Android

Nový web definuje nejlepší postupy pro zabezpečení softwaru

HPE OneView | Automated infrastructure management

HPE OneView | Automated infrastructure management
Anonim

Jmenovitá hodnota zabezpečení budovy v modelu zralosti (BSIMM) projekt není zamýšlen jako "jak", ani dokonce ani jedna velikost neodpovídá řešení pro psaní bezpečného kódu, podle Fortify. BSIMM je spíše výsledkem rozhovorů o praktikách zabezpečení softwaru, které společnosti Fortify a Cigital měly s firmami, jako jsou společnosti Adobe, EMC, Google, Microsoft, QUALCOMM, Wells Fargo a Depot Trust & Clearing Corporation (DTCC). společnosti se v zásadě zabývaly některými stejnými věcmi. Například všechny organizace, s nimiž se dotazuje, mají institucionalizované osnovy pro bezpečnostní školení pro programátory, inženýry QA a projektové manažery. Každý z devíti podniků má určenou skupinu softwarových bezpečnostních pracovníků - jeden na každých sto vývojářů softwaru. A všechny rozhovory s firmami zdůrazňují bezpečnostní vzdělání, technické prostředky a poradenství spíše než kontrolu bezpečnostních chyb a předávání trestů.

Výsledkem je vzácný pohled na to, co úspěšné organizace skutečně vytvářejí bezpečnost v jejich softwaru a nástroje na webu mohou být zdarma staženy organizacemi, které usilují o zmírnění podnikatelského rizika spojeného s nejistými aplikacemi. Například Software Security Framework (SSF), který je součástí BSIMM, je přizpůsobivý bezpečnostní model, který umožňuje každé organizaci posoudit svůj současný stav vývoje softwaru, upřednostňovat změny a zaznamenávat pokrok.

Model využívá deset kategorií, které ilustrují všechny kroky mezi tréninkem a testováním softwaru po jeho napsání. Je zde seznam aktivit v každé kategorii, které mají pomoci zvýšit bezpečnost softwaru společnosti. Činnosti žádají společnost, aby poskytla příklady z vlastní historie, aby personalizovala body.

Pokud to zní dobře, je to tak. V loňském létě Mozilla oznámila podobný projekt iniciovaný společností Window Snyder před tím, než opustila společnost. Také tam byly nejlepší bezpečnostní postupy používané u Mozilly modelovány a vyučovány jiným firmám. Projekt Mozilla Metrics v současné době provozuje Rich Mogull