Az olyan kezdeményezésekben formalizált elv, mint a CISA Secure by Design és a NIST Secure Software Development Framework, a felelősséget a gyártók és építők felé tolja: biztonságos alapértelmezések, sebezhetőségosztályok kiküszöbölése, transzparens javítás és a biztonsági gyakorlat bizonyítéka — ahelyett, hogy az ügyfeleknek mérsékelendő kockázatot szállítanának.
Legfontosabb pontok
Folyamat a szlogén felettFenyegetésmodellezés, biztonságos alapértelmezések, memóriabiztos választások, függőségkezelés és biztonsági tesztelés a fejlesztésen belül — nem egy felülvizsgálat a végén.
Beszerzési bizonyítékA gyártói értékeléseknek secure-by-design-bizonyítékot kell kérniük: SBOM-okat, sebezhetőség-nyilvánosságrahozatali szabályzatokat, biztonsági ütemterveket és azt, hogyan kezeli a gyártó a saját hibáit.
Fontos korlátA „secure by design" a szándékot és folyamatot írja le, nem az eredményt. Egy biztonságosan tervezett termék még mindig szállíthat kihasználható hibákat, hibásan konfigurálható vagy nem biztonságosan üzemeltethető — a tervezési minőség csökkenti, de nem szünteti meg az üzemeltetési kockázatot.