Главная » Блоги Экспертов И ИТ-Компаний » Лучшие практики по жизненному циклу безопасности ПО от PCI

Лучшие практики по жизненному циклу безопасности ПО от PCI

PCI Software Security Framework (SSF) это набор стандартов и сопутствующих им дополнительных материалов. В данный момент набор включает в себя 2 параллельно работающих стандарта, имеющих общую основу, а также свои особенности:

·        Secure Software Standard – требования к функциям и возможностям безопасности ПО

·        Secure SLC Standard – требования к процессам разработки безопасного ПО

framework.png
Последний стандарт обновился совсем недавно, поэтому давайте взглянем на него поподробнее:

·        как и во многих других лучших практиках, декларируется объективный риск-ориентированный подход при выборе мер защиты и частоты их выполнения

·        требования разделены на 4 большие группы:

o   управление безопасностью

o   безопасная разработка ПО

o   управление ПО и данными

o   безопасность взаимодействия

·        каждое требование включает следующие компоненты:

o   задачи (Control Objectives) – результаты которые должны быть достигнуты

o   оценка (Test Requirements) – способы которые используются для оценки выполнения требований (Exemine, Observe, Interview)

o   рекомендации (Guidance) – дополнительная информация по реализации и лучшие практики

·        пример требования

example.png

·        пример листа самооценки/оценки

example2.png

А давайте сопоставим PCI Secure SLC Standard с главным стандартом по разработке безопасного ПО в РФ ГОСТ Р 56939-2016 (обзор на который я делал ранее).

%25D0%25A1%25D1%2580%25D0%25B0%25D0%25B2%25D0%25BD%25D0%25B5%25D0%25BD%25D0%25B8%25D0%25B5%2BPCI%2BSDL%2B%25D0%25B8%2B%25D0%2593%25D0%259E%25D0%25A1%25D0%25A2%2B56939%2B%2B%2B%2B%2B%25D0%25BC%25D0%25B5%25D0%25BD%25D1%258C%25D1%2588%25D0%25B8%25D0%25B9.png

Вывод: как видно во многих пунктах стандарты совпадают, так что вполне можно совмещать лучшее и учитывать дополнительные лучшие практики при построении процессов разработки ПО.

PS: Интересно ли кому-то сопоставление данных стандартов с требованиями к разработке ПО из ГОСТ 57580?

PPS:

 

Чтобы не пропустить другие лучшие практики ИБ подписывайтесь в вашем любимом канале


Блог Сергея Борисова sborisov.blogspot.com


Источник: https://sborisov.blogspot.com/2021/04/pci.html


Данный материал является частной записью члена сообщества Club.CNews.
Редакция CNews не несет ответственности за его содержание.
Комментарии
Другие публикации
RU, Краснодар
https://sborisov.blogspot.com/, https://www.ussc.ru/
Информационные технологии



Забыли пароль?
Зарегистрируйся сейчас!
Присоединяйся к нашему обществу для того чтобы познакомиться с новыми людьми, создать собственный блог, публиковать анонсы событий и объявления, а также участвовать в обсуждении публикаций CNews. Мы создали единое пространство для общения специалистов рынка информационных технологий и всех, кто интересуется современными технологиями. Регистрация =>