Доказательство приложения является безопасным - PullRequest
0 голосов
/ 15 апреля 2020

Это не совсем технический вопрос, но, скажем, вы разработали приложение для коммерческого использования. Если вы получаете вопросы, касающиеся безопасности вашего приложения, от человека, который не обязательно разбирается в технических вопросах, говоря, что вы приняли стандартные меры безопасности, такие как шифрование паролей, защита маршрутов, безопасное соединение с базой данных и т. Д. c. не будет иметь большого значения для людей, которые не понимают, что означают эти термины. Имея это в виду, есть ли способ показать / доказать в более общем плане, что ваше приложение защищено, например, есть ли сертификация от AWS, например, которая покажет клиентам, что вашему приложению можно доверять?

1 Ответ

2 голосов
/ 15 апреля 2020

Для осведомленного в безопасности клиента, чтобы получить уверенность в том, что ваше программное обеспечение является достаточно безопасным, вы должны иметь возможность представить жизненный цикл безопасной разработки, который имел место во время разработки и привел к созданию безопасного программного обеспечения. Потому что это действительно единственный способ получить такую ​​гарантию.

Безопасный sdl c включает в себя такие элементы, как осведомленность / образование по вопросам безопасности для разработчиков, чтобы знать о них и избегать проблем с безопасностью. Он включает в себя обзоры функций, архитектуру безопасности и обзоры кода во время разработки, сканирование stati c (sast), динамическое сканирование c (dast) или, что более недавно, iast, также включает тестирование на проникновение, а в случае SaaS также безопасное операции, управление конфигурацией, управление журналами, devsecops.

Впоследствии вы не сможете получить такой уровень гарантии.

Однако вы можете иметь некоторые его элементы. Вы можете запустить сканирование stati c , вы можете купить тест на проникновение, вы можете показать, как вы справляетесь с проблемами безопасности и так далее. Во многих случаях это на самом деле достаточно хорошо, но имейте в виду, что действительно безопасное программное обеспечение - это не только это.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...