Android

Site nou definește cele mai bune practici pentru securitatea software

Aventuri in lumea Securitatii Electrice

Aventuri in lumea Securitatii Electrice
Anonim

. proiectul nu este conceput pentru a fi "cum să", nici măcar o singură dimensiune nu se potrivește tuturor soluției pentru scrierea codului securizat, potrivit Fortify. Mai degrabă, BSIMM este rezultatul conversațiilor despre practicile de securitate software pe care Fortify și Cigital le-au avut cu companii precum Adobe, EMC, Google, Microsoft, QUALCOMM, Wells Fargo și DTCC. companiile făceau, în principiu, unele din aceleași lucruri. De exemplu, toate organizațiile intervievate au un curriculum instituționalizat de instruire în domeniul securității pentru programatori, ingineri de QA și manageri de proiect. Fiecare dintre cele nouă întreprinderi are un grup desemnat de personal de securitate software - unul pentru o sută de dezvoltatori de software. Și toate companiile intervievate pun accentul pe educația în materie de securitate, pe resursele tehnice și pe îndrumare, în loc să controleze erorile de securitate și să pedepsească pedepsele.

organizațiile de succes fac de fapt pentru a construi securitate în software-ul lor, iar instrumentele de pe site pot fi descărcate gratuit de către organizațiile care caută să atenueze riscul de afaceri asociat aplicațiilor nesigure. De exemplu, Cadrul de securitate software (SSF), inclus în BSIMM, este un model de securitate adaptabil care permite oricărei organizații să evalueze starea actuală de dezvoltare a software-ului, să prioritizeze modificările și să înregistreze progresul.

Modelul utilizează o duzină de categorii pentru a ilustra toți pașii dintre instruire și testarea software-ului după ce este scris. Există o listă de activități în cadrul fiecărei categorii, proiectată pentru a ajuta software-ul companiei să fie mai sigur. Activitățile cer companiei să furnizeze exemple din propria istorie pentru a personaliza punctele.

Dacă sună familiar, este. Vara trecută, Mozilla a anunțat un proiect similar inițiat de Window Snyder înainte de a părăsi compania. Și acolo, cele mai bune practici de securitate utilizate la Mozilla urmau să fie modelate și predate altor companii. Proiectul Mozilla Metrics este în prezent gestionat de Rich Mogull.