Сообщения

Показаны сообщения с ярлыком "безопасная разработка ПО"

Лучшие практики по жизненному циклу безопасности ПО от PCI

Изображение
PCI Software Security Framework (SSF) это набор стандартов и сопутствующих им дополнительных материалов. В данный момент набор включает в себя 2 параллельно работающих стандарта, имеющих общую основу, а также свои особенности: ·         Secure Software Standard  – требования к функциям и возможностям безопасности ПО ·         Secure SLC Standard  – требования к процессам разработки безопасного ПО Последний стандарт обновился совсем недавно, поэтому давайте взглянем на него поподробнее: ·         как и во многих других лучших практиках, декларируется объективный риск-ориентированный подход при выборе мер защиты и частоты их выполнения ·         требования разделены на 4 большие группы: o    управление безопасностью o    безопасная разработка ПО o    управл...

СОИБ. Анализ. Разработка безопасного ПО

Изображение
В сегодняшней заметке хотелось бы поговорить про свежий ГОСТ Р 56939-2016 ЗАЩИТА ИНФОРМАЦИИ. РАЗРАБОТКА БЕЗОПАСНОГО ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ. ОБЩИЕ ТРЕБОВАНИЯ. Разработан ЗАО НПО Эшелон, недавно отличившимся в пропущенных уязвимостях SN и DL . Введен в действие с 1 июня 2016 г. Стандарт современный, учитывающий актуальные практики, но высокоуровневый. Всё-таки это общие требования, которые потом хорошо бы детализировать. Предназначен для разработчиков ПО и организаций, проводящих оценку соответствия процесса разработки ПО (аудиторов).  В соответствии с лучшими практиками (как в австралийском ISM ) требуемые меры вводятся тремя формами: должен ( must ), следует( should ) и может( may ). Предусмотрены компенсирующие меры для неприменимых. Несмотря на то, что стандарт утвержден в июне этого года, уже есть российские производители , заявившие о соответствии требованиям стандарта. Видимо внедрение мер безопасной разработки ПО была проведена до выхода стандарта? Пожалуй, дл...