SEC11-BP08 Buat program yang menanamkan kepemilikan keamanan dalam tim beban kerja
Buat program atau mekanisme yang memberdayakan tim builder untuk membuat keputusan keamanan tanpa perangkat lunak yang mereka buat. Tim keamanan Anda masih harus memvalidasi keputusan ini selama peninjauan, tetapi menanamkan kepemilikan keamanan dalam tim builder memungkinkan beban kerja dibangun dengan lebih cepat dan lebih aman. Mekanisme ini juga mendukung budaya kepemilikan yang secara positif memengaruhi operasi sistem yang Anda buat.
Hasil yang diinginkan: Anda telah menanamkan kepemilikan dan pengambilan keputusan keamanan dalam tim Anda. Anda telah melatih tim Anda tentang cara memikirkan keamanan atau telah menambah tim mereka dengan orang-orang keamanan yang tertanam atau terkait. Tim Anda membuat keputusan keamanan berkualitas lebih tinggi di awal siklus pengembangan sebagai hasilnya.
Anti-pola umum:
-
Menyerahkan semua keputusan desain keamanan kepada tim keamanan.
-
Tidak menangani persyaratan keamanan cukup dini dalam proses pengembangan.
-
Tidak memperoleh umpan balik dari builder dan orang keamanan dalam pengoperasian program.
Manfaat menjalankan praktik terbaik ini:
-
Waktu penyelesaian peninjauan keamanan lebih cepat.
-
Penurunan masalah keamanan yang hanya terdeteksi pada tahap peninjauan keamanan.
-
Peningkatan keseluruhan kualitas perangkat lunak yang sedang ditulis.
-
Peluang untuk mengidentifikasi dan memahami masalah-masalah sistemik atau area peningkatan bernilai tinggi.
-
Penurunan jumlah pengerjaan ulang yang diperlukan akibat adanya temuan dari peninjauan keamanan.
-
Peningkatan persepsi fungsi keamanan.
Tingkat risiko yang terjadi jika praktik terbaik ini tidak diterapkan: Rendah
Panduan implementasi
Mulailah dengan panduan di SEC11-BP01 Pelatihan untuk keamanan aplikasi. Lalu, identifikasi model operasional untuk program yang menurut Anda paling sesuai dengan organisasi Anda. Dua pola utamanya adalah melatih builder atau menyertakan orang keamanan ke dalam tim builder. Setelah Anda memutuskan pendekatan awal yang akan digunakan, Anda harus melakukan uji coba dengan satu grup atau grup kecil tim beban kerja untuk membuktikan model mana yang sesuai dengan organisasi Anda. Dukungan kepemimpinan dari bagian builder dan keamanan organisasi membantu pengiriman dan kesuksesan program. Saat Anda membangun program ini, penting untuk memilih metrik yang dapat digunakan untuk menunjukkan nilai program. Belajar dari cara AWS menangani masalah ini akan menjadi pengalaman pembelajaran yang baik. Praktik terbaik ini sangat berfokus pada budaya dan perubahan organisasi. Alat yang Anda gunakan harus mendukung kolaborasi antara komunitas keamanan dan builder.
Langkah-langkah implementasi
-
Mulai dengan melatih builder Anda untuk memahami keamanan aplikasi.
-
Buat komunitas dan program orientasi untuk mengedukasi builder.
-
Pilih nama untuk program. Pelindung, Jawara, atau Pendukung adalah nama yang sering digunakan.
-
Identifikasi model yang akan digunakan: latih builder, sertakan rekayasawan keamanan, atau miliki peran keamanan afinitas.
-
Identifikasi sponsor proyek dari grup keamanan, builder, dan grup lain yang berpotensi.
-
Lacak metrik untuk jumlah orang yang terlibat dalam program, waktu yang dihabiskan untuk peninjauan, dan umpan balik dari orang keamanan dan builder. Gunakan metrik-metrik ini untuk membuat peningkatan.
Sumber daya
Praktik-praktik terbaik terkait:
Dokumen terkait:
Video terkait: