Jump to content

Жизненный цикл разработки безопасности Microsoft

Жизненный цикл разработки безопасности Microsoft (SDL) — это подход, который Microsoft использует для интеграции безопасности в процессы DevOps (иногда называемый подходом DevSecOps). Вы можете использовать это руководство и документацию по SDL, чтобы адаптировать этот подход и практики к вашей организации. 

Практики, описанные в подходе SDL, могут применяться ко всем типам разработки программного обеспечения и всем платформам, от классического водопада до современных подходов DevOps, и в целом могут применяться к: 

  • Программное обеспечение — разрабатываете ли вы программный код для встроенного ПО, приложений искусственного интеллекта, операционных систем, драйверов, устройств IoT, приложений для мобильных устройств, веб-сервисов, плагинов или апплетов, аппаратного микрокода, приложений с низким кодом или без кода или другого программного обеспечения. форматы. Обратите внимание, что большинство практик SDL применимы и для разработки безопасного компьютерного оборудования.  
  • Платформы — работает ли программное обеспечение на «бессерверной» платформе, на локальном сервере, мобильном устройстве, виртуальной машине, размещенной в облаке, конечной точке пользователя, как часть приложения «Программное обеспечение как услуга» (SaaS), в облаке. периферийное устройство, устройство Интернета вещей или где-либо еще.  

SDL рекомендует 10 методов обеспечения безопасности , которые следует включить в рабочие процессы разработки. Применение 10 методов обеспечения безопасности SDL — это непрерывный процесс совершенствования, поэтому ключевая рекомендация — начинать с определенного момента и продолжать совершенствовать по мере продвижения. Этот непрерывный процесс включает в себя изменения в культуре, стратегии, процессах и техническом контроле по мере внедрения навыков и методов обеспечения безопасности в рабочие процессы DevOps.

10 практик SDL :

  1. Установите стандарты безопасности, метрики и управление.
  2. Требуйте использования проверенных функций безопасности, языков и платформ.
  3. Выполнение анализа проекта безопасности и моделирования угроз.
  4. Определять и использовать стандарты криптографии
  5. Обеспечьте безопасность цепочки поставок программного обеспечения
  6. Обеспечьте безопасность инженерной среды
  7. Провести тестирование безопасности
  8. Обеспечить безопасность операционной платформы
  9. Внедрение мониторинга безопасности и реагирования
  10. Проведите обучение по безопасности


Версии [ править ]

Версия Дата выпуска Связь
1 Январь 2004 г. Неизданный
2 июль 2004 г. Неизданный
2.1 январь 2005 г. Неизданный
2.2 июль 2005 г. Неизданный
3 январь 2006 г. Неизданный
3.2 2008-04-15 http://www.microsoft.com/download/en/details.aspx?displaylang=en&id=24308
4.1 2009-06-01 http://www.microsoft.com/download/en/details.aspx?displaylang=en&id=15526
4.1а 2010-04-15 http://www.microsoft.com/download/en/details.aspx?displaylang=en&id=17701
5 2010-05-11 http://www.microsoft.com/download/en/details.aspx?displaylang=en&id=12285
5.2 2012-05-23 http://www.microsoft.com/en-us/download/details.aspx?id=29884
6 2024-05-21 https://www.microsoft.com/securityengineering/sdl

См. также [ править ]

Дальнейшее чтение [ править ]

  1. Создание культуры, стратегии и процессов - Инновационная безопасность (CAF Secure)
  2. Определение методов и средств обеспечения безопасности — элементы управления DevSecOps
  3. Оцените свои текущие рабочие нагрузки с помощью хорошо продуманной оценки безопасности — Well Architected Review

Внешние ссылки [ править ]


Arc.Ask3.Ru: конец переведенного документа.
Arc.Ask3.Ru
Номер скриншота №: 1eb7bfbe9da057e6ff1a9fe18fb19668__1716800340
URL1:https://arc.ask3.ru/arc/aa/1e/68/1eb7bfbe9da057e6ff1a9fe18fb19668.html
Заголовок, (Title) документа по адресу, URL1:
Microsoft Security Development Lifecycle - Wikipedia
Данный printscreen веб страницы (снимок веб страницы, скриншот веб страницы), визуально-программная копия документа расположенного по адресу URL1 и сохраненная в файл, имеет: квалифицированную, усовершенствованную (подтверждены: метки времени, валидность сертификата), открепленную ЭЦП (приложена к данному файлу), что может быть использовано для подтверждения содержания и факта существования документа в этот момент времени. Права на данный скриншот принадлежат администрации Ask3.ru, использование в качестве доказательства только с письменного разрешения правообладателя скриншота. Администрация Ask3.ru не несет ответственности за информацию размещенную на данном скриншоте. Права на прочие зарегистрированные элементы любого права, изображенные на снимках принадлежат их владельцам. Качество перевода предоставляется как есть. Любые претензии, иски не могут быть предъявлены. Если вы не согласны с любым пунктом перечисленным выше, вы не можете использовать данный сайт и информация размещенную на нем (сайте/странице), немедленно покиньте данный сайт. В случае нарушения любого пункта перечисленного выше, штраф 55! (Пятьдесят пять факториал, Денежную единицу (имеющую самостоятельную стоимость) можете выбрать самостоятельно, выплаичвается товарами в течение 7 дней с момента нарушения.)