7.4.2.2. Критерии для реализации безопасного жизненного цикла ОО

7.4.2.2. Критерии для реализации безопасного жизненного

цикла ОО

Критерии, при выполнении которых возможен переход к оценке соответствия требованиям безопасности процесса разработки ОО:

- состав команды, участвующей в реализации безопасного жизненного цикла ОО, должен иметь необходимые компетенции <8>, в том числе предусматривать наличие таких специализированных ролей, как ИТ-архитектор, аналитик ИБ (специалист по безопасности прикладного программного обеспечения и приложений; также встречаются наименования "Application Security", "AppSec"), DevOps-инженеры и тестировщики, а также Security Champion <9> - член команды с высокой осведомленностью в вопросах обеспечения информационной безопасности, имеющий определенные компетенции в области безопасности прикладного программного обеспечения и принципов безопасной разработки;

--------------------------------

<8> Компетенции участников, связанные с обеспечением информационной безопасности в жизненном цикле ОО, приведены в таблице 2.

<9> Security Champion - активный член команды, как правило, не являющийся сотрудником подразделения информационной безопасности, который вводит и поддерживает в рамках командных практик лучшие практики по обеспечению информационной безопасности, идентификации рисков ИБ и т.д. Такой член команды может сочетать роль Security Champion с ролью разработчика, тестировщика и др.

- должно быть обеспечено наличие специального программного обеспечения для реализации процессов жизненного цикла безопасной разработки, обеспечения условий непрерывности процесса разработки и тестирования, автоматизации процессов тестирования, а также переноса и взаимодействия между средами, использования общих ресурсов в условиях обеспечения информационной безопасности;

- функциональные требования и описание реализации ОО должны быть документированы в степени, позволяющей определить основные функции (в частности функции безопасности), роли, применяемые архитектурные, технологические и технические решения, в том числе по обеспечению информационной безопасности программного обеспечения, категории защищаемой информации.