Лучшие практики по жизненному циклу безопасности ПО от PCI

Лучшие практики по жизненному циклу безопасности ПО от PCI

PCI Software Security Framework (SSF)
это набор стандартов и сопутствующих им дополнительных материалов. В данный
момент набор включает в себя 2 параллельно работающих стандарта, имеющих общую
основу, а также свои особенности:

·
Secure Software Standard
требования к функциям и возможностям безопасности ПО

·
Secure SLC Standard
требования к процессам разработки безопасного ПО

Последний
стандарт обновился совсем недавно, поэтому давайте взглянем на него
поподробнее:

·
как и во многих других лучших практиках,
декларируется объективный риск-ориентированный подход при выборе мер защиты и
частоты их выполнения

·
требования разделены на 4 большие группы:

o
управление безопасностью

o
безопасная разработка ПО

o
управление ПО и данными

o
безопасность взаимодействия

·
каждое требование включает следующие
компоненты:

o
задачи (Control Objectives) – результаты
которые должны быть достигнуты

o
оценка (Test Requirements) – способы которые
используются для оценки выполнения требований (Exemine, Observe, Interview)

o
рекомендации (Guidance) – дополнительная
информация по реализации и лучшие практики

·
пример требования

·
пример листа самооценки/оценки


А давайте
сопоставим PCI Secure SLC Standard с главным
стандартом по разработке безопасного ПО в РФ ГОСТ Р 56939-2016 (обзор на который я делал ранее).

Вывод: как видно
во многих пунктах стандарты совпадают, так что вполне можно совмещать лучшее и
учитывать дополнительные лучшие практики при построении процессов разработки
ПО.

PS: Интересно ли кому-то сопоставление данных
стандартов с требованиями к разработке ПО из ГОСТ 57580?

PPS: Чтобы не пропустить другие лучшие практики ИБ подписывайтесь в вашем любимом канале




Источник — Блог Сергея Борисова про ИБ.

Сергей Борисов
Автор: Сергей Борисов
Работал в области ТЭК, нескольких банках, последние 10 лет в системной интеграции по ИБ. В данный момент работаю в области ИБ. Занимаюсь комплексными проектами СОИБ, СЗПДн, экспертизой в проблемных случаях, развитием и продвижением новых ИБ продуктов Все, что написано в этом блоге, отражает только личную точку зрения автора и не имеет никакого отношения к точке зрения его работодателя или иной организации, с которой автора связывают официальные отношения (если это не выделено особо).
Комментарии: