许多组织依靠 ISO27001 来构建和维护安全的软件开发实践。附件 A 是 ISO27001 的附录 A。 standard 概述了旨在加强软件开发生命周期的具体控制措施(SDLC本文档展示了 Xygeni 如何帮助组织应用这些控制措施,并从应用安全 (AppSec) 的角度证明其合规性。此外,文档还将典型的审计证据与 Xygeni 的功能进行对应,并指出在哪些方面可能需要其他工具或流程。
ISO27001附录A应用安全控制概述
ISO 27001 附录 A 定义了软件开发和应用程序安全的具体控制措施。这些控制措施要求组织在整个开发生命周期中集成安全措施,以保护系统免受漏洞和威胁的侵害。以下是与应用程序安全最相关的附录 A 控制措施的摘要:
- A.8.25 安全开发生命周期 (SDLC): 确保软件开发的所有阶段都嵌入安全实践,从最初的设计到发布。
- A.8.26 应用程序安全要求: 在软件开发过程中明确定义并嵌入安全要求。
- A.8.27 安全系统架构和工程: 在架构和系统工程实践中实施设计安全性。
- A.8.28 安全编码: 采用安全编码指南并系统地识别和减轻不安全的编码实践。
- A.8.29 安全测试与验收: 在整个开发过程中以及发布之前进行安全测试,以便尽早发现和修复漏洞。
- A.8.30 外包开发: 与外包团队或第三方开发人员合作时监督和控制安全风险。
- A.8.31 开发、测试和生产的分离: 隔离不同的 SDLC 环境来保护系统完整性。
- A.8.32 安全编码指南: 开发安全编码 standard并确保开发团队始终如一地应用它们。
- A.8.33 软件供应链中的安全性: 管理第三方软件组件和依赖项的安全风险。
- A.8.34 源代码访问控制: 应用“最小权限”来限制未经授权的更改或泄露。
- A.8.35 软件安全发布: 只有经过测试且安全的软件版本才能投入生产。
- A.8.36 测试期间的信息安全: 在软件测试活动中保护敏感数据。
将 ISO27001 控制措施映射到 Xygeni 能力
| ISO27001 附录 A 控制 | 描述 | Xygeni 对 AppSec 的支持 |
|---|---|---|
| A.8.25 安全开发生命周期 (SDLC) | 实施结构化的 SDLC确保所有阶段都考虑到安全问题。 | ✅ 全面覆盖: SAST, SCA秘密检测、异常检测 IaC Security 整合 SDLC. |
| A.8.26 应用安全要求 | 将安全需求定义并嵌入到应用程序中。 | ✅ 支持: SAST 和 IaC security 扫描验证安全要求; SBOM 确保第三方合规性。 |
| A.8.27 安全系统架构与工程 | 在系统设计和工程中应用安全原则。 | ✅ 支持: 通过安全代码准则 SAST, IaC 用于设计验证的错误配置检测和异常检测。 |
| A.8.28 安全编码 | 实施安全的编码规范并验证代码质量。 | ✅ 支持: SAST 及早发现不安全的编码实践和漏洞;人工智能驱动的自动修复加速安全代码的修复。 |
| A.8.29 安全测试和验收 | 在开发和验收阶段进行安全测试。 | ✅ 支持: 多材料 SAST, SCA秘密扫描、恶意软件检测和异常检测 CI/CD pipelines. |
| A.8.30 外包开发 | 解决外包开发和第三方合同中的安全问题。 | ✅ 部分: SCA 验证第三方组件; SBOM VDR支持第三方风险可见性,但不支持合同管理。 |
| A.8.31 开发、测试和生产分离 | 将开发、测试和生产环境分开,以降低风险。 | ❌ 并非直接如此: 环境分离是应用安全工具之外的流程/基础设施责任。 |
| A.8.32 安全编码指南 | 为开发团队制定并实施安全编码规范。 | ✅ 支持: SAST 规则和策略执行;秘密检测整合了最佳实践。 |
| A.8.33 软件供应链安全 | 保护软件供应链免受漏洞和恶意代码的侵害。 | ✅ 全面覆盖: SCA早期恶意软件检测 SBOM 生成、依赖防火墙和异常检测。 |
| A.8.34 源代码访问控制 | 控制和限制对源代码库的访问。 | ✅ 部分: 异常检测功能可以监控存储库访问异常情况,但完整的访问控制功能不在其范围内。 |
| A.8.35 软件安全发布 | 确保只发布经过安全开发和测试的软件。 | ✅ 支持: 建立诚信 guardrails 强制执行策略合规性;自动漏洞阻止和构建破坏功能可防止不安全的发布。 |
| A.8.36 测试期间的信息安全 | 在测试活动期间保护敏感数据。 | ❌ 并非直接如此: 测试期间的敏感数据脱敏不在 Xygeni AppSec 的功能范围内。 |
典型的审计证据与Xygeni支持的应用程序安全证据
| ISO27001 附录 A 控制 | 典型的审计证据 | Xygeni支持的证据 |
|---|---|---|
| A.8.25 安全开发生命周期 (SDLC) |
|
|
| A.8.26 应用安全要求 |
|
|
| A.8.27 安全系统架构与工程 |
|
|
| A.8.28 安全编码 |
|
|
| A.8.29 安全测试和验收 |
|
|
| A.8.30 外包开发 |
|
|
| A.8.31 开发、测试和生产分离 |
| ❌ 不支持: 需要外部基础设施和流程证据。 |
| A.8.32 安全编码指南 |
|
|
| A.8.33 软件供应链安全 |
|
|
| A.8.34 源代码访问控制 |
|
|
| A.8.35 软件安全发布 |
|
|
| A.8.36 测试期间的信息安全 |
| 部分支持: 防止应用程序代码和配置中的机密信息泄露。检测器可以根据需要定制,以检测其他信息。 |
Xygeni功能的详细说明
Xygeni 的平台集成了一套全面的应用安全功能,与 ISO27001 控制标准紧密契合,确保安全运行。 SDLC 落实执行,确保完全合规,让您安心无忧。
- 静态应用程序安全测试(SAST): Xygeni 包埋 SAST 将此功能集成到开发工作流程中,以便及早发现代码层面的漏洞。这种主动式方法确保开发人员能够掌控全局,在不安全的编码实践演变成重大问题之前就加以解决。
- 软件组成分析(SCA): 对开源组件的持续监控可确保漏洞和许可风险得到检测和缓解,从而提供支持 SBOM 生成并遵守供应链安全要求。
- 秘密检测: Xygeni 会自动扫描存储库和 pipeline防止 API 密钥和凭证等多种敏感信息泄露。
- 基础设施即代码(IaC) 安全: 尽早发现并修复配置错误 IaC 使用 Terraform、Kubernetes 和 CloudFormation 等模板从一开始就加强基础设施。
- 异常检测: 显示器 CI/CD pipeline实时监控代码库和存储库,以发现可疑活动或未经授权的更改,从而提高团队的可见性并保护源代码。
- 政策执行和 Guardrails: 直接在……中应用安全策略 pipeline 自动阻止或标记不符合安全要求的构建版本 standard确保版本安全。
- 早期恶意软件检测: 为防止依赖项受损,应在将开源组件添加到项目后立即对其进行恶意软件扫描。
- SBOM 以及 VDR 生成: 自动生成软件物料清单(SBOMs) 和漏洞披露报告 (VDR) 以保持可见性并管理第三方风险。
- 优先级排序漏斗: 根据可及性和可利用性对安全问题进行排序和优先级排序,帮助团队专注于最重要的风险。
这些功能集成到 CI/CD pipelines 和开发工作流程,提供组织满足 ISO27001 AppSec 要求所需的证据和保证。
结论和后续步骤
西吉尼 帮助组织通过在每个软件开发生命周期中加强安全性来满足 ISO27001 要求(SDLC)阶段。借助 Xygeni,团队可以在应用程序安全风险升级之前识别、确定优先级并修复它们。
Xygeni助力ISO27001合规的关键优势:
- 简化安全测试和漏洞管理 通过 SAST, SCA以及秘密检测。
- 开源依赖项中的早期风险检测 进行恶意软件扫描和 SBOM 一代。
- 自动执行策略 阻止不合规的构建,确保安全的发布流程。
- 持续监测 CI/CD 环境中 检测并应对异常情况。
- 增强可视性和可追溯性 通过详细的审计日志和安全报告。
- 与现有开发工作流程的集成 最大限度减少干扰,并促进安全开发实践。
关于如何利用 Xygeni 启动或增强应用程序安全合规计划的建议:
- 评估当前成熟度: 评估您的安全性 SDLC 实践并找出与 ISO27001 附录 A 控制措施之间的差距。
- 在整个范围内部署 Xygeni SDLC: 在开发生命周期的早期阶段集成 Xygeni 平台,以最大限度地提高安全覆盖范围和可审计性。
- 定义安全策略: 制定符合 ISO27001 控制要求的清晰安全策略,并使用 Xygeni 的……来强制执行这些策略。 guardrails.
- 监控和审查: Xygeni 的实时监控和异常检测功能可持续评估安全态势。
- 确定优先级并采取补救措施: Xygeni 的优先级排序机制将补救工作集中在最关键的风险上。
- 做好审计准备: 维护并定期审查审计跟踪记录, SBOM以及 Xygeni 生成的安全报告,以证明持续合规性。







