SECURE BY DESIGN • SSDLC • ALKALMAZÁSBIZTONSÁG
Fejlesztésbiztonsági követelmények
Gyakorlati, végrehajtható és auditálható biztonsági követelményrendszer az alkalmazások tervezésétől az üzembe helyezésig és a teljes életcikluson át.
A biztonsági követelmények a fejlesztési igény meghatározásától kezdve végigkísérik a teljes életciklust.
A jogszabályi és szakmai elvárásokat konkrét fejlesztői, tesztelési és üzemeltetési feladatokká alakítjuk.
Meghatározzuk a szükséges dokumentumokat, vizsgálatokat, jóváhagyásokat és auditbizonyítékokat.
A kiberbiztonság nem az auditnál kezdődik
Számos sérülékenység már a tervezés, a fejlesztés vagy az üzembe helyezés során bekerül az alkalmazásokba. A megfelelő követelményrendszer célja, hogy ezeket a hibákat minél korábban megelőzze, feltárja és kezelje.
A követelményrendszer területei
- Biztonságos fejlesztési életciklus (SSDLC)
- Biztonsági követelmények meghatározása és nyomon követése
- Forráskód-, verzió- és változáskezelés
- Külső komponensek és nyílt forráskódú függőségek kezelése
- Külső fejlesztők és beszállítók biztonsági követelményei
- Üzembe helyezési, átadási és jóváhagyási feltételek
Technikai és ellenőrzési elvárások
- Jogosultságkezelési és naplózási követelmények
- Kriptográfiai és kommunikációbiztonsági elvárások
- SAST-, DAST- és függőségvizsgálatok
- Konténer-, konfiguráció- és titokkezelési vizsgálatok
- Sérülékenységkezelés és biztonsági hibajavítás
- SBOM és külső komponensek nyomon követése
Nemzetközi ajánlásokra és gyakorlati tapasztalatra építve
A követelményrendszer kialakítása során figyelembe vesszük a 7/2024. MK rendeletet, az OWASP ASVS és MASVS ajánlásait, az OWASP Top 10-et, valamint a NIST biztonsági tesztelési útmutatóit.
