policy SME

Saugaus kūrimo politika – MVĮ

Nustato saugaus programavimo, kodo peržiūros ir diegimo praktikas MVĮ programinei įrangai, užtikrinant atitiktį ISO 27001, GDPR, DORA ir NIS2.

Apžvalga

Saugaus kūrimo politika (P24S) suteikia MVĮ aiškius, privalomus standartus saugiam programavimui, kodo peržiūrai ir diegimui, suderintus su ISO 27001, GDPR, DORA ir NIS2. Ji centralizuoja priežiūrą vyriausiajam vykdomajam pareigūnui, užtikrindama, kad visa viduje kuriama arba trečiųjų šalių programinė įranga atitiktų reglamentavimo ir sutartinius reikalavimus – nuo saugaus programavimo iki tiekėjų valdymo ir pasirengimo auditui.

Saugus programavimas

Įpareigoja taikyti saugaus kūrimo praktikas visam kodui, mažinant pažeidžiamumus ir duomenų rizikas.

MVĮ pritaikyti vaidmenys

Sukurta MVĮ, priskiriant saugaus kūrimo priežiūrą vyriausiajam vykdomajam pareigūnui, nereikalaujant atskiros IT komandos.

Pasirengimas auditui

Reikalauja saugoti kontrolinius sąrašus ir patvirtinimus, kad būtų paprasta atlikti ISO 27001 auditą ir užtikrinti klientų pasitikėjimą.

Tiekėjų ir trečiųjų šalių kontrolės priemonės

Užtikrina saugumo nuostatų įtraukimą į visas trečiųjų šalių kūrimo sutartis ir seka atitiktį.

Skaityti visą apžvalgą
Saugaus kūrimo politika (P24S) yra specialiai parengta mažoms ir vidutinėms įmonėms (MVĮ), ypač pritaikyta organizacijoms, kurios neturi atskirų IT ar saugumo komandų. Atsižvelgiant į MVĮ išteklių apribojimus, politika paskiria vyriausiąjį vykdomąjį pareigūną (GM) kaip centrinę instituciją politikos patvirtinimui, įgyvendinimui, sutarčių priežiūrai ir atitikties užtikrinimui, supaprastinant valdymą aplinkose, kuriose CISO ar SOC vaidmenų gali nebūti. Nepaisant šio supaprastinimo, politika išlieka visiškai suderinta su tarptautiniu mastu pripažintais saugumo standartais, įskaitant ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST SP 800-53 Rev.5, EU NIS2, EU DORA, COBIT 2019 ir EU GDPR, užtikrinant, kad atitikties įsipareigojimai būtų įgyvendinti neprarandant praktinio pritaikomumo. Šio dokumento tikslas – nustatyti bazinį saugaus programavimo ir kūrimo praktikų lygį visai programinei įrangai, scenarijams ir žiniatinklio priemonėms, kurias organizacija ar jos partneriai sukuria arba pakeičia. Jis taiko išsamius saugumo reikalavimus visam viduje kuriamam, išorės paslaugų teikėjų kuriamam arba trečiųjų šalių tiekiamam kodui, įskaitant papildinius, komponentus ir automatizavimo priemones. Politikos apibrėžta taikymo sritis apima kiekvieną aplinką, susijusią su kūrimo veiklomis – kūrimo, testavimo, priešgamybinę aplinką ir gamybos aplinką – ir konkrečiai reglamentuoja, kaip šiose aplinkose tvarkomi jautrūs ar produkciniai duomenys. Tarp pagrindinių tikslų politika orientuota į saugumo spragų prevenciją kiekviename programinės įrangos kūrimo gyvavimo ciklo etape. Tai apima privalomą saugaus programavimo standartų (pvz., OWASP Top 10) taikymą, formalizuotus kodo peržiūros procesus, privalomą saugumo testavimą prieš leidimą ir kontroliuojamą prieigą prie visų kūrimo ir gamybos sistemų. Politika nustato aiškius reikalavimus tiekėjų valdymui ir trečiųjų šalių valdymui, įskaitant sutartines saugumo nuostatas, trečiųjų šalių komponentų validavimą dėl pažeidžiamumų ir licencijavimo bei reguliarų atitikties sekimą ar auditavimą, remiantis saugomais artefaktais ir dokumentacija. Kasdienės atskaitomybės užtikrinimui apibrėžiami supaprastinti vaidmenys ir atsakomybės: vyriausiasis vykdomasis pareigūnas prižiūri ir patvirtina visas saugaus kūrimo veiklas, vidiniai kūrėjai ir taikomųjų programų savininkai laikosi saugių praktikų ir pranešimo reikalavimų, išoriniai tiekėjai yra sutartimis įpareigoti laikytis saugumo įsipareigojimų ir atlikti reikalaujamą testavimą, o IT paslaugų teikėjai ar administratoriai valdo saugią prieigą ir diegimą, užtikrindami aplinkų atskyrimą. Neatsiejama šios MVĮ politikos dalis yra struktūrizuotas rizikos tvarkymas ir išimčių tvarkymo procesas. Bet kokie nukrypimai nuo saugių praktikų arba rizikos, kurių negalima nedelsiant pašalinti, turi būti formaliai įvertinti ir patvirtinti vyriausiojo vykdomojo pareigūno, su periodiniu pakartotiniu įvertinimu, kad būtų valdoma rizikos laikysena pokyčių kontekste. Politika taip pat nustato tvirtas vykdymo užtikrinimo ir pasirengimo auditui kontrolės priemones, reikalaujant, kad visi kontroliniai sąrašai, peržiūrų patvirtinimai, testavimo rezultatai ir inventoriai būtų saugiai saugomi ir nedelsiant prieinami ISO auditams, reglamentavimo peržiūrai ar klientų užklausoms. Galiausiai, peržiūros ir atnaujinimo reikalavimai užtikrina, kad politika išliktų aktuali, atsižvelgiant į besikeičiančias kūrimo technologijas, sistemas ir reglamentavimo pokyčius, demonstruojant proaktyvų požiūrį į organizacijos saugumą ir atitiktį MVĮ sektoriuje.

Politikos diagrama

Saugaus kūrimo politikos diagrama, iliustruojanti saugų programavimą, kodo peržiūrą, saugumo testavimą, rizikos tvarkymą, diegimo kontrolės priemones ir audito dokumentacijos žingsnius per kūrimo ir gamybos etapus.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir įgyvendinimo taisyklės

Saugus programavimas ir kodo peržiūros reikalavimai

Taikomųjų programų saugumo testavimo procedūros

Trečiųjų šalių ir atvirojo kodo komponentų kontrolės priemonės

Diegimo ir pokyčių valdymo procedūros

Rizikos tvarkymas ir išimčių tvarkymas

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 25
EU NIS2
EU DORA
COBIT 2019

Susijusios politikos

Valdysenos vaidmenų ir atsakomybių politika – MVĮ

Nustato atskaitomybę už saugaus kūrimo kontrolės priemonių priskyrimą ir tikrinimą projektuose ir pas tiekėjus.

Prieigos kontrolės politika – MVĮ

Pateikia bazines taisykles, kaip riboti prieigą prie kūrimo aplinkų ir kodo saugyklų, įskaitant pareigų atskyrimą.

Informacijos saugos sąmoningumo ir mokymų politika – MVĮ

Užtikrina, kad vidiniai kūrėjai ir rangovai suprastų saugaus programavimo praktikas ir susijusias saugumo atsakomybes.

Duomenų apsaugos ir privatumo politika – MVĮ

Paaiškina, kaip asmens duomenys turi būti tvarkomi kūrimo, testavimo ir žurnalinimo procesuose, kad būtų laikomasi GDPR.

Reagavimo į incidentus politika – MVĮ

Apibrėžia, kaip su kūrimu susiję informacijos saugumo incidentai turi būti pranešami, įvertinami ir šalinami, įskaitant su kodu susijusį išorinį pasiekiamumą.

Apie Clarysec politikas - Saugaus kūrimo politika – MVĮ

Bendrosios saugumo politikos dažnai kuriamos didelėms korporacijoms, todėl mažoms įmonėms sudėtinga taikyti kompleksines taisykles ir neapibrėžtus vaidmenis. Ši politika yra kitokia. Mūsų MVĮ politikos nuo pat pradžių sukurtos praktiškam įgyvendinimui organizacijose be atskirų saugumo komandų. Atsakomybes priskiriame tiems vaidmenims, kuriuos jūs realiai turite, pavyzdžiui, vyriausiajam vykdomajam pareigūnui ir jūsų IT paslaugų teikėjui, o ne specialistų komandai, kurios neturite. Kiekvienas reikalavimas suskaidytas į unikaliai sunumeruotą punktą (pvz., 5.2.1, 5.2.2). Tai paverčia politiką aiškiu, nuosekliu kontroliniu sąrašu, kurį lengva įgyvendinti, audituoti ir pritaikyti neperrašant ištisų skyrių.

Struktūrizuotos diegimo kontrolės priemonės

Reikalauja versijų sekimo, atsarginių kopijų ir grįžimo į ankstesnę būseną planų žingsnių kiekvienai programinės įrangos laidai gamybos aplinkoje, mažinant sutrikimus dėl nesėkmingų diegimų.

Aiškus aplinkų atskyrimas

Įpareigoja taikyti griežtas kontrolės priemones, kad kūrimo, testavimo ir gamybos aplinkos būtų izoliuotos, užtikrinant geresnį saugumą ir vientisumą.

Proaktyvus rizikos išimčių valdymas

Formalizuoja rizikos vertinimą ir GM patvirtinimą bet kokiam nukrypimui, su aiškia dokumentacija ir peržiūros ciklais.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

IT Saugumas Atitiktis

🏷️ Teminė aprėptis

Saugus kūrimas Saugus programavimas Programinės įrangos kūrimo saugumas Pokyčių valdymas Konfigūracijų valdymas Pažeidžiamumų valdymas
€29

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
Secure Development Policy - SME

Produkto informacija

Tipas: policy
Kategorija: SME
Standartai: 7