РБПО-031. Процесс 1 - Планирование процессов разработки безопасного программного обеспечения (часть 2/2)
То, что внедрение РБПО по ГОСТ Р 56939-2024 требует планирования и выделения ресурсов, звучит ожидаемо и естественно. Стоило ли делать для этого отдельный пункт в стандарте?
Думаю, да. ГОСТ — это в том числе язык общения между исполнителями и заказчиками, между разными уровнями управления в больших компаниях. В этом смысле ГОСТ может оказаться помощником исполнителей и формализовать, что изменения требуют значительных вложений. Затраты времени и денег можно будет расписать и обосновать по пунктам, основываясь на 25 процессах ГОСТа. Они защищаю от необоснованных ожиданий руководства/заказчиков получить РБПО в рамках прежних бюджетов.
Примечание. Кстати, схожая мысль описана в статье "Зачем нужны ГОСТы для программной документации?".
На случай, если вы пропустили мой позапрошлый пост, то напомню про систему SGRC SECURITM, которая может помочь вам планировать и внедрять РБПО. Ссылка на наш совместный вебинар: "Внедрение процессов безопасной разработки. Интеграция PVS-Studio и SGRC SECURITM".
Одной из первых задач станет подбор инструментальных средств. Здесь вам пригодится эта подборка AppSec и DevSecOps решений (источник). Думаю, в некоторых постах я ещё вернусь к этому сайту, но уже сейчас рекомендую его посмотреть. Кстати, там есть кнопка "Предложить инструмент", так что не стесняйтесь расширять список.
Post #297
383

- 🔥 4
- 👍 3
- ⚡ 1
- 👏 1