Меню
Услуга 05

Безопасная разработка ПО

Требования безопасности дешевле заложить при проектировании, чем искать в готовом продукте.

Что проверяем в коде

SAST: анализ кода до сборки.
DAST: проверка приложения в работе.
SCA: уязвимости в зависимостях.

Что входит

Моделирование угроз

На этапе проектирования архитектуры — до того как написана первая строка кода.

Требования безопасности

Формулируем вместе с функциональными требованиями.

Ревью кода

Ручной анализ критичных модулей в сочетании со статическим анализом (SAST).

Анализ зависимостей

Сторонние библиотеки (SCA): известные уязвимости и лицензионные риски.

Динамическое тестирование

DAST на этапе готового приложения.

Проверки в CI/CD

Встраиваем в сборку, чтобы находки появлялись до мержа, а не после релиза.

Обучение команды разработки

Разбор реальных находок проекта, а не общие лекции.

Стандарты

Ориентируемся на OWASP ASVS, OWASP SAMM и NIST Secure Software Development Framework, выбирая уровень строгости под продукт и отрасль.

OWASP ASVS

Требования к защищённости приложений.

OWASP SAMM

Оценка зрелости процессов безопасной разработки.

NIST SSDF

Практики безопасной разработки ПО.

ПВТ

Разработка и внедрение ПО — зарегистрированное направление деятельности Cyberiti в Парке высоких технологий: проектирование, разработка, документирование и сопровождение информационных систем, включая отдельные этапы — тестирование, доработку и модификацию.

Сюда же входит системный и бизнес-анализ с разработкой технических требований к системам.

Что вы получаете

Конкретные находки с привязкой к месту в коде и способу исправления.
Настроенный конвейер сборки с автоматизированными проверками.
Финальную проверку перед релизом.
Рекомендации по процессу, чтобы избежать повторения найденных проблем в следующих релизах.

Разобрано подробнее

Что спрашивают заказчики и что находит автоматика, а что человек.

OWASP Top 10 2024: что изменилось →

Обсудить безопасную разработку

Расскажите про стек и сборку.