ISO 27001 უსაფრთხო SDLC

Xygeni-ს გამოყენება ეფექტური ISO 27001 უსაფრთხოებისთვის SDLC იმპლემენტაცია: AppSec-ის პერსპექტივა

ბევრი ორგანიზაცია ეყრდნობა ISO27001-ს უსაფრთხო პროგრამული უზრუნველყოფის შემუშავების პრაქტიკის შესაქმნელად და შესანარჩუნებლად. დანართი A standard განსაზღვრავს კონკრეტულ კონტროლს, რომელიც შექმნილია პროგრამული უზრუნველყოფის შემუშავების სასიცოცხლო ციკლის გასაძლიერებლად (SDLC). ეს დოკუმენტი აჩვენებს, თუ როგორ ეხმარება Xygeni ორგანიზაციებს ამ კონტროლის გამოყენებაში და აპლიკაციის უსაფრთხოების (AppSec) პერსპექტივიდან შესაბამისობის დემონსტრირებაში. ის ასევე აკავშირებს ტიპურ აუდიტის მტკიცებულებებს Xygeni-ის შესაძლებლობებთან და აღნიშნავს, თუ სად შეიძლება საჭირო გახდეს დამატებითი ინსტრუმენტები ან პროცესები.

AppSec-ის ISO27001 დანართი A-ს კონტროლის მიმოხილვა

ISO27001 დანართი A განსაზღვრავს პროგრამული უზრუნველყოფის შემუშავებისა და აპლიკაციების უსაფრთხოების სპეციფიკურ კონტროლის ზომებს. ეს კონტროლის სისტემებს მოითხოვს, რომ განვითარების მთელი სასიცოცხლო ციკლის განმავლობაში ინტეგრირდნენ უსაფრთხოების ზომები, რათა დაიცვან სისტემები დაუცველობისა და საფრთხეებისგან. ქვემოთ მოცემულია დანართი A-ს კონტროლის სისტემებში ყველაზე მნიშვნელოვანი ელემენტების შეჯამება აპლიკაციების უსაფრთხოებასთან დაკავშირებით:

  • A.8.25 უსაფრთხო განვითარების სასიცოცხლო ციკლი (SDLC): პროგრამული უზრუნველყოფის შემუშავების ყველა ეტაპზე უსაფრთხოების პრაქტიკის ინტეგრირება, საწყისი დიზაინიდან გამოშვებამდე.
  • A.8.26 აპლიკაციის უსაფრთხოების მოთხოვნები: პროგრამული უზრუნველყოფის შემუშავების პროცესებში უსაფრთხოების მოთხოვნების მკაფიოდ განსაზღვრა და ინტეგრირება.
  • A.8.27 უსაფრთხო სისტემის არქიტექტურა და ინჟინერია: დიზაინის მიხედვით უსაფრთხოების დანერგვა არქიტექტურისა და სისტემური ინჟინერიის პრაქტიკაში.
  • A.8.28 უსაფრთხო კოდირება: უსაფრთხო კოდირების სახელმძღვანელო პრინციპების მიღება და არაუსაფრთხო კოდირების პრაქტიკის სისტემატური იდენტიფიცირება და შემცირება.
  • A.8.29 უსაფრთხოების ტესტირება და მიღება: უსაფრთხოების ტესტირება ჩაატარეთ მთელი შემუშავების განმავლობაში და გამოშვებამდე, რათა ადრეულ ეტაპზევე აღმოაჩინოთ და გამოასწოროთ დაუცველობები.
  • A.8.30 აუთსორსინგით განვითარება: აუთსორსინგ გუნდებთან ან მესამე მხარის დეველოპერებთან მუშაობისას უსაფრთხოების რისკების ზედამხედველობა და კონტროლი.
  • A.8.31 შემუშავების, ტესტირებისა და წარმოების გამიჯვნა: განსხვავებულის იზოლირება SDLC გარემო სისტემის მთლიანობის დასაცავად.
  • A.8.32 უსაფრთხო კოდირების სახელმძღვანელო პრინციპები: უსაფრთხო კოდირების შემუშავება standardდა უზრუნველყონ, რომ დეველოპერების გუნდები მათ თანმიმდევრულად იყენებენ.
  • A.8.33 უსაფრთხოება პროგრამული უზრუნველყოფის მიწოდების ჯაჭვში: მესამე მხარის პროგრამული კომპონენტებისა და დამოკიდებულებების უსაფრთხოების რისკების მართვა.
  • A.8.34 საწყისი კოდის წვდომის კონტროლი: არაავტორიზებული ცვლილების ან გაჟონვის შესაზღუდად გამოიყენეთ „მინიმალური პრივილეგია“.
  • A.8.35 პროგრამული უზრუნველყოფის უსაფრთხო გამოშვება: მხოლოდ გამოცდილი და უსაფრთხო პროგრამული უზრუნველყოფის ვერსიები გადის წარმოებაში.
  • A.8.36 ინფორმაციული უსაფრთხოება ტესტირების დროს: მგრძნობიარე მონაცემების დაცვა პროგრამული უზრუნველყოფის ტესტირების დროს.

 

ISO27001 კონტროლის სისტემების Xygeni-ის შესაძლებლობებთან შესაბამისობაში მოყვანა

ISO27001 დანართი A კონტროლიაღწერაXygeni-ს მხარდაჭერა AppSec-ისთვის
A.8.25 უსაფრთხო განვითარების სასიცოცხლო ციკლი (SDLC)სტრუქტურირებულის განხორციელება SDLC, რაც უზრუნველყოფს, რომ ყველა ეტაპი უსაფრთხოების ზომებს ითვალისწინებს.✅ სრული დაფარვა: SAST, SCA, საიდუმლოებების აღმოჩენა, ანომალიების აღმოჩენა, IaC Security ინტეგრირებული SDLC.
A.8.26 აპლიკაციის უსაფრთხოების მოთხოვნებიგანსაზღვრეთ და ჩადეთ უსაფრთხოების მოთხოვნები აპლიკაციებში.✅ მხარდაჭერილია: SAST მდე IaC security სკანირება ადასტურებს უსაფრთხოების მოთხოვნებს; SBOM უზრუნველყოფს მესამე მხარის შესაბამისობას.
A.8.27 უსაფრთხო სისტემის არქიტექტურა და ინჟინერიაუსაფრთხოების პრინციპების გამოყენება სისტემის დიზაინსა და ინჟინერიაში.✅ მხარდაჭერილია: უსაფრთხო კოდის ინსტრუქციები SAST, IaC არასწორი კონფიგურაციის აღმოჩენა და ანომალიის აღმოჩენა დიზაინის ვალიდაციისთვის.
A.8.28 უსაფრთხო კოდირებადანერგეთ უსაფრთხო კოდირების პრაქტიკა და შეამოწმეთ კოდის ხარისხი.✅ მხარდაჭერილია: SAST ადრეულ ეტაპზევე აფიქსირებს დაუცველი კოდირების პრაქტიკას და დაუცველობებს; ხელოვნური ინტელექტით მართული ავტომატური გამოსწორება აჩქარებს უსაფრთხო კოდის გამოსწორებას.
A.8.29 უსაფრთხოების ტესტირება და მიღებაუსაფრთხოების ტესტირების ჩატარება შემუშავებისა და მიღების ეტაპებზე.✅ მხარდაჭერილია: ინტეგრირებული SAST, SCA, საიდუმლოებების სკანირება, მავნე პროგრამების აღმოჩენა და ანომალიების აღმოჩენა CI/CD pipelines.
A.8.30 აუთსორსინგით განვითარებაგაუმკლავდით უსაფრთხოების საკითხებს აუთსორსინგის გზით განვითარებისა და მესამე მხარის კონტრაქტებში.✅ ნაწილობრივი: SCA ამოწმებს მესამე მხარის კომპონენტებს; SBOM და VDR მხარს უჭერს მესამე მხარის რისკების ხილვადობას, მაგრამ არა კონტრაქტების მართვას.
A.8.31 განვითარების, ტესტირებისა და პროფესიონალიზმის გამიჯვნარისკების შესამცირებლად გამოყავით განვითარების, ტესტირებისა და წარმოების გარემოები ერთმანეთისგან.❌ არა პირდაპირ: გარემოს გამოყოფა AppSec ინსტრუმენტების გარეთ პროცესის/ინფრასტრუქტურის პასუხისმგებლობაა.
A.8.32 უსაფრთხო კოდირების სახელმძღვანელო პრინციპებიგანსაზღვრეთ და დანერგეთ უსაფრთხო კოდირების სახელმძღვანელო პრინციპები განვითარების გუნდებისთვის.✅ მხარდაჭერილია: SAST წესები და პოლიტიკის აღსრულება; საიდუმლოებების აღმოჩენა აერთიანებს საუკეთესო პრაქტიკას.
A.8.33 უსაფრთხოება პროგრამული უზრუნველყოფის მიწოდების ჯაჭვშიდაიცავით პროგრამული უზრუნველყოფის მიწოდების ჯაჭვები დაუცველობისა და მავნე კოდისგან.✅ სრული დაფარვა: SCA, მავნე პროგრამების ადრეული გამოვლენა, SBOM გენერაცია, დამოკიდებულების firewalling და ანომალიების აღმოჩენა.
A.8.34 საწყისი კოდის წვდომის კონტროლისაწყისი კოდის საცავების კონტროლი და მათზე წვდომის შეზღუდვა.✅ ნაწილობრივი: ანომალიების აღმოჩენა აკონტროლებს საცავის წვდომის ანომალიებს, მაგრამ სრული წვდომის კონტროლი მის ფარგლებს სცილდება.
A.8.35 პროგრამული უზრუნველყოფის უსაფრთხო გამოშვებადარწმუნდით, რომ გამოშვებულია მხოლოდ უსაფრთხოდ შემუშავებული და გამოცდილი პროგრამული უზრუნველყოფა.✅ მხარდაჭერილია: განავითარეთ პატიოსნება guardrails პოლიტიკის შესაბამისობის აღსრულება; დაუცველობის ავტომატური ბლოკირებისა და build-ის დაშლის შესაძლებლობები ხელს უშლის დაუცველი ვერსიების გამოშვებას.
A.8.36 ინფორმაციული უსაფრთხოება ტესტირების დროსდაიცავით მგრძნობიარე მონაცემები ტესტირების დროს.❌ არა პირდაპირ: ტესტირების დროს მგრძნობიარე მონაცემების შენიღბვა Xygeni AppSec-ის ფუნქციების მიღმაა.

აპლიკაციის უსაფრთხოებისთვის აუდიტის ტიპური მტკიცებულებები Xygeni-ს მიერ მხარდაჭერილ მტკიცებულებებთან შედარებით

ISO27001 დანართი A კონტროლიაუდიტის ტიპიური მტკიცებულებებიXygeni-ს მიერ დადასტურებული მტკიცებულებები
A.8.25 უსაფრთხო განვითარების სასიცოცხლო ციკლი (SDLC)
  • SDLC პოლიტიკა
  • პროცესის დოკუმენტაცია
  • უსაფრთხო განვითარების სამუშაო პროცესები
  • აუდიტის ჟურნალები pipeline სიკვდილით დასჯა
  • Pipeline security დაასკანირებს
  • ანომალიის აღმოჩენის ჟურნალები
  • CI/CD პოლიტიკის აღსრულების მოკლე მიმოხილვები
A.8.26 აპლიკაციის უსაფრთხოების მოთხოვნები
  • დოკუმენტირებული უსაფრთხოების მოთხოვნები
  • უსაფრთხოების დიზაინის დოკუმენტები
  • მიკვლევადობის მატრიცა
  • SAST სკანირების შედეგები შეესაბამება უსაფრთხოების მოთხოვნებს
  • SBOM ღია კოდის შესაბამისობის ანგარიშები
A.8.27 უსაფრთხო სისტემის არქიტექტურა და ინჟინერია
  • არქიტექტურული დიაგრამები
  • უსაფრთხოების დიზაინის პრინციპების დოკუმენტაცია
  • საფრთხის მოდელები
  • IaC არასწორი კონფიგურაციის სკანირების ანგარიშები
  • SAST შედეგები
  • ანომალიის აღმოჩენა pipeline დიზაინის ვალიდაცია
A.8.28 უსაფრთხო კოდირება
  • უსაფრთხო კოდირების სახელმძღვანელო მითითებები
  • კოდის მიმოხილვის საკონტროლო სიები
  • უსაფრთხო კოდის აუდიტის ანგარიშები
  • SAST სკანირების ანგარიშები
  • ხელოვნური ინტელექტით მართული ავტომატური გამოსწორების ჟურნალები
  • უსაფრთხო კოდირების პოლიტიკის აღსრულება
A.8.29 უსაფრთხოების ტესტირება და მიღება
  • უსაფრთხოების ტესტირების გეგმები
  • ტესტის ანგარიშები (SAST, DAST, შეღწევადობის ტესტები)
  • დეფექტების თვალთვალის ჟურნალები
  • SAST, SCA, საიდუმლოებების აღმოჩენა და მავნე პროგრამების სკანირების ჟურნალები ინტეგრირებულია CI/CD
A.8.30 აუთსორსინგით განვითარება
  • მესამე მხარის უსაფრთხოების მოთხოვნები
  • მომწოდებლის შეთანხმებები
  • მესამე მხარის აუდიტის შედეგები
  • SBOMs
  • VDR ანგარიშები ღია კოდის და მესამე მხარის კომპონენტებისთვის
A.8.31 განვითარების, ტესტირებისა და პროფესიონალიზმის გამიჯვნა
  • გარემოს დიაგრამები
  • ქსელის სეგმენტაციის პოლიტიკა
  • წვდომის კონტროლის სიები
❌ არ არის მხარდაჭერილი: საჭიროა გარე ინფრასტრუქტურა და პროცესის მტკიცებულება.
A.8.32 უსაფრთხო კოდირების სახელმძღვანელო პრინციპები
  • შიდა უსაფრთხო კოდირება standards
  • ტრენინგის ჩანაწერები
  • უსაფრთხო კოდის მიმოხილვები
  • SAST პოლიტიკის აღსრულების ჟურნალები
  • საიდუმლო პოლიტიკის აღსრულება pipelines
A.8.33 უსაფრთხოება პროგრამული უზრუნველყოფის მიწოდების ჯაჭვში
  • მომწოდებლის შეფასებები
  • SBOMs
  • დაუცველობის შეფასების ანგარიშები
  • SCA სკანირების ანგარიშები
  • მავნე პროგრამების ადრეული აღმოჩენის შეტყობინებები
  • SBOM თაობის მტკიცებულება
A.8.34 საწყისი კოდის წვდომის კონტროლი
  • წვდომის კონტროლის პოლიტიკა
  • საცავის აუდიტის ჟურნალები
  • პირადობის მართვის ანგარიშები
  • ანომალიების აღმოჩენის ჟურნალები საცავზე წვდომის მონიტორინგისთვის
A.8.35 პროგრამული უზრუნველყოფის უსაფრთხო გამოშვება
  • გამოშვების საკონტროლო სიები
  • განლაგების დამტკიცების ჩანაწერები
  • გამოშვების მართვის დოკუმენტაცია
  • დამცავი ღობის აშენების პოლიტიკის აღსრულება
  • დაუცველობის დაბლოკვისა და შექმნის შეწყვეტის მოვლენების მაჩვენებელი ჟურნალები
A.8.36 ინფორმაციული უსაფრთხოება ტესტირების დროს
  • მონაცემთა შენიღბვის პოლიტიკა
  • ანონიმიზებული მონაცემთა ნაკრებები
  • მონაცემთა დამუშავების პროცედურები
ნაწილობრივი მხარდაჭერა: აპლიკაციის კოდსა და კონფიგურაციაში საიდუმლო გაჟონვისგან დაცვა. დეტექტორების სხვა ინფორმაციისთვის მორგება შესაძლებელია.

Xygeni-ის შესაძლებლობების დეტალური ახსნა

Xygeni-ს პლატფორმა აერთიანებს აპლიკაციის უსაფრთხოების შესაძლებლობების ყოვლისმომცველ კომპლექტს, რომელიც მჭიდროდ შეესაბამება ISO27001 კონტროლს უსაფრთხოებისთვის. SDLC განხორციელება, სრული შესაბამისობისა და სიმშვიდის უზრუნველყოფა. 

  • სტატიკური აპლიკაციის უსაფრთხოების ტესტირება (SAST): Xygeni-ის ჩანერგვები SAST კოდის დონის დაუცველობების ადრეულ ეტაპზე აღმოსაჩენად შემუშავების სამუშაო პროცესებში. ეს პროაქტიული მიდგომა უზრუნველყოფს, რომ დეველოპერები აკონტროლებენ სიტუაციას და აგვარებენ არაუსაფრთხო კოდირების პრაქტიკას მანამ, სანამ ისინი სერიოზულ პრობლემებად იქცევიან.
  • პროგრამული უზრუნველყოფის შემადგენლობის ანალიზი (SCA): ღია კოდის კომპონენტების უწყვეტი მონიტორინგი უზრუნველყოფს დაუცველობისა და ლიცენზირების რისკების აღმოჩენას და შემცირებას, რაც ხელს უწყობს SBOM გენერაცია და მიწოდების ჯაჭვის უსაფრთხოების მოთხოვნების დაცვა.
  • საიდუმლოებების აღმოჩენა: Xygeni ავტომატურად სკანირებს საცავებს და pipelines, რათა თავიდან იქნას აცილებული რამდენიმე ტიპის მგრძნობიარე ინფორმაციის, როგორიცაა API გასაღებები და ავტორიზაციის მონაცემები, გაჟონვა.
  • ინფრასტრუქტურა, როგორც კოდი (IaCუსაფრთხოება: არასწორი კონფიგურაციების ადრეულ ეტაპზე პოვნა და გამოსწორება IaC ისეთი შაბლონები, როგორიცაა Terraform, Kubernetes და CloudFormation, ინფრასტრუქტურის თავიდანვე გასაძლიერებლად.
  • ანომალიის გამოვლენა: მონიტორის CI/CD pipelines-სა და საცავებს რეალურ დროში საეჭვო აქტივობის ან არაავტორიზებული ცვლილებების აღმოსაჩენად, რაც გუნდებს უკეთეს ხილვადობას და საწყისი კოდის დაცვას უზრუნველყოფს.
  • პოლიტიკის აღსრულება და Guardrails: უსაფრთხოების პოლიტიკის გამოყენება პირდაპირ pipeline უსაფრთხოების მოთხოვნებს შეუსაბამო აწყობების ავტომატურად დაბლოკვის ან მონიშვნისთვის standards, რელიზების უსაფრთხოების შენარჩუნება.
  • მავნე პროგრამების ადრეული გამოვლენა: კომპრომეტირებული დამოკიდებულებების თავიდან ასაცილებლად, ღია კოდის კომპონენტები მავნე პროგრამების აღმოსაჩენად დაასკანირეთ პროექტში დამატებისთანავე.
  • SBOM და VDR გენერაცია: პროგრამული უზრუნველყოფის მასალების ჩამონათვალის ავტომატური გენერირება (SBOMს) და დაუცველობის გამჟღავნების ანგარიშები (VDR) ხილვადობის შესანარჩუნებლად და მესამე მხარის რისკების სამართავად.
  • პრიორიტეტიზაციის ძაბრები: უსაფრთხოების საკითხების დახარისხება და პრიორიტეტულობის მინიჭება ხელმისაწვდომობისა და ექსპლუატაციის მიხედვით, რაც გუნდებს დაეხმარება ყველაზე მნიშვნელოვან რისკებზე ფოკუსირებაში.

ეს შესაძლებლობები, ინტეგრირებულია CI/CD pipelines და განვითარების სამუშაო პროცესები, უზრუნველყოფს მტკიცებულებებსა და გარანტიებს, რომლებიც ორგანიზაციებს სჭირდებათ ISO27001 AppSec მოთხოვნების დასაკმაყოფილებლად.

დასკვნა და შემდეგი ნაბიჯები

ქსიგენი ეხმარება ორგანიზაციებს ISO27001 მოთხოვნების დაკმაყოფილებაში პროგრამული უზრუნველყოფის შემუშავების ყველა სასიცოცხლო ციკლის უსაფრთხოების გაძლიერებით (SDLC) ეტაპი. Xygeni-ს საშუალებით, გუნდებს შეუძლიათ აპლიკაციის უსაფრთხოების რისკების იდენტიფიცირება, პრიორიტეტების დადგენა და გამოსწორება მათი ესკალაციამდე.

Xygeni-ს ძირითადი უპირატესობები ISO27001-თან შესაბამისობისთვის:

  • გამარტივებული უსაფრთხოების ტესტირება და დაუცველობის მართვა მეშვეობით SAST, SCAდა საიდუმლოებების აღმოჩენა.
  • ღია კოდის დამოკიდებულებებში რისკების ადრეული გამოვლენა მავნე პროგრამების სკანირებით და SBOM თაობა.
  • პოლიტიკის ავტომატური აღსრულება შეუსაბამო აწყობების დაბლოკვის მიზნით, უსაფრთხო გამოშვების პროცესების უზრუნველსაყოფად.
  • უწყვეტი მონიტორინგი CI/CD გარემოში ანომალიების აღმოსაჩენად და მათზე რეაგირებისთვის.
  • გაუმჯობესებული ხილვადობა და მიკვლევადობა დეტალური აუდიტის ჟურნალებისა და უსაფრთხოების ანგარიშების მეშვეობით.
  • ინტეგრაცია არსებულ განვითარების სამუშაო პროცესებთან ამცირებს შეფერხებებს და ხელს უწყობს უსაფრთხო განვითარების პრაქტიკას.

რეკომენდაციები Xygeni-სთან AppSec-ის შესაბამისობის პროგრამის დაწყების ან გაუმჯობესებისთვის:

  • მიმდინარე ვადის შეფასება: შეაფასეთ თქვენი უსაფრთხოება SDLC პრაქტიკები და ISO27001 დანართი A-ს კონტროლის კონტროლთან დაკავშირებული ხარვეზების იდენტიფიცირება.
  • Xygeni-ს განლაგება მთელს მსოფლიოში SDLC: უსაფრთხოების დაფარვისა და აუდიტის მაქსიმიზაციის მიზნით, Xygeni-ის პლატფორმა განვითარების სასიცოცხლო ციკლის ადრეულ ეტაპზე ინტეგრირეთ.
  • უსაფრთხოების პოლიტიკის განსაზღვრა: ISO27001 კონტროლის სტანდარტთან თავსებადი მკაფიო უსაფრთხოების პოლიტიკის შემუშავება და მათი Xygeni-ს გამოყენებით აღსრულება. guardrails.
  • მონიტორინგი და განხილვა: Xygeni-ის რეალურ დროში მონიტორინგისა და ანომალიების აღმოჩენის შესაძლებლობები მუდმივად აფასებს უსაფრთხოების მდგომარეობას.
  • პრიორიტეტების მინიჭება და გამოსწორება: Xygeni-ის პრიორიტეტიზაციის ძაბრები გამოსწორების ძალისხმევას ყველაზე კრიტიკულ რისკებზე ამახვილებს.
  • აუდიტისთვის მომზადება: აუდიტის კვალის შენარჩუნება და რეგულარული გადახედვა, SBOMდა Xygeni-ს მიერ გენერირებული უსაფრთხოების ანგარიშები მიმდინარე შესაბამისობის დემონსტრირებისთვის.

 

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად