SEC11-BP08 Criar um programa que incorpore a propriedade de segurança nas equipes de workload
Crie um programa ou mecanismo que capacite as equipes de criadores a tomar decisões de segurança sobre o software que elas estão criando. Ainda é necessário que sua equipe de segurança valide essas decisões durante uma revisão, mas a incorporação da propriedade de segurança nas equipes de criadores aumenta a velocidade e segurança do processo de criação de workloads. Esse mecanismo também promove uma cultura de propriedade que afeta de forma positiva a operação dos sistemas que você cria.
Resultado desejado: você incorporou a propriedade de segurança e a tomada de decisões em suas equipes. Você treinou suas equipes sobre como pensar em segurança ou aumentou a equipe com pessoas de segurança incorporadas ou associadas. Como resultado, suas equipes tomam decisões de segurança de melhor qualidade logo no início do ciclo de desenvolvimento.
Práticas comuns que devem ser evitadas:
-
Deixar todas as decisões de design de segurança para a equipe de segurança.
-
Não abordar os requisitos de segurança cedo o suficiente no processo de desenvolvimento.
-
Não obter feedback dos criadores e do pessoal de segurança sobre a operação do programa.
Benefícios de implementar esta prática recomendada:
-
Redução do tempo para concluir as avaliações de segurança.
-
Redução dos problemas de segurança que são detectados apenas no estágio de avaliação da segurança.
-
Melhoria da qualidade geral do software que está sendo escrito.
-
Oportunidade de identificar e entender problemas sistêmicos ou áreas de melhoria de alto valor.
-
Redução da quantidade de revisão necessária devido às descobertas da avaliação da segurança.
-
Melhoria da percepção da função de segurança.
Nível de risco exposto se esta prática recomendada não for estabelecida: Baixo
Orientação para implementação
Comece com a orientação em SEC11-BP01 Treinar para segurança de aplicações. Depois, identifique o modelo operacional para o programa que você acredita ser o melhor para a sua organização. Os dois padrões principais são treinar os criadores ou incorporar o pessoal de segurança às equipes de criadores. Depois de decidir sobre a abordagem inicial, é necessário criar um piloto com uma equipe de workload ou um grupo pequeno de equipes de workload para comprovar que o modelo funciona para sua organização. O apoio de liderança dos criadores e da segurança da organização contribui para a entrega e o sucesso do programa. À medida que você criar esse programa, é importante selecionar as métricas que podem ser utilizadas para mostrar seu valor. Saber como a AWS resolveu esse problema é uma boa experiência de aprendizado. A prática recomendada é muito concentrada na mudança e cultura organizacionais. As ferramentas que você utiliza devem ser compatíveis com a colaboração entre as comunidades de criadores e de segurança.
Etapas de implementação
-
Comece com o treinamento dos criadores para segurança de aplicações.
-
Crie uma comunidade e um programa de integração para instruir os criadores.
-
Selecione um nome para o programa. Guardiões, patrocinadores ou defensores são utilizados com frequência.
-
Identifique o modelo a ser utilizado: treinar criadores, incorporar engenheiros de segurança e ter perfis de segurança de afinidade.
-
Identifique patrocinadores do projeto em grupos de segurança e de criadores e possivelmente em outros grupos relevantes.
-
Rastreie as métricas do número de pessoas envolvidas no programa, o tempo gasto em avaliações e o feedback dos criadores e do pessoal de segurança. Utilize essas métricas para realizar melhorias.
Recursos
Práticas recomendadas relacionadas:
Documentos relacionados:
Vídeos relacionados: