Visaptveroša Drošas izstrādes politika, kas nodrošina integrētās drošības ieviešanu visā programmatūras izstrādes dzīves ciklā visām iekšējām un trešo pušu sistēmām.
Šī Drošas izstrādes politika nosaka obligātas prasības integrētās drošības kontroles pasākumu ieviešanai katrā programmatūras izstrādes posmā, nodrošinot, ka viss kods — iekšējs, ārpakalpojuma vai trešo pušu — tiek pakļauts stingrai drošības validācijai un ir saskaņots ar vadošajiem standartiem, piemēram, ISO/IEC 27001:2022, NIST SP 800-53, GDPR u.c.
Nodrošina drošības kontroles pasākumu ieviešanu katrā izstrādes posmā, lai proaktīvi samazinātu risku.
Prasa izmantot OWASP, SANS un valodai specifiskus kodēšanas standartus, līdzinieku pārskatīšanu un automatizētu testēšanu.
Nosaka skaidrus pienākumus galvenajam informācijas drošības vadītājam (CISO), DevSecOps, izstrādātājiem, QA un trešo pušu piegādātājiem.
Saskaņota ar ISO/IEC 27001:2022, NIST SP 800-53, GDPR, NIS2 un DORA, nodrošinot plašu regulatīvo pārklājumu.
Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā
Darbības joma un iesaistes noteikumi
Droša SDLC pārvaldības prasības
Lomaspecifiski pienākumi
Koda pārskatīšanas un drošības testēšanas prasības
Izņēmumu un riska apstrādes process
Saskaņojums ar standartiem un normatīvajiem aktiem
Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.
Nosaka stratēģisko mandātu integrētās drošības ieviešanai visās informācijas sistēmās, kur droša izstrāde ir pamatkontroles pasākums operacionālajā līmenī.
Definē kontroles pasākumus piekļuves ierobežošanai izstrādes vidēm, repozitorijiem, būvēšanas rīkiem un CI/CD cauruļvadiem.
Nodrošina, ka koda izmaiņas, laidieni un izvietošana tiek pakļauti atbilstošai apstiprināšanai, izmaiņu atcelšanas plānošanai un pēcizvietošanas verifikācijai.
Atbalsta izstrādes vidi, pirmkoda repozitoriju un būvēšanas sistēmu uzskaiti kā pārvaldītus aktīvus, uz kuriem attiecas aktīvu klasifikācija un aizsardzība.
Attiecas uz izstrādes cauruļvadiem, nodrošinot, ka būvēšanas procesi, koda paaugstināšana un izvietošanas notikumi tiek reģistrēti žurnālos, veikta uzraudzība un analīze drošības anomāliju noteikšanai.
Nodrošina ietvaru drošības trūkumu analīzei un reaģēšanai uz incidentiem pēc izvietošanas vai lietojumprogrammu drošības testēšanas laikā.
Efektīva drošības pārvaldība prasa vairāk nekā tikai tekstu; tā prasa skaidrību, pārskatatbildību un struktūru, kas mērogojas līdz ar organizāciju. Vispārīgas veidnes bieži neizdodas, radot neskaidrības ar gariem rindkopu blokiem un nedefinētām lomām. Šī politika ir izstrādāta kā jūsu drošības programmas operacionālais pamats. Mēs piešķiram pienākumus konkrētām lomām, kas sastopamas mūsdienīgā uzņēmumā, tostarp galvenajam informācijas drošības vadītājam (CISO), IT drošībai un attiecīgajām komitejām, nodrošinot skaidru pārskatatbildību. Katra prasība ir unikāli numurēta klauzula (piem., 5.1.1, 5.1.2). Šī atomārā struktūra padara politiku viegli ieviešamu, auditējamu pret konkrētiem kontroles pasākumiem un droši pielāgojamu, neietekmējot dokumenta integritāti, pārvēršot to no statiska dokumenta par dinamisku, praktiski īstenojamu ietvaru.
Prasa formālu validāciju, ievainojamību skenēšanu un piegādes ķēdes drošības pārskatīšanu visām ārpakalpojuma un atvērtā pirmkoda komponentēm.
Nosaka nodalīšanu, attīrītas datu kopas un bloķētu interneta piekļuvi neražošanas sistēmām, lai novērstu datu noplūdi.
Nodrošina strukturētu procesu uz risku balstītiem izņēmumu pieprasījumiem, apstiprināšanai un piekļuves tiesību periodiskai pārskatīšanai izsekojamai noviržu apstrādei.
Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.