A Framework for Integrating Application Security into Software Engineering (FIASSE) using the Securable Software Engineering Model (SSEM)
Примечание: Этот репозиторий находится в стадии активной разработки. Вклад приветствуется!
TL;DR: пожалуйста, прочитайте DOC. Изучите веб-сайт FIASSE. Посетите GitHub Discussions, чтобы внести свой вклад.
Этот репозиторий содержит ресурсы и материалы для OWASP Framework for Integrating Application Security into Software Engineering (FIASSE). FIASSE (произносится /feiz/ как 'phase') продвигает ориентированный на разработчика, основанный на принципах подход к созданию защищаемого программного обеспечения — признавая, что безопасность — это динамичный, непрерывный процесс, как и разработка. Он вводит модель защищаемой разработки программного обеспечения (SSEM) как общий язык проектирования, который использует устоявшиеся термины программной инженерии для интеграции безопасности в архитектуру, проектирование и разработку программного обеспечения. Интеграция безопасности в принципы, формирующие сам код. Платформа направлена на создание устойчивых приложений, способных противостоять угрозам с течением времени.
Предоставить практические рекомендации, которые расширяют возможности разработчиков по созданию защищаемого программного обеспечения без необходимости глубоких знаний в области безопасности, а также помочь специалистам по безопасности эффективно интегрировать свой опыт в разработку программного обеспечения. FIASSE достигает этого через призму программной инженерии, снижая когнитивную нагрузку и способствуя сотрудничеству между командами разработки и безопасности.
В то время как проекты, ориентированные на гарантии, такие как OWASP Top 10, указывают на то, чего следует избегать (список блокировок), OWASP FIASSE предоставляет набор положительных атрибутов и практик, которым следует следовать (список разрешений). Этот подход использует существующие навыки программной инженерии для создания защищаемого программного обеспечения, а не требует от разработчиков изучения техник эксплуатации или принятия мышления, ориентированного на уязвимости. Акцент делается на обеспечении практического безопасного кодирования через знакомые инженерные принципы.
Четко определяя практическую роль безопасности в процессе разработки, эта платформа гарантирует эффективное извлечение бизнес-ценности. Устанавливая ожидания таким образом, это значительно снижает вероятность того, что недостатки безопасности будут обнаружены и потребуют исправления позже.
/docsЭтот репозиторий определяет защищаемое программное обеспечение как надежные, устойчивые и адаптируемые системы. Он подчеркивает, что истинная безопасность — это непрерывный процесс, а не статическое достижение. Он вводит модель защищаемой разработки программного обеспечения (SSEM), которая представляет безопасность как неотъемлемый набор качеств хорошо спроектированного программного обеспечения. Для этого он представляет категории атрибутов: сопровождаемость, надежность и достоверность (которая включает устойчивость). FIASSE выступает за интеграцию практик безопасности в рабочий процесс разработки там, где они имеют наибольшее влияние. Это переход от подхода «безопасность как запоздалая мысль» или «сдвиг влево» к проактивной, совместной модели. Идея заключается в том, что владельцы продуктов, разработчики и специалисты по безопасности работают вместе с самых ранних этапов проектирования, особенно через такие мероприятия, как определение требований безопасности, совместное моделирование угроз и критерии приемки. Это устанавливает четкие ожидания для действий с кодом и тестирования. Инженеры-программисты получают рекомендации по балансированию гибкости и контроля. Им также предоставляется четкая модель для принятия решений по безопасности. В конечном итоге это расширяет возможности всех заинтересованных сторон вносить вклад в создание более надежных, устойчивых и по своей сути защищаемых систем.
FIASSE отличается от существующих подходов тем, что не требует от разработчиков становиться экспертами по безопасности или принимать конфронтационное мышление. Этот подход направлен на снижение когнитивной нагрузки на разработчиков, гарантируя при этом, что служба безопасности может быть уверена, что их проблемы решаются через конкретные атрибуты кода и процессов разработки программного обеспечения.
FIASSE стремится быть открытым, доступным и совместным.
Первоначальные этапы проекта FIASSE: