ToB企服应用市场:ToB评测及商务社交产业平台

标题: 读软件开发安全之道:概念、计划与实施09安全计划 [打印本页]

作者: 火影    时间: 2024-8-26 23:33
标题: 读软件开发安全之道:概念、计划与实施09安全计划

1. 安全计划

1.1. 过载、杂乱和迷惑性并不是信息的属性,而是计划的失败。
1.2. 不应该将体系的安全性留给审查员进行修补
2. 在计划中集成安全性

2.1. 计划阶段为将安全原则和模式应用到软件项目中提供了绝佳的机会
2.2. 经验丰富的计划师会从一开始就将安全性纳入计划方案之中
2.3. 明确计划中的假定规则
2.4. 定义范围
2.5. 设置安全要求
  1. >  2.5.5.2.1. 在这些需求可能发生冲突的情况下,有必要找到一个良好的平衡点
复制代码
2.6. 威胁建模
  1. >  2.6.6.1.1. 不要把自己置于不安全的境地
复制代码
3. 创建缓解措施

3.1. 计划接口
3.2. 计划数据处置惩罚
  1. >  3.2.2.4.1. 这在数据处理的要求中是一个重要的例外,让你能够在合理的地方放松保护
复制代码
  1. >  3.2.2.5.1. 无限期地存储敏感数据会带来无尽的保护义务
  2. >  3.2.2.5.2. 要想避免这种情况,你可以在可能的情况下(比如在其变得不活跃的多年后)销毁不使用的信息
复制代码
3.3. 将隐私融入计划
4. 规划整个软件生命周期

4.1. 太多的软件计划都默默地假定了这个体系会永远存在下去,而忽略了一个现实,即所有软件的生命周期都是有限的
4.2. 从首次发布和部署,到更新和维护,再到终极退役,体系生命周期中的许多方面都存在庞大的安全隐患,而且这些隐患随着时间的推移很容易被忽略
4.3. 至少任何计划都应该考虑数据的长期处置惩罚
5. 衡量取舍

5.1. 在无法简单地做出选择的情况下,衡量取舍需要进行大量的工程判断,同时还要考虑许多其他因素
5.2. 大多数计划工作都是在企业或项目社区中进行的,它们所需的安全级别在很大范围内都是同一的
5.3. 计划阶段是在软件的各项竞争需求之间取得恰当均衡的最佳机会
5.4. 当考虑到预定的停止日期、预算和人数限制、遗留的兼容性问题,以及冗长的功能列表时,很少会(以致完全不会)将安全作为重中之重
5.5. 安全软件计划的核心是在这些抱负化的原则与现实世界体系的实用需求之间取得恰当的均衡
6. 计划的轻便性

6.1. 假如安全性需要依赖于正确地做出一些复杂的决定或计划一些复杂的机制,我们都要小心:要看看是否有更简单的方法来实现相同的目标
6.2. 在软件中,我们却很容易在不经意间绕过外部保护层,打开通往内部的通道

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。




欢迎光临 ToB企服应用市场:ToB评测及商务社交产业平台 (https://dis.qidao123.com/) Powered by Discuz! X3.4