Агентство кібербезпеки США опублікувало 11 рекомендацій для процесу розробки програмного забезпечення
Агентство кібербезпеки та безпеки інфраструктури США (CISA) опублікувало список з 11 рекомендацій для захисту від кіберзагроз у процесі розробки програмного забезпечення та 7 рекомендацій для безпеки продукту. Про це повідомляє InfoWorld з посиланням на сайт CISA.
Поради Агентства базуються на оперативних даних CISA та дослідженні поточної картини загроз. Найголовнішою рекомендацією процесу розробки програмного забезпечення є розділення всіх середовищ, які використовуються в роботі, включаючи IDE, збірки, тести та розгортання, щоб запобігти несанкціонованому доступу до конфіденційних даних і систем.
Що стосується безпеки продукту, то тут акцент робиться на розширення використання багатофакторної автентифікації (MFA), щоб зменшити ризик злому або використання слабких паролів.
Повний список рекомендацій безпеки для процесу розробки програмного забезпечення:
- Відокремте всі середовища, які використовуються для розробки програмного забезпечення.
- Регулярно реєструйте, відстежуйте та переглядайте довірчі відносини, які використовуються для авторизації та доступу в середовищах розробки програмного забезпечення.
- Застосуйте багатофакторну автентифікацію (MFA) у середовищах розробки програмного забезпечення.
- Встановіть і забезпечте вимоги безпеки для програмних продуктів, які використовуються в середовищах розробки програмного забезпечення.
- Безпечно зберігайте та передавайте облікові дані, які використовуються в середовищах розробки програмного забезпечення.
- Впроваджуйте ефективні рішення для моніторингу периметра та внутрішньої мережі з оптимізованими оповіщеннями в реальному часі, щоб допомогти реагувати на підозрювані та підтверджені кіберінциденти.
- Створіть програму управління ризиками ланцюжка постачання програмного забезпечення.
- Зробіть список матеріалів програмного забезпечення (SBOM) доступним для клієнтів.
- Перевірте вихідний код на наявність вразливостей за допомогою автоматизованих інструментів або подібних процесів і пом’якшіть відомі вразливості перед будь-яким випуском продуктів, версій або оновлень.
- Усуньте виявлені вразливості до випуску продукту.
- Опублікуйте політику розкриття вразливостей.
Повний список рекомендацій для безпеки програмного продукту:
- Збільште використання багатофакторної автентифікації (MFA).
- Зменшіть кількість паролів за замовчуванням.
- Зменшіть цілі класи вразливостей.
- Своєчасно надавайте клієнтам виправлення безпеки.
- Переконайтесь, що клієнти розуміють, коли термін служби продуктів закінчується, і виправлення безпеки більше не надаватимуться.
- Включіть поля переліку загальних слабких місць (CWE) і переліку загальних платформ (CPE) у кожен запис про виявлення загальних вразливостей (CVE) для продуктів організації.
- Розширення можливостей для клієнтів збирати докази втручання в кібербезпеку, які впливають на продукти організації.
Сообщить об опечатке
Текст, который будет отправлен нашим редакторам: