# Čo je shift-left bezpečnosť?

> Shift-left bezpečnosť (shift-left security) je odvetvová prax presúvania vhodných bezpečnostných rozhodnutí, dôkazov a spätnej väzby skôr v životnom cykle softvéru alebo systému, bližšie k požiadavkám, návrhu a implementácii.

- Kanonická URL: https://yellowcube.eu/sk/glossary/shift-left-security/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Cieľom je predísť vyhnuteľným defektom a pomôcť ľuďom vytvárajúcim zmenu pochopiť a opraviť problémy predtým, než sa tieto problémy zabudujú do architektúry, vydania alebo operačnej závislosti.

Typické príklady zahŕňajú bezpečnostné požiadavky, modelovanie hrozieb, kontrolu bezpečného návrhu, usmernenie vývojárov, peer review, automatizované kontroly kódu a závislostí a rýchle testovanie vo vývojových workflow. Čo sa presúva doľava má byť vyberané podľa užitočnosti a fidelity, nie podľa toho, či nástroj dokáže bežať skoro.

### Kľúčové body

- **Skoré rozhodnutia:** Identifikovať aktíva, prípady zneužitia, hranice dôvery, potreby súkromia, závislosti a bezpečnostné požiadavky, kým sú návrhy a implementačné voľby stále lacné na zmenu.
- **Spätná väzba vývojárov:** Poskytovať akčné štandardy, príklady, kontrolu a automatizované kontroly blízko zmene kódu alebo konfigurácie, s jasným vlastníctvom a trasami pre výnimky.
- **Učiaca slučka:** Použiť produkčné nálezy, incidenty, penetračné testy a opakujúce sa údaje o defektoch na zlepšenie skorších požiadaviek, návrhových vzorov, testov a školení.
- **Dôležité obmedzenie:** Shift-left bezpečnosť nerobí neskoršiu validáciu, nezávislú kontrolu, runtime ochranu, monitorovanie, reakciu ani obnovu nepotrebnými. Niektoré správanie a riziko sa objavujú len v integrovaných alebo operačných prostrediach a skoré kontroly môžu byť neúplné alebo nesprávne.

### Súvisiace pojmy

[DevSecOps](<https://yellowcube.eu/sk/glossary/devsecops/>) · [Modelovanie hrozieb](<https://yellowcube.eu/sk/glossary/threat-modeling/>) · [Statické testovanie bezpečnosti aplikácií (static application security testing, SAST)](<https://yellowcube.eu/sk/glossary/static-application-security-testing/>) · [Dynamické testovanie bezpečnosti aplikácií (dynamic application security testing, DAST)](<https://yellowcube.eu/sk/glossary/dynamic-application-security-testing/>) · [Analýza zloženia softvéru (software composition analysis, SCA)](<https://yellowcube.eu/sk/glossary/software-composition-analysis/>)

### Zdroje

[NIST SP 800-218: Secure Software Development Framework 1.1](https://csrc.nist.gov/pubs/sp/800/218/final) · [OWASP Software Assurance Maturity Model](https://owaspsamm.org/model/) · [OWASP SAMM: Secure Build](https://owaspsamm.org/model/implementation/secure-build/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

