7.4.3.4. Организационная модель команды, ролевой состав, ответственность, компетенции и обучение
В рамках задачи организационного обеспечения в части формирования команды проекта необходимо определить роли и обязанности участников жизненного цикла ОО, а также определить организационную модель команды, ролевой состав, ответственность, компетенции и обучение.
Ниже приведено базовое определение ролей, связанных с обеспечением информационной безопасности:
- роль аналитика ИБ (может являться специалистом по ИБ прикладного программного обеспечения и приложений, также может именоваться "Application Security", "AppSec" - обычно роль выполняет сотрудник подразделения информационной безопасности и защиты информации);
- роль Security Champion, сформированная внутри команды разработчиков для специалиста с высокой осведомленностью в вопросах обеспечения информационной безопасности, имеющего также определенные компетенции в области безопасности прикладного программного обеспечения и принципов безопасной разработки.
Базовое определение ролей и компетенций, необходимых для выполнения контрольных мероприятий безопасности, представлено в таблице 2.
Таблица 2. Базовое определение ролей
Задача "Формирование требований к ОО" |
Владение риск-ориентированным подходом при анализе рисков нарушения информационной безопасности, знание актуальных рисков, уязвимостей, атак, принципов, методов и средств обеспечения ИБ, требований и лучших практик обеспечения ИБ, понимание безопасного жизненного цикла ОО и лучших практик гибких подходов к разработке, внедрению и тестированию, знание принципов, методов и средств обеспечения ИБ, уязвимостей ПО, методов проведения атак, умение работать с инструментальными средствами безопасности. Умение собирать и анализировать информацию о событиях безопасности, поступающую из различных источников, участие в разработке правил выявления инцидентов информационной безопасности |
||
Задача "Формирование требований к ОО" |
|||
Задача "Формирование требований к ОО" |
|||
Разработка и выбор архитектурных и проектных решений по информационной безопасности в соответствии с требованиями к ОО |
Задача "Архитектура и проектирование ОО" |
||
Анализ проектных и архитектурных решений на соответствие требованиям ИБ, мониторинг выполнения требований ИБ в предложенной реализации ОО |
Задача "Архитектура и проектирование ОО" |
||
Уточнение используемого при разработке ОО проектного решения, уточнение проекта архитектуры программы и доработка соответствующего требования по безопасности, предъявляемого к ПО |
Задача "Архитектура и проектирование ОО" |
||
Проверка соответствия требованиям ИБ стороннего программного обеспечения |
Задача "Архитектура и проектирование ОО" |
||
Задача "Архитектура и проектирование ОО" |
|||
Задача "Архитектура и проектирование ОО" |
|||
Анализ коммерческих и открытых программных модулей на наличие уязвимостей |
Задача "Реализация (разработка) ОО" |
||
Задача "Реализация (разработка) ОО" |
|||
Задача "Реализация (разработка) ОО" |
|||
Задача "Реализация (разработка) ОО" |
|||
Обеспечение контроля целостности всего программного кода и размещение доступных механизмов для контроля в соответствующих средах |
Задача "Реализация (разработка) ОО" |
||
Статический анализ кода на уязвимости ИБ перед фиксацией изменений в исходном коде |
Задача "Реализация (разработка) ОО" |
||
Задача "Реализация (разработка) ОО" |
|||
Задача "Реализация (разработка) ОО" |
|||
Проверки соответствия требованиям ИБ до размещения их в базы знаний и репозитории разработки |
Задача "Тестирование ОО" |
||
Определение требований к проведению тестов ИБ и подготовка плана тестирования |
Задача "Тестирование ОО" |
||
Задача "Тестирование ОО" |
|||
Задача "Тестирование ОО" |
|||
Задача "Тестирование ОО" |
|||
Задача "Тестирование ОО" |
|||
Разработка эксплуатационной документации с учетом аспектов безопасности |
Задача "Тестирование ОО" |
||
Задача "Подготовка и перенос ОО в промышленную эксплуатацию" |
|||
Задача "Подготовка и перенос ОО в промышленную эксплуатацию" |
|||
Резервное копирование каждого выпуска ОО и всех его компонентов |
Задача "Подготовка и перенос ОО в промышленную эксплуатацию" |
||
Проверка соответствия выполнения требований ИБ проектной и эксплуатационной документации |
Задача "Подготовка и перенос ОО в промышленную эксплуатацию" |
||
Задача "Эксплуатация и сопровождение ОО" |
|||
Задача "Эксплуатация и сопровождение ОО" |
|||
Периодический пересмотр, анализ и тестирование кода ОО для выявления ранее не обнаруженных уязвимостей |
Задача "Эксплуатация и сопровождение ОО" |
||
Контроль соблюдения правил и процедур обеспечения ИБ при выводе из эксплуатации ОО |
Задача "Эксплуатация и сопровождение ОО" |
||
Задача "Эксплуатация и сопровождение ОО" |
|||
Уничтожение данных и остаточной информации с машинных носителей информации и (или) уничтожение машинных носителей информации |
Задача "Вывод из эксплуатации ОО" |
Разработчику необходимо обеспечить подготовку и повышение компетенций сотрудников (как по конкретным ролям, так и для всей команды проекта). Также необходимо обеспечить периодический пересмотр и актуализацию учебных программ.
При необходимости создаются новые роли и изменяются обязанности для существующих ролей в рамках безопасного жизненного цикла разработки DevSecOps. Разработчику необходимо осуществлять периодический пересмотр состава ролей и их обязанностей.
- Гражданский кодекс (ГК РФ)
- Жилищный кодекс (ЖК РФ)
- Налоговый кодекс (НК РФ)
- Трудовой кодекс (ТК РФ)
- Уголовный кодекс (УК РФ)
- Бюджетный кодекс (БК РФ)
- Арбитражный процессуальный кодекс
- Конституция РФ
- Земельный кодекс (ЗК РФ)
- Лесной кодекс (ЛК РФ)
- Семейный кодекс (СК РФ)
- Уголовно-исполнительный кодекс
- Уголовно-процессуальный кодекс
- Производственный календарь на 2025 год
- МРОТ 2024
- ФЗ «О банкротстве»
- О защите прав потребителей (ЗОЗПП)
- Об исполнительном производстве
- О персональных данных
- О налогах на имущество физических лиц
- О средствах массовой информации
- Производственный календарь на 2024 год
- Федеральный закон "О полиции" N 3-ФЗ
- Расходы организации ПБУ 10/99
- Минимальный размер оплаты труда (МРОТ)
- Календарь бухгалтера на 2024 год
- Частичная мобилизация: обзор новостей