Android

Ο νέος ιστότοπος ορίζουν τις βέλτιστες πρακτικές για την ασφάλεια του λογισμικού

Internet Technologies - Computer Science for Business Leaders 2016

Internet Technologies - Computer Science for Business Leaders 2016
Anonim

Ο τίτλος Ασφάλεια κτιρίου στο μοντέλο ωριμότητας (BSIMM) το έργο δεν προορίζεται να είναι "πώς να" ούτε καν ένα μέγεθος ταιριάζει σε όλες τις λύσεις για τη σύνταξη ασφαλούς κώδικα, σύμφωνα με το Fortify. Αντίθετα, το BSIMM είναι το αποτέλεσμα συζητήσεων σχετικά με τις πρακτικές ασφαλείας λογισμικού που είχαν οι Fortify και Cigital με εταιρείες όπως η Adobe, η EMC, η Google, η Microsoft, η QUALCOMM, η Wells Fargo και η Depository Trust & Clearing Corporation (DTCC). οι εταιρείες έκαναν, κυρίως, μερικά από τα ίδια πράγματα. Για παράδειγμα, όλες οι οργανώσεις που έλαβαν μέρος σε συνέντευξη έχουν θεσμοθετημένο εκπαιδευτικό πρόγραμμα ασφάλειας για προγραμματιστές, μηχανικούς QA και διαχειριστές έργων. Κάθε μία από τις εννέα επιχειρήσεις έχει μια καθορισμένη ομάδα προσωπικού ασφαλείας λογισμικού-ένα ανά εκατό προγραμματιστές λογισμικού. Και όλες οι εταιρείες που συμμετείχαν σε συνέντευξη τόνισαν την εκπαίδευση ασφαλείας, τους τεχνικούς πόρους και την καθοδήγηση παρά την αστυνόμευση για λάθη ασφαλείας και την επιβολή ποινών.

Το αποτέλεσμα είναι σπάνια κατανόηση του τι επιτυχημένες οργανώσεις κάνουν πραγματικά για να δημιουργήσουν ασφάλεια στο λογισμικό τους και τα εργαλεία στον ιστότοπο μπορούν να μεταφορτωθούν δωρεάν από οργανισμούς που επιδιώκουν να μετριάσουν τον επιχειρηματικό κίνδυνο που σχετίζεται με ανασφαλείς εφαρμογές. Για παράδειγμα, το Πλαίσιο Ασφάλειας Λογισμικού (SSF), που περιλαμβάνεται στο BSIMM, είναι ένα προσαρμόσιμο μοντέλο ασφάλειας που επιτρέπει σε κάθε οργανισμό να αξιολογήσει την τρέχουσα κατάσταση ανάπτυξης λογισμικού, να δώσει προτεραιότητα στις αλλαγές και να καταγράψει την πρόοδο. δώδεκα κατηγορίες για να απεικονίσουν όλα τα βήματα μεταξύ της κατάρτισης και του λογισμικού δοκιμής μετά από τη γραφή του. Υπάρχει ένας κατάλογος δραστηριοτήτων σε κάθε κατηγορία που έχει σχεδιαστεί για να σας βοηθήσει να κάνετε ασφαλέστερο το λογισμικό μιας εταιρείας. Οι δραστηριότητες ζητούν από την εταιρεία να παράσχει παραδείγματα από τη δική της ιστορία για να προσωποποιήσει τα σημεία.

Αν αυτό ακούγεται οικείο, είναι. Το περασμένο καλοκαίρι, το Mozilla ανακοίνωσε ένα παρόμοιο έργο που ξεκίνησε από το Window Snyder προτού εγκαταλείψει την εταιρεία. Και εκεί, οι καλύτερες πρακτικές ασφάλειας που χρησιμοποιήθηκαν στο Mozilla έπρεπε να διαμορφωθούν και να διδαχθούν σε άλλες εταιρείες. Το πρόγραμμα Mozilla Metrics εκτελείται αυτή τη στιγμή από τον Rich Mogull