SEC11-BP01 应用程序安全性培训
向贵组织的构建者提供培训,使其了解有关安全开发和操作应用程序的常见做法。在开发时采取安全至上的做法,有助于降低到安全审查阶段才会检测出问题的可能性。
期望结果:依照安全的理念设计和构建软件。如果组织中的构建者接受始于威胁建模的安全开发实践培训,就可以提高所开发软件的整体质量和安全性。因为经过安全审查阶段之后所需的返工较少,所以此方法可以减少交付软件或功能的时间。
就本最佳实践而言,安全开发是指正在编写的软件以及支持软件开发生命周期(SDLC)的工具或系统。
常见反模式:
-
等到安全审查阶段才考虑系统的安全属性。
-
将所有安全决策交给安全团队。
-
未能传达在 SDLC 中作出的决策如何与组织的总体安全期望或策略相关联。
-
太迟参与安全审查过程。
建立此最佳实践的好处:
-
在开发周期的早期更好地了解组织对安全性的要求。
-
能够更快地识别和修复潜在的安全问题,从而更快地交付功能。
-
提高软件和系统的质量。
在未建立这种最佳实践的情况下暴露的风险等级:中等
实施指导
为组织中的构建者提供培训。从威胁建模
实施步骤
资源
相关最佳实践:
相关文档:
相关视频:
相关示例:
相关服务: