写点什么

使用 CMMI-DEV 模型进行安全的设计

  • 2013-12-06
  • 本文字数:842 字

    阅读完需:约 3 分钟

为了达到开发高安全性产品的目的,软件开发生命周期所涉及到的流程必须包含安全性方面的行为。在 2013 年 SEPG 欧洲大会上,西门子的 Winfried Russwurm 以及 Limes Security 公司的 Peter Panholzer 高呼:“我们必须从最初阶段就将软件的安全性考虑进去,我们必须基于软件设计开发产品”。在会上,他们举办了一个关于探索软件安全性的研讨会,同时还提出了关于开发高安全性产品改进流程的指导手册。(译注:SEPG 为软件工程流程组织的缩写,Software Engineering Process Group)

Winfried 和 Peter 向与会者呼吁,针对软件的安全性我们必须有专门的软件开发活动以创造出更安全的软件产品。他们将与会者提出的意见归纳为以下几个方面:

组织架构方面: - 安排专职的安全专家

  • 增进软件安全意识并且打造安全性的企业文化
  • 提供关于安全方面的培训
  • 建立并实行安全性的策略

需求方面: - 在项目利益相关者中引入“黑客”

  • 进行安全风险分析
  • 定义安全性需求,比如:关于安全性的用户用例或场景

架构方面: - 在接口设计方面注重考虑安全风险

  • 落实关于安全性的架构规则及纲领
  • 对于软件安全性寻找并应用行之有效的架构

实施方面: - 为软件安全性应用编程准则

  • 使用工具来检验代码安全性

测试方面: - 计划并进行软件安全性测试

  • 使用工具来进行自动化的软件安全性测试

开发生命周期: - 进行软件安全性评审及验证

  • 辨别风险来源、分类并进行风险评估
  • 学习其他公司及社区做得好的方面
  • 建立关于如何处理安全性问题的社会媒体政策

今年早些时候,CMMI Institute 发布了关于开发高安全性产品改进流程的指导手册。这份指导手册对软件安全性的3 个方面给出了更详细的流程说明。这3 个方面包括:软件工程的安全性方面、软件项目的安全性管理以及组织中的安全性话题。我们可以运用这份指导手册以及能力成熟度CMMI-DEV 模型为我们的客户提供更可靠的软件安全保障。

指导手册的作者们以及 CMMI Institute 都期望能够听到来自读者的声音、获得来自运用这份指导手册的机构的反馈。

查看英文原文: Applying Security by Design with the CMMI for Development

2013-12-06 00:131757

评论

发布
暂无评论
发现更多内容

第二章 语言即接口:思维的可编程化

愚夫

Agents Agentic Agentic AI AI理解意图

优化业务支出管理,发展企业集中式财务治理

智达方通

企业管理 财务管理

Rwa交易所、实物资产数字化都需要做哪些、法律是否支持

西安链酷科技

超越零散战术:构建企业级海外营销战略框架的5大支柱

Wolink

跨境贸易 出海 海外社媒营销 海外营销推广 海外红人营销

探索Agent Payments Protocol (AP2):构建智能支付代理的开源方案

qife122

开源项目 支付协议

跨越文化鸿沟:海外推广中必须掌握的5大消费心理差异

Wolink

出海企业 外贸独立站 海外社媒营销 海外营销推广 海外红人营销

YashanDB数据库关键性能指标分析及改进策略

数据库砖家

2025年智慧客房系统供应商口碑排行榜权威发布

新消费日报

一分钟学会CAD多线段测量?小白看完秒懂!

在路上

cad cad看图 CAD看图王

直接将区块链系统做进手机里?web3手机+项目生态系统怎么做?

西安链酷科技

AI 英语教育软件开发流程

北京木奇移动技术有限公司

AI教育 软件外包公司 AI英语

2025开放原子开发者大会开源鸿蒙技术分论坛:AI赋能筑智基,生态共荣启新篇

新消费日报

海外媒体监测平台全景图:2025年主流厂商的技术路径与市场定位

沃观Wovision

出海 社媒监测 社交媒体监控 海外社交媒体监控 社媒分析

机械装配行业如何用 MES 系统实现智造升级?

万界星空科技

mes 万界星空科技mes 机械加工mes 机械组装mes 机械制造业MES

央视短片《心路·新路》发布:鸿蒙走出一条中国科技的新路

最新动态

YashanDB数据库管理自动化工具及应用前景

数据库砖家

评估海外媒体监测平台数据质量与采集能力的三个关键

沃观Wovision

出海 社媒监测 海外社交媒体监控 出海媒体监测 社媒分析

AI 原生测试自动化

俞凡

人工智能 自动化测试

写给0-1岁的初创公司合伙人(129):副业营销(Side-Project Marketing)——做工具引流,而不是投广告

Y11

创业 面试 求职 找工作

海外营销终极指南:从市场洞察到ROI衡量(2026完整版)

Wolink

跨境贸易 出海 海外社媒营销 海外营销推广 海外红人营销

出海必经之路:避开海外营销的7个常见误区与对策

Wolink

跨境贸易 出海 外贸 海外营销推广 海外红人营销

内容为王,策略为后:打造可持续的海外推广内容引擎

Wolink

跨境电商 出海 海外社媒营销 海外营销推广 海外红人营销

YashanDB数据库集成AI技术的创新探索与实践

数据库砖家

JSAPIThree 地图投影学习笔记:理解坐标系统

map_3d_vis

初学者 mapvthree 地图投影 EPSG

开源鸿蒙社区迎来重大进展,开源鸿蒙项目顺利孵化毕业

新消费日报

钱包加u卡支付系统是什么样的模式呢

西安链酷科技

CAD半径标注怎么用?详细教程来了

在路上

cad CAD看图王

YashanDB数据库关键指标监测与预警体系建设

数据库砖家

YashanDB数据库海量数据同步技术与实现路径

数据库砖家

2025开源鸿蒙开发者激励计划正式启动,为生态繁荣注入持久动力

新消费日报

京东拍立淘图片搜索API助力快速找商品

Datafox(数据狐)

京东API 京东图片搜索接口 京东拍立淘接口

使用CMMI-DEV模型进行安全的设计_安全_Ben Linders_InfoQ精选文章