我已经看了OWASP应用程序安全验证标准4.0.2一段时间了,我正试图详细了解所有的检查点。
我不知道某一点的作者到底是什么意思。因此,我请求您从V1.1安全软件开发生命周期需求中解释1.1.1项。
第1.1.1节对安全软件开发生命周期的使用进行验证,该生命周期解决了开发的所有阶段的安全性问题。
如何验证公司是否满足了这一要求?需要哪些文件来验证公司是否遵守了SSDLC?完成并记录SDLC的所有五个阶段,并且安全测试确认了解决方案和/或应用程序的安全性,是否就足够了?您有什么实际经验来验证组织正确地实现了这一点?
发布于 2021-03-22 19:29:12
第1.1.1节提到主动控制C1:定义安全需求
我认为第1.1.1节可以看作是一种高级控制,以确保发现和记录SDLC过程,并正确定义、选择和实现安全控制、过程和概念。
如何验证公司是否满足了这一要求?
完成并记录SDLC的所有五个阶段,并且安全测试确认了解决方案和/或应用程序的安全性,是否就足够了?
是也不是。从高层的角度来看,是的,这就足够了。然而,从低层次的角度来看,情况并非如此。如前所述,您是否确实确认了解决方案和/或应用程序的安全性?我说的不是“在纸上看起来还好”的方法,而是“亲自动手”的方法。
您有什么实际经验来验证组织正确地实现了这一点?
OWASP是个很好的开始。根据我的经验,它在纸面上可能看起来不错。但是,检查版本安全性的并不是解决方案。实现的更多的是安全文化和控制的成熟度。我将努力确保每个利益相关者都理解我们为什么要进行这些控制,并采用它们。
https://security.stackexchange.com/questions/246120
复制相似问题