Требования безопасности дешевле заложить при проектировании, чем искать в готовом продукте.
На этапе проектирования архитектуры — до того как написана первая строка кода.
Формулируем вместе с функциональными требованиями.
Ручной анализ критичных модулей в сочетании со статическим анализом (SAST).
Сторонние библиотеки (SCA): известные уязвимости и лицензионные риски.
DAST на этапе готового приложения.
Встраиваем в сборку, чтобы находки появлялись до мержа, а не после релиза.
Разбор реальных находок проекта, а не общие лекции.
Ориентируемся на OWASP ASVS, OWASP SAMM и NIST Secure Software Development Framework, выбирая уровень строгости под продукт и отрасль.
Требования к защищённости приложений.
Оценка зрелости процессов безопасной разработки.
Практики безопасной разработки ПО.
Разработка и внедрение ПО — зарегистрированное направление деятельности Cyberiti в Парке высоких технологий: проектирование, разработка, документирование и сопровождение информационных систем, включая отдельные этапы — тестирование, доработку и модификацию.
Сюда же входит системный и бизнес-анализ с разработкой технических требований к системам.
Что спрашивают заказчики и что находит автоматика, а что человек.
Расскажите про стек и сборку.