési és kiadási rendszereket, szabályozza a függőségeket, biztosítsa a konfigurációt, és hozzon létre nyomon követhető artefaktumokat.
Verifikáció és üzemeltetésKombinálja a kód-átvizsgálást, statikus, dinamikus és összetétel-elemzést fókuszált manuális teszteléssel, futásidejű monitoringgal, sebezhetőségkezeléssel, incidenskezeléssel és ellenőrzött javítással.
Fontos korlátSemmilyen eszköz, teszt, keretrendszer, érettségi pontszám vagy kiadási kapu nem bizonyíthatja, hogy egy alkalmazás biztonságos. A lefedettség az architektúrával, környezettel, támadói viselkedéssel és alkalmazásfejlődéssel változik.