4.9

View in English

4.9 Cylchred datblygu meddalwedd diogel

Trosolwg a chymhelliant

Nid yw’r rhan fwyaf o wendidau diogelwch yn anghyffredin. Camgymeriadau cyffredin ydynt: gwiriad awdurdodi coll, mewnbwn a ymddiriedwyd ynddo, dibyniaeth na ddiweddarwyd gan neb, cyfrinach a gopïwyd i ffeil ffurfweddu. Yr hyn sy’n eu gwneud yn ddrud yw pryd y cânt eu darganfod. Mae nam a ddarganfyddir wrth ysgrifennu gofyniad yn costio sgwrs. Mae’r un nam a ddarganfyddir mewn prawf treiddio’r wythnos cyn lansio yn costio brys, ac os darganfyddir mewn cynhyrchu mae’n costio digwyddiad, datgeliad, a cholled ymddiriedaeth. Y cylchred datblygu meddalwedd diogel (SSDLC) yw’r ddisgyblaeth o ddal y namau hyn yn gynnar ac yn barhaus, trwy adeiladu diogelwch i mewn i bob cyfnod o sut yr ydych yn cynllunio, dylunio, adeiladu, adolygu, cyflenwi, a gweithredu meddalwedd, yn hytrach na sownd-glymu prawf diogelwch ar y diwedd.

Y bennod hon yw asgwrn cefn y broses ar gyfer Rhan 4. Mae’n cydgysylltu’r amddiffynfeydd lefel-cymhwysiad o bennod 4.2 (sut yr ydych yn ysgrifennu cod sy’n gwrthsefyll ymosodiad) a disgyblaeth amser-rhedeg pennod 4.4 (sut yr ydych yn canfod ac yn ymateb pan brofir amddiffynfeydd), yn etifeddu ei feddylfryd o bennod 4.1 (sylfeini a diwylliant diogelwch), ac yn cynhyrchu’r dystiolaeth y mae pennod 4.6 (cydymffurfiaeth a llywodraethu) yn ei throi’n arteffactau archwilio. Lle mae’r penodau hynny’n ymdrin â’r beth a’r pam, mae’r bennod hon yn ymdrin â’r pryd a’r sut: ym mha bwynt yn eich llif cyflenwi y perthyn pob rheolaeth, pwy sy’n berchen arni, a pha giât y mae’n ei gwarchod.

I dimau mawr, y budd yw ysgogiad. Pan fo cannoedd o beirianwyr yn penderfynu’n annibynnol faint o ddiogelwch i’w wneud, y ddolen wannaf sy’n pennu eich gwir agoredrwydd. Mae cylchred wedi’i diffinio yn gwneud y llwybr diogel yn llwybr rhagosodedig, fel bod peiriannydd cyffredin yn cyflenwi meddalwedd rhesymol o ddiogel heb arwriaeth. I fentrau, mae’r cysondeb hwnnw’n gostwng cost pob archwiliad ac integreiddiad. I lywodraeth, lle na all dinasyddion ddewis darparwr arall ar gyfer eu data treth neu fudd-daliadau, mae cylchred wedi’i dogfennu yn aml yn rhagofyniad cyfreithiol i weithredu, ac mae’r fframweithiau yn y bennod hon yn cyfateb i’r rhwymedigaeth honno.

Egwyddorion allweddol

  • Symud diogelwch i’r chwith: dod o hyd i namau a’u trwsio yn y cyfnod rhataf, sef bob amser y cynharaf.
  • Gwneud diogelwch yn briodwedd o’r biblinell, nid o unigolyn: awtomeiddio giatiau fel bod y llwybr diogel yn llwybr hawdd.
  • Rhoi perchennog a giât i bob cyfnod, o ofynion hyd at weithrediadau, gyda amodau pasio clir.
  • Rheoli risg, nid blychau ticio: blaenoriaethu’r namau sy’n bwysig yn ôl gallu i’w hecsbloetio ac effaith, a ffafrio llawer o wiriadau bach parhaus dros un archwiliad araf ar ddiwedd y cylchred.
  • Trin dibyniaethau a systemau adeiladu fel rhan o’ch arwyneb ymosod, gan fod ymosodwyr yn gwneud hynny.
  • Mesur y rhaglen, gan fod cylchred na allwch ei mesur yn gylchred na allwch ei gwella.

Argymhellion

Symud diogelwch i’r chwith ar draws y gylchred gyfan

Mae ystyr Shift-left testing yn symud gwiriadau’n gynharach yn y llif cyflenwi, tuag at y foment y gwneir penderfyniad yn hytrach na’r foment cyn rhyddhau. Wrth ei gymhwyso i ddiogelwch, mae’n ail-fframio’r nod: nid ydych yn profi diogelwch i mewn ar y diwedd, ond yn ei ddylunio a’i adeiladu i mewn o’r dechrau, ac yna’n ei wirio’n barhaus. Mae’r economeg yn glir. Mae gofyniad a ailysgrifennwyd mewn sesiwn gynllunio bron yn ddi-gost; mae nam dylunio a ailweithiwyd ar ôl i god fodoli yn costio dyddiau; mae gwendid a glytiwyd mewn cynhyrchu yn costio digwyddiad. Fodd bynnag, mae gan shift-left fodd methiant: taflu pentwr o offer diogelwch ar ddatblygwyr a galw hynny’n ddigon. Wrth ei wneud yn dda, mae’n paru pob gwiriad cynnar â’r cymorth i weithredu arno, fel bod canfyddiad yn cyrraedd gyda chyd-destun, awgrym o driniaeth, a pherchennog.

Ysgrifennu gofynion diogelwch a achosion camddefnydd

Mae diogelwch yn dechrau cyn unrhyw god, yn y ffordd yr ydych yn fframio’r gwaith. Ochr yn ochr â’r gofynion swyddogaethol sy’n dweud beth y dylai’r system ei wneud, ysgrifennwch ofynion diogelwch sy’n dweud beth na ddylai byth ei wneud a beth y mae’n rhaid iddo ei sicrhau: pa ddata sy’n sensitif, pwy sydd wedi’i awdurdodi, beth y mae’n rhaid ei gofnodi, pa reoliadau sy’n berthnasol. Yna ychwanegwch achosion camddefnydd a chamddefnydd anfwriadol at eich straeon defnyddiwr: naratifau byr o sut y byddai actor gelyniaethus yn ceisio trechu pob nodwedd. Lle mae stori defnyddiwr yn dweud “mae cwsmer yn ailosod ei gyfrinair,” mae’r achos camddefnydd yn gofyn “mae ymosodwr yn ailosod cyfrinair rhywun arall,” ac mae’r cwestiwn hwnnw’n gyrru gofyniad go iawn ynghylch terfynau cyfradd, dod i ben tocynnau, a dilysu. Mae hyn yn dwyn i’r wyneb ddosbarthiadau cyfan o nam tra eu bod yn dal yn eiriau ar sgrin. Cadwch yr achosion camddefnydd ynghlwm wrth y stori fel eu bod yn teithio i mewn i’r dylunio, yr adolygiad, a’r diffiniad o “wedi’i wneud”.

Rhoi giât modelu bygythiad yn y dylunio

Mae modelu bygythiad yn arfer strwythuredig o archwilio dyluniad i ddarganfod beth allai fynd o’i le cyn i chi ei adeiladu: adnabod asedau, mapio sut mae data’n llifo ar draws ffiniau ymddiriedaeth, rhestru bygythiadau, a phenderfynu ar liniaru. Dyma’r weithgaredd diogelwch â’r budd uchaf y gallwch ei wneud, gan ei bod yn gweithredu ar ddyluniad tra bo ei newid yn dal yn rhad. Gwnewch ef yn giât ysgafn ar gyfer unrhyw nodwedd sy’n cyffwrdd â dilysiant, data sensitif, arian, neu ffin ymddiriedaeth newydd, gan gerdded trwy gategorïau o fygythiad megis dynwared, ymyrryd, gwadu, datgelu gwybodaeth, gwrthod gwasanaeth, a dyrchafiad braint, rhestr wirio a elwir wrth yr acronym STRIDE. Cadwch y seremoni’n gymesur: mae sesiwn awr o hyd gyda bwrdd gwyn, diagram llif-data, a’r achosion camddefnydd yn dal y rhan fwyaf o’r hyn y byddai dogfen ffurfiol yn ei ddal. Cofnodwch y bygythiadau a ganfuwyd, y camau lliniaru a ddewiswyd, a’r risgiau a dderbyniwyd yn ymwybodol; mae’r cofnod hwnnw’n dod yn dystiolaeth cyfnod-dylunio ar gyfer pennod 4.6 ac yn fap cychwynnol ar gyfer dylunio diogel pennod 4.2. Cydiwch ef wrth newidiadau dylunio sylweddol, neu bydd yn dadfeilio’n ddogfen a ysgrifennwyd unwaith ac na ailedrychwyd arni byth.

Mabwysiadu safonau codio diogel a rhagosodiadau diogel

Rhowch i beirianwyr safon codio diogel bendant ar gyfer pob iaith a fframwaith a ddefnyddiwch: sut i baramaru ymholiadau, sut i amgodio allbwn, sut i ddilysu mewnbwn, sut i drin cyfrinachau, pa lyfrgell gryptograffig i’w galw a pha un na ddylid byth ei llunio â llaw. Parwch ef â blociau adeiladu diogel-yn-ddiofyn: llyfrgelloedd a rennir sy’n gwneud y dewis diogel yn ddiofyn a’r dewis anniogel yn anodd, fel bod peiriannydd yn cael amgodio allbwn neu ymholiadau paramaredig am ddim yn hytrach na thrwy gofio. Y safon orau yw un y mae eich offer yn ei gorfodi, fel bod toriadau’n methu gwiriad yn hytrach na dibynnu ar adolygydd yn sylwi. Curadwch ef yn erbyn catalog adnabyddus o wendidau fel eich bod yn cwmpasu’r dosbarthiadau sydd mewn gwirionedd yn achosi torion, a thoriwch reolau sy’n cynhyrchu mwy o sŵn na gwerth.

Gwneud diogelwch yn amlwg mewn adolygiad cod

Mae adolygiad cod (pennod 2.5) yn giât ddiogelwch naturiol, gan fod ail berson yn darllen y newid mewn sefyllfa dda i sylwi ar wiriad awdurdodi coll neu fewnbwn a ymddiriedwyd ynddo. Gwnewch y dimensiwn diogelwch yn amlwg yn hytrach na gobeithio y bydd adolygwyr yn ei gofio: ychwanegwch restr wirio diogelwch fer at eich templed adolygu, wedi’i chysylltu â’r meysydd risg o drin mewnbwn, awdurdodi, cyfrinachau, cryptograffeg, a newidiadau dibyniaeth. Cyfeiriwch newidiadau i god sensitif, megis llwybrau dilysiant neu daliad, at adolygwyr â dyfnder diogelwch, a baneuwch y llwybrau hynny fel bod y cyfeirio’n awtomatig. Rhedwch wiriadau awtomataidd cyn adolygiad dynol, fel bod adolygwyr yn treulio eu sylw ar resymeg a bwriad dylunio (y cyd-destunol a’r newydd) yn hytrach na chanfyddiadau lefel-lint y mae teclyn eisoes wedi’u dal.

Gosod y giât awtomataidd gywir yn y pwynt cywir yn y biblinell

Mae sawl categori o offer diogelwch yn perthyn yn eich piblinell integreiddio a chyflenwi parhaus (pennod 8.1), ac mae gwybod ble mae pob un yn ffitio yn eich atal rhag disgwyl i un teclyn wneud gwaith un arall. Mae profi diogelwch cymhwysiad statig (SAST) yn dadansoddi cod ffynhonnell heb ei redeg, gan ddal namau fel chwistrelliad a defnydd anniogel o API ar bob cyflwyniad. Mae dadansoddiad cyfansoddiad meddalwedd (SCA) yn archwilio eich dibyniaethau trydydd parti a chod agored am wendidau hysbys a materion trwyddedu, braich biblinell rheolaeth dibyniaeth a chadwyn gyflenwi pennod 2.18. Mae sganio cyfrinachau yn chwilio am gredlythrennau, tocynnau, ac allweddi a gyflwynwyd yn ddamweiniol, ac mae’n perthyn ar y cyflwyniad (trwy fachyn cyn-cyflwyno) ac yn y biblinell fel bagl. Mae sganio seilwaith fel cod (IaC) yn gwirio eich maniffestau Terraform, CloudFormation, neu Kubernetes am ffurfweddiad anniogel, gan ddal bwced storio agored tra ei fod yn dal yn ddiff.

Mae profi diogelwch cymhwysiad dynamig (DAST) yn ymarfer cymhwysiad sy’n rhedeg o’r tu allan, fel ymosodwr yn profi pwyntiau terfyn, ac mae’n ffitio’n ddiweddarach yn erbyn amgylchedd prawf neu lwyfannu wedi’i ddefnyddio. Mae profi diogelwch cymhwysiad rhyngweithiol (IAST) yn offeryna’r cymhwysiad sy’n rhedeg i’w arsylwi o’r tu mewn yn ystod profion swyddogaethol, gan gyfuno mewnwelediad statig â chwmpasiad dynamig a lleihau canlyniadau ffug-gadarnhaol. Fel rheol: mae SAST, SCA, sganio cyfrinachau, a sganio IaC yn giatio’r adeiladwaith; mae DAST ac IAST yn gwirio’r system sy’n rhedeg. Tiwniwch bob un i fethu ar yr hyn sy’n bwysig a rhybuddio ar y gweddill, gan fod giât sy’n gweiddi blaidd yn giât y bydd timau’n ei diffodd.

Plannu hyrwyddwyr diogelwch mewn timau cyflenwi

Ni all tîm diogelwch canolog adolygu pob newid ar gyfer cannoedd o beirianwyr, ac mae swyddogaeth ddiogelwch sy’n gweithredu fel ceidwad giât pell yn dod yn dagfa y mae timau’n ei hosgoi. Mae’r model hyrwyddwr diogelwch yn datrys hyn trwy blannu peiriannydd sy’n meddwl am ddiogelwch ym mhob tîm cyflenwi: nid arbenigwr amser-llawn, ond datblygwr sy’n cael hyfforddiant ychwanegol, llinell uniongyrchol at y tîm canolog, ac amser penodol i godi’r bar diogelwch yn lleol. Mae hyrwyddwyr yn rhedeg y sesiynau modelu bygythiad, yn curadu’r safon codio ar gyfer eu stac, yn trefnu blaenoriaeth canfyddiadau offer, ac yn cyfieithu polisi canolog i realiti eu tîm, gan raddfa cyrhaeddiad y tîm canolog heb raddfa ei nifer staff yn llinellol. Buddsoddwch yn yr hyrwyddwyr gyda chymuned ymarfer, cydnabyddiaeth, ac oriau go iawn, neu bydd y rôl yn dadfeilio’n enw ar siart sefydliadol.

Angori’r rhaglen mewn fframwaith sefydledig

Nid oes angen i chi ddyfeisio cylchred o’r newydd, gan fod fframweithiau aeddfed yn amgodio degawdau o ddysgu ac yn rhoi geirfa a rennir i archwilwyr. Mae Microsoft Security Development Lifecycle (SDL) yn fodel seiliedig ar arfer, wedi’i eni o wersi caled Microsoft ei hun, sy’n rhagnodi gweithgareddau pendant fesul cyfnod. Mae OWASP SAMM (Software Assurance Maturity Model) a BSIMM (Building Security In Maturity Model) yn fodelau asesu: mae SAMM yn rhagnodol, gan roi targed aeddfedrwydd i chi adeiladu tuag ato, tra bo BSIMM yn ddisgrifiadol, gan ddweud wrthych beth y mae sampl fawr o gwmnïau go iawn yn ei wneud mewn gwirionedd fel y gallwch feincnodi. Mae NIST Secure Software Development Framework (SSDF), a gyhoeddwyd fel Special Publication 800-218, yn set gryno o arferion sy’n canolbwyntio ar ganlyniadau sydd, fwyfwy, yn sail i ofynion cadwyn-gyflenwi-meddalwedd llywodraeth UDA. Dewiswch un fel eich asgwrn cefn yn hytrach na chymysgu’r pedwar yn ddryswch. Mae’r fframwaith yn fap, nid y tiriogaeth: mabwysiadwch yr arferion sy’n ffitio’ch risg, a chofnodwch pa rai a weithredwyd gennych, gan mai dyna’n union sydd ei angen ar bennod 4.6 a phennod 10.2 (risg, archwilio, a sicrwydd).

Rhoi diogelwch yn y diffiniad o “wedi’i wneud” a rhedeg unioni yn ôl SLAau

Nid yw giât ond yn dal os yw’n rhan o’r hyn y mae “wedi’i wneud” yn ei olygu. Ymestynnwch ddiffiniad eich tîm o “wedi’i wneud” fel nad yw newid yn gyflawn nes bod ei amodau diogelwch wedi’u bodloni: dim canfyddiadau sganiwr difrifoldeb-uchel heb eu trin, model bygythiad wedi’i ddiweddaru os newidiodd y dyluniad, cyfrinachau wedi’u rheoli’n briodol, a dibyniaethau’n rhydd o wendidau critigol hysbys. Mae hyn yn gwneud diogelwch yn faen prawf derbyn arferol, nid yn ddigwyddiad arbennig. Ar gyfer canfyddiadau sy’n dianc i mewn i gynhyrchu, rhedwch broses rheoli gwendidau gyda chytundebau lefel gwasanaeth unioni penodol (SLAau): amser mwyaf i’w drwsio, wedi’i osod yn ôl difrifoldeb, fel bod nam critigol yn cael ei fesur mewn diwrnodau ac un difrifoldeb-isel mewn ffenestr hirach, wedi’i olrhain. Blaenoriaethwch yn ôl risg go iawn, gan gyfuno sgorau difrifoldeb â gallu i’w hecsbloetio ac agoredrwydd, fel eich bod yn trwsio’r nam sy’n wynebu’r rhyngrwyd ac y gellir ei ecsbloetio cyn yr un damcaniaethol y tu ôl i dair mur gwarchod. Olrheiniwch bob canfyddiad hyd at ei gau mewn un system, ac adroddwch ar heneiddio fel unrhyw fetrig gweithredol arall. Mae SLA na fesurir gan neb yn ddymuniad.

Diogelu uniondeb y gadwyn gyflenwi o ben i ben

Yn gynyddol, nid eich cod y mae ymosodwyr yn ei dargedu ond y llwybr y mae’n ei deithio: dibyniaeth wedi’i chyfaddawdu, cam adeiladu wedi’i wenwyno, arteffact heb ei lofnodi wedi’i gyfnewid yn ystod tramwyo. Dyma ymosodiad cadwyn gyflenwi, ac mae amddiffyn yn ei erbyn yn cyffwrdd â sawl cyfnod. Cynhyrchwch fil o ddeunyddiau meddalwedd (SBOM) fel eich bod yn gwybod yn union beth sydd ym mhob rhyddhad. Pinnwch a gwiriwch ddibyniaethau, a’u tynnu trwy gofrestrfa fewnol reoledig yn hytrach nag yn uniongyrchol o’r rhyngrwyd cyhoeddus. Caledwch y system adeiladu ei hun, gan fod gweinydd adeiladu â chaniatâd eang yn darged gwerth-uchel, a chynhyrchwch arteffactau wedi’u llofnodi, y gellir eu gwirio, gyda tharddiad fel y gall defnyddiwr gadarnhau bod yr hyn y maent yn ei redeg yr un peth â’r hyn a adeiladwyd gennych. Mae’r pwyntiau cyffwrdd hyn yn cysylltu â disgyblaeth dibyniaeth pennod 2.18 a rhwymedigaethau sicrwydd pennod 10.2. Triniwch eich piblinell adeiladu a rhyddhau fel seilwaith cynhyrchu, gan fod tor-diogelwch yno’n cyfaddawdu popeth i lawr yr afon ar unwaith.

Mesur y rhaglen a bwydo’r canlyniadau’n ôl

Rydych yn gwella’r hyn a fesurwch. Olrheiniwch ddangosyddion blaenllaw sy’n dweud wrthych a yw’r gylchred yn gweithio: cwmpasiad model bygythiad o newidiadau sylweddol, canran y piblinellau â’r giatiau disgwyliedig wedi’u galluogi, cymedr amser i unioni yn ôl difrifoldeb, cyfradd namau a ddihangodd (namau a ganfuwyd mewn cynhyrchu y dylai giât fod wedi’u dal), a chyfraddau ffug-gadarnhaol sy’n rhagfynegi a yw timau’n parhau i ymddiried mewn teclyn. Bwydwch y canlyniadau’n ôl: mae namau a ddihangodd yn tiwnio’ch giatiau, mae offer swnllyd yn cael eu tiwnio neu eu disodli, ac mae dosbarthiadau nam sy’n ailddigwydd yn gyrru rhagosodiadau diogel newydd a hyfforddiant. Mae cylchred heb fesuriad yn drifftio i mewn i seremoni.

Cyfaddawdau: manteision ac anfanteision

DullManteisionAnfanteision
Giatiau shift-left yn y biblinellTrwsiadau rhataf; adborth cyflym, parhausGormodedd offer a blinder rhybuddion os na thiwniwyd
Giât modelu bygythiad yn y dylunioYn dal namau dylunio tra’n rhad i’w trwsioAngen sgil ac amser; yn dadfeilio os na ailedrychir
Hyrwyddwyr diogelwch wedi’u plannu mewn timauGraddfa diogelwch; perchnogaeth a chyd-destun lleolYn gwanhau os tan-adnoddir neu ni chydnabyddir
Ceidwadaeth giât diogelwch canologBar cyson; atebolrwydd clirYn dod yn dagfa y mae timau’n ei hosgoi
Rhaglen wedi’i hangori mewn fframwaith (SDL, SAMM, SSDF)Arferion profedig; geirfa barod-ar-gyfer-archwiliadRisg seremoni; addoli-cargo heb farn
SLAau unioni llymAgoredrwydd wedi’i ffinio; atebolrwydd mesuradwyGemio a ticio blychau os camsgoriwyd difrifoldeb
Giatiau blocio (methu’r adeiladwaith)Sicrwydd cryf na chyflenwir dim byd drwgYn atal cyflenwi ar ganlyniadau ffug-gadarnhaol; pwysau i osgoi

Y tyndra canolog yw rhwng trylwyredd a llif. Gwthiwch ormod ychydig i mewn i’r biblinell a bydd namau’n dianc i le maent yn ddrud; gwthiwch ormod, heb ei diwnio, a byddwch naill ai’n blocio cyflenwi ar sŵn neu’n hyfforddi timau i glicio heibio rhybuddion nes nad yw’r giatiau’n golygu dim. Datryswch hyn trwy diwnio’n ddidostur a thrwy baru cryfder pob giât â’r risg y mae’n ei gwarchod: blociwch yr adeiladwaith ar gredlythyren a ollyngwyd neu wendid critigol hysbys, ond dim ond rhybuddio ar ganfyddiad arddull difrifoldeb-isel. Pan fo’r ffrithiant y mae tîm yn ei deimlo mewn cyfrannedd â’r perygl, mae’r llwybr diogel yn aros y llwybr o’r gwrthiant lleiaf.

Cwestiynau i’w trafod gyda’ch tîm

  1. Ym mha gyfnodau y mae diogelwch mewn gwirionedd yn digwydd yn ein llif cyflenwi heddiw, a lle mae ond yn esgus gwneud hynny? Mae’r rhan fwyaf o sefydliadau’n darganfod bod eu gwir ymdrech ddiogelwch yn crynhoi ar y diwedd, mewn sgan cyn-rhyddhau neu brawf treiddio blynyddol, tra bo’r cyfnodau gofynion, dylunio, ac adolygu ond yn crybwyll diogelwch fel dyhead. Mapiwch eich llif presennol yn onest, gyfnod wrth gyfnod, a nodwch lle mae gan weithgaredd diogelwch berchennog go iawn a giât go iawn o’i gymharu â lle mae’n slogan. Dewch â nodwedd ddiweddar a olrheiniwch pa waith diogelwch a ddigwyddodd iddi mewn gwirionedd, o’i gofyniad cyntaf i’w defnyddio. Y bylchau a ganfyddwch yw eich ôl-groniad shift-left, a’r cyfnodau sy’n slogan i gyd a dim giât yw lle mae namau’n mynd i mewn i’ch cynnyrch yn ddistaw.

  2. Pan fo sganiwr yn adrodd canfyddiad, beth sy’n digwydd nesaf, a allwn ei brofi? Mae gwerth pob giât yn y bennod hon yn byw neu’n marw yn y llif gwaith ar ôl i ganfyddiad ymddangos. Ewch trwy enghraifft go iawn: mae teclyn SAST neu SCA yn baneuo rhywbeth, a phwy sy’n cael ei hysbysu, sut y caiff difrifoldeb a gallu i’w hecsbloetio eu hasesu, beth yw’r SLA, lle mae’n cael ei olrhain, a sut y gwyddoch iddo gael ei drwsio yn hytrach na’i ohirio? Mae gan lawer o dimau offer trawiadol a dim ateb, sy’n golygu bod eu canfyddiadau’n pentyrru mewn ciw y mae pawb wedi dysgu ei anwybyddu. Os na allwch gynhyrchu, ar gyfer y chwarter diwethaf, y rhestr o ganfyddiadau a’u hamser-i-unioni yn ôl difrifoldeb, mae gennych arferiad sganio ond nid rhaglen rheoli gwendidau, ac mae’r gwahaniaeth hwnnw’n union yr hyn y bydd archwiliwr ac ymosodwr fel ei gilydd yn ei brofi.

  3. Pa un fframwaith sengl sy’n angori ein rhaglen, ac a all pob tîm ddweud beth y mae “wedi’i wneud yn ddiogel” yn ei olygu ar gyfer eu gwaith? Heb asgwrn cefn a rennir, mae pob tîm yn byrfyfyrio ei ddiffiniad ei hun o ddigon diogel, ac mae gwir osgo’r sefydliad yn dod yn gyfartaledd o gant o farnau preifat. Penderfynwch gyda’ch gilydd pa fframwaith sefydledig (Microsoft SDL, OWASP SAMM, BSIMM, neu NIST SSDF) yw eich cyfeirnod, yna gwiriwch a yw’r dewis hwnnw wedi cyrraedd y ddaear: a all tîm cyflenwi adrodd yr amodau diogelwch yn eu diffiniad o “wedi’i wneud” a phwyntio at y giât sy’n gorfodi pob un? Cymharwch y diffiniad o “wedi’i wneud” o dri thîm gwahanol. Mae cydgyfeiriad yn golygu bod y gylchred yn real; mae dargyfeiriad yn golygu bod gennych fframwaith ar sleid a byrfyfyrio yn y piblinellau.

  4. Pa ganfyddiadau sy’n blocio’r adeiladwaith, pa rai sy’n rhybuddio yn unig, a phwy benderfynodd ble mae’r llinell? Mae cryfder pob giât yn ddewis polisi, ac mae ei gael yn anghywir i’r naill gyfeiriad neu’r llall yn ddrud: blociwch ar sŵn a bydd timau’n dysgu osgoi neu ddiffodd giatiau dan bwysau cyflenwi; rhybuddiwch ar bopeth a bydd rhai critigol yn llithro heibio heb eu darllen. I sefydliad mawr y perygl yw drifft, lle mae pob tîm yn ail-diwnio ei drothwyon ei hun yn ddistaw nes bod “mae’r biblinell yn wyrdd” yn golygu rhywbeth gwahanol ym mhob grŵp ac na ellir gwybod eich gwir agoredrwydd o’r canol. Dewch â’r polisi pasio neu fethu presennol ar gyfer pob teclyn, y gyfradd ffug-gadarnhaol y mae timau’n ei phrofi mewn gwirionedd, ac enghraifft ddiweddar o ganfyddiad a ddiystyriwyd a pham. Mewn lleoliadau menter a llywodraeth, ychwanegwch pwy sy’n dal awdurdod i dderbyn risg a lle y cofnodir y derbyniad hwnnw, gan mai critigol heb ei flocio heb berchennog wedi’i enwi a heb gyfiawnhad ysgrifenedig yw’n union y bwlch y bydd archwiliwr yn ei feio ac ymosodwr yn ei ganfod.

  5. A yw ein hyrwyddwyr diogelwch yn allu go iawn neu’n enw ar siart sefydliadol, a beth yw cost onest eu cadw’n real? Y model hyrwyddwr yw sut y mae tîm canolog bach yn cyrraedd cannoedd o beirianwyr, ond mae’n methu’n ddistaw: caiff y rôl ei phenodi, ni ddiogelir unrhyw oriau, ni ddaw unrhyw hyfforddiant, ac o fewn chwarter mae’n deitl na fydd neb yn gweithredu arno. Y dynfa gystadleuol yw pwysau cyflenwi bob amser, gan mai oriau diogelwch hyrwyddwr yw’r peth cyntaf i’w aberthu pan fo terfyn amser yn agosáu, felly’r cwestiwn yw a yw arweinyddiaeth wedi neilltuo’r amser hwnnw’n wirioneddol neu ond wedi dymuno amdano. Dewch â rhestr o’r hyrwyddwyr a enwyd, yr oriau a dreuliwyd ganddynt mewn gwirionedd ar waith diogelwch y chwarter diwethaf, yr hyfforddiant a’r gefnogaeth gymunedol a gânt, a’r sesiynau modelu bygythiad a redwyd ganddynt. I fenter fawr neu asiantaeth lywodraeth wedi’i lledaenu ar draws llawer o dimau a systemau hirhoedlog, y gallu hwn yw’r hyn sy’n cadw’r gylchred yn fyw rhwng archwiliadau, felly triniwch ei than-adnoddu fel penderfyniad i adael i’r rhaglen ddadfeilio yn hytrach nag esgeulustod.

  6. Pe bai gwendid critigol yn glanio mewn dibyniaeth a ddefnyddir yn eang y prynhawn yma, pa mor gyflym y gallem ddod o hyd i bob gwasanaeth yr effeithir arno a phrofi ein bod wedi ei drwsio? Agoredrwydd cadwyn gyflenwi yw’r modd methiant sy’n troi un nam i fyny’r afon yn ddigwyddiad ar draws y sefydliad cyfan, ac mae’r ateb yn dibynnu’n gyfan gwbl ar sylfeini a adeiladwyd gennych yn gynharach neu na wnaed: bil deunyddiau meddalwedd (SBOM) fesul rhyddhad, dibyniaethau wedi’u pinio a’u gwirio a dynnwyd trwy gofrestrfa fewnol reoledig, a system adeiladu wedi’i chaledu. Y tyndra yw buddsoddiad yn erbyn cyflymder, gan fod cynhyrchu ac ymholi SBOMau a chyfeirio pob dibyniaeth trwy gofrestrfa’n ychwanegu ffrithiant y mae timau’n ei ddigio nes y diwrnod y mae’n eu hachub. Dewch â’ch rhestr eiddo dibyniaethau presennol, a allwch ei holi yn ôl pecyn a fersiwn ar draws pob gwasanaeth, cyflwr caniatadau eich system adeiladu, a’r tro diwethaf i chi ymarfer clwt cyflym. I fentrau a chyrff llywodraeth â dyletswyddau adrodd statudol ac SLAau unioni cytundebol, mae’r gallu i ateb “pa rai o’n systemau sy’n cynnwys y cydran hon” mewn munudau yn hytrach nag wythnosau yn wahaniaeth rhwng datgeliad rheoledig a thor-diogelwch y clywch amdano gan y newyddion.

Lens sector

Cwmni newydd. Heb dîm diogelwch ac ychydig o redfa, adeiladwch y gylchred i mewn i’ch offer yn hytrach na’ch nifer staff: SAST, dadansoddiad cyfansoddiad meddalwedd, a sganio cyfrinachau ar bob cais tynnu, gan fethu’r adeiladwaith dim ond ar ganfyddiadau difrifoldeb-uchel fel bod y giatiau’n aros yn gredadwy. Enwch un peiriannydd yn hyrwyddwr diogelwch a rhedwch sesiwn modelu bygythiad ddeg munud ar hugain ar gyfer unrhyw beth sy’n cyffwrdd ag arian neu ddata personol. Hepgorwch ddogfennaeth drwm a fframweithiau ffurfiol am y tro, ond cadwch gofnodion y biblinell, gan eu bod yn dod yn dystiolaeth archwilio i chi’r foment y bydd eich cwsmer menter cyntaf yn gofyn am SOC 2.

Busnes bach. Nid oes gennych arbenigwr diogelwch a chyllideb dynn, felly pwyswch ar ragosodiadau diogel a brynwch yn hytrach na’u hadeiladu: ystorfa a gynhelir sy’n rhedeg sganio dibyniaeth a chyfrinach i chi, biblinell a reolir gyda giatiau wedi’u troi ymlaen, a fframweithiau â rhagosodiadau synhwyrol. Mabwysiadwch safon codio diogel fer, wedi’i benthyca, yn hytrach na’i hysgrifennu, a dewiswch arfer ysgafn o fframwaith sefydledig yn lle dyfeisio cylchred. Ffafriwch offer sy’n methu’r adeiladwaith ar risg go iawn yn syth o’r bocs, fel bod diogelwch yn dal heb berson i’w feithrin yn ddyddiol.

Menter. Ar raddfa ar draws llawer o dimau, cysondeb a thystiolaeth yw’r broblem: angorwch ar un fframwaith, safonwch giatiau’r biblinell, a phlannwch hyrwyddwr diogelwch wedi’i hyfforddi ym mhob tîm cyflenwi wedi’i gysylltu â grŵp diogelwch-cynnyrch canolog. Olrheiniwch SLAau unioni’n ganolog ac adroddwch ar heneiddio i bwyllgorau risg, cadwch fodelau bygythiad a chanlyniadau sganio fel arteffactau archwilio, a chyfeiriwch ddibyniaethau trwy gofrestrfa fewnol sy’n allyrru SBOM fesul rhyddhad. Y nod yw bod peiriannydd sy’n symud rhwng unedau busnes yn cwrdd â’r un giatiau ym mhobman ac y gellir olrhain unrhyw ryddhad o ofyniad i gynhyrchu.

Llywodraeth. Mae rheolau caffael, dyletswyddau tryloywder, ac atebolrwydd cyhoeddus yn siapio pob dewis, ac mae cylchred wedi’i dogfennu yn aml yn rhagofyniad cyfreithiol i weithredu. Alinwch â fframwaith cydnabyddedig megis NIST SSDF a’r catalog rheolaethau perthnasol (er enghraifft NIST 800-53) sy’n cyfateb i’ch gofynion awdurdodi-i-weithredu, gwnewch fodelu bygythiad yn orfodol ac wedi’i adolygu gan swyddogaeth sicrwydd annibynnol, a gorfodwch y gyfres lawn o giatiau sganio gydag arteffactau wedi’u llofnodi, yn cario tarddiad. Ysgrifennwch SLAau unioni i mewn i gontractau a chadwch gofnod anghyfnewidiol o ganfyddiadau a thriniaethau, gan fod gweision sifil yn etifeddu’r systemau hyn am ddegawdau a’r llwybr archwilio yw’r hyn sy’n galluogi tîm newydd i’w gweithredu’n ddiogel ac ateb i’r cyhoedd.

Enghreifftiau

Cwmni newydd. Ni all cwmni newydd fintech ugain-person staffio tîm diogelwch, felly mae’n adeiladu’r gylchred i mewn i’w offer a’i arferion. Mae pob cais tynnu’n rhedeg SAST, SCA, a sganio cyfrinachau, gyda’r adeiladwaith yn methu dim ond ar ganfyddiadau difrifoldeb-uchel fel bod y giatiau’n aros yn gredadwy. Mae un peiriannydd yn gwirfoddoli fel hyrwyddwr diogelwch, yn rhedeg sesiwn modelu bygythiad ddeg munud ar hugain ar gyfer unrhyw nodwedd sy’n cyffwrdd ag arian neu ddata personol, ac yn cadw safon codio diogel un-tudalen. Mae’r diffiniad o “wedi’i wneud” yn cynnwys “dim canfyddiadau critigol heb eu trin” a “chyfrinachau yn y gladdgell, nid yn y cod.” Pan fyddant yn ddiweddarach yn ceisio eu cwsmer menter cyntaf ac archwiliad SOC 2, mae cofnodion y biblinell a’r tracer unioni eisoes yn dystiolaeth sydd ei hangen arnynt.

Menter. Mae banc byd-eang gyda miloedd o beirianwyr yn angori ei raglen ar NIST SSDF, yn mesur aeddfedrwydd ag OWASP SAMM, ac yn meincnodi yn erbyn cymheiriaid gan ddefnyddio BSIMM. Mae gan bob tîm cyflenwi hyrwyddwr diogelwch wedi’i hyfforddi wedi’i gysylltu â grŵp diogelwch-cynnyrch canolog. Mae modelu bygythiad yn giât ofynnol ar gyfer unrhyw newid sy’n croesi ffin ymddiriedaeth, gyda’i allbwn wedi’i storio fel tystiolaeth archwilio. Mae’r biblinell yn gorfodi SAST, SCA, sganio IaC, a sganio cyfrinachau ar yr adeiladwaith, gyda DAST yn erbyn llwyfannu, ac mae dibyniaethau ond yn llifo trwy gofrestrfa fewnol sy’n cynhyrchu SBOM fesul rhyddhad. Olrheinir SLAau unioni’n ganolog ac fe’u hadroddir i bwyllgorau risg, fel bod peiriannydd sy’n symud rhwng unedau busnes yn dod o hyd i’r un giatiau a gall archwilwyr olrhain unrhyw ryddhad o ofyniad i gynhyrchu.

Llywodraeth. Mae awdurdod treth cenedlaethol yn gweithredu dan rwymedigaethau diogelwch statudol ac ni all gyflenwi meddalwedd nad yw wedi pasio cylchred wedi’i diffinio. Mae’n alinio ei arferion â rheolaethau NIST SSDF a NIST 800-53, sy’n cyfateb i’w ofynion awdurdodi-i-weithredu. Ysgrifennir gofynion diogelwch ac achosion camddefnydd ar gyfer pob gwasanaeth sy’n wynebu dinasyddion, mae modelau bygythiad yn orfodol ac wedi’u hadolygu gan swyddogaeth sicrwydd annibynnol (pennod 10.2), ac mae pob biblinell yn gorfodi’r gyfres lawn o giatiau sganio gydag arteffactau wedi’u llofnodi, yn cario tarddiad. Mae SLAau unioni’n gontractol, ac mae cofnod anghyfnewidiol o ganfyddiadau a thriniaethau yn cynnal yr archwiliadau sy’n awdurdodi gweithrediad parhaus. Gan fod gweision sifil yn etifeddu’r systemau hyn am ddegawdau, mae’r gylchred wedi’i dogfennu’n galluogi tîm newydd i gynnal gwasanaeth yn ddiogel ymhell ar ôl i’w hawduron symud ymlaen.

Achos busnes: cymhellion, ROI, a TCO

Yr elw ar gylchred ddiogel yw cost y tor-diogelwch, y digwyddiadau, a’r ailweithio brys y mae’n eu hatal, namyn cost gymedrol, un-tro yn bennaf, o adeiladu’r giatiau. Mae’r economeg i gyd yn pwyntio’r un ffordd: po gynharaf y daleir nam, rhataf ydyw. Mae nam dylunio a ddaliwyd mewn model bygythiad yn sgwrs bwrdd gwyn; mae’r un nam a ddaliwyd mewn cynhyrchu yn ddigwyddiad gyda datgeliad, unioni, agoredrwydd rheoliadol, a difrod i enw da ynghlwm wrtho. Gan fod y giatiau awtomataidd yn seilwaith y gellir ei ailddefnyddio, telir eu cost unwaith a’i amorteiddio ar draws pob newid yn y dyfodol, tra byddai’r digwyddiadau y maent yn eu hatal wedi costio, bob un, lawer mwy na’r rhaglen gyfan.

Nid trwyddedau offer sy’n dominyddu cyfanswm cost perchnogaeth ond tiwnio a llif gwaith. Mae cylchred heb ei diwnio sy’n boddi timau â chanlyniadau ffug-gadarnhaol yn gwastraffu sylw peirianyddol, yn magu rhybuddion a anwybyddir, ac yn gorffen gyda giatiau wedi’u diffodd, sy’n waeth na dim rhaglen o gwbl gan ei fod yn cynhyrchu hyder ffug. Cyllidebwch ar gyfer yr ochr ddynol: amser hyrwyddwyr, llif gwaith trefnu blaenoriaeth, a thiwnio parhaus. I wneud yr achos i arweinyddiaeth, cysylltwch y gylchred â metrigau y maent eisoes yn eu holrhain: cyfradd namau a ddihangodd, cymedr amser i unioni, canfyddiadau archwilio, a chost amser-cylchred o synnau diogelwch cyfnod-hwyr. Mewn lleoliadau rheoledig a llywodraethol, mae cylchred wedi’i dogfennu, wedi’i gorfodi, yn aml yn rhagofyniad i weithredu o gwbl, gan droi diogelwch o ganolfan gost yn drwydded i wneud busnes.

Gwrth-batrymau a pheryglon

  • Theatr ddiogelwch ar y diwedd: un sgan cyn-rhyddhau neu brawf treiddio blynyddol yn sefyll yn lle cylchred, fel bod namau’n cael eu canfod pan fyddant ddrutaf.
  • Gormodedd offer heb lif gwaith: prynu SAST, DAST, a SCA ond heb berchennog, SLA, na threfnu blaenoriaeth, fel bod canfyddiadau’n pentyrru mewn ciw y mae pawb yn ei anwybyddu.
  • Blinder rhybuddion o giatiau heb eu tiwnio: offer swnllyd sy’n baneuo popeth, gan hyfforddi peirianwyr i glicio heibio rhybuddion nes nad yw’r giatiau’n golygu dim.
  • Tagfa ceidwad giât: tîm canolog y mae’n rhaid iddo gymeradwyo pob newid, gan ddod yn giw y mae timau’n ei osgoi neu’n ei ddigio.
  • Hyrwyddwyr mewn enw yn unig: y rôl wedi’i phenodi ond heb hyfforddiant, amser, na chydnabyddiaeth, fel ei bod yn dadfeilio’n deitl gwag.
  • Model bygythiad unwaith, byth eto: dogfen cyfnod-dylunio a ysgrifennwyd ar y cychwyn ac na ailedrychwyd arni byth wrth i’r dyluniad newid.
  • Fframweithiau addoli-cargo: mabwysiadu gweithgareddau SDL neu SSDF fel defod heb eu haddasu i risg go iawn na gwirio eu bod yn newid canlyniadau.
  • Cadwyn gyflenwi heb ei rheoli: tynnu dibyniaethau’n uniongyrchol o’r rhyngrwyd cyhoeddus, heb eu pinio na’u gwirio, heb SBOM a system adeiladu â gormod o freintiau.
  • SLAau ar bapur: terfynau amser unioni na fesurir gan neb, fel bod rhai critigol yn heneiddio’n ddistaw heibio eu terfyn amser honedig.

Model aeddfedrwydd

  • Lefel 1, Cychwyn: Mae diogelwch yn ychwanegiad hwyr ac yn adweithiol i raddau helaeth. Mae profi’n digwydd yn agos at ryddhau os o gwbl, does dim modelu bygythiad, mae sganio’n llawlyfr neu’n absennol, caiff canfyddiadau eu trin yn ddigyswllt, ac ni reolir y gadwyn gyflenwi. Mae a yw nodwedd benodol yn ddiogel yn dibynnu’n gyfan gwbl ar bwy a’i hysgrifennodd.
  • Lefel 2, Datblygu: Mae arferion sylfaenol yn ymddangos ond yn glanio’n anwastad. Mae rhai piblinellau’n rhedeg SAST neu SCA a sganio cyfrinachau, mae adolygiad cod yn crybwyll diogelwch, a chaiff canfyddiadau critigol eu trwsio, ond mae cwmpasiad yn frith, mae modelu bygythiad yn brin, mae unioni’n brin o SLAau wedi’u holrhain, ac mae pob tîm yn byrfyfyrio ei ddull ei hun fel bod y bar yn amrywio’n eang rhwng grwpiau.
  • Lefel 3, Safoni: Gorfodir cylchred wedi’i dogfennu, wedi’i hangori mewn fframwaith sefydledig, ar draws y sefydliad. Mae gofynion diogelwch ac achosion camddefnydd, giât modelu bygythiad, safonau codio diogel, y gyfres lawn o giatiau’r biblinell, diogelwch yn y diffiniad o “wedi’i wneud”, SLAau unioni wedi’u holrhain, hyrwyddwyr diogelwch, a rheolaethau cadwyn gyflenwi yn safonol ar draws timau, fel bod peiriannydd yn cwrdd â’r un disgwyliadau lle bynnag y mae’n gweithio.
  • Lefel 4, Rheoli: Mesurir a rheolir y rhaglen yn erbyn llinellau sylfaen. Olrheinir ac adroddir dangosyddion blaenllaw: cwmpasiad model bygythiad o newidiadau sylweddol, canran y piblinellau â’r giatiau disgwyliedig wedi’u galluogi, cymedr amser i unioni yn ôl difrifoldeb yn erbyn SLA, cyfradd namau a ddihangodd, a chyfraddau ffug-gadarnhaol fesul teclyn. Gosodir targedau, mae gwyriadau’n sbarduno gweithredu, ac mae penderfyniadau bwrw ymlaen neu beidio yn seiliedig ar dystiolaeth yn hytrach na barn, fel y gall arweinyddiaeth weld a yw’r gylchred yn dal go iawn yn hytrach na’i chymryd yn ganiataol.
  • Lefel 5, Cyfundrefnu: Mae’r rhaglen yn gwella ac yn addasu’n barhaus, wedi’i hintegreiddio ar draws y sefydliad. Mae namau a ddihangodd yn tiwnio’r giatiau, torrir offer swnllyd yn ôl, mae dosbarthiadau nam sy’n ailddigwydd yn gyrru rhagosodiadau diogel newydd a hyfforddiant, mae hyrwyddwyr yn ffurfio cymuned weithredol, gwirir tarddiad cadwyn gyflenwi o ben i ben, a gwëir cynllunio diogelwch i mewn i gyflenwi a rheoli risg fel bod y gylchred yn ail-gydbwyso ei hun wrth i’r darlun bygythiad a’r busnes newid.

Syniadau ar gyfer trafodaeth

  1. Pa gyfnod o’ch cylchred sydd wannaf heddiw, a beth fyddai ei angen i ychwanegu giât go iawn yno yn hytrach na slogan?
  2. Pe bai gwendid critigol mewn dibyniaeth yn cael ei ddatgelu’r prynhawn yma, pa mor hir cyn i bob gwasanaeth yr effeithir arno gael ei glytio, a sut y gwyddoch?
  3. Ble mae’r llinell rhwng giât sy’n blocio’r adeiladwaith a giât sy’n rhybuddio yn unig, a phwy sy’n penderfynu pa ganfyddiadau sydd ar ba ochr?
  4. A roddir i’ch hyrwyddwyr diogelwch oriau a chydnabyddiaeth go iawn, neu a yw’r rôl yn deitl sy’n dadfeilio’n ddistaw?
  5. A allech gynhyrchu, ar gyfer archwiliwr, y modelau bygythiad a chanlyniadau sganio ar gyfer rhyddhad a gyflenwyd gennych fis diwethaf?
  6. Pa un metrig, pe baech yn dechrau ei olrhain yn y sbrint nesaf, fyddai’n newid fwyaf sut y mae eich timau’n ymddwyn mewn gwirionedd ynghylch diogelwch?

Casgliadau allweddol

  • Mae’r gylchred datblygu meddalwedd diogel yn adeiladu ac yn gwirio diogelwch ym mhob cyfnod, gan symud namau i’r chwith i lle maent rataf i’w trwsio, a dyma asgwrn cefn y broses sy’n cysylltu diogelwch cymhwysiad (pennod 4.2) â gweithrediadau diogelwch (pennod 4.4).
  • Rhowch berchennog a giât i bob cyfnod: gofynion diogelwch ac achosion camddefnydd, giât modelu bygythiad yn y dylunio, safonau codio diogel, diogelwch mewn adolygiad cod, a diogelwch yn y diffiniad o “wedi’i wneud”.
  • Gosodwch bob teclyn awtomataidd lle mae’n ffitio: mae SAST, SCA, sganio cyfrinachau, a sganio IaC yn giatio’r adeiladwaith, tra bo DAST ac IAST yn gwirio’r system sy’n rhedeg, a thiwniwch bob giât fel ei bod yn methu ar yr hyn sy’n bwysig ac nad yw’n gweiddi blaidd.
  • Graddiwch y rhaglen gyda hyrwyddwyr diogelwch wedi’u plannu mewn timau, angorwch hi mewn fframwaith sefydledig (Microsoft SDL, OWASP SAMM, BSIMM, neu NIST SSDF), a rhedwch unioni yn ôl SLAau penodol, wedi’u mesur.
  • Amddiffynnwch y gadwyn gyflenwi o ben i ben gyda SBOMau, dibyniaethau wedi’u gwirio, a system adeiladu wedi’i chaledu, a mesurwch y rhaglen gyfan fel ei bod yn parhau i wella yn hytrach na dadfeilio i mewn i seremoni.

Cyfeiriadau a darllen pellach

  • Michael Howard and Steve Lipner, The Security Development Lifecycle
  • Adam Shostack, Threat Modeling: Designing for Security
  • Gary McGraw, Software Security: Building Security In
  • National Institute of Standards and Technology, Secure Software Development Framework (SSDF), Special Publication 800-218
  • OWASP Foundation, Software Assurance Maturity Model (SAMM)
  • Synopsys, Building Security In Maturity Model (BSIMM)
  • OWASP Foundation, OWASP Application Security Verification Standard (ASVS)
  • Laura Bell, Michael Brunton-Spall, Rich Smith, and Jim Bird, Agile Application Security