Pokrýva vlastný kód, komponenty tretích strán, identity, údaje, rozhrania, konfiguráciu, nasadenie a runtime správanie naprieč webovými, mobilnými, desktopovými, servisnými a embedded aplikáciami. Je to pokračujúca inžinierska a riadiaca zodpovednosť, nie finálny test.
Užitočný program prekladá organizačné riziko do aplikačných požiadaviek a opakovateľných praktík, priraďuje rozhodnutia zodpovedným vlastníkom a vracia produkčné nálezy späť do návrhu a vývoja. Hĺbka práce má reflektovať údaje, privilégiá, expozíciu, závislosti a potenciálne dôsledky zlyhania aplikácie.
Kľúčové body
Návrh a riadenieUdržiavať inventár aplikácií, definovať bezpečnostné a súkromné požiadavky, modelovať hrozby a hranice dôvery, vyberať bezpečnejšie architektúry a zaznamenávať akceptované riziká a výnimky.
Build a dodávateľský reťazecAplikovať bezpečné kódovacie praktiky, kontrolovať zmeny, chrániť vývojové a vydavateľské systémy, riadiť závislosti, zabezpečiť konfiguráciu a produkovať sledovateľné artefakty.
Verifikácia a prevádzkaKombinovať kontrolu kódu, statickú, dynamickú a kompozičnú analýzu so zameraným manuálnym testovaním, runtime monitorovaním, spracovaním zraniteľností, reakciou na incidenty a overenou nápravou.
Dôležité obmedzenieŽiadny nástroj, test, framework, skóre zrelosti ani vydavateľská brána nedokáže dokázať, že aplikácia je bezpečná. Pokrytie sa mení s architektúrou, prostredím, správaním útočníka a evolúciou aplikácie.