首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何解释“验证安全软件开发生命周期的使用,在开发的所有阶段解决安全问题”?

如何解释“验证安全软件开发生命周期的使用,在开发的所有阶段解决安全问题”?
EN

Security用户
提问于 2021-03-14 21:18:25
回答 1查看 438关注 0票数 2

我已经看了OWASP应用程序安全验证标准4.0.2一段时间了,我正试图详细了解所有的检查点。

我不知道某一点的作者到底是什么意思。因此,我请求您从V1.1安全软件开发生命周期需求中解释1.1.1项。

第1.1.1节对安全软件开发生命周期的使用进行验证,该生命周期解决了开发的所有阶段的安全性问题。

如何验证公司是否满足了这一要求?需要哪些文件来验证公司是否遵守了SSDLC?完成并记录SDLC的所有五个阶段,并且安全测试确认了解决方案和/或应用程序的安全性,是否就足够了?您有什么实际经验来验证组织正确地实现了这一点?

EN

回答 1

Security用户

回答已采纳

发布于 2021-03-22 19:29:12

第1.1.1节提到主动控制C1:定义安全需求

我认为第1.1.1节可以看作是一种高级控制,以确保发现和记录SDLC过程,并正确定义、选择和实现安全控制、过程和概念。

如何验证公司是否满足了这一要求?

  • 试着理解您的SDLC,缺少哪些安全检查,可以为您的用例实现哪些检查?
  • 您是否实现了每个SSDLC:都必须实现的应用程序安全测试概念?
    • 达斯特
    • SAST
    • 最后
    • 非典型肺炎

完成并记录SDLC的所有五个阶段,并且安全测试确认了解决方案和/或应用程序的安全性,是否就足够了?

是也不是。从高层的角度来看,是的,这就足够了。然而,从低层次的角度来看,情况并非如此。如前所述,您是否确实确认了解决方案和/或应用程序的安全性?我说的不是“在纸上看起来还好”的方法,而是“亲自动手”的方法。

您有什么实际经验来验证组织正确地实现了这一点?

OWASP是个很好的开始。根据我的经验,它在纸面上可能看起来不错。但是,检查版本安全性的并不是解决方案。实现的更多的是安全文化和控制的成熟度。我将努力确保每个利益相关者都理解我们为什么要进行这些控制,并采用它们。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/246120

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档